Home > Àüü±â»ç

[ÁÖÀÇ] ±¹³» ÆнºÆ®Çªµå ¾÷ü À§ÀåÇÑ ÆÄÀÏ À¯Ã⠾ǼºÄÚµå ¹ß°ß!

ÀÔ·Â : 2012-03-04 17:13
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

[º¸¾È´º½º ±èÅÂÇü] ±¹³» ÆнºÆ®Çªµå ¾÷ü¸¦ À§ÀåÇÑ È«º¸ ¸ÞÀÏ¿¡ ¾Ç¼ºÄÚµå ´Ù¿î·Îµå ¸µÅ©°¡ Æ÷ÇԵǾî À¯Æ÷µÇ´Â °ÍÀÌ ¹ß°ßµÇ¾î ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù.


¾È·¦ ½ÃÅ¥¸®Æ¼¼¾Åʹ 3¿ù 4ÀÏ ¡°±¹³» ÆнºÆ®Çªµå ¾÷ü¸¦ À§ÀåÇÑ È«º¸ ¸ÞÀÏ¿¡ ¾Ç¼ºÄÚµå ´Ù¿î·Îµå ¸µÅ©°¡ Æ÷ÇԵǾî À¯Æ÷µÇ´Â °ÍÀÌ ¹ß°ßµÇ¾ú´Ù¡±¸ç ¡°¸ÞÀÏ ºÐ¹®¿¡´Â ¾÷ü È«º¸ ³»¿ë°ú ¾Ç¼ºÄÚµå À¯Æ÷ URLÀÌ Æ÷ÇԵǾî ÀÖ°í ¡®ÇÁ¸®¹Ì¾ö ȯºÒ ¼­ºñ½º¡¯¶ó´Â È£±â½ÉÀ» À¯¹ßÇÏ´Â ³»¿ë°ú ±¹³» »çÀÌÆ®¶ó´Â Á¡À» °£°úÇؼ­ ¹«ÀǽÄÀûÀ¸·Î ÇØ´ç ¸µÅ©¸¦ Ŭ¸¯ÇÒ ¼ö ÀÖ¾î ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù¡±°í °æ°íÇß´Ù.


      
        ¾Ç¼ºÄÚµå À¯Æ÷ ¸ÞÀÏ ¿ø¹®


¸ÞÀÏ º»¹®¿¡ Æ÷ÇԵǾî ÀÖ´Â ¸µÅ©(hxxp://www.t******.kr/mail/***_Service01.html)¸¦ Ŭ¸¯Çϸé Java appletÀÌ ½ÇÇàµÇ¸é¼­ º¸¾È °æ°íâÀÌ ³ªÅ¸³ª´Âµ¥ ÀÌ ¶§ ½ÇÇàÀ» Ŭ¸¯ÇÏ¸é ¾Ç¼º ÆÄÀÏ(hxxp://www.t******.kr/mail/xyz.exe)À» ´Ù¿î·Îµå ¹Þ¾Æ ½ÇÇàÇÏ°í ±¹³» À¯¸í ÆнºÆ®Çªµå »çÀÌÆ®·Î ¸®´ÙÀÌ·ºÆ® µÈ´Ù.


Java Applet¿¡ ÀÇÇØ ½ÇÇàµÇ´Â Signed_Update.jar Äڵ忡´Â ¾Ç¼ºÄÚµå À¯Æ÷ »çÀÌÆ®ÀÇ ÆĶó¹ÌÅÍ Á¤º¸¸¦ ¹Þ¾Æ ½ÇÇàµÇµµ·Ï ±¸¼ºµÇ¾î Àִµ¥ ƯÀÌÇÑ Á¡À¸·Î ÇØ´ç »çÀÌÆ®¿¡ Á¢¼ÓÇÑ ½Ã½ºÅÛÀÌ WINDOWS, MAC ¹× LINUX¿Í °°Àº ¿î¿µ üÁ¦ÀÎÁö ±¸ºÐÇؼ­ Äڵ尡 ½ÇÇàµÇµµ·Ï µÇ¾î ÀÖ´Ù.

±×·¯³ª ´Ù¿î·Îµå µÇ´Â ÆÄÀÏÀº À©µµ¿ì¿¡¼­¸¸ µ¿ÀÛÇÏ´Â ÆÄÀÏÀÌ°í À©µµ¿ì°¡ ¾Æ´Ñ ´Ù¸¥ ¿î¿µ üÁ¦¿¡ ¼³Ä¡µÇ´Â ¾Ç¼º ÆÄÀÏ¿¡ ´ëÇÑ ´Ù¿î·Îµå URLÀº Á¸ÀçÇÏÁö ¾Ê¾Ò´Ù.


´Ù¿î·Îµå ¹ÞÀº ¾Ç¼º ÆÄÀÏÀÇ µðÁöÅÐ ¼­¸í Á¤º¸¸¦ È®ÀÎÇØ º¸¸é ±¹³» ƯÁ¤ ¾÷ü¿¡¼­ ¹ß±Þ ¹ÞÀº °ÍÀ¸·Î È®ÀεÇÁö¸¸ ÇØ´ç ¾÷ü¿¡¼­ ÀÎÁõ¼­ À¯ÃâÀ» È®ÀÎÇÏ°í ÇØÁöÇß´ÂÁö ÀÎÁõ¼­ Á¤º¸¸¦ º¸¸é ¡°¹ß±ÞÀÚ°¡ ÀÎÁõ¼­¸¦ ÇØÁöÇß½À´Ï´Ù.¡±¶ó°í È®ÀεȴÙ.


xyz.exe ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ¾Æ·¡¿Í °°ÀÌ ÆÄÀÏÀÌ »ý¼ºµÇ°í ·¹Áö½ºÆ®¸® ½ÃÀÛÇÁ·Î±×·¥¿¡ µî·ÏµÈ´Ù.


[ÆÄÀÏ »ý¼º]

C:\tmp\Kernel.dll (5,120 ¹ÙÀÌÆ®)

C:\tmp\lkcmmdj9xnow.exe (45,904 ¹ÙÀÌÆ®)

-xyz.exe ÆÄÀÏ°ú µ¿ÀÏÇÑ ÆÄÀÏ·Î ¸Å ½ÇÇàµÉ ¶§¸¶´Ù ·£´ýÇÑ À̸§À¸·Î »ý¼ºµÈ´Ù.

C:\tmp\tran.exe (4,608 ¹ÙÀÌÆ®)


[·¹Áö½ºÆ®¸® »ý¼º]

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\WarHead

"C:\tmp\lkcmmdj9xnow.exe ¡°


lkcmmdj9xnow.exe ÆÄÀÏÀº war.******.com (121.**.***.138), war.*****.com (174.***.***.75), war.*****.com (121.**.***.138) ³×Æ®¿öÅ© ÁÖ¼Ò¸¦ °¡Áö°í ÀÖ°í ÀÌ Áß¿¡¼­ war.*****.com À¸·Î ÁÖ±âÀûÀ¸·Î ¿¬°áÀ» ½ÃµµÇÏÁö¸¸ ¿¬°áÀÌ µÇÁö ¾Ê¾Æ Ãß°¡ÀûÀÎ µ¿ÀÛÀº È®ÀεÇÁö ¾Ê´Â´Ù.


tran.exe ÆÄÀÏÀº ÆÄÀÏÀ» Àü¼ÛÇÏ´Â ±â´ÉÀ» °¡Áö°í Àִµ¥ C&C ¼­¹ö·ÎºÎÅÍ ¾÷·ÎµåÇÒ ÆÄÀÏÀ̳ª Àü¼ÛÇÒ ÁÖ¼Ò¸¦ ¹Þ¾Æ µ¿ÀÛÇÏ´Â °ÍÀ¸·Î º¸ÀÌ°í Kernel.dll ÆÄÀÏÀº µ¥ÀÌÅÍ ÆÄÀÏ·Î ÀÎÄÚµùµÈ PE ÆÄÀÏ·Î ÃßÁ¤µÈ´Ù.


V3 Á¦Ç°±º¿¡¼­´Â ¾Æ·¡¿Í °°ÀÌ Áø´ÜÇÑ´Ù.

HTML/Downloader

Win-Trojan/Horst.45904.B

Win-Trojan/Agent.4608.JG

[±èÅÂÇü ±âÀÚ(boan@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 1
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

¾ÈÂù¿ì 2014.10.22 15:19

Çæ


  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)