커뮤니티
 
 
 
 
 
 
 
 
사용기/필테기

MSN으로 퍼지는 Smibag 바이러스 치료법


문영준 미디어로그가기

조회 : 1834
작성일 : 2003/09/27 17:12
간편 URL : http://www.bodnara.co.kr/bbs/bbs.html?D=20&num=44842
트위터    페이스북
출처: 안철수 연구소
  
Win32/Smibag.worm. 163840
다른 이름
감염시 위험도 5등급(주의)
확산 위험도 3등급 현재 확산도 1등급
종류 감염 형태 실행파일
감염 OS 윈도우 감염 경로 파일실행
최초발견일 2003-09-26 국내발견일 2003-09-26
특정활동일 특정일 활동 없음 제작국 한국
진단 가능 엔진 2003.09.26.00 치료 가능 엔진 2003.09.26.00
  ※ 표기된 날짜 이후의 엔진으로 진단 및 치료가 가능합니다.
증상 - MSN Messenger 로 SMB.EXE 파일이 자동 전파된다.
내용 Win32/Smibag.worm.163840 는 2003년 9월 26일 오전부터 안철수연구소는 다수의 사용자에게 샘플과 신고내용을 접수 받았다. 또한 이 웜은 기존에 MSN Messenger 로 전파되며 성인 사이트 광고목적으로 제작된
Win32/Sinmsn.worm.20480
하고 매우 유사하다. 이 웜 또한 성인 사이트에서 광고목적으로 제작된 것으로 보인다.

웜은 MSN Messenger 로 SMB.EXE(163,840 바이트) 란 파일명으로 전파된다. 즉, 사용자가 다른 상대방으로부터 온 파일을 받는 창에서 파일을 받은 후 실행하면 MSN Messenger 에 등록된 사용자중 온라인 사용자들에게 자신을 전파한다. 실행하면 도스창이 잠깐 보였다가 사라지는데 이는 웜 내부에 압축된 형태로 가지고 있는 파일을 해제하는 과정이다. 압축이 해제된 파일들은 C: 와 윈도우 시스템 폴더에 복사된 후 레지스트리에 자신을 추가하여 성인 사이트 웹 페이지를 띄우는것으로 추정된다.

- 실행후 증상

smb.exe(163,840 바이트)는 MSN 메신저로 전파되며 관련 파일을 포함하는 설치 프로그램(드롭퍼, Dropper)으로 ZIP 파일을 푸는 uz.exe(50,688 바이트) 파일과 ext.zip 파일을 포함하고 있다. ext.zip 파일은 admagic.exe, atl.dll, msnVC.exe, raw32x.dll, sm.dll 파일을 압축하고 있다.



smb.exe 파일을 실행하면 화면에 잠깐 창이 떴다가 사라지는데 이는 uz.exe로 ext.zip 파일의 압축을 푸는 과정이다. msnVC.exe 파일은 설치과정에서 실행되는데 test.txt를 만드는 것으로 보인다. msnVC.exe 파일은 smb.exe가 실행되고 난 후 지워진다. msnVC.exe 파일은 V3에서 Win-Trojan/Smibag.28672로 진단되며 감염된 시스템에 존재하지 않을 수 있다.

C 드라이브 루트(C:)에 다음 파일을 만든다.

- smb.exe : 웜 본체. V3에서 Win32/Smibag.worm.163840으로 진단
- admagic.exe(90,112 바이트) : 트로이목마. V3에서 Win-Trojan/Smibag.90112로 진단
- test.txt (테스트에 0 바이트. 현재 보고된 바로는 모두 0 바이트) :



admagic.exe 파일은 성인 사이트 주소 등을 포함하고 있는 광고 프로그램으로 추정되며 성인 사이트 광고 목적으로 사용되는 것으로 추정된다.



윈도우 시스템 폴더(일반적으로 C:WINTSystem32, C:WindowsSystem32 )에 다음 파일이 만들어 진다.

- atl.dll ( 69,632 바이트 ) : V3 에서 진단하지 않음
- raw32x.dll ( 121 바이트 ) : V3 에서 진단하지 않음
- sm.dll ( 57,344 바이트 ) : V3에서 진단하지 않음
- uz.exe ( 50,688 바이트 ) : 압축을 푸는 정상 파일. V3 제품군에서 진단하지 않음



다음 레지스트리에 admagic.exe 파일을 등록해 윈도우 시작시 자동 실행되게 한다.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- 등록



이 정보는 2003년 9월26일 09시35분에 최초로 작성되었으며 2003년 9월26일 11시10분에 최종수정 되었다.
치료방법 * SMB.EXE 파일을 받는 메시지 창이 보여지는 경우 파일을 받지 말고 거부 또는 창을 닫는다.

* 2003년 9월26일자 긴급엔진으로 진단, 치료(삭제)가 가능하다.

* V3를 사용하지 않고 수동으로 제거하려면 아래와 같은 방법으로 제거한다.

- 수동 제거방법

* 윈도우 2000, XP

1. crtl+alt+del 키를 동시에 눌러 작업 관리자를 띄운다.

2. 프로세스 메뉴를 선택한다.

3. 다음의 그림에 보여지는 admagic.exe 를 강제종료 한다.



4. C 드라이브 루트의 다음 파일을 삭제한다.

- smb.exe
- admagic.exe

5. 레지스트리 편집기(Regedit)를 실행하여 svchost 값을 삭제한다.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- 삭제

 

 

저희 회사에 퍼져서 고생하네여. 그냥 보시고 참조하시라고 올립니다.

바이러스 조심하세요

  2
 
문영준 님의 다른글 보기
좋은 내용의 글이라면 추천해주세요.
로그인을 하지 않아도 추천 하실 수 있습니다.
xxx
불법 광고글 신고하기
I
   이 게시물의 댓글 보기
추천제안내
좋은 게시물에는 추천을 할 수 있습니다.추천이 5 이상이면 메인페이지 헤드라인에 게시물을 걸어 드립니다.
적립된 포인트로 진행중인 이벤트에 참여하시어 경품을 받아가실 수 있습니다.

포인트안내 글작성 : 20점, 추천클릭 : 2점, 추천받은사람 2점, 댓글작성 : 4점 (2008.12.29일부터)
사용기/필테기
2202 필드테스트   MSD 848보드 ECS 848P-A 서순민 1 03.10.13 2574
2201 필드테스트   다오코리아 멀티리더기 황영하 1 03.10.13 1267
2200 필드테스트   LCD 인디게이터가 내장된 심바따 S4 정주호 6 03.10.13 2547
2199 뉴스클립   작성자가 게시물을 삭제 하였습니다 athlon88 1 03.10.12 1302
2198 필드테스트   심봤다! C460 이상훈 3 03.10.12 1336
2197 필드테스트   [필드테스트] 3R시스템 R301 pasoo100 2 03.10.12 1315
2196 필드테스트   simbadda C460 케이스 이성호 3 03.10.12 1571
2195 필드테스트   모니터로만 TV보자 Sigma BlueBox 류경범 2 03.10.12 3091
2194 뉴스클립   작성자가 게시물을 삭제 하였습니다 4 athlon88 1 03.10.12 3436
2193 필드테스트   [필드테스트]S5 LCD 케이스 필드테스트 윤정욱 2 03.10.12 1412
2192 필드테스트   [필드테스트]다오코리아 심봤다 S5 케이스 전상민 1 03.10.12 2013
2191 필드테스트   [필드테스트] 3RSYSTEM 미니케이스 R301 박경환 1 03.10.12 1551
2190 필드테스트   고품격 LCD 케이스 -다오코리아 Simbadda S4 [1] 티! 타임 1 03.10.12 1820
2189 필드테스트   고품격 LCD 케이스 -다오코리아 Simbadda S4[2] 티! 타임 1 03.10.12 2051
2188 필드테스트   에즈윈 ASRock GE Pro-HT (2부) 신창대 2 03.10.12 2179
2187 필드테스트   에즈윈 ASRock GE Pro-HT (1부) 신창대 1 03.10.12 2175
2186 필드테스트   [필드테스트] 다오코리아 X400 김한호 2 03.10.11 2887
2185 뉴스클립   LG GSA-4040B 바이오스 업데이트 5 한철 4 03.10.11 2792
2184 필드테스트   다오코리아 - S4 CASE 송하영 3 03.10.11 1433
2183 필드테스트   [필드테스트]심봤다!!! S5 ~(-_-)~ 박종화 2 03.10.11 1450
2182 뉴스클립   작성자가 게시물을 삭제 하였습니다 athlon88 0 03.10.11 1974
2181 필드테스트   에어로게이트2 박수형 3 03.10.11 2292
 1221 [1222][1223][1224][1225][1226][1227][1228][1229][1230]