ºÒ¸íÈ®ÇÑ ÇÑ±Û ÆÄÀÏ ½ÇÇàÇÏ´Â °æ¿ì¿¡ °¢º°ÇÑ ÁÖÀÇ!!
[º¸¾È´º½º ±èÅÂÇü] Çѱ¹¿¡¼ ¸¹ÀÌ »ç¿ëµÇ´Â ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ(0-Day, Zero-Day) Ãë¾àÁ¡ ¶Ç´Â ±âÁ¸¿¡ ¾Ë·ÁÁø Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå À¯Æ÷´Â 2010³â ¹«·ÆºÎÅÍ ±¹³»¿¡¼ ¹ß°ßµÇ±â ½ÃÀÛÇß´Ù.
ÀÌ·¯ÇÑ Ãë¾àÁ¡ÀÌ ¹ß°ßµÉ ¶§¸¶´Ù ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¸¦ °³¹ßÇÏ´Â Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼´Â ¹ß°ßµÈ ÇØ´ç Ãë¾àÁ¡À» Á¦°ÅÇÏ´Â º¸¾È ÆÐÄ¡µµ ²ÙÁØÈ÷ ¹èÆ÷Çß´Ù.
¾È·¦ ½ÃÅ¥¸®Æ¼¼¾ÅÍ´Â Áö³ 15ÀÏ ´Ù½Ã ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Î µ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇØ ¾Ç¼ºÄÚµå °¨¿°À» ½ÃµµÇÑ »ç·Ê°¡ ¹ß°ßµÇ¾ú´Ù°í ¹àÇû´Ù.
À̹ø¿¡ ¹ß°ßµÈ Ãë¾àÁ¡À» Æ÷ÇÔÇÏ°í ÀÖ´Â Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏ(HWP)Àº 986,624 ¹ÙÀÌÆ®ÀÇ Å©±â¸¦ °¡Áö°í ÀÖÀ¸¸ç, ÀüÀÚ ¸ÞÀÏÀÇ Ã·ºÎ ÆÄÀÏ ÇüÅ·ΠÀ¯Æ÷µÈ °ÍÀ¸·Î ÆľÇÇÏ°í ÀÖ´Ù. ÇØ´ç Ãë¾àÇÑ ÆÄÀÏÀº ¾Æ·¡ À̹ÌÁö¿Í °°Àº ±¸Á¶¸¦ °¡Áö°í ÀÖÀ¸¸ç ÇÑ±Û ÆÄÀÏ ³»ºÎ¿¡ ´Ù¸¥ PE ÆÄÀÏÀÌ ÀÎÄÚµù µÈ »óÅ·ΠÆ÷ÇԵǾî ÀÖ´Ù.
ÀÌ ¹ø¿¡ ¹ß°ßµÈ ÇØ´ç Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀº ÀüüÀûÀÎ ¾Ç¼ºÄÚµå °¨¿° ±¸Á¶¸¦ °¡Áö°í ÀÖÀ¸¸ç ´Ù¸¥ ¾Ç¼ºÄÚµåµé°ú ·Î±× ÆÄÀÏÀ» »ý¼ºÇÏ°Ô µÈ´Ù. ÇØ´ç Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀ» ½ÇÇàÇÏ°Ô µÇ¸é »ç¿ë ÁßÀÎ À©µµ¿ì(Windows) ½Ã½ºÅÛ¿¡ ´ÙÀ½ÀÇ ÆÄÀÏÀÌ »ý¼ºµÈ´Ù.
C:\WINDOWS\YAHOO.dll (135,168 ¹ÙÀÌÆ®)
»ý¼ºµÈ ÇØ´ç YAHOO.dll ÆÄÀÏÀº ´Ù½Ã À©µµ¿ì ½Ã½ºÅÛ Æú´õ(C:\WINDOWS\system32\)¿¡ ´ÙÀ½ ÆÄÀϵéÀ» »ý¼ºÇÏ°Ô µÈ´Ù.
C:\WINDOWS\system32\winview.exe (49,152 ¹ÙÀÌÆ®)
C:\WINDOWS\system32\c_38901.nls (45,056 ¹ÙÀÌÆ®)
±×¸®°í ´Ù½Ã »ý¼ºµÈ ÆÄÀÏ Áß ÇϳªÀÎ winview.exe ´Â ´Ù½Ã ÀÚ½ÅÀÇ º¹»çº»À» ¾Æ·¡¿Í °°ÀÌ »ý¼ºÇÏ°í °¨¿°µÈ ½Ã½ºÅÛÀÇ Á¤º¸µéÀ» ±â·ÏÇÏ´Â ·Î±× ÆÄÀÏÀ» »ý¼ºÇÏ°Ô µÈ´Ù.
C:\WINDOWS\system32\IBMCodecSrv.exe (49,152 ¹ÙÀÌÆ®)
C:\WINDOWS\system32\c_43911.nls
C:\WINDOWS\system32\abc.bat (39 ¹ÙÀÌÆ®)
»ý¼ºµÈ abc.bat´Â ¾Æ·¡¿Í °°Àº Ä¿¸Çµå ¸í·ÉÀ¸·Î µ¿ÀÏÇÑ À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ tmp.dat¸¦ »ý¼ºÇÏ°í ¾Ç¼ºÄڵ尡 ½ÇÇàµÈ ³âµµ¿Í ³¯Â¥¸¦ ±â·ÏÇÏ°Ô µÈ´Ù.
date /t > "C:\WINDOWS\system32\tmp.dat"
»ý¼ºµÈ ·Î±× ÆÄÀÏ c_43911.nlsÀº °¨¿°µÈ ½Ã½ºÅÛÀÇ Çϵå¿þ¾î ¹× ¿î¿µÃ¼Á¦ Á¤º¸µé ±×¸®°í ÇöÀç °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ½ÇÇà ÁßÀÎ ÇÁ·Î±×·¥µéÀÇ ÇÁ·Î¼¼½º(Process) Á¤º¸ ¸ðµÎ¸¦ ±â·ÏÇÏ°Ô µÈ´Ù.
±×¸®°í °¨¿°µÈ ½Ã½ºÅÛÀÌ ÀçºÎÆÃÀ» ÇÏ´õ¶óµµ ¾Ç¼ºÄÚµå ÀÚ½ÅÀ» ´Ù½Ã ½ÇÇà½ÃÅ°±â À§ÇÏ¿© À©µµ¿ì ·¹Áö½ºÆ®¸®¿¡ ƯÁ¤ Å°¸¦ »ý¼ºÇÏ¿© »ý¼ºµÈ ÆÄÀÏ Áß ÇϳªÀÎ IBMCodecSrv.exe À» "Microsoft Audio Codec Services"¶ó´Â ¸íĪÀ¸·Î À©µµ¿ì ¼ºñ½º·Î µî·ÏÇÏ°Ô µÈ´Ù.
HKLM\SYSTEM\ControlSet001\Services\Microsoft Audio Codec Services
ImagePath = "C:\WINDOWS\system32\IBMCodecSrv.exe"
»ý¼ºµÈ ÆÄÀϵéÀº °¢°¢ ´Ù¸¥ ¿ªÇÒÀ» Çϵµ·Ï ¼³°è µÇ¾î Á¦À۵ǾúÀ¸¸ç ÇϳªÀÇ ¾Ç¼ºÄڵ常À» ºÐ¼®ÇÏ¿©¼´Â ÇØ´ç ¾Ç¼ºÄÚµåµéÀÌ ¾î¶°ÇÑ ¸ñÀûÀ» °¡Áö°í ¼³°è ¹× Á¦ÀÛÀÌ µÇ¾ú´ÂÁö¸¦ ÆľÇÇϱ⠾î·Æµµ·Ï ±¸¼ºµÇ¾ú´Ù.
ÃÖÃÊ YAHOO.dll¿¡ ÀÇÇØ »ý¼ºµÇ´Â ÆÄÀÏÀÎ winview.exe¿Í ÇØ´ç ÆÄÀÏÀÇ º¹»çº»ÀÎ IBMCodecSrv.exe´Â ¾Æ·¡ À̹ÌÁö¿¡¼¿Í °°ÀÌ °¨¿°µÈ ½Ã½ºÅÛÀÇ Çϵå¿þ¾î ¹× ¿î¿µÃ¼Á¦ Á¤º¸ ¼öÁýÇÑ´Ù.
±×¸®°í ÀÌ¿Í ÇÔ²² ÇÔ²² °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ´ÙÀ½ÀÇ À¥ ºê¶ó¿ìÀúµéÀÌ ½ÇÇàµÇ¸é ÇØ´ç ÇÁ·Î¼¼½º¸¦ ¸ð´ÏÅ͸µÇÏ¿© Á¢¼ÓÇÏ´Â À¥ »çÀÌÆ® ÁÖ¼Òµé ¿ª½Ã ¸ðµÎ ¼öÁýÇÏ°Ô µÈ´Ù.
FireFox
Internet Explorer
Chrome
winview.exe¿Í ÇØ´ç ÆÄÀÏÀÇ º¹»çº»ÀÎ IBMCodecSrv.exe´Â °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ À¥ »çÀÌÆ® Á¢¼Ó ÁÖ¼Ò, Çϵå¿þ¾î ¹× ¿î¿µÃ¼Á¦ Á¤º¸µéÀ» ¼öÁýÇÏ¿© À̸¦ ·Î±× ÆÄÀÏÀÎ c_43911.nls¿¡ ±â·ÏÇÏ´Â Á¤º¸ ¼öÁý ¸ñÀûÀ¸·Î Á¦ÀÛµÈ ¾Ç¼ºÄÚµåÀÌ´Ù. ±×¸®°í YAHOO.dll ÆÄÀÏ¿¡ ÀÇÇØ »ý¼ºµÇ´Â ´Ù¸¥ c_38901.nls ÆÄÀÏÀº ¾Æ·¡ À̹ÌÁö¿¡¼¿Í °°ÀÌ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ÀÓÀÇ·Î ±¸±Û(Google) Áö¸ÞÀÏ(Gmail)ÀÇ »ç¿ëÀÚ ¼¼¼ÇÀ» ¿¬°áÇÏ°Ô µÈ´Ù.
¿¬°áÇÑ ±¸±Û Áö¸ÞÀÏ ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© c_38901.nls´Â ƯÁ¤ ¸ÞÀÏ ÁÖ¼Ò·Î winview.exe¿Í ÇØ´ç ÆÄÀÏÀÇ º¹»çº»ÀÎ IBMCodecSrv.exe¿¡ ÀÇÇØ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ¼öÁýµÈ Á¤º¸µéÀÌ ±â·ÏµÈ ·Î±× ÆÄÀÏÀÎ c_43911.nlsÀ» Àü¼ÛÇÏ´Â Á¤º¸ Å»Ãë ¸ñÀûÀ¸·Î Á¦ÀÛµÈ ¾Ç¼ºÄÚµåÀÌ´Ù.
ÀÌ ¹ø¿¡ ¹ß°ßµÈ ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿° ½Ãµµ´Â ÇØ´ç ¾Ç¼ºÄڵ尡 °¨¿°µÈ ½Ã½ºÅÛÀ¸·ÎºÎÅÍ ´Ù¾çÇÑ Á¤º¸µéÀ» ¼öÁýÇϱâ À§ÇÑ ¸ñÀûÀ¸·Î Á¦ÀÛµÈ °ÍÀ¸·Î ÃßÁ¤µÇ¸ç, ÀÌ·¯ÇÑ Á¤º¸´Â ÇâÈÄ ´Ù¸¥ °ø°ÝÀ» °èȹÇϰųª ±¸»óÇÒ °æ¿ì À¯¿ëÇÑ µ¥ÀÌÅÍ·Î È°¿ëµÉ ¼ö ÀÖ´Ù.
ÀÌ ¹ø¿¡ ¹ß°ßµÈ ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµåµéÀº V3 Á¦Ç°±º¿¡¼ ¸ðµÎ ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÑ´Ù.
HWP/Exploit
Trojan/Win32.Dllbot
Trojan/Win32.Npkon
APT Àü¹® ´ëÀÀ ¼Ö·ç¼ÇÀÎ Æ®·¯½º¿ÍÃÄ(TrusWatcher)¿¡ Æ÷ÇÔµÈ DICA(Dynamic Intelligent Content Analysis)¿¡ ÀÇÇØ ½Ã±×´Ïó ¾øÀÌ ¾Æ·¡¿Í °°ÀÌ Å½Áö°¡ °¡´ÉÇÏ´Ù.
Exploit/HWP.AccessViolation-DE
ÇâÈÄ Ãâ½Ã ¿¹Á¤ÀÎ V3 ÀÎÅÍ³Ý ½ÃÅ¥¸®Æ¼(Internet Security) 9.0 ¿¡ Æ÷ÇÔµÈ ASD 2.0ÀÇ MDP ¿£Áø¿¡¼µµ ½Ã±×´Ïó ¾øÀÌ ´ÙÀ½°ú °°ÀÌ Å½Áö°¡ °¡´ÉÇÏ´Ù.
Dropper/MDP.Document(57)
ÇöÀç ÇØ´ç ¾Ç¼ºÄڵ忡¼ »ç¿ëÇÑ Ãë¾àÁ¡Àº ¾Õ¼ ¾ð±ÞÇÑ ¹Ù¿Í °°ÀÌ Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼ º¸¾È ÆÐÄ¡°¡ Á¦°øµÇÁö ¾Ê´Â Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ´Ù. ±×·¯¹Ç·Î ¸ÞÀÏÀ̳ª À¥ »çÀÌÆ® µîÀ¸·ÎºÎÅÍ Àü´Þ ¹Þ°Ô µÈ Ãâó°¡ ºÒ¸íÈ®ÇÑ ÇÑ±Û ÆÄÀÏÀ» ½ÇÇàÇÏ´Â °æ¿ì¿¡´Â °¢º°ÇÑ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>