Home > Àüü±â»ç

[ÁÖÀÇ] ÇÑ±Û Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå À¯Æ÷

ÀÔ·Â : 2012-06-17 11:03
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

ºÒ¸íÈ®ÇÑ ÇÑ±Û ÆÄÀÏ ½ÇÇàÇÏ´Â °æ¿ì¿¡ °¢º°ÇÑ ÁÖÀÇ!!


[º¸¾È´º½º ±èÅÂÇü] Çѱ¹¿¡¼­ ¸¹ÀÌ »ç¿ëµÇ´Â ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ(0-Day, Zero-Day) Ãë¾àÁ¡ ¶Ç´Â ±âÁ¸¿¡ ¾Ë·ÁÁø Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå À¯Æ÷´Â 2010³â ¹«·ÆºÎÅÍ ±¹³»¿¡¼­ ¹ß°ßµÇ±â ½ÃÀÛÇß´Ù.


ÀÌ·¯ÇÑ Ãë¾àÁ¡ÀÌ ¹ß°ßµÉ ¶§¸¶´Ù ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¸¦ °³¹ßÇÏ´Â Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼­´Â ¹ß°ßµÈ ÇØ´ç Ãë¾àÁ¡À» Á¦°ÅÇÏ´Â º¸¾È ÆÐÄ¡µµ ²ÙÁØÈ÷ ¹èÆ÷Çß´Ù.


¾È·¦ ½ÃÅ¥¸®Æ¼¼¾ÅÍ´Â Áö³­ 15ÀÏ ´Ù½Ã ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Î µ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇØ ¾Ç¼ºÄÚµå °¨¿°À» ½ÃµµÇÑ »ç·Ê°¡ ¹ß°ßµÇ¾ú´Ù°í ¹àÇû´Ù.


À̹ø¿¡ ¹ß°ßµÈ Ãë¾àÁ¡À» Æ÷ÇÔÇÏ°í ÀÖ´Â Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏ(HWP)Àº 986,624 ¹ÙÀÌÆ®ÀÇ Å©±â¸¦ °¡Áö°í ÀÖÀ¸¸ç, ÀüÀÚ ¸ÞÀÏÀÇ Ã·ºÎ ÆÄÀÏ ÇüÅ·ΠÀ¯Æ÷µÈ °ÍÀ¸·Î ÆľÇÇÏ°í ÀÖ´Ù. ÇØ´ç Ãë¾àÇÑ ÆÄÀÏÀº ¾Æ·¡ À̹ÌÁö¿Í °°Àº ±¸Á¶¸¦ °¡Áö°í ÀÖÀ¸¸ç ÇÑ±Û ÆÄÀÏ ³»ºÎ¿¡ ´Ù¸¥ PE ÆÄÀÏÀÌ ÀÎÄÚµù µÈ »óÅ·ΠÆ÷ÇԵǾî ÀÖ´Ù.


ÀÌ ¹ø¿¡ ¹ß°ßµÈ ÇØ´ç Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀº ÀüüÀûÀÎ ¾Ç¼ºÄÚµå °¨¿° ±¸Á¶¸¦ °¡Áö°í ÀÖÀ¸¸ç ´Ù¸¥ ¾Ç¼ºÄÚµåµé°ú ·Î±× ÆÄÀÏÀ» »ý¼ºÇÏ°Ô µÈ´Ù. ÇØ´ç Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀ» ½ÇÇàÇÏ°Ô µÇ¸é »ç¿ë ÁßÀÎ À©µµ¿ì(Windows) ½Ã½ºÅÛ¿¡ ´ÙÀ½ÀÇ ÆÄÀÏÀÌ »ý¼ºµÈ´Ù.


C:\WINDOWS\YAHOO.dll (135,168 ¹ÙÀÌÆ®)  


»ý¼ºµÈ ÇØ´ç YAHOO.dll ÆÄÀÏÀº ´Ù½Ã À©µµ¿ì ½Ã½ºÅÛ Æú´õ(C:\WINDOWS\system32\)¿¡ ´ÙÀ½ ÆÄÀϵéÀ» »ý¼ºÇÏ°Ô µÈ´Ù.


C:\WINDOWS\system32\winview.exe        (49,152 ¹ÙÀÌÆ®)

C:\WINDOWS\system32\c_38901.nls       (45,056 ¹ÙÀÌÆ®)


±×¸®°í ´Ù½Ã »ý¼ºµÈ ÆÄÀÏ Áß ÇϳªÀÎ winview.exe ´Â ´Ù½Ã ÀÚ½ÅÀÇ º¹»çº»À» ¾Æ·¡¿Í °°ÀÌ »ý¼ºÇÏ°í °¨¿°µÈ ½Ã½ºÅÛÀÇ Á¤º¸µéÀ» ±â·ÏÇÏ´Â ·Î±× ÆÄÀÏÀ» »ý¼ºÇÏ°Ô µÈ´Ù.


C:\WINDOWS\system32\IBMCodecSrv.exe (49,152 ¹ÙÀÌÆ®)

C:\WINDOWS\system32\c_43911.nls

C:\WINDOWS\system32\abc.bat (39 ¹ÙÀÌÆ®)


»ý¼ºµÈ abc.bat´Â ¾Æ·¡¿Í °°Àº Ä¿¸Çµå ¸í·ÉÀ¸·Î µ¿ÀÏÇÑ À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ tmp.dat¸¦ »ý¼ºÇÏ°í ¾Ç¼ºÄڵ尡 ½ÇÇàµÈ ³âµµ¿Í ³¯Â¥¸¦ ±â·ÏÇÏ°Ô µÈ´Ù.


date /t > "C:\WINDOWS\system32\tmp.dat"


»ý¼ºµÈ ·Î±× ÆÄÀÏ c_43911.nlsÀº °¨¿°µÈ ½Ã½ºÅÛÀÇ Çϵå¿þ¾î ¹× ¿î¿µÃ¼Á¦ Á¤º¸µé ±×¸®°í ÇöÀç °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ½ÇÇà ÁßÀÎ ÇÁ·Î±×·¥µéÀÇ ÇÁ·Î¼¼½º(Process) Á¤º¸ ¸ðµÎ¸¦ ±â·ÏÇÏ°Ô µÈ´Ù.


±×¸®°í °¨¿°µÈ ½Ã½ºÅÛÀÌ ÀçºÎÆÃÀ» ÇÏ´õ¶óµµ ¾Ç¼ºÄÚµå ÀÚ½ÅÀ» ´Ù½Ã ½ÇÇà½ÃÅ°±â À§ÇÏ¿© À©µµ¿ì ·¹Áö½ºÆ®¸®¿¡ ƯÁ¤ Å°¸¦ »ý¼ºÇÏ¿© »ý¼ºµÈ ÆÄÀÏ Áß ÇϳªÀÎ IBMCodecSrv.exe À» "Microsoft Audio Codec Services"¶ó´Â ¸íĪÀ¸·Î À©µµ¿ì ¼­ºñ½º·Î µî·ÏÇÏ°Ô µÈ´Ù.


HKLM\SYSTEM\ControlSet001\Services\Microsoft Audio Codec Services

ImagePath = "C:\WINDOWS\system32\IBMCodecSrv.exe"


»ý¼ºµÈ ÆÄÀϵéÀº °¢°¢ ´Ù¸¥ ¿ªÇÒÀ» Çϵµ·Ï ¼³°è µÇ¾î Á¦À۵ǾúÀ¸¸ç ÇϳªÀÇ ¾Ç¼ºÄڵ常À» ºÐ¼®ÇÏ¿©¼­´Â ÇØ´ç ¾Ç¼ºÄÚµåµéÀÌ ¾î¶°ÇÑ ¸ñÀûÀ» °¡Áö°í ¼³°è ¹× Á¦ÀÛÀÌ µÇ¾ú´ÂÁö¸¦ ÆľÇÇϱ⠾î·Æµµ·Ï ±¸¼ºµÇ¾ú´Ù.


ÃÖÃÊ YAHOO.dll¿¡ ÀÇÇØ »ý¼ºµÇ´Â ÆÄÀÏÀÎ winview.exe¿Í ÇØ´ç ÆÄÀÏÀÇ º¹»çº»ÀÎ IBMCodecSrv.exe´Â ¾Æ·¡ À̹ÌÁö¿¡¼­¿Í °°ÀÌ °¨¿°µÈ ½Ã½ºÅÛÀÇ Çϵå¿þ¾î ¹× ¿î¿µÃ¼Á¦ Á¤º¸ ¼öÁýÇÑ´Ù.


±×¸®°í ÀÌ¿Í ÇÔ²² ÇÔ²² °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ´ÙÀ½ÀÇ À¥ ºê¶ó¿ìÀúµéÀÌ ½ÇÇàµÇ¸é ÇØ´ç ÇÁ·Î¼¼½º¸¦ ¸ð´ÏÅ͸µÇÏ¿© Á¢¼ÓÇÏ´Â À¥ »çÀÌÆ® ÁÖ¼Òµé ¿ª½Ã ¸ðµÎ ¼öÁýÇÏ°Ô µÈ´Ù.


FireFox

Internet Explorer

Chrome


winview.exe¿Í ÇØ´ç ÆÄÀÏÀÇ º¹»çº»ÀÎ IBMCodecSrv.exe´Â °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ À¥ »çÀÌÆ® Á¢¼Ó ÁÖ¼Ò, Çϵå¿þ¾î ¹× ¿î¿µÃ¼Á¦ Á¤º¸µéÀ» ¼öÁýÇÏ¿© À̸¦ ·Î±× ÆÄÀÏÀÎ c_43911.nls¿¡ ±â·ÏÇÏ´Â Á¤º¸ ¼öÁý ¸ñÀûÀ¸·Î Á¦ÀÛµÈ ¾Ç¼ºÄÚµåÀÌ´Ù. ±×¸®°í YAHOO.dll ÆÄÀÏ¿¡ ÀÇÇØ »ý¼ºµÇ´Â ´Ù¸¥ c_38901.nls ÆÄÀÏÀº ¾Æ·¡ À̹ÌÁö¿¡¼­¿Í °°ÀÌ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ÀÓÀÇ·Î ±¸±Û(Google) Áö¸ÞÀÏ(Gmail)ÀÇ »ç¿ëÀÚ ¼¼¼ÇÀ» ¿¬°áÇÏ°Ô µÈ´Ù.


¿¬°áÇÑ ±¸±Û Áö¸ÞÀÏ ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© c_38901.nls´Â ƯÁ¤ ¸ÞÀÏ ÁּҷΠ winview.exe¿Í ÇØ´ç ÆÄÀÏÀÇ º¹»çº»ÀÎ IBMCodecSrv.exe¿¡ ÀÇÇØ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ¼öÁýµÈ Á¤º¸µéÀÌ ±â·ÏµÈ ·Î±× ÆÄÀÏÀÎ c_43911.nlsÀ» Àü¼ÛÇÏ´Â Á¤º¸ Å»Ãë ¸ñÀûÀ¸·Î Á¦ÀÛµÈ ¾Ç¼ºÄÚµåÀÌ´Ù.


ÀÌ ¹ø¿¡ ¹ß°ßµÈ ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿° ½Ãµµ´Â ÇØ´ç ¾Ç¼ºÄڵ尡 °¨¿°µÈ ½Ã½ºÅÛÀ¸·ÎºÎÅÍ ´Ù¾çÇÑ Á¤º¸µéÀ» ¼öÁýÇϱâ À§ÇÑ ¸ñÀûÀ¸·Î Á¦ÀÛµÈ °ÍÀ¸·Î ÃßÁ¤µÇ¸ç, ÀÌ·¯ÇÑ Á¤º¸´Â ÇâÈÄ ´Ù¸¥ °ø°ÝÀ» °èȹÇϰųª ±¸»óÇÒ °æ¿ì À¯¿ëÇÑ µ¥ÀÌÅÍ·Î È°¿ëµÉ ¼ö ÀÖ´Ù.


ÀÌ ¹ø¿¡ ¹ß°ßµÈ ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµåµéÀº V3 Á¦Ç°±º¿¡¼­ ¸ðµÎ ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÑ´Ù.


HWP/Exploit

Trojan/Win32.Dllbot

Trojan/Win32.Npkon


APT Àü¹® ´ëÀÀ ¼Ö·ç¼ÇÀÎ Æ®·¯½º¿ÍÃÄ(TrusWatcher)¿¡ Æ÷ÇÔµÈ DICA(Dynamic Intelligent Content Analysis)¿¡ ÀÇÇØ ½Ã±×´Ïó ¾øÀÌ ¾Æ·¡¿Í °°ÀÌ Å½Áö°¡ °¡´ÉÇÏ´Ù.


Exploit/HWP.AccessViolation-DE


ÇâÈÄ Ãâ½Ã ¿¹Á¤ÀÎ V3 ÀÎÅÍ³Ý ½ÃÅ¥¸®Æ¼(Internet Security) 9.0 ¿¡ Æ÷ÇÔµÈ ASD 2.0ÀÇ MDP ¿£Áø¿¡¼­µµ ½Ã±×´Ïó ¾øÀÌ ´ÙÀ½°ú °°ÀÌ Å½Áö°¡ °¡´ÉÇÏ´Ù.


Dropper/MDP.Document(57)


ÇöÀç ÇØ´ç ¾Ç¼ºÄڵ忡¼­ »ç¿ëÇÑ Ãë¾àÁ¡Àº ¾Õ¼­ ¾ð±ÞÇÑ ¹Ù¿Í °°ÀÌ Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼­ º¸¾È ÆÐÄ¡°¡ Á¦°øµÇÁö ¾Ê´Â Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ´Ù. ±×·¯¹Ç·Î ¸ÞÀÏÀ̳ª À¥ »çÀÌÆ® µîÀ¸·ÎºÎÅÍ Àü´Þ ¹Þ°Ô µÈ Ãâó°¡ ºÒ¸íÈ®ÇÑ ÇÑ±Û ÆÄÀÏÀ» ½ÇÇàÇÏ´Â °æ¿ì¿¡´Â °¢º°ÇÑ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.

[±èÅÂÇü ±âÀÚ(boan@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)