Home > Àüü±â»ç

[ÁÖÀÇ] ±¹³» ÆÐ½ºÆ®Çªµå ¾÷ü À§ÀåÇÑ ÆÄÀÏ À¯Ã⠾ǼºÄÚµå ¹ß°ß!

ÀÔ·Â : 2012-03-04 17:13
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

[º¸¾È´º½º ±èÅÂÇü] ±¹³» ÆÐ½ºÆ®Çªµå ¾÷ü¸¦ À§ÀåÇÑ È«º¸ ¸ÞÀÏ¿¡ ¾Ç¼ºÄÚµå ´Ù¿î·Îµå ¸µÅ©°¡ Æ÷ÇԵǾî À¯Æ÷µÇ´Â °ÍÀÌ ¹ß°ßµÇ¾î ÁÖÀǰ¡ ¿ä±¸µÈ´Ù.


¾È·¦ ½ÃÅ¥¸®Æ¼¼¾Åʹ 3¿ù 4ÀÏ ¡°±¹³» ÆÐ½ºÆ®Çªµå ¾÷ü¸¦ À§ÀåÇÑ È«º¸ ¸ÞÀÏ¿¡ ¾Ç¼ºÄÚµå ´Ù¿î·Îµå ¸µÅ©°¡ Æ÷ÇԵǾî À¯Æ÷µÇ´Â °ÍÀÌ ¹ß°ßµÇ¾ú´Ù¡±¸ç ¡°¸ÞÀÏ ºÐ¹®¿¡´Â ¾÷ü È«º¸ ³»¿ë°ú ¾Ç¼ºÄÚµå À¯Æ÷ URLÀÌ Æ÷ÇԵǾî ÀÖ°í ¡®ÇÁ¸®¹Ì¾ö ȯºÒ ¼­ºñ½º¡¯¶ó´Â È£±â½ÉÀ» À¯¹ßÇÏ´Â ³»¿ë°ú ±¹³» »çÀÌÆ®¶ó´Â Á¡À» °£°úÇØ¼­ ¹«ÀǽÄÀûÀ¸·Î ÇØ´ç ¸µÅ©¸¦ Ŭ¸¯ÇÒ ¼ö ÀÖ¾î ÁÖÀǰ¡ ÇÊ¿äÇÏ´Ù¡±°í °æ°íÇß´Ù.


      
        ¾Ç¼ºÄÚµå À¯Æ÷ ¸ÞÀÏ ¿ø¹®


¸ÞÀÏ º»¹®¿¡ Æ÷ÇԵǾî ÀÖ´Â ¸µÅ©(hxxp://www.t******.kr/mail/***_Service01.html)¸¦ Ŭ¸¯Çϸé Java appletÀÌ ½ÇÇàµÇ¸é¼­ º¸¾È °æ°íâÀÌ ³ªÅ¸³ª´Âµ¥ ÀÌ ¶§ ½ÇÇàÀ» Ŭ¸¯ÇÏ¸é ¾Ç¼º ÆÄÀÏ(hxxp://www.t******.kr/mail/xyz.exe)À» ´Ù¿î·Îµå ¹Þ¾Æ ½ÇÇàÇÏ°í ±¹³» À¯¸í ÆÐ½ºÆ®Çªµå »çÀÌÆ®·Î ¸®´ÙÀÌ·ºÆ® µÈ´Ù.


Java Applet¿¡ ÀÇÇØ ½ÇÇàµÇ´Â Signed_Update.jar Äڵ忡´Â ¾Ç¼ºÄÚµå À¯Æ÷ »çÀÌÆ®ÀÇ ÆÄ¶ó¹ÌÅÍ Á¤º¸¸¦ ¹Þ¾Æ ½ÇÇàµÇµµ·Ï ±¸¼ºµÇ¾î Àִµ¥ ƯÀÌÇÑ Á¡À¸·Î ÇØ´ç »çÀÌÆ®¿¡ Á¢¼ÓÇÑ ½Ã½ºÅÛÀÌ WINDOWS, MAC ¹× LINUX¿Í °°Àº ¿î¿µ üÁ¦ÀÎÁö ±¸ºÐÇØ¼­ Äڵ尡 ½ÇÇàµÇµµ·Ï µÇ¾î ÀÖ´Ù.

±×·¯³ª ´Ù¿î·Îµå µÇ´Â ÆÄÀÏÀº À©µµ¿ì¿¡¼­¸¸ µ¿ÀÛÇÏ´Â ÆÄÀÏÀ̰í À©µµ¿ì°¡ ¾Æ´Ñ ´Ù¸¥ ¿î¿µ üÁ¦¿¡ ¼³Ä¡µÇ´Â ¾Ç¼º ÆÄÀÏ¿¡ ´ëÇÑ ´Ù¿î·Îµå URLÀº Á¸ÀçÇÏÁö ¾Ê¾Ò´Ù.


´Ù¿î·Îµå ¹ÞÀº ¾Ç¼º ÆÄÀÏÀÇ µðÁöÅÐ ¼­¸í Á¤º¸¸¦ È®ÀÎÇØ º¸¸é ±¹³» ƯÁ¤ ¾÷ü¿¡¼­ ¹ß±Þ ¹ÞÀº °ÍÀ¸·Î È®ÀεÇÁö¸¸ ÇØ´ç ¾÷ü¿¡¼­ ÀÎÁõ¼­ À¯ÃâÀ» È®ÀÎÇϰí ÇØÁöÇß´ÂÁö ÀÎÁõ¼­ Á¤º¸¸¦ º¸¸é ¡°¹ß±ÞÀÚ°¡ ÀÎÁõ¼­¸¦ ÇØÁöÇß½À´Ï´Ù.¡±¶ó°í È®ÀεȴÙ.


xyz.exe ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ¾Æ·¡¿Í °°ÀÌ ÆÄÀÏÀÌ »ý¼ºµÇ°í ·¹Áö½ºÆ®¸® ½ÃÀÛÇÁ·Î±×·¥¿¡ µî·ÏµÈ´Ù.


[ÆÄÀÏ »ý¼º]

C:\tmp\Kernel.dll (5,120 ¹ÙÀÌÆ®)

C:\tmp\lkcmmdj9xnow.exe (45,904 ¹ÙÀÌÆ®)

-xyz.exe ÆÄÀϰú µ¿ÀÏÇÑ ÆÄÀÏ·Î ¸Å ½ÇÇàµÉ ¶§¸¶´Ù ·£´ýÇÑ À̸§À¸·Î »ý¼ºµÈ´Ù.

C:\tmp\tran.exe (4,608 ¹ÙÀÌÆ®)


[·¹Áö½ºÆ®¸® »ý¼º]

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\WarHead

"C:\tmp\lkcmmdj9xnow.exe ¡°


lkcmmdj9xnow.exe ÆÄÀÏÀº war.******.com (121.**.***.138), war.*****.com (174.***.***.75), war.*****.com (121.**.***.138) ³×Æ®¿öÅ© ÁÖ¼Ò¸¦ °¡Áö°í ÀÖ°í ÀÌ Áß¿¡¼­ war.*****.com À¸·Î ÁÖ±âÀûÀ¸·Î ¿¬°áÀ» ½ÃµµÇÏÁö¸¸ ¿¬°áÀÌ µÇÁö ¾Ê¾Æ Ãß°¡ÀûÀÎ µ¿ÀÛÀº È®ÀεÇÁö ¾Ê´Â´Ù.


tran.exe ÆÄÀÏÀº ÆÄÀÏÀ» Àü¼ÛÇÏ´Â ±â´ÉÀ» °¡Áö°í Àִµ¥ C&C ¼­¹ö·ÎºÎÅÍ ¾÷·ÎµåÇÒ ÆÄÀÏÀ̳ª Àü¼ÛÇÒ ÁÖ¼Ò¸¦ ¹Þ¾Æ µ¿ÀÛÇÏ´Â °ÍÀ¸·Î º¸À̰í Kernel.dll ÆÄÀÏÀº µ¥ÀÌÅÍ ÆÄÀÏ·Î ÀÎÄÚµùµÈ PE ÆÄÀÏ·Î ÃßÁ¤µÈ´Ù.


V3 Á¦Ç°±º¿¡¼­´Â ¾Æ·¡¿Í °°ÀÌ Áø´ÜÇÑ´Ù.

HTML/Downloader

Win-Trojan/Horst.45904.B

Win-Trojan/Agent.4608.JG

[±èÅÂÇü ±âÀÚ(boan@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 1
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

¾ÈÂù¿ì 2014.10.22 15:19

Çæ


  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
2025 º¸¾È½ÃÀå ¹é¼­ À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
SKÅÚ·¹ÄÞ ÇØÅ· »çÅ·ΠÃÖ±Ù ÀÕ½´°¡ µÇ°í ÀÖ´Â ¡®BPFµµ¾î¡¯ °ü·Ã, ¾î¶² ¼Ö·ç¼ÇÀ» »ç¿ëÁßÀΰ¡¿ä?
¾È·¦ V3 Net for Linux
¼Ò¸¸»ç Server-i
ÆÄÀÌ¿À¸µÅ© Á¡°Ë µµ±¸
À×Ä«ÀÎÅÍ³Ý Àü¿ë ¹é½Å
Æ®·»µå ¸¶ÀÌÅ©·Î ¹é½Å
±âŸ ±¹»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
±âŸ ¿Ü»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
»ç¿ëÇÏÁö ¾Ê´Â´Ù