Home > Àüü±â»ç

MS08-067 Ãë¾àÁ¡°ú ºñ¹Ð½º·± Gimmiv ¾Ç¼ºÄÚµå

ÀÔ·Â : 2009-03-16 08:25
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
À©µµ¿ì º¸¾È Ãë¾àÁ¡À» ÅëÇÑ ¹ÙÀÌ·¯½º ÁýÁߎ±¸

¹ÙÀÌ·¯½º´Â ¾ðÁ¦³ª ±×·¸µíÀÌ Ãë¾àÁ¡À» ÅëÇØ »ç¿ëÀÚ PC¿¡ ½±°Ô ħÅõÇÑ´Ù. Áö³­ 2008³â 11¿ù »õ·Ó°Ô µîÀåÇÏ¿© MS08-067 Ãë¾àÁ¡À» ÅëÇØ Àü ¼¼°èÀûÀ¸·Î Å« À̽´¸¦ ¸ô°í ¿Â ½ÅÁ¾ ¾Ç¼ºÄÚµåÀÎ Conficker ¹ÙÀÌ·¯½º ¿ª½Ã MS À©µµ¿ì º¸¾È Ãë¾àÁ¡À» ÅëÇØ ½ÃÀ۵Ǿú´Ù. MS À©µµ¿ìÀÇ Ãë¾àÁ¡ÀÌ °ø°³µÇ¸é¼­ºÎÅÍ ´Ù¾çÇÑ ¹ÙÀÌ·¯½º°¡ »ý¼ºµÇ°í ÀÖÀ¸¸ç ÀÌ¿Í °ü·ÃÇÑ ¹ÙÀÌ·¯½º°¡ Àü ¼¼°èÀûÀ¸·Î È®»ê ÁßÀÌ´Ù. ÀÌ ¹ÙÀÌ·¯½º´Â Áö±Ýµµ ¹«¼öÈ÷ ¸¹Àº º¯Á¾À» ÀÏÀ¸Å°°í ÀÖ¾î »ç¿ëÀÚµé·ÎºÎÅÍ °¢º°ÇÑ ÁÖÀǸ¦ ¿ä±¸ÇÏ°í ÀÖ´Ù.


MS À©µµ¿ì´Â Àü ¼¼°èÀûÀ¸·Î °¡Àå ¸¹Àº »ç¿ëÀÚ¸¦ º¸À¯ÇÏ°í ÀÖ´Â ¿î¿µÃ¼Á¦(OS)ÀÌ´Ù. ÀÌ·± MSÀÇ º¸¾ÈÃë¾àÁ¡Àº »ç¿ëÀÚ ¼ö¿¡ ºñ·ÊÇÏ¿© ¹ÙÀÌ·¯½ºÀÇ È®»êÀ» ³ôÀÏ ¼ö Àֱ⠶§¹®¿¡ ÇØÅ·ÀÇ Ç¥ÀûÀÌ µÇ±â ¸¶·ÃÀÌ´Ù. MS08-067Àº MS À©µµ¿ìÀÇ º¸¾È Ãë¾àÁ¡À¸·Î ÀÌ·Î ÀÎÇØ ¹ß»ýµÈ ¹ÙÀÌ·¯½º ÆıÞÈ¿°ú´Â ±¹³»¿¡ Å« À̽´¸¦ ºÒ·¯ÀÏÀ¸Ä×´Ù.


Ãë¾àÁ¡À» ÀÌ¿ëÇÑ °ø°Ý Åø

ÇØ¿Ü º¸¾È Ä¿¹Â´ÏƼ¿¡ °ø°Ý ÄÚµå(Exploit)°¡ °ø°³µÈ ÈÄ, ¿©·¯ °ø°ÝÅøÀÌ °³¹ßµÇ¾ú´Ù. °ø°ÝÅøÀ» ÀÌ¿ëÇϸé Àü¹®ÀûÀÎ Áö½ÄÀÌ ¾ø¾îµµ Ãë¾à ½Ã½ºÅÛ¿¡ ´ëÇØ ´©±¸³ª °ø°ÝÀÌ °¡´ÉÇÏ´Ù. Áß±¹¿¡¼­ °³¹ß µÈ ´ëÇ¥ÀûÀÎ °ø°ÝÅø ¿Ü¿¡µµ ´Ù¾çÇÑ °ø°ÝÅøÀ» ÀÌ¿ëÇÑ ÇØ¿Ü ¹ß ÇØÅ· °ø°ÝÀÌ ¹ß»ýÇÒ ¼ö ÀÖ´Ù.

±×¸² 1°ú °°ÀÌ Ãë¾àÁ¡ °ø°ÝÅøÀº ½ºÄ³³Ê ÇüÅ·μ­ ƯÁ¤ IP ´ë¿ª°ú ´Ù¸¥ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå(Download) ÇÒ ¼ö ÀÖ´Â ÁÖ¼Ò¸¦ ÁöÁ¤ÇÑ´Ù. Exploit ³×Æ®¿öÅ© ÆÐŶ(Packet)À» ÅëÇؼ­ º¸¾È ÆÐÄ¡°¡ Àû¿ëµÇÁö ¾ÊÀº ½Ã½ºÅÛ¿¡¼­ ¿ø°ÝÁö ÁÖ¼ÒÀÇ ´Ù¸¥ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå ÇÑ ÈÄ ½ÇÇàÇÏ°Ô ÇÑ´Ù.


´ÙÀ½Àº ¾Ç¼ºÄÚµåÀÇ MS08-067 exploit ÄÚµå Áß ÀϺκÐÀÌ´Ù.


Gimmiv ¾Ç¼ºÄÚµå µîÀå

MS08-067 Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© Gimmiv ¾Ç¼ºÄڵ尡 óÀ½À¸·Î µîÀåÇϴµ¥ À¯Çü¿¡ µû¶ó Æ®·ÎÀ̸ñ¸¶¿Í ¿úÀ¸·Î ºÐ·ùµÈ´Ù. TCP 445 Æ÷Æ®(Port)·Î ½ºÄµ(Scan)À» ÇÏ¿© ÇØ´ç ¼­ºñ½º Æ÷Æ®¸¦ ¸®½¼(Listen)ÇÏ°í ÀÖ´Â ½Ã½ºÅÛ¿¡ Ãë¾àÁ¡ °ø°Ý Äڵ带 Àü¼ÛÇÏ¿© °ø°Ý ¼º°ø ½Ã Http ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇØ ¾Ç¼ºÄڵ带 Àü¼ÛÇÑ´Ù.

Gimmiv ¾Ç¼ºÄÚµå´Â °¨¿° ½Ã½ºÅÛ¿¡ ¾Ç¼ºÄÚµåÀÎ dll ÆÄÀÏÀ» ¼­ºñ½º¿¡ µî·ÏÇÏ°í svchost.exe ÇÁ·Î¼¼½º¿¡ ÀÇÇØ ¼­ºñ½º·Î ·Îµå(Load)µÈ´Ù. ±×¸®°í ¿ø°ÝÁö¿¡ Á¢¼ÓÇÏ¿© Ãß°¡ ¾Ç¼ºÄÚµåµéÀ» ´Ù¿î·ÎµåÇÏ´Â ¹ÙÀÌ·¯½ºÀÌ´Ù. À©µµ¿ì ½Ã½ºÅÛ Æú´õ ¾Æ·¡¿¡ dll ÆÄÀÏÀ» »ý¼ºÇÏ°í ´ÙÀ½ÀÇ ·¹Áö½ºÆ®¸®¿¡ ¾Ç¼ºÄڵ带 µî·ÏÇÑ´Ù.

Svchost.exe ÇÁ·Î¼¼½º¿¡ ÀÇÇØ ¼­ºñ½º·Î ·ÎµåµÇ¹Ç·Î ¾Ç¼ºÄÚµå ¹× Áõ»óÀ» Á¦°ÅÇϱâ À§Çؼ­´Â ÇØ´ç ¼­ºñ½ºÀÇ ÁßÁö°¡ ÇÊ¿äÇÏ´Ù. ±×·¯¹Ç·Î ¼­¹ö °°ÀÌ ¼­ºñ½ºÁßÀÎ ¼­ºñ½º¸¦ ÁßÁöÇÒ ¼ö ¾ø´Â °æ¿ì¿¡ ÇØ´ç ¾Ç¼ºÄÚµåÀÇ Á¦°Å¿¡ ½É°¢ÇÑ ¹®Á¦°¡ ¹ß»ýÇÑ´Ù. ±×¸®°í ÀÏ¹Ý ÇÁ·Î¼¼½º °ü¸®Åø·Î ½Äº°ÇÒ ¼ö ¾øÀ¸¸ç ³×Æ®¿öÅ© °ü¸®Åø·Îµµ Á¤»ó Svchost.exe ÇÁ·Î¼¼½º°¡ TCP 445 Æ÷Æ®¸¦ ½ºÄµÇϹǷΠÀÏ¹Ý »ç¿ëÀÚ°¡ ½Äº°Çϱ⠾î·Á¿î ºÎºÐÀÌ ÀÖ´Ù.

ÇØ´ç ¾Ç¼ºÄÚµå´Â »ç¿ëÀÚ ½Ã½ºÅÛÀÇ °¢Á¾ Á¤º¸¸¦ ¿ø°ÝÁö¿¡ Àü¼ÛÇÏ¸ç ±× Áß¿¡´Â »ç¿ëÇÏ´Â BitDefender, Jiangmin, KasperskyLab, Kingsoft, Microsoft(OneCare Protection), rising, Symantec, TrendMicro µî ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç°¿¡ ´ëÇÑ ³»¿ëµµ Æ÷ÇԵȴÙ. Gimmiv ¾Ç¼ºÄÚµå µîÀå ÈÄ ¶Ç ´Ù¸¥ º¯Á¾ÀÎ Conficker ¾Ç¼ºÄڵ尡 µîÀåÇÏ°Ô µÈ´Ù.


* MS08-067 Ãë¾àÁ¡À̶õ?

MS08-067 Ãë¾àÁ¡Àº MS À©µµ¿ìÀÇ ¼­¹ö ¼­ºñ½º(Server Service)¿¡¼­ ¿ø°ÝÄÚµå ½ÇÇàÀÌ °¡´ÉÇÑ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ¿© °ø°ÝÀÚ´Â Á¶ÀÛµÈ RPC(Remote Procedure Call ; ¿ø°Ý ÀýÂ÷ È£Ãâ) ¿äûÀ» Àü´ÞÇÏ´Â ¹æ½ÄÀ¸·Î °ø°Ý, ¾Ç¼ºÄÚµå À¯Æ÷ µî Ãë¾à ½Ã½ºÅÛÀ» ¿ÏÀüÈ÷ Àå¾ÇÇÒ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº Windows ¼­¹ö ¼­ºñ½º¿¡¼­ Ư¼öÇÏ°Ô Á¶ÀÛµÈ RPC ¿äûÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇØ ¹ß»ýÇÑ´Ù. 

°ü·Ã »çÀÌÆ®´Â www.microsoft.com/technet/security/

bulletin/MS08-067.mspxÀÌ´Ù.  


* ¼­¹ö ¼­ºñ½º¶õ?

¼­¹ö ¼­ºñ½º´Â RPCÁö¿ø, ³×Æ®¿öÅ©¸¦ ÅëÇÑ ÆÄÀÏ Àμâ Áö¿ø ¹× ¸í¸íµÈ ÆÄÀÌÇÁ °øÀ¯¸¦ Á¦°øÇÑ´Ù. ÀÌ·¯ÇÑ ¼­¹ö ¼­ºñ½º¸¦ ÅëÇØ µð½ºÅ© ¹× ÇÁ¸°ÅÍ¿Í °°Àº ·ÎÄà ¸®¼Ò½º¸¦ °øÀ¯ÇÏ¸é ³×Æ®¿öÅ©ÀÇ ´Ù¸¥ »ç¿ëÀÚµéÀÌ ÇØ´ç ¸®¼Ò½º¸¦ ¾×¼¼½ºÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ RPC¿¡ »ç¿ëµÇ´Â ´Ù¸¥ ÄÄÇ»ÅÍ¿Í ÀÚ½ÅÀÇ ÄÄÇ»ÅÍ¿¡¼­ ½ÇÇà ÁßÀÎ ÀÀ¿ë ÇÁ·Î±×·¥ °£ÀÇ ¸í¸íµÈ ÆÄÀÌÇÁ Åë½Åµµ Á¦°øÇÑ´Ù.


* ¿ë¾î¼³¸í

¡Ü RPC(Remote Procedure Call) : ¿ø°Ý ÀýÂ÷ È£Ãâ

RPC´Â ÇÑ ÇÁ·Î±×·¥ÀÌ ³×Æ®¿öÅ©»óÀÇ ´Ù¸¥ ÄÄÇ»ÅÍ¿¡ À§Ä¡ÇÏ°í ÀÖ´Â ÇÁ·Î±×·¥¿¡ ¼­ºñ½º¸¦ ¿äûÇϴµ¥ »ç¿ëµÇ´Â ÇÁ·ÎÅäÄݷμ­ À̶§ ¼­ºñ½º¸¦ ¿äûÇÏ´Â ÇÁ·Î±×·¥Àº ³×Æ®¿öÅ©¿¡ ´ëÇÑ »ó¼¼ ³»¿ëÀ» ¾Ë ÇÊ¿ä°¡ ¾ø´Ù.

¡Ü PoC(Proof of Concept) : °³³ä Áõ¸í, ±â¼ú °ËÁõ

Á¦Ç°, ±â¼ú, Á¤º¸, ½Ã½ºÅÛ µîÀÌ Á¶Á÷ÀÇ Æ¯¼ö ¹®Á¦ ÇØ°áÀ» ½ÇÇöÇÒ ¼ö ÀÖ´Ù´Â Áõ¸í.


* MS08-067ÀÇ ÇØ°áÃ¥

¡Ü MS º¸¾ÈÆÐÄ¡ Àû¿ë

MS08-067 ÆÐÄ¡·Î ¸í¸íµÈ º¸¾ÈÆÐÄ¡´Â ÇöÀç ¾÷µ¥ÀÌÆ® ÇÁ·Î¼¼½º¸¦ ÅëÇØ ¹èÆ÷µÇ°í ÀÖ´Ù. ¼­¹ö ¼­ºñ½ºÀÇ ÃʱâÈ­¿¡ »ç¿ëµÇ´Â Æ÷Æ®ÀÎ TCP 139, 445 Æ÷Æ®°¡ ¹Ýµå½Ã ÇÊ¿äÇÑÁö È®ÀÎÇÏ°í ¹æÈ­º®¿¡¼­ Àӽ÷ΠÂ÷´ÜÇÑ´Ù.

¡Ü ½Ã½ºÅÛ º¸È£¸¦ À§ÇÑ ¹é½Å ÇÁ·Î±×·¥ ¼³Ä¡

º¸¾ÈÆÐÄ¡¿Í ÇÔ²² ¹é½Å ÇÁ·Î±×·¥°ú °°Àº º¸¾È Á¦Ç°À» »ç¿ëÇØ ½Ã½ºÅÛÀ» º¸È£ÇÒ ¼ö ÀÖÀ¸¸ç ȨÆäÀÌÁö¸¦ ÅëÇØ ¹ÙÀÌ·¯½º¿¡ ´ëÇÑ ´Ù¾çÇÑ Á¤º¸¸¦ ½ÀµæÇÒ ¼ö ÀÖ´Ù. ¶Ç ÀϺΠ¹é½Å¾÷ü¿¡¼­´Â Àü¿ë¹é½ÅÀ» ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖµµ·Ï ÇÏ°í ÀÖ´Ù.

¡Ü ±âŸ Æ÷Æ® °ø°Ý ¹æÁö¸¦ À§ÇÑ Àιٿîµå Åë½Å Â÷´Ü

±âŸ Æ÷Æ®¸¦ ¾Ç¿ëÇÒ ¼ö ÀÖ´Â °ø°ÝÀ» ¹æÁöÇÏ·Á¸é ÀÎÅͳÝÀ¸·ÎºÎÅÍÀÇ ¿øÄ¡ ¾Ê´Â Àιٿîµå Åë½ÅÀ» ¸ðµÎ Â÷´ÜÇÏ´Â °ÍÀÌ ÁÁ´Ù.

¡Ü ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¹× ¼­¹ö ¼­ºñ½º ±â´É ÇØÁ¦

ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¹× ¼­¹ö ¼­ºñ½º ±â´ÉÀ» ÇØÁ¦Çϸé ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ·Á´Â ¿ø°Ý ½Ãµµ¸¦ ¸·À» ¼ö ÀÖ´Ù. ±×·¯³ª ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¼­ºñ½º ±â´ÉÀ» ºñÈ°¼ºÈ­ÇÏ¸é ¸í½ÃÀûÀ¸·Î ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¼­ºñ½º¿¡ Á¾¼ÓµÈ ¸ðµç ¼­ºñ½º¿¡ ´ëÇØ ½Ã½ºÅÛ À̺¥Æ® ·Î±× ¿À·ù ¸Þ½ÃÁö°¡ ±â·ÏµÉ ¼ö ÀÖ´Ù. ¶Ç ÄÄÇ»ÅÍ¿¡¼­ ÆÄÀÏ ¶Ç´Â ÇÁ¸°Å͸¦ °øÀ¯ÇÒ ¼ö ¾ø´Ù. Á¦¾îÆÇÀÇ °ü¸® µµ±¸¿¡¼­ ¼­ºñ½º¸¦ Ŭ¸¯Çؼ­ ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¼­ºñ½º¸¦ ½ÃÀÛ À¯Çü ¸ñ·Ï¿¡¼­ ¡®»ç¿ë ¾ÈÇÔ¡¯À¸·Î º¯°æÇÏ¸é µÈ´Ù.

<±Û : ȲÀçÈÆ ÇϿ츮 º¸¾È´ëÀÀ¼¾ÅÍ ¹ÙÀÌ·¯½ºÆÀ ÁÖÀÓ¿¬±¸¿ø(jhhwang@hauri.co.kr)>


[¿ù°£ Á¤º¸º¸È£21c Åë±Ç Á¦103È£ (info@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«ÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 1
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

USER 2009.06.08 16:11

¾Æ¹«·¡µµ ºñ½ÁÇÑÁõ»óÀÌ ³ªÅ¸³ª´Âµ¥, ½á³õÀ¸½Å »çÀÌÆ®·Î À̵¿ÇÒ¼ö°¡¾ø³×¿ä ¤Ð


  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)