USBÀ̵¿½ÄÀúÀåÀåÄ¡¸¦ÀÌ¿ëÇÏ¿©ÀüÆĵǴ¾ǼºÄÚµåºÐ¼®
ÀÎÅÍ³Ý Ä§ÇØ»ç°í µ¿Çâ ¹× ºÐ¼® ¿ùº¸
1. °³ ¿ä ÃÖ±Ù USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ ÅëÇÏ¿© ÀüÆĵǴ ¾Ç¼ºÄڵ忡 ´ëÇÑ °¨¿°ÇÇÇØ°¡ Áõ°¡ÇÏ°í ÀÖ¾î ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù. À̹ø¿¡ È®ÀÎµÈ ntion.exe ¾Ç¼ºÄÚµå´Â °¨¿° ½Ã, ƯÁ¤ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© Ãß°¡ ¾Ç¼ºÄڵ带 ´Ù¿î·ÎµåÇÏ´Â Dropper ±â´ÉÀ» ¼öÇàÇÑ´Ù. ¶ÇÇÑ, À¥ ¼¹ö°¡ °¨¿°µÉ °æ¿ì´Â À¥ ¼¹ö³»ÀÇ À¥ ÆäÀÌÁö°¡ º¯Á¶µÇ¾î ÇØ´ç À¥¼¹ö¸¦ ¹æ¹®ÇÏ´Â »ç¿ëÀڵ鿡°Ôµµ ÇÇÇظ¦ ¹ß»ý½Ãų ¼ö ÀÖ´Ù. ´ë´Ù¼ö »ç¿ëÀÚµéÀÌ ÆÄÀÏÀ̵¿ ¹× ÀúÀåÀ» À§ÇÏ¿© USB ÀúÀå¸Åü¸¦ ÀÌ¿ëÇÏ°í ÀÖÀ¸¹Ç·Î, ºÎÁÖÀÇÇÑ USB »ç¿ëÀ¸·Î ÀÎÇÑ °¨¿°ÇÇÇØ´Â ¾ÕÀ¸·Îµµ ¸¹ÀÌ ¹ß»ýÇÒ °ÍÀ¸·Î º¸ÀδÙ. »ç¿ëÀÚ´Â À̵¿ÀúÀå ¸Åü¸¦ ¹é½ÅÀ¸·Î ÁÖ±âÀûÀ¸·Î Á¡°ËÇÏ°í USBÀÚµ¿½ÇÇà ±â´ÉÀ» ÇØÁ¦ÇÏ¿© ÇÇÇظ¦ »çÀü¿¹¹æ ÇÏ¿©¾ß ÇÏ°Ú´Ù.
2. USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ ÀÌ¿ëÇÑ ¾Ç¼ºÄÚµå
¡á ÀüÆÄ ¹æ¹ý À©µµ¿ì¿¡¼´Â »ç¿ëÀÚ ÆíÀǸ¦ À§ÇÏ¿© USB À̵¿½Ä ÀúÀåÀåÄ¡ ¶Ç´Â CD¸¦ »ðÀÔÇÏ¿´À» °æ¿ì, ÀÚµ¿À¸·Î »ç¿ëÀÚ°¡ ¿øÇϴ ƯÁ¤ ÇÁ·Î±×·¥ÀÌ ½ÇÇàµÇµµ·Ï ÇÒ ¼ö ÀÖ´Ù. ÃÖ±Ù ÀÌ ±â´ÉÀÌ ¾Ç¼ºÄÚµå °¨¿°¿¡ ¾Ç¿ëµÇ´Â °æ¿ì°¡ ¸¹ÀÌ ¹ß»ýÇÏ°í ÀÖ´Ù.
À©µµ¿ìÀÇ autorun.inf ±â´É ¼Ò°³ À©µµ¿ì¿¡¼´Â CD³ª USB¸¦ ÀÌ¿ëÇÑ À̵¿ÀúÀå¸Åü°¡ ½Ã½ºÅÛ¿¡ ¿¬°áµÉ ¶§ autorun.inf ÆÄÀÏÀ» ÀÌ¿ëÇÏ¿© ƯÁ¤ ÇÁ·Î±×·¥À» ÀÚµ¿À¸·Î ½ÇÇà½Ãų ¼ö ÀÖ´Ù.
ÀϹÝÀûÀ¸·Î »ç¿ëÀÚ°¡ CD, ¶Ç´Â USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ ÅëÇÏ¿© ¹èÆ÷µÈ ÇÁ·Î±×·¥À» ÀÚµ¿À¸·Î ¼³Ä¡ÇÒ ¼ö ÀÖµµ·Ï Çϱâ À§ÇÔ | ÀÌ ±â´ÉÀ» ÀÌ¿ëÇÏ¿© ÀüÆÄÈ°µ¿À» ÇÏ´Â ¾Ç¼ºÄÚµå´Â À̵¿½Ä USB µå¶óÀ̺긦 ã¾Æ, ÇØ´ç µå¶óÀÌºê ³»¿¡ ¾Ç¼ºÄÚµå º¹Á¦ÆÄÀÏÀ» »ý¼ºÇϸç, ¶ÇÇÑ autorun.inf ÆÄÀÏÀ» »ý¼ºÇÏ¿© ¾Ç¼ºÄڵ带 ½ÇÇàÇÏ´Â Äڵ带 »ðÀÔÇÑ´Ù.
»ç¿ëÀÚ°¡ USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ »ç¿ëÇÒ °æ¿ì, autorun.inf ÆÄÀÏÀÌ ÀÚµ¿À¸·Î ½ÇÇàµÇ¾î, »ç¿ëÀÚ PC´Â ÀÚµ¿À¸·Î °¨¿°µÈ´Ù.
¡á ÇÇÇØÀ¯Çü ¿¹
¨ç »ç¿ëÀÚ´Â USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ÀÚ½ÅÀÇ À̵¿½Ä µð½ºÅ©¸¦ »ç¿ë ¨è USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ À̵¿½Äµð½ºÅ©¸¦ ´Ù¸¥ ½Ã½ºÅÛ¿¡¼ »ç¿ë ¨é »õ·Î¿î ½Ã½ºÅÛÀÇ °¨¿°
3. »ó¼¼ºÐ¼® °¨¿° ½Ã ´Ù¸¥ Ãß°¡ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå Çϰųª, °¨¿° ½Ã½ºÅÛ ³»¿¡ ÀúÀåµÇ¾î ÀÖ´Â À¥ ÆäÀÌÁö¿¡ ¾Ç¼º ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÑ´Ù. ¶ÇÇÑ, ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥ Á¾·á µî Àڱ⺸ȣ ±â´Éµµ È®ÀεǾú´Ù.
¡á ¾Ç¼ºÄÚµå Dropper ±â´É ÇØ´ç ¿úÀÇ ½ÇÇàÆÄÀÏÀ» ºÐ¼®ÇÑ °á°ú ¿ø°ÝÁö·ÎºÎÅÍ ¾Ç¼ºÄÚµå·Î ÀǽɵǴ ½ÇÇàÆÄÀÏÀ» ´Ù¿î·Îµå ÇÏ´Â °ÍÀ¸·Î °üÂûµÇ¾ú´Ù. Áï, Ÿ ¾Ç¼ºÄڵ带 °¨¿°½ÃÅ°´Â Dropper ±â´ÉÀ» ¼öÇàÇÏ´Â °ÍÀ¸·Î º¸ÀδÙ.
[±×¸² 2] ¾Ç¼ºÄÚµå·Î ÀǽɵǴ ½ÇÇàÆÄÀϵ鿡 ´ëÇÑ Á¤º¸ 08.01.14 ÇöÀç, ÇØ´ç »çÀÌÆ®µéÀº ÀÌ¹Ì Â÷´ÜÁ¶Ä¡ µÇ¾î Á¢¼ÓÀÌ ºÒ°¡ÇÔ
¡á ÇÇÇØÀ¯Çü ¿¹ ¨ç »ç¿ëÀÚ´Â USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ÀÚ½ÅÀÇ À̵¿½Ä µð½ºÅ©¸¦ »ç¿ë ¨è USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ À̵¿½Äµð½ºÅ©¸¦ ´Ù¸¥ ½Ã½ºÅÛ¿¡¼ »ç¿ë ¨é »õ·Î¿î ½Ã½ºÅÛÀÇ °¨¿°
¡á À¥ ÆäÀÌÁö ÆÄÀÏ¿¡ ½ºÅ©¸³Æ® ÄÚµå»ðÀÔ ¿úÀº °¨¿°µÈ ½Ã½ºÅÛÀÇ ¸ðµç µð·ºÅ丮¸¦ °Ë»öÇÏ¿© À¥ÆäÀÌÁö ÆÄÀÏ¿¡ ¾Ç¼º ½ºÅ©¸³Æ® Äڵ带 »ðÀÔÇÑ´Ù. À¥ ¼¹ö°¡ °¨¿°µÉ °æ¿ì, ¼ºñ½º ÁßÀÎ À¥ ÆäÀÌÁö ³»¿¡ ¾Ç¼º ½ºÅ©¸³Æ® Äڵ尡 »ðÀԵǾî ÇØ´ç À¥¼¹ö¸¦ ¹æ¹®ÇÏ´Â »ç¿ëÀڵ鿡°Ô ÇÇÇظ¦ ¹ß»ý½Ãų ¼ö ÀÖ´Ù.
[±×¸² 3] °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ °Ë»öÇÏ´Â È®ÀåÀÚ ¸ñ·Ï
[±×¸² 4] »ðÀÔµÈ ÀÚ¹Ù½ºÅ©¸³Æ® ÄÚµå
ƯÈ÷, °Ë»öµÈ ÆÄÀÏ È®ÀåÀÚ Áß PHPÆÄÀÏ¿¡´Â ¿ø°ÝÀ¸·ÎºÎÅÍ ÀÎÀÚ¸¦ Àü´Þ¹Þ´Â PHPÄڵ尡 »ðÀԵȴÙ.
[±×¸² 5] »ðÀÔµÈ PHP ¹× ÀÚ¹Ù½ºÅ©¸³Æ® ÄÚµå
¡á ÆÄÀÏ »ý¼º ¿úÀº ÀÚ½ÅÀ» ÀüÆÄÇϱâ À§ÇÏ¿© À̵¿½Äµð½ºÅ©¿¡¡°RECYCLER.EXE¡±¶ó´Â À̸§À¸·Î ÀÚ½ÅÀ» º¹»çÇÏ°í ¡°autorun.inf¡±ÆÄÀÏ¿¡ ÀÇÇØ ÀÚµ¿½ÇÇà µÉ ¼ö ÀÖµµ·Ï ±¸¼ºÇÑ´Ù.
[±×¸² 6] °¨¿°µÈ À̵¿½Ä µð½ºÅ©
»ç¿ëÀÚ´Â °¨¿°µÈ À̵¿½Ä µð½ºÅ©¸¦ »ç¿ëÇϱâ À§ÇÏ¿© Ž»ö±â¿¡¼ ´õºíŬ¸¯ ¶Ç´Â ÀÚµ¿½ÇÇàÀ» ¼±ÅÃÇÒ ¶§ º¹»çµÈ ¿ú(RECYCLER.EXE)ÀÌ È°µ¿À» ½ÃÀÛÇÏ°Ô µÈ´Ù. | ƯÈ÷, ½Ã½ºÅÛ¿¡ À̵¿½Ä µð½ºÅ©°¡ ¿¬°áµÇ¾î ÀÖÁö ¾ÊÀ¸¸é ¾Æ·¡¿Í °°Àº °æ°í âÀ» Áö¼ÓÀûÀ¸·Î ¹ß»ý½ÃÄÑ ½Ã½ºÅÛ »ç¿ë ½Ã ºÒÆíÀ» ÃÊ·¡ÇÑ´Ù.
[±×¸² 7] À̵¿½Ä µð½ºÅ©°¡ ¿¬°áµÇÁö ¾ÊÀº °æ¿ì
¶ÇÇÑ, ¿úÀº °¨¿°µÈ ½Ã½ºÅÛ¿¡ ÀÚ½ÅÀÇ º¹»çº»ÀΡ°ntion.exe¡±¿Í Explorer ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç µÇ´Â ¡°ntion.dll¡±À» »ý¼ºÇÑ´Ù.
- C:\Windows\ntion.exe - C:\Windows\system32\ntion.dll - C:\Windows\system32\drivers\ntion.exe
| [±×¸² 8] °¨¿°µÈ ½Ã½ºÅÛ¿¡ »ý¼ºµÇ´Â ¾Ç¼ºÄÚµåµé
¡á ·¹Áö½ºÆ®¸® º¯°æ ¿úÀº ½Ã½ºÅÛ ÀçºÎÆà ÈÄ Áö¼ÓÀûÀ¸·Î µ¿ÀÛÀ» À§ÇÏ¿© Explorer ÇÁ·Î¼¼½º¿¡ ÀÚ½ÅÀ» ÀÎÁ§¼Ç ½ÃÅ°µµ·Ï ·¹Áö½ºÆ®¸®¸¦ º¯°æÇÑ´Ù.
- HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/policies/Explorer/ Run/DataAccess (C:\Windows\ntion.exe) - HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/policies/Explorer/ Run/WinFile (C:\Windows\system32\drivers\ntion.exe)
| [±×¸² 9] ÀçºÎÆà ÈÄ È°µ¿À» À§ÇÑ Explorer ·¹Áö½ºÆ®¸® µî·Ï
¡á Àڱ⺸ȣ ±â´É °¨¿°µÈ ½Ã½ºÅÛ¿¡ ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥ÀÌ µ¿ÀÛÇÏ´Â °æ¿ì ¿úÀº ÇØ´ç ÇÁ·Î¼¼½º¸¦ °Á¦·Î Á¾·á½ÃÅ°¸ç, ÀÚ½ÅÀÇ µ¿ÀÛÀ» ¼û±â±â À§ÇÏ¿© ·¹Áö½ºÆ®¸® ÆíÁý±â(REGEDIT.EXE)¿Í ½Ã½ºÅÛ ÆíÁý±â (MSCONFIG.EXE) µîÀÇ ¸ð´ÏÅ͸µ µµ±¸¿Í ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥ÀÇ ½ÇÇàÀ» ¹æÇØÇÑ´Ù.
[±×¸² 10] ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î¼¼½ºÀÇ Á¾·á
[±×¸² 11] ƯÁ¤ ÇÁ·Î±×·¥ °Ë»ö
¿úÀº °¨¿°µÈ ½Ã½ºÅÛ¿¡¼ ÀÚ½ÅÀ» ¼û±â±â À§ÇÏ¿© ¼û±è ÆÄÀÏÀ» Ç¥½ÃÇÏÁö ¾Êµµ·Ï À©µµ¿ìÁî Ž»ö±âÀÇ Æú´õ¼Ó¼ºÀ» Áö¼ÓÀûÀ¸·Î º¯°æ½ÃŲ´Ù.
- HKLM/SOFTWARE/Microsoft/CurrentVersion/Explorer/Advanced/ Folder/Hidden/SHOWAL/CheckedValue (0)
| [±×¸² 12] Æú´õ¼Ó¼º º¯°æ
4. ¿¹¹æ¹æ¹ý (USB ÀúÀåÀåÄ¡ ÀÚµ¿½ÇÇà ¹æÁö) À©µµ¿ìÁîÀÇ Æ¯Á¤ ¼ºñ½º Ç׸ñÀ» »ç¿ëÇÏÁö ¾Ê´Â °ÍÀ¸·Î °¨¿°µÈ À̵¿½Ä µð½ºÅ©¿¡¼ ¾Ç¼ºÄڵ尡 ½ÇÇàµÇ´Â °ÍÀ» ¸·À» ¼ö ÀÖ´Ù.
¨ç ½ÃÀÛ¡æ¼³Á¤¡æÁ¦¾îÆǡ漺´É ¹× À¯Áö°ü¸®¡æ°ü¸®µµ±¸¡æ¼ºñ½º·Î µé¾î°¡ ¡®Shell Hardware Detection¡¯À» ¼±ÅÃ
[±×¸² 13] ShellHWDetection ¼ºñ½ºÀÇ ¼Ó¼º
¨è ¨çÀÇ¡®ÀϹÝÅÇ¡¯¿¡¼ ½ÃÀÛÀ¯ÇüÀ» »ç¿ë¾ÈÇÔÀ¸·Î ¼³Á¤ÇÑ´Ù.
[±×¸² 14] ShellHWDetection ¼ºñ½ºÀÇ ¼Ó¼ºº¯°æ
¨é ÀçºÎÆà ÇÑ´Ù.
5. °¨¿° ½Ã Á¶Ä¡¹æ¹ý ¨ç ºÎÆà ½Ã F8À» ´·¯ ¾ÈÀü¸ðµå¸¦ ¼±ÅÃÇÑ´Ù.
[±×¸² 15] ¾ÈÀü¸ðµå ¼±Åà ȸé
¨è ¾Æ·¡ À©µµ¿ìÁî ÇÏÀ§ Æú´õ¿¡¼ ¾Ç¼ºÄÚµå ÆÄÀϵéÀ» »èÁ¦ÇÑ´Ù.
[±×¸² 16] ¾Ç¼ºÄÚµå »èÁ¦
Æú´õ¿¡¼ »èÁ¦ÇÒ ÆÄÀϵé - C:\Windows\ntion.exe - C:\Windows\system32\ntion.dll - C:\Windows\system32\drivers\ntion.exe
| ¨é¡°½ÃÀÛ¡±¡æ¡°½ÇÇࡱ¿¡¼ regedit ¸¦ ÀÔ·ÂÇÑ´Ù.
[±×¸² 17] ·¹Áö½ºÆ®¸® ÆíÁý±â ½ÇÇà
¨ê ¾Æ·¡ÀÇ ·¹Áö½ºÆ®¸® Ç׸ñµéÀ» »èÁ¦ ÇÑ´Ù.
[±×¸² 18] ·¹Áö½ºÆ®¸® »èÁ¦
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\policies\Explore\Run\DataAccess - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\policies\Explore\Run\WinFile
| ¨ë À©µµ¿ì Ž»ö±âÀÇ Æú´õ ¿É¼ÇÀ» ¿ø·¡ÀÇ »óÅ·Πº¹¿ø½ÃŲ´Ù.
[±×¸² 19] ·¹Áö½ºÆ®¸® º¹¿ø
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Explorer\ Advanced\Folder\Hidden\SHOWALL\CheckedValue
|
ÇØ´ç °ªÀ» 0À¸·Î ¼³Á¤ÇÏ´Â °æ¿ì ¼û±è ÆÄÀÏÀÌ º¸ÀÌÁö ¾Ê°í, 1·Î ¼³Á¤ÇÏ´Â °æ¿ì ¼û±è ÆÄÀÏÀ» º¸À̵µ·Ï ¼³Á¤ÇÑ´Ù.
¨ë ÀçºÎÆà ÇÑ´Ù.
[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
|
|