Á¦¸ñ
| µµ¹Ú°ÔÀÓ ¼³Ä¡ ÇÁ·Î±×·¥À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿°»ç·Ê ºÐ¼® |
|
÷ºÎÆÄÀÏ |
200803.pdf |
ÀÛ¼ºÀÏ |
2008-09-18 12:40:40 |
|
|
µµ¹Ú°ÔÀÓ ¼³Ä¡ ÇÁ·Î±×·¥À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿°»ç·Ê ºÐ¼®
1. °³ ¿ä ÃÖ±Ù ±¹³» À¯¸í »çÀÌÆ®ÀÇ °èÁ¤À¸·Î ·Î±×ÀÎÇÑ ÈÄ À̸ÞÀÏ ¶Ç´Â ¹æ¸í·ÏÀ» ÅëÇØ ºÒ¹ý µµ¹Ú »çÀÌÆ®¸¦ È«º¸ÇÏ´Â ¾Ç¼ºÄڵ尡 ¹ß°ßµÇ¾ú´Ù. »ç¿ëÀÚ°¡ È«º¸ ´ë»ó µµ¹Ú »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© µµ¹Ú °ÔÀÓ ¼³Ä¡ ÇÁ·Î±×·¥(Game789.exe)À» ´Ù¿î·ÎµåÇÏ¿© ½ÇÇàÇÒ °æ¿ì, ¿©·¯ °³ÀÇ ¾Ç¼ºÄڵ尡 µ¿½Ã¿¡ ¼³Ä¡µÈ´Ù. °¢°¢ÀÇ ¾Ç¼ºÄÚµå´Â ¿ø°Ý ¼¹ö¿¡¼ ´Ù¼öÀÇ ¾ÆÀ̵ð¿Í Æнº¿öµå¸¦ ´Ù¿î·Îµå¹Þ¾Æ ½ºÆÔÀ» ¹ß¼ÛÇÏ°í, °¨¿°µÈ PC¿¡¼ »ç¿ëÀÚ°¡ ÀÔ·ÂÇÏ´Â °èÁ¤°ú Æнº¿öµå °ü·ÃÁ¤º¸¸¦ ¿ø°Ý¼¹ö¿¡ Àü¼ÛÇÑ´Ù. °¨¿° ½Ã »ç¿ëÀÚ PC°¡ ±¤°í ¹®±¸¸¦ ¹ß¼ÛÇÏ´Â Agent·Î ¾Ç¿ëµÉ ¼ö ÀÖ°í °³ÀÎÁ¤º¸°¡ À¯ÃâµÇ¾î ÇÇÇظ¦ ÀÔÀ» ¼ö ÀÖÀ¸¹Ç·Î »ç¿ëÀÚ´Â ½Å·ÚÇÒ ¼ö ¾ø´Â »çÀÌÆ®·Î ºÎÅÍ ¼³Ä¡ ÇÁ·Î±×·¥À» ´Ù¿î·Îµå ½Ã ¹Ýµå½Ã ¹é½ÅÀ» ÅëÇÏ¿© Á¡°Ë ÈÄ ½ÇÇàÇϵµ·Ï ÇÑ´Ù.
<µµ¹Ú»çÀÌÆ® ¹æ¹® ½Ã ¾Ç¼ºÄÚµå À¯Æ÷»çÀÌÆ®·Î ¸®´ÙÀÌ·º¼ÇµÇ´Â È帧>
´ÙÀ½Àº »ç¿ëÀÚ°¡ µµ¹Ú »çÀÌÆ®¸¦ ¹æ¹®ÇÑ ÈÄ ¾Ç¼ºÄڵ忡 °¨¿°µÇ°í ¾Ç¼ºÇàÀ§¸¦ ¼öÇàÇÏ°Ô µÇ´Â Agent¿ªÇÒÀ» ÇÏ´Â °ø°Ý È帧ÀÌ´Ù. °¢ ´Ü°è¿¡ ´ëÇÑ ¼³¸íÀº ´ÙÀ½ Àý¿¡¼ ÀÚ¼¼È÷ ±â¼úÇÑ´Ù.
¨ç »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓÀ» Çϱâ À§ÇØ www.g[»ý·«].co.kr µî¿¡ Á¢¼Ó ¨è www.ga[»ý·«].co.kr µîÀº http://21.[»ý·«].112·Î ÀçÁ¢¼Ó ¨é »ç¿ëÀÚ´Â °ÔÀÓ ¼³Ä¡¸¦ À§ÇØ Game789 ȨÆäÀÌÁöÀÇ ÁÂÃø ÇÏ´Ü¡°°ÔÀÓ¼öµ¿¼³Ä¡¡±¸Þ´º¸¦ Ŭ¸¯ÇÏ¿© Game789.exe¸¦ ´Ù¿î·Îµå ¨ê »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓ¿ë Ŭ¶óÀ̾ðÆ® Game789.exe¸¦ ´Ù¿î·ÎµåÇÏ°í ¼³Ä¡ÇÑ ÈÄ ¿ø°ÝÁö·ÎºÎÅÍ Ãß°¡ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå ¨ë »ý¼ºµÈ Updater_.exe´Â ½ÇÁ¦ ¾Ç¼ºÇàÀ§¸¦ ÇÏ´Â ´Ù¼öÀÇ ¾Ç¼ºÄÚµå ¹× ¼³Á¤ÆÄÀϵéÀ» ´Ù¿î·Îµå ¹Þ¾Æ ½Ã½ºÅÛ Æú´õ¿¡ »ý¼º ¨ì ¾Ç¼ºÄÚµå´Â ¼³Á¤ ÆÄÀÏ¿¡ ±â·ÏµÈ ¾ÆÀÌÇÇ ÁÖ¼ÒÀÇ ¼¹ö¿¡¼ ID/PASSWORD ´Ù¿î·Îµå ¨í ´Ù¿î·ÎµåÇÑ ID/PASSWORDÀ» ÀÌ¿ëÇÏ¿© Æ÷ÅлçÀÌÆ®¿¡ ·Î±×ÀÎÇÑ ÈÄ ½ºÆÔ¸ÞÀÏ Àü¼Û ¹× ±¤°í ¹®±¸ ÀÚµ¿ °Ô½Ã ¨î ¾Ç¼ºÄÚµå´Â ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡¼ Å°º¸µå ÀÔ·Â ÇàÀ§¸¦ °üÂûÇÑ µÚ ¼¹ö·Î ID/PASSWORD Àü¼Û
2. °¨¿°ÀýÂ÷ ¹× ¾Ç¼ºÇàÀ§ ¾Ç¼ºÄڵ尡 ¹ß¼ÛÇÑ ±¤°í¼º ¹æ¸í·Ï ¹× ¸ÞÀϸµÅ©¸¦ Ŭ¸¯ÇÏ°Ô µÇ¸é, »ç¿ëÀÚ´Â Game789 µµ¹Ú»çÀÌÆ®¿¡ Á¢¼ÓÇÏ°Ô µÇ¸ç Á¢¼Óµµ¸ÞÀΰú ¾ÆÀÌÇÇ´Â ´Ù¼öÀÎ °ÍÀ¸·Î È®ÀεǾú´Ù. ¾Æ·¡ ±×¸²¿¡¼ º¼ ¼ö ÀÖµíÀÌ µµ¸ÞÀÎÀº ´ëºÎºÐ ±× ÇüÅ°¡ À¯»çÇϸç, ÀϺδ Á÷Á¢ »çÀÌÆ®·Î ¿¬°áµÇÁö ¾Ê°í ´Ù¸¥ µµ¸ÞÀÎ ¹× ¾ÆÀÌÇǸ¦ °ÅÃÄ Game789 »çÀÌÆ®¿¡ Á¢¼ÓÇÏ´Â °ÍÀ¸·Î È®ÀεǾú´Ù. ÇØ´ç »çÀÌÆ®¿¡ Á¢¼Ó ÈÄ¡°°Ô/ÀÓ/¼ö/µ¿/¼³/Ä¡¡± ¾ÆÀÌÄÜÀ» Ŭ¸¯Çϸé Game789.exe°¡ ´Ù¿î·ÎµåµÇ¸ç ½ÇÇà ½Ã Updater_.exeÀ» ¼³Ä¡ÇÑ´Ù. ±×¸®°í Updater_.exe´Â ´Ù¼öÀÇ ¾Ç¼ºÄÚµå¿Í ¼³Á¤ÆÄÀÏÀ» ÃÖÁ¾ »ý¼ºÇÑ´Ù. °¢°¢ÀÇ ¾Ç¼ºÄÚµå´Â À¯¸í Ä¿¹Â´ÏƼ »çÀÌÆ® ¹æ¸í·Ï¿¡ ±¤°í¼º ±ÛÀ» °ÔÀç, ¶Ç´Â À¯¸í Æ÷ÅÐ »çÀÌÆ®¸¦ ÅëÇÏ¿© ½ºÆÔÀ» ¹ß¼ÛÇÏ°í, Å°º¸µå ÀÔ·Â ÇàÀ§¸¦ ¼öÁýÇÏ¿© ¿ø°ÝÁö·Î Àü¼ÛÇÑ´Ù.
<µµ¹Ú»çÀÌÆ® ¹æ¹® ½Ã ¾Ç¼ºÄÚµåÀ¯Æ÷»çÀÌÆ®·Î ÀçÁ¢¼ÓµÇ´Â È帧>
¡á °¨¿°ÀýÂ÷ Game789.exe´Â 21.[»ý·«].50¿¡¼ ´Ù¼öÀÇ ¾Ç¼ºÄڵ带 »ý¼ºÇÏ´Â Updater_.exe¿Í Å°·Î±ë ±â´ÉÀ» ÇÏ´Â ¾Ç¼ºÄڵ带 ´Ù¿î·ÎµåÇÑ´Ù. ¶ÇÇÑ 21.[»ý·«].112¿¡¼ ½ºÆÔ ¸ÞÀÏÀ» ¹ß¼ÛÇÏ°í ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇÏ´Â ¾Ç¼ºÄڵ带 ´Ù¿î·ÎµåÇÑ´Ù.
¨ç »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓÀ» Çϱâ À§ÇØ www.g[»ý·«].co.kr µî¿¡ Á¢¼Ó ¨è www.ga[»ý·«].co.kr µîÀº http://21.[»ý·«].112·Î ÀçÁ¢¼Ó ¨é »ç¿ëÀÚ´Â °ÔÀÓ ¼³Ä¡¸¦ À§ÇØ Game789 ȨÆäÀÌÁöÀÇ ÁÂÃø ÇÏ´Ü¡°°ÔÀÓ¼öµ¿¼³Ä¡¡±¸Þ´º¸¦ Ŭ¸¯ÇÏ¿© Game789.exe¸¦ ´Ù¿î·Îµå
¨ê »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓ¿ë Ŭ¶óÀ̾ðÆ® Game789.exe¸¦ ´Ù¿î·ÎµåÇÏ°í ¼³Ä¡ÇÑ ÈÄ ¿ø°ÝÁö·ÎºÎÅÍ Ãß°¡ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå
¡Ø 21.[»ý·«].50·ÎºÎÅÍ ´Ù¿î·Îµå ¹ÞÀº ÆÄÀÏ ¸ñ·Ï(Game789.exe) ¾Ç¼ºÄÚµå: Updater_.exe, lsas.exe, syssend.exe, MSTrack.dll
| ¨ë »ý¼ºµÈ Updater_.exe´Â ½ÇÁ¦ ¾Ç¼ºÇàÀ§¸¦ ÇÏ´Â ´Ù¼öÀÇ ¾Ç¼ºÄÚµå ¹× ¼³Á¤ÆÄÀϵéÀ» ´Ù¿î·Îµå ¹Þ¾Æ ½Ã½ºÅÛ Æú´õ¿¡ »ý¼º
¡Ø 21.[»ý·«].112·ÎºÎÅÍ ´Ù¿î·Îµå ¹ÞÀº ÆÄÀÏ ¸ñ·Ï(Updater_.exe) ¾Ç¼ºÄÚµå : spools.exe, msmsg.exe, csrs.exe, rundll64.exe ¼³Á¤ÆÄÀÏ : masterv.ini,update.ini,mxconf.ini, mercury.ini, divxconf.ini, xwin-config.ini
|
¡á ¾Ç¼ºÇàÀ§¿ä¾à µµ¹Ú°ÔÀÓ¿ë Ŭ¶óÀ̾ðÆ®( ¡°Game789.exe¡±)°¡ ´Ù¿î·ÎµåÇÑ ¾Ç¼ºÄÚµå´Â ½ºÆÔ¹ß¼Û ±â´É°ú Å°·Î±ë ±â´ÉÀ» ÇÑ´Ù.
¢º ½ºÆÔ¹ß¼Û ¹× ±¤°í ¹®±¸ ÀÚµ¿ °Ô½Ã 21.[»ý·«].49¿¡¼ ½ºÆÔ ¹ß¼Û¿ë ID/PASSWORD¸¦ ´Ù¿î·Îµå ÇÑ ÈÄ, À̸¦ ÀÌ¿ëÇÏ¿© ±¹³» Æ÷ÅÐ »çÀÌÆ®¿¡ ·Î±×ÀÎÇÏ°í ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇϰųª ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇÑ´Ù. ¨ç ½Ã½ºÅÛ Æú´õ¿¡ ÀúÀåµÈ xwin-config.iniÆÄÀÏÀ» Àоî 21.[»ý·«].49ÀÇ 16017¹ø Æ÷Æ®·Î Á¢¼Ó ¨è ¿ø°ÝÁö 21.[»ý·«].49·Î Á¢¼ÓÇÑ ÈÄ 16017¹ø Æ÷Æ®¸¦ ÅëÇÏ¿© ½ºÆԹ߼ۿ¡ ÇÊ¿äÇÑ ¾ÆÀ̵ð, Æнº¿öµå, ±¤°í¹®±¸¸¦ ´Ù¿î·Îµå ¨é ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© AÞäÀÇ À¯¸í Æ÷ÅÐ »çÀÌÆ®¿¡ ·Î±×ÀÎÀ» ½ÃµµÇÏ°í »ý¼ºµÈ ·Î±×ÀÎ ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© ¹æ¸í·Ï¿¡ ±¤°í³»¿ëÀ» °ÔÀç
¢º Å°·Î±ë ¹× ID/PASSWORD Àü¼Û »ç¿ëÀÚÀÇ Å°º¸µå ÀÔ·Â ÇàÀ§¸¦ °üÂûÇÏ¿© ƯÁ¤ ÆÐÅÏÀ¸·Î ÀÔ·ÂµÈ Å°¸¦ 21.[»ý·«].50À¸·Î Àü¼ÛÇÑ´Ù. ¨ç »ç¿ëÀÚÀÇ ¸ðµç ÇÁ·Î¼¼½º¿¡ MSTrack.dll ÆÄÀÏÀÌ ÀÎÁ§¼Ç µÇ°í »ç¿ëÀÚÀÇ Æ¯Á¤ ÆÐÅÏÀÌ ÀԷµǸé ÇØ´ç ÆÐÅÏÀ» ¹öÆÛ¿¡ ±â·Ï ¡Ø ƯÁ¤ ÆÐÅÏÀº¡°¹®ÀÚ¿ => ÅÇÅ° => ¹®ÀÚ¿ => ¿£ÅÍ¡±ÀÓ ¨è ¹öÆÛ¿¡ ±â·ÏµÈ »ç¿ëÀÚÀÇ ID/PASSWORD¸¦ syssend.exe È£ÃâÇÏ¿© 21.[»ý·«].50·Î Àü¼Û ¨é syssend.exe¿¡¼ 21.[»ý·«].50·Î ¼öÁýµÈ ¾ÆÀ̵ð¿Í Æнº¿öµå¸¦ Àü¼ÛÇÏ´Â ±â´ÉÀÌ °üÂûµÊ
¡á ¾Ç¼ºÄڵ庰 »ó¼¼±â´É ºÐ¼® Game789.exe°¡ »ý¼ºÇÑ CSRS.EXE RUNDLL64.EXE, SPOOLS.EXE, MSMSG.EXE´Â ±¹³» Æ÷ÅÐ »çÀÌÆ®¿¡ ·Î±×ÀÎÇÏ¿© ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ°í ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ µî·ÏÇÑ´Ù. ¶ÇÇÑ LSAS.EXE, MSTRACK.DLL, SYSSEND.EXE´Â »ç¿ëÀÚÀÇ Å°º¸µå ÀÔ·Â °ªÀ» °üÂûÇÏ´Â µ¿ÀÛÀ» ¼öÇàÇÑ´Ù.
¢º CSRS.EXE CSRS.EXE´Â ¼³Á¤ÆÄÀÏ( ¡°xwin-config.ini¡±)À» ÀÐ¾î µéÀÎ ÈÄ ÆÄÀÏ¿¡ ±â·ÏµÈ ÁÖ¼Ò¿Í Æ÷Æ®¹øÈ£·Î Á¢¼ÓÀ» ÇÏ°í ÇØ´ç ¼¹ö·ÎºÎÅÍ ID/PASSWORD¸¦ ´Ù¿î·ÎµåÇÑ´Ù. ID/PASSWORD¸¦ ´Ù¿î·Îµå ÇÑ ÈÄ¿¡´Â AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© ·Î±×ÀÎ ¼¼¼ÇÀ» »ý¼ºÇÏ°í ÇØ´ç ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© ¹æ¸í·Ï¿¡ Game789ÀÇ ±¤°í ¹®±¸¸¦ °ÔÀçÇÑ´Ù.
- AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ® °èÁ¤Á¤º¸ ´Ù¿î·Îµå CSRS.EXE´Â À¯¸í Æ÷ÅÐ »çÀÌÆ®¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇϱâ À§ÇÏ¿© xwin-config.ini¿¡ ±â·ÏµÈ Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö·ÎºÎÅÍ ID/PASSWORD ¹× ±¤°í ¹®±¸¸¦ ´Ù¿î·Îµå ¹ÞÀ½
<¿ø°ÝÁö Á¤º¸>
<¿ø°ÝÁö·ÎºÎÅÍ ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD ¹× ±¤°í¹®±¸>
- ±¤°í¼º ¹®±¸ °ÔÀç ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ ·Î±×ÀÎ ¼¼¼ÇÀ» »ý¼ºÇÏ°í ÇØ´ç ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇÔ
¢º RUNDLL64.EXE RUNDLL64.EXE´Â ¼³Á¤ÆÄÀÏ( ¡°divxconf.ini¡±)À» ÀÐ¾î µéÀÎ ÈÄ ÆÄÀÏ¿¡ ±â·ÏµÈ ÁÖ¼Ò¿Í Æ÷Æ®¹øÈ£·Î Á¢¼ÓÀ» ÇÏ°í ÇØ´ç ¼¹ö·ÎºÎÅÍ ID/PASSWORD¸¦ ´Ù¿î·Îµå ¹Þ´Â´Ù. ÀÌÈÄ, BÞäÀÇ ¸ÞÀÏ ¼¹ö¿¡ ·Î±×ÀÎÇÏ°í ´Ù¿î·Îµå ¹ÞÀº ¸ÞÀÏ °èÁ¤À¸·Î ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ÍÀ¸·Î ÆǴܵȴÙ.
- BÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ °èÁ¤Á¤º¸ ´Ù¿î·Îµå RUNDLL64.EXE´Â divxconf.ini¿¡ ±â·ÏµÈ ¿ø°Ý ¼¹ö¿¡¼ BÞä»çÀÌÆ®ÀÇ ID/PASSWORD¿Í ±¤°í ³»¿ëÀ» ´Ù¿î·Îµå ¹ÞÀ½
<¿ø°ÝÁö Á¤º¸>
<´Ù¿î·Îµå ¹ÞÀº ¸ÞÀÏÁÖ¼Ò>
- ½ºÆÔ¸ÞÀÏ ¹ß¼Û ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© BÞäÀÇ ¸ÞÀÏ ¼¹ö¿¡ ·Î±×ÀÎ ÇÑ ÈÄ ½ºÆÔ¸ÞÀÏÀ» ¹ß¼Û
<¸ÞÀÏ ½ºÆÔ ¹ß¼ÛÀ» À§ÇÑ Äõ¸®>
<½ºÆÔ¸ÞÀÏ¿¡ Æ÷Ç﵃ ³»¿ë>
¢º SPOOLS.EXE SPOOLS.EXE´Â ¿ø°ÝÁö Á¢¼Ó ¹× ½ºÆÔ¸ÞÀÏ ¹ß¼ÛÇö»óÀÌ °üÂûµÇÁö ¾Ê¾ÒÀ¸³ª, ¹ÙÀ̳ʸ® Äڵ带 È®ÀÎÇÑ °á°ú, CÞä»çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ÍÀ¸·Î ÆǴܵȴÙ.
- CÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ °èÁ¤Á¤º¸ ´Ù¿î·Îµå SPOOLS.EXE´Â mxconf.ini¿¡ ±â·ÏµÈ Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö·ÎºÎÅÍ ID/PASSWORD ¹× ¸ÞÀÏ ³»¿ëÀ» ´Ù¿î·Îµå ¹Þ´Â °ÍÀ¸·Î ÆǴܵÊ
<¿ø°ÝÁö Á¤º¸>
- ½ºÆÔ¸ÞÀÏ ¹ß¼Û SPOOLS.EXEµµ ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© CÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ ¸ÞÀÏ ¼¹ö¿¡ ·Î±×ÀÎ ÇÑ ÈÄ ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÒ °ÍÀ¸·Î ÆǴܵÊ
¢º MSMSG.EXE MSMSG.EXE´Â ¿ø°ÝÁö Á¢¼Ó ¹× ½ºÆÔ¸ÞÀÏ ¹ß¼ÛÇö»óÀÌ °üÂûµÇÁö ¾Ê¾ÒÀ¸³ª, Äڵ带 ºÐ¼®ÇÑ °á°ú, AÞäÀÇ ¸ÞÀϼ¹ö¿¡ Á¢¼ÓÇÏ¿© ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ÍÀ¸·Î ÆǴܵȴÙ.
- AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ® °èÁ¤Á¤º¸ ´Ù¿î·Îµå MSMSG.EXE´Â mercury.ini¿¡ ±â·ÏµÈ Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö·ÎºÎÅÍ ID/PASSWORD ¹× ¸ÞÀÏ ³»¿ëÀ» ´Ù¿î·Îµå ¹Þ´Â °ÍÀ¸·Î ÆǴܵÊ
<¿ø°ÝÁö Á¤º¸>
MSMSG.EXE´Â ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© AÞäÀÇ ¸ÞÀÏ ¼¹ö¿¡ ·Î±×ÀÎ ÇÑ ÈÄ ½ºÆÔ ¸ÞÀÏÀ» ¹ß¼ÛÇÒ °ÍÀ¸·Î ÆǴܵÊ
¢º LSAS.EXE ¹× MSTrack.DLL LSAS.EXE´Â MSTrack.DLLÀ» ·ÎµùÇÏ¿© ½ÇÇàÁßÀÎ Explorer ÇÏÀ§ ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç ½ÃŲ ÈÄ »ç¿ëÀÚÀÇ Å° ÀÔ·ÂÀ» ¸ð´ÏÅ͸µ ÇÏ´Ù°¡ ƯÁ¤ ÆÐÅÏÀÌ ÀԷµǸé ÇØ´ç ½ºÆ®¸µÀ» ¼öÁýÇÑ´Ù. ¡Ø ƯÁ¤ ÆÐÅÏÀº¡°¹®ÀÚ¿ => ÅÇÅ° => ¹®ÀÚ¿ => ¿£ÅÍ¡±
- »ç¿ëÀÚ ½Ã½ºÅÛ Å°·Î±ë LSAS.EXE´Â ½Ã½ºÅÛ Å°·Î±ëÀ» À§ÇÏ¿© MSTrack.dllÀ» »ç¿ëÀÚ ½Ã½ºÅÛÀÇ Explorer ÇÏÀ§ ¸ðµç ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç ÇÔ
¡Ø MSTrack.dllÀÇ GetMsgProc Çڵ鷯¸¦ SetWindowsHookExÇÔ¼öÀÇ ÀÎÀÚ·Î Àü´ÞÇÏ¿© Å°º¸µå ÈÄÅ· ÇÔ¼ö·Î µî·Ï - °èÁ¤Á¤º¸ ¼öÁý MSTrack.dllÀº ExplorerÀÇ ÇÏÀ§ ¸ðµç ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç µÇ¾î, »ç¿ëÀÚ Å° ÀÔ·ÂÀ» ¸ð´ÏÅ͸µ ÇÑ´Ù. ¸ð´ÏÅ͸µ Áß »ç¿ëÀÚÀÇ ID/PASSWORD ÀÔ·ÂÀÌ Å½ÁöµÇ¸é ¿ø°ÝÁö ¼¹ö·Î µ¥ÀÌÅ͸¦ Àü¼Û Çϱâ À§ÇÏ¿© syssend.exe¸¦ È£ÃâÇÔ
<ĸÃÄµÈ »ç¿ëÀÚÀÇ ID/PASSWORD>
¢º SYSSEND.EXE SYSSEND.EXE´Â mshookx.ini¿¡ ±â·ÏµÈ ¿ø°ÝÁö ¼¹ö Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© MSTrack.DLL¿¡ ÀÇÇØ ¼öÁýµÈ ID/PASSWORD Á¤º¸¸¦ ¿ø°ÝÁö ¼¹ö·Î Àü¼ÛÇÑ´Ù.
3. °¨¿° ½Ã Á¶Ä¡ ¹æ¹ý
¨ç ºÎÆà ½Ã F8À» ´·¯ ¾ÈÀü¸ðµå¸¦ ¼±ÅÃÇÑ´Ù.
<¾ÈÀü¸ðµå ¼±Åà ȸé> ¨è ½Ã½ºÅÛ Æú´õ¿¡¼ Updater_.exe ÆÄÀÏÀ» Æ÷ÇÔÇÑ ¾Ç¼ºÄÚµå¹× iniÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.
¡Ø ½Ã½ºÅÛ Æú´õ - Windows NT/2000 ¢¡ C:\Winnt\system32 - Windows XP ¢¡ C:\Windows\system32
|
<¾Ç¼ºÄÚµå »èÁ¦>
¡Ø ½Ã½ºÅÛ Æú´õ¿¡¼ »èÁ¦ÇÒ ÆÄÀÏ spools.exe, msmsg.exe, csrs.exe, rundll64.exe, Updater_.exe, lsas.exe, syssend.exe, MSTrack.dll, masterv.ini,update.ini,mxconf.ini, mercury.ini, divxconf.ini, xwin-config.ini, mshookx.ini
|
¨é¡°½ÃÀÛ¡±¡æ¡°½ÇÇࡱ¿¡¼ regedit ¸¦ ÀÔ·ÂÇÑ´Ù.
<·¹Áö½ºÆ®¸® ÆíÁý±â ½ÇÇà>
¨ê HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run¿¡¼ Updater__Å°¸¦ »èÁ¦ÇÑ´Ù.
<·±·¹Áö½ºÆ®¸®¿¡ µî·ÏµÈ Updater_.exe »èÁ¦>
¨ë ÀçºÎÆÃÇÑ´Ù.
[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
|
|
|
|
|