Ä¿¹Â´ÏƼ
 
 
 
 
 
 
 
»ç¿ë±â/ÇÊÅ×±â

MSNÀ¸·Î ÆÛÁö´Â Smibag ¹ÙÀÌ·¯½º Ä¡·á¹ý


¹®¿µÁØ ¹Ìµð¾î·Î±×°¡±â

Á¶È¸ : 2416
ÀÛ¼ºÀÏ : 2003/09/27 17:12
°£Æí URL : http://www.bodnara.co.kr/bbs/bbs.html?D=20&num=44842
Æ®À§ÅÍ    ÆäÀ̽ººÏ
Ãâó: ¾Èö¼ö ¿¬±¸¼Ò
  
Win32/Smibag.worm. 163840
´Ù¸¥ À̸§
°¨¿°½Ã À§Çèµµ 5µî±Þ(ÁÖÀÇ)
È®»ê À§Çèµµ 3µî±Þ ÇöÀç È®»êµµ 1µî±Þ
Á¾·ù ¿ú °¨¿° ÇüÅ ½ÇÇàÆÄÀÏ
°¨¿° OS À©µµ¿ì °¨¿° °æ·Î ÆÄÀϽÇÇà
ÃÖÃʹ߰ßÀÏ 2003-09-26 ±¹³»¹ß°ßÀÏ 2003-09-26
ƯÁ¤È°µ¿ÀÏ Æ¯Á¤ÀÏ È°µ¿ ¾øÀ½ Á¦ÀÛ±¹ Çѱ¹
Áø´Ü °¡´É ¿£Áø 2003.09.26.00 Ä¡·á °¡´É ¿£Áø 2003.09.26.00
  ¡Ø Ç¥±âµÈ ³¯Â¥ ÀÌÈÄÀÇ ¿£ÁøÀ¸·Î Áø´Ü ¹× Ä¡·á°¡ °¡´ÉÇÕ´Ï´Ù.
Áõ»ó - MSN Messenger ·Î SMB.EXE ÆÄÀÏÀÌ ÀÚµ¿ ÀüÆĵȴÙ.
³»¿ë Win32/Smibag.worm.163840 ´Â 2003³â 9¿ù 26ÀÏ ¿ÀÀüºÎÅÍ ¾Èö¼ö¿¬±¸¼Ò´Â ´Ù¼öÀÇ »ç¿ëÀÚ¿¡°Ô »ùÇðú ½Å°í³»¿ëÀ» Á¢¼ö ¹Þ¾Ò´Ù. ¶ÇÇÑ ÀÌ ¿úÀº ±âÁ¸¿¡ MSN Messenger ·Î ÀüÆÄµÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ
Win32/Sinmsn.worm.20480
ÇÏ°í ¸Å¿ì À¯»çÇÏ´Ù. ÀÌ ¿ú ¶ÇÇÑ ¼ºÀÎ »çÀÌÆ®¿¡¼­ ±¤°í¸ñÀûÀ¸·Î Á¦ÀÛµÈ °ÍÀ¸·Î º¸ÀδÙ.

¿úÀº MSN Messenger ·Î SMB.EXE(163,840 ¹ÙÀÌÆ®) ¶õ ÆÄÀϸíÀ¸·Î ÀüÆĵȴÙ. Áï, »ç¿ëÀÚ°¡ ´Ù¸¥ »ó´ë¹æÀ¸·ÎºÎÅÍ ¿Â ÆÄÀÏÀ» ¹Þ´Â â¿¡¼­ ÆÄÀÏÀ» ¹ÞÀº ÈÄ ½ÇÇàÇϸé MSN Messenger ¿¡ µî·ÏµÈ »ç¿ëÀÚÁß ¿Â¶óÀÎ »ç¿ëÀڵ鿡°Ô ÀÚ½ÅÀ» ÀüÆÄÇÑ´Ù. ½ÇÇàÇÏ¸é µµ½ºÃ¢ÀÌ Àá±ñ º¸¿´´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â ¿ú ³»ºÎ¿¡ ¾ÐÃàµÈ ÇüÅ·Π°¡Áö°í ÀÖ´Â ÆÄÀÏÀ» ÇØÁ¦ÇÏ´Â °úÁ¤ÀÌ´Ù. ¾ÐÃàÀÌ ÇØÁ¦µÈ ÆÄÀϵéÀº C: ¿Í À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ º¹»çµÈ ÈÄ ·¹Áö½ºÆ®¸®¿¡ ÀÚ½ÅÀ» Ãß°¡ÇÏ¿© ¼ºÀÎ »çÀÌÆ® À¥ ÆäÀÌÁö¸¦ ¶ç¿ì´Â°ÍÀ¸·Î ÃßÁ¤µÈ´Ù.

- ½ÇÇàÈÄ Áõ»ó

smb.exe(163,840 ¹ÙÀÌÆ®)´Â MSN ¸Þ½ÅÀú·Î ÀüÆÄµÇ¸ç °ü·Ã ÆÄÀÏÀ» Æ÷ÇÔÇÏ´Â ¼³Ä¡ ÇÁ·Î±×·¥(µå·ÓÆÛ, Dropper)À¸·Î ZIP ÆÄÀÏÀ» Ǫ´Â uz.exe(50,688 ¹ÙÀÌÆ®) ÆÄÀÏ°ú ext.zip ÆÄÀÏÀ» Æ÷ÇÔÇÏ°í ÀÖ´Ù. ext.zip ÆÄÀÏÀº admagic.exe, atl.dll, msnVC.exe, raw32x.dll, sm.dll ÆÄÀÏÀ» ¾ÐÃàÇÏ°í ÀÖ´Ù.



smb.exe ÆÄÀÏÀ» ½ÇÇàÇϸé È­¸é¿¡ Àá±ñ âÀÌ ¶¹´Ù°¡ »ç¶óÁö´Âµ¥ ÀÌ´Â uz.exe·Î ext.zip ÆÄÀÏÀÇ ¾ÐÃàÀ» Ǫ´Â °úÁ¤ÀÌ´Ù. msnVC.exe ÆÄÀÏÀº ¼³Ä¡°úÁ¤¿¡¼­ ½ÇÇàµÇ´Âµ¥ test.txt¸¦ ¸¸µå´Â °ÍÀ¸·Î º¸ÀδÙ. msnVC.exe ÆÄÀÏÀº smb.exe°¡ ½ÇÇàµÇ°í ³­ ÈÄ Áö¿öÁø´Ù. msnVC.exe ÆÄÀÏÀº V3¿¡¼­ Win-Trojan/Smibag.28672·Î Áø´ÜµÇ¸ç °¨¿°µÈ ½Ã½ºÅÛ¿¡ Á¸ÀçÇÏÁö ¾ÊÀ» ¼ö ÀÖ´Ù.

C µå¶óÀÌºê ·çÆ®(C:)¿¡ ´ÙÀ½ ÆÄÀÏÀ» ¸¸µç´Ù.

- smb.exe : ¿ú º»Ã¼. V3¿¡¼­ Win32/Smibag.worm.163840À¸·Î Áø´Ü
- admagic.exe(90,112 ¹ÙÀÌÆ®) : Æ®·ÎÀ̸ñ¸¶. V3¿¡¼­ Win-Trojan/Smibag.90112·Î Áø´Ü
- test.txt (Å×½ºÆ®¿¡ 0 ¹ÙÀÌÆ®. ÇöÀç º¸°íµÈ ¹Ù·Î´Â ¸ðµÎ 0 ¹ÙÀÌÆ®) :



admagic.exe ÆÄÀÏÀº ¼ºÀÎ »çÀÌÆ® ÁÖ¼Ò µîÀ» Æ÷ÇÔÇÏ°í ÀÖ´Â ±¤°í ÇÁ·Î±×·¥À¸·Î ÃßÁ¤µÇ¸ç ¼ºÀÎ »çÀÌÆ® ±¤°í ¸ñÀûÀ¸·Î »ç¿ëµÇ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.



À©µµ¿ì ½Ã½ºÅÛ Æú´õ(ÀϹÝÀûÀ¸·Î C:WINTSystem32, C:WindowsSystem32 )¿¡ ´ÙÀ½ ÆÄÀÏÀÌ ¸¸µé¾î Áø´Ù.

- atl.dll ( 69,632 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- raw32x.dll ( 121 ¹ÙÀÌÆ® ) : V3 ¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- sm.dll ( 57,344 ¹ÙÀÌÆ® ) : V3¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½
- uz.exe ( 50,688 ¹ÙÀÌÆ® ) : ¾ÐÃàÀ» Ǫ´Â Á¤»ó ÆÄÀÏ. V3 Á¦Ç°±º¿¡¼­ Áø´ÜÇÏÁö ¾ÊÀ½



´ÙÀ½ ·¹Áö½ºÆ®¸®¿¡ admagic.exe ÆÄÀÏÀ» µî·ÏÇØ À©µµ¿ì ½ÃÀ۽à ÀÚµ¿ ½ÇÇàµÇ°Ô ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- µî·Ï



ÀÌ Á¤º¸´Â 2003³â 9¿ù26ÀÏ 09½Ã35ºÐ¿¡ ÃÖÃÊ·Î ÀÛ¼ºµÇ¾úÀ¸¸ç 2003³â 9¿ù26ÀÏ 11½Ã10ºÐ¿¡ ÃÖÁ¾¼öÁ¤ µÇ¾ú´Ù.
Ä¡·á¹æ¹ý * SMB.EXE ÆÄÀÏÀ» ¹Þ´Â ¸Þ½ÃÁö âÀÌ º¸¿©Áö´Â °æ¿ì ÆÄÀÏÀ» ¹ÞÁö ¸»°í °ÅºÎ ¶Ç´Â âÀ» ´Ý´Â´Ù.

* 2003³â 9¿ù26ÀÏÀÚ ±ä±Þ¿£ÁøÀ¸·Î Áø´Ü, Ä¡·á(»èÁ¦)°¡ °¡´ÉÇÏ´Ù.

* V3¸¦ »ç¿ëÇÏÁö ¾Ê°í ¼öµ¿À¸·Î Á¦°ÅÇÏ·Á¸é ¾Æ·¡¿Í °°Àº ¹æ¹ýÀ¸·Î Á¦°ÅÇÑ´Ù.

- ¼öµ¿ Á¦°Å¹æ¹ý

* À©µµ¿ì 2000, XP

1. crtl+alt+del Å°¸¦ µ¿½Ã¿¡ ´­·¯ ÀÛ¾÷ °ü¸®ÀÚ¸¦ ¶ç¿î´Ù.

2. ÇÁ·Î¼¼½º ¸Þ´º¸¦ ¼±ÅÃÇÑ´Ù.

3. ´ÙÀ½ÀÇ ±×¸²¿¡ º¸¿©Áö´Â admagic.exe ¸¦ °­Á¦Á¾·á ÇÑ´Ù.



4. C µå¶óÀÌºê ·çÆ®ÀÇ ´ÙÀ½ ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.

- smb.exe
- admagic.exe

5. ·¹Áö½ºÆ®¸® ÆíÁý±â(Regedit)¸¦ ½ÇÇàÇÏ¿© svchost °ªÀ» »èÁ¦ÇÑ´Ù.

HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run svchost = admagic.exe <- »èÁ¦

 

 

ÀúÈñ ȸ»ç¿¡ ÆÛÁ®¼­ °í»ýÇϳ׿©. ±×³É º¸½Ã°í ÂüÁ¶ÇϽöó°í ¿Ã¸³´Ï´Ù.

¹ÙÀÌ·¯½º Á¶½ÉÇϼ¼¿ä

¡¡ 2
¡¡
¹®¿µÁØ ´ÔÀÇ ´Ù¸¥±Û º¸±â
ÁÁÀº ³»¿ëÀÇ ±ÛÀ̶ó¸é ÃßõÇØÁÖ¼¼¿ä.
·Î±×ÀÎÀ» ÇÏÁö ¾Ê¾Æµµ Ãßõ ÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
xxx
ºÒ¹ý ±¤°í±Û ½Å°íÇϱâ
I
   ÀÌ °Ô½Ã¹°ÀÇ ´ñ±Û º¸±â
ÃßõÁ¦¾È³»
ÁÁÀº °Ô½Ã¹°¿¡´Â ÃßõÀ» ÇÒ ¼ö ÀÖ½À´Ï´Ù.ÃßõÀÌ 5 ÀÌ»óÀÌ¸é ¸ÞÀÎÆäÀÌÁö Çìµå¶óÀο¡ °Ô½Ã¹°À» °É¾î µå¸³´Ï´Ù.
Àû¸³µÈ Æ÷ÀÎÆ®·Î ÁøÇàÁßÀÎ À̺¥Æ®¿¡ Âü¿©ÇÏ½Ã¾î °æÇ°À» ¹Þ¾Æ°¡½Ç ¼ö ÀÖ½À´Ï´Ù.

Æ÷ÀÎÆ®¾È³» ±ÛÀÛ¼º : 20Á¡, ÃßõŬ¸¯ : 2Á¡, Ãßõ¹ÞÀº»ç¶÷ 2Á¡, ´ñ±ÛÀÛ¼º : 4Á¡ (2008.12.29ÀϺÎÅÍ)
»ç¿ë±â/ÇÊÅ×±â
2151 ÇʵåÅ×½ºÆ®   [ÇʵåÅ×½ºÆ®]½Ã±×¸¶ÄÄ ºí·ç¹Ú½º »ç¿ë±â ±èÀ±¿¬ 1 03.10.05 3315
2150 ÇʵåÅ×½ºÆ®   ¾¾¼Ò´ÐÀÇ Micro ATX¿ë ¹«¼ÒÀ½ SS-200SFD ÆÄ¿ö¼­ÇöóÀÌ Æ¼! ŸÀÓ 6 03.10.05 4895
2149 ´º½ºÅ¬¸³   ÀÛ¼ºÀÚ°¡ °Ô½Ã¹°À» »èÁ¦ ÇÏ¿´½À´Ï´Ù athlon88 1 03.10.05 1830
2148 ÇʵåÅ×½ºÆ®   [ÇʵåÅ×½ºÆ®] SIGMACOM ¿ÜÀåÇü TV Blue Box ¾Õ¸¶´çÈ®Àå 1 03.10.05 2755
2147 ÇʵåÅ×½ºÆ®   °íÇ°°Ý ½½¸²ÄÉÀ̽º - ¹Ì½ºÆ½ [1] Ƽ! ŸÀÓ 5 03.10.05 2626
2146 ÇʵåÅ×½ºÆ®   °íÇ°°Ý ½½¸²ÄÉÀ̽º - ¹Ì½ºÆ½ [2] Ƽ! ŸÀÓ 6 03.10.05 2384
2145 ÇʵåÅ×½ºÆ®   GMCÀÇ IW-J535 ÄÉÀ̽º Ƽ! ŸÀÓ 2 03.10.05 2785
2144 ÇʵåÅ×½ºÆ®   [ÇʵåÅ×½ºÆ®]½Ã±×¸¶ÄÄ ºí·ç¹Ú½º ¹ÚÁ¾È­ 2 03.10.04 2246
2143 ´º½ºÅ¬¸³   [°ø±¸] ÇÁ·ÎµðÁö 7.1 ÀÔ´Ï´Ù ^^ °õÅÊÀÌ 1 03.10.04 1955
2142 ÇʵåÅ×½ºÆ®   [ÇʵåÅ×½ºÆ®] PC¾øÀÌ ¸ð´ÏÅÍ·Î TV¸¦ Áñ±âÀÚ!!! BLUE BOX ±Ç¿ëÇö 2 03.10.04 3971
2141 ÇʵåÅ×½ºÆ®   ¿ÜÀåÇü TVÆ©³Ê BLUE BOX pasoo100 2 03.10.03 5868
2140 ÇʵåÅ×½ºÆ®   KIST ATI RADEON 9200SE 64 (2ºÎ) ¹Ú¼öÇü 1 03.10.03 2003
2139 ÇʵåÅ×½ºÆ®   KIST ATI RADEON 9200SE 64M ¹Ú¼öÇü 1 03.10.03 2079
2138 ÇʵåÅ×½ºÆ®   ¸ð´ÏÅÍÀÇ º¯½Å! ½Ã±×¸¶ÄÄ ºí·ç¹Ú½º ÇÑö 3 03.10.03 3001
2137 ÇʵåÅ×½ºÆ®   ¸®¾È¸® ¶ó¿îµå ÄÉÀ̺í Äí·Î¸µ 1 03.10.03 2131
2136 ÇʵåÅ×½ºÆ®   ÀÛ¼ºÀÚ°¡ °Ô½Ã¹°À» »èÁ¦ ÇÏ¿´½À´Ï´Ù Chrono 2 03.10.03 2631
2135 ´º½ºÅ¬¸³   ÀÌ°Å º¸¼Ì³ª¿ä? Â÷¼¼´ë µð½ºÇ÷¹ÀÌ 1 Á¶º´Ã¶ 1 03.10.03 2185
2134 °³Àλç¿ë±â   15ÁÖÂ÷ ¹äÅë ¿À¹ö±â.. 7 ÃÖÈ«Áø 1 03.10.03 3824
2133 ÇʵåÅ×½ºÆ®   KT133A ¿Í BARTON 2500+ ÀÇ ¸¸³² 15 ÇÔâ¿ì 3 03.10.02 6998
2132 ´º½ºÅ¬¸³   ÀÛ¼ºÀÚ°¡ °Ô½Ã¹°À» »èÁ¦ ÇÏ¿´½À´Ï´Ù 19 athlon88 2 03.10.02 2708
2131 ´º½ºÅ¬¸³   ÀÛ¼ºÀÚ°¡ °Ô½Ã¹°À» »èÁ¦ ÇÏ¿´½À´Ï´Ù athlon88 0 03.10.02 1688
2130 ÇʵåÅ×½ºÆ®   [ÇʵåÅ×½ºÆ®]3R 101 ÇãÁ¢»ç¿ë±â ¹Ú¹ÎÀç 2 03.10.01 2558
[1281] 1282 [1283][1284][1285][1286][1287][1288][1289][1290]