Ä¿¹Â´ÏƼ
 
 
 
 
 
 
 
»ç¿ë±â/ÇÊÅ×±â

MSNÀ¸·Î ÆÛÁö´Â Smibag ¹ÙÀÌ·¯½º Ä¡·á¹ý


¹®¿µÁØ ¹Ìµð¾î·Î±×°¡±â

Á¶È¸ : 2784
ÀÛ¼ºÀÏ : 2003/09/27 17:12
°£Æí URL : http://www.bodnara.co.kr/bbs/bbs.html?D=20&num=44842
Æ®À§ÅÍ    ÆäÀ̽ººÏ
Ãâó: ¾Èö¼ö ¿¬±¸¼Ò
  
Win32/Smibag.worm. 163840
´Ù¸¥ À̸§
°¨¿°½Ã À§Çèµµ 5µî±Þ(ÁÖÀÇ)
È®»ê À§Çèµµ 3µî±Þ ÇöÀç È®»êµµ 1µî±Þ
Á¾·ù ¿ú °¨¿° ÇüÅ ½ÇÇàÆÄÀÏ
°¨¿° OS À©µµ¿ì °¨¿° °æ·Î ÆÄÀϽÇÇà
ÃÖÃʹ߰ßÀÏ 2003-09-26 ±¹³»¹ß°ßÀÏ 2003-09-26
ƯÁ¤È°µ¿ÀÏ Æ¯Á¤ÀÏ È°µ¿ ¾øÀ½ Á¦ÀÛ±¹ Çѱ¹
Áø´Ü °¡´É ¿£Áø 2003.09.26.00 Ä¡·á °¡´É ¿£Áø 2003.09.26.00
  ¡Ø Ç¥±âµÈ ³¯Â¥ ÀÌÈÄÀÇ ¿£ÁøÀ¸·Î Áø´Ü ¹× Ä¡·á°¡ °¡´ÉÇÕ´Ï´Ù.
Áõ»ó - MSN Messenger ·Î SMB.EXE ÆÄÀÏÀÌ ÀÚµ¿ ÀüÆÄµÈ´Ù.
³»¿ë Win32/Smibag.worm.163840 ´Â 2003³â 9¿ù 26ÀÏ ¿ÀÀüºÎÅÍ ¾Èö¼ö¿¬±¸¼Ò´Â ´Ù¼öÀÇ »ç¿ëÀÚ¿¡°Ô »ùÇðú ½Å°í³»¿ëÀ» Á¢¼ö ¹Þ¾Ò´Ù. ¶ÇÇÑ ÀÌ ¿úÀº ±âÁ¸¿¡ MSN Messenger ·Î ÀüÆÄµÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ
Win32/Sinmsn.worm.20480
ÇÏ°í ¸Å¿ì À¯»çÇÏ´Ù. ÀÌ ¿ú ¶ÇÇÑ ¼ºÀÎ »çÀÌÆ®¿¡¼­ ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ °ÍÀ¸·Î º¸ÀδÙ.

¿úÀº MSN Messenger ·Î SMB.EXE(163,840 ¹ÙÀÌÆ®) ¶õ ÆÄÀϸíÀ¸·Î ÀüÆÄµÈ´Ù. Áï, »ç¿ëÀÚ°¡ ´Ù¸¥ »ó´ë¹æÀ¸·ÎºÎÅÍ ¿Â ÆÄÀÏÀ» ¹Þ´Â â¿¡¼­ ÆÄÀÏÀ» ¹ÞÀº ÈÄ ½ÇÇàÇϸé MSN Messenger ¿¡ µî·ÏµÈ »ç¿ëÀÚÁß ¿Â¶óÀÎ »ç¿ëÀڵ鿡°Ô ÀÚ½ÅÀ» ÀüÆÄÇÑ´Ù. ½ÇÇàÇÏ¸é µµ½ºÃ¢ÀÌ Àá±ñ º¸¿´´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â ¿ú ³»ºÎ¿¡ ¾ÐÃàµÈ ÇüÅ·Π°¡Áö°í ÀÖ´Â ÆÄÀÏÀ» ÇØÁ¦ÇÏ´Â °úÁ¤ÀÌ´Ù. ¾ÐÃàÀÌ ÇØÁ¦µÈ ÆÄÀϵéÀº C: ¿Í À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ º¹»çµÈ ÈÄ ·¹Áö½ºÆ®¸®¿¡ ÀÚ½ÅÀ» Ãß°¡ÇÏ¿© ¼ºÀÎ »çÀÌÆ® À¥ ÆäÀÌÁö¸¦ ¶ç¿ì´Â°ÍÀ¸·Î ÃßÁ¤µÈ´Ù.

- ½ÇÇàÈÄ Áõ»ó

smb.exe(163,840 ¹ÙÀÌÆ®)´Â MSN ¸Þ½ÅÀú·Î ÀüÆÄµÇ¸ç °ü·Ã ÆÄÀÏÀ» Æ÷ÇÔÇÏ´Â ¼³Ä¡ ÇÁ·Î±×·¥(µå·ÓÆÛ, Dropper)À¸·Î ZIP ÆÄÀÏÀ» Ǫ´Â uz.exe(50,688 ¹ÙÀÌÆ®) ÆÄÀϰú ext.zip ÆÄÀÏÀ» Æ÷ÇÔÇϰí ÀÖ´Ù. ext.zip ÆÄÀÏÀº admagic.exe, atl.dll, msnVC.exe, raw32x.dll, sm.dll ÆÄÀÏÀ» ¾ÐÃàÇϰí ÀÖ´Ù.



smb.exe ÆÄÀÏÀ» ½ÇÇàÇϸé È­¸é¿¡ Àá±ñ âÀÌ ¶¹´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â uz.exe·Î ext.zip ÆÄÀÏÀÇ ¾ÐÃàÀ» Ǫ´Â °úÁ¤ÀÌ´Ù. msnVC.exe ÆÄÀÏÀº ¼³Ä¡°úÁ¤¿¡¼­ ½ÇÇàµÇ´Âµ¥ test.txt¸¦ ¸¸µå´Â °ÍÀ¸·Î º¸ÀδÙ. msnVC.exe ÆÄÀÏÀº smb.exe°¡ ½ÇÇàµÇ°í ³­ ÈÄ Áö¿öÁø´Ù. msnVC.exe ÆÄÀÏÀº V3¿¡¼­ Win-Trojan/Smibag.28672·Î Áø´ÜµÇ¸ç °¨¿°µÈ ½Ã½ºÅÛ¿¡ Á¸ÀçÇÏÁö ¾ÊÀ» ¼ö ÀÖ´Ù.

C µå¶óÀÌºê ·çÆ®(C:)¿¡ ´ÙÀ½ ÆÄÀÏÀ» ¸¸µç´Ù.

- smb.exe : ¿ú º»Ã¼. V3¿¡¼­ Win32/Smibag.worm.163840À¸·Î Áø´Ü
- admagic.exe(90,112 ¹ÙÀÌÆ®) : Æ®·ÎÀ̸ñ¸¶. V3¿¡¼­ Win-Trojan/Smibag.90112·Î Áø´Ü
- test.txt (Å×½ºÆ®¿¡ 0 ¹ÙÀÌÆ®. ÇöÀç º¸°íµÈ ¹Ù·Î´Â ¸ðµÎ 0 ¹ÙÀÌÆ®) :



admagic.exe ÆÄÀÏÀº ¼ºÀÎ »çÀÌÆ® ÁÖ¼Ò µîÀ» Æ÷ÇÔÇϰí ÀÖ´Â ±¤°í ÇÁ·Î±×·¥À¸·Î ÃßÁ¤µÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í ¸ñÀûÀ¸·Î »ç¿ëµÇ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.



À©µµ¿ì ½Ã½ºÅÛ Æú´õ(ÀϹÝÀûÀ¸·Î C:WINTSystem32, C:WindowsSystem32 )¿¡ ´ÙÀ½ ÆÄÀÏÀÌ ¸¸µé¾î Áø´Ù.

- atl.dll ( 69,632 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- raw32x.dll ( 121 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- sm.dll ( 57,344 ¹ÙÀÌÆ® ) : V3¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- uz.exe ( 50,688 ¹ÙÀÌÆ® ) : ¾ÐÃàÀ» Ǫ´Â Á¤»ó ÆÄÀÏ. V3 Á¦Ç°±º¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½



´ÙÀ½ ·¹Áö½ºÆ®¸®¿¡ admagic.exe ÆÄÀÏÀ» µî·ÏÇØ À©µµ¿ì ½ÃÀ۽à ÀÚµ¿ ½ÇÇàµÇ°Ô ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- µî·Ï



ÀÌ Á¤º¸´Â 2003³â 9¿ù26ÀÏ 09½Ã35ºÐ¿¡ ÃÖÃÊ·Î ÀÛ¼ºµÇ¾úÀ¸¸ç 2003³â 9¿ù26ÀÏ 11½Ã10ºÐ¿¡ ÃÖÁ¾¼öÁ¤ µÇ¾ú´Ù.
Ä¡·á¹æ¹ý * SMB.EXE ÆÄÀÏÀ» ¹Þ´Â ¸Þ½ÃÁö âÀÌ º¸¿©Áö´Â °æ¿ì ÆÄÀÏÀ» ¹ÞÁö ¸»°í °ÅºÎ ¶Ç´Â âÀ» ´Ý´Â´Ù.

* 2003³â 9¿ù26ÀÏÀÚ ±ä±Þ¿£ÁøÀ¸·Î Áø´Ü, Ä¡·á(»èÁ¦)°¡ °¡´ÉÇÏ´Ù.

* V3¸¦ »ç¿ëÇÏÁö ¾Ê°í ¼öµ¿À¸·Î Á¦°ÅÇÏ·Á¸é ¾Æ·¡¿Í °°Àº ¹æ¹ýÀ¸·Î Á¦°ÅÇÑ´Ù.

- ¼öµ¿ Á¦°Å¹æ¹ý

* À©µµ¿ì 2000, XP

1. crtl+alt+del ۸¦ µ¿½Ã¿¡ ´­·¯ ÀÛ¾÷ °ü¸®ÀÚ¸¦ ¶ç¿î´Ù.

2. ÇÁ·Î¼¼½º ¸Þ´º¸¦ ¼±ÅÃÇÑ´Ù.

3. ´ÙÀ½ÀÇ ±×¸²¿¡ º¸¿©Áö´Â admagic.exe ¸¦ °­Á¦Á¾·á ÇÑ´Ù.



4. C µå¶óÀÌºê ·çÆ®ÀÇ ´ÙÀ½ ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.

- smb.exe
- admagic.exe

5. ·¹Áö½ºÆ®¸® ÆíÁý±â(Regedit)¸¦ ½ÇÇàÇÏ¿© svchost °ªÀ» »èÁ¦ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- »èÁ¦

 

 

ÀúÈñ ȸ»ç¿¡ ÆÛÁ®¼­ °í»ýÇϳ׿©. ±×³É º¸½Ã°í ÂüÁ¶ÇϽöó°í ¿Ã¸³´Ï´Ù.

¹ÙÀÌ·¯½º Á¶½ÉÇϼ¼¿ä

¡¡ 2
¡¡
¹®¿µÁØ ´ÔÀÇ ´Ù¸¥±Û º¸±â
ÁÁÀº ³»¿ëÀÇ ±ÛÀ̶ó¸é ÃßÃµÇØÁÖ¼¼¿ä.
·Î±×ÀÎÀ» ÇÏÁö ¾Ê¾Æµµ Ãßõ ÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
xxx
ºÒ¹ý ±¤°í±Û ½Å°íÇϱâ
I
   ÀÌ °Ô½Ã¹°ÀÇ ´ñ±Û º¸±â
ÃßõÁ¦¾È³»
ÁÁÀº °Ô½Ã¹°¿¡´Â ÃßõÀ» ÇÒ ¼ö ÀÖ½À´Ï´Ù.ÃßõÀÌ 5 ÀÌ»óÀÌ¸é ¸ÞÀÎÆäÀÌÁö Çìµå¶óÀο¡ °Ô½Ã¹°À» °É¾î µå¸³´Ï´Ù.
Àû¸³µÈ Æ÷ÀÎÆ®·Î ÁøÇàÁßÀÎ À̺¥Æ®¿¡ Âü¿©ÇÏ½Ã¾î °æÇ°À» ¹Þ¾Æ°¡½Ç ¼ö ÀÖ½À´Ï´Ù.

Æ÷ÀÎÆ®¾È³» ±ÛÀÛ¼º : 20Á¡, ÃßõŬ¸¯ : 2Á¡, Ãßõ¹ÞÀº»ç¶÷ 2Á¡, ´ñ±ÛÀÛ¼º : 4Á¡ (2008.12.29ÀϺÎÅÍ)
»ç¿ë±â/ÇÊÅ×±â
  ¾ÆÆ²¶õ/ÆÄÀεå¶óÀÌºê ¿Ü ¹ÙÀÌ·² ÀÇ½É °Ô½Ã¹°Àº ¸ðµÎ »èÁ¦Á¶Ä¡ÇÕ´Ï´Ù. 2 °¨ÀÚ³ª¹« 7 14.01.22 76742
  µ¿¿µ»ó ¾÷·Îµå ¹æ¹ý ¾È³» 1 °¨ÀÚ³ª¹« 3 10.02.10 86337
  Á¤º¸°øÀ¯ ÅëÇÕ°Ô½ÃÆÇ ÀÌ¿ë¾È³» (09.09.02 ¼öÁ¤) 2 °¨ÀÚ³ª¹« 2 08.08.12 83087
31455 ÇʵåÅ×½ºÆ®   Å©¸®¿¡ÀÌÅÍPC ÀÎÅÚ ÄÚ¾î¿ïÆ®¶ó9 ½Ã¸®Áî 285K ÀÛ¾÷¼º´É ¾Æ¸®¸¶ÆþÆþ 0 01:07:45 29
31454 ÇʵåÅ×½ºÆ®   ÀÎÅÚÄÚ¾î¿ïÆ®¶ó9 ½Ã¸®Áî2 285k °ÔÀÓPC ¼º´É ¿Ã¸®±â ¾Æ¸®¸¶ÆþÆþ 0 01:06:40 29
31453 ÇʵåÅ×½ºÆ®   [ÀÎÅÚüÇè´Ü] ÀÎÅÚ245K + ASUS Z890 AYW GAMING WIFI W (2ÁÖÂ÷) asulike 0 25.05.31 37
31452 ÇʵåÅ×½ºÆ®   ¹æ¼Û¿ë ¹«¼±¸¶ÀÌÅ© Ãßõ Á¨ÇÏÀÌÀú PROFILE WIRELESS SET ¿Àº£¸£´ºÅ©·Î³ª 0 25.05.31 70
31451 ÇʵåÅ×½ºÆ®   ÀÎÅÚ¢ç ÄÚ¾î¢â Ultra 5 ÇÁ·Î¼¼¼­ 245K °ÔÀÓ ¹× Æ÷Åä¼¥ Å×½ºÆ® ¾ÆÀ̸¶ 0 25.05.30 81
31450 ÇʵåÅ×½ºÆ®   ¾¾°ÔÀÌÆ® Å¥³À ÇÔ²²ÇÑ KOBA2025 ½ºÅ丮Áö ¼Ö·ç¼Ç À̾߱⠾Ƹ®¸¶ÆþÆþ 0 25.05.29 87
31449 ÇʵåÅ×½ºÆ®   2025 Ç÷¹ÀÌ¿¢½ºÆ÷ MSI³ëÆ®ºÏ Ŭ·Î °ÔÀ̹ÖPC üÇèÇØº¸±â ¾Æ¸®¸¶ÆþÆþ 0 25.05.29 77
31448 ÇʵåÅ×½ºÆ®   4K ¹«¼± °ÔÀÌ¹Ö ¸¶¿ì½º Ãßõ ÇÏÀÌÆÛ¿¢½º ÆÞ½ºÆÄÀÌ¾î »ç°¡ ÇÁ·Î »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 25.05.29 74
31447 ÇʵåÅ×½ºÆ®   ÀÎÅÚ¢ç ÄÚ¾î¢â Ultra 5 ÇÁ·Î¼¼¼­ 245K + ASUS Z890 AYW GAMING WIFI W[2Â÷] µ¿°íµ¿¶ô 0 25.05.29 156
31446 °³Àλç¿ë±â   space waves MichaelMullen 0 25.05.28 89
31445 °³Àλç¿ë±â   Jump into the Rhythm: Why Geometry Dash Lite Is Still a Must-Play Mobile Ga.. Billie23 0 25.05.27 81
31444 ÇʵåÅ×½ºÆ®   ÀÎÅÚ¢ç ÄÚ¾î¢â Ultra 7 ÇÁ·Î¼¼¼­ 265K CPU ùÀλó°ú PC ±¸¼º ¿Àº£¸£´ºÅ©·Î³ª 0 25.05.27 87
31443 ÇʵåÅ×½ºÆ®   ´©±¸³ª °¡Áö°í ½ÍÀº ÀÎÅÚ ÄÚ¾î Ultra 5 ÇÁ·Î¼¼¼­ 245K + ASUS Z890 AYW GAMING W.. ¿¡¸£¸Þ½º»ï»ï 0 25.05.26 169
31442 ÇʵåÅ×½ºÆ®   ÀÛ¼ºÀÚ°¡ °Ô½Ã¹°À» »èÁ¦ ÇÏ¿´½À´Ï´Ù ´ÙÅ©¹¬Çâ 0 25.05.25 93
31441 ÇʵåÅ×½ºÆ®   ÁöŬ¸¯Ä¿ WK98 Ÿ¶õÆ«¶ó À¯¹«¼± ±â°è½Ä Å©·¡¿ë¿»·Î¿ì (Á¦ÁÖ¹Ù´Ù,45g) µ¿°íµ¿¶ô 0 25.05.25 89
31440 ÇʵåÅ×½ºÆ®   [ÀÎÅÚüÇè´Ü] ÀÎÅÚ245K + ASUS Z890 AYW GAMING WIFI W (1ÁÖÂ÷) asulike 0 25.05.23 168
31439 ÇʵåÅ×½ºÆ®   ÀÎÅÚ¢ç ÄÚ¾î¢â Ultra 5 ÇÁ·Î¼¼¼­ 245K + ASUS Z890 AYW GAMING WIFI W ¾ÆÀ̸¶ 0 25.05.23 142
31438 ÇʵåÅ×½ºÆ®   ÀÎÅÚÄÚ¾î¿ïÆ®¶ó9 ½Ã¸®Áî2 285K °ÔÀ̹ÖPC ¼¼ÆÃÇϱ⠾Ƹ®¸¶ÆþÆþ 0 25.05.23 105
31437 ÇʵåÅ×½ºÆ®   ÀÛ¼ºÀÚ°¡ °Ô½Ã¹°À» »èÁ¦ ÇÏ¿´½À´Ï´Ù ¿Àº£¸£´ºÅ©·Î³ª 0 25.05.21 94
 1 [2][3][4][5][6][7][8][9][10]