1. 증상

감염자 컴퓨터를 통해 로그인 한 네이트온 사용자 계정의 친구들에게 감염파일을 받을 수 있는 URL이 담긴 쪽지를 전송함으로써 자신을 재배포 한다.

정상적인 네이트온 실행 방해, 정상적인 인터넷 서핑 방해

2. 분석


파일 확장자는 exe 이나, 그림파일 아이콘을 가짐으로써 자신을 정상 그림파일인 것으로 가장한다.

실행시 자동으로 네이트온 사용자에게 "하버드 15년 연구제작한 이미지
www.gxxxxs.com" 등과 같은 바이러스 유포지 주소를 포함한 쪽지를 살포하게 된다.

기존의 네이트온 바이러스 변종들과 별다른 차이가 없다.

http://www.virustotal.com/file-scan/report.html?id=27df465afb4d2669cf2a94974a63c4badb0e916e6cb8564ceaf0c16a42e79828-1289718997

3. 치료법

현재 해당 바이러스는 V3 (
http://www.ahnlab.com/) , Avast (http://www.avast.co.kr/) , Antivir (http://www.avira.com/) 에서 치료 및 삭제가 가능하다.

관리의 편의성을 위하여 제공하는 아파치의 서비스인 디렉토리 리스닝이 취약점이 많아서 논란이 되기도 했습니다.

개인적으로 중요한 파일이 있는 서버가 아닌이상 저는 리스닝을 자주 쓰는 편입니다.(ftp 접속없이 디렉토리 구조 파악이 가능합니다.) 그런데 이것이 익명으로도 접속을 할 수 있기 때문에가 문제인 것이지요.

실제로 웹쉘이 설치된 서버를 찾기 위해서 구글에서 디렉토리 리스닝 검색을 통하여 알아내기도 합니다.

대부분의 중요 게임서버에서는 디렉토리 리스닝을 끄고 있는데, 끄지 않은 몇몇 서버가 해킹당한 사례를 잘 정리한 흥미있는 PDF 파일입니다.


이메일 주소, 전화번호로 조금 유심있게 메일 보신분들은 금방 알아채셨을 겁니다.

많이 당황하셨을 겁니다. 갑자기 참고인 출석이라니?, 이러한 메일 배포자는 해외등지에서 활동하는 국내인으로 추정됩니다. 현재는 알약에서 진단하고 있고 치료가 가능합니다.

베팅사이트 악성코드이며, 이 사이트 서버가 홍콩에 위치하고 있습니다.(호스팅만 홍콩에 받았을 수 있으나, 이러한 불법사이트는 해외에서 해야 안 잡히니..)

사설토토 사이트는 예전에도 많이 기승을 부려서 문제가 되었는데, 이제는 홍보수단이 악성코드군요.!

조만간 바이러스 리뷰로 다루어볼 예정입니다.


http://www.eto.co.kr/?Code=20101103152136467&ts=235514

+ Recent posts