|
|
|
|
|
 |
 |
 |
| Ãֽо÷µ¥ÀÌÆ® ÇöȲ
document.write("2018.07.06.0");
|
|
 |
|
 |
 |
 |
|
| Backdoor-W32/RBot.121856.C |
| ¹ÙÀÌ·¯½º Á¾·ù |
Backdoor |
½ÇÇàȯ°æ |
Windows |
| ¹ß°ßÀÏ |
2005³â11¿ù07ÀÏ |
Á¦ÀÛÁö |
ºÒºÐ¸í |
| À§Çèµî±Þ |
º¸Åë |
È®»ê¹æ¹ý |
³×Æ®¿öÅ©, º¸¾ÈÃë¾à¼º |
| ¹ÙÀÌ·¯½º Å©±â |
121,856 Byte |
÷ºÎÆÄÀÏ |
|
| ¸ÞÀÏÁ¦¸ñ |
|
| Áõ»ó¿ä¾à |
·¹Áö½ºÆ®¸® º¯°æ, ÆÄÀÏ »ý¼º, ÇÁ·Î¼¼½º Á¾·á |
| Ä¡·á¹æ¹ý |
Åͺ¸¹é½Å Á¦Ç°±ºÀ¸·Î Áø´Ü/Ä¡·á °¡´ÉÇÕ´Ï´Ù.
 |
 |
ÀÌ ¿úÀº À©µµ¿ì º¸¾ÈÇêÁ¡°ú ³×Æ®¿÷ °øÀ¯ Æú´õ, À¥¼ÇÎÀ» ÅëÇÏ¿© ÀüÆÄµÇ¸ç,
´Ù¸¥ ¹éµµ¾î¿¡ ÀÇÇØ¼ ¼³Ä¡ ÆÄÀÏÀ» ƯÁ¤ ¼¹ö·ÎºÎÅÍ ¹ÞÀ»¼ö ÀÖ´Ù.
[Ư¡]
¿úÀÌ ½ÇÇàµÇ¸é ´ÙÀ½°ú °°ÀÌ À©µµ¿ì ½Ã½ºÅÛ Æú´õ(win 2000, NT : c:\Wint\system32, win XP : c:\windows\system32)
¿¡ plscdksxg.exe(121,856 Byte) ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.
¶ÇÇÑ, ´ÙÀ½Ã³·³ ·¹Áö½ºÆ®¸¦ ¼öÁ¤ÇÏ¿© ´ÙÀ½ ºÎÆÃ½Ã ½ÇÇàµÇµµ·Ï Á¶ÀÛÇÑ´Ù.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Ç׸ñ¿¡
Microsoft Visual Studio = "plscdksxg.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
Ç׸ñ¿¡
Microsoft Visual Studio = "plscdksxg.exe"
HKEY_CURRENT_USER\SOFTWARE\Microsoft\OLE
Ç׸ñ¿¡
Microsoft Visual Studio = "plscdksxg.exe"
À» »ý¼ºÇÑ´Ù.
±×¸®°í ´ÙÀ½Ã³·³ DCOM ÇÁ·ÎÅäÄÝ¿¡ °ü°èµÈ ·¹Áö½ºÆ®¸® Á¤º¸¸¦ ¼öÁ¤ÇÑ´Ù.
HKEY_LOCAL_MACHINE\Software\Microsoft\OLE
Ç׸ñ¿¡
EnableDCOM = "N"
(±âº»°ªÀº Y)
±×¸®°í C$ÀÇ ½Ã½ºÅÛ Æú´õµîÀ» °øÀ¯ÇÏ°í °°Àº µå¶óÀ̺ê¿Í °øÀ¯ Æú´õ ·çÆ®°¡ Á¸Àç ÇÑ´Ù¸é ¿úÀÇ º¹»çº»À»
ÀúÀåÇØ ³õ´Â´Ù.
¹éµµ¾î·Î¼ µ¿ÀÛ ÇϰԵǸé, ´ÙÀ½°ú °°Àº ½Ã½ºÅÛ ¿Àµ¿ÀÛÀÌ ÀϾ ¼ö ÀÖ´Ù.
1. ÆÄÀÏ ½ÇÇà¹× »èÁ¦
2. ¼ºñ½º ÁßÁö
3. ÇÁ·Î¼¼½º Á¾·á
4. ftp¹× IRC ¼¹ö·Î µ¿ÀÛ°¡´É
5. ÆÐŶ Àü¼Û
6. ÆÄÀÏ ´Ù¿î·Îµå
7. ½Ã½ºÅÛ Á¤º¸ ¼öÁý
8. Űº¸µå ³»¿ë ¼öÁý
9. ½ºÆÔ¸ÞÀÏ ¹ß¼Û
10. ȸé ĸÃÄ
¸î¸î °ÔÀÓ CD ۸¦ ¼öÁý ÇÏ´Â ±â´ÉÀÌ ÀÖ°í, ¾ÈƼ¹ÙÀÌ·¯½º¿Í, ¹æÈº®°ú °°Àº ÇÁ·Î¼¼½º°¡ ½ÇÇàÁßÀ̸é Á¾·á¸¦ ½Ãµµ ÇÑ´Ù.
±×¸®°í ÀÌ ¹éµµ¾î´Â RPCSS ¿ø°ÝÄÚµå ½ÇÇà À§Çè, LSASSÀÇ Ãë¾àÁ¡À¸·Î ÀÎÇÑ ÄÚµå ½ÇÇà ¹®Á¦ µîÀ»
ÀÌ¿ëÇϹǷÎ, ´ÙÀ½ º¸¾ÈÆÐÄ¡¸¦ ±Ç°íÇÑ´Ù.
¶ÇÇÑ ´ÙÀ½ ó·³ µð½ºÅ© Á¤¸®¸¦ ÅëÇÏ¿© ¾µµ¥ ¾ø´Â ÆÄÀÏÀ» ¸ðµÎ »èÁ¦ ÇÑ´Ù.
µð½ºÅ© Á¤¸®´Â [½ÃÀÛ]->ÇÁ·Î±×·¥->º¸Á¶ÇÁ·Î±×·¥->½Ã½ºÅÛ µµ±¸
->µð½ºÅ© Á¤¸® ¸¦ Ŭ¸¯
[Á¦¾îÆÇ]->[ÀÎÅÍ³Ý ¿É¼Ç] ¿¡¼ [ÄíŰ»èÁ¦],[Àӽà ÀÎÅÍ³Ý ÆÄÀÏ]À» ¸ðµÎ »èÁ¦
º¸´Ù ÀÚ¼¼ÇÑ ¼³¸íÀº ¾Æ·¡ÀÇ µð½ºÅ© Á¤¸® ¸µÅ©¸¦ ÂüÁ¶ÇϽʽÿä.
µð½ºÅ©Á¤¸® ¹æ¹ý
±×·±ÈÄ [Á¦¾îÆÇ]->[ÀÎÅÍ³Ý ¿É¼Ç] ¿¡¼ "ÇÁ·Î±×·¥" ÅÇÀ» Ŭ¸¯ ÇϽðí [À¥ ¼³Á¤ ¿ø·¡µ¥·Î] ¹öưÀ» Ŭ¸¯.
|
 |
|
|
 |
| ¹«´ÜÀüÀç¤ý¹èÆ÷±ÝÁö |
- ¿¡ºê¸®Á¸¿¡¼ Á¦°øÇÏ´Â ¸ðµç ÄÁÅÙÃ÷ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº ¿¡ºê¸®Á¸ÀÇ ¼ÒÀ¯ÀÌ¸ç °ü·Ã¹ýÀÇ º¸È£¸¦ ¹Þ½À´Ï´Ù.
- ¿¡ºê¸®Á¸ÀÇ »çÀü Çã°¡ ¾øÀÌ ¿¡ºê¸®Á¸ ÄÁÅÙÃ÷¸¦ ¹«´ÜÀ¸·Î ÀüÀç, ¹èÆ÷¸¦ ±ÝÁöµÇ¾î ÀÖ½À´Ï´Ù.
- À̸¦ À§¹ÝÇÏ´Â °æ¿ì ¼ÕÇØ¹è»óÀÇ ´ë»ó ¶Ç´Â ¹Î.Çü»ç»óÀÇ ¹ýÀû ¼Ò¼Û ´ë»óÀÌ µÉ ¼ö ÀÖ½À´Ï´Ù.
* ¿¡ºê¸®Á¸ Á¤º¸ ÀÌ¿ë ¹®ÀÇ : greenking@everyzone.com |
|
|