Home | Data Center | Contact US | Login

Á¦¸ñ µµ¹Ú°ÔÀÓ ¼³Ä¡ ÇÁ·Î±×·¥À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿°»ç·Ê ºÐ¼®
÷ºÎÆÄÀÏ 200803.pdf ÀÛ¼ºÀÏ 2008-09-18 12:40:40
µµ¹Ú°ÔÀÓ ¼³Ä¡ ÇÁ·Î±×·¥À» ¾Ç¿ëÇÑ ¾Ç¼ºÄÚµå °¨¿°»ç·Ê ºÐ¼®

1. °³ ¿ä
ÃÖ±Ù ±¹³» À¯¸í »çÀÌÆ®ÀÇ °èÁ¤À¸·Î ·Î±×ÀÎÇÑ ÈÄ À̸ÞÀÏ ¶Ç´Â ¹æ¸í·ÏÀ» ÅëÇØ ºÒ¹ý µµ¹Ú »çÀÌÆ®¸¦ È«º¸ÇÏ´Â ¾Ç¼ºÄڵ尡 ¹ß°ßµÇ¾ú´Ù. »ç¿ëÀÚ°¡ È«º¸ ´ë»ó µµ¹Ú »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© µµ¹Ú °ÔÀÓ ¼³Ä¡ ÇÁ·Î±×·¥(Game789.exe)À» ´Ù¿î·ÎµåÇÏ¿© ½ÇÇàÇÒ °æ¿ì, ¿©·¯ °³ÀÇ ¾Ç¼ºÄڵ尡 µ¿½Ã¿¡ ¼³Ä¡µÈ´Ù.
°¢°¢ÀÇ ¾Ç¼ºÄÚµå´Â ¿ø°Ý ¼­¹ö¿¡¼­ ´Ù¼öÀÇ ¾ÆÀ̵ð¿Í Æнº¿öµå¸¦ ´Ù¿î·Îµå¹Þ¾Æ ½ºÆÔÀ» ¹ß¼ÛÇÏ°í, °¨¿°µÈ PC¿¡¼­ »ç¿ëÀÚ°¡ ÀÔ·ÂÇÏ´Â °èÁ¤°ú Æнº¿öµå °ü·ÃÁ¤º¸¸¦ ¿ø°Ý¼­¹ö¿¡ Àü¼ÛÇÑ´Ù.
°¨¿° ½Ã »ç¿ëÀÚ PC°¡ ±¤°í ¹®±¸¸¦ ¹ß¼ÛÇÏ´Â Agent·Î ¾Ç¿ëµÉ ¼ö ÀÖ°í °³ÀÎÁ¤º¸°¡ À¯ÃâµÇ¾î ÇÇÇظ¦ ÀÔÀ» ¼ö ÀÖÀ¸¹Ç·Î »ç¿ëÀÚ´Â ½Å·ÚÇÒ ¼ö ¾ø´Â »çÀÌÆ®·Î ºÎÅÍ ¼³Ä¡ ÇÁ·Î±×·¥À» ´Ù¿î·Îµå ½Ã ¹Ýµå½Ã ¹é½ÅÀ» ÅëÇÏ¿© Á¡°Ë ÈÄ ½ÇÇàÇϵµ·Ï ÇÑ´Ù.

<µµ¹Ú»çÀÌÆ® ¹æ¹® ½Ã ¾Ç¼ºÄÚµå À¯Æ÷»çÀÌÆ®·Î ¸®´ÙÀÌ·º¼ÇµÇ´Â È帧>

´ÙÀ½Àº »ç¿ëÀÚ°¡ µµ¹Ú »çÀÌÆ®¸¦ ¹æ¹®ÇÑ ÈÄ ¾Ç¼ºÄڵ忡 °¨¿°µÇ°í ¾Ç¼ºÇàÀ§¸¦ ¼öÇàÇÏ°Ô µÇ´Â Agent¿ªÇÒÀ» ÇÏ´Â °ø°Ý È帧ÀÌ´Ù. °¢ ´Ü°è¿¡ ´ëÇÑ ¼³¸íÀº ´ÙÀ½ Àý¿¡¼­ ÀÚ¼¼È÷ ±â¼úÇÑ´Ù.

¨ç »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓÀ» Çϱâ À§ÇØ www.g[»ý·«].co.kr µî¿¡ Á¢¼Ó
¨è www.ga[»ý·«].co.kr µîÀº http://21.[»ý·«].112·Î ÀçÁ¢¼Ó
¨é »ç¿ëÀÚ´Â °ÔÀÓ ¼³Ä¡¸¦ À§ÇØ Game789 ȨÆäÀÌÁöÀÇ ÁÂÃø ÇÏ´Ü¡°°ÔÀÓ¼öµ¿¼³Ä¡¡±¸Þ´º¸¦ Ŭ¸¯ÇÏ¿© Game789.exe¸¦ ´Ù¿î·Îµå
¨ê »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓ¿ë Ŭ¶óÀ̾ðÆ® Game789.exe¸¦ ´Ù¿î·ÎµåÇÏ°í ¼³Ä¡ÇÑ ÈÄ ¿ø°ÝÁö·ÎºÎÅÍ Ãß°¡ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå
¨ë »ý¼ºµÈ Updater_.exe´Â ½ÇÁ¦ ¾Ç¼ºÇàÀ§¸¦ ÇÏ´Â ´Ù¼öÀÇ ¾Ç¼ºÄÚµå ¹× ¼³Á¤ÆÄÀϵéÀ» ´Ù¿î·Îµå ¹Þ¾Æ ½Ã½ºÅÛ Æú´õ¿¡ »ý¼º
¨ì ¾Ç¼ºÄÚµå´Â ¼³Á¤ ÆÄÀÏ¿¡ ±â·ÏµÈ ¾ÆÀÌÇÇ ÁÖ¼ÒÀÇ ¼­¹ö¿¡¼­ ID/PASSWORD ´Ù¿î·Îµå
¨í ´Ù¿î·ÎµåÇÑ ID/PASSWORDÀ» ÀÌ¿ëÇÏ¿© Æ÷ÅлçÀÌÆ®¿¡ ·Î±×ÀÎÇÑ ÈÄ ½ºÆÔ¸ÞÀÏ Àü¼Û ¹× ±¤°í ¹®±¸ ÀÚµ¿ °Ô½Ã
¨î ¾Ç¼ºÄÚµå´Â ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡¼­ Å°º¸µå ÀÔ·Â ÇàÀ§¸¦ °üÂûÇÑ µÚ ¼­¹ö·Î ID/PASSWORD Àü¼Û

2. °¨¿°ÀýÂ÷ ¹× ¾Ç¼ºÇàÀ§
¾Ç¼ºÄڵ尡 ¹ß¼ÛÇÑ ±¤°í¼º ¹æ¸í·Ï ¹× ¸ÞÀϸµÅ©¸¦ Ŭ¸¯ÇÏ°Ô µÇ¸é, »ç¿ëÀÚ´Â Game789 µµ¹Ú»çÀÌÆ®¿¡ Á¢¼ÓÇÏ°Ô µÇ¸ç Á¢¼Óµµ¸ÞÀΰú ¾ÆÀÌÇÇ´Â ´Ù¼öÀÎ °ÍÀ¸·Î È®ÀεǾú´Ù. ¾Æ·¡ ±×¸²¿¡¼­ º¼ ¼ö ÀÖµíÀÌ µµ¸ÞÀÎÀº ´ëºÎºÐ ±× ÇüÅ°¡ À¯»çÇϸç, ÀϺδ Á÷Á¢ »çÀÌÆ®·Î ¿¬°áµÇÁö ¾Ê°í ´Ù¸¥ µµ¸ÞÀÎ ¹× ¾ÆÀÌÇǸ¦ °ÅÃÄ Game789 »çÀÌÆ®¿¡ Á¢¼ÓÇÏ´Â °ÍÀ¸·Î È®ÀεǾú´Ù. ÇØ´ç »çÀÌÆ®¿¡ Á¢¼Ó ÈÄ¡°°Ô/ÀÓ/¼ö/µ¿/¼³/Ä¡¡± ¾ÆÀÌÄÜÀ» Ŭ¸¯Çϸé Game789.exe°¡ ´Ù¿î·ÎµåµÇ¸ç ½ÇÇà ½Ã Updater_.exeÀ» ¼³Ä¡ÇÑ´Ù.
±×¸®°í Updater_.exe´Â ´Ù¼öÀÇ ¾Ç¼ºÄÚµå¿Í ¼³Á¤ÆÄÀÏÀ» ÃÖÁ¾ »ý¼ºÇÑ´Ù. °¢°¢ÀÇ ¾Ç¼ºÄÚµå´Â À¯¸í Ä¿¹Â´ÏƼ »çÀÌÆ® ¹æ¸í·Ï¿¡ ±¤°í¼º ±ÛÀ» °ÔÀç, ¶Ç´Â À¯¸í Æ÷ÅÐ »çÀÌÆ®¸¦ ÅëÇÏ¿© ½ºÆÔÀ» ¹ß¼ÛÇÏ°í, Å°º¸µå ÀÔ·Â ÇàÀ§¸¦ ¼öÁýÇÏ¿© ¿ø°ÝÁö·Î Àü¼ÛÇÑ´Ù.

<µµ¹Ú»çÀÌÆ® ¹æ¹® ½Ã ¾Ç¼ºÄÚµåÀ¯Æ÷»çÀÌÆ®·Î ÀçÁ¢¼ÓµÇ´Â È帧>

¡á °¨¿°ÀýÂ÷
Game789.exe´Â 21.[»ý·«].50¿¡¼­ ´Ù¼öÀÇ ¾Ç¼ºÄڵ带 »ý¼ºÇÏ´Â Updater_.exe¿Í Å°·Î±ë ±â´ÉÀ» ÇÏ´Â ¾Ç¼ºÄڵ带 ´Ù¿î·ÎµåÇÑ´Ù. ¶ÇÇÑ 21.[»ý·«].112¿¡¼­ ½ºÆÔ ¸ÞÀÏÀ» ¹ß¼ÛÇÏ°í ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇÏ´Â ¾Ç¼ºÄڵ带 ´Ù¿î·ÎµåÇÑ´Ù.

¨ç »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓÀ» Çϱâ À§ÇØ www.g[»ý·«].co.kr µî¿¡ Á¢¼Ó
¨è www.ga[»ý·«].co.kr µîÀº http://21.[»ý·«].112·Î ÀçÁ¢¼Ó
¨é »ç¿ëÀÚ´Â °ÔÀÓ ¼³Ä¡¸¦ À§ÇØ Game789 ȨÆäÀÌÁöÀÇ ÁÂÃø ÇÏ´Ü¡°°ÔÀÓ¼öµ¿¼³Ä¡¡±¸Þ´º¸¦ Ŭ¸¯ÇÏ¿© Game789.exe¸¦ ´Ù¿î·Îµå






¨ê »ç¿ëÀÚ´Â µµ¹Ú°ÔÀÓ¿ë Ŭ¶óÀ̾ðÆ® Game789.exe¸¦ ´Ù¿î·ÎµåÇÏ°í ¼³Ä¡ÇÑ ÈÄ ¿ø°ÝÁö·ÎºÎÅÍ Ãß°¡ ¾Ç¼ºÄڵ带 ´Ù¿î·Îµå
¡Ø 21.[»ý·«].50·ÎºÎÅÍ ´Ù¿î·Îµå ¹ÞÀº ÆÄÀÏ ¸ñ·Ï(Game789.exe)
¾Ç¼ºÄÚµå: Updater_.exe, lsas.exe, syssend.exe, MSTrack.dll

¨ë »ý¼ºµÈ Updater_.exe´Â ½ÇÁ¦ ¾Ç¼ºÇàÀ§¸¦ ÇÏ´Â ´Ù¼öÀÇ ¾Ç¼ºÄÚµå ¹× ¼³Á¤ÆÄÀϵéÀ» ´Ù¿î·Îµå ¹Þ¾Æ ½Ã½ºÅÛ Æú´õ¿¡ »ý¼º
¡Ø 21.[»ý·«].112·ÎºÎÅÍ ´Ù¿î·Îµå ¹ÞÀº ÆÄÀÏ ¸ñ·Ï(Updater_.exe)
¾Ç¼ºÄÚµå : spools.exe, msmsg.exe, csrs.exe, rundll64.exe
¼³Á¤ÆÄÀÏ : masterv.ini,update.ini,mxconf.ini, mercury.ini, divxconf.ini, xwin-config.ini


¡á ¾Ç¼ºÇàÀ§¿ä¾à
µµ¹Ú°ÔÀÓ¿ë Ŭ¶óÀ̾ðÆ®( ¡°Game789.exe¡±)°¡ ´Ù¿î·ÎµåÇÑ ¾Ç¼ºÄÚµå´Â ½ºÆÔ¹ß¼Û ±â´É°ú Å°·Î±ë ±â´ÉÀ» ÇÑ´Ù.

¢º ½ºÆÔ¹ß¼Û ¹× ±¤°í ¹®±¸ ÀÚµ¿ °Ô½Ã
21.[»ý·«].49¿¡¼­ ½ºÆÔ ¹ß¼Û¿ë ID/PASSWORD¸¦ ´Ù¿î·Îµå ÇÑ ÈÄ, À̸¦ ÀÌ¿ëÇÏ¿© ±¹³» Æ÷ÅÐ »çÀÌÆ®¿¡ ·Î±×ÀÎÇÏ°í ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇϰųª ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇÑ´Ù.
¨ç ½Ã½ºÅÛ Æú´õ¿¡ ÀúÀåµÈ xwin-config.iniÆÄÀÏÀ» Àоî 21.[»ý·«].49ÀÇ 16017¹ø Æ÷Æ®·Î Á¢¼Ó
¨è ¿ø°ÝÁö 21.[»ý·«].49·Î Á¢¼ÓÇÑ ÈÄ 16017¹ø Æ÷Æ®¸¦ ÅëÇÏ¿© ½ºÆԹ߼ۿ¡ ÇÊ¿äÇÑ ¾ÆÀ̵ð, Æнº¿öµå, ±¤°í¹®±¸¸¦ ´Ù¿î·Îµå
¨é ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© AÞäÀÇ À¯¸í Æ÷ÅÐ »çÀÌÆ®¿¡ ·Î±×ÀÎÀ» ½ÃµµÇÏ°í »ý¼ºµÈ ·Î±×ÀÎ ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© ¹æ¸í·Ï¿¡ ±¤°í³»¿ëÀ» °ÔÀç

¢º Å°·Î±ë ¹× ID/PASSWORD Àü¼Û
»ç¿ëÀÚÀÇ Å°º¸µå ÀÔ·Â ÇàÀ§¸¦ °üÂûÇÏ¿© ƯÁ¤ ÆÐÅÏÀ¸·Î ÀÔ·ÂµÈ Å°¸¦ 21.[»ý·«].50À¸·Î Àü¼ÛÇÑ´Ù.
¨ç »ç¿ëÀÚÀÇ ¸ðµç ÇÁ·Î¼¼½º¿¡ MSTrack.dll ÆÄÀÏÀÌ ÀÎÁ§¼Ç µÇ°í »ç¿ëÀÚÀÇ Æ¯Á¤ ÆÐÅÏÀÌ ÀԷµǸé ÇØ´ç ÆÐÅÏÀ» ¹öÆÛ¿¡ ±â·Ï
¡Ø ƯÁ¤ ÆÐÅÏÀº¡°¹®ÀÚ¿­ => ÅÇÅ° => ¹®ÀÚ¿­ => ¿£ÅÍ¡±ÀÓ
¨è ¹öÆÛ¿¡ ±â·ÏµÈ »ç¿ëÀÚÀÇ ID/PASSWORD¸¦ syssend.exe È£ÃâÇÏ¿© 21.[»ý·«].50·Î Àü¼Û
¨é syssend.exe¿¡¼­ 21.[»ý·«].50·Î ¼öÁýµÈ ¾ÆÀ̵ð¿Í Æнº¿öµå¸¦ Àü¼ÛÇÏ´Â ±â´ÉÀÌ °üÂûµÊ

¡á ¾Ç¼ºÄڵ庰 »ó¼¼±â´É ºÐ¼®
Game789.exe°¡ »ý¼ºÇÑ CSRS.EXE RUNDLL64.EXE, SPOOLS.EXE, MSMSG.EXE´Â ±¹³» Æ÷ÅÐ »çÀÌÆ®¿¡ ·Î±×ÀÎÇÏ¿© ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ°í ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ µî·ÏÇÑ´Ù. ¶ÇÇÑ LSAS.EXE, MSTRACK.DLL, SYSSEND.EXE´Â »ç¿ëÀÚÀÇ Å°º¸µå ÀÔ·Â °ªÀ» °üÂûÇÏ´Â µ¿ÀÛÀ» ¼öÇàÇÑ´Ù.

¢º CSRS.EXE
CSRS.EXE´Â ¼³Á¤ÆÄÀÏ( ¡°xwin-config.ini¡±)À» ÀÐ¾î µéÀÎ ÈÄ ÆÄÀÏ¿¡ ±â·ÏµÈ ÁÖ¼Ò¿Í Æ÷Æ®¹øÈ£·Î Á¢¼ÓÀ» ÇÏ°í ÇØ´ç ¼­¹ö·ÎºÎÅÍ ID/PASSWORD¸¦ ´Ù¿î·ÎµåÇÑ´Ù. ID/PASSWORD¸¦ ´Ù¿î·Îµå ÇÑ ÈÄ¿¡´Â AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© ·Î±×ÀÎ ¼¼¼ÇÀ» »ý¼ºÇÏ°í ÇØ´ç ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© ¹æ¸í·Ï¿¡ Game789ÀÇ ±¤°í ¹®±¸¸¦ °ÔÀçÇÑ´Ù.

- AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ® °èÁ¤Á¤º¸ ´Ù¿î·Îµå
CSRS.EXE´Â À¯¸í Æ÷ÅÐ »çÀÌÆ®¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇϱâ À§ÇÏ¿© xwin-config.ini¿¡ ±â·ÏµÈ
Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö·ÎºÎÅÍ ID/PASSWORD ¹× ±¤°í ¹®±¸¸¦ ´Ù¿î·Îµå ¹ÞÀ½

<¿ø°ÝÁö Á¤º¸>


<¿ø°ÝÁö·ÎºÎÅÍ ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD ¹× ±¤°í¹®±¸>

- ±¤°í¼º ¹®±¸ °ÔÀç
´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ ·Î±×ÀÎ ¼¼¼ÇÀ» »ý¼ºÇÏ°í
ÇØ´ç ¼¼¼ÇÀ» ÀÌ¿ëÇÏ¿© ¹æ¸í·Ï¿¡ ±¤°í ¹®±¸¸¦ °ÔÀçÇÔ



¢º RUNDLL64.EXE
RUNDLL64.EXE´Â ¼³Á¤ÆÄÀÏ( ¡°divxconf.ini¡±)À» ÀÐ¾î µéÀÎ ÈÄ ÆÄÀÏ¿¡ ±â·ÏµÈ ÁÖ¼Ò¿Í Æ÷Æ®¹øÈ£·Î Á¢¼ÓÀ» ÇÏ°í ÇØ´ç ¼­¹ö·ÎºÎÅÍ ID/PASSWORD¸¦ ´Ù¿î·Îµå ¹Þ´Â´Ù. ÀÌÈÄ, BÞäÀÇ ¸ÞÀÏ ¼­¹ö¿¡ ·Î±×ÀÎÇÏ°í ´Ù¿î·Îµå ¹ÞÀº ¸ÞÀÏ °èÁ¤À¸·Î ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ÍÀ¸·Î ÆǴܵȴÙ.

- BÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ °èÁ¤Á¤º¸ ´Ù¿î·Îµå
RUNDLL64.EXE´Â divxconf.ini¿¡ ±â·ÏµÈ ¿ø°Ý ¼­¹ö¿¡¼­ BÞä»çÀÌÆ®ÀÇ ID/PASSWORD¿Í
±¤°í ³»¿ëÀ» ´Ù¿î·Îµå ¹ÞÀ½

<¿ø°ÝÁö Á¤º¸>



<´Ù¿î·Îµå ¹ÞÀº ¸ÞÀÏÁÖ¼Ò>

- ½ºÆÔ¸ÞÀÏ ¹ß¼Û
´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© BÞäÀÇ ¸ÞÀÏ ¼­¹ö¿¡ ·Î±×ÀÎ ÇÑ ÈÄ ½ºÆÔ¸ÞÀÏÀ» ¹ß¼Û

<¸ÞÀÏ ½ºÆÔ ¹ß¼ÛÀ» À§ÇÑ Äõ¸®>


<½ºÆÔ¸ÞÀÏ¿¡ Æ÷Ç﵃ ³»¿ë>

¢º SPOOLS.EXE
SPOOLS.EXE´Â ¿ø°ÝÁö Á¢¼Ó ¹× ½ºÆÔ¸ÞÀÏ ¹ß¼ÛÇö»óÀÌ °üÂûµÇÁö ¾Ê¾ÒÀ¸³ª, ¹ÙÀ̳ʸ® Äڵ带 È®ÀÎÇÑ °á°ú, CÞä»çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ÍÀ¸·Î ÆǴܵȴÙ.

- CÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ °èÁ¤Á¤º¸ ´Ù¿î·Îµå
SPOOLS.EXE´Â mxconf.ini¿¡ ±â·ÏµÈ Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö·ÎºÎÅÍ ID/PASSWORD ¹× ¸ÞÀÏ ³»¿ëÀ» ´Ù¿î·Îµå ¹Þ´Â °ÍÀ¸·Î ÆǴܵÊ

<¿ø°ÝÁö Á¤º¸>

- ½ºÆÔ¸ÞÀÏ ¹ß¼Û
SPOOLS.EXEµµ ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© CÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ®ÀÇ ¸ÞÀÏ ¼­¹ö¿¡ ·Î±×ÀÎ ÇÑ ÈÄ ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÒ °ÍÀ¸·Î ÆǴܵÊ



¢º MSMSG.EXE
MSMSG.EXE´Â ¿ø°ÝÁö Á¢¼Ó ¹× ½ºÆÔ¸ÞÀÏ ¹ß¼ÛÇö»óÀÌ °üÂûµÇÁö ¾Ê¾ÒÀ¸³ª, Äڵ带 ºÐ¼®ÇÑ °á°ú, AÞäÀÇ ¸ÞÀϼ­¹ö¿¡ Á¢¼ÓÇÏ¿© ½ºÆÔ¸ÞÀÏÀ» ¹ß¼ÛÇÏ´Â °ÍÀ¸·Î ÆǴܵȴÙ.

- AÞäÀ¯¸í Æ÷ÅÐ »çÀÌÆ® °èÁ¤Á¤º¸ ´Ù¿î·Îµå
MSMSG.EXE´Â mercury.ini¿¡ ±â·ÏµÈ Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö·ÎºÎÅÍ ID/PASSWORD ¹× ¸ÞÀÏ ³»¿ëÀ» ´Ù¿î·Îµå ¹Þ´Â °ÍÀ¸·Î ÆǴܵÊ

<¿ø°ÝÁö Á¤º¸>

MSMSG.EXE´Â ´Ù¿î·Îµå ¹ÞÀº ID/PASSWORD¸¦ ÀÌ¿ëÇÏ¿© AÞäÀÇ ¸ÞÀÏ ¼­¹ö¿¡ ·Î±×ÀÎ ÇÑ ÈÄ ½ºÆÔ ¸ÞÀÏÀ» ¹ß¼ÛÇÒ °ÍÀ¸·Î ÆǴܵÊ



¢º LSAS.EXE ¹× MSTrack.DLL
LSAS.EXE´Â MSTrack.DLLÀ» ·ÎµùÇÏ¿© ½ÇÇàÁßÀÎ Explorer ÇÏÀ§ ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç ½ÃŲ ÈÄ »ç¿ëÀÚÀÇ Å° ÀÔ·ÂÀ» ¸ð´ÏÅ͸µ ÇÏ´Ù°¡ ƯÁ¤ ÆÐÅÏÀÌ ÀԷµǸé ÇØ´ç ½ºÆ®¸µÀ» ¼öÁýÇÑ´Ù.
¡Ø ƯÁ¤ ÆÐÅÏÀº¡°¹®ÀÚ¿­ => ÅÇÅ° => ¹®ÀÚ¿­ => ¿£ÅÍ¡±

- »ç¿ëÀÚ ½Ã½ºÅÛ Å°·Î±ë
LSAS.EXE´Â ½Ã½ºÅÛ Å°·Î±ëÀ» À§ÇÏ¿© MSTrack.dllÀ» »ç¿ëÀÚ ½Ã½ºÅÛÀÇ Explorer ÇÏÀ§ ¸ðµç ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç ÇÔ



¡Ø MSTrack.dllÀÇ GetMsgProc Çڵ鷯¸¦ SetWindowsHookExÇÔ¼öÀÇ ÀÎÀÚ·Î Àü´ÞÇÏ¿© Å°º¸µå ÈÄÅ· ÇÔ¼ö·Î µî·Ï
- °èÁ¤Á¤º¸ ¼öÁý
MSTrack.dllÀº ExplorerÀÇ ÇÏÀ§ ¸ðµç ÇÁ·Î¼¼½º¿¡ ÀÎÁ§¼Ç µÇ¾î, »ç¿ëÀÚ Å° ÀÔ·ÂÀ» ¸ð´ÏÅ͸µ ÇÑ´Ù. ¸ð´ÏÅ͸µ Áß »ç¿ëÀÚÀÇ ID/PASSWORD ÀÔ·ÂÀÌ Å½ÁöµÇ¸é ¿ø°ÝÁö ¼­¹ö·Î µ¥ÀÌÅ͸¦ Àü¼Û Çϱâ À§ÇÏ¿© syssend.exe¸¦ È£ÃâÇÔ

<ĸÃÄµÈ »ç¿ëÀÚÀÇ ID/PASSWORD>




¢º SYSSEND.EXE
SYSSEND.EXE´Â mshookx.ini¿¡ ±â·ÏµÈ ¿ø°ÝÁö ¼­¹ö Á¤º¸¸¦ ÀÌ¿ëÇÏ¿© MSTrack.DLL¿¡ ÀÇÇØ ¼öÁýµÈ ID/PASSWORD Á¤º¸¸¦ ¿ø°ÝÁö ¼­¹ö·Î Àü¼ÛÇÑ´Ù.






3. °¨¿° ½Ã Á¶Ä¡ ¹æ¹ý

¨ç ºÎÆà ½Ã F8À» ´­·¯ ¾ÈÀü¸ðµå¸¦ ¼±ÅÃÇÑ´Ù.

<¾ÈÀü¸ðµå ¼±Åà ȭ¸é>
¨è ½Ã½ºÅÛ Æú´õ¿¡¼­ Updater_.exe ÆÄÀÏÀ» Æ÷ÇÔÇÑ ¾Ç¼ºÄÚµå¹× iniÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.
¡Ø ½Ã½ºÅÛ Æú´õ
- Windows NT/2000 ¢¡ C:\Winnt\system32
- Windows XP ¢¡ C:\Windows\system32


<¾Ç¼ºÄÚµå »èÁ¦>

¡Ø ½Ã½ºÅÛ Æú´õ¿¡¼­ »èÁ¦ÇÒ ÆÄÀÏ
spools.exe, msmsg.exe, csrs.exe, rundll64.exe, Updater_.exe, lsas.exe, syssend.exe,
MSTrack.dll, masterv.ini,update.ini,mxconf.ini, mercury.ini, divxconf.ini, xwin-config.ini,
mshookx.ini


¨é¡°½ÃÀÛ¡±¡æ¡°½ÇÇࡱ¿¡¼­ regedit ¸¦ ÀÔ·ÂÇÑ´Ù.

<·¹Áö½ºÆ®¸® ÆíÁý±â ½ÇÇà>

¨ê HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run¿¡¼­ Updater__Å°¸¦ »èÁ¦ÇÑ´Ù.

<·±·¹Áö½ºÆ®¸®¿¡ µî·ÏµÈ Updater_.exe »èÁ¦>

¨ë ÀçºÎÆÃÇÑ´Ù.
 
 
[ÀÚ·á: Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)]
  À¥¼­ºñ½º ½Ã ÁÖÀÇÇØ¾ß ÇÒ °ü¸®»óÀÇ ¿À·ù ºÐ¼® ¹× ´ëÃ¥
  °¨¿° Àº´Ð Çü ¾Ç¼ºÄÚµå ºÐ¼®





ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ
ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ