Ä¿¹Â´ÏƼ
 
 
 
 
 
Ä¿¹Â´ÏƼ Ãßõ°Ô½Ã¹°       ¿î¿µÁø ¼±Á¤ | Ãßõ¼ø | ÃÖ±Ù´ñ±Û´Þ¸°¼ø | °¶·¯¸®(Æ÷Åä)

 
 
 
»ç¿ë±â/ÇÊÅ×±â

MSNÀ¸·Î ÆÛÁö´Â Smibag ¹ÙÀÌ·¯½º Ä¡·á¹ý


¹®¿µÁØ ¹Ìµð¾î·Î±×°¡±â

Á¶È¸ : 3180
ÀÛ¼ºÀÏ : 2003/09/27 17:12
°£Æí URL : http://www.bodnara.co.kr/bbs/bbs.html?D=20&num=44842
Æ®À§ÅÍ    ÆäÀ̽ººÏ
Ãâó: ¾Èö¼ö ¿¬±¸¼Ò
  
Win32/Smibag.worm. 163840
´Ù¸¥ À̸§
°¨¿°½Ã À§Çèµµ 5µî±Þ(ÁÖÀÇ)
È®»ê À§Çèµµ 3µî±Þ ÇöÀç È®»êµµ 1µî±Þ
Á¾·ù ¿ú °¨¿° ÇüÅ ½ÇÇàÆÄÀÏ
°¨¿° OS À©µµ¿ì °¨¿° °æ·Î ÆÄÀϽÇÇà
ÃÖÃʹ߰ßÀÏ 2003-09-26 ±¹³»¹ß°ßÀÏ 2003-09-26
ƯÁ¤È°µ¿ÀÏ Æ¯Á¤ÀÏ È°µ¿ ¾øÀ½ Á¦ÀÛ±¹ Çѱ¹
Áø´Ü °¡´É ¿£Áø 2003.09.26.00 Ä¡·á °¡´É ¿£Áø 2003.09.26.00
  ¡Ø Ç¥±âµÈ ³¯Â¥ ÀÌÈÄÀÇ ¿£ÁøÀ¸·Î Áø´Ü ¹× Ä¡·á°¡ °¡´ÉÇÕ´Ï´Ù.
Áõ»ó - MSN Messenger ·Î SMB.EXE ÆÄÀÏÀÌ ÀÚµ¿ ÀüÆÄµÈ´Ù.
³»¿ë Win32/Smibag.worm.163840 ´Â 2003³â 9¿ù 26ÀÏ ¿ÀÀüºÎÅÍ ¾Èö¼ö¿¬±¸¼Ò´Â ´Ù¼öÀÇ »ç¿ëÀÚ¿¡°Ô »ùÇðú ½Å°í³»¿ëÀ» Á¢¼ö ¹Þ¾Ò´Ù. ¶ÇÇÑ ÀÌ ¿úÀº ±âÁ¸¿¡ MSN Messenger ·Î ÀüÆÄµÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ
Win32/Sinmsn.worm.20480
ÇÏ°í ¸Å¿ì À¯»çÇÏ´Ù. ÀÌ ¿ú ¶ÇÇÑ ¼ºÀÎ »çÀÌÆ®¿¡¼­ ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ °ÍÀ¸·Î º¸ÀδÙ.

¿úÀº MSN Messenger ·Î SMB.EXE(163,840 ¹ÙÀÌÆ®) ¶õ ÆÄÀϸíÀ¸·Î ÀüÆÄµÈ´Ù. Áï, »ç¿ëÀÚ°¡ ´Ù¸¥ »ó´ë¹æÀ¸·ÎºÎÅÍ ¿Â ÆÄÀÏÀ» ¹Þ´Â â¿¡¼­ ÆÄÀÏÀ» ¹ÞÀº ÈÄ ½ÇÇàÇϸé MSN Messenger ¿¡ µî·ÏµÈ »ç¿ëÀÚÁß ¿Â¶óÀÎ »ç¿ëÀڵ鿡°Ô ÀÚ½ÅÀ» ÀüÆÄÇÑ´Ù. ½ÇÇàÇÏ¸é µµ½ºÃ¢ÀÌ Àá±ñ º¸¿´´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â ¿ú ³»ºÎ¿¡ ¾ÐÃàµÈ ÇüÅ·Π°¡Áö°í ÀÖ´Â ÆÄÀÏÀ» ÇØÁ¦ÇÏ´Â °úÁ¤ÀÌ´Ù. ¾ÐÃàÀÌ ÇØÁ¦µÈ ÆÄÀϵéÀº C: ¿Í À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ º¹»çµÈ ÈÄ ·¹Áö½ºÆ®¸®¿¡ ÀÚ½ÅÀ» Ãß°¡ÇÏ¿© ¼ºÀÎ »çÀÌÆ® À¥ ÆäÀÌÁö¸¦ ¶ç¿ì´Â°ÍÀ¸·Î ÃßÁ¤µÈ´Ù.

- ½ÇÇàÈÄ Áõ»ó

smb.exe(163,840 ¹ÙÀÌÆ®)´Â MSN ¸Þ½ÅÀú·Î ÀüÆÄµÇ¸ç °ü·Ã ÆÄÀÏÀ» Æ÷ÇÔÇÏ´Â ¼³Ä¡ ÇÁ·Î±×·¥(µå·ÓÆÛ, Dropper)À¸·Î ZIP ÆÄÀÏÀ» Ǫ´Â uz.exe(50,688 ¹ÙÀÌÆ®) ÆÄÀϰú ext.zip ÆÄÀÏÀ» Æ÷ÇÔÇϰí ÀÖ´Ù. ext.zip ÆÄÀÏÀº admagic.exe, atl.dll, msnVC.exe, raw32x.dll, sm.dll ÆÄÀÏÀ» ¾ÐÃàÇϰí ÀÖ´Ù.



smb.exe ÆÄÀÏÀ» ½ÇÇàÇϸé È­¸é¿¡ Àá±ñ âÀÌ ¶¹´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â uz.exe·Î ext.zip ÆÄÀÏÀÇ ¾ÐÃàÀ» Ǫ´Â °úÁ¤ÀÌ´Ù. msnVC.exe ÆÄÀÏÀº ¼³Ä¡°úÁ¤¿¡¼­ ½ÇÇàµÇ´Âµ¥ test.txt¸¦ ¸¸µå´Â °ÍÀ¸·Î º¸ÀδÙ. msnVC.exe ÆÄÀÏÀº smb.exe°¡ ½ÇÇàµÇ°í ³­ ÈÄ Áö¿öÁø´Ù. msnVC.exe ÆÄÀÏÀº V3¿¡¼­ Win-Trojan/Smibag.28672·Î Áø´ÜµÇ¸ç °¨¿°µÈ ½Ã½ºÅÛ¿¡ Á¸ÀçÇÏÁö ¾ÊÀ» ¼ö ÀÖ´Ù.

C µå¶óÀÌºê ·çÆ®(C:)¿¡ ´ÙÀ½ ÆÄÀÏÀ» ¸¸µç´Ù.

- smb.exe : ¿ú º»Ã¼. V3¿¡¼­ Win32/Smibag.worm.163840À¸·Î Áø´Ü
- admagic.exe(90,112 ¹ÙÀÌÆ®) : Æ®·ÎÀ̸ñ¸¶. V3¿¡¼­ Win-Trojan/Smibag.90112·Î Áø´Ü
- test.txt (Å×½ºÆ®¿¡ 0 ¹ÙÀÌÆ®. ÇöÀç º¸°íµÈ ¹Ù·Î´Â ¸ðµÎ 0 ¹ÙÀÌÆ®) :



admagic.exe ÆÄÀÏÀº ¼ºÀÎ »çÀÌÆ® ÁÖ¼Ò µîÀ» Æ÷ÇÔÇϰí ÀÖ´Â ±¤°í ÇÁ·Î±×·¥À¸·Î ÃßÁ¤µÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í ¸ñÀûÀ¸·Î »ç¿ëµÇ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.



À©µµ¿ì ½Ã½ºÅÛ Æú´õ(ÀϹÝÀûÀ¸·Î C:WINTSystem32, C:WindowsSystem32 )¿¡ ´ÙÀ½ ÆÄÀÏÀÌ ¸¸µé¾î Áø´Ù.

- atl.dll ( 69,632 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- raw32x.dll ( 121 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- sm.dll ( 57,344 ¹ÙÀÌÆ® ) : V3¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- uz.exe ( 50,688 ¹ÙÀÌÆ® ) : ¾ÐÃàÀ» Ǫ´Â Á¤»ó ÆÄÀÏ. V3 Á¦Ç°±º¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½



´ÙÀ½ ·¹Áö½ºÆ®¸®¿¡ admagic.exe ÆÄÀÏÀ» µî·ÏÇØ À©µµ¿ì ½ÃÀ۽à ÀÚµ¿ ½ÇÇàµÇ°Ô ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- µî·Ï



ÀÌ Á¤º¸´Â 2003³â 9¿ù26ÀÏ 09½Ã35ºÐ¿¡ ÃÖÃÊ·Î ÀÛ¼ºµÇ¾úÀ¸¸ç 2003³â 9¿ù26ÀÏ 11½Ã10ºÐ¿¡ ÃÖÁ¾¼öÁ¤ µÇ¾ú´Ù.
Ä¡·á¹æ¹ý * SMB.EXE ÆÄÀÏÀ» ¹Þ´Â ¸Þ½ÃÁö âÀÌ º¸¿©Áö´Â °æ¿ì ÆÄÀÏÀ» ¹ÞÁö ¸»°í °ÅºÎ ¶Ç´Â âÀ» ´Ý´Â´Ù.

* 2003³â 9¿ù26ÀÏÀÚ ±ä±Þ¿£ÁøÀ¸·Î Áø´Ü, Ä¡·á(»èÁ¦)°¡ °¡´ÉÇÏ´Ù.

* V3¸¦ »ç¿ëÇÏÁö ¾Ê°í ¼öµ¿À¸·Î Á¦°ÅÇÏ·Á¸é ¾Æ·¡¿Í °°Àº ¹æ¹ýÀ¸·Î Á¦°ÅÇÑ´Ù.

- ¼öµ¿ Á¦°Å¹æ¹ý

* À©µµ¿ì 2000, XP

1. crtl+alt+del ۸¦ µ¿½Ã¿¡ ´­·¯ ÀÛ¾÷ °ü¸®ÀÚ¸¦ ¶ç¿î´Ù.

2. ÇÁ·Î¼¼½º ¸Þ´º¸¦ ¼±ÅÃÇÑ´Ù.

3. ´ÙÀ½ÀÇ ±×¸²¿¡ º¸¿©Áö´Â admagic.exe ¸¦ °­Á¦Á¾·á ÇÑ´Ù.



4. C µå¶óÀÌºê ·çÆ®ÀÇ ´ÙÀ½ ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.

- smb.exe
- admagic.exe

5. ·¹Áö½ºÆ®¸® ÆíÁý±â(Regedit)¸¦ ½ÇÇàÇÏ¿© svchost °ªÀ» »èÁ¦ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- »èÁ¦

 

 

ÀúÈñ ȸ»ç¿¡ ÆÛÁ®¼­ °í»ýÇϳ׿©. ±×³É º¸½Ã°í ÂüÁ¶ÇϽöó°í ¿Ã¸³´Ï´Ù.

¹ÙÀÌ·¯½º Á¶½ÉÇϼ¼¿ä

¡¡ 2
¡¡
¹®¿µÁØ ´ÔÀÇ ´Ù¸¥±Û º¸±â
ÁÁÀº ³»¿ëÀÇ ±ÛÀ̶ó¸é ÃßÃµÇØÁÖ¼¼¿ä.
·Î±×ÀÎÀ» ÇÏÁö ¾Ê¾Æµµ Ãßõ ÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
xxx
ºÒ¹ý ±¤°í±Û ½Å°íÇϱâ
I
   ÀÌ °Ô½Ã¹°ÀÇ ´ñ±Û º¸±â
ÃßõÁ¦¾È³»
ÁÁÀº °Ô½Ã¹°¿¡´Â ÃßõÀ» ÇÒ ¼ö ÀÖ½À´Ï´Ù.ÃßõÀÌ 5 ÀÌ»óÀÌ¸é ¸ÞÀÎÆäÀÌÁö Çìµå¶óÀο¡ °Ô½Ã¹°À» °É¾î µå¸³´Ï´Ù.
Àû¸³µÈ Æ÷ÀÎÆ®·Î ÁøÇàÁßÀÎ À̺¥Æ®¿¡ Âü¿©ÇÏ½Ã¾î °æÇ°À» ¹Þ¾Æ°¡½Ç ¼ö ÀÖ½À´Ï´Ù.

Æ÷ÀÎÆ®¾È³» ±ÛÀÛ¼º : 20Á¡, ÃßõŬ¸¯ : 2Á¡, Ãßõ¹ÞÀº»ç¶÷ 2Á¡, ´ñ±ÛÀÛ¼º : 4Á¡ (2008.12.29ÀϺÎÅÍ)
»ç¿ë±â/ÇÊÅ×±â
  ¾ÆÆ²¶õ/ÆÄÀεå¶óÀÌºê ¿Ü ¹ÙÀÌ·² ÀÇ½É °Ô½Ã¹°Àº ¸ðµÎ »èÁ¦Á¶Ä¡ÇÕ´Ï´Ù. 2 °¨ÀÚ³ª¹« 7 14.01.22 85842
  µ¿¿µ»ó ¾÷·Îµå ¹æ¹ý ¾È³» 1 °¨ÀÚ³ª¹« 3 10.02.10 95207
  Á¤º¸°øÀ¯ ÅëÇÕ°Ô½ÃÆÇ ÀÌ¿ë¾È³» (09.09.02 ¼öÁ¤) 2 °¨ÀÚ³ª¹« 2 08.08.12 91887
31764 ÇʵåÅ×½ºÆ®   ´ÙÅ©Ç÷¡½¬ darkFlash DS900 PRO ARGB ÄÄÇ»ÅÍ ÄÉÀ̽º »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 05:54:40 12
31763 ÇʵåÅ×½ºÆ®   ÀÛ¼ºÀÚ°¡ °Ô½Ã¹°À» »èÁ¦ ÇÏ¿´½À´Ï´Ù ¿Àº£¸£´ºÅ©·Î³ª 0 26.03.04 32
31762 ÇʵåÅ×½ºÆ®   »ï¼º ºäÇÇ´ÏÆ¼ S6 S61F LS27F610 QHD 27ÀÎÄ¡ µà¾ó ¸ð´ÏÅÍ »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 26.03.04 49
31761 ÇʵåÅ×½ºÆ®   ±â°¡¹ÙÀÌÆ® X870E AORUS ELITE X3D ICE ¸ÞÀκ¸µå »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 26.03.04 55
31760 ÇʵåÅ×½ºÆ®   PCÄÉÀ̽º ´ÙÅ©Ç÷¡½¬ DS900 PRO ARGB µ¥½ºÅ©Å׸®¾î ¿Ï¼ºÇϱ⠾ßÄÞ 0 26.03.03 55
31759 ÇʵåÅ×½ºÆ®   ½½·ÎÇÁ ¶óÀÎ ±¸¼º ¸¶ÀÌÅ©·Î´Ð½º WIZMAX SLOPE C30 ºí·¢ ÄÉÀ̽º µ¿°íµ¿¶ô 0 26.03.02 54
31758 ÇʵåÅ×½ºÆ®   ¸¶ÀÌÅ©·Î´Ð½º WIZMAX CHILL ¼¼ºìÆÒ ÄÉÀ̽º ¾Æ´ãÇÑ ÀÌÃþÁý 0 26.03.01 62
31757 ÇʵåÅ×½ºÆ®   °ÔÀÌ¹Ö ¸¶¿ì½º 2Á¾ ºñ±³ ÆÄÀ̳θ¶¿ì½º ULX PROPHECY¿Í ½ºÆ¿½Ã¸®Áî PRIME ¿Àº£¸£´ºÅ©·Î³ª 0 26.02.23 94
31756 ÇʵåÅ×½ºÆ®   PCCOOLER CPS RT400 TCL FULL ARGB CPU Äð·¯ °ø·©Äð·¯ Ãßõ ¾ÆÀ̸¶ 0 26.02.21 106
31755 ÇʵåÅ×½ºÆ®   °¡¼ººñ CPUÄð·¯ Ãßõ PCCOOLER CPS RT400 TCL FULL ARGB (È­ÀÌÆ®) µ¿°íµ¿¶ô 0 26.02.21 121
31754 ÇʵåÅ×½ºÆ®   °¡º­¿î ¹«°Ô°¨À¸·Î Æí¾ÈÇÑ Âø¿ë°¨ÀÇ ·ÎÁöÅØ G325 LIGHTSPEED ¹«¼± °ÔÀÌ¹Ö Çìµå¼Â µ¿°íµ¿¶ô 0 26.02.20 136
31753 ÇʵåÅ×½ºÆ®   ½ºÆ¿½Ã¸®Áî ÇÁ¶óÀÓ PRIME À¯¼± °ÔÀÌ¹Ö ¸¶¿ì½º ÇǾ¾µð·ºÆ® »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 26.02.19 133
31752 ÇʵåÅ×½ºÆ®   ÆÄÀ̳θ¶¿ì½º Finalmouse ULX PROPHECY ¹«¼± °ÔÀÌ¹Ö ¸¶¿ì½º »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 26.02.17 142
31751 ÇʵåÅ×½ºÆ®   °¡¼ººñ ÀÚ¼®Ãà ¾ÇÄÚ °ÔÀ̹ÖŰº¸µå Ãßõ Akko MONSGEEK FUN60 Pro HE À¯¼± µ¿°íµ¿¶ô 0 26.02.14 194
31750 ÇʵåÅ×½ºÆ®   ±¹¹Îº¸µå MSI MAG B860M MORTAR ( ¹Ú°ÝÆ÷ ) WIFI ¸ÞÀκ¸µå »ç¿ë±â. ¿¡¸£¸Þ½º»ï»ï 0 26.02.13 169
31749 ÇʵåÅ×½ºÆ®   ¾ÛÄÚ Æ÷¼¼À̵· P360L LCD ARGB µð½ºÇ÷¹ÀÌ (ºí·¢) ¼ö³ÃÄð·¯ µ¿°íµ¿¶ô 0 26.02.12 153
31748 ÇʵåÅ×½ºÆ®   ¸®¾È¸® ·£Äð LANCOOL 217 INF È­ÀÌÆ® PC ÄÉÀ̽º »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 26.02.09 187
31747 ÇʵåÅ×½ºÆ®   °¡¼ººñ ½Ì±ÛŸ¿ö Äð·¯ Ãßõ PCCOOLER CPS RT400 TCL FULL ARGB (ºí·¢) µ¿°íµ¿¶ô 0 26.02.09 165
31746 ÇʵåÅ×½ºÆ®   ½ÅÇбâ³ëÆ®ºÏ »çȸÃʳâ»ý³ëÆ®ºÏ ÀÌÁ¤µµ¸é ÁÁÀ»µí Çѵ¥ MSI º¥Ã³ A16 AI+ A3HMG-R.. ¾Æ¸®¸¶ÆþÆþ 0 26.02.01 253
 1 [2][3][4][5][6][7][8][9][10]