Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼ ¹èÆ÷ ÁßÀÎ º¸¾È ÆÐÄ¡ ¼³Ä¡·Î Â÷´ÜÇؾß
[º¸¾È´º½º ±èÅÂÇü] Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼ °³¹ßÇÏ´Â ÇÑ±Û ¿öµåÇÁ·Î¼¼½º¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁø ÄÚµå ½ÇÇà Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â Ãë¾àÇÑ ÇÑ±Û ÆÄÀϵéÀÌ À¯Æ÷µÈ »ç·ÊµéÀ» ¾È·¦ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ASEC)¿¡¼´Â ±× µ¿¾È ´Ù¼ö °ø°³ÇÑ ¹Ù ÀÖ´Ù.
À¯Æ÷µÆ´ø Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏµé ´ëºÎºÐÀº ¾Æ·¡ 3°¡Áö ÇüÅÂÀÇ Ãë¾àÁ¡À» °¡Àå ¸¹ÀÌ ¾Ç¿ëÇØ ¹éµµ¾î ÇüÅÂÀÇ ¾Ç¼ºÄÚµå °¨¿°À» ½ÃµµÇß´Ù.
1. HncTextArt_hplg¿¡ Á¸ÀçÇÏ´Â ½ºÅÃ(Stack)ÀÇ °æ°è¸¦ üũÇÏÁö ¾Ê¾Æ ¹ß»ýÇÏ´Â ¹öÆÛ ¿À¹öÇ÷οì(Buffer Overflow)·Î ÀÎÇÑ ÀÓÀÇÀÇ ÄÚµå ½ÇÇà Ãë¾àÁ¡
2. HncApp.dll¿¡ Á¸ÀçÇÏ´Â ¹®´Ü Á¤º¸¸¦ ÆĽÌÇÏ´Â °úÁ¤¿¡¼ ¹ß»ýÇÏ´Â ¹öÆÛ ¿À¹öÇ÷οì·Î ÀÎÇÑ ÀÓÀÇÀÇ ÄÚµå ½ÇÇà Ãë¾àÁ¡
3. EtcDocGroup.DFT¿¡ Á¸ÀçÇÏ´Â ¹öÆÛ ¿À¹öÇ÷οì·Î ÀÎÇÑ ÀÓÀÇÀÇ ÄÚµå ½ÇÇà Ãë¾àÁ¡
±×·¯³ª 9¿ù 10ÀÏ°ú 11ÀÏ ÀÌƲ µ¿¾È ±× µ¿¾È ¾Ë·ÁÁø ÇÑ±Û ¿öµåÇÁ·Î¼¼½º¿¡ Á¸ÀçÇÏ´Â Ãë¾àÁ¡À» ¾Ç¿ëÇÏÁö ¾Ê´Â ´Ù¸¥ ÇüÅÂÀÇ ÇÑ±Û ÆÄÀϵéÀÌ ´Ù¼ö ¹ß°ßµÈ °Í.
À̹ø¿¡ ¹ß°ßµÈ ÇÑ±Û ÆÄÀϵéÀº ÃÑ 4°³·Î ¾ÈÀü¿©ºÎ.hwp (47,616 ¹ÙÀÌÆ®), ¿î¿µÃ¼Á¦ ·¹Æ÷Æ® Á¦¸ñ.hwp (31,744 ¹ÙÀÌÆ®), 120604 ÀüºÏµµ´ç ÅëÇÕÁøº¸´ç ±Ô¾à(6¿ù 2ÁÖÂ÷).hwp (63,488 ¹ÙÀÌÆ®)¿Í ¹ÎÁÖÅëÇÕÀü¶ó³²µµ´ç ÀÔ´ç,Á¤Ã¥ ÀÔ´ç¿ø¼(Á¦1È£).hwp (102,912 ¹ÙÀÌÆ®)ÀÌ´Ù.
ASECÃøÀº ÇØ´ç ÇÑ±Û ÆÄÀÏµé ¸ðµÎ ¾Õ¼ ¾ð±ÞÇÑ ¹Ù¿Í °°ÀÌ ±âÁ¸¿¡ ¾Ë·ÁÁø ÇÑ±Û ¿öµåÇÁ·Î¼¼½ºÀÇ Ãë¾àÁ¡À» ¾Ç¿ëÇÏÁö ¾Ê°í ÀÖÀ¸¸ç ƯÀÌÇÏ°Ô OLE Æ÷¸ËÀÌ ¾Æ·¡ À̹ÌÁö¿Í °°Àº ÇüÅ·Π±¸¼ºµÇ¾î ÀÖ´Ù°í ¹àÇû´Ù.
À̹ÌÁö¿Í °°ÀÌ ÀÎÄÚµù µÇ¾î ÀÖ´Â ÇüÅÂÀÇ ahnurl.sys ÆÄÀÏÀ» ³»ºÎ¿¡ ÀÓº£µðµåµÈ ÇüÅ·Π°¡Áö°í ÀÖÀ¸¸ç, ´Ù¸¥ ÇϳªÀÇ ÇÑ±Û ÆÄÀÏ¿¡¼´Â ÀÌ¿Í´Â ´Ù¸£°Ô ·¹Áö½ºÆ®¸®¿¡ ¾µ ¼ö ÀÖ´Â µ¥ÀÌÅÍÀÎ ahnurl°ú ahnrul.sys ¸ðµÎ °¡Áö°í ÀÖ´Â Çüŵµ Á¸ÀçÇÑ´Ù.
ÇØ´ç ÇÑ±Û ÆÄÀϵéÀº ÆÄÀÏ ÀÚü¿¡´Â Ãë¾àÁ¡À» ¾Ç¿ëÇÒ ¼ö ÀÖ´Â ÀͽºÇ÷ÎÀÕ(Exploit) ÄÚµå¿Í ½©ÄÚµå(Shellcode)°¡ Æ÷ÇԵǾî ÀÖÁö ¾ÊÀ½À¸·Î ÇØ´ç ÇÑ±Û ÆÄÀϵéÀ» ¿¾îº¸´Â °Í¸¸À¸·Î ¾Ç¼ºÄڵ忡 °¨¿°µÇÁö´Â ¾Ê´Â´Ù.
ÇöÀç ASEC¿¡¼´Â ÇØ´ç ÇÑ±Û ÆÄÀÏ Á¦ÀÛÀÚ°¡ ¾î¶°ÇÑ ¿ëµµ¿Í ¸ñÀûÀ¸·Î ÇØ´ç ÇÑ±Û ÆÄÀϵéÀ» À¯Æ÷ÇÑ °ÍÀÎÁö Áö¼ÓÀûÀ¸·Î È®ÀÎ Áß¿¡ ÀÖ´Ù.
ÇØ´ç ÇÑ±Û ÆÄÀϵéÀº V3 Á¦Ç°±º¿¡¼´Â ´ÙÀ½°ú °°ÀÌ ¸ðµÎ Áø´ÜÇÑ´Ù.
- HWP/Agent
¾Õ¼ ¾ð±ÞÇÑ ¹Ù¿Í °°ÀÌ ÇÑ±Û ¿öµåÇÁ·Î¼¼½ºÀÇ ¾Ë·ÁÁø Ãë¾àÁ¡À» ¾Ç¿ëÇÏ¿© ´Ù¸¥ ¾Ç¼ºÄÚµå °¨¿°À» ½ÃµµÇÏ´Â Ãë¾àÇÑ ÇÑ±Û ÆÄÀϵé À¯Æ÷ »ç·Ê°¡ ÀÚÁÖ ¹ß°ßµÇ°í ÀÖ´Ù. ±×·¯¹Ç·Î Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼ ¹èÆ÷ ÁßÀÎ º¸¾È ÆÐÄ¡¸¦ ¼³Ä¡ÇÏ´Â °ÍÀÌ ¾Ç¼ºÄÚµå °¨¿°À» ±Ùº»ÀûÀ¸·Î Â÷´ÜÇÏ´Â ¹æ¾ÈÀÌ´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>