오랜만에, 리뷰를 적는 것 같습니다. 오늘은 네이버 지식인 도중에 접하게 된 "보호나라" 에 대해서 리뷰해볼까 합니다.
"보호나라"는 한국인터넷진흥원에서 운영하고 있는 보안정보 사이트 입니다. 좀비PC을 즉석에서 진단 할 수 있는 서비스로써 DDOS 때 큰 인기를 받은 사이트 였습니다. DDOS 전용 백신을 제공해주는 것은 물론, 각종 보안 정보를 게재하고 있습니다.
악성 봇 감염 실시간 확인 서비스
1. 원리
보호나라는 컴퓨터의 파일을 일일히 점검하여 해당 아이피는 악성 봇(좀비PC) 이다. 라고 진단 내리는 것이 아닙니다. 보호나라에서 이미 언급하였듯이 (http://www.boho.or.kr/pccheck/pcch_03_02.jsp?page_id=3) DDOS 공격이 일어나는 경우, DDOS 명령을 하달하는 악성코드를 분석하여, 명령을 하달하는 서버를 추적합니다. 악성코드는 명령을 받기 위해서 지속적으로 명령을 하달하는 서버에 접속요청을 합니다. 한국이용자의 접속을 관리하는 ISP에서 해당 서버로 지속적으로 접속요청을 하는 한국 PC의 아이피 리스트를 수집합니다. 이 아이피 리스트를 통해서 좀비PC다. 아니다를 가려내는 것입니다.
보호나라는 컴퓨터의 파일을 일일히 점검하여 해당 아이피는 악성 봇(좀비PC) 이다. 라고 진단 내리는 것이 아닙니다. 보호나라에서 이미 언급하였듯이 (http://www.boho.or.kr/pccheck/pcch_03_02.jsp?page_id=3) DDOS 공격이 일어나는 경우, DDOS 명령을 하달하는 악성코드를 분석하여, 명령을 하달하는 서버를 추적합니다. 악성코드는 명령을 받기 위해서 지속적으로 명령을 하달하는 서버에 접속요청을 합니다. 한국이용자의 접속을 관리하는 ISP에서 해당 서버로 지속적으로 접속요청을 하는 한국 PC의 아이피 리스트를 수집합니다. 이 아이피 리스트를 통해서 좀비PC다. 아니다를 가려내는 것입니다.
2, 문제점
DDOS 악성코드는 날로 발전하고 있습니다. 또한 명령을 하달하는 서버가 차단당한다면 충분히 다른 서버를 이용할 수 있도록 악성코드를 개조하여 재배포 하고 있습니다. 이 시점에서, 신종 악성코드를 일일히 분석하여 명령을 하달하는 서버를 알아내고 추적하여 접속아이피 리스트를 뽑아내는 과정에 소요되는 시간이 너무나 길다는 것입니다. 열심히 분석하고 있는 사이에 신종 DDOS 악성코드에 감염된 이용자들은 실제로 DDOS 악성코드에 감염되었다 하더라도, "악성 봇 감염 실시간 서비스" 를 이용한다 하더라도 "정상아이피" 라는 진단결과를 받을 것입니다.
해결책이 나오지 않은 시점에서 공격이 이루어지는 것을 "제로데이" 공격이라고 합니다. 제로데이 공격은 모든 보안업체의 공동의 적인 것은 사실입니다. 여기서 과연 어떠한 업체가 먼저 "해결책"을 생각해 내느냐에 따라 백신의 등급이 결정이 될 수 있습니다. 보호나라는 이러한 "해결책"을 생각하는 것에 너무나 많은 시간이 소요되고 있습니다.
또한 맥어드레스와 같은 고유값을 수집하지 않고 아이피만 수집하여 리스트를 만들기 때문에 얼마든지 유동아이피에 의해 DDOS 감염이 되지 않았음에도, "감염의심" 이라는 아리송한 진단결과를 받을 수 있습니다. 이 부분은 이미 보호나라에서도 인정하는 부분입니다.
이러한 문제점을 본다면, 보호나라의 실시간 확인 서비스 진단결과를 보고 좀비PC 유무를 따지라는 것은 문제가 있습니다.
DDOS 악성코드는 날로 발전하고 있습니다. 또한 명령을 하달하는 서버가 차단당한다면 충분히 다른 서버를 이용할 수 있도록 악성코드를 개조하여 재배포 하고 있습니다. 이 시점에서, 신종 악성코드를 일일히 분석하여 명령을 하달하는 서버를 알아내고 추적하여 접속아이피 리스트를 뽑아내는 과정에 소요되는 시간이 너무나 길다는 것입니다. 열심히 분석하고 있는 사이에 신종 DDOS 악성코드에 감염된 이용자들은 실제로 DDOS 악성코드에 감염되었다 하더라도, "악성 봇 감염 실시간 서비스" 를 이용한다 하더라도 "정상아이피" 라는 진단결과를 받을 것입니다.
해결책이 나오지 않은 시점에서 공격이 이루어지는 것을 "제로데이" 공격이라고 합니다. 제로데이 공격은 모든 보안업체의 공동의 적인 것은 사실입니다. 여기서 과연 어떠한 업체가 먼저 "해결책"을 생각해 내느냐에 따라 백신의 등급이 결정이 될 수 있습니다. 보호나라는 이러한 "해결책"을 생각하는 것에 너무나 많은 시간이 소요되고 있습니다.
또한 맥어드레스와 같은 고유값을 수집하지 않고 아이피만 수집하여 리스트를 만들기 때문에 얼마든지 유동아이피에 의해 DDOS 감염이 되지 않았음에도, "감염의심" 이라는 아리송한 진단결과를 받을 수 있습니다. 이 부분은 이미 보호나라에서도 인정하는 부분입니다.
이러한 문제점을 본다면, 보호나라의 실시간 확인 서비스 진단결과를 보고 좀비PC 유무를 따지라는 것은 문제가 있습니다.
원격지원 서비스
1. 원리
네이트온의 원격지원과 같이 서비스 신청을 할 경우에는 직접 전문가가 소프트웨어를 통해 신청자의 컴퓨터를 조종하여 악성코드를 진단/치료 해주는 서비스 입니다. 직접 전문가가 진단을 해주는 만큼, 악성 봇 감염 확인 서비스의 문제점을 보완할 수 있습니다.
네이트온의 원격지원과 같이 서비스 신청을 할 경우에는 직접 전문가가 소프트웨어를 통해 신청자의 컴퓨터를 조종하여 악성코드를 진단/치료 해주는 서비스 입니다. 직접 전문가가 진단을 해주는 만큼, 악성 봇 감염 확인 서비스의 문제점을 보완할 수 있습니다.
2. 문제점
무료로 지원하고 있는 원격지원 서비스는 국내 다른 어떠한 곳에서도 시행하지 않는 파격적인 서비스 입니다. 하지만 수동으로 이루어지고 있는 만큼, 서비스 신청시간이 정해져 있고, 서비스 대기자에 따라서 실제로 지원을 받을 수 있는 날이 미루어 질 수 밖에 없기 때문에 정작 필요할 때 바로바로 서비스를 받지 못합니다.
악성코드의 기능에 따라 다르겠지만, 우선 감염되었다는 것 자체가 위험할 수 있습니다. 특히 정보유출 기능을 가진 악성코드에 감염되어 원격지원 서비스를 신청했을 경우에는 서비스를 받기 전까지는 컴퓨터를 이용 할 수 없게 됩니다. 컴퓨터를 이용하여 인터넷 작업을 할 경우, 로그인시에 개인정보가 유출될 수 있고, 웹서핑만으로도 악성코드에 의해 정보유출이 가능하기 때문에, 제때제때 서비스를 받아야 합니다.
따라서 원격지원 서비스를 이용하여라. 라는 것은 치료전까지는 컴퓨터 이용을 하지 말라는 뜻과 같기 때문에, 감염이 되면 먼저 원격지원 서비스를 이용하라 라는 주장은 억지가 있습니다.
무료로 지원하고 있는 원격지원 서비스는 국내 다른 어떠한 곳에서도 시행하지 않는 파격적인 서비스 입니다. 하지만 수동으로 이루어지고 있는 만큼, 서비스 신청시간이 정해져 있고, 서비스 대기자에 따라서 실제로 지원을 받을 수 있는 날이 미루어 질 수 밖에 없기 때문에 정작 필요할 때 바로바로 서비스를 받지 못합니다.
악성코드의 기능에 따라 다르겠지만, 우선 감염되었다는 것 자체가 위험할 수 있습니다. 특히 정보유출 기능을 가진 악성코드에 감염되어 원격지원 서비스를 신청했을 경우에는 서비스를 받기 전까지는 컴퓨터를 이용 할 수 없게 됩니다. 컴퓨터를 이용하여 인터넷 작업을 할 경우, 로그인시에 개인정보가 유출될 수 있고, 웹서핑만으로도 악성코드에 의해 정보유출이 가능하기 때문에, 제때제때 서비스를 받아야 합니다.
따라서 원격지원 서비스를 이용하여라. 라는 것은 치료전까지는 컴퓨터 이용을 하지 말라는 뜻과 같기 때문에, 감염이 되면 먼저 원격지원 서비스를 이용하라 라는 주장은 억지가 있습니다.
감염PC 맞춤형 전용백신
1. 원리
백신엔진을 통해 수집된 "신종 DDOS 악성코드" 에 관하여 치료할 수 있는 전용백신을 개발, 배포하고 있습니다. 악성코드가 감염된 시점에서 진단할 필요가 없는 악성코드까지 진단하는 무거운 백신을 일일히 받을 필요 없이 특정 악성코드만 잡을 수 있는 전용백신을 이용함으로써 특정 악성코드에 대해서 빠르게 진단/치료가 가능합니다.
백신엔진을 통해 수집된 "신종 DDOS 악성코드" 에 관하여 치료할 수 있는 전용백신을 개발, 배포하고 있습니다. 악성코드가 감염된 시점에서 진단할 필요가 없는 악성코드까지 진단하는 무거운 백신을 일일히 받을 필요 없이 특정 악성코드만 잡을 수 있는 전용백신을 이용함으로써 특정 악성코드에 대해서 빠르게 진단/치료가 가능합니다.
2. 문제점
전용백신을 올려놓은 게시판을 실제로 봐도 그렇듯이, 실제 악성코드 갯수와 비교하였을 때 전용백신의 갯수가 상당히 적습니다. DDOS 악성코드의 갯수가 상당히 많은데 진단할 수 있는 진단백신이 적다면, 실제로 좀비PC가 되었다 하더라도 치료할 수 있는 백신을 찾지 못하는 사태가 발생할 수 밖에 없습니다.
업데이트 이루어지지 않는 것은, 결국 신종악성코드는 치료하지 못하는 "맞춤형 전용백신 게시판"의 이용률을 떨어뜨릴 것이고, 유명무실되는 결과를 초래할 수 있습니다.
또한 전용백신 개발을 지나치게 "국내백신 업체"로 한정한 결과, 국내에 아직 보고되지 않은 DDOS 툴에 대해서는 분석이 필요한 "바이러스 샘플" 을 수집하기 어렵습니다. 막상 해외에서 개발된 악성코드가 국내에 피해를 줄 때는 소 잃고 외양간 고치는 격이 되는 경우가 많습니다.
해외에서 이루어지고 있는 DDOS 관련 악성코드에 대해서는 샘플을 해외백신 업체로 부터 제공받아 분석하고 업데이트하여 항상 발 빠른 대처가 되어야 합니다.
전용백신을 올려놓은 게시판을 실제로 봐도 그렇듯이, 실제 악성코드 갯수와 비교하였을 때 전용백신의 갯수가 상당히 적습니다. DDOS 악성코드의 갯수가 상당히 많은데 진단할 수 있는 진단백신이 적다면, 실제로 좀비PC가 되었다 하더라도 치료할 수 있는 백신을 찾지 못하는 사태가 발생할 수 밖에 없습니다.
업데이트 이루어지지 않는 것은, 결국 신종악성코드는 치료하지 못하는 "맞춤형 전용백신 게시판"의 이용률을 떨어뜨릴 것이고, 유명무실되는 결과를 초래할 수 있습니다.
또한 전용백신 개발을 지나치게 "국내백신 업체"로 한정한 결과, 국내에 아직 보고되지 않은 DDOS 툴에 대해서는 분석이 필요한 "바이러스 샘플" 을 수집하기 어렵습니다. 막상 해외에서 개발된 악성코드가 국내에 피해를 줄 때는 소 잃고 외양간 고치는 격이 되는 경우가 많습니다.
해외에서 이루어지고 있는 DDOS 관련 악성코드에 대해서는 샘플을 해외백신 업체로 부터 제공받아 분석하고 업데이트하여 항상 발 빠른 대처가 되어야 합니다.
'잡다한 자료 (C:\) > C:\> 보안 칼럼' 카테고리의 다른 글
계속되는 사이트 변조, 안심하고 서핑할 수 없다. (0) | 2011.06.19 |
---|---|
3.4 바이러스 대란, 좀비PC 치료법은 없는 것일까? (0) | 2011.03.04 |
oinve.jpg.exe NateOn 바이러스 증상 및 치료법 (0) | 2011.01.01 |
repari.exe NateOn 바이러스 증상 및 치료법 (0) | 2010.12.26 |
ShellExt.exe NateOn 바이러스 증상 및 치료법 (0) | 2010.12.05 |