¾Ç¼ºÇÁ·Î±×·¥ À¯Æ÷·Î ÀÌ¿ëµÈ ±¹³» ½Ã½ºÅÛ ºÐ¼® cert@certcc.or.kr ___________________________________________________________________________________________
[¸ñ Â÷]
1. °³ ¿ä 2. ÇÇÇØ ½Ã½ºÅÛ ºÐ¼® 3. °á ·Ð _____________________________________________________________________________________
1. °³ ¿ä
o Çѱ¹Á¤º¸º¸È£ÁøÈï¿øÀº ±¹³»¿¡¼ À¥ È£½ºÆÃÀ¸·Î »ç¿ë ÁßÀÎ ½Ã½ºÅÛÀÌ ÃÖ±Ù ¹®Á¦°¡ µÇ°í ÀÖ´Â ¾Ç¼º ÇÁ·Î±×·¥ À¯Æ÷ »çÀÌÆ®·Î »ç¿ëµÇ°í ÀÖ´Ù´Â ¿¬¶ôÀ» ±¹¿Ü¹ÙÀÌ·¯½º ¾÷ü·ÎºÎÅÍ ¿¬¶ôÀ» ¹Þ¾Æ ÇØ´ç ½Ã½ºÅÛ¿¡ ´ëÇÏ¿© ºÐ¼®À» ¼öÇàÇÏ¿´´Ù.
o ÇØ´ç ½Ã½ºÅÛÀº ¾à 200¿©°³ÀÇ À¥È£½ºÆÃÀ» ÇÏ´Â ½Ã½ºÅÛÀ¸·Î¼ ¿©·¯ °¡Áö ÀáÀçÀûÀÎ Ãë¾àÁ¡À» °¡Áö°í ÀÖ¾úÀ¸¸ç, ÀÌ¹Ì ¸î Â÷·Ê ÇØÅ·À» ´çÇÑ ÈçÀûÀ» ¹ß°ßÇÏ¿´´Ù. ÃÖ±Ù ±ÞÁõÇÏ´Â ±¹³» À¥È£½ºÆà ½Ã½ºÅÛ¿¡ ´ëÇÑ À¥ º¯Á¶¿Í ¾Æ¿ï·¯¼ ±¹³»ÀÇÃë¾àÇÑ ½Ã½ºÅÛÀ» ÀÌ¿ëÇÏ¿© Á¦2ÀÇ ÇØÅ· °æÀ¯Áö, ºÒ¹ý ÇÁ·Î±×·¥ À¯Æ÷, Botnet»ç¿ë, ¼ºñ½º °ÅºÎ °ø°Ý µîÀ» À§ÇÏ¿© »ç¿ëµÇ°í ÀÖ´Ù.
¡à ÇÇÇØ ½Ã½ºÅÛ ¼¹ö Á¤º¸
o ¿ëµµ : À¥ È£½ºÆà ½Ã½ºÅÛ o È£½ºÆà ¼ýÀÚ : 200 ¿©°³ o À§Ä¡ : ±¹³» ¸ð IDC À§Ä¡ o ¿î¿µÃ¼°è : Linux (RedHat 9.0) o Kernel ¹öÀü : 2.4.20
¡à ¾Ç¼º ÇÁ·Î±×·¥ °³¿ä
o ¹ÙÀÌ·¯½º¸í : Trojan-Downloader.Win32.Small.aon µî ´Ù¼ö o À§ÀÇ ÆÄÀÏÀº ´Ù¸¥ 5°³ ÀÌ»óÀÇ Trojan, BackDoor µîÀ» ÇØ´ç »çÀÌÆ®·ÎºÎÅÍ ´Ù¿î·Îµå ÇÔ o Âü°í »çÀÌÆ® : http://www.enciclopedia-virus.com/virus/vervirus.php?id=1789 o À¯Æ÷ÀÚ´Â E-Mail ÷ºÎ ÆÄÀÏÀ» ÅëÇÏ¿© ÀϹݻç¿ëÀڵ鿡°Ô Àü¼ÛÈÄ, ÀÏ¹Ý »ç¿ëÀڴ ÷ºÎÆÄÀÏ OPEN½Ã ¹Ù·Î ±¹³» »çÀÌÆ®·ÎºÎÅÍ ¼øÂ÷ÀûÀ¸·Î ƯÁ¤ ¾Ç¼º ÇÁ·Î±×·¥À» ´Ù¿î·Îµå ¹Þ°Ô µÊ
¡à ¾Ç¼º ÇÁ·Î±×·¥ À¯Æ÷ ¹æ¹ý
o À¯Æ÷ÀÚ´Â ±¹³» ½Ã½ºÅÛ ÇØÅ·ÈÄ °ü·Ã ¾Ç¼º ÇÁ·Î±×·¥À» ÇÇÇØ ½Ã½ºÅÛ¿¡ uploadÈÄ¿¡ ¾Ç¼º ÇÁ·Î±×·¥µéÀ» ´Ù¿î·Îµå Çϵµ·Ï ÇÏ´Â À¯µµ E-MailÀ» ¹«ÀÛÀ§·Î ¹èÆ÷ o À¯Æ÷ÀÚ´Â ¼öÂ÷·Ê °ü·Ã ¾Ç¼º ÇÁ·Î±×·¥À» ÇÇÇØ ½Ã½ºÅÛÀ» ÅëÇÏ¿© ¹èÆ÷ ÇÏ¿´À¸¸ç, ¾Ç¼º ÇÁ·Î±×·¥ ¹èÆ÷ ÇöȲÀ» ÆľÇÇϱâ À§ÇÏ¿© »óÅ ÆÄ¾Ç ÇÁ·Î±×·¥À» ÅëÇÏ¿© ¸ð´ÏÅ͸µ
2. ÇÇÇØ ½Ã½ºÅÛ ºÐ¼®
¡à ¾Ç¼º ÇÁ·Î±×·¥ À¯Æ÷ E-Mail ¿øº» ¹× ³»¿ë ¡Ø À¯Æ÷ÀÚ´Â ·¯½Ã¾Æ ¾ð¾î·Î µÈ E-MailÀ» À¯Æ÷
o À¯Æ÷ÀÚ´Â ¾Ç¼º ÇÁ·Î±×·¥ Downloader ÇÁ·Î±×·¥À» ÷ºÎÇÏ¿© ¸ÞÀÏ ¼ö½ÅÀÚ·Î ÇÏ¿©±Ý Ãß°¡ÀûÀÎ ¾Ç¼º ÇÁ·Î±×·¥À» ÇÇÇØ ½Ã½ºÅÛÀ¸·ÎºÎÅÍ ´Ù¿î·Îµå Çϵµ·Ï ÇÏ¿´´Ù.
¡Ø ÷ºÎÆÄÀÏ ¾ÐÃà ÇØÁ¦ ÈÄ È¸é
÷ºÎ ÆÄÀÏÀ» Click¿¡ ÀÚµ¿À¸·Î ÇÇÇØ »çÀÌÆ®·ÎºÎÅÍ Ãß°¡ÀûÀÎ ¾Ç¼º ÇÁ·Î±×·¥ ´Ù¿î·Îµå ½ÇÇà
¡Ø±¹³»ÀÇ À¥»çÀÌÆ®·ÎºÎÅÍ ¾Ç¼º ÇÁ·Î±×·¥À» ´Ù¿î·Îµå ¹Þµµ·Ï ¼³°è
¡à ÇÇÇØ ½Ã½ºÅÛ ÇØÅ· ¿øÀÎ ºÐ¼®
o ÇÇÇØ ½Ã½ºÅÛÀº ÃÖ±Ù ±¹³» À¥ÆäÀÌÁö º¯Á¶¿¡ ¸¹ÀÌ »ç¿ëµÇ´Â Zeroboard »ç¿ëÇÏ°í ÀÖ¾úÀ¸¸ç, ¸î¸î »ç¿ëÀÚ´Â Ãë¾à¼º ¹öÀüÀ» »ç¿ëÇÏ°í ÀÖ¾ú´Ù.
o ¶ÇÇÑ ÇÇÇØ ½Ã½ºÅÛ¿¡¼ ¿î¿µÁßÀÎ °ø°³¿ë µ¥ÀÌÅͺ£À̽º ÇÁ·Î±×·¥ÀÎ MySQL ÇÁ·Î±×·¥ ¶ÇÇÑ Ãë¾àÇÑ ¹öÀüÀ» ¿î¿µÇÏ°í ÀÖ¾úÀ¸¸ç, °ü¸®ÀÚ ºñ¹Ð¹øÈ£ ¶ÇÇÑ ÃßÃøÇϱ⠽¬¿î °ÍÀ» »ç¿ëÇÏ¿© ÇØÅ· °ø°Ý¿¡ ¸Å¿ì Ãë¾àÇÏ¿´´Ù.
o ¸¶Áö¸·À¸·Î ÇÇÇؽýºÅÛÀº À¥ È£½ºÆà »ç¿ëÀÚµéÀÌ ¿ø°Ý¿¡¼ Á¢¼ÓÀ» Çϵµ·Ï ¼ºñ½º¸¦ Çã¿ëÀ» ÇÏ¿´´Âµ¥, ¸¹Àº °í°´µéÀÌ ¼ýÀÚ·Î ±¸¼ºµÈ ºñ¹Ð¹øÈ£¸¦ »ç¿ëÇϰųª, »ç¿ëÀÚ ID ¿Í °°Àº ºñ¹Ð¹øÈ£¸¦ »ç¿ëÇÏ¿© Brute Force °ø°Ý¿¡ Ãë¾àÇÏ¿´´Ù.
¡Ø ÃÖ±Ù ÀÌ·¯ÇÑ SSH Brute Force °ø°ÝÀº ÀϹÝȵǾúÀ¸¸ç, ÈçÈ÷ ¹ß°ßµÈ´Ù. ÀÌ·± °ø°ÝÀ¸·Î ±¹³»¿¡µµ ¸¹Àº ½Ã½ºÅÛÀÌ ÇÇÇظ¦ ÀÔÀº °ÍÀ¸·Î ÆľǵȴÙ.
¡Ø Zeroboard¸¦ »ç¿ëÇÏ´Â À¥ È£½ºÆà °í°´(»çÀÌÆ®) ¸®½ºÆ®
o ¿ø°Ý¿¡¼ PHP Injeciton °ø°ÝÀÌ °¡´ÉÇϵµ·Ï PHP ¼³Á¤ÆÄÀÏÀÇ º¸¾ÈÀ» ¼³Á¤ ÇÏÁö ¾ÊÀ½
¡Ø¿ø°Ý PHP InjectionÀ» ¹æ¾îÇϱâ À§Çؼ´Â allow_url_fopen=off ·Î ¼³Á¤À» ÇÏ¿©¾ß Çϳª, ½Ã½ºÅÛ °ü¸®ÀÚ´Â "On"À» ¼³Á¤ÇÏ¿© ¿ø°Ý¿¡¼ PHP Injection °ø°ÝÀÌ °¡´ÉÇϵµ·Ï ¼³Á¤µÇ¾î ÀÖÀ½
o ÇÇÇØ ½Ã½ºÅÛÀ» ÇØÅ·ÇÑ Ä§ÀÔÀÚ´Â ÇØ´ç ½Ã½ºÅÛÀ» ¿ø°Ý¿¡¼ Á¢¼ÓÇϱâ À§ÇÏ¿©rootkitÀ» ¼³Ä¡ÇÏ¿´´Ù. - ÀϹÝÀûÀ¸·Î Linux ÇÇÇØ ½Ã½ºÅÛ¿¡¼ °¡Àå ¸¹ÀÌ »ç¿ëµÇ°í ÀÖ´Â SSH backdor¸¦ TCP/57690 Æ÷Æ®¿¡ ¼³Ä¡ÇÏ¿´´Ù. -SSH Backdoor ÇÁ·Î¼¼¼ ¹× °ü·Ã ÆÄÀÏ
¡Ø ÇÇÇØ ½Ã½ºÅÛÀÇ ÁÖ¿ä ÆÄÀϵéÀÌ º¯Á¶µÇ¾î, ºÐ¼®À» À§ÇÏ¿© ÀϺΠºÐ¼®¿¡ ÇÊ¿äÇÑ ÆÄÀÏÀ» ÈѼյÇÁö ¾Ê´Â ½Ã½ºÅÛ¿¡¼ °¡Á®¿Í ºÐ¼®ÇÔ
-ħÀÔÀÚ´Â ÇÇÇØ ½Ã½ºÅÛ¿¡ /sbin/ttyload¶ó´Â ÆÄÀÏ·Î SSH Backdoor¸¦ ½ÇÇàÇÏ¿´À¸¸ç, º¯Á¶µÈ ls ¸í·É¾î·Î¸¦ ÇØ´ç ÆÄÀÏÀÌ º¸ÀÌÁö ¾Ê°Ô ÇصÒ
-/sbin/ttyload´Â ÃÖ±Ù Linux ÇÇÇØ ½Ã½ºÅÛ¿¡¼ ¸¹ÀÌ ¹ß°ßµÇ¸ç, À¥ º¯Á¶ ±×·ì¿¡¼ È°¹ßÈ÷ »ç¿ëÇÏ´Â SH Team RootkitÀ» »ç¿ëÇÏ¿´´Ù.
¡Ø SH-Crew Team Rootkit¿¡ ´ëÇؼ´Â ÇâÈÄ ´Ù¸¥ ±âȸ¿¡ »ó¼¼ ºÐ¼® ¿¹Á¤
- ħÀÔÀÚ´Â ÇÇÇØ ½Ã½ºÅÛÀÇ »ç¿ëÀÚ ID·Î ±âÁ¸ÀÇ ½Ã½ºÅÛÀÇ ÆÄÀÏÀ» rootkit ÆÄÀÏ ¹× ±âŸ ÆÄÀÏ·Î º¯Á¶¸¦ ÇÏ¿´´Ù.
¡Ø ÁÖ¿ä ÆÄÀÏ º¯Á¶ ¹× rootkit ¼³Á¤ ÆÄÀÏ »ý¼º
-ÁÖ¿ä º¯Á¶ ÆÄÀÏ, ħÀÔÀÚ IP ´ë¿ª ¹× °ü·Ã Æ÷Æ®¿¡ ´ëÇÏ¿© ŽÁö°¡ µÇÁö ¾Êµµ·Ï ¼³Á¤ ¡Ø Backdoor Æ÷Æ®, ħÀÔÀÚ Á¢¼Ó IP ´ë¿ª, ƯÁ¤ Process ¿¡ ´ëÇÏ¿© ÀϹÝÀûÀ¸·Î ¸¹ÀÌ »ç¿ëÇÏ´Â ¸í·É¾îÀÎ ps, netstat µîÀ¸·Î ŽÁöµÇÁö ¾Ê°Ô ¼³Á¤
-¸¶Áö¸·À¸·Î ÇØ´ç ½Ã½ºÅÛÀº ½Ã½ºÅÛ ¼³Ä¡ÈÄ Ãß°¡ÀûÀÎ º¸¾È ÆÐÄ¡¸¦ Àû¿ëÇÏÁö ¾Ê¾Æ ÀϹݻç¿ëÀÚ·Î Á¢¼ÓÈÄ ÃÖ±Ù 1-2³â µ¿¾È °ø°³µÈ Linux¿ë Local °ø°Ý µµ±¸¸¦ ÀÌ¿ëÇÏ¿© °ü¸®ÀÚ ±ÇÇÑ È¹µæÀÌ °¡´ÉÇÏ¿´´Ù.
o ¶ÇÇÑ ´Ù¸¥ ħÀÔÀÚ¿¡ ÀÇÇÏ¿© ÇÇÇØ ½Ã½ºÅÛ¿¡¼´Â ºÒ¹ý ÇÁ·Î±×·¥À» À¯Æ÷ ¸ñÀûÀ¸·Î ¿î¿µÇÏ´Â BotÀÌ ¼³Ä¡µÇ¾î ÀÖ¾ú´Ù.
-ÀÌ·¯ÇÑ À¯ÇüÀÇ BotÀº ÃÖ±Ù¿¡ À¯ÇàÇÑ È¨ÆäÀÌÁö º¯Á¶ ½Ã½ºÅÛ¿¡¼µµ Á¾Á¾ ¹ß°ßÀÌ µÇ¾úÀ¸¸ç, ÁÖ·Î ÇØÄ¿±×·ìÀÇ Channel Bot, Shell Bot ¹× ºÒ¹ý ÇÁ·Î±×·¥ À¯Æ÷ ¿ëµµ·Î »ç¿ëÇÏ°í ÀÖ´Ù.
o ÇÇÇØ ½Ã½ºÅÛÀÌ ÇØÅ·À» ´çÇÑÁö°¡ ¿À·¡µÇ¾î¼ ħÀÔÀÇ ÈçÀûÀ» ¹ß°ßÇϱâ´Â ½±Áö¾Ê¾Æ ħÀÔÀÚÀÇ ÃßÀûÀº °ü·Ã ·Î±× ÆÄÀÏÀÌ Á¸ÀçÇÏÁö ¾Ê¾Æ¼ À̹ø ºÐ¼®¿¡¼´Â ¼öÇàÇÏÁö ¾Ê¾Ò´Ù.
¡à ¾Ç¼º ÇÁ·Î±×·¥ À¯Æ÷ °ü·Ã ºÐ¼®
o ħÀÔÀÚ´Â ¾Ç¼º ÇÁ·Î±×·¥À» À¯Æ÷Çϱâ À§ÇÏ¿© ÇÇÇؽýºÅÛ¿¡¼ À¥È£½ºÆÃÇϴ ƯÁ¤ »ç¿ëÀÚÀÇ DirectoryÁß ÀϹÝÀûÀ¸·Î °£°úÇϱ⠽¬¿î images Directory¸¦ ÀÌ¿ëÇÏ¿´´Ù.
o ¶ÇÇÑ Ä§ÀÔÀÚ´Â ¾Ç¼º ÇÁ·Î±×·¥À» ŽÁö°¡ µÇÁö ¾Êµµ·Ï Image ÆÄÀÏ°ú À¯»çÇÑ ÆÄÀÏ ÇüÅ·Π¾Ç¼º ÇÁ·Î±×·¥ÀÇ À̸§À» ¹Ù²Ù¾î ³õ¾Ò´Ù.
o ħÀÔÀÚ´Â ¾Ç¼º ÇÁ·Î±×·¥ÀÇ À¯Æ÷ ÇöȲÀ» ÆľÇÇϱâ À§ÇÏ¿© »óŸ¦ º¼¼ö ÀÖµµ·Ï ÇÁ·Î±×·¥ ¸¸µé¾î µÎ¾ú´Âµ¥, Á¢¼ÓÇÏ´Â »ç¿ëÀÚÀÇ ÀÎÅÍ³Ý ºê¶ó¿ìÀú ÇüÅÂ, º¸¾È cÆÐÄ¡ »óÅÂ, ¹èÆ÷ ÇöȲ µîÀ» ¿ø°Ý¿¡¼ ¸ð´ÏÅ͸µ Çϵµ·Ï ¸¸µé¾î ³õ¾Ò´Ù.
o ÁÖ¿ä ŽÁöµÇ´Â ¹ÙÀÌ·¯½º Á¤º¸´Â ´ÙÀ½°ú °°´Ù.
ÆÄÀϸí |
¹ÙÀÌ·¯½º¸í |
ºñ°í |
med1.gif |
Trojan-PSW.Win32.Vipgsm.ac |
|
med2.gif |
Trojan-Proxy.Win32.Daemonize.au |
|
med3.gif |
Backdoor.Win32.Haxdoor.bx
|
|
med4.gif |
Backdoor.Win32.RA-based.p |
|
cmdexe.exe |
Trojan-Downloader.Win32.Small.aon |
|
x.chm |
Trojan-Downloader.Win32.Small.aon |
| ¡Ø ħÀÔÀÚ´Â Áö¼ÓÀûÀ¸·Î ¾Ç¼º ÇÁ·Î±×·¥À» ¹èÆ÷¸¦ À§ÇÏ¿© °ü·Ã ÆÄÀϵéÀ» º¯°æÇÏ¿´´ø °ÍÀ¸·Î ÆľǵÊ
3. °á·Ð
o ±¹³»¿¡´Â ¸¹Àº À¥ È£½ºÆà ¾÷üµéÀÌ Á¸ÀçÇÏ°í ÀÖÀ¸¸ç, »ó´ç¼öÀÇ ½Ã½ºÅÛµéÀÌ º¸¾È¿¡ Ãë¾àÇÑ°É ·Î Æľǵǰí ÀÖ´Ù. ÀÌ·¯ÇÑ ÀÌÀ¯´Â ÃÖ±Ù¿¡ ±ÞÁõÇÑ À¥ÆäÀÌÁöº¯Á¶, ±¹³»ÀÇ ¸¹Àº ½Ã½ºÅÛµéÀÌ Botnet ¸í·É/Á¦¾î ¼¹ö·Î ÀÌ¿ë, ¾Ç¼º ÇÁ·Î±×·¥ À¯Æ÷ »çÀÌÆ®·Î ÀÌ¿ëµÇ°í ÀÖ´Ù.
o À̹ø ¾Ç¼º ÇÁ·Î±×·¥ À¯Æ÷ »çÀÌÆ®ÀÇ °æ¿ì À¥ È£½ºÆà ½Ã½ºÅÛ¿¡ ´ëÇÑ ÁÖ±âÀûÀΰü¸®°¡ ÀÌ·ç¾î ÁöÁö ¾Ê¾Æ¼ ¸î °³¿ù µ¿¾È ½Ã½ºÅÛÀÌ ÇØÅ·À» ´çÇÏ¿´¾îµµ ½Ã½ºÅÛ °ü¸®ÀÚ´Â À̸¦ ŽÁö ÇÏÁö ¸øÇÏ°í ÀÖ¾úÀ¸¹Ç·Î, ½Ã½ºÅÛ °ü¸®ÀÚÀÇ ÁÖ±âÀûÀνýºÅÛ ¸ð´ÏÅ͸µ ¹× º¸¾È ÆÐÄ¡ Àû¿ëÀÌ ¼±ÇàµÇ¾î¾ß ÇÑ´Ù.
o ´ëºÎºÐÀÇ ¸¹Àº »ç¶÷µéÀÌ ´«¿¡ º¸ÀÌ´Â À¥ÆäÀÌÁö º¯Á¶¸¦ À§ÇÏ¿© ³ë·ÂÀ» ÇÏ°í ÀÖÁö¸¸Àº ŽÁö µÇÁö ¾ÊÀº ´õ¿í ¸¹Àº ÇØÅ· ÇÇÇØ ½Ã½ºÅÛµéÀÌ ±¹³»¿¡ Á¸ÀçÇÏ°íÀÖÀ¸¸ç, ÀÌ¿¡ ´ëÇÑ Å½Áö ¹× ´ëÀÀÀÌ ÇÊ¿äÇÏ´Ù°í ÇÒ ¼ö ÀÖ´Ù.
o ƯÈ÷ °ø°³¼ÒÇÁÆ®¿þ¾î¸¦ ¸¹ÀÌ »ç¿ëÇÏ´Â À¥ È£½ºÆà ¹× ±¹³» .Com ½Ã½ºÅ۵鿡´ëÇؼ º¸´Ù ü°èÀûÀÎ Á¤º¸º¸È£ Á¢±Ù ¹× ´ëÃ¥ÀÌ ÇÊ¿äÇÏ´Ù°í ÇÒ ¼ö ÀÖ´Ù. -Ãâó: Çѱ¹Á¤º¸º¸º¸ÁøÈï¿ø
|
|