¾Ç¼ºÄÚµå´Â DDoS °ø°Ý, ´ë±Ô¸ð ½ºÆÔ ¹ß¼Û µî ´ëºÎºÐÀÇ »çÀ̹ö °ø°Ý¿¡ »ç¿ëµÇ°í ÀÖ´Ù. ÃÖ±Ù ÀÎÅͳÝÀ» ÅëÇØ ¾Ç¼ºÄÚµå Àü¹® Á¦ÀÛ Åø(Malware Construction Kit)ÀÌ º¸±ÞµÊ¿¡ µû¶ó ´©±¸³ª Áö´ÉÈµÈ Å½Áö ȸÇÇ ±â¼úÀÌ Àû¿ëµÈ ¾Ç¼ºÄڵ带 Á¦ÀÛÇÒ ¼ö ÀÖ°Ô µÇ¾ú°í ±×·Î ÀÎÇØ ½ÅÁ¾ ¾Ç¼ºÄÚµåÀÇ ¼ö°¡ ±Þ°ÝÈ÷ Áõ°¡ÇÏ°í ÀÖ´Ù. ƯÈ÷ ÃÖ±ÙÀÇ ¾Ç¼ºÄڵ尡 Áøȼӵµ´Â ¸Å¿ì ºü¸¥ ¹Ý¸é, ±×¿¡ ´ëÀÀÇÏ´Â ±â¼úÀÇ ¹ßÀüÀº ±× ¼Óµµ¿¡ µÚóÁö°í ÀÖ´Â °ÍÀÌ »ç½ÇÀÌ´Ù. ¾ÕÀ¸·ÎÀÇ ¾Ç¼ºÄڵ尡 ¾î¶»°Ô ÁøÈÇÒÁö ¿¹ÀÇÁÖ½ÃÇÏ¿© Áøȼӵµ¿Í ³ª¶õÈ÷ ÇÏ´Â ´ëÀÀ±â¼úÀ» ¸¶·ÃÇÔÀ¸·Î½á ¾Ç¼ºÄÚµå·Î ÀÎÇÑ ÇÇÇظ¦ ÁÙ¿©¾ß ÇÒ °ÍÀÌ´Ù.
¾Ç¼ºÄÚµå´Â DDoS °ø°Ý, ´ë±Ô¸ð ½ºÆÔ ¹ß¼Û µî ´ëºÎºÐÀÇ »çÀ̹ö °ø°Ý¿¡ »ç¿ëµÇ°í ÀÖ´Ù. ÃÖ±Ù ÀÎÅͳÝÀ» ÅëÇØ ¾Ç¼ºÄÚµå Àü¹® Á¦ÀÛ Åø(Malware Construction Kit)ÀÌ º¸±ÞµÊ¿¡ µû¶ó ´©±¸³ª Áö´ÉÈµÈ Å½Áö ȸÇÇ ±â¼úÀÌ Àû¿ëµÈ ¾Ç¼ºÄڵ带 Á¦ÀÛÇÒ ¼ö ÀÖ°Ô µÇ¾ú°í ±×·Î ÀÎÇØ ½ÅÁ¾ ¾Ç¼ºÄÚµåÀÇ ¼ö°¡ ±Þ°ÝÈ÷ Áõ°¡ÇÏ°í ÀÖ´Ù. º»°í¿¡¼´Â ½ÅÁ¾/º¯Á¾ ¾Ç¼ºÄÚµåÀÇ Áõ°¡, ¾Ç¼ºÄÚµåµéÀÇ ¿ªÇҺд㠵î ÃÖ±ÙÀÇ µÎµå·¯Áø Ư¡À» »ìÆ캸°í ¾Ç¼ºÄÚµåµéÀÌ ÁÖ·Î »ç¿ëÇÏ´Â Áö´ÉÇü ºÐ¼®/ȸÇÇ ±â¼ú¿¡ ´ëÇؼ ¼³¸íÇÑ´Ù. ºÐ¼®/ȸÇÇ ±â¼ú·Î½á ·çƮŶ, Anti-VM/µð¹ö°Å, ½ÇÇà ¾ÐÃà µî ´Ù¾çÇÑ ±â¼úµéÀÌ »ç¿ëµÇ¾î ¿ÔÀ¸³ª ÃÖ±Ù À̽´°¡ µÇ°í ÀÖ´Â Á¤»ó ÇÁ·Î¼¼½º¿¡ ¹ÙÀ̳ʸ® ÄÚµå »ðÀÔ, °¡Â¥ gif Çì´õ¸¦ ÀÌ¿ëÇÑ ¿ø°Ý ¸í·É/Á¦¾î µî¿¡ ´ëÇØ ÁßÁ¡ÀûÀ¸·Î ´Ù·é´Ù.
½ÅÁ¾/º¯Á¾ ¾Ç¼ºÄÚµåÀÇ ±Þ°ÝÇÑ Áõ°¡ : ¾Ç¼ºÄÚµå Á¦ÀÛ ÅøÀÇ º¸±Þ
ÃÖ±Ù À¯¸í ÇØÅ· Æ÷·³, ºñ°ø°³ ´º½º±×·ì µîÀ» ÅëÇØ ¾Ç¼ºÄÚµå Àü¹® Á¦ÀÛ ÅøÀÌ ³Î¸® À¯Æ÷µÇ°í ÀÖ´Ù. À̵é ÅøÀ» ÀÌ¿ëÇÒ °æ¿ì, Àü¹®ÀûÀÎ Áö½ÄÀÌ ¾ø´Â ÃÊ±Þ ÇØÄ¿µéµµ ½ÇÇà¾ÐÃà, Anti-VMµî ÃֽŠºÐ¼® ¹æÇØ ±â¼úÀÌ Àû¿ëµÈ ¾Ç¼ºÄڵ带 ½±°Ô Á¦ÀÛÇÒ ¼ö ÀÖ¾î ±× ½É°¢¼ºÀÌ Á¡Â÷ Áõ´ëÇÏ°í ÀÖ´Ù.
±×¸² 1Àº 2008³âºÎÅÍ ÀÎÅͳÝÀ» ÅëÇØ ½±°Ô ´Ù¿î·Îµå ¹ÞÀ» ¼ö ÀÖ´Â ´ëÇ¥ÀûÀÎ ¾Ç¼ºÄÚµå Á¦ÀÛ ÅøÀ̸ç ÇØ´ç ÅøÀº ´Ü¼øÇÑ ¹öÆ° Ŭ¸¯À» ÅëÇؼ ½ÇÇà¾ÐÃà, Ä¿³Î ·çƮŶ µî ÃֽŠºÐ¼® ȸÇÇ/Áö¿¬ ±â´ÉÀ» ½±°Ô Ãß°¡ÇÒ ¼ö ÀÖ´Ù. ±×¸² 2´Â 2009³â 7¿ù ¹Ì±¹¿¡¼ 3¹é¸¸´ë ÀÌ»óÀÇ PC¸¦ °¨¿°½ÃŲ Zeus ¾Ç¼ºÄÚµå °ü¸® Åø·Î¼ ¾Ç¼ºÄÚµå »ý¼º, °¨¿° È£½ºÆ® Á¤º¸ È®ÀÎ, ¿ø°Ý ¸í·É Á¦¾î°¡ °¡´ÉÇÏ´Ù.
ÀÌ·¯ÇÑ ¾Ç¼ºÄÚµå Á¦ÀÛ ÅøÀÇ º¸±ÞÀº ÃÖ±Ù ½ÅÁ¾/º¯Á¾ ¾Ç¼ºÄÚµå ¼öÀÇ ±Þ°ÝÇÑ Áõ°¡ÀÇ ¿øÀÎÀ¸·Î ºÐ¼®µÇ°í ÀÖÀ¸¸ç 2007³â 1¿ùºÎÅÍ ¾Ç¼ºÄÚµåÀÇ ¼ö°¡ ±Þ°ÝÈ÷ Áõ°¡ÇÏ¿© 2008³â 12¿ù ÇÑ´Þ Æò±Õ 75¸¸°³ÀÇ »ùÇÃ(ÀÌ Áß ¾à 50¸¸°³°¡ Áߺ¹ ¶Ç´Â º¯Á¾À¸·Î ºÐ·ù)ÀÌ ¼öÁýµÇ´Â ÃßÀ̸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
¾Ç¼ºÄÚµåµéÀÇ ¿ªÇÒ ºÐ´ã : ´Ù¿î·Î´õ, ·çƮŶ, ½ºÆÔ¹ß¼Û µîÀ¸·Î ±¸¼ºµÈ ¾Ç¼ºÄÚµå Æйи®ÀÇ µîÀå
°ú°Å ´ëºÎºÐÀÇ ¾Ç¼ºÄÚµå´Â ÇϳªÀÇ ½ÇÇà ÆÄÀÏ¿¡ È®»ê, ½ÇÇà Á¤º¸ Àº´Ð, ÄÚµå ³µ¶È µîÀÇ ±â¼úµéÀ» ¸ðµÎ Æ÷ÇÔÇϱ⠶§¹®¿¡ ÆÄÀÏ »çÀÌÁî°¡ ÄǾú´Ù. ÀÌ·¯ÇÑ ¾Ç¼ºÄÚµå´Â ¹ÙÀ̳ʸ® Äڵ峻¿¡ ´Ù¼öÀÇ ¾Ç¼º±â´É ÆÐÅÏÀ» º¸À¯ÇÏ°í ÀÖ¾î ¾ÈƼ ¹ÙÀÌ·¯½º Á¦Ç°ÀÌ ºñÁ¤»ó ÆÄÀÏ·Î ½±°Ô ºÐ·ù°¡ °¡´ÉÇß´Ù. ±×·¯³ª ÃÖ±Ù ¾Ç¼ºÄÚµå´Â ¹ÙÀ̳ʸ® ¾÷µ¥ÀÌÆ®, ½ºÆÔ ¹ß¼Û, DDoS µî °¢°¢ÀÇ ±â´ÉÀ» Àü´ãÇÏ´Â ¸ðµâµé·Î ³ª´µ°í °¢ ¸ðµâµéÀÌ À¯±âÀûÀ¸·Î Çù·ÂÇÏ´Â ÇϳªÀÇ ¾Ç¼ºÄÚµå Æйи® ÇüŸ¦ º¸ÀÌ°í ÀÖ´Ù.
¶ÇÇÑ 90% ÀÌ»óÀÇ ¾Ç¼ºÄڵ尡 ¹ÙÀ̳ʸ® ³»ÀÇ ¾Ç¼º±â´É ÆÐÅÏ Á¤º¸¸¦ ¼û±â±â À§ÇÑ ½ÇÇà¾ÐÃà(packing)±â¼úÀÌ Àû¿ëµÇ¾î ÀÖ´Ù. 2009³â FaceBook, Twitter µî À¯¸í Ä¿¹Â´ÏƼ»çÀÌÆ®¸¦ ÅëÇØ ÀüÆÄµÈ KoobfaceÀÇ °æ¿ì, ±×¸² 3¿¡¼ º¸´Â °Í°ú °°ÀÌ ´Ù¿î·Î´õ, °¨¿° È®»ê µîÀÇ ¿ªÇÒÀ» ´ã´çÇÏ´Â ÆÄÀϵé·Î ³ª´©¾îÁ® ÀÖ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ ±×¸² 4ÀÇ Cutwail ¿ª½Ã 5°³ ÀÌ»óÀÇ ¾Ç¼º ÆÄÀϵéÀÌ ¿ªÇÒÀ» ºÐ´ãÇÏ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
°íµµÈµÈ ºÐ¼® ȸÇÇ ±â¼úÀÇ »ç¿ë : ½ÇÇà Á¤º¸¸¦ ³²±âÁö ¾Ê±â, °¡Â¥ gif Çì´õ¸¦ ÀÌ¿ëÇÑ ¿ø°Ý ¸í·É/Á¦¾î
¾Ç¼ºÄÚµå´Â ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç° µî¿¡ ÀÇÇÑ Å½Áö¸¦ ¹æÇØÇϱâ À§ÇÑ ¸ñÀûÀ¸·Î ·çƮŶ(½ÇÇà Á¤º¸¸¦ Àº´Ð) ±â´ÉÀ» Áö¼ÓÀûÀ¸·Î »ç¿ëÇØ ¿Ô´Ù. ·çƮŶÀÇ ´ëÇ¥ÀûÀÎ ¿¹·Î ¾Ç¼ºÄÚµå ÇÁ·Î¼¼½º Á¤º¸¸¦ Á¶È¸Çϱâ À§ÇÑ Win 32 API È£ÃâÀ» °¡·Î æ ´ÙÀ½(Hooking), È£Ãâ °á°ú °ª¿¡¼ ¾Ç¼º ÇÁ·Î¼¼½º Á¤º¸¸¦ »èÁ¦ÇÏ´Â ±â¹ý°ú Ä¿³Î·¹º§¿¡¼ Á÷Á¢ EPROCESS ±¸Á¶Ã¼ °ªÀ» º¯°æÇÏ¿© ÇÁ·Î¼¼½º Á¤º¸¸¦ Àº´ÐÇÏ´Â ±â¹ýÀÌ ÀÖ´Ù.
±×·¯³ª ÀÌ¿Í °°Àº ±â¹ýÀº Ä¿³Î¿¡¼ÀÇ ½ÇÇà ÇÁ·Î¼¼½º Á¤º¸ ÀúÀå Å×À̺í(SSDT) °¡»óÈ, Ä¿³Î ±¸Á¶Ã¼ Àç»ý¼º µîÀÇ ±â¹ýÀ» ÀÌ¿ëÇÏ¿© ŽÁö°¡ °¡´ÉÇÏ´Ù. ±×·¡¼ ÃÖ±Ù¿¡´Â svchost.exe, winlogon.exeµîÀÇ À©µµ¿ì OSÀÇ Á¤»ó ÇÁ·Î¼¼½º¿¡ ¾Ç¼º ¹ÙÀ̳ʸ® Äڵ带 »ðÀÔÇÏ¿© µ¿ÀÛÇÏ´Â ¾Ç¼ºÄڵ尡 Áõ°¡ÇÏ°í ÀÖ´Ù. ´ëÇ¥ÀûÀÎ ¿¹·Î, 2009³â 5¿ù Àüü ½ºÆÔ ¸ÞÀÏÀÇ 45.8%¸¦ ¹ß¼ÛÇÏ°í ÀÖ´Â CutwailÀº À©µµ¿ì OSÀÇ svchost.exe ÇÁ·Î¼¼½º¿¡ ½ÇÇà °¡´ÉÇÑ ¹ÙÀ̳ʸ® ÄÚµå(Executable Code)¸¦ »ðÀÔÇÏ°í À̸¦ ÅëÇØ ¸í·É/Á¦¾î ¸Þ½ÃÁö ¼ö½Å, ½ºÆÔ ¹ß¼Û µîÀÇ ±â´ÉÀ» ¼öÇàÇÏ¿´´Ù.
¶ÇÇÑ ±âÁ¸ÀÇ ¾Ç¼ºÄÚµå´Â °¨¿° È£½ºÆ®¸¦ ¿ø°Ý¿¡¼ Á¦¾îÇÏ°í ¸í·ÉÀ» Àü´ÞÇϱâ À§ÇØ ÅؽºÆ® ±â¹ÝÀÇ ¸í·É¾î(Command) Àü´Þ ¹æ½ÄÀ» »ç¿ëÇÏ¿´À¸³ª ÃÖ±Ù º¸¾È¼Ö·ç¼ÇµéÀÌ ÀÀ¿ë ·¹º§ÀÇ ÇÁ·ÎÅäÄÝ ÆĽÌ, ÆÐÅÏ ¸ÅĪ µîÀÇ ±â´ÉÀ» Á¦°øÇÔ¿¡ µû¶ó ¸í·É ¸Þ½ÃÁöµéÀÌ ½±°Ô Â÷´Ü µÉ ¼ö ÀÖ´Ù. 2009³â 3¿ù Secureworks¿¡ ÀÇÇØ º¸°íµÈ CimbotÀº ÀÌ·¯ÇÑ ´ÜÁ¡À» ±Øº¹Çϱâ À§ÇØ gifÆÄÀÏ·Î À§ÀåÇÑ ¸í·É ¸Þ½ÃÁö »ç¿ëÇÑ´Ù.
±×¸² 5¿Í °°ÀÌ HTTP ÀÀ´ä ¸Þ½ÃÁöÀÇ Content-TypeÀ» Image/gif·Î ¼³Á¤ÇÏ¿´±â ¶§¹®¿¡ ´ëºÎºÐÀÇ º¸¾È Àåºñ¿¡¼ Á¤»óÀûÀÎ ¸Þ½ÃÁö·Î ó¸®ÇÏ°Ô µÇÁö¸¸ ½ÇÁ¦·Î HTTP BodyÀÇ 16 ¹ÙÀÌÆ®ºÎÅÍ º¹È£ÈÇϱâ À§ÇÑ Å°¿Í ¾ÏÈ£ÈµÈ ¸í·É/Á¦¾î ¸Þ½ÃÁö, ½ºÆÔ ¹ß¼ÛÀ» À§ÇÑ ÅÛÇø´ÀÌ ³»ÀåµÇ¾î ÀÖ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
±×·³ ¾î¶»°Ô ºÐ¼®ÇÏ°í ´ëÀÀÇØ¾ß Çϴ°¡?
ÃÖ±ÙÀÇ Ãß¼¼¿¡ µû¸¥ ´ëÀÀ ¹æ¹ýÀ¸·Î´Â Å©°Ô µÎ °¡Áö ¿ä¼Ò°¡ ¼±°áµÇ¾î¾ß ÇÒ °ÍÀ¸·Î ÆǴܵȴÙ. ù°·Î ±Þ¼ÓÈ÷ Áõ°¡ÇÏ´Â ¾Ç¼ºÄڵ带 Àû½Ã¿¡ ºÐ¼®Çϱâ À§ÇÑ ÀÚµ¿È, µÎ ¹ø°·Î ¾Ç¼ºÄÚµå Æйи®ÀÇ Á¤È®ÇÑ ÆÄ¾Ç ¹× °¢ ¿ªÇÒ ºÐ¼®À» À§ÇÑ ÇàÀ§ºÐ¼® ±â¼úÀÌ Àû¿ëµÇ¾î¾ß ÇÒ °ÍÀÌ´Ù.
-ÀÚµ¿ÈµÈ ¾Ç¼ºÄÚµå ºÐ¼® ½Ã½ºÅÛ
±Þ°ÝÈ÷ Áõ°¡ÇÏ°í ÀÖ´Â ½ÅÁ¾/º¯Á¾ ¾Ç¼ºÄڵ忡 ´ëÀÀÇϱâ À§ÇØ ´Ù¾çÇÑ °æ·Î·Î ÀüÆĵǴ ¾Ç¼ºÄÚµåÀÇ ¼öÁý, ºÐ¼®, ½Ã±×´Ïó »ý¼º, ºÐ·ù µî ÀÏ·ÃÀÇ °úÁ¤À» ÀÚµ¿ÈÇÏ¿© ´ë·®ÀÇ ¾Ç¼ºÄڵ带 Àû½Ã¿¡ ºÐ¼®/´ëÀÀÇÒ ¼ö ÀÖ´Â ½Ã½ºÅÛÀÌ ÇÊ¿äÇÏ´Ù. ÀϺΠÀü¹®°¡ÀÇ ¼öµ¿ ºÐ¼®ÀÌ ÇÊ¿äÇÑ ºÎºÐ¿¡ À־ ÀÚµ¿È ½Ã½ºÅÛ°ú ¿¬°èÇÏ¿© ¿î¿ëÇÒ ¼ö ÀÖÀ» °ÍÀÌ´Ù.
-Áö´ÉÇü ¾Ç¼ºÄÚµå ÇàÀ§ ºÐ¼® ½Ã½ºÅÛ
Æйи® ÇüÅ·Π¿ªÇÒÀÌ ºÐ´ãµÇ°Å³ª Á¤»ó ÇÁ·Î¼¼½º¿¡ ¹ÙÀ̳ʸ® Äڵ带 »ðÀÔÇÏ´Â µî Áö´ÉÇü ¾Ç¼ºÄÚµå ºÐ¼®Àº Ãʱ⠼öÁýµÈ ¾Ç¼ºÄÚµåÀÇ Á¤ÀûºÐ¼®À¸·Î´Â ÀüüÀûÀÎ ÆľÇÀÌ ¾î·Á¿ï ¼ö ÀÖ´Ù. µû¶ó¼ ¾Ç¼ºÄڵ尡 ¾î¶°ÇÑ ÇàÀ§¸¦ ÇÏ´ÂÁö ºÐ¼®ÇÏ´Â ÇàÀ§ ºÐ¼® ±â¼úÀÌ Àû¿ëµÇ¾î¾ß ÇÑ´Ù. ¿¹¸¦ µé¾î ¾Ç¼ºÄڵ带 ½ÇÇàÇÏ¿© ´Ù¿î¹Þ´Â ½ÇÇàÆÄÀÏÀ» ÃßÃâÇÏ°í ºÐ¼®À» ¿äûÇÏ°í ¸Þ¸ð¸® ¾²±â ÇàÀ§¸¦ ÃßÀûÇؼ Á¤»ó ÇÁ·Î¼¼½º ¿µ¿ª¿¡ ¸Þ¸ð¸® ¾²±â À̺¥Æ®°¡ ¹ß»ýÇÒ °æ¿ì Á¤»ó ÇÁ·Î¼¼½º¸¦ ºÐ¼® ´ë»óÀ¸·Î Ãß°¡Çؼ ÇàÀ§¸¦ ºÐ¼®ÇÒ ¼ö ÀÖ´Ù.
ÃÖ±ÙÀÇ ¾Ç¼ºÄڵ尡 Áøȼӵµ´Â ¸Å¿ì ºü¸¥ ¹Ý¸é, ±×¿¡ ´ëÀÀÇÏ´Â ±â¼úÀÇ ¹ßÀüÀº ±× ¼Óµµ¿¡ µÚóÁö°í ÀÖ´Â °ÍÀÌ »ç½ÇÀÌ´Ù. ¾ÕÀ¸·ÎÀÇ ¾Ç¼ºÄڵ尡 ¾î¶»°Ô ÁøÈÇÒÁö ¿¹ÀÇÁÖ½ÃÇÏ¿© Áøȼӵµ¿Í ³ª¶õÈ÷ ÇÏ´Â ´ëÀÀ±â¼úÀ» ¸¶·ÃÇÔÀ¸·Î½á ¾Ç¼ºÄÚµå·Î ÀÎÇÑ ÇÇÇظ¦ ÁÙ¿©¾ß ÇÒ °ÍÀÌ´Ù.
<±Û : ÀÓäÅ Çѱ¹ÀÎÅͳÝÁøÈï¿ø º¸È£±â¼úºÎ ¼±ÀÓ¿¬±¸¿ø(chtim@kisa.or.kr)>
[¿ù°£ Á¤º¸º¸È£21c Åë±Ç Á¦111È£(info@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>