Á¤º¸ Å»ÃëÇÏ°í ÇÇÇØÀÚ ½ºÆÄÀ×ÇÏ´Â µ¥ ÇÊ¿äÇÑ ¿©·¯ ±â´É °®Ãç
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÆÄ¿ö¼Ð ¹éµµ¾î°¡ »õ·Ó°Ô ¹ß°ßµÆ´Ù. À̸§Àº PRB-¹éµµ¾î(PRB-Backdoor)À̸ç, ¾Ç¼º ¸ÅÅ©·Î°¡ Æ÷ÇÔµÈ ¿öµå ¹®¼¸¦ ÅëÇØ ÆÛÁö°í ÀÖ´Ù. ¹®¼ÀÇ À̸§Àº Egyptairplus.docÀ¸·Î, Áßµ¿ Áö¿ªÀ» °Ü³ÉÇÑ ¸Óµð¿öÅÍ(MuddyWater) Ä·ÆäÀΰú °ü·ÃÀÌ ÀÖ´Â °ÍÀ¸·Î º¸ÀÎ´Ù°í º¸¾È ¾÷ü ½ÃÅ¥¸®Æ¼ ¿À´ÏÁö(Security 0wnage)°¡ ¹ßÇ¥Çß´Ù.
[À̹ÌÁö = iclickart]
ÀÌ ¾Ç¼º ¹®°ÇÀ» ºÐ¼®ÇßÀ» ¶§, Worker()¶ó´Â ÇÔ¼ö°¡ ¾Ç¼º ¸ÅÅ©·Î¿Í °ü·ÃÀÌ ÀÖÀ½ÀÌ µå·¯³ª±âµµ Çß´Ù. ¹®¼ ³» ¿¥º£µå µÈ ´Ù¸¥ ÇÔ¼öµéÀ» ´Ù·® È£ÃâÇÏ´Â °ÍÀ¸·Î, ±Ã±ØÀûÀ¸·Î´Â ÆÄ¿ö¼Ð ¸í·ÉÀ» ½ÇÇà½ÃÅ°´Â ±â´ÉÀ» °¡Áö°í ÀÖ´Ù°í ÇÑ´Ù.
¸ÕÀú Worker()´Â ¹®¼ ³» ¿¥º£µå µÈ ´Ù¾çÇÑ µ¥ÀÌÅ͸¦ »ìÇǴµ¥, ÀÌ µ¥ÀÌÅÍ´Â Base64·Î ¾ÏÈ£È µÇ¾î ÀÖ´Ù. µû¶ó¼ Worker()´Â ¸ÕÀú ÀÌ µ¥ÀÌÅ͸¦ º¹È£ÈÇÑ´Ù. ÀÌ °úÁ¤¿¡¼ ¼û°ÜÁø ÆÄ¿ö¼Ð ½ºÅ©¸³Æ®°¡ ½ÇÇàµÇ´Â °ÍÀ̶ó°í ºÐ¼®°¡µéÀº ¸»ÇÑ´Ù.
¡°iex¸¦ Write-OutputÀ¸·Î ±³Ã¼ÇÏ°í Äڵ带 ½ÇÇàÇÕ´Ï´Ù. ±× °á°ú µÎ ¹ø° ÆÄ¿ö¼Ð ½ºÅ©¸³Æ®°¡ µîÀåÇÏ°Ô µÇÁÒ. ÀÌ ÄÚµå´Â ¸Óµð¿öÅÍ¿¡¼ ¹ß°ßµÈ ÄÚµå¿Í À¯»çÇÕ´Ï´Ù. ƯÈ÷ Character Substitution ±â´ÉÀ» °¡Áö°í ÀÖ´Ù´Â °øÅëÁ¡ÀÌ Àֱ⵵ ÇÕ´Ï´Ù.¡±
¶ÇÇÑ Äڵ带 ´õ ±í°Ô ºÐ¼®ÇÑ °á°ú Invoker.ps1 ½ºÅ©¸³Æ®°¡ ³ªÅ¸³ª±âµµ Çß´Ù. ÀÌ ½ºÅ©¸³Æ®´Â °¡Àå ÇÙ½ÉÀÌ µÇ´Â ¹éµµ¾î Äڵ带 º¹È£ÈÇÏ´Â ±â´ÉÀ» ¼öÇàÇÑ´Ù. ÀÌ ¹éµµ¾î°¡ ¹Ù·Î PRB-¹éµµ¾î·Î, ¾à 2000ÇàÀÇ ÄÚµå·Î ±¸¼ºµÇ¾î ÀÖÀ¸¸ç, °¡Àå Áß½ÉÀÌ µÇ´Â ÇÔ¼öÀÇ À̸§ÀÌ PRB´Ù. ±×·¡¼ ½ÃÅ¥¸®Æ¼ ¿À´ÏÁö¿¡¼ PRB-¹éµµ¾î¶ó´Â À̸§À» ºÙÀÎ °ÍÀÌ´Ù.
ºÐ¼®°¡µéÀº PRB-¹éµµ¾îÀÇ »ùÇÃÀ» »÷µå¹Ú½º¿¡¼ ½ÇÇà½ÃÄÑ°¡¸ç ºÐ¼®À» À̾´Ù. ±×·¯¸é¼ ¹éµµ¾î¿Í °ø°ÝÀÚ°¡ Åë½ÅÀ» ÁÖ°í¹Þ´Â ÁÖ¿ä µµ¸ÞÀÎÀ» °¡¸®Å°´Â º¯¼ö°¡ Æ÷ÇÔµÈ ºÎºÐÀ» ¹ß°ßÇÒ ¼ö ÀÖ¾ú´Ù. ¡°ÇØ´ç µµ¸ÞÀÎÀº outl00k.netÀ̾ú½À´Ï´Ù. ¿©±â¼ ¹éµµ¾î´Â Ãß°¡ ¸í·ÉÀ» ¹Þ´Â µí ÇÕ´Ï´Ù.¡±
ÇØ´ç µµ¸ÞÀο¡ ´ëÇÑ ÃßÀûÀÌ À̾îÁ³´Ù. µµ¸ÞÀÎ µî·ÏÀÚ´Â LinLedin.netÀ̶ó´Â µµ¸ÞÀεµ ¼ÒÀ¯ÇÏ°í ÀÖ¾ú´Ù. ±×·¯³ª ¾ÆÁ÷ µÎ µµ¸ÞÀÎÀÇ °ü·Ã¼º¿¡ ´ëÇؼ´Â ÆľÇÇس»Áö ¸øÇß´Ù. LinLedin.net¿¡¼ ¾Ç¼º ÇàÀ§°¡ ¹ß°ßµÈ °Íµµ ¾Æ´Ï¾ú´Ù.
Ãß°¡ ºÐ¼® °á°ú PRB-¹éµµ¾îÀÇ Äڵ忡¼ ºê¶ó¿ì¡ È÷½ºÅ丮¸¦ ÃßÃâÇÏ´Â ±â´Éµµ ¹ß°ßµÆ´Âµ¥, ÀÌ ¹éµµ¾î°¡ ³ë¸®´Â ºê¶ó¿ìÀú´Â Å©·Ò, ÀÎÅÍ³Ý ÀͽºÇ÷η¯, ÆÄÀ̾îÆø½º¿´´Ù. ¶ÇÇÑ ºñ¹Ð¹øÈ£¸¦ ÈÉÄ¡°í, µð½ºÅ©¿¡ ÆÄÀÏÀ» »ý¼ºÇϸç, ½º½º·Î ¾÷µ¥ÀÌÆ®ÇÏ´Â ±â´Éµµ °è¼ÓÇؼ ³ª¿Ô´Ù. ¿©±â¿¡ ´õÇØ ¼Ð ½ÇÇà ±â´É, Å°½ºÆ®·ÎÅ© ·Î±ë ±â´É, ½ºÅ©¸°¼¦ ÀúÀå ±â´É µîµµ ¹ß±¼µÆ´Ù.
¡°Á¤¸» ´Ù¾çÇÑ ±â´ÉÀ» ¼öÇàÇϱâ À§ÇØ ¸¸µé¾îÁø ¹éµµ¾î¶ó°í º¸ÀÔ´Ï´Ù. ÇÏÁö¸¸ ¾ÆÁ÷±îÁö ÀÌ ¸Ö¿þ¾î°¡ ¿¬·çµÈ ½ÇÁ¦ ÇÇÇØ »ç·Ê¸¦ ¹ß°ßÇϱâ´Â Èûµé¾ú½À´Ï´Ù. Áßµ¿ Áö¿ªÀÇ ¸Óµð¿öÅÍ¿Í °ü·Ã¼ºÀÌ ÀÖ¾î º¸ÀÌÁö¸¸, ±× ¾î¶² Á¤ºÎ ±â°üÀ̳ª °ø°Ý ´Üü°¡ µü ¶°¿À¸£´Â °Íµµ ¾Æ´Õ´Ï´Ù. Á» ´õ ÁÖ½ÃÇؼ º¼ ÇÊ¿ä°¡ ÀÖ½À´Ï´Ù.¡±
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>