14ÀÏ º¸¾È´º½º ȸÀǽǿ¡¼´Â 7.7 DDoS ´ë¶õÀÌ ÁÖ´Â ½Ã»çÁ¡°ú È¿À²ÀûÀÎ ´ëÀÀü°è ±¸ÃàÀ» ÁÖÁ¦·Î ÇÑ ¡®7.7 DDoS ´ë¶õ Á´ãȸ¡¯°¡ °¢°è ¹Î°£Àü¹®°¡°¡ Âü¿©ÇÑ °¡¿îµ¥ º¸¾È´º½º ÁÖÃÖ·Î ÁøÇàµÆ´Ù.
À̹ø ´ë±Ô¸ð DDoS°ø°ÝÀº ÀÌÀü¿¡ ½ÃµµµÆ´ø ´Ù¸¥ DDoS °ø°Ý°ú ºñ±³ÇßÀ» ¶§ ¿©·¯ ´Ù¸¥ Ư¡À» ã¾Æº¼ ¼ö ÀÖ¾ú´Ù. Á´ãȸ¿¡ Âü°¡ÇÑ ÇϿ츮 ÃÖ»ó¸í ¿¬±¸¿øÀº À̹ø DDoS °ø°ÝÀÇ Æ¯Â¡À» ¾Ë¾Æº¸±â À§ÇØ °ø°Ý ¾Ç¼ºÄÚµå ºÐ¼® ÀڷḦ ¹ßÇ¥Çß´Ù.
ÃÖ»ó¸í ¿¬±¸¿øÀº ¡°Äڵ带 ºÐ¼®Çغ» °á°ú À̹ø °ø°Ý¿¡ ÀÌ¿ëµÈ ±â¼úÀº Ãֽűâ¼úÀ» ÀÌ¿ëÇÏÁö ¾Ê°í ¿¹Àü¿¡³ª ¾µ¹ýÇÑ ±â¼úÀ» ÀÌ¿ëÇßÁö¸¸ ÀÌ·± ¹æ¹ýÀÌ ¿ÀÈ÷·Á Ç㸦 Âñ·¶´Ù¡±¸ç ¡°½Ã°£À» Á¤Çسõ°í °ø°ÝÀ» Çß´Ù´Â Á¡°ú ºÎºÐÀûÀ¸·Î ¾Ïȣȸ¦ ½ÃÄ×´Ù´Â Á¡¿¡¼ µ¿Àû ºÐ¼®¿¡ Àͼ÷ÇÑ Àü¹®°¡µéÀÌ Á¤ÀûºÐ¼®À» ÅëÇØ ºÐ¼®ÀÌ ¾î·Æ°Ô ¸¸µç °Í °°´Ù¡±°í ¼³¸íÇß´Ù.
ÃÖ»ó¸í ¿¬±¸¿øÀÌ ºÐ¼®ÇÑ ¾Ç¼ºÄÚµå ÆÄÀÏÀº ¡®msiexec2.exe¡¯·Î Ãʱâ 'msiexec1.exe'¿¡¼ °ø°ÝÁ¤º¸°¡ ¾÷µ¥ÀÌÆ® µÈ ÆÄÀÏÀÌ´Ù.
'msiexec1.exe'ÆÄÀÏÀº °ø°ÝÀ» ½ÃµµÇÏ´Â 'wmiconf.dll'ÆÄÀÏ ¶Ç´Â "perfvwr.dll" µîÀ» »ý¼ºÇϸç Ãʱ⿡´Â °ø°ÝÁ¤º¸°¡ ¾ø¾ú´Ù°í ÇÑ´Ù. ¾÷µ¥ÀÌÆ® ±â´ÉÀ» ÅëÇØ »õ·Î¿î ¾Ç¼ºÄÚµå(msiexec2.exe, msiexec3.exe µî)¸¦ ´Ù¿î¹Þ¾Æ ¼³Ä¡ÇÏ°Ô µÈ´Ù.
msiexec2.exeÀÇ ¿À¹ö·¹ÀÌ(Overlay) ¿µ¿ª¿¡´Â °ø°Ý´ë»ó url µî DDoS °ø°ÝÁ¤º¸°¡ ´ã°ÜÀÖ´Ù. ÀÌ ÆÄÀÏÀº °ø°ÝÁ¤º¸¸¦ ¹ÙÅÁÀ¸·Î ¡®uregvs.nls¡¯ ÆÄÀÏÀ» »ý¼ºÇÏ°Ô µÇ°í, ¡®perfvwr.dll¡¯ ÆÄÀÏÀº uregvs.nls·ÎºÎÅÍ DDoS °ø°ÝÁ¤º¸ (URL, Port, °ø°ÝŸÀÔ)¸¦ ¾ò¾î ÆĽÌÇÑ´Ù. (ex. www.ibk.co.kr;80;get;/;;)
¡ãmsiexec2.exe¿¡¼ °ø°Ý´ë»ó url µî DDoS °ø°ÝÁ¤º¸¸¦ ¹ÙÅÁÀ¸·Î ¡®uregvs.nls¡¯ »ý¼º ¨ÏÃÖ»ó¸í
¡ãmsiexec2.exe ¿À¹ö·¹ÀÌ ¿µ¿ª¿¡ Æ÷ÇÔµÈ °ø°ÝÁ¤º¸ ¨ÏÃÖ»ó¸í |
ÆĽÌÇÑ Á¤º¸¸¦ Åä´ë·Î Á¤»óÀûÀÎ À¥ Á¢¼Óó·³ HTTP Çì´õ¸¦ »ý¼ºÇÑ´Ù. °ø°Ý¹æ½ÄÀº GET ¹æ½Ä°ú POST ¹æ½ÄÀ¸·Î µÎ Á¾·ù. ±×¸®°í ºê¶ó¿ìÀú Á¤º¸¸¦ ·£´ýÀ¸·Î »ý¼ºÇØ È¥¶õÀ» °¡Áß ½ÃÅ°´Â Äڵ嵵 Æ÷ÇԵŠÀÖ´Ù.
ÃÖ ¿¬±¸¿øÀº ¡°ÀÌ °¡¿îµ¥ °ø°ÝŸÀÔÀÌ GET ¹æ½Ä°ú POST ¹æ½ÄÀ¸·Î µÎ Á¾·ù°¡ ÇÁ·Î±×·¥ µÅ ÀÖ¾úÁö¸¸ ¸ðµç °ø°ÝÀÌ POST ¹æ½ÄÀº ÀÌ¿ëÇÏÁö ¾Ê°í GET ¹æ½ÄÀ¸·Î¸¸ ÀÌ·ïÁ³´Ù¡±¸ç ¡°ÀǵµÀûÀ¸·Î ÇÑ °¡Áö °ø°Ý¹æ¹ýÀ» ÀÌ¿ëÇÑ °ÇÁö´Â ÆľǵÇÁö ¾ÊÁö¸¸ µÎ°¡Áö ¹æ¹ýÀ» ÀÌ¿ëÇßÀ» °æ¿ì ´õ¿í ¹æ¾îÇϱâ Èûµé¾úÀ» °Í¡±À̶ó°í ¸»Çß´Ù.
¼Óµµ¸é¿¡¼´Â GET ¹æ½ÄÀÇ °ø°ÝÀÌ ´õ ºü¸£°í, POST´Â Ãß°¡ µ¥ÀÌÅÍ°¡ ÀÖÀ» °æ¿ì È°¿ëÀÌ °¡´ÉÇÏ´Ù´Â °Í. Áï POST ¹æ½ÄÀ» ÀÌ¿ëÇßÀ» °æ¿ì ¼¹ö³ª Ŭ¶óÀ̾ðÆ® µÑ ´Ù ºÎÇϸ¦ ÁÙ ¼ö ÀÖ´Ù´Â ¼³¸íÀÌ´Ù. °ø°ÝÀÚÀÇ Àǵµ¸¦ ÆľÇÇÒ ¼ø ¾øÁö¸¸, ÄÚµå »ó¿¡¼´Â POST °ø°ÝÀ» À§ÇÑ Ãß°¡µ¥ÀÌÅÍ°¡ ¾ø¾ú±â ¶§¹®¿¡ °ø°Ý´ç½Ã POST ¹æ½ÄÀ» ÀÌ¿ëÇÏ·ÁÇÏÁö ¾Ê¾ÒÀ» ¼ö ÀÖ´Ù°í ¸»Çß´Ù.
¡ã°ø°Ý ½Ã°£¿¡ ´ëÇÑ Á¤º¸ ÃßÃâ ¨ÏÃÖ»ó¸í
°ø°ÝÀº ÇØ´ç ÆÐŶÀ» ¹Ýº¹ÀûÀ¸·Î ¹ß¼ÛÇÏ¸é¼ ÁøÇàµÈ´Ù. °ø°ÝÀº 0.13ÃÊ °£°ÝÀ¸·Î ¹Ýº¹µÇµµ·Ï µÅ ÀÖ´Ù. ¾Æ¿ï·¯ PCÀÇ ½Ã°£ Á¤º¸¸¦ Àо°í °ø°Ý Á¤º¸¿¡¼ 8¹ÙÀÌÆ®ÀÇ ½Ã°£Á¤º¸¸¦ ¹Þ¾Æ Á¤ÇØÁø ½Ã°£¿¡ °ø°ÝÇϵµ·Ï µÅ ÀÖ´Ù.
ÃÖ ¿¬±¸¿øÀº °ø°ÝÀº ¹Ì±¹¿¡¼ ¸ÕÀú ½ÃµµµÈ °ÍÀ¸·Î ÆÄ¾ÇµÈ´Ù°í ¼³¸íÇÑ´Ù. °ø°Ýµ¥ÀÌÅÍ Á¤º¸´Â ¸ðµÎ ¹Ì±¹»çÀÌÆ®·Î 7¿ù 5ÀÏ(ÇöÁö½Ã°£ 4ÀÏ) 2½ÃºÎÅÍ 14½Ã±îÁö 12½Ã°£µ¿¾È °ø°ÝÇϵµ·Ï µÅ ÀÖ´Ù. 4ÀÏÀº ¹Ì±¹ÀÇ µ¶¸³±â³äÀÏÀ̱⠶§¹®¿¡ Á¤Ä¡ÀûÀÎ ¿¬°ü¼ºÀÌ ÀÖÀ» ¼öµµ ÀÖ´Ù°í ¾ð±ÞÇß´Ù. º»°ÝÀûÀ¸·Î Çѱ¹ÀÌ Æ÷ÇÔµÈ 1Â÷°ø°Ý ´ç½Ã, °ø°ÝÀÚ´Â Çѱ¹°ú ¹Ì±¹ »çÀÌÆ®ÀÇ °ø°Ý½Ã°£À» ´Ù¸£°Ô ÇÔÀ¸·Î½á ÁÖ¿ä ½Ã°£´ë °ø°ÝÀ» ³ë·È´Ù°í ¼³¸íÇÑ´Ù. 2Â÷ °ø°Ý°ú 3Â÷ °ø°ÝÀº ´ëºÎºÐ Çѱ¹ »çÀÌÆ®¸¦ ¸ñÇ¥·Î ÇÏ°í ÀÖÀ¸¸ç °ø°Ý½Ã°£µµ 24½Ã°£À¸·Î ´Ã·Á °ø°ÝÀ» ½ÃµµÇß´Ù°í ¹àÇû´Ù.
[¿Àº´¹Î ±âÀÚ(boan4@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>