º¸¾È´º½º â°£ 17ÁÖ³âÀ» ÃàÇÏÇÕ´Ï´Ù!!

Home > Àüü±â»ç

ÇÑ±Û Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå ¹ß°ß!

ÀÔ·Â : 2012-10-11 10:09
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

¸ð¸£´Â »ç¶÷ÀÌ ¹ß¼ÛÇÑ À̸ÞÀÏ Ã·ºÎ ÇÑ±Û ÆÄÀÏ ½ÇÇà ÁÖÀÇ!


[º¸¾È´º½º ±èÅÂÇü] Áö³­ 10¿ù 8ÀÏ ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇØ ¾Ç¼ºÄÚµå À¯Æ÷¸¦ ½ÃµµÇÑ »ç·Ê°¡ ¹ß°ßµÇ¾î ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.


¾È·¦½ÃÅ¥¸®Æ¼´ëÀÀ¼¾ÅÍ(ÀÌÇÏ ASEC)¿¡¼­´Â ±× µ¿¾È ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â Ãë¾àÁ¡µéÀ» ¾Ç¿ëÇÏ´Â ¾Ç¼ºÄÚµå À¯Æ÷»ç·ÊµéÀ» °ø°³Çß¾ú°í Áö³­ 6¿ù 15ÀÏ¿¡´Â ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ(Zero-Day, 0-Day) Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå À¯Æ÷ »ç·Ê¸¦ °ø°³Çϱ⵵ Çß´Ù.


±×¸®°í ASEC´Â ¡°Áö³­ 10¿ù 8ÀÏ¿¡´Â ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ¿© ¾Ç¼ºÄÚµå À¯Æ÷¸¦ ½ÃµµÇÑ »ç·Ê°¡ ´Ù½Ã ¹ß°ßµÆ´Ù¡±°í ¹àÇû´Ù.


ASEC´Â ¡°À̹ø¿¡ ¹ß°ßµÈ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀº ¾Æ·¡ À̹ÌÁö¿Í °°Àº ³»¿ëÀ» °¡Áö°í ÀÖÀ¸¸ç À¯Æ÷ ´ç½Ã¿¡´Â ¡®ÇѹݵµÅëÀÏ´ëÅä·Ðȸ-120928.hwp(225,792 ¹ÙÀÌÆ®)¡¯¶ó´Â ÆÄÀϸíÀ» »ç¿ëÇß´Ù¡±°í ¹àÇû´Ù.


     


¶ÇÇÑ ¡°ÇØ´ç Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀº ¾Õ¼­ ¾ð±ÞÇÑ ¹Ù¿Í °°ÀÌ ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ°í ÀÖÀ¸¸ç ÇöÀç Çѱ۰ú ÄÄÇ»ÅÍ¿¡¼­ °ü·Ã º¸¾È ÆÐÄ¡¸¦ Á¦°øÇÏÁö ¾Ê°í ÀÖ´Ù¡±°í µ¡ºÙ¿´´Ù.


¾Ç¿ëµÇ´Â Ãë¾àÁ¡Àº ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡¼­ »ç¿ëµÇ´Â HwpApp.dll¿¡ Á¸ÀçÇÏ´Â ÇÑ±Û ¹®¼­ ³»¿ëÀ» ÆĽÌÇÒ ¶§ ¹ß»ýÇÏ´Â Èü ½ºÇÁ·¹ÀÌ ¿À¹öÇ÷οì(Heap-spray Overflow)·Î ÀÎÇÑ ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÌ´Ù.


À̹ø¿¡ À¯Æ÷µÈ Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀ» ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î°¡ ¼³Ä¡µÈ ½Ã½ºÅÛ¿¡¼­ ¿­°Ô µÇ¸é ´ÙÀ½ ¾Æ¹ÌÁö¿Í °°Àº ¼ø¼­¿¡ ÀÇÇØ ¾Ç¼ºÄÚµåµé¿¡ °¨¿°µÈ´Ù.


     


¸ÕÀú Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀ» ¿­°Ô µÇ¸é kbs.dll (115,200 ¹ÙÀÌÆ®)°¡ ´ÙÀ½ °æ·Î¿¡ »ý¼º µÈ´Ù.


C:\Documents and Settings\[»ç¿ëÀÚ °èÁ¤¸í]\Local Settings\Temp\kbs.dll


»ý¼ºµÈ kbs.dll´Â ´Ù½Ã µ¿ÀÏÇÑ °æ·Î¿¡ kbs.exe(90,112 ¹ÙÀÌÆ®)¸¦ »ý¼ºÇÏ°Ô µÇ¸ç kbs.exe´Â ´Ù½Ã ¾Æ·¡ÀÇ °æ·Î¿¡ ÀÚ½ÅÀÇ º¹»çº»ÀÎ svchost.exe(90,112 ¹ÙÀÌÆ®)¿Í ÇÔ²² p_mail.def (10 ¹ÙÀÌÆ®)¿Í com.dat (40,960 ¹ÙÀÌÆ®)¸¦ ¼øÂ÷ÀûÀ¸·Î ´ÙÀ½ °æ·Î¿¡ »ý¼ºÇÏ°Ô µÈ´Ù.


C:\WINDOWS\system32\2065\p_mail.def  

C:\WINDOWS\system32\2065\svchost.exe C:\WINDOWS\system32\2065\com.dat


±×¸®°í ·¹Áö½ºÆ®¸®(Registry)¿¡ ´ÙÀ½ÀÇ Å° °ªÀ» »ý¼ºÇÏ¿© ÀÚ½ÅÀÇ º¹»çº»ÀÎ svchost.exeÀÌ ¡®SMS Loader¡¯¶ó´Â À©µµ¿ì ¼­ºñ½º·Î ½Ã½ºÅÛ ÀçºÎÆà ½Ã¿¡µµ ÀÚµ¿ ½ÇÇàµÇµµ·Ï ±¸¼ºÇÏ°Ô µÈ´Ù.


HKLM\SYSTEM\ControlSet001\Services\SMS Loader

ImagePath = "C:\WINDOWS\system32\2065\svchost.exe" 


kbs.exe¿¡ ÀÇÇØ »ý¼ºµÈ p_mail.def ´Â ¾Ç¼ºÄڵ尡 ½Ã½ºÅÛ¿¡¼­ ½ÇÇàµÈ ÃÖÃÊÀÇ ½Ã°¢À» ±â·ÏÇÑ ·Î±× ÆÄÀÏÀ̸ç kbs.exe¿¡ ÀÇÇØ »ý¼ºµÈ ÀÚ½ÅÀÇ º¹»çº»ÀÎ svchost.exe¿¡ ÀÇÇØ ´ÙÀ½ÀÇ ¾ÇÀÇÀûÀÎ ±â´ÉµéÀ» ¼öÇàÇÏ°Ô µÈ´Ù.


-À©µµ¿ì ³»Àå ¹æÈ­º® ¹«·ÂÈ­

-AhnLab V3 Internet Security 8.0 ¹× 2007 ¹æÈ­º® ¹«·ÂÈ­

-À©µµ¿ì »ç¿ëÀÚ Á¤º¸ ¼öÁý

-°¨¿° ½Ã½ºÅÛ IP, ¿î¿µÃ¼Á¦ ¹× Çϵå¿þ¾î Á¤º¸ ¼öÁý

-Å°º¸µå ÀÔ·Â °¡·Îä±â


±×¸®°í °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ¼öÁýÇÑ Å°º¸µå ÀÔ·Â µ¥ÀÌÅÍ¿Í ½Ã½ºÅÛ ¹× Çϵå¿þ¾î Á¤º¸´Â ´ÙÀ½°ú °°Àº °æ·Î¿¡ key.dat¿Í log.dat ÆÄÀϵéÀ» »ý¼ºÇÏ¿© ±â·ÏÇÏ°Ô µÈ´Ù. ±×¸®°í ¾Ç¼ºÄڵ忡 ÀÇÇØ °¨¿°µÈ ½Ã°¢À» jpg ÆÄÀϸíÀ¸·Î »ý¼ºÇÏ°Ô µÈ´Ù.


C:\Documents and Settings\[»ç¿ëÀÚ °èÁ¤¸í]\Local Settings\Temp\key.dat

C:\WINDOWS\system32\2065\log.dat

C:\WINDOWS\system32\2065\[¿ùÀϽúÐÃÊ10ÀÚ¸®].jpg


°¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ¼öÁýÇÑ Á¤º¸µéÀÌ ±â·ÏµÈ key.dat¿Í log.dat ÆÄÀϵéÀº com.dat¿¡ ÀÇÇØ Çѱ¹¿¡¼­ ¿î¿µµÇ´Â ƯÁ¤ À¥Çϵå À¥ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© ÁöÁ¤µÈ °øÀ¯ Æú´õ¿¡ ¾÷·Îµå ÇÏ°Ô µÈ´Ù.


ASEC´Â À̹ø¿¡ ¹ß°ßµÈ ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Î µ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â ¾Ç¼ºÄÚµåµéÀº V3 Á¦Ç°±º¿¡¼­ ´ÙÀ½°ú °°ÀÌ Áø´ÜÇÑ´Ù°í ¹àÇû´Ù.


HWP/Exploit

Trojan/Win32.Npkon

Trojan/Win32.Dllbot


ÀÌ ¾Ç¼ºÄÚµå´Â ¾È·¦ÀÇ APT Àü¹® ´ëÀÀ ¼Ö·ç¼ÇÀÎ Æ®·¯½º¿ÍÃÄ(TrusWatcher)¿¡ Æ÷ÇÔµÈ DICA(Dynamic Intelligent Content Analysis)¿¡ ÀÇÇØ ½Ã±×´Ïó ¾øÀÌ ¾Æ·¡¿Í °°ÀÌ Å½Áö°¡ °¡´ÉÇÏ´Ù°í ASEC ÃøÀº ¼³¸íÇß´Ù.


Exploit/HWP.AccessViolation-DE


¶Ç ÇâÈÄ Ãâ½Ã ¿¹Á¤ÀÎ V3 ÀÎÅÍ³Ý ½ÃÅ¥¸®Æ¼(Internet Security) 9.0 ¿¡ Æ÷ÇÔµÈ ASD 2.0ÀÇ MDP ¿£Áø¿¡¼­µµ ½Ã±×´Ïó ¾øÀÌ ´ÙÀ½°ú °°ÀÌ Å½Áö°¡ °¡´ÉÇÏ´Ù.


Dropper/MDP.Exploit

Suspicious/MDP.DropExecutable

Suspicious/MDP.DropMalware

Suspicious/MDP.Behavior


ASEC´Â ¡°¾Õ¼­ ¾ð±ÞÇÑ ¹Ù¿Í °°ÀÌ À̹ø¿¡ ¹ß°ßµÈ Ãë¾àÇÑ ÇÑ±Û ÆÄÀÏÀº ÇÑ±Û ¼ÒÇÁÆ®¿þ¾î Á¸ÀçÇÏ´Â ¾Ë·ÁÁöÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ¿© ¾Ç¼ºÄÚµå °¨¿°À» ½ÃµµÇß´Ù. ÀÌ¿¡ Àß ¾ËÁö ¸øÇÏ´Â »ç¶÷ÀÌ ¹ß¼ÛÇÑ À̸ÞÀÏ¿¡ ÷ºÎµÈ ÇÑ±Û ÆÄÀÏÀÇ ½ÇÇà ½Ã¿¡´Â °¢º°ÇÑ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù¡±°í °­Á¶Çß´Ù.

[±èÅÂÇü ±âÀÚ(boan@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
3¿ù 15ÀϺÎÅÍ ½ÃÇàµÇ°í ÀÖ´Â °³Á¤ °³ÀÎÁ¤º¸º¸È£¹ý°ú °ü·ÃÇØ °¡Àå ±î´Ù·Ó°í ÀÌÇàÇϱ⠾î·Á¿î Á¶Ç×Àº ¹«¾ùÀΰ¡¿ä?
ÀΰøÁö´É(AI) µî ÀÚµ¿È­µÈ °áÁ¤¿¡ ´ëÇÑ Á¤º¸ÁÖü ±Ç¸® ±¸Ã¼È­
Á¢±Ù±ÇÇÑ °ü¸® µî °³ÀÎÁ¤º¸ ¾ÈÀü¼º È®º¸Á¶Ä¡ °­È­ ¹× °íÀ¯½Äº°Á¤º¸ °ü¸®½ÇÅ Á¤±âÁ¶»ç
¿µÇâÆò°¡ ¿ä¾àº» °ø°³Á¦µµ µµÀÔ µî °³ÀÎÁ¤º¸ ¿µÇâÆò°¡Á¦µµ
¿µ»óÁ¤º¸Ã³¸®±â±â ¹× ¾ÈÀüÁ¶Ä¡ ±âÁØ
°³ÀÎÁ¤º¸ º¸È£Ã¥ÀÓÀÚÀÇ Àü¹®¼º °­È­ À§ÇÑ Àü¹®CPO ÁöÁ¤
±¹¿Ü ¼öÁý¡¤ÀÌÀü °³ÀÎÁ¤º¸ 󸮹æħ °ø°³ µî °³ÀÎÁ¤º¸ 󸮹æħ Æò°¡Á¦µµ
¼ÕÇعè»óÃ¥ÀÓ Àǹ«´ë»óÀÚ º¯°æ ¹× È®´ë
°ø°ø±â°ü °³ÀÎÁ¤º¸ º¸È£¼öÁØ Æò°¡ È®´ë
±âŸ(´ñ±Û·Î)