Ä¿¹Â´ÏƼ
 
 
 
 
 
 
 
»ç¿ë±â/ÇÊÅ×±â

MSNÀ¸·Î ÆÛÁö´Â Smibag ¹ÙÀÌ·¯½º Ä¡·á¹ý


¹®¿µÁØ ¹Ìµð¾î·Î±×°¡±â

Á¶È¸ : 3015
ÀÛ¼ºÀÏ : 2003/09/27 17:12
°£Æí URL : http://www.bodnara.co.kr/bbs/bbs.html?D=20&num=44842
Æ®À§ÅÍ    ÆäÀ̽ººÏ
Ãâó: ¾Èö¼ö ¿¬±¸¼Ò
  
Win32/Smibag.worm. 163840
´Ù¸¥ À̸§
°¨¿°½Ã À§Çèµµ 5µî±Þ(ÁÖÀÇ)
È®»ê À§Çèµµ 3µî±Þ ÇöÀç È®»êµµ 1µî±Þ
Á¾·ù ¿ú °¨¿° ÇüÅ ½ÇÇàÆÄÀÏ
°¨¿° OS À©µµ¿ì °¨¿° °æ·Î ÆÄÀϽÇÇà
ÃÖÃʹ߰ßÀÏ 2003-09-26 ±¹³»¹ß°ßÀÏ 2003-09-26
ƯÁ¤È°µ¿ÀÏ Æ¯Á¤ÀÏ È°µ¿ ¾øÀ½ Á¦ÀÛ±¹ Çѱ¹
Áø´Ü °¡´É ¿£Áø 2003.09.26.00 Ä¡·á °¡´É ¿£Áø 2003.09.26.00
  ¡Ø Ç¥±âµÈ ³¯Â¥ ÀÌÈÄÀÇ ¿£ÁøÀ¸·Î Áø´Ü ¹× Ä¡·á°¡ °¡´ÉÇÕ´Ï´Ù.
Áõ»ó - MSN Messenger ·Î SMB.EXE ÆÄÀÏÀÌ ÀÚµ¿ ÀüÆÄµÈ´Ù.
³»¿ë Win32/Smibag.worm.163840 ´Â 2003³â 9¿ù 26ÀÏ ¿ÀÀüºÎÅÍ ¾Èö¼ö¿¬±¸¼Ò´Â ´Ù¼öÀÇ »ç¿ëÀÚ¿¡°Ô »ùÇðú ½Å°í³»¿ëÀ» Á¢¼ö ¹Þ¾Ò´Ù. ¶ÇÇÑ ÀÌ ¿úÀº ±âÁ¸¿¡ MSN Messenger ·Î ÀüÆÄµÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ
Win32/Sinmsn.worm.20480
ÇÏ°í ¸Å¿ì À¯»çÇÏ´Ù. ÀÌ ¿ú ¶ÇÇÑ ¼ºÀÎ »çÀÌÆ®¿¡¼­ ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ °ÍÀ¸·Î º¸ÀδÙ.

¿úÀº MSN Messenger ·Î SMB.EXE(163,840 ¹ÙÀÌÆ®) ¶õ ÆÄÀϸíÀ¸·Î ÀüÆÄµÈ´Ù. Áï, »ç¿ëÀÚ°¡ ´Ù¸¥ »ó´ë¹æÀ¸·ÎºÎÅÍ ¿Â ÆÄÀÏÀ» ¹Þ´Â â¿¡¼­ ÆÄÀÏÀ» ¹ÞÀº ÈÄ ½ÇÇàÇϸé MSN Messenger ¿¡ µî·ÏµÈ »ç¿ëÀÚÁß ¿Â¶óÀÎ »ç¿ëÀڵ鿡°Ô ÀÚ½ÅÀ» ÀüÆÄÇÑ´Ù. ½ÇÇàÇÏ¸é µµ½ºÃ¢ÀÌ Àá±ñ º¸¿´´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â ¿ú ³»ºÎ¿¡ ¾ÐÃàµÈ ÇüÅ·Π°¡Áö°í ÀÖ´Â ÆÄÀÏÀ» ÇØÁ¦ÇÏ´Â °úÁ¤ÀÌ´Ù. ¾ÐÃàÀÌ ÇØÁ¦µÈ ÆÄÀϵéÀº C: ¿Í À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ º¹»çµÈ ÈÄ ·¹Áö½ºÆ®¸®¿¡ ÀÚ½ÅÀ» Ãß°¡ÇÏ¿© ¼ºÀÎ »çÀÌÆ® À¥ ÆäÀÌÁö¸¦ ¶ç¿ì´Â°ÍÀ¸·Î ÃßÁ¤µÈ´Ù.

- ½ÇÇàÈÄ Áõ»ó

smb.exe(163,840 ¹ÙÀÌÆ®)´Â MSN ¸Þ½ÅÀú·Î ÀüÆÄµÇ¸ç °ü·Ã ÆÄÀÏÀ» Æ÷ÇÔÇÏ´Â ¼³Ä¡ ÇÁ·Î±×·¥(µå·ÓÆÛ, Dropper)À¸·Î ZIP ÆÄÀÏÀ» Ǫ´Â uz.exe(50,688 ¹ÙÀÌÆ®) ÆÄÀϰú ext.zip ÆÄÀÏÀ» Æ÷ÇÔÇϰí ÀÖ´Ù. ext.zip ÆÄÀÏÀº admagic.exe, atl.dll, msnVC.exe, raw32x.dll, sm.dll ÆÄÀÏÀ» ¾ÐÃàÇϰí ÀÖ´Ù.



smb.exe ÆÄÀÏÀ» ½ÇÇàÇϸé È­¸é¿¡ Àá±ñ âÀÌ ¶¹´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â uz.exe·Î ext.zip ÆÄÀÏÀÇ ¾ÐÃàÀ» Ǫ´Â °úÁ¤ÀÌ´Ù. msnVC.exe ÆÄÀÏÀº ¼³Ä¡°úÁ¤¿¡¼­ ½ÇÇàµÇ´Âµ¥ test.txt¸¦ ¸¸µå´Â °ÍÀ¸·Î º¸ÀδÙ. msnVC.exe ÆÄÀÏÀº smb.exe°¡ ½ÇÇàµÇ°í ³­ ÈÄ Áö¿öÁø´Ù. msnVC.exe ÆÄÀÏÀº V3¿¡¼­ Win-Trojan/Smibag.28672·Î Áø´ÜµÇ¸ç °¨¿°µÈ ½Ã½ºÅÛ¿¡ Á¸ÀçÇÏÁö ¾ÊÀ» ¼ö ÀÖ´Ù.

C µå¶óÀÌºê ·çÆ®(C:)¿¡ ´ÙÀ½ ÆÄÀÏÀ» ¸¸µç´Ù.

- smb.exe : ¿ú º»Ã¼. V3¿¡¼­ Win32/Smibag.worm.163840À¸·Î Áø´Ü
- admagic.exe(90,112 ¹ÙÀÌÆ®) : Æ®·ÎÀ̸ñ¸¶. V3¿¡¼­ Win-Trojan/Smibag.90112·Î Áø´Ü
- test.txt (Å×½ºÆ®¿¡ 0 ¹ÙÀÌÆ®. ÇöÀç º¸°íµÈ ¹Ù·Î´Â ¸ðµÎ 0 ¹ÙÀÌÆ®) :



admagic.exe ÆÄÀÏÀº ¼ºÀÎ »çÀÌÆ® ÁÖ¼Ò µîÀ» Æ÷ÇÔÇϰí ÀÖ´Â ±¤°í ÇÁ·Î±×·¥À¸·Î ÃßÁ¤µÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í ¸ñÀûÀ¸·Î »ç¿ëµÇ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.



À©µµ¿ì ½Ã½ºÅÛ Æú´õ(ÀϹÝÀûÀ¸·Î C:WINTSystem32, C:WindowsSystem32 )¿¡ ´ÙÀ½ ÆÄÀÏÀÌ ¸¸µé¾î Áø´Ù.

- atl.dll ( 69,632 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- raw32x.dll ( 121 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- sm.dll ( 57,344 ¹ÙÀÌÆ® ) : V3¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- uz.exe ( 50,688 ¹ÙÀÌÆ® ) : ¾ÐÃàÀ» Ǫ´Â Á¤»ó ÆÄÀÏ. V3 Á¦Ç°±º¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½



´ÙÀ½ ·¹Áö½ºÆ®¸®¿¡ admagic.exe ÆÄÀÏÀ» µî·ÏÇØ À©µµ¿ì ½ÃÀ۽à ÀÚµ¿ ½ÇÇàµÇ°Ô ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- µî·Ï



ÀÌ Á¤º¸´Â 2003³â 9¿ù26ÀÏ 09½Ã35ºÐ¿¡ ÃÖÃÊ·Î ÀÛ¼ºµÇ¾úÀ¸¸ç 2003³â 9¿ù26ÀÏ 11½Ã10ºÐ¿¡ ÃÖÁ¾¼öÁ¤ µÇ¾ú´Ù.
Ä¡·á¹æ¹ý * SMB.EXE ÆÄÀÏÀ» ¹Þ´Â ¸Þ½ÃÁö âÀÌ º¸¿©Áö´Â °æ¿ì ÆÄÀÏÀ» ¹ÞÁö ¸»°í °ÅºÎ ¶Ç´Â âÀ» ´Ý´Â´Ù.

* 2003³â 9¿ù26ÀÏÀÚ ±ä±Þ¿£ÁøÀ¸·Î Áø´Ü, Ä¡·á(»èÁ¦)°¡ °¡´ÉÇÏ´Ù.

* V3¸¦ »ç¿ëÇÏÁö ¾Ê°í ¼öµ¿À¸·Î Á¦°ÅÇÏ·Á¸é ¾Æ·¡¿Í °°Àº ¹æ¹ýÀ¸·Î Á¦°ÅÇÑ´Ù.

- ¼öµ¿ Á¦°Å¹æ¹ý

* À©µµ¿ì 2000, XP

1. crtl+alt+del ۸¦ µ¿½Ã¿¡ ´­·¯ ÀÛ¾÷ °ü¸®ÀÚ¸¦ ¶ç¿î´Ù.

2. ÇÁ·Î¼¼½º ¸Þ´º¸¦ ¼±ÅÃÇÑ´Ù.

3. ´ÙÀ½ÀÇ ±×¸²¿¡ º¸¿©Áö´Â admagic.exe ¸¦ °­Á¦Á¾·á ÇÑ´Ù.



4. C µå¶óÀÌºê ·çÆ®ÀÇ ´ÙÀ½ ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.

- smb.exe
- admagic.exe

5. ·¹Áö½ºÆ®¸® ÆíÁý±â(Regedit)¸¦ ½ÇÇàÇÏ¿© svchost °ªÀ» »èÁ¦ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- »èÁ¦

 

 

ÀúÈñ ȸ»ç¿¡ ÆÛÁ®¼­ °í»ýÇϳ׿©. ±×³É º¸½Ã°í ÂüÁ¶ÇϽöó°í ¿Ã¸³´Ï´Ù.

¹ÙÀÌ·¯½º Á¶½ÉÇϼ¼¿ä

¡¡ 2
¡¡
¹®¿µÁØ ´ÔÀÇ ´Ù¸¥±Û º¸±â
ÁÁÀº ³»¿ëÀÇ ±ÛÀ̶ó¸é ÃßÃµÇØÁÖ¼¼¿ä.
·Î±×ÀÎÀ» ÇÏÁö ¾Ê¾Æµµ Ãßõ ÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
xxx
ºÒ¹ý ±¤°í±Û ½Å°íÇϱâ
I
   ÀÌ °Ô½Ã¹°ÀÇ ´ñ±Û º¸±â
ÃßõÁ¦¾È³»
ÁÁÀº °Ô½Ã¹°¿¡´Â ÃßõÀ» ÇÒ ¼ö ÀÖ½À´Ï´Ù.ÃßõÀÌ 5 ÀÌ»óÀÌ¸é ¸ÞÀÎÆäÀÌÁö Çìµå¶óÀο¡ °Ô½Ã¹°À» °É¾î µå¸³´Ï´Ù.
Àû¸³µÈ Æ÷ÀÎÆ®·Î ÁøÇàÁßÀÎ À̺¥Æ®¿¡ Âü¿©ÇÏ½Ã¾î °æÇ°À» ¹Þ¾Æ°¡½Ç ¼ö ÀÖ½À´Ï´Ù.

Æ÷ÀÎÆ®¾È³» ±ÛÀÛ¼º : 20Á¡, ÃßõŬ¸¯ : 2Á¡, Ãßõ¹ÞÀº»ç¶÷ 2Á¡, ´ñ±ÛÀÛ¼º : 4Á¡ (2008.12.29ÀϺÎÅÍ)
»ç¿ë±â/ÇÊÅ×±â
  ¾ÆÆ²¶õ/ÆÄÀεå¶óÀÌºê ¿Ü ¹ÙÀÌ·² ÀÇ½É °Ô½Ã¹°Àº ¸ðµÎ »èÁ¦Á¶Ä¡ÇÕ´Ï´Ù. 2 °¨ÀÚ³ª¹« 7 14.01.22 80390
  µ¿¿µ»ó ¾÷·Îµå ¹æ¹ý ¾È³» 1 °¨ÀÚ³ª¹« 3 10.02.10 89899
  Á¤º¸°øÀ¯ ÅëÇÕ°Ô½ÃÆÇ ÀÌ¿ë¾È³» (09.09.02 ¼öÁ¤) 2 °¨ÀÚ³ª¹« 2 08.08.12 86586
31621 °³Àλç¿ë±â   Poor Bunny is a perfect blend of cuteness and chaos. Melon Playground 0 25.10.15 25
31620 °³Àλç¿ë±â   My Experience Playing Melon Playground Melon Playground 0 25.10.15 28
31619 ÇʵåÅ×½ºÆ®   3´Ü°è ³ôÀÌ Á¶Àý °¡´ÉÇÑ ¸¶ÀÌÅ©·Î´Ð½º WIZMAX ÆÄ¿ö¾÷ ŰƮ µ¿°íµ¿¶ô 0 25.10.14 39
31618 ÇʵåÅ×½ºÆ®   Microsoft ¼­Çǽº ÇÁ·Î11 Ultra7 ·ç³ª·¹ÀÌÅ© ³ëÆ®ºÏ »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 25.10.14 47
31617 °³Àλç¿ë±â   The Addictive Fun of Wordle Unlimited: Play Without Limits! LisamiokRippy 0 25.10.13 51
31616 °³Àλç¿ë±â   3¿­ ¼ö³Ã Äð·¯ Ãßõ ÇÏ´Â ºê¶óº¸ÅØ DEEPCOOL LM360 »ç¿ë Èıâ Åõô! ban2y 0 25.10.04 189
31615 °³Àλç¿ë±â   °¡¼ººñ ÀÎÅÚ ¸ÞÀκ¸µå ASRock B760M Pro RS D5 ¿¡ÁîÀ© ¾ÆÀ̸¶ 0 25.10.04 147
31614 °³Àλç¿ë±â   speed stars Fred Berger 0 25.10.01 98
31613 ÇʵåÅ×½ºÆ®   EDDY CY100A ARGB (ºí·¢) °ø·© CPUÄð·¯ µ¿°íµ¿¶ô 0 25.10.01 103
31612 ÇʵåÅ×½ºÆ®   ¾÷±×·¹À̵åµÈ µà¾óŸ¿ö Äð·¯ Ãßõ PCCOOLER CPS RT620 PRO Ä«º»½ºÆ¿ (ºí·¢) µ¿°íµ¿¶ô 0 25.09.30 106
31611 ÇʵåÅ×½ºÆ®   Äõµå ¹êµå ±â¼ú žÀç ¿ÍÀÌÆÄÀÌ7 °øÀ¯±â ASUS ROG Rapture GT-BE98 »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 25.09.28 115
31610 ÇʵåÅ×½ºÆ®   PCCOOLER CPS RT620 PRO Ä«º»½ºÆ¿ µà¾óŸ¿ö Äð·¯ Ãßõ ¾ÆÀ̸¶ 0 25.09.27 131
31609 ÇʵåÅ×½ºÆ®   2¸¸¿ø´ë TDP220W ARGBÆÒÀ» ǰÀº CPUÄð·¯ Ãßõ MAXTILL MAX400 ARGB ¾ÆÀ̸¶ 0 25.09.26 125
31608 ÇʵåÅ×½ºÆ®   Ãʰí¼Ó PCIe5.0 SSD »ï¼º 9100pro ÀÎÅÚ Z890 ¼º´ÉÅ×½ºÆ® ¾Æ¸®¸¶ÆþÆþ 0 25.09.25 158
31607 ÇʵåÅ×½ºÆ®   SSD ÃÖ°­ Æ÷½ÄÀÚ ¼Óµµ¿Í ¿ë·®ÀÌ 2¹è·Î Ä¿Áø »ï¼ºÀüÀÚ 9100 PRO 8TB PCIe 5.0 NVM.. °­¹Î°Ç´ã 0 25.09.25 151
31606 ÇʵåÅ×½ºÆ®   ÀÎÅÚ ÄÚ¾î ¿ïÆ®¶ó7 ½Ã¸®Áî 265K ÀÛ¾÷¿ë °ÔÀÌ¹Ö AIPC ¼º´Éºñ±³ ¾Æ¸®¸¶ÆþÆþ 0 25.09.25 137
31605 ÇʵåÅ×½ºÆ®   Ãʰí¼Ó PCIe 5.0 SSD »ï¼º 9100 PRO 8TB SSD »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 25.09.25 191
31604 °³Àλç¿ë±â   gorilla tag estateseafowl 0 25.09.24 130
31603 ÇʵåÅ×½ºÆ®   Â÷¼¼´ë AI PC HP ¿ÃÀοø PC HP AIO 27 27-CT2001KR »ç¿ë±â ¿Àº£¸£´ºÅ©·Î³ª 0 25.09.24 116
 1 [2][3][4][5][6][7][8][9][10]