
PUP¿¡ ¼ûÀº ÆÄ¹Ö, °øÀÎÀÎÁõ¼ Å»Ãë
ÀÌÁ¦´Â PUP(Potentially Unwanted Program)µµ ¾Ç¼ºÄÚµåó·³ °æ°è ´ë»ó ¸ñ·Ï¿¡ ¿Ã·Á¾ß ÇÒ °Í °°´Ù. ÃÖ±Ù °øÀÎÀÎÁõ¼¸¦ Å»ÃëÇÏ´Â ÆÄ¹Ö(Pharming) ¾Ç¼ºÄڵ尡 PUP ¼º ÇÁ·Î±×·¥ ¼³Ä¡ ÆÄÀÏÀ» º¯Á¶ÇÏ¿© À¯Æ÷µÇ´Â »ç·Ê°¡ ´Ù¼ö ¹ß°ßµÆ±â ¶§¹®ÀÌ´Ù. ÀÌ ±Û¿¡¼´Â PUP¸¦ ÅëÇØ ÆÄ¹Ö ¾Ç¼ºÄڵ忡 °¨¿°µÇ´Â °úÁ¤°ú ÆÄ¹Ö »çÀÌÆ® ±¸ºÐ ¹æ¹ý¿¡ ´ëÇØ ¼Ò°³ÇÑ´Ù.
´ëºÎºÐÀÇ PUP´Â ÀÎÅÍ³Ý °Ë»ö ½Ã ±¤°í¸¦ ³ëÃâÇϰųª, ¼îÇθô ¹Ù·Î°¡±â ¾ÆÀÌÄÜÀ» »ý¼ºÇÑ´Ù. »ç¿ëÀڵ鿡°Ô ´Ü¼øÈ÷ ºÒÆíÀ» ÁÖ´Â Á¤µµ¿©¼ ¾ÇÀÇÀûÀÎ ÇàÀ§¸¦ ÇÏ´Â ¾Ç¼º ÆÄÀϰú´Â ´Þ¸® À§ÇùÀûÀÌÁö ¾Ê¾Ò´Ù. ÀÌ·± ÀÌÀ¯·Î ¹é½Å ¾÷ü¿¡¼µµ »ç¿ëÀÚÀÇ ¼±Åÿ¡ µû¶ó PUP ¼º ÇÁ·Î±×·¥ÀÇ »èÁ¦¸¦ °áÁ¤ÇÒ ¼ö ÀÖµµ·Ï Çß´Ù.
Ä£¼÷ÇÑ ÇÁ·Î±×·¥ ¼³Ä¡ ÆÄÀÏ º¯Á¶ ÈÄ À¯Æ÷
±×·¯³ª ÃÖ±Ù ¾Ç¼ºÄڵ尡 PUP ÇÁ·Î±×·¥°ú ÇÔ²² À¯Æ÷µÇ¸é¼ ºñ»óÀÌ °É·È´Ù. ÆÄ¹Ö ¾Ç¼ºÄڵ尡 À¯¸í °Ë»öµµ¿ì¹Ì ¼³Ä¡ ÆÄÀÏÀ» º¯Á¶ÇÏ¿© Ãë¾àÇÑ À¥»çÀÌÆ® µîÀ» ÅëÇØ À¯Æ÷µÇ°í ÀÖ¾ú´Ù. º¯Á¶µÈ °Ë»öµµ¿ì¹Ì ¼³Ä¡ ÆÄÀÏÀ» ½ÇÇàÇÏ¸é ÆÄ¹Ö ¾Ç¼ºÄڵ忡 °¨¿°µÈ´Ù.
¶ÇÇÑ ¡®SSI °Ë»öµµ¿ì¹Ì¡¯ ÇÁ·Î±×·¥»Ó¸¸ ¾Æ´Ï¶ó À©µµ ÇÁ·ÒÇÁÆ® ÆÄÀÏÀÎ ¡®cmd.exe¡¯, P2P ÇÁ·Î±×·¥ ¡®Utorrent.exe¡¯ µî Ä£¼÷ÇÑ ÇÁ·Î±×·¥ÀÇ ¼³Ä¡ ÆÄÀÏÀ» º¯Á¶ÇÏ¿© À¯Æ÷ÇÑ Á¤È²µµ Æ÷ÂøµÆ´Ù. »ç¿ëÀÚ´Â Ãâó°¡ È®ÀεÇÁö ¾ÊÀº ÇÁ·Î±×·¥ »ç¿ë¿¡ ÁÖÀÇÇÒ Çʿ䰡 ÀÖ´Ù.
[±×¸² 1] º¯Á¶µÈ PUP ÇÁ·Î±×·¥ ¼³Ä¡ ½Ã »ý¼ºµÇ´Â ÆÄÀÏ
º¯Á¶µÈ °Ë»öµµ¿ì¹Ì ÇÁ·Î±×·¥ÀÎ SSI ¼³Ä¡ ÆÄÀÏÀÌ ½ÇÇàµÇ¸é [±×¸² 1]°ú °°ÀÌ 2°³ÀÇ ÆÄÀÏÀÌ »ý¼ºµÈ´Ù. ½ÇÁ¦ ¾Ç¼º ÇàÀ§¸¦ ÇÏ´Â OI_2368819795.exe ÆÄÀϰú º»·¡ÀÇ PUP ÇàÀ§¸¦ ÇÏ´Â RwrxrfWdaf.exe ÆÄÀÏÀÌ´Ù.
À̶§ ½ÇÁ¦ ¾Ç¼º ÇàÀ§¸¦ ÇÏ´Â OI_2368819795.exe ÆÄÀÏÀº ÀÚ½ÅÀ» ½ÃÀÛ ÇÁ·Î±×·¥°ú ¹æÈº®¿¡ µî·ÏÇÔÀ¸·Î½á ½Ã½ºÅÛÀ» Àç½ÃÀÛÇÒ ¶§¸¶´Ù ÀÚµ¿À¸·Î ½ÇÇà½ÃŰ°í ³×Æ®¿öÅ© ¿¬°áÀÌ °¡´ÉÇϵµ·Ï º¯°æÇß´Ù.
¶ÇÇÑ »ý¼ºµÈ ¾Ç¼º ÆÄÀÏ¿¡ ÀÇÇØ ÇØ´ç ½Ã½ºÅÛ¿¡ ÀúÀåµÈ °øÀÎÀÎÁõ¼¸¦ ã´Â´Ù. ½Ã½ºÅÛ ³»¿¡ °øÀÎÀÎÁõ¼¸¦ ÀúÀåÇÏ´Â NPKI Æú´õ¸¦ °Ë»öÇÑ ÈÄ Æú´õ ä º¹»çÇØ¼ [±×¸² 2]¿Í °°ÀÌ [%temp%] °æ·Î¿¡ ¾ÐÃàÆÄÀÏ ÇüÅ·ΠÀúÀåÇÑ´Ù.
[±×¸² 2] NPKI(°øÀÎÀÎÁõ¼Æú´õ) ¾ÐÃàÆÄÀÏ
ÀÌ·¸°Ô ¾ÐÃàÆÄÀÏ·Î ¹é¾÷µÈ °øÀÎÀÎÁõ¼¸¦ Å»ÃëÇϱâ À§ÇÑ C&C ÁÖ¼Ò¸¦ ƯÁ¤ »çÀÌÆ®(http://*.qzo**.**.com/cgi-bin/user/cgi_personal_card?uin=[num]?=[·£´ý])¿¡¼ ¾ò¾î¿Â´Ù.
ºÐ¼® ´ç½Ã Á¢¼ÓµÈ °æ·Î´Â [11*.6*.*1.2**]À̾úÀ¸¸ç ÇöÀç ÇØ´ç C&C¼¹ö´Â À¯È¿ÇÏÁö ¾ÊÀº °ÍÀ¸·Î È®ÀεƴÙ.
ƯÁ¤ »çÀÌÆ®¿¡¼ ¾ò¾î¿Â C&C ÁÖ¼Ò´Â ¾ÐÃàµÈ °øÀÎÀÎÁõ¼ÀÇ Àü¼ÛÀ» ½ÃµµÇÑ´Ù. ÃÖ±Ù À¯È¿ÇÑ C&C ¼¹ö°¡ Ãß°¡·Î È®Àεƴµ¥ À̸¦ ÅëÇØ [±×¸² 3]°ú °°ÀÌ ¾ÐÃàÆÄÀÏ ÇüÅ·Π°øÀÎÀÎÁõ¼°¡ Àü¼ÛµÈ °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
[±×¸² 3] À¯È¿ÇÑ C&C ¼¹ö¿¡ °øÀÎÀÎÁõ¼°¡ Àü¼ÛµÈ ÆÐŶ Á¤º¸
±×¸®°í ´Ù¸¥ È£½ºÆ® [1**.3*.**2.1**]¿¡ Á¢¼ÓÇÏ¿© °¨¿°µÈ ½Ã½ºÅÛÀÇ ¸Æ(Mac) ÁÖ¼Ò¸¦ º¸³½´Ù. °íÀ¯ÇÑ ¸Æ ÁÖ¼Ò¸¦ ¼öÁýÇÔÀ¸·Î½á °¨¿° ÇöȲÀ» ÆÄ¾ÇÇϱâ À§ÇÑ ¿ëµµ·Î »ç¿ëµÉ ¼ö ÀÖÀ½À» ¿¹»óÇÒ ¼ö ÀÖ´Ù.
ÀÌÈÄ ÀÎÅͳݹðÅ· »çÀÌÆ® ¹× À¯¸í Æ÷ÅÐ »çÀÌÆ® Á¢¼Ó ½Ã ÆÄ¹Ö »çÀÌÆ®[11*.6*.*1.2**]·Î Á¢¼ÓÀ» À¯µµÇÏ¿© °¡Â¥ »çÀÌÆ®·Î ¿¬°áµÈ´Ù.
ÀÎÅÍ³Ý ½ÃÀÛÆäÀÌÁö°¡ Æ÷ÅÐ »çÀÌÆ®·Î º¯°æµÇ¸é ÆÄ¹Ö ÀǽÉ
¾Ç¼º ÆÄÀÏ¿¡ °¨¿°µÇ¸é ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ Æ÷ÅÐ »çÀÌÆ®·Î º¯°æµÅ ÀÎÅÍ³Ý ºê¶ó¿ìÀú¸¦ ½ÇÇàÇÏ¸é ¹Ù·Î ÆÄ¹Ö »çÀÌÆ®·Î ¿¬°áµÈ´Ù. ¹®Á¦´Â »ç¿ëÀÚ°¡ ÆÄ¹Ö »çÀÌÆ®¸¦ ±¸ºÐÇÏ±â ¾î·Æ´Ù´Â Á¡ÀÌ´Ù. ÆÄ¹Ö »çÀÌÆ®´Â ±ÝÀ¶±â°üÀÇ º¸¾È Ä«µå ¹øÈ£ ¸ðµÎ¸¦ ¿ä±¸ÇÏÁö¸¸, ¸ðµç ±ÝÀ¶Á¤º¸ÀÇ ÀÔ·ÂÀ» ¿ä±¸ÇÏ´Â ±ÝÀ¶±â°üÀº ¾ø´Ù. µû¶ó¼ °úµµÇÏ°Ô ±ÝÀ¶Á¤º¸¸¦ ¿ä±¸ÇÒ ¶§´Â ºñÁ¤»óÀûÀÎ ¼ºñ½ºÀÓÀ» ÀÎÁöÇϰí Á¤º¸¸¦ ÀÔ·ÂÇÏÁö ¸»¾Æ¾ß ÇÑ´Ù. °øÀÎÀÎÁõ¼¸¦ À¯ÃâÇÏ´Â ÆÄ¹Ö ¾Ç¼ºÄڵ忡 °¨¿°µÆ´Ù¸é ½Å¼ÓÇÏ°Ô ±ÝÀ¶±â°ü¿¡ °øÀÎÀÎÁõ¼ Æó±â ¿äû°ú º¸¾ÈÄ«µå Àç¹ß±ÞÀ» ½ÅûÇÏ´Â ´ëóµµ ÇÊ¿äÇÏ´Ù.
¶ÇÇÑ ¹é½Å Á¦Ç°Àº Ç×»ó ÃֽйöÀüÀ» À¯ÁöÇϰí, °øÀÎÀÎÁõ¼´Â À̵¿½Ä ÀúÀå ÀåÄ¡¿¡ ÀúÀåÇØ¼ ÇÊ¿äÇÒ ¶§ »ç¿ëÇÏ´Â °ÍÀÌ Á»´õ ¾ÈÀüÇÏ´Ù.
ÇÑÆí, ¾È·¦ÀÇ V3 Á¦Ç°±º¿¡¼´Â Trojan/Win32.Agent, PUP/Win32.ShortCutÀ̶ó´Â Áø´Ü¸íÀ¸·Î Áø´Ü ¹× Ä¡·áÇϰí ÀÖ´Ù.
<Ãâó> ¾Èö¼ö ¿¬±¸¼Ò























