Home | Data Center | Contact US | Login

Á¦¸ñ USBÀ̵¿½ÄÀúÀåÀåÄ¡¸¦ÀÌ¿ëÇÏ¿©ÀüÆĵǴ¾ǼºÄÚµåºÐ¼®
÷ºÎÆÄÀÏ 200801.pdf ÀÛ¼ºÀÏ 2008-09-18 12:24:33
USBÀ̵¿½ÄÀúÀåÀåÄ¡¸¦ÀÌ¿ëÇÏ¿©ÀüÆĵǴ¾ǼºÄÚµåºÐ¼®

ÀÎÅÍ³Ý Ä§ÇØ»ç°í µ¿Çâ ¹× ºÐ¼® ¿ùº¸

1. °³ ¿ä
ÃÖ±Ù USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ ÅëÇÏ¿© ÀüÆĵǴ ¾Ç¼ºÄڵ忡 ´ëÇÑ °¨¿°ÇÇÇØ°¡ Áõ°¡ÇÏ°í ÀÖ¾î ÁÖÀÇ°¡
ÇÊ¿äÇÏ´Ù. À̹ø¿¡ È®ÀÎµÈ ntion.exe ¾Ç¼ºÄÚµå´Â °¨¿° ½Ã, ƯÁ¤ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© Ãß°¡ ¾Ç¼ºÄڵ带
´Ù¿î·ÎµåÇÏ´Â Dropper ±â´ÉÀ» ¼öÇàÇÑ´Ù. ¶ÇÇÑ, À¥ ¼­¹ö°¡ °¨¿°µÉ °æ¿ì´Â À¥ ¼­¹ö³»ÀÇ À¥ ÆäÀÌÁö°¡
º¯Á¶µÇ¾î ÇØ´ç À¥¼­¹ö¸¦ ¹æ¹®ÇÏ´Â »ç¿ëÀڵ鿡°Ôµµ ÇÇÇظ¦ ¹ß»ý½Ãų ¼ö ÀÖ´Ù.
´ë´Ù¼ö »ç¿ëÀÚµéÀÌ ÆÄÀÏÀ̵¿ ¹× ÀúÀåÀ» À§ÇÏ¿© USB ÀúÀå¸Åü¸¦ ÀÌ¿ëÇÏ°í ÀÖÀ¸¹Ç·Î, ºÎÁÖÀÇÇÑ
USB »ç¿ëÀ¸·Î ÀÎÇÑ °¨¿°ÇÇÇØ´Â ¾ÕÀ¸·Îµµ ¸¹ÀÌ ¹ß»ýÇÒ °ÍÀ¸·Î º¸ÀδÙ. »ç¿ëÀÚ´Â À̵¿ÀúÀå ¸Åü¸¦
¹é½ÅÀ¸·Î ÁÖ±âÀûÀ¸·Î Á¡°ËÇÏ°í USBÀÚµ¿½ÇÇà ±â´ÉÀ» ÇØÁ¦ÇÏ¿© ÇÇÇظ¦ »çÀü¿¹¹æ ÇÏ¿©¾ß ÇÏ°Ú´Ù.

2. USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ ÀÌ¿ëÇÑ ¾Ç¼ºÄÚµå

¡á ÀüÆÄ ¹æ¹ý
À©µµ¿ì¿¡¼­´Â »ç¿ëÀÚ ÆíÀǸ¦ À§ÇÏ¿© USB À̵¿½Ä ÀúÀåÀåÄ¡ ¶Ç´Â CD¸¦ »ðÀÔÇÏ¿´À» °æ¿ì, ÀÚµ¿À¸·Î
»ç¿ëÀÚ°¡ ¿øÇϴ ƯÁ¤ ÇÁ·Î±×·¥ÀÌ ½ÇÇàµÇµµ·Ï ÇÒ ¼ö ÀÖ´Ù. ÃÖ±Ù ÀÌ ±â´ÉÀÌ ¾Ç¼ºÄÚµå °¨¿°¿¡
¾Ç¿ëµÇ´Â °æ¿ì°¡ ¸¹ÀÌ ¹ß»ýÇÏ°í ÀÖ´Ù.
À©µµ¿ìÀÇ autorun.inf ±â´É ¼Ò°³
À©µµ¿ì¿¡¼­´Â CD³ª USB¸¦ ÀÌ¿ëÇÑ À̵¿ÀúÀå¸Åü°¡ ½Ã½ºÅÛ¿¡ ¿¬°áµÉ ¶§ autorun.inf ÆÄÀÏÀ»
ÀÌ¿ëÇÏ¿© ƯÁ¤ ÇÁ·Î±×·¥À» ÀÚµ¿À¸·Î ½ÇÇà½Ãų ¼ö ÀÖ´Ù.

ÀϹÝÀûÀ¸·Î »ç¿ëÀÚ°¡ CD, ¶Ç´Â USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ ÅëÇÏ¿© ¹èÆ÷µÈ ÇÁ·Î±×·¥À» ÀÚµ¿À¸·Î ¼³Ä¡ÇÒ ¼ö ÀÖµµ·Ï Çϱâ À§ÇÔ

ÀÌ ±â´ÉÀ» ÀÌ¿ëÇÏ¿© ÀüÆÄÈ°µ¿À» ÇÏ´Â ¾Ç¼ºÄÚµå´Â À̵¿½Ä USB µå¶óÀ̺긦 ã¾Æ, ÇØ´ç µå¶óÀ̺ê
³»¿¡ ¾Ç¼ºÄÚµå º¹Á¦ÆÄÀÏÀ» »ý¼ºÇϸç, ¶ÇÇÑ autorun.inf ÆÄÀÏÀ» »ý¼ºÇÏ¿© ¾Ç¼ºÄڵ带 ½ÇÇàÇÏ´Â
Äڵ带 »ðÀÔÇÑ´Ù.

»ç¿ëÀÚ°¡ USB À̵¿½Ä ÀúÀåÀåÄ¡¸¦ »ç¿ëÇÒ °æ¿ì, autorun.inf ÆÄÀÏÀÌ ÀÚµ¿À¸·Î ½ÇÇàµÇ¾î, »ç¿ëÀÚ
PC´Â ÀÚµ¿À¸·Î °¨¿°µÈ´Ù.


¡á ÇÇÇØÀ¯Çü ¿¹

¨ç »ç¿ëÀÚ´Â USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ÀÚ½ÅÀÇ À̵¿½Ä µð½ºÅ©¸¦ »ç¿ë
¨è USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ À̵¿½Äµð½ºÅ©¸¦ ´Ù¸¥ ½Ã½ºÅÛ¿¡¼­ »ç¿ë
¨é »õ·Î¿î ½Ã½ºÅÛÀÇ °¨¿°

3. »ó¼¼ºÐ¼®
°¨¿° ½Ã ´Ù¸¥ Ãß°¡ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå Çϰųª, °¨¿° ½Ã½ºÅÛ ³»¿¡ ÀúÀåµÇ¾î ÀÖ´Â À¥ ÆäÀÌÁö¿¡ ¾Ç¼º
½ºÅ©¸³Æ®¸¦ »ðÀÔÇÑ´Ù. ¶ÇÇÑ, ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥ Á¾·á µî Àڱ⺸ȣ ±â´Éµµ È®ÀεǾú´Ù.

¡á ¾Ç¼ºÄÚµå Dropper ±â´É
ÇØ´ç ¿úÀÇ ½ÇÇàÆÄÀÏÀ» ºÐ¼®ÇÑ °á°ú ¿ø°ÝÁö·ÎºÎÅÍ ¾Ç¼ºÄÚµå·Î ÀǽɵǴ ½ÇÇàÆÄÀÏÀ» ´Ù¿î·Îµå ÇÏ´Â
°ÍÀ¸·Î °üÂûµÇ¾ú´Ù. Áï, Ÿ ¾Ç¼ºÄڵ带 °¨¿°½ÃÅ°´Â Dropper ±â´ÉÀ» ¼öÇàÇÏ´Â °ÍÀ¸·Î º¸ÀδÙ.

[±×¸² 2] ¾Ç¼ºÄÚµå·Î ÀǽɵǴ ½ÇÇàÆÄÀϵ鿡 ´ëÇÑ Á¤º¸
08.01.14 ÇöÀç, ÇØ´ç »çÀÌÆ®µéÀº ÀÌ¹Ì Â÷´ÜÁ¶Ä¡ µÇ¾î Á¢¼ÓÀÌ ºÒ°¡ÇÔ

¡á ÇÇÇØÀ¯Çü ¿¹
¨ç »ç¿ëÀÚ´Â USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ÀÚ½ÅÀÇ À̵¿½Ä µð½ºÅ©¸¦ »ç¿ë
¨è USB ÀüÆÄ ¿ú¿¡ °¨¿°µÈ À̵¿½Äµð½ºÅ©¸¦ ´Ù¸¥ ½Ã½ºÅÛ¿¡¼­ »ç¿ë
¨é »õ·Î¿î ½Ã½ºÅÛÀÇ °¨¿°

¡á À¥ ÆäÀÌÁö ÆÄÀÏ¿¡ ½ºÅ©¸³Æ® ÄÚµå»ðÀÔ
¿úÀº °¨¿°µÈ ½Ã½ºÅÛÀÇ ¸ðµç µð·ºÅ丮¸¦ °Ë»öÇÏ¿© À¥ÆäÀÌÁö ÆÄÀÏ¿¡ ¾Ç¼º ½ºÅ©¸³Æ® Äڵ带 »ðÀÔÇÑ´Ù.
À¥ ¼­¹ö°¡ °¨¿°µÉ °æ¿ì, ¼­ºñ½º ÁßÀÎ À¥ ÆäÀÌÁö ³»¿¡ ¾Ç¼º ½ºÅ©¸³Æ® Äڵ尡 »ðÀԵǾî ÇØ´ç À¥¼­¹ö¸¦
¹æ¹®ÇÏ´Â »ç¿ëÀڵ鿡°Ô ÇÇÇظ¦ ¹ß»ý½Ãų ¼ö ÀÖ´Ù.

[±×¸² 3] °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ °Ë»öÇÏ´Â È®ÀåÀÚ ¸ñ·Ï


[±×¸² 4] »ðÀÔµÈ ÀÚ¹Ù½ºÅ©¸³Æ® ÄÚµå

ƯÈ÷, °Ë»öµÈ ÆÄÀÏ È®ÀåÀÚ Áß PHPÆÄÀÏ¿¡´Â ¿ø°ÝÀ¸·ÎºÎÅÍ ÀÎÀÚ¸¦ Àü´Þ¹Þ´Â PHPÄڵ尡 »ðÀԵȴÙ.


[±×¸² 5] »ðÀÔµÈ PHP ¹× ÀÚ¹Ù½ºÅ©¸³Æ® ÄÚµå

¡á ÆÄÀÏ »ý¼º
¿úÀº ÀÚ½ÅÀ» ÀüÆÄÇϱâ À§ÇÏ¿© À̵¿½Äµð½ºÅ©¿¡¡°RECYCLER.EXE¡±¶ó´Â À̸§À¸·Î ÀÚ½ÅÀ» º¹»çÇÏ°í
¡°autorun.inf¡±ÆÄÀÏ¿¡ ÀÇÇØ ÀÚµ¿½ÇÇà µÉ ¼ö ÀÖµµ·Ï ±¸¼ºÇÑ´Ù.

[±×¸² 6] °¨¿°µÈ À̵¿½Ä µð½ºÅ©
»ç¿ëÀÚ´Â °¨¿°µÈ À̵¿½Ä µð½ºÅ©¸¦ »ç¿ëÇϱâ À§ÇÏ¿© Ž»ö±â¿¡¼­ ´õºíŬ¸¯ ¶Ç´Â ÀÚµ¿½ÇÇàÀ»
¼±ÅÃÇÒ ¶§ º¹»çµÈ ¿ú(RECYCLER.EXE)ÀÌ È°µ¿À» ½ÃÀÛÇÏ°Ô µÈ´Ù.
ƯÈ÷, ½Ã½ºÅÛ¿¡ À̵¿½Ä µð½ºÅ©°¡ ¿¬°áµÇ¾î ÀÖÁö ¾ÊÀ¸¸é ¾Æ·¡¿Í °°Àº °æ°í âÀ» Áö¼ÓÀûÀ¸·Î ¹ß»ý½ÃÄÑ
½Ã½ºÅÛ »ç¿ë ½Ã ºÒÆíÀ» ÃÊ·¡ÇÑ´Ù.

[±×¸² 7] À̵¿½Ä µð½ºÅ©°¡ ¿¬°áµÇÁö ¾ÊÀº °æ¿ì

¶ÇÇÑ, ¿úÀº °¨¿°µÈ ½Ã½ºÅÛ¿¡ ÀÚ½ÅÀÇ º¹»çº»ÀΡ°ntion.exe¡±¿Í Explorer ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç µÇ´Â
¡°ntion.dll¡±À» »ý¼ºÇÑ´Ù.

- C:\Windows\ntion.exe
- C:\Windows\system32\ntion.dll
- C:\Windows\system32\drivers\ntion.exe
[±×¸² 8] °¨¿°µÈ ½Ã½ºÅÛ¿¡ »ý¼ºµÇ´Â ¾Ç¼ºÄÚµåµé

¡á ·¹Áö½ºÆ®¸® º¯°æ
¿úÀº ½Ã½ºÅÛ ÀçºÎÆà ÈÄ Áö¼ÓÀûÀ¸·Î µ¿ÀÛÀ» À§ÇÏ¿© Explorer ÇÁ·Î¼¼½º¿¡ ÀÚ½ÅÀ» ÀÎÁ§¼Ç ½ÃÅ°µµ·Ï
·¹Áö½ºÆ®¸®¸¦ º¯°æÇÑ´Ù.


- HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/policies/Explorer/
Run/DataAccess (C:\Windows\ntion.exe)
- HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/policies/Explorer/
Run/WinFile (C:\Windows\system32\drivers\ntion.exe)
[±×¸² 9] ÀçºÎÆà ÈÄ È°µ¿À» À§ÇÑ Explorer ·¹Áö½ºÆ®¸® µî·Ï

¡á Àڱ⺸ȣ ±â´É
°¨¿°µÈ ½Ã½ºÅÛ¿¡ ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥ÀÌ µ¿ÀÛÇÏ´Â °æ¿ì ¿úÀº ÇØ´ç ÇÁ·Î¼¼½º¸¦ °­Á¦·Î Á¾·á½ÃÅ°¸ç,
ÀÚ½ÅÀÇ µ¿ÀÛÀ» ¼û±â±â À§ÇÏ¿© ·¹Áö½ºÆ®¸® ÆíÁý±â(REGEDIT.EXE)¿Í ½Ã½ºÅÛ ÆíÁý±â
(MSCONFIG.EXE) µîÀÇ ¸ð´ÏÅ͸µ µµ±¸¿Í ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥ÀÇ ½ÇÇàÀ» ¹æÇØÇÑ´Ù.

[±×¸² 10] ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î¼¼½ºÀÇ Á¾·á


[±×¸² 11] ƯÁ¤ ÇÁ·Î±×·¥ °Ë»ö

¿úÀº °¨¿°µÈ ½Ã½ºÅÛ¿¡¼­ ÀÚ½ÅÀ» ¼û±â±â À§ÇÏ¿© ¼û±è ÆÄÀÏÀ» Ç¥½ÃÇÏÁö ¾Êµµ·Ï À©µµ¿ìÁî Ž»ö±âÀÇ
Æú´õ¼Ó¼ºÀ» Áö¼ÓÀûÀ¸·Î º¯°æ½ÃŲ´Ù.

- HKLM/SOFTWARE/Microsoft/CurrentVersion/Explorer/Advanced/
Folder/Hidden/SHOWAL/CheckedValue (0)
[±×¸² 12] Æú´õ¼Ó¼º º¯°æ

4. ¿¹¹æ¹æ¹ý (USB ÀúÀåÀåÄ¡ ÀÚµ¿½ÇÇà ¹æÁö)
À©µµ¿ìÁîÀÇ Æ¯Á¤ ¼­ºñ½º Ç׸ñÀ» »ç¿ëÇÏÁö ¾Ê´Â °ÍÀ¸·Î °¨¿°µÈ À̵¿½Ä µð½ºÅ©¿¡¼­ ¾Ç¼ºÄڵ尡
½ÇÇàµÇ´Â °ÍÀ» ¸·À» ¼ö ÀÖ´Ù.

¨ç ½ÃÀÛ¡æ¼³Á¤¡æÁ¦¾îÆǡ漺´É ¹× À¯Áö°ü¸®¡æ°ü¸®µµ±¸¡æ¼­ºñ½º·Î µé¾î°¡
¡®Shell Hardware Detection¡¯À» ¼±ÅÃ

[±×¸² 13] ShellHWDetection ¼­ºñ½ºÀÇ ¼Ó¼º

¨è ¨çÀÇ¡®ÀϹÝÅÇ¡¯¿¡¼­ ½ÃÀÛÀ¯ÇüÀ» »ç¿ë¾ÈÇÔÀ¸·Î ¼³Á¤ÇÑ´Ù.


[±×¸² 14] ShellHWDetection ¼­ºñ½ºÀÇ ¼Ó¼ºº¯°æ

¨é ÀçºÎÆà ÇÑ´Ù.

5. °¨¿° ½Ã Á¶Ä¡¹æ¹ý
¨ç ºÎÆà ½Ã F8À» ´­·¯ ¾ÈÀü¸ðµå¸¦ ¼±ÅÃÇÑ´Ù.

[±×¸² 15] ¾ÈÀü¸ðµå ¼±Åà ȭ¸é


¨è ¾Æ·¡ À©µµ¿ìÁî ÇÏÀ§ Æú´õ¿¡¼­ ¾Ç¼ºÄÚµå ÆÄÀϵéÀ» »èÁ¦ÇÑ´Ù.

[±×¸² 16] ¾Ç¼ºÄÚµå »èÁ¦

Æú´õ¿¡¼­ »èÁ¦ÇÒ ÆÄÀϵé
- C:\Windows\ntion.exe
- C:\Windows\system32\ntion.dll
- C:\Windows\system32\drivers\ntion.exe

¨é¡°½ÃÀÛ¡±¡æ¡°½ÇÇࡱ¿¡¼­ regedit ¸¦ ÀÔ·ÂÇÑ´Ù.

[±×¸² 17] ·¹Áö½ºÆ®¸® ÆíÁý±â ½ÇÇà

¨ê ¾Æ·¡ÀÇ ·¹Áö½ºÆ®¸® Ç׸ñµéÀ» »èÁ¦ ÇÑ´Ù.

[±×¸² 18] ·¹Áö½ºÆ®¸® »èÁ¦

- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current
Version\policies\Explore\Run\DataAccess
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current
Version\policies\Explore\Run\WinFile

¨ë À©µµ¿ì Ž»ö±âÀÇ Æú´õ ¿É¼ÇÀ» ¿ø·¡ÀÇ »óÅ·Πº¹¿ø½ÃŲ´Ù.

[±×¸² 19] ·¹Áö½ºÆ®¸® º¹¿ø

- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Explorer\
Advanced\Folder\Hidden\SHOWALL\CheckedValue

ÇØ´ç °ªÀ» 0À¸·Î ¼³Á¤ÇÏ´Â °æ¿ì ¼û±è ÆÄÀÏÀÌ º¸ÀÌÁö ¾Ê°í, 1·Î ¼³Á¤ÇÏ´Â °æ¿ì ¼û±è ÆÄÀÏÀ» º¸À̵µ·Ï ¼³Á¤ÇÑ´Ù.

¨ë ÀçºÎÆà ÇÑ´Ù.


[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
  °¨¿° Àº´Ð Çü ¾Ç¼ºÄÚµå ºÐ¼®
  ¹Ýº¹µÇ´Â ¿¹¾àÀÛ¾÷ ¼³Á¤





ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ
ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ