ARP Poisoning [Spoofing] ¾Ç¼ºÄÚµå °¨¿°»ç°í ºÐ¼®
¡à °³ ¿ä ÃÖ±Ù ARP PoisoningÀ» ÀÌ¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿°ÇÇÇØ »ç°í°¡ ºó¹øÈ÷ ¹ß»ýÇÏ°í ÀÖ´Ù. ¸¹ÀÌ È®Àεǰí ÀÖ´Â ÇÇÇØÀ¯ÇüÀº, À¥À» ÅëÇÏ¿© ¾Ç¼ºÄڵ带 À¯Æ÷½ÃÅ°°í, ARP Poisoning Àü¿ëµµ±¸¸¦ ÀÌ¿ëÇÏ¿© µ¿ÀÏ ³×Æ®¿öÅ© ³»¿¡ ÀÖ´Â ´Ù¸¥ PCµéÀ» Ãß°¡·Î °¨¿°½ÃÅ°´Â À¯ÇüÀÌ´Ù. ARP Poisoning °ø°Ý ½Ã, ÃÖ±Ù¿¡ °ø°³µÈ FlashPlayer Ãë¾àÁ¡ À» ¾Ç¿ëÇÏ¿© ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â °æ¿ìµµ È®ÀεǾú´Ù. ¶ÇÇÑ, ARP Poisoning °ø°Ý À¸·Î ÀÎÇÏ¿© ³×Æ®¿öÅ© ¼ºñ½º Àå¾Ö°¡ ¹ß»ýÇÏ´Â °æ¿ìµµ ´Ù¼ö È®Àεǰí ÀÖ´Ù. ARP Poisoning °ø°ÝÀÇ °æ¿ì, ¾Ç¼ºÄÚµå °¨¿° ¿Ü¿¡µµ DNS ÆÄ¹Ö °ø°Ý ¹× Á¤º¸ À¯Ãâ µî °ø°Ý ÀÀ¿ë ¹üÀ§°¡ ¸Å¿ì ³ÐÀ¸¸ç, ÇÇÇØ°¡ ¹ß»ýÇÒ °æ¿ì, ÀÚ½ÅÀÇ ½Ã½ºÅÛ ¿Ü ¿¡µµ ³×Æ®¿öÅ© ³»ÀÇ ´Ù¸¥ »ç¿ëÀڵ鿡°Ôµµ ÇÇÇظ¦ ÁÖ°Ô µÇ¹Ç·Î ÁÖÀǸ¦ ÇÏ¿©¾ß ÇÑ´Ù.
¡à ARP Poisoning °ø°ÝÀ» ÅëÇÑ ¾Ç¼ºÄÚµå °¨¿° Ç÷οì o À̹ø¿¡ È®ÀÎµÈ »ç·Ê´Â »ç¿ëÀÚPC°¡ °¨¿°µÈ ÈÄ, ARP Poisoning Àü¿ë °ø°Ýµµ±¸°¡ Ãß°¡·Î ¼³Ä¡ ¹× ½ÇÇàµÇ¾î, ÇØ´çµµ±¸¿¡ ÀÇÇÏ¿© ·ÎÄà ³×Æ®¿öÅ©(Subnetwork) ³»ÀÇ Å¸ Ãë¾à PCµéÀÌ Ãß°¡·Î °¨¿°ÇÇÇظ¦ ÀÔ´Â À¯ÇüÀ̾ú´Ù.
Step1) À̵¿½Ä µð½ºÅ© ¹× ±âŸ °æ·Î¸¦ ÅëÇÏ¿© ¾Ç¼ºÄڵ忡 °¨¿°
Step2) ¾Ç¼ºÄڵ忡 ÀÇÇÏ¿© ARP Poisoning °ø°Ýµµ±¸°¡ Ãß°¡·Î ¼³Ä¡. ARP PoisoningÀ» À§ÇÑ Á¶ÀÛÆÐŶ ¹ß¼Û.
Step3) Æ®·¡ÇÈ °¡·Îä±â¸¦ ÅëÇÏ¿© HTTP Æ®·¡ÇÈ¿¡ ¾Ç¼º HTMLÄÚµå »ðÀÔ
Step4) °°Àº ·ÎÄó×Æ®¿öÅ©ÀÇ ÀϹݻç¿ëÀÚPC¿¡¼´Â »ðÀÔµÈ ¾Ç¼º HTML Äڵ忡 ÀÇÇÏ¿© »ç¿ëÀÚ ¸ð¸£°Ô °ø°ÝÀÚ ¼¹ö·Î Á¢¼ÓÀÌ ¹ß»ýÇÏ°Ô µÇ¸ç ¾Ç¼ºÄڵ忡 °¨¿°
¡Ø ARP Poisoning °ø°ÝÀº ·ÎÄà ³×Æ®¿öÅ©(Subnetwork)°¡ °ø°Ý´ë»ó ¹üÀ§ÀÌÁö¸¸, À̹ø¿¡ ¹ß°ßµÈ, ¾Ç¼ºÄÚµå´Â USB À̵¿ÀúÀå ÀåÄ¡ ¹× ³×Æ®¿öÅ© °øÀ¯¸¦ ÅëÇÑ ÀüÆıâ´Éµµ ±¸ÇöµÇ¾î ÀÖ¾î, Ÿ ³×Æ®¿öÅ©·Î °¨¿°¹üÀ§¸¦ ³ÐÈú ¼ö ÀÖ´Ù.
¡à ¾Ç¼ºÄÚµå À¯Æ÷°æ·Î ¹× ¾Ç¿ëµÈ Ãë¾àÁ¡
o À¯Æ÷°æ·Î ¹× ¾Ç¿ë Ãë¾àÁ¡
<¾Ç¼ºÄÚµå ´Ù¿î·Îµå¿¡ ¾Ç¿ëµÈ Ãë¾àÁ¡ Á¤º¸>
À¯Æ÷ °æ·Î¸¦ ÃßÀû ¹× ÀÌ¿ëµÈ Ãë¾àÁ¡À» È®ÀÎÇÑ °á°ú, ¾Æ·¡¿Í °°ÀÌ MDAC µî ´Ù¼öÀÇ Ãë¾àÁ¡ÀÌ ¾Ç¿ëµÇ°í ÀÖ´Â °ÍÀ¸·Î È®ÀεǾú´Ù.
- Flash Player ActiveX, MDAC(MS06-014) - ¸®¾óÇ÷¹À̾î, StormPlayer(Áß±¹ ¹Ìµð¾îÇ÷¹À̾î) DPClient(Áß±¹ DapPlayer), GLCHAT(Áß±¹ Ourgame GLWorld)
¶ÇÇÑ, ÇÇÇØ PCÀÇ ÀÎÅÍ³Ý Á¢¼Ó·Î±×¸¦ ±â¹ÝÀ¸·Î ¾Ç¼ºÄڵ尡 °¨¿°µÈ °æ·Î¸¦ ÃßÀûÇÑ °á°ú, ÃÖÃÊ ARP Poisoning¿¡ ÀÇÇØ ÀÎÁ§¼ÇµÈ 1.js ÆäÀÌÁö¸¦ ÀÌ¿ëÀÚ°¡ ¹æ¹®ÇÏ°Ô µÇ°í 1.js¿¡ ÀÇÇؼ ´ÙÁß Ãë¾àÁ¡ÀÌ ¼³Á¤µÈ index.htm ÆäÀÌÁö¸¦ ¹æ¹®ÇÑ´Ù. index.htm¿¡´Â MS06-014, ¸®¾óÇ÷¹À̾î, StormPlayer(Áß±¹ ¹Ìµð¾îÇ÷¹À̾î) DPClient(Áß±¹ DapPlayer), GLCHAT(Áß±¹ Ourgame GLWorld) ±×¸®°í ÃÖ±ÙÀ¯ÇàÇÏ°í ÀÖ´Â Flash Player ActiveX Ãë¾àÁ¡À» ¾Ç¿ëÇϵµ·Ï ¼³Á¤µÇ¾î ÀÖ´Ù.
ÇÇÇØ PCÀÇ °æ¿ì MS06-014°¡ ÆÐÄ¡µÈ »óÅÂÀÌ°í ±âŸ ActiveX°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾Ê¾ÒÀ¸³ª, Flash Player¿¡ ´ëÇÑ º¸¾È¾÷µ¥ÀÌÆ®7)°¡ Á¦´ë·Î ÀÌ·ç¾îÁöÁö ¾Ê¾Æ ¾Ç¼ºÄÚµå °¨¿° ÇÇÇظ¦ ´çÇÏ°Ô µÈ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù. Flash Player ¹öÀüÀÌ 9.0.115.0 ÀÌÇÏÀÎ °ÍÀº ¸ðµÎ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. °ø°ÝÀÌ ¼º°øÇÏ°Ô µÇ¸é 1.exe ¾Ç¼ºÄڵ尡 ´Ù¿î·Îµå µÇ¾î ½ÇÇàµÇ°Ô µÇ¸ç, ´Ù¼ö ÀÇ Äڵ尡 Ãß°¡·Î ¼³Ä¡µÇ°Ô µÈ´Ù.
o ¾Ç¼ºÄÚµå ¼³Ä¡°úÁ¤
1.exe ¾Ç¼ºÄڵ尡 ½ÇÇàµÈ ÈÄ, Ãß°¡ÀûÀ¸·Î ´Ù¿î·Îµå ¹× »ý¼ºµÇ´Â ÆÄÀϸí°ú »ý¼º ¼ø¼¸¦ Á¤¸®ÇÏ¸é ´ÙÀ½°ú °°´Ù.
o ¼³Ä¡ ÈÄÀÇ ÁÖ¿ä ÇÇÇØ Áõ»ó
1Â÷ ¾Ç¼ºÄÚµå(csrss.exe)¿¡ °¨¿°µÇ°Ô µÇ¸é, ÇØ´ç °¨¿°Äڵ忡 ÀÇÇÏ¿© Ãß°¡·Î °ÔÀÓ°èÁ¤À» À¯ÃâÀ» À§ÇÑ ¾Ç¼ºÄÚµå¿Í ´ë±Ô¸ð °¨¿°À» À§ÇÑ ARP Poisoning µµ±¸°¡ ¼³Ä¡µÇ°Ô µÈ´Ù. µû¶ó¼, °¨¿° »ç¿ëÀÚPC¿¡¼´Â ´øÁ¯ ¾Ø ÆÄÀÌÅÍ µîÀÇ ¿Â¶óÀÎ °ÔÀÓ °èÁ¤Á¤º¸ À¯ÃâÇÇÇØ°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ ARP Poisoning °ø°ÝÀ¸·Î ÀÎÇÏ¿©, ·ÎÄà ³×Æ®¿öÅ©¿¡¼ ³×Æ®¿öÅ© ¼ºñ½º Àå¾Ö°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù.
¡Ø 2Â÷ ´Ù¿î·Îµå ÄÚµå Áß 4.exe ~ 10.exe ´Â Å×½ºÆ®½Ã°£´ë¿¡ ½ÇÁ¦ ´Ù¿î·Îµå´Â µÇÁö ¾Ê´Â °ÍÀ¸·Î È®ÀεǾú´Ù. °ø°ÝÀÚ°¡ ÀǵµÇÒ °æ¿ì´Â °ÔÀÓ°èÁ¤ À¯Ã⠾ǼºÄÚµå ¿Ü¿¡µµ ¾ÇÀÇÀûÀÎÇàÀ§¸¦ ÇÏ´Â Ãß°¡Äڵ带 4.exe ~ 10.exe ÆÄÀÏÇüÅ·ΠÀ¯Æ÷ÇÏ´Â °ÍÀÌ °¡´ÉÇÏ¿´À» °ÍÀ¸·Î º¸ÀδÙ.
o ¾Ç¼ºÄÚµå º° »ó¼¼ºÐ¼®
1.exe°¡ ½ÇÇàµÇ¸é, ´Ù¼öÀÇ ÆÄÀÏÀÌ Ãß°¡·Î »ý¼ºµÇ´Âµ¥, ÁÖ¿ä ¾Ç¼ºÄڵ忡 ´ëÇÑ ºÐ¼®³»¿ëÀº ´ÙÀ½°ú °°´Ù.
¢º csrss.exe ¾Ç¼ºÄÚµå
- ARP °ø°Ý Àü¿ëµµ±¸ ¼³Ä¡ ¹× ½ÇÇà arp °ø°Ý¼öÇàÀ» À§ÇÏ¿©, wincap library(wincap.exe) ÆÄÀÏ°ú arp Àü¿ë °ø°Ýµµ±¸(arps.com ¶Ç´Â arps.exe)¸¦ ¼³Ä¡ÇÏ°í ½ÇÇàÇÑ´Ù.
¢Ñ ½ÇÇà ½Ã
¸¦ ÀÎÀÚ °ªÀ¸·Î ÁÖ¾î ·ÎÄà ³×Æ®¿öÅ© Åë½Å Æ®·¢ÇÈ¿¡ ¾Ç¼º URLÀ» ÀÎÁ§¼Ç ÇÑ´Ù.
- À̵¿ÀúÀå ¸Åü ¹× ³×Æ®¿öÅ©°øÀ¯Æú´õ ¾ÏÈ£Ãë¾àÁ¡À» ÅëÇÏ¿© ÀÚ±âÀüÆÄ - Àڱ⠺¸È£±â´É
¾Æ·¡¿Í °°Àº Àڱ⺸ȣ ±â´ÉÀÌ ±¸ÇöµÇ¾î ÀÖ´Ù. . Fwmon, ¹æȺ® µî º¸¾È ÇÁ·Î±×·¥À» Á¾·á, ºÐ¼®µµ±¸ ½ÇÇà¹æÇØ . %SYSTEM%/drivers/etc/hosts ÆÄÀÏ º¯Á¶¸¦ ÅëÇÏ¿©, ƯÁ¤ º¸¾È »çÀÌÆ® Á¢¼ÓÀ» ¹æÇØ <Á¢¼Ó ¹æÇØ »çÀÌÆ® ¸®½ºÆ®> www.360.cn, www.360safe.cn, www.360safe.com , home.ahnlab.com www.rising.com.cn, rising.com.cn, dl.jiangmin.com, jiangmin.com www.jiangmin.com, www.duba.net, www.eset.com.cn www.nod32.com, shadu.duba.net, www.kaspersky.co.kr, www.viruschaser.com, kaspersky.com.cn, virustotal.com www.kaspersky.com, www.cnnod32.cn www.lanniao.org , www.nod32club.com, www.dswlab.com bbs.sucop.com, www.virustotal.com, tool.ikaka.com 360.qihoo.com, qihoo.com, www.qihoo.com, www.qihoo.cn 9u9u9.cn
- ¾Æ·¡ÀÇ URL¿¡ Á¢¼ÓÇÏ¿©, ¾Ç¼ºÄڵ带 Ãß°¡·Î ¼³Ä¡. www.makrea.com/img/btn/wm/wincap.exe www.makrea.com/img/btn/wm/arp.exe www.makrea.com/img/btn/1.exe ~ 10.exe
| ¢º arps.com (arps.exe) ¾Ç¼ºÄÚµå
ƯÁ¤ÀÎÅͳݻçÀÌÆ®·Î ºÎÅÍ ¾Ç¼ºÄڵ带 Ãß°¡·Î ´Ù¿î·ÎµåÇÏ¿© ¼³Ä¡. Á¢¼ÓÇÏ´Â URLÀº ¡°http://makrea.com/wm/mm.exe¡± À̸ç, ÇöÀç ´Ù¿î·Îµå µÇÁö´Â ¾Ê´Â´Ù. (¡°http 404 ¸Þ½ÃÁö¡± Ãâ·Â) ¡Ø´Ù¿î·Îµå »çÀÌÆ®: http://makrea.com/wm/mm.exe
| ¢º arps.com (arps.exe) ¾Ç¼ºÄÚµå
- ARP Poisoning À» À§ÇÑ Àü¿ëµµ±¸ °ø°ÝÀÚ´Â arp.exe¸¦ ÅëÇÏ¿© ·ÎÄà ³×Æ®¿öÅ©¿¡ Á¸ÀçÇÏ´Â ¼¹ö ¶Ç´Â PC¸¦ ´ë»óÀ¸·Î ¾Æ·¡¿Í °°Àº °ø°ÝÀÌ °¡´ÉÇÏ´Ù.
¢Ñ µ¥ÀÌÅÍ À¯Ãâ ÇØÄ¿´Â ·ÎÄà ³×Æ®¿öÅ© ³»¿¡ ¾ÏÈ£È µÇÁö ¾ÊÀº »óÅ·ΠÀü¼ÛµÇ´Â µ¥ÀÌÅ͵éÀ» ĸÃÄ ÇÒ ¼ö ÀÖÀ½
¢Ñ ¾Ç¼ºÄÚµå À¯Æ÷ ÇØÄ¿´Â Æ®·¡ÇÈ Payload º¯Á¶ ¹× ¾Ç¼º html ÄÚµå »ðÀÔÀ» ÅëÇÏ¿©, ¾Ç¼ºÄÚµå À¯Æ÷¸ñÀûÀ¸·Î È°¿ëÇÒ ¼ö ÀÖÀ½
<¾Ç¼º htmlÄÚµå »ðÀÔ ¿¹>
¢Ñ DNS ÆÄ¹Ö °ø°Ý DNS ÀÀ´ä Æ®·¡ÇÈ º¯Á¶¸¦ ÅëÇÏ¿© DNS ÆĹֿ¡ ¾Ç¿ëÇÒ ¼ö ÀÖÀ½.
¢Ñ Åë½Å ¼Óµµ Á¦ÇÑ ÇØÄ¿´Â »ç¿ëÀÚ Åë½Å ¼Óµµ¸¦ Á¦ÇÑÇÒ ¼ö ÀÖÀ½
| ¢º 2.exe, 3.exe(=windf.EXE) ¾Ç¼ºÄÚµå
¿Â¶óÀÎ °ÔÀÓ°èÁ¤ Á¤º¸ À¯Ãâ ¸ÞÀÌÇà ½ºÅ丮, ´øÁ¯ ¾Ø ÆÄÀÌÅÍ µî ¿Â¶óÀÎ °ÔÀÓ°èÁ¤À» À¯ÃâÇÑ´Ù
<¾Ç¼ºÄڵ忡 ÄÚµùµÇ¾î ÀÖ´Â °ÔÀÓ °èÁ¤Á¤º¸ °ü·Ã ¹®ÀÚ¿ ¿¹>
°èÁ¤ Á¤º¸´Â ¾Æ·¡ÀÇ »çÀÌÆ®·Î À¯ÃâµÈ´Ù. http://www.518lls.com/8888/sendmail.asp?tomail
¢Ñ Á¤º¸ À¯Ãâ ¿¹ <»çÀÌÆ® Á¢¼Ó ¹× °èÁ¤Á¤º¸ ÀÔ·Â ¿¹>
< ÀÔ·ÂµÈ »ç¿ëÀÚ °èÁ¤Á¤º¸ À¯Ãâ ¿¹>
| ¢º ±âŸ
wincap.exe: ARP Poisoning °ø°Ýµµ±¸ÀÎ arps.exe ½ÇÇàÀ» À§ÇØ ÇÊ¿äÇÑ dll ÆÄÀÏÀ» ¼³Ä¡ÇÑ´Ù.
|
¡à ARP PoisoningÀ» ÅëÇÑ ¾Ç¼ºÄÚµå °¨¿°°ø°ÝÀÇ À§Ç輺
o ARP PoisoningÀ» ÅëÇÑ ¾Ç¼ºÄÚµå °¨¿° °ø°ÝÀ¯ÇüÀº ¼¹ö ÆÊ Áö¿ª¿¡¼ °ø°ÝÇÏ´Â °æ¿ì¿Í Client »ç¿ëÀÚ Áö¿ª¿¡¼ °ø°ÝÇÏ´Â °æ¿ì·Î ³ª´· ¼ö ÀÖ´Ù. °¢°¢ÀÇ °æ¿ì¿¡ ´ëÇÑ °ø°ÝƯ¼º ¹× À§Ç輺À» »ìÆ캸¸é ´ÙÀ½°ú °°´Ù.
¢Ñ ¼¹ö ÆÊ Áö¿ª¿¡¼ ¾Ç¿ëµÇ´Â °æ¿ì´Â, °ø°Ýȯ°æ ±¸¼ºÀ» À§ÇÏ¿© ¼¹ö ÆÊ ³»ÀÇ Ãë¾à ¼¹ö ã¾Æ ÇØÅ·ÇØ¾ß ÇÏ´Â °úÁ¤ÀÌ ÇÊ¿äÇÏ´Ù. ±×·¯³ª ÀÏ´Ü °ø°ÝÀÚ°¡ Ãë¾à¼¹ö¸¦ ã¾Æ °ø°Ý¿¡ ¼º°øÇÏ°Ô µÇ¸é, ÇØ´ç ¼¹ö ÆÊ¿¡¼ ¿î¿µµÇ´Â ¸ðµç ¼¹ö¿¡ Á¢¼ÓÇÏ´Â ¸ðµç ÀÌ¿ëÀÚµéÀÌ °ø°Ý ´ë»óÀÌ µÉ ¼ö ÀÖ¾î À§Ç輺ÀÌ ³ô´Ù.
<¼¹öÆÊ ³»¿¡¼ ARP Poisoning °ø°Ý>
¢Ñ Ŭ¶óÀ̾ðÆ® Áö¿ªÀÇ ARP Poisoning ÀÇ °æ¿ì, ÇÇÇØ ¹üÀ§°¡ ÇØ´çPC°¡ Á¸ÀçÇÏ´Â ·ÎÄà ³×Æ®¿öÅ©·Î ÇÑÁ¤µÇ³ª, ºñ±³Àû º¸¾È¹æ¾î Á¶Ä¡°¡ Çã¼úÇÑ ÇÑ´ëÀÇ Å¬¶óÀ̾ðÆ® »ç¿ëÀÚPC¸¦ ÇØÅ·ÇÏ´Â °ÍÀ¸·Îµµ °¡´ÉÇØ Áö¹Ç·Î ¹ß»ýºóµµ°¡ ³ô´Ù. Ŭ¶óÀ̾ðÆ® Áö¿ª¿¡¼, ARP Poisoning °ø°ÝÀ¸·Î ÀÎÇÏ¿© ³×Æ®¿öÅ© Àå¾Ö°¡ ¹ß»ýÇÏ´Â »ç·Êµµ ¸¹ÀÌ È®Àεǰí ÀÖ´Ù.
¡à °¨¿° È®ÀÎ ¹æ¹ý
o °¨¿° °úÁ¤¿¡¼ ´Ù¼öÀÇ ÆÄÀÏÀ» ´Ù¿î·Îµå ¹× ¼³Ä¡ÇϹǷΠÄÄÇ»ÅÍÀÇ µ¿ÀÛÀÌ ¼ø°£Àû À¸·Î ´À·ÁÁü. ƯÈ÷ ÀÌÈÄ¿¡ ³×Æ®¿öÅ© ÀÀ´äÀÌ Áö¼ÓÀûÀ¸·Î ´Ê¾îÁö°Å³ª ³×Æ®¿öÅ© Àå¾Ö°¡ ¹ß»ýÇÏ¸é °¨¿°À» ÀǽÉÇÒ ¼ö ÀÖ´Ù.
o µ¿ÀÏÇÑ ·ÎÄà ³×Æ®¿öÅ© ³» ´Ù¸¥ PCµéÀÇ ARP ij½Ã Å×ÀÌºí¿¡ °¨¿° ÀÇ½É ÄÄÇ»ÅÍÀÇ ½ÇÁ¦ MAC ÁÖ¼Ò°¡ ¾Æ´Ñ °ÔÀÌÆ®¿þÀÌÀÇ MAC ÁÖ¼Ò ¿£Æ®¸®°¡ ÀÖÀ» °æ¿ì, ARP Poisoning °ø°Ý ¾Ç¼ºÄڵ忡 °¨¿°µÇ¾úÀ» °¡´É¼ºÀÌ Å©´Ù. À©µµ¿ì¿¡¼ MAC ÁÖ¼Ò ¹× ARP ij½Ã Å×À̺í È®ÀÎ ¹æ¹ýÀº ´ÙÀ½°ú °°´Ù.
¨ç À©µµ¿ìÀÇ ½ÃÀÛ ¹öÆ° Ŭ¸¯ ¨è ½ÇÇà âÀ» ¿°í cmd.exe¸¦ ½ÇÇà ¨é ¸í·É ÇÁ·ÒÇÁÆ®¿¡¼ "ipconfig /all", "arp -a" ¸í·É ÀÔ·Â
o ¾Ç¼ºÄÚµå ¼³Ä¡°úÁ¤¿¡¼ »ý±ä ´ÙÀ½ÀÇ Æ¯Â¡ÀûÀÎ ÆÄÀϵéÀÌ ÀÖÀ» °æ¿ì °¨¿°À» È®ÀÎ °¡´ÉÇÏ´Ù. - C:\Windows\Tasks\ Æú´õ¿¡ csrss.exe ÆÄÀÏ µî - ´Ù¼öÀÇ Æú´õ¿¡ wsock32.dllÀÌ ¼û±è ÆÄÀÏ·Î Á¸ÀçÇÒ °æ¿ì - C:\WINDOWS\system32\drivers\etc\hosts ÆÄÀÏÀÌ º¯Á¶µÈ °æ¿ì - C:\Program Files\¿¡ ±ÛÀÚ¸¦ ¾Ë¾Æº¼ ¼ö ¾ø´Â Æú´õ
¡à Ä¡·á¹æ¹ý
¡ØÂü°í»çÇ×: À̹ø¿¡ È®ÀÎµÈ ¾Ç¼ºÄÚµå´Â ÀÚµ¿È Á¦ÀÛµµ±¸¸¦ ÅëÇÏ¿©, Á¦ÀÛµÈ °ÍÀ¸·Î º¸ÀδÙ. Á¦ÀÛ ½ÃÀÇ µµ±¸¿É¼Ç °ª¿¡ µû¶ó, Ÿ ±â´ÉµéÀÌ Ãß°¡µÉ ¼ö ÀÖÀ¸¹Ç·Î, ´Ù¸¥ ¿É¼ÇÁ¶°ÇÀ¸·Î Á¦ÀÛµÈ »ùÇÃÀÇ °æ¿ì Ä¡·á¹æ¹ýÀÌ ´Ù¸¦ ¼ö ÀÖ´Ù.
¨ç ¾ÈÀü¸ðµå ºÎÆà ÈÄ, C:\Windows\Tasks\¿¡ »ç¿ëÀÚ°¡ ¸¸µç ÀÛ¾÷ ÆÄÀÏÀ» Á¦¿ÜÇÑ ¸ðµç ÆÄÀÏÀ» »èÁ¦
¨è C:\ ÇÏÀ§ÀÇ ¸ðµç Æú´õ¿¡¼ wsock32.dll ÆÄÀÏÀ» °Ë»öÇÏ¿© ½Ã½ºÅÛ ÆÄÀÏ (30KB ÀÌ»ó)À» Á¦¿ÜÇÑ ¾Ç¼º ÆÄÀÏ(16KB)À» ¸ðµÎ »èÁ¦
¡Ø À©µµ¿ì ½Ã½ºÅÛ ÆÄÀÏ (C:\WINDOWS\system32\wsock32.dll µî)À» »èÁ¦ÇÏ¸é ½Ã½ºÅÛ ¿À·ù°¡ ¹ß»ýÇÒ ¼ö ÀÖÀ¸¹Ç·Î ÁÖÀÇ ¿ä¸Á
¨é ¸Þ¸ðÀåÀ¸·Î C:\WINDOWS\system32\drivers\etc\hosts ¸¦ ¿¾î¼ ¸ðµç ³»¿ë À» »èÁ¦ ÈÄ ÀúÀå
¨ê C:\WINDOWS\system32\drivers\windf.* ÆÄÀÏÀ» »èÁ¦
¨ë %USERPROFILE%\Local Settings\Temp\ ȤÀº %TEMP% Æú´õ¿¡¼ *.pif ÆÄÀÏ À» »èÁ¦
¨ì C:\Windows\system32\¿¡¼ wincap.exe, arps.comÀ» »èÁ¦ÇÏ°í WinPcapÀ» ¼³Ä¡ÇÑ ÀûÀÌ ¾ø´Ù¸é Ãß°¡·Î Packet.dll, WanPacket.dll, wpcap.dllÀ» »èÁ¦
¨í C:\Windows\¿¡¼ MicroSoft.pif°ú MicroSoft.vbs ÆÄÀÏÀ» ã¾Æ¼ »èÁ¦
¨î C:\Program Files\¿¡¼ ±ÛÀÚ°¡ ±úÁ®¼ º¸ÀÌ´Â Æú´õ¸¦ »èÁ¦
¨ï ·¹Áö½ºÆ®¸® ÆíÁý±â(regedit.exe)¿¡¼ 03AA4538A6A8·Î °Ë»öÇÏ¿© »óÀ§ Å° ¸ðµÎ »èÁ¦
¨ï HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run¿¡¼ windf.exe Ç׸ñÀ» »èÁ¦
¨ï HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\¿¡¼ hackshen.vbs·Î °Ë»öÇÏ¿© ÇØ´ç Å° »èÁ¦
¨ð ½Ã½ºÅÛ ÀçºÎÆà ÈÄ C:\Windows\system32\¿¡¼ 03AA4538A6A8.dll°ú 03AA4538A6A8.exe »èÁ¦
¨ñ ¾Æ·¡ AdobeÀ¥»çÀÌÆ®¸¦ ÅëÇؼ ÇöÀç ¼³Ä¡µÈ Flash Player ¹öÀüÀ» È®ÀÎÇÑ´Ù. URI: http://www.adobe.com/kr/support/flashplayer/ts/documents/tn_15507.htm
¨ò Flash Player ¹öÀüÀÌ 9.0.115.0 ÀÌÇÏÀÎ °ÍÀº ¸ðµÎ Ãë¾àÁ¡À» °¡Áö°í Àֱ⠶§¹®¿¡ »ç¿ëÇÏ´Â À¥ºê¶ó¿ìÀú¸¦ ¿°í ¾Æ·¡ URI¸¦ ÀÔ·ÂÇÏ¿© ¾÷µ¥ÀÌÆ®¸¦ ÇÑ´Ù.
url: http://www.adobe.com/shockwave/download/download.cgi?P1_Prod_Version=ShockwaveFlash
<Âü°í> [KrCERT/CC 2007.06 - ARP Spoofing °ø°Ý ºÐ¼® ¹× ´ëÃ¥] http://www.krcert.or.kr/unimDocsDownload.do?fileName1=TR20070704_ARP_Spoofing.pdf&docNo=TR2007001&docKind=2
[KrCERT/CC 2007.02 - ARP Spoofing ±â¹ýÀ» ÀÌ¿ëÇÑ À¥ÆäÀÌÁö ¾Ç¼ºÄÚµå »ðÀÔ »ç·Ê] http://www.krcert.or.kr/unimDocsDownload.do?fileName1=IN2007003.pdf&docNo=IN20 07003&docKind=3
[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
|
|