ºÏÇÑ°úÀÇ ±º»çÀû ±äÀå °ü°è ¾Ç¿ëÇØ ¾Ç¼ºÄÚµå À¯Æ÷
[º¸¾È´º½º ±èÅÂÇü] ÃÖ±Ù ºÏÇÑ°úÀÇ ±º»çÀû ±äÀå °ü°è¸¦ ¾Ç¿ëÇÏ´Â ¾Ç¼ºÄڵ尡 ¹ß°ßµÇ¾î ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù. ÇöÀç ³²ÇÑ°ú ºÏÇÑÀº °³¼º°ø´Ü Æó¼â ¹× ºÏÇÑÀÇ ¹Ì»çÀÏ ¹ß»ç À§Çù µîÀ¸·Î ÀÎÇØ ±º»çÀû À§±â°¨ÀÌ »ó´çÈ÷ ³ôÀº »óȲÀÌ´Ù.
¾È·¦ ½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ASEC)´Â ¡°ÃÖ±Ù ³²ºÏ°ü°è¿¡ ±äÀå°¨ÀÌ °íÁ¶µÇ´Â °¡¿îµ¥ À̸¦ ÀÌ¿ëÇØ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â °ÍÀ¸·Î, ½ÇÁ¦·Î ÀÌ·¯ÇÑ ÆÄÀÏÀ» ½ÇÇàÇÏ¿© °¨¿°µÇ´Â »ç¿ëÀÚ°¡ ¸¹À» °ÍÀ¸·Î º¸À̹ǷΠ»ç¿ëÀÚÀÇ °¢º°ÇÑ ÁÖÀÇ°¡ ¿ä±¸µÇ´Â »óȲÀÌ´Ù¡±¶ó°í ¼³¸íÇß´Ù.
¡ã MS¿öµå ÆÄÀÏ·Î À§ÀåÇÑ ¾Ç¼ºÄÚµå
ƯÈ÷ À̹ø¿¡ ¹ß°ßµÈ ¾Ç¼ºÄÚµå´Â À§¿Í °°ÀÌ ¡®Â÷ºÏÇÙ Çѱ¹´ëÀÀÁ¶Ä¡ °á°ú°¡ ³ª¿Ô¾î¿ä.exe¡¯¶ó´Â ÆÄÀϸíÀ» »ç¿ëÇÏ°í ÀÖ´Ù. ±×·¯³ª MS¿öµå ¹®¼ ÆÄÀÏ Çü½ÄÀÇ ¾ÆÀÌÄÜÀ» ±×´ë·Î »ç¿ëÇÏ°í ÀÖÁö¸¸, ½ÇÁ¦ ÆÄÀÏ Çü½ÄÀº exe ½ÇÇà ÆÄÀÏÀÌ´Ù.
¾Ç¼ºÄÚµå´Â RAR ½ÇÇà¾ÐÃà ÆÄÀÏ·Î Á¦À۵Ǿî ÀÖÀ¸¸ç, ÇØ´ç ÆÄÀÏÀ» ½ÇÇàÇϸé 12.hwp ÇÑ±Û ¹®¼ ÆÄÀÏ°ú ´Ù¼öÀÇ PE ÆÄÀÏÀ» »ý¼ºÇϴµ¥ ±× ¸ñ·ÏÀº ´ÙÀ½°ú °°´Ù.
<¾Ç¼ºÄÚµå ½ÇÇà ½Ã »ý¼ºµÇ´Â PEÆÄÀÏ ¸ñ·Ï>
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\gm.exe
C:\WINDOWS\system32\SVKP.sys
C:\Documents and Settings\All Users\SysEVc.hlp
C:\Documents and Settings\All Users\SysEVc.exe
C:\Documents and Settings\All Users\SysEVcdll.dll
ÇØ´ç ¾Ç¼ºÄڵ带 ½ÇÇàÇÏ¸é »ý¼ºµÇ´Â 12.hwp ÆÄÀÏÀº ÀÚµ¿À¸·Î ÇÑ±Û ÇÁ·Î±×·¥À» ÅëÇØ ¿¸®±â ¶§¹®¿¡ »ç¿ëÀÚ´Â Á¤»ó ÆÄÀÏÀÌ ½ÇÇàµÈ °ÍÀ¸·Î »ý°¢Çϱ⠽±´Ù. ±×·¯³ª ÀÌ°ÍÀº »ç¿ëÀÚÀÇ ´«À» ¼ÓÀ̱â À§ÇÑ µ¿ÀÛÀ¸·Î, ¹é±×¶ó¿îµå¿¡¼´Â ¾Ç¼ºÄÚµåÀÇ °¨¿° °úÁ¤ÀÌ ÁøÇàµÇ°í ÀÖ´Ù.
¡ã 12.hwp ¹®¼°¡ ÀÚµ¿À¸·Î ¿¸° ȸé
ÀÌÈÄ ¾Ç¼ºÄÚµå´Â »ý¼ºµÈ SVKP.sys ÆÄÀÏÀ» SVKP¶ó´Â ¼ºñ½º ¸íÀ¸·Î µî·ÏÇÏ°í ÁÖ±âÀûÀ¸·Î µ¿ÀÛ½ÃŲ´Ù. µî·ÏµÈ ¾Ç¼º¼ºñ½º´Â ƯÁ¤ IP·Î ¿¬°áÀ» ½ÃµµÇÏÁö¸¸, ÇöÀç´Â ÇØ´ç ¼¹ö°¡ µ¿ÀÛÇÏÁö ¾Ê¾Æ ÀÌÈÄ °úÁ¤À» È®ÀÎÇÒ ¼ö ¾ø¾ú´Ù.
Á¢¼ÓÀ» ½ÃµµÇÏ´Â IP ÁÖ¼Ò°¡ ÀÌÀü¿¡ ¡®ÃâÀ庸°í¼ ¹®¼ÆÄÀÏ·Î À§Àå ¾Ç¼ºÄڵ塯 Æí¿¡¼ ´Ù·ð´ø IP ÁÖ¼Ò¿Í µ¿ÀÏÇÑ °ÍÀ¸·Î º¸¾Æ µ¿ÀÏ Á¶Á÷¿¡¼ Á¦ÀÛµÈ ¾Ç¼ºÄÚµå·Î º¸ÀδÙ. ÇØ´ç IP ÁÖ¼Ò¿¡ ÇØ´çÇÏ´Â ¼¹ö´Â Áß±¹¿¡ À§Ä¡ÇÏ°í ÀÖ´Ù. V3 Á¦Ç°±ºÀÇ Áø´Ü¸íÀº ¡®Dropper/Win32.Agent¡¯ÀÌ´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>