¹ÙÀÌ·¯½º´Â ¾ðÁ¦³ª ±×·¸µíÀÌ Ãë¾àÁ¡À» ÅëÇØ »ç¿ëÀÚ PC¿¡ ½±°Ô ħÅõÇÑ´Ù. Áö³ 2008³â 11¿ù »õ·Ó°Ô µîÀåÇÏ¿© MS08-067 Ãë¾àÁ¡À» ÅëÇØ Àü ¼¼°èÀûÀ¸·Î Å« À̽´¸¦ ¸ô°í ¿Â ½ÅÁ¾ ¾Ç¼ºÄÚµåÀÎ Conficker ¹ÙÀÌ·¯½º ¿ª½Ã MS À©µµ¿ì º¸¾È Ãë¾àÁ¡À» ÅëÇØ ½ÃÀ۵Ǿú´Ù. MS À©µµ¿ìÀÇ Ãë¾àÁ¡ÀÌ °ø°³µÇ¸é¼ºÎÅÍ ´Ù¾çÇÑ ¹ÙÀÌ·¯½º°¡ »ý¼ºµÇ°í ÀÖÀ¸¸ç ÀÌ¿Í °ü·ÃÇÑ ¹ÙÀÌ·¯½º°¡ Àü ¼¼°èÀûÀ¸·Î È®»ê ÁßÀÌ´Ù. ÀÌ ¹ÙÀÌ·¯½º´Â Áö±Ýµµ ¹«¼öÈ÷ ¸¹Àº º¯Á¾À» ÀÏÀ¸Å°°í ÀÖ¾î »ç¿ëÀÚµé·ÎºÎÅÍ °¢º°ÇÑ ÁÖÀǸ¦ ¿ä±¸ÇÏ°í ÀÖ´Ù.
MS À©µµ¿ì´Â Àü ¼¼°èÀûÀ¸·Î °¡Àå ¸¹Àº »ç¿ëÀÚ¸¦ º¸À¯ÇÏ°í ÀÖ´Â ¿î¿µÃ¼Á¦(OS)ÀÌ´Ù. ÀÌ·± MSÀÇ º¸¾ÈÃë¾àÁ¡Àº »ç¿ëÀÚ ¼ö¿¡ ºñ·ÊÇÏ¿© ¹ÙÀÌ·¯½ºÀÇ È®»êÀ» ³ôÀÏ ¼ö Àֱ⠶§¹®¿¡ ÇØÅ·ÀÇ Ç¥ÀûÀÌ µÇ±â ¸¶·ÃÀÌ´Ù. MS08-067Àº MS À©µµ¿ìÀÇ º¸¾È Ãë¾àÁ¡À¸·Î ÀÌ·Î ÀÎÇØ ¹ß»ýµÈ ¹ÙÀÌ·¯½º ÆıÞÈ¿°ú´Â ±¹³»¿¡ Å« À̽´¸¦ ºÒ·¯ÀÏÀ¸Ä×´Ù.
Ãë¾àÁ¡À» ÀÌ¿ëÇÑ °ø°Ý Åø
ÇØ¿Ü º¸¾È Ä¿¹Â´ÏƼ¿¡ °ø°Ý ÄÚµå(Exploit)°¡ °ø°³µÈ ÈÄ, ¿©·¯ °ø°ÝÅøÀÌ °³¹ßµÇ¾ú´Ù. °ø°ÝÅøÀ» ÀÌ¿ëÇϸé Àü¹®ÀûÀÎ Áö½ÄÀÌ ¾ø¾îµµ Ãë¾à ½Ã½ºÅÛ¿¡ ´ëÇØ ´©±¸³ª °ø°ÝÀÌ °¡´ÉÇÏ´Ù. Áß±¹¿¡¼ °³¹ß µÈ ´ëÇ¥ÀûÀÎ °ø°ÝÅø ¿Ü¿¡µµ ´Ù¾çÇÑ °ø°ÝÅøÀ» ÀÌ¿ëÇÑ ÇØ¿Ü ¹ß ÇØÅ· °ø°ÝÀÌ ¹ß»ýÇÒ ¼ö ÀÖ´Ù.
±×¸² 1°ú °°ÀÌ Ãë¾àÁ¡ °ø°ÝÅøÀº ½ºÄ³³Ê ÇüÅ·μ ƯÁ¤ IP ´ë¿ª°ú ´Ù¸¥ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå(Download) ÇÒ ¼ö ÀÖ´Â ÁÖ¼Ò¸¦ ÁöÁ¤ÇÑ´Ù. Exploit ³×Æ®¿öÅ© ÆÐŶ(Packet)À» ÅëÇؼ º¸¾È ÆÐÄ¡°¡ Àû¿ëµÇÁö ¾ÊÀº ½Ã½ºÅÛ¿¡¼ ¿ø°ÝÁö ÁÖ¼ÒÀÇ ´Ù¸¥ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå ÇÑ ÈÄ ½ÇÇàÇÏ°Ô ÇÑ´Ù.
´ÙÀ½Àº ¾Ç¼ºÄÚµåÀÇ MS08-067 exploit ÄÚµå Áß ÀϺκÐÀÌ´Ù.
Gimmiv ¾Ç¼ºÄÚµå µîÀå
MS08-067 Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© Gimmiv ¾Ç¼ºÄڵ尡 óÀ½À¸·Î µîÀåÇϴµ¥ À¯Çü¿¡ µû¶ó Æ®·ÎÀ̸ñ¸¶¿Í ¿úÀ¸·Î ºÐ·ùµÈ´Ù. TCP 445 Æ÷Æ®(Port)·Î ½ºÄµ(Scan)À» ÇÏ¿© ÇØ´ç ¼ºñ½º Æ÷Æ®¸¦ ¸®½¼(Listen)ÇÏ°í ÀÖ´Â ½Ã½ºÅÛ¿¡ Ãë¾àÁ¡ °ø°Ý Äڵ带 Àü¼ÛÇÏ¿© °ø°Ý ¼º°ø ½Ã Http ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇØ ¾Ç¼ºÄڵ带 Àü¼ÛÇÑ´Ù.
Gimmiv ¾Ç¼ºÄÚµå´Â °¨¿° ½Ã½ºÅÛ¿¡ ¾Ç¼ºÄÚµåÀÎ dll ÆÄÀÏÀ» ¼ºñ½º¿¡ µî·ÏÇÏ°í svchost.exe ÇÁ·Î¼¼½º¿¡ ÀÇÇØ ¼ºñ½º·Î ·Îµå(Load)µÈ´Ù. ±×¸®°í ¿ø°ÝÁö¿¡ Á¢¼ÓÇÏ¿© Ãß°¡ ¾Ç¼ºÄÚµåµéÀ» ´Ù¿î·ÎµåÇÏ´Â ¹ÙÀÌ·¯½ºÀÌ´Ù. À©µµ¿ì ½Ã½ºÅÛ Æú´õ ¾Æ·¡¿¡ dll ÆÄÀÏÀ» »ý¼ºÇÏ°í ´ÙÀ½ÀÇ ·¹Áö½ºÆ®¸®¿¡ ¾Ç¼ºÄڵ带 µî·ÏÇÑ´Ù.
Svchost.exe ÇÁ·Î¼¼½º¿¡ ÀÇÇØ ¼ºñ½º·Î ·ÎµåµÇ¹Ç·Î ¾Ç¼ºÄÚµå ¹× Áõ»óÀ» Á¦°ÅÇϱâ À§Çؼ´Â ÇØ´ç ¼ºñ½ºÀÇ ÁßÁö°¡ ÇÊ¿äÇÏ´Ù. ±×·¯¹Ç·Î ¼¹ö °°ÀÌ ¼ºñ½ºÁßÀÎ ¼ºñ½º¸¦ ÁßÁöÇÒ ¼ö ¾ø´Â °æ¿ì¿¡ ÇØ´ç ¾Ç¼ºÄÚµåÀÇ Á¦°Å¿¡ ½É°¢ÇÑ ¹®Á¦°¡ ¹ß»ýÇÑ´Ù. ±×¸®°í ÀÏ¹Ý ÇÁ·Î¼¼½º °ü¸®Åø·Î ½Äº°ÇÒ ¼ö ¾øÀ¸¸ç ³×Æ®¿öÅ© °ü¸®Åø·Îµµ Á¤»ó Svchost.exe ÇÁ·Î¼¼½º°¡ TCP 445 Æ÷Æ®¸¦ ½ºÄµÇϹǷΠÀÏ¹Ý »ç¿ëÀÚ°¡ ½Äº°Çϱ⠾î·Á¿î ºÎºÐÀÌ ÀÖ´Ù.
ÇØ´ç ¾Ç¼ºÄÚµå´Â »ç¿ëÀÚ ½Ã½ºÅÛÀÇ °¢Á¾ Á¤º¸¸¦ ¿ø°ÝÁö¿¡ Àü¼ÛÇÏ¸ç ±× Áß¿¡´Â »ç¿ëÇÏ´Â BitDefender, Jiangmin, KasperskyLab, Kingsoft, Microsoft(OneCare Protection), rising, Symantec, TrendMicro µî ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç°¿¡ ´ëÇÑ ³»¿ëµµ Æ÷ÇԵȴÙ. Gimmiv ¾Ç¼ºÄÚµå µîÀå ÈÄ ¶Ç ´Ù¸¥ º¯Á¾ÀÎ Conficker ¾Ç¼ºÄڵ尡 µîÀåÇÏ°Ô µÈ´Ù.
* MS08-067 Ãë¾àÁ¡À̶õ?
MS08-067 Ãë¾àÁ¡Àº MS À©µµ¿ìÀÇ ¼¹ö ¼ºñ½º(Server Service)¿¡¼ ¿ø°ÝÄÚµå ½ÇÇàÀÌ °¡´ÉÇÑ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ¿© °ø°ÝÀÚ´Â Á¶ÀÛµÈ RPC(Remote Procedure Call ; ¿ø°Ý ÀýÂ÷ È£Ãâ) ¿äûÀ» Àü´ÞÇÏ´Â ¹æ½ÄÀ¸·Î °ø°Ý, ¾Ç¼ºÄÚµå À¯Æ÷ µî Ãë¾à ½Ã½ºÅÛÀ» ¿ÏÀüÈ÷ Àå¾ÇÇÒ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº Windows ¼¹ö ¼ºñ½º¿¡¼ Ư¼öÇÏ°Ô Á¶ÀÛµÈ RPC ¿äûÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇØ ¹ß»ýÇÑ´Ù.
°ü·Ã »çÀÌÆ®´Â www.microsoft.com/technet/security/
bulletin/MS08-067.mspxÀÌ´Ù.
* ¼¹ö ¼ºñ½º¶õ?
¼¹ö ¼ºñ½º´Â RPCÁö¿ø, ³×Æ®¿öÅ©¸¦ ÅëÇÑ ÆÄÀÏ Àμâ Áö¿ø ¹× ¸í¸íµÈ ÆÄÀÌÇÁ °øÀ¯¸¦ Á¦°øÇÑ´Ù. ÀÌ·¯ÇÑ ¼¹ö ¼ºñ½º¸¦ ÅëÇØ µð½ºÅ© ¹× ÇÁ¸°ÅÍ¿Í °°Àº ·ÎÄà ¸®¼Ò½º¸¦ °øÀ¯ÇÏ¸é ³×Æ®¿öÅ©ÀÇ ´Ù¸¥ »ç¿ëÀÚµéÀÌ ÇØ´ç ¸®¼Ò½º¸¦ ¾×¼¼½ºÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ RPC¿¡ »ç¿ëµÇ´Â ´Ù¸¥ ÄÄÇ»ÅÍ¿Í ÀÚ½ÅÀÇ ÄÄÇ»ÅÍ¿¡¼ ½ÇÇà ÁßÀÎ ÀÀ¿ë ÇÁ·Î±×·¥ °£ÀÇ ¸í¸íµÈ ÆÄÀÌÇÁ Åë½Åµµ Á¦°øÇÑ´Ù.
* ¿ë¾î¼³¸í
¡Ü RPC(Remote Procedure Call) : ¿ø°Ý ÀýÂ÷ È£Ãâ
RPC´Â ÇÑ ÇÁ·Î±×·¥ÀÌ ³×Æ®¿öÅ©»óÀÇ ´Ù¸¥ ÄÄÇ»ÅÍ¿¡ À§Ä¡ÇÏ°í ÀÖ´Â ÇÁ·Î±×·¥¿¡ ¼ºñ½º¸¦ ¿äûÇϴµ¥ »ç¿ëµÇ´Â ÇÁ·ÎÅäÄݷμ À̶§ ¼ºñ½º¸¦ ¿äûÇÏ´Â ÇÁ·Î±×·¥Àº ³×Æ®¿öÅ©¿¡ ´ëÇÑ »ó¼¼ ³»¿ëÀ» ¾Ë ÇÊ¿ä°¡ ¾ø´Ù.
¡Ü PoC(Proof of Concept) : °³³ä Áõ¸í, ±â¼ú °ËÁõ
Á¦Ç°, ±â¼ú, Á¤º¸, ½Ã½ºÅÛ µîÀÌ Á¶Á÷ÀÇ Æ¯¼ö ¹®Á¦ ÇØ°áÀ» ½ÇÇöÇÒ ¼ö ÀÖ´Ù´Â Áõ¸í.
* MS08-067ÀÇ ÇØ°áÃ¥
¡Ü MS º¸¾ÈÆÐÄ¡ Àû¿ë
MS08-067 ÆÐÄ¡·Î ¸í¸íµÈ º¸¾ÈÆÐÄ¡´Â ÇöÀç ¾÷µ¥ÀÌÆ® ÇÁ·Î¼¼½º¸¦ ÅëÇØ ¹èÆ÷µÇ°í ÀÖ´Ù. ¼¹ö ¼ºñ½ºÀÇ ÃʱâÈ¿¡ »ç¿ëµÇ´Â Æ÷Æ®ÀÎ TCP 139, 445 Æ÷Æ®°¡ ¹Ýµå½Ã ÇÊ¿äÇÑÁö È®ÀÎÇÏ°í ¹æȺ®¿¡¼ Àӽ÷ΠÂ÷´ÜÇÑ´Ù.
¡Ü ½Ã½ºÅÛ º¸È£¸¦ À§ÇÑ ¹é½Å ÇÁ·Î±×·¥ ¼³Ä¡
º¸¾ÈÆÐÄ¡¿Í ÇÔ²² ¹é½Å ÇÁ·Î±×·¥°ú °°Àº º¸¾È Á¦Ç°À» »ç¿ëÇØ ½Ã½ºÅÛÀ» º¸È£ÇÒ ¼ö ÀÖÀ¸¸ç ȨÆäÀÌÁö¸¦ ÅëÇØ ¹ÙÀÌ·¯½º¿¡ ´ëÇÑ ´Ù¾çÇÑ Á¤º¸¸¦ ½ÀµæÇÒ ¼ö ÀÖ´Ù. ¶Ç ÀϺΠ¹é½Å¾÷ü¿¡¼´Â Àü¿ë¹é½ÅÀ» ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖµµ·Ï ÇÏ°í ÀÖ´Ù.
¡Ü ±âŸ Æ÷Æ® °ø°Ý ¹æÁö¸¦ À§ÇÑ Àιٿîµå Åë½Å Â÷´Ü
±âŸ Æ÷Æ®¸¦ ¾Ç¿ëÇÒ ¼ö ÀÖ´Â °ø°ÝÀ» ¹æÁöÇÏ·Á¸é ÀÎÅͳÝÀ¸·ÎºÎÅÍÀÇ ¿øÄ¡ ¾Ê´Â Àιٿîµå Åë½ÅÀ» ¸ðµÎ Â÷´ÜÇÏ´Â °ÍÀÌ ÁÁ´Ù.
¡Ü ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¹× ¼¹ö ¼ºñ½º ±â´É ÇØÁ¦
ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¹× ¼¹ö ¼ºñ½º ±â´ÉÀ» ÇØÁ¦Çϸé ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ·Á´Â ¿ø°Ý ½Ãµµ¸¦ ¸·À» ¼ö ÀÖ´Ù. ±×·¯³ª ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¼ºñ½º ±â´ÉÀ» ºñÈ°¼ºÈÇÏ¸é ¸í½ÃÀûÀ¸·Î ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¼ºñ½º¿¡ Á¾¼ÓµÈ ¸ðµç ¼ºñ½º¿¡ ´ëÇØ ½Ã½ºÅÛ À̺¥Æ® ·Î±× ¿À·ù ¸Þ½ÃÁö°¡ ±â·ÏµÉ ¼ö ÀÖ´Ù. ¶Ç ÄÄÇ»ÅÍ¿¡¼ ÆÄÀÏ ¶Ç´Â ÇÁ¸°Å͸¦ °øÀ¯ÇÒ ¼ö ¾ø´Ù. Á¦¾îÆÇÀÇ °ü¸® µµ±¸¿¡¼ ¼ºñ½º¸¦ Ŭ¸¯Çؼ ÄÄÇ»ÅÍ ºê¶ó¿ìÀú ¼ºñ½º¸¦ ½ÃÀÛ À¯Çü ¸ñ·Ï¿¡¼ ¡®»ç¿ë ¾ÈÇÔ¡¯À¸·Î º¯°æÇÏ¸é µÈ´Ù.
<±Û : ȲÀçÈÆ ÇϿ츮 º¸¾È´ëÀÀ¼¾ÅÍ ¹ÙÀÌ·¯½ºÆÀ ÁÖÀÓ¿¬±¸¿ø(jhhwang@hauri.co.kr)>
[¿ù°£ Á¤º¸º¸È£21c Åë±Ç Á¦103È£ (info@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«ÀüÀç-Àç¹èÆ÷±ÝÁö>