Home | Data Center | Contact US | Login

Á¦¸ñ ARP Poisoning [Spoofing] ¾Ç¼ºÄÚµå °¨¿°»ç°í ºÐ¼®
÷ºÎÆÄÀÏ ARP_Poisoning.pdf ÀÛ¼ºÀÏ 2008-08-20 08:18:43

ARP Poisoning [Spoofing] ¾Ç¼ºÄÚµå °¨¿°»ç°í ºÐ¼®

¡à °³ ¿ä
ÃÖ±Ù ARP PoisoningÀ» ÀÌ¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿°ÇÇÇØ »ç°í°¡ ºó¹øÈ÷ ¹ß»ýÇÏ°í ÀÖ´Ù.
¸¹ÀÌ È®Àεǰí ÀÖ´Â ÇÇÇØÀ¯ÇüÀº, À¥À» ÅëÇÏ¿© ¾Ç¼ºÄڵ带 À¯Æ÷½ÃÅ°°í, ARP Poisoning Àü¿ëµµ±¸¸¦ ÀÌ¿ëÇÏ¿© µ¿ÀÏ ³×Æ®¿öÅ© ³»¿¡ ÀÖ´Â ´Ù¸¥ PCµéÀ» Ãß°¡·Î °¨¿°½ÃÅ°´Â À¯ÇüÀÌ´Ù. ARP Poisoning °ø°Ý ½Ã, ÃÖ±Ù¿¡ °ø°³µÈ FlashPlayer Ãë¾àÁ¡ À» ¾Ç¿ëÇÏ¿© ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â °æ¿ìµµ È®ÀεǾú´Ù. ¶ÇÇÑ, ARP Poisoning °ø°Ý À¸·Î ÀÎÇÏ¿© ³×Æ®¿öÅ© ¼­ºñ½º Àå¾Ö°¡ ¹ß»ýÇÏ´Â °æ¿ìµµ ´Ù¼ö È®Àεǰí ÀÖ´Ù. ARP Poisoning °ø°ÝÀÇ °æ¿ì, ¾Ç¼ºÄÚµå °¨¿° ¿Ü¿¡µµ DNS ÆÄ¹Ö °ø°Ý ¹× Á¤º¸ À¯Ãâ µî °ø°Ý ÀÀ¿ë ¹üÀ§°¡ ¸Å¿ì ³ÐÀ¸¸ç, ÇÇÇØ°¡ ¹ß»ýÇÒ °æ¿ì, ÀÚ½ÅÀÇ ½Ã½ºÅÛ ¿Ü ¿¡µµ
³×Æ®¿öÅ© ³»ÀÇ ´Ù¸¥ »ç¿ëÀڵ鿡°Ôµµ ÇÇÇظ¦ ÁÖ°Ô µÇ¹Ç·Î ÁÖÀǸ¦ ÇÏ¿©¾ß ÇÑ´Ù.

¡à ARP Poisoning °ø°ÝÀ» ÅëÇÑ ¾Ç¼ºÄÚµå °¨¿° Ç÷οì
o À̹ø¿¡ È®ÀÎµÈ »ç·Ê´Â »ç¿ëÀÚPC°¡ °¨¿°µÈ ÈÄ, ARP Poisoning Àü¿ë °ø°Ýµµ±¸°¡ Ãß°¡·Î ¼³Ä¡ ¹× ½ÇÇàµÇ¾î, ÇØ´çµµ±¸¿¡ ÀÇÇÏ¿© ·ÎÄà ³×Æ®¿öÅ©(Subnetwork) ³»ÀÇ Å¸ Ãë¾à PCµéÀÌ Ãß°¡·Î °¨¿°ÇÇÇظ¦ ÀÔ´Â À¯ÇüÀ̾ú´Ù.



Step1) À̵¿½Ä µð½ºÅ© ¹× ±âŸ °æ·Î¸¦ ÅëÇÏ¿© ¾Ç¼ºÄڵ忡 °¨¿°


Step2) ¾Ç¼ºÄڵ忡 ÀÇÇÏ¿© ARP Poisoning °ø°Ýµµ±¸°¡ Ãß°¡·Î ¼³Ä¡.
ARP PoisoningÀ» À§ÇÑ Á¶ÀÛÆÐŶ ¹ß¼Û.


Step3) Æ®·¡ÇÈ °¡·Îä±â¸¦ ÅëÇÏ¿© HTTP Æ®·¡ÇÈ¿¡ ¾Ç¼º HTMLÄÚµå »ðÀÔ


Step4) °°Àº ·ÎÄó×Æ®¿öÅ©ÀÇ ÀϹݻç¿ëÀÚPC¿¡¼­´Â »ðÀÔµÈ ¾Ç¼º HTML Äڵ忡 ÀÇÇÏ¿© »ç¿ëÀÚ ¸ð¸£°Ô °ø°ÝÀÚ ¼­¹ö·Î Á¢¼ÓÀÌ ¹ß»ýÇÏ°Ô µÇ¸ç ¾Ç¼ºÄڵ忡 °¨¿°


¡Ø ARP Poisoning °ø°ÝÀº ·ÎÄà ³×Æ®¿öÅ©(Subnetwork)°¡ °ø°Ý´ë»ó ¹üÀ§ÀÌÁö¸¸, À̹ø¿¡ ¹ß°ßµÈ, ¾Ç¼ºÄÚµå´Â USB À̵¿ÀúÀå ÀåÄ¡ ¹× ³×Æ®¿öÅ© °øÀ¯¸¦ ÅëÇÑ ÀüÆıâ´Éµµ ±¸ÇöµÇ¾î ÀÖ¾î, Ÿ ³×Æ®¿öÅ©·Î °¨¿°¹üÀ§¸¦ ³ÐÈú ¼ö ÀÖ´Ù.


¡à ¾Ç¼ºÄÚµå À¯Æ÷°æ·Î ¹× ¾Ç¿ëµÈ Ãë¾àÁ¡

o À¯Æ÷°æ·Î ¹× ¾Ç¿ë Ãë¾àÁ¡

<¾Ç¼ºÄÚµå ´Ù¿î·Îµå¿¡ ¾Ç¿ëµÈ Ãë¾àÁ¡ Á¤º¸>



À¯Æ÷ °æ·Î¸¦ ÃßÀû ¹× ÀÌ¿ëµÈ Ãë¾àÁ¡À» È®ÀÎÇÑ °á°ú, ¾Æ·¡¿Í °°ÀÌ MDAC µî ´Ù¼öÀÇ Ãë¾àÁ¡ÀÌ ¾Ç¿ëµÇ°í ÀÖ´Â °ÍÀ¸·Î È®ÀεǾú´Ù.

- Flash Player ActiveX, MDAC(MS06-014)
- ¸®¾óÇ÷¹À̾î, StormPlayer(Áß±¹ ¹Ìµð¾îÇ÷¹À̾î) DPClient(Áß±¹ DapPlayer), GLCHAT(Áß±¹ Ourgame GLWorld)

¶ÇÇÑ, ÇÇÇØ PCÀÇ ÀÎÅÍ³Ý Á¢¼Ó·Î±×¸¦ ±â¹ÝÀ¸·Î ¾Ç¼ºÄڵ尡 °¨¿°µÈ °æ·Î¸¦ ÃßÀûÇÑ °á°ú, ÃÖÃÊ ARP Poisoning¿¡ ÀÇÇØ ÀÎÁ§¼ÇµÈ 1.js ÆäÀÌÁö¸¦ ÀÌ¿ëÀÚ°¡ ¹æ¹®ÇÏ°Ô µÇ°í 1.js¿¡ ÀÇÇؼ­ ´ÙÁß Ãë¾àÁ¡ÀÌ ¼³Á¤µÈ index.htm ÆäÀÌÁö¸¦ ¹æ¹®ÇÑ´Ù.
index.htm¿¡´Â MS06-014, ¸®¾óÇ÷¹À̾î, StormPlayer(Áß±¹ ¹Ìµð¾îÇ÷¹À̾î) DPClient(Áß±¹ DapPlayer), GLCHAT(Áß±¹ Ourgame GLWorld) ±×¸®°í ÃÖ±ÙÀ¯ÇàÇÏ°í ÀÖ´Â Flash Player ActiveX Ãë¾àÁ¡À» ¾Ç¿ëÇϵµ·Ï ¼³Á¤µÇ¾î ÀÖ´Ù.

ÇÇÇØ PCÀÇ °æ¿ì MS06-014°¡ ÆÐÄ¡µÈ »óÅÂÀÌ°í ±âŸ ActiveX°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾Ê¾ÒÀ¸³ª, Flash Player¿¡ ´ëÇÑ º¸¾È¾÷µ¥ÀÌÆ®7)°¡ Á¦´ë·Î ÀÌ·ç¾îÁöÁö ¾Ê¾Æ ¾Ç¼ºÄÚµå °¨¿° ÇÇÇظ¦ ´çÇÏ°Ô µÈ °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.
Flash Player ¹öÀüÀÌ 9.0.115.0 ÀÌÇÏÀÎ °ÍÀº ¸ðµÎ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
°ø°ÝÀÌ ¼º°øÇÏ°Ô µÇ¸é 1.exe ¾Ç¼ºÄڵ尡 ´Ù¿î·Îµå µÇ¾î ½ÇÇàµÇ°Ô µÇ¸ç, ´Ù¼ö ÀÇ Äڵ尡 Ãß°¡·Î ¼³Ä¡µÇ°Ô µÈ´Ù.

o ¾Ç¼ºÄÚµå ¼³Ä¡°úÁ¤

1.exe ¾Ç¼ºÄڵ尡 ½ÇÇàµÈ ÈÄ, Ãß°¡ÀûÀ¸·Î ´Ù¿î·Îµå ¹× »ý¼ºµÇ´Â ÆÄÀϸí°ú »ý¼º ¼ø¼­¸¦ Á¤¸®ÇÏ¸é ´ÙÀ½°ú °°´Ù.



o ¼³Ä¡ ÈÄÀÇ ÁÖ¿ä ÇÇÇØ Áõ»ó

1Â÷ ¾Ç¼ºÄÚµå(csrss.exe)¿¡ °¨¿°µÇ°Ô µÇ¸é, ÇØ´ç °¨¿°Äڵ忡 ÀÇÇÏ¿© Ãß°¡·Î °ÔÀÓ°èÁ¤À» À¯ÃâÀ» À§ÇÑ ¾Ç¼ºÄÚµå¿Í ´ë±Ô¸ð °¨¿°À» À§ÇÑ ARP Poisoning µµ±¸°¡ ¼³Ä¡µÇ°Ô µÈ´Ù. µû¶ó¼­, °¨¿° »ç¿ëÀÚPC¿¡¼­´Â ´øÁ¯ ¾Ø ÆÄÀÌÅÍ µîÀÇ ¿Â¶óÀÎ °ÔÀÓ °èÁ¤Á¤º¸ À¯ÃâÇÇÇØ°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ ARP Poisoning °ø°ÝÀ¸·Î ÀÎÇÏ¿©, ·ÎÄà ³×Æ®¿öÅ©¿¡¼­ ³×Æ®¿öÅ© ¼­ºñ½º Àå¾Ö°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù.

¡Ø 2Â÷ ´Ù¿î·Îµå ÄÚµå Áß 4.exe ~ 10.exe ´Â Å×½ºÆ®½Ã°£´ë¿¡ ½ÇÁ¦ ´Ù¿î·Îµå´Â µÇÁö ¾Ê´Â °ÍÀ¸·Î È®ÀεǾú´Ù. °ø°ÝÀÚ°¡ ÀǵµÇÒ °æ¿ì´Â °ÔÀÓ°èÁ¤ À¯Ã⠾ǼºÄÚµå ¿Ü¿¡µµ ¾ÇÀÇÀûÀÎÇàÀ§¸¦ ÇÏ´Â Ãß°¡Äڵ带 4.exe ~ 10.exe ÆÄÀÏÇüÅ·ΠÀ¯Æ÷ÇÏ´Â °ÍÀÌ °¡´ÉÇÏ¿´À» °ÍÀ¸·Î º¸ÀδÙ.



o ¾Ç¼ºÄÚµå º° »ó¼¼ºÐ¼®

1.exe°¡ ½ÇÇàµÇ¸é, ´Ù¼öÀÇ ÆÄÀÏÀÌ Ãß°¡·Î »ý¼ºµÇ´Âµ¥, ÁÖ¿ä ¾Ç¼ºÄڵ忡 ´ëÇÑ ºÐ¼®³»¿ëÀº ´ÙÀ½°ú °°´Ù.

¢º csrss.exe ¾Ç¼ºÄÚµå
- ARP °ø°Ý Àü¿ëµµ±¸ ¼³Ä¡ ¹× ½ÇÇà
arp °ø°Ý¼öÇàÀ» À§ÇÏ¿©, wincap library(wincap.exe) ÆÄÀÏ°ú arp
Àü¿ë °ø°Ýµµ±¸(arps.com ¶Ç´Â arps.exe)¸¦ ¼³Ä¡ÇÏ°í ½ÇÇàÇÑ´Ù.

¢Ñ ½ÇÇà ½Ã ¸¦
ÀÎÀÚ °ªÀ¸·Î ÁÖ¾î ·ÎÄà ³×Æ®¿öÅ© Åë½Å Æ®·¢ÇÈ¿¡ ¾Ç¼º URLÀ» ÀÎÁ§¼Ç ÇÑ´Ù.




- À̵¿ÀúÀå ¸Åü ¹× ³×Æ®¿öÅ©°øÀ¯Æú´õ ¾ÏÈ£Ãë¾àÁ¡À» ÅëÇÏ¿© ÀÚ±âÀüÆÄ
- Àڱ⠺¸È£±â´É

¾Æ·¡¿Í °°Àº Àڱ⺸ȣ ±â´ÉÀÌ ±¸ÇöµÇ¾î ÀÖ´Ù.
. Fwmon, ¹æÈ­º® µî º¸¾È ÇÁ·Î±×·¥À» Á¾·á, ºÐ¼®µµ±¸ ½ÇÇà¹æÇØ
. %SYSTEM%/drivers/etc/hosts ÆÄÀÏ º¯Á¶¸¦ ÅëÇÏ¿©, ƯÁ¤ º¸¾È »çÀÌÆ® Á¢¼ÓÀ» ¹æÇØ
<Á¢¼Ó ¹æÇØ »çÀÌÆ® ¸®½ºÆ®>
www.360.cn, www.360safe.cn, www.360safe.com , home.ahnlab.com
www.rising.com.cn, rising.com.cn, dl.jiangmin.com, jiangmin.com
www.jiangmin.com, www.duba.net, www.eset.com.cn
www.nod32.com, shadu.duba.net, www.kaspersky.co.kr,
www.viruschaser.com, kaspersky.com.cn, virustotal.com
www.kaspersky.com, www.cnnod32.cn
www.lanniao.org , www.nod32club.com, www.dswlab.com
bbs.sucop.com, www.virustotal.com, tool.ikaka.com
360.qihoo.com, qihoo.com, www.qihoo.com, www.qihoo.cn
9u9u9.cn

- ¾Æ·¡ÀÇ URL¿¡ Á¢¼ÓÇÏ¿©, ¾Ç¼ºÄڵ带 Ãß°¡·Î ¼³Ä¡.
www.makrea.com/img/btn/wm/wincap.exe
www.makrea.com/img/btn/wm/arp.exe
www.makrea.com/img/btn/1.exe ~ 10.exe


¢º arps.com (arps.exe) ¾Ç¼ºÄÚµå
ƯÁ¤ÀÎÅͳݻçÀÌÆ®·Î ºÎÅÍ ¾Ç¼ºÄڵ带 Ãß°¡·Î ´Ù¿î·ÎµåÇÏ¿© ¼³Ä¡.
Á¢¼ÓÇÏ´Â URLÀº ¡°http://makrea.com/wm/mm.exe¡± À̸ç, ÇöÀç ´Ù¿î·Îµå µÇÁö´Â
¾Ê´Â´Ù. (¡°http 404 ¸Þ½ÃÁö¡± Ãâ·Â)
¡Ø´Ù¿î·Îµå »çÀÌÆ®: http://makrea.com/wm/mm.exe



¢º arps.com (arps.exe) ¾Ç¼ºÄÚµå
- ARP Poisoning À» À§ÇÑ Àü¿ëµµ±¸
°ø°ÝÀÚ´Â arp.exe¸¦ ÅëÇÏ¿© ·ÎÄà ³×Æ®¿öÅ©¿¡ Á¸ÀçÇÏ´Â ¼­¹ö ¶Ç´Â PC¸¦ ´ë»óÀ¸·Î ¾Æ·¡¿Í °°Àº °ø°ÝÀÌ °¡´ÉÇÏ´Ù.

¢Ñ µ¥ÀÌÅÍ À¯Ãâ
ÇØÄ¿´Â ·ÎÄà ³×Æ®¿öÅ© ³»¿¡ ¾Ïȣȭ µÇÁö ¾ÊÀº »óÅ·ΠÀü¼ÛµÇ´Â µ¥ÀÌÅ͵éÀ»
ĸÃÄ ÇÒ ¼ö ÀÖÀ½







¢Ñ ¾Ç¼ºÄÚµå À¯Æ÷
ÇØÄ¿´Â Æ®·¡ÇÈ Payload º¯Á¶ ¹× ¾Ç¼º html ÄÚµå »ðÀÔÀ» ÅëÇÏ¿©, ¾Ç¼ºÄÚµå À¯Æ÷¸ñÀûÀ¸·Î È°¿ëÇÒ ¼ö ÀÖÀ½

<¾Ç¼º htmlÄÚµå »ðÀÔ ¿¹>


¢Ñ DNS ÆÄ¹Ö °ø°Ý
DNS ÀÀ´ä Æ®·¡ÇÈ º¯Á¶¸¦ ÅëÇÏ¿© DNS ÆĹֿ¡ ¾Ç¿ëÇÒ ¼ö ÀÖÀ½.

¢Ñ Åë½Å ¼Óµµ Á¦ÇÑ
ÇØÄ¿´Â »ç¿ëÀÚ Åë½Å ¼Óµµ¸¦ Á¦ÇÑÇÒ ¼ö ÀÖÀ½

¢º 2.exe, 3.exe(=windf.EXE) ¾Ç¼ºÄÚµå
¿Â¶óÀÎ °ÔÀÓ°èÁ¤ Á¤º¸ À¯Ãâ
¸ÞÀÌÇà ½ºÅ丮, ´øÁ¯ ¾Ø ÆÄÀÌÅÍ µî ¿Â¶óÀÎ °ÔÀÓ°èÁ¤À» À¯ÃâÇÑ´Ù

<¾Ç¼ºÄڵ忡 ÄÚµùµÇ¾î ÀÖ´Â °ÔÀÓ °èÁ¤Á¤º¸ °ü·Ã ¹®ÀÚ¿­ ¿¹>



°èÁ¤ Á¤º¸´Â ¾Æ·¡ÀÇ »çÀÌÆ®·Î À¯ÃâµÈ´Ù.
http://www.518lls.com/8888/sendmail.asp?tomail

¢Ñ Á¤º¸ À¯Ãâ ¿¹
<»çÀÌÆ® Á¢¼Ó ¹× °èÁ¤Á¤º¸ ÀÔ·Â ¿¹>


< ÀÔ·ÂµÈ »ç¿ëÀÚ °èÁ¤Á¤º¸ À¯Ãâ ¿¹>


¢º ±âŸ
wincap.exe: ARP Poisoning °ø°Ýµµ±¸ÀÎ arps.exe ½ÇÇàÀ» À§ÇØ ÇÊ¿äÇÑ dll ÆÄÀÏÀ» ¼³Ä¡ÇÑ´Ù.


¡à ARP PoisoningÀ» ÅëÇÑ ¾Ç¼ºÄÚµå °¨¿°°ø°ÝÀÇ À§Ç輺

o ARP PoisoningÀ» ÅëÇÑ ¾Ç¼ºÄÚµå °¨¿° °ø°ÝÀ¯ÇüÀº ¼­¹ö ÆÊ Áö¿ª¿¡¼­ °ø°ÝÇÏ´Â °æ¿ì¿Í Client »ç¿ëÀÚ Áö¿ª¿¡¼­ °ø°ÝÇÏ´Â °æ¿ì·Î ³ª´· ¼ö ÀÖ´Ù. °¢°¢ÀÇ °æ¿ì¿¡ ´ëÇÑ °ø°ÝƯ¼º ¹× À§Ç輺À» »ìÆ캸¸é ´ÙÀ½°ú °°´Ù.

¢Ñ ¼­¹ö ÆÊ Áö¿ª¿¡¼­ ¾Ç¿ëµÇ´Â °æ¿ì´Â, °ø°Ýȯ°æ ±¸¼ºÀ» À§ÇÏ¿© ¼­¹ö ÆÊ ³»ÀÇ Ãë¾à ¼­¹ö ã¾Æ ÇØÅ·ÇØ¾ß ÇÏ´Â °úÁ¤ÀÌ ÇÊ¿äÇÏ´Ù. ±×·¯³ª ÀÏ´Ü °ø°ÝÀÚ°¡ Ãë¾à¼­¹ö¸¦ ã¾Æ °ø°Ý¿¡ ¼º°øÇÏ°Ô µÇ¸é, ÇØ´ç ¼­¹ö ÆÊ¿¡¼­ ¿î¿µµÇ´Â ¸ðµç ¼­¹ö¿¡ Á¢¼ÓÇÏ´Â ¸ðµç ÀÌ¿ëÀÚµéÀÌ °ø°Ý ´ë»óÀÌ µÉ ¼ö ÀÖ¾î À§Ç輺ÀÌ ³ô´Ù.

<¼­¹öÆÊ ³»¿¡¼­ ARP Poisoning °ø°Ý>

¢Ñ Ŭ¶óÀ̾ðÆ® Áö¿ªÀÇ ARP Poisoning ÀÇ °æ¿ì, ÇÇÇØ ¹üÀ§°¡ ÇØ´çPC°¡ Á¸ÀçÇÏ´Â ·ÎÄà ³×Æ®¿öÅ©·Î ÇÑÁ¤µÇ³ª, ºñ±³Àû º¸¾È¹æ¾î Á¶Ä¡°¡ Çã¼úÇÑ ÇÑ´ëÀÇ Å¬¶óÀ̾ðÆ® »ç¿ëÀÚPC¸¦ ÇØÅ·ÇÏ´Â °ÍÀ¸·Îµµ °¡´ÉÇØ Áö¹Ç·Î ¹ß»ýºóµµ°¡ ³ô´Ù.
Ŭ¶óÀ̾ðÆ® Áö¿ª¿¡¼­, ARP Poisoning °ø°ÝÀ¸·Î ÀÎÇÏ¿© ³×Æ®¿öÅ© Àå¾Ö°¡ ¹ß»ýÇÏ´Â »ç·Êµµ ¸¹ÀÌ È®Àεǰí ÀÖ´Ù.




¡à °¨¿° È®ÀÎ ¹æ¹ý

o °¨¿° °úÁ¤¿¡¼­ ´Ù¼öÀÇ ÆÄÀÏÀ» ´Ù¿î·Îµå ¹× ¼³Ä¡ÇϹǷΠÄÄÇ»ÅÍÀÇ µ¿ÀÛÀÌ ¼ø°£Àû À¸·Î ´À·ÁÁü. ƯÈ÷ ÀÌÈÄ¿¡ ³×Æ®¿öÅ© ÀÀ´äÀÌ Áö¼ÓÀûÀ¸·Î ´Ê¾îÁö°Å³ª ³×Æ®¿öÅ© Àå¾Ö°¡ ¹ß»ýÇÏ¸é °¨¿°À» ÀǽÉÇÒ ¼ö ÀÖ´Ù.

o µ¿ÀÏÇÑ ·ÎÄà ³×Æ®¿öÅ© ³» ´Ù¸¥ PCµéÀÇ ARP ij½Ã Å×ÀÌºí¿¡ °¨¿° ÀÇ½É ÄÄÇ»ÅÍÀÇ ½ÇÁ¦ MAC ÁÖ¼Ò°¡ ¾Æ´Ñ °ÔÀÌÆ®¿þÀÌÀÇ MAC ÁÖ¼Ò ¿£Æ®¸®°¡ ÀÖÀ» °æ¿ì, ARP Poisoning °ø°Ý ¾Ç¼ºÄڵ忡 °¨¿°µÇ¾úÀ» °¡´É¼ºÀÌ Å©´Ù. À©µµ¿ì¿¡¼­ MAC ÁÖ¼Ò ¹× ARP ij½Ã Å×À̺í È®ÀÎ ¹æ¹ýÀº ´ÙÀ½°ú °°´Ù.

¨ç À©µµ¿ìÀÇ ½ÃÀÛ ¹öÆ° Ŭ¸¯
¨è ½ÇÇà âÀ» ¿­°í cmd.exe¸¦ ½ÇÇà
¨é ¸í·É ÇÁ·ÒÇÁÆ®¿¡¼­ "ipconfig /all", "arp -a" ¸í·É ÀÔ·Â

o ¾Ç¼ºÄÚµå ¼³Ä¡°úÁ¤¿¡¼­ »ý±ä ´ÙÀ½ÀÇ Æ¯Â¡ÀûÀÎ ÆÄÀϵéÀÌ ÀÖÀ» °æ¿ì °¨¿°À» È®ÀÎ °¡´ÉÇÏ´Ù.
- C:\Windows\Tasks\ Æú´õ¿¡ csrss.exe ÆÄÀÏ µî
- ´Ù¼öÀÇ Æú´õ¿¡ wsock32.dllÀÌ ¼û±è ÆÄÀÏ·Î Á¸ÀçÇÒ °æ¿ì
- C:\WINDOWS\system32\drivers\etc\hosts ÆÄÀÏÀÌ º¯Á¶µÈ °æ¿ì
- C:\Program Files\¿¡ ±ÛÀÚ¸¦ ¾Ë¾Æº¼ ¼ö ¾ø´Â Æú´õ

¡à Ä¡·á¹æ¹ý

¡ØÂü°í»çÇ×: À̹ø¿¡ È®ÀÎµÈ ¾Ç¼ºÄÚµå´Â ÀÚµ¿È­ Á¦ÀÛµµ±¸¸¦ ÅëÇÏ¿©, Á¦ÀÛµÈ °ÍÀ¸·Î º¸ÀδÙ. Á¦ÀÛ ½ÃÀÇ µµ±¸¿É¼Ç °ª¿¡ µû¶ó, Ÿ ±â´ÉµéÀÌ Ãß°¡µÉ ¼ö ÀÖÀ¸¹Ç·Î, ´Ù¸¥ ¿É¼ÇÁ¶°ÇÀ¸·Î Á¦ÀÛµÈ »ùÇÃÀÇ °æ¿ì Ä¡·á¹æ¹ýÀÌ ´Ù¸¦ ¼ö ÀÖ´Ù.

¨ç ¾ÈÀü¸ðµå ºÎÆà ÈÄ,
C:\Windows\Tasks\¿¡ »ç¿ëÀÚ°¡ ¸¸µç ÀÛ¾÷ ÆÄÀÏÀ» Á¦¿ÜÇÑ ¸ðµç ÆÄÀÏÀ» »èÁ¦


¨è C:\ ÇÏÀ§ÀÇ ¸ðµç Æú´õ¿¡¼­ wsock32.dll ÆÄÀÏÀ» °Ë»öÇÏ¿© ½Ã½ºÅÛ ÆÄÀÏ (30KB ÀÌ»ó)À» Á¦¿ÜÇÑ ¾Ç¼º ÆÄÀÏ(16KB)À» ¸ðµÎ »èÁ¦




¡Ø À©µµ¿ì ½Ã½ºÅÛ ÆÄÀÏ (C:\WINDOWS\system32\wsock32.dll µî)À» »èÁ¦ÇÏ¸é ½Ã½ºÅÛ ¿À·ù°¡ ¹ß»ýÇÒ ¼ö ÀÖÀ¸¹Ç·Î ÁÖÀÇ ¿ä¸Á

¨é ¸Þ¸ðÀåÀ¸·Î C:\WINDOWS\system32\drivers\etc\hosts ¸¦ ¿­¾î¼­ ¸ðµç ³»¿ë À» »èÁ¦ ÈÄ ÀúÀå


¨ê C:\WINDOWS\system32\drivers\windf.* ÆÄÀÏÀ» »èÁ¦


¨ë %USERPROFILE%\Local Settings\Temp\ ȤÀº %TEMP% Æú´õ¿¡¼­ *.pif ÆÄÀÏ À» »èÁ¦


¨ì C:\Windows\system32\¿¡¼­ wincap.exe, arps.comÀ» »èÁ¦ÇÏ°í WinPcapÀ» ¼³Ä¡ÇÑ ÀûÀÌ ¾ø´Ù¸é Ãß°¡·Î Packet.dll, WanPacket.dll, wpcap.dllÀ» »èÁ¦


¨í C:\Windows\¿¡¼­ MicroSoft.pif°ú MicroSoft.vbs ÆÄÀÏÀ» ã¾Æ¼­ »èÁ¦


¨î C:\Program Files\¿¡¼­ ±ÛÀÚ°¡ ±úÁ®¼­ º¸ÀÌ´Â Æú´õ¸¦ »èÁ¦


¨ï ·¹Áö½ºÆ®¸® ÆíÁý±â(regedit.exe)¿¡¼­ 03AA4538A6A8·Î °Ë»öÇÏ¿© »óÀ§ Å° ¸ðµÎ »èÁ¦


¨ï HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run¿¡¼­ windf.exe Ç׸ñÀ» »èÁ¦


¨ï HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\¿¡¼­ hackshen.vbs·Î °Ë»öÇÏ¿© ÇØ´ç Å° »èÁ¦


¨ð ½Ã½ºÅÛ ÀçºÎÆà ÈÄ C:\Windows\system32\¿¡¼­ 03AA4538A6A8.dll°ú 03AA4538A6A8.exe »èÁ¦


¨ñ ¾Æ·¡ AdobeÀ¥»çÀÌÆ®¸¦ ÅëÇؼ­ ÇöÀç ¼³Ä¡µÈ Flash Player ¹öÀüÀ» È®ÀÎÇÑ´Ù.
URI: http://www.adobe.com/kr/support/flashplayer/ts/documents/tn_15507.htm


¨ò Flash Player ¹öÀüÀÌ 9.0.115.0 ÀÌÇÏÀÎ °ÍÀº ¸ðµÎ Ãë¾àÁ¡À» °¡Áö°í Àֱ⠶§¹®¿¡ »ç¿ëÇÏ´Â À¥ºê¶ó¿ìÀú¸¦ ¿­°í ¾Æ·¡ URI¸¦ ÀÔ·ÂÇÏ¿© ¾÷µ¥ÀÌÆ®¸¦ ÇÑ´Ù.

url: http://www.adobe.com/shockwave/download/download.cgi?P1_Prod_Version=ShockwaveFlash

<Âü°í>
[KrCERT/CC 2007.06 - ARP Spoofing °ø°Ý ºÐ¼® ¹× ´ëÃ¥]
http://www.krcert.or.kr/unimDocsDownload.do?fileName1=TR20070704_ARP_Spoofing.pdf&docNo=TR2007001&docKind=2

[KrCERT/CC 2007.02 - ARP Spoofing ±â¹ýÀ» ÀÌ¿ëÇÑ À¥ÆäÀÌÁö ¾Ç¼ºÄÚµå »ðÀÔ »ç·Ê]
http://www.krcert.or.kr/unimDocsDownload.do?fileName1=IN2007003.pdf&docNo=IN20 07003&docKind=3


[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
  WebKnight¸¦ È°¿ëÇÑ IIS À¥¼­¹ö º¸¾È °­È­ °¡À̵å
  FTP ÇÁ·Î±×·¥(Ŭ¶óÀ̾ðÆ®) Àü¼Û¼Óµµ ¼³Á¤Çϱâ





ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ
ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ