¸¶À̸޴º
¸¶´Ï¾Æ Ä÷³(ÀÏ»ó)
 

PUP¿¡ ¼ûÀº ÆÄ¹Ö, °øÀÎÀÎÁõ¼­ Å»Ãë/ÆÄ¹Ö ¾Ç¼ºÄڵ忡 °¨¿°µÇ´Â °úÁ¤°ú ÆÄ¹Ö »çÀÌÆ® ±¸ºÐ ¹æ¹ý ¹Ì´ÏÇϿ콺 15.01.23 18:47:58 678ÀÐÀ½

 

 

PUP¿¡ ¼ûÀº ÆÄ¹Ö, °øÀÎÀÎÁõ¼­ Å»Ãë

 

ÀÌÁ¦´Â PUP(Potentially Unwanted Program)µµ ¾Ç¼ºÄÚµåó·³ °æ°è ´ë»ó ¸ñ·Ï¿¡ ¿Ã·Á¾ß ÇÒ °Í °°´Ù. ÃÖ±Ù °øÀÎÀÎÁõ¼­¸¦ Å»ÃëÇÏ´Â ÆÄ¹Ö(Pharming) ¾Ç¼ºÄڵ尡 PUP ¼º ÇÁ·Î±×·¥ ¼³Ä¡ ÆÄÀÏÀ» º¯Á¶ÇÏ¿© À¯Æ÷µÇ´Â »ç·Ê°¡ ´Ù¼ö ¹ß°ßµÆ±â ¶§¹®ÀÌ´Ù. ÀÌ ±Û¿¡¼­´Â PUP¸¦ ÅëÇØ ÆÄ¹Ö ¾Ç¼ºÄڵ忡 °¨¿°µÇ´Â °úÁ¤°ú ÆÄ¹Ö »çÀÌÆ® ±¸ºÐ ¹æ¹ý¿¡ ´ëÇØ ¼Ò°³ÇÑ´Ù. 

 

´ëºÎºÐÀÇ PUP´Â ÀÎÅÍ³Ý °Ë»ö ½Ã ±¤°í¸¦ ³ëÃâÇϰųª, ¼îÇθô ¹Ù·Î°¡±â ¾ÆÀÌÄÜÀ» »ý¼ºÇÑ´Ù. »ç¿ëÀڵ鿡°Ô ´Ü¼øÈ÷ ºÒÆíÀ» ÁÖ´Â Á¤µµ¿©¼­ ¾ÇÀÇÀûÀÎ ÇàÀ§¸¦ ÇÏ´Â ¾Ç¼º ÆÄÀϰú´Â ´Þ¸® À§ÇùÀûÀÌÁö ¾Ê¾Ò´Ù. ÀÌ·± ÀÌÀ¯·Î ¹é½Å ¾÷ü¿¡¼­µµ »ç¿ëÀÚÀÇ ¼±Åÿ¡ µû¶ó PUP ¼º ÇÁ·Î±×·¥ÀÇ »èÁ¦¸¦ °áÁ¤ÇÒ ¼ö ÀÖµµ·Ï Çß´Ù.


Ä£¼÷ÇÑ ÇÁ·Î±×·¥ ¼³Ä¡ ÆÄÀÏ º¯Á¶ ÈÄ À¯Æ÷

 

±×·¯³ª ÃÖ±Ù ¾Ç¼ºÄڵ尡 PUP ÇÁ·Î±×·¥°ú ÇÔ²² À¯Æ÷µÇ¸é¼­ ºñ»óÀÌ °É·È´Ù. ÆÄ¹Ö ¾Ç¼ºÄڵ尡 À¯¸í °Ë»öµµ¿ì¹Ì ¼³Ä¡ ÆÄÀÏÀ» º¯Á¶ÇÏ¿© Ãë¾àÇÑ À¥»çÀÌÆ® µîÀ» ÅëÇØ À¯Æ÷µÇ°í ÀÖ¾ú´Ù. º¯Á¶µÈ °Ë»öµµ¿ì¹Ì ¼³Ä¡ ÆÄÀÏÀ» ½ÇÇàÇÏ¸é ÆÄ¹Ö ¾Ç¼ºÄڵ忡 °¨¿°µÈ´Ù.

 

¶ÇÇÑ ¡®SSI °Ë»öµµ¿ì¹Ì¡¯ ÇÁ·Î±×·¥»Ó¸¸ ¾Æ´Ï¶ó À©µµ ÇÁ·ÒÇÁÆ® ÆÄÀÏÀÎ ¡®cmd.exe¡¯, P2P ÇÁ·Î±×·¥ ¡®Utorrent.exe¡¯ µî Ä£¼÷ÇÑ ÇÁ·Î±×·¥ÀÇ ¼³Ä¡ ÆÄÀÏÀ» º¯Á¶ÇÏ¿© À¯Æ÷ÇÑ Á¤È²µµ Æ÷ÂøµÆ´Ù. »ç¿ëÀÚ´Â Ãâó°¡ È®ÀεÇÁö ¾ÊÀº ÇÁ·Î±×·¥ »ç¿ë¿¡ ÁÖÀÇÇÒ Çʿ䰡 ÀÖ´Ù.


 

[±×¸² 1] º¯Á¶µÈ PUP ÇÁ·Î±×·¥ ¼³Ä¡ ½Ã »ý¼ºµÇ´Â ÆÄÀÏ

 

º¯Á¶µÈ °Ë»öµµ¿ì¹Ì ÇÁ·Î±×·¥ÀÎ SSI ¼³Ä¡ ÆÄÀÏÀÌ ½ÇÇàµÇ¸é [±×¸² 1]°ú °°ÀÌ 2°³ÀÇ ÆÄÀÏÀÌ »ý¼ºµÈ´Ù. ½ÇÁ¦ ¾Ç¼º ÇàÀ§¸¦ ÇÏ´Â OI_2368819795.exe ÆÄÀϰú º»·¡ÀÇ PUP ÇàÀ§¸¦ ÇÏ´Â RwrxrfWdaf.exe ÆÄÀÏÀÌ´Ù.

 

À̶§ ½ÇÁ¦ ¾Ç¼º ÇàÀ§¸¦ ÇÏ´Â OI_2368819795.exe ÆÄÀÏÀº ÀÚ½ÅÀ» ½ÃÀÛ ÇÁ·Î±×·¥°ú ¹æÈ­º®¿¡ µî·ÏÇÔÀ¸·Î½á ½Ã½ºÅÛÀ» Àç½ÃÀÛÇÒ ¶§¸¶´Ù ÀÚµ¿À¸·Î ½ÇÇà½ÃŰ°í ³×Æ®¿öÅ© ¿¬°áÀÌ °¡´ÉÇϵµ·Ï º¯°æÇß´Ù.

 

¶ÇÇÑ »ý¼ºµÈ ¾Ç¼º ÆÄÀÏ¿¡ ÀÇÇØ ÇØ´ç ½Ã½ºÅÛ¿¡ ÀúÀåµÈ °øÀÎÀÎÁõ¼­¸¦ ã´Â´Ù. ½Ã½ºÅÛ ³»¿¡ °øÀÎÀÎÁõ¼­¸¦ ÀúÀåÇÏ´Â NPKI Æú´õ¸¦ °Ë»öÇÑ ÈÄ Æú´õ ä º¹»çÇØ¼­ [±×¸² 2]¿Í °°ÀÌ [%temp%] °æ·Î¿¡ ¾ÐÃàÆÄÀÏ ÇüÅ·ΠÀúÀåÇÑ´Ù.

 



[±×¸² 2] NPKI(°øÀÎÀÎÁõ¼­Æú´õ) ¾ÐÃàÆÄÀÏ

 

ÀÌ·¸°Ô ¾ÐÃàÆÄÀÏ·Î ¹é¾÷µÈ °øÀÎÀÎÁõ¼­¸¦ Å»ÃëÇϱâ À§ÇÑ C&C ÁÖ¼Ò¸¦ ƯÁ¤ »çÀÌÆ®(http://*.qzo**.**.com/cgi-bin/user/cgi_personal_card?uin=[num]?=[·£´ý])¿¡¼­ ¾ò¾î¿Â´Ù.

 

ºÐ¼® ´ç½Ã Á¢¼ÓµÈ °æ·Î´Â [11*.6*.*1.2**]À̾úÀ¸¸ç ÇöÀç ÇØ´ç C&C¼­¹ö´Â À¯È¿ÇÏÁö ¾ÊÀº °ÍÀ¸·Î È®ÀεƴÙ.

 

ƯÁ¤ »çÀÌÆ®¿¡¼­ ¾ò¾î¿Â C&C ÁÖ¼Ò´Â ¾ÐÃàµÈ °øÀÎÀÎÁõ¼­ÀÇ Àü¼ÛÀ» ½ÃµµÇÑ´Ù. ÃÖ±Ù À¯È¿ÇÑ C&C ¼­¹ö°¡ Ãß°¡·Î È®Àεƴµ¥ À̸¦ ÅëÇØ [±×¸² 3]°ú °°ÀÌ ¾ÐÃàÆÄÀÏ ÇüÅ·Π°øÀÎÀÎÁõ¼­°¡ Àü¼ÛµÈ °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.

 



[±×¸² 3] À¯È¿ÇÑ C&C ¼­¹ö¿¡ °øÀÎÀÎÁõ¼­°¡ Àü¼ÛµÈ ÆÐŶ Á¤º¸

 

±×¸®°í ´Ù¸¥ È£½ºÆ® [1**.3*.**2.1**]¿¡ Á¢¼ÓÇÏ¿© °¨¿°µÈ ½Ã½ºÅÛÀÇ ¸Æ(Mac) ÁÖ¼Ò¸¦ º¸³½´Ù. °íÀ¯ÇÑ ¸Æ ÁÖ¼Ò¸¦ ¼öÁýÇÔÀ¸·Î½á °¨¿° ÇöȲÀ» ÆÄ¾ÇÇϱâ À§ÇÑ ¿ëµµ·Î »ç¿ëµÉ ¼ö ÀÖÀ½À» ¿¹»óÇÒ ¼ö ÀÖ´Ù.

 

ÀÌÈÄ ÀÎÅͳݹðÅ· »çÀÌÆ® ¹× À¯¸í Æ÷ÅÐ »çÀÌÆ® Á¢¼Ó ½Ã ÆÄ¹Ö »çÀÌÆ®[11*.6*.*1.2**]·Î Á¢¼ÓÀ» À¯µµÇÏ¿© °¡Â¥ »çÀÌÆ®·Î ¿¬°áµÈ´Ù.


ÀÎÅÍ³Ý ½ÃÀÛÆäÀÌÁö°¡ Æ÷ÅÐ »çÀÌÆ®·Î º¯°æµÇ¸é ÆÄ¹Ö Àǽɠ

 

¾Ç¼º ÆÄÀÏ¿¡ °¨¿°µÇ¸é ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ Æ÷ÅÐ »çÀÌÆ®·Î º¯°æµÅ ÀÎÅÍ³Ý ºê¶ó¿ìÀú¸¦ ½ÇÇàÇÏ¸é ¹Ù·Î ÆÄ¹Ö »çÀÌÆ®·Î ¿¬°áµÈ´Ù. ¹®Á¦´Â »ç¿ëÀÚ°¡ ÆÄ¹Ö »çÀÌÆ®¸¦ ±¸ºÐÇÏ±â ¾î·Æ´Ù´Â Á¡ÀÌ´Ù. ÆÄ¹Ö  »çÀÌÆ®´Â ±ÝÀ¶±â°üÀÇ º¸¾È Ä«µå ¹øÈ£ ¸ðµÎ¸¦ ¿ä±¸ÇÏÁö¸¸, ¸ðµç ±ÝÀ¶Á¤º¸ÀÇ ÀÔ·ÂÀ» ¿ä±¸ÇÏ´Â ±ÝÀ¶±â°üÀº ¾ø´Ù. µû¶ó¼­ °úµµÇÏ°Ô ±ÝÀ¶Á¤º¸¸¦ ¿ä±¸ÇÒ ¶§´Â ºñÁ¤»óÀûÀÎ ¼­ºñ½ºÀÓÀ» ÀÎÁöÇϰí Á¤º¸¸¦ ÀÔ·ÂÇÏÁö ¸»¾Æ¾ß ÇÑ´Ù. °øÀÎÀÎÁõ¼­¸¦ À¯ÃâÇÏ´Â ÆÄ¹Ö ¾Ç¼ºÄڵ忡 °¨¿°µÆ´Ù¸é ½Å¼ÓÇÏ°Ô ±ÝÀ¶±â°ü¿¡ °øÀÎÀÎÁõ¼­ Æó±â ¿äû°ú º¸¾ÈÄ«µå Àç¹ß±ÞÀ» ½ÅûÇÏ´Â ´ëóµµ ÇÊ¿äÇÏ´Ù.

 

¶ÇÇÑ ¹é½Å Á¦Ç°Àº Ç×»ó ÃֽйöÀüÀ» À¯ÁöÇϰí, °øÀÎÀÎÁõ¼­´Â À̵¿½Ä ÀúÀå ÀåÄ¡¿¡ ÀúÀåÇØ¼­ ÇÊ¿äÇÒ ¶§ »ç¿ëÇÏ´Â °ÍÀÌ Á»´õ ¾ÈÀüÇÏ´Ù.

 

ÇÑÆí, ¾È·¦ÀÇ V3 Á¦Ç°±º¿¡¼­´Â Trojan/Win32.Agent, PUP/Win32.ShortCutÀ̶ó´Â Áø´Ü¸íÀ¸·Î Áø´Ü ¹× Ä¡·áÇϰí ÀÖ´Ù.

 

 

<Ãâó> ¾Èö¼ö ¿¬±¸¼Ò

½ºÅ©·¦ ±âŸÆÛ°¡±â

¸¶´Ï¾Æ Ä÷³(ÀÏ»ó)
1 2 3 >
°Ë»ö