|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2005.1.31 월, 9:35 pm 주제: Bagle 변종웜(Bagle.AY, AZ 등)에 대한 국내확산 주의 |
|
|
ClamAV로 필터링하고 있어 그리 걱정은 안합니다.
메일서버에 AntiVir Milter나 ClamAV 통해서 웜 메일 필터링안하시는 분은 이번 기회에 해보세요.
출처 : 인터넷침해사고대응센터, http://www.krcert.or.kr/
| 인용: |
□ 개요
Bagle.AY, AZ 웜/바이러스는 메일첨부를 통하여 전파되는 Bagle 웜 변종으로, 이메일첨부를 통하여 1차 감염후,
특정사이트 접속을 통하여 추가적으로 2차 악성코드를 설치한다. 메일 전파력이 비교적 높은편이며 감염시
백도어 포트가 생성되어 공격자로부터 침입을 당할수 있으므로, 출처가 불분명한 메일에 대한 열람 및
첨부화일 실행에 주의가 필요하다.
※ 특히, 아래 전파방법에 명시된 제목이나 첨부화일로 메일을 수신할 경우
가능하면 메일을 열어보지 말고 삭제할것을 권고한다.
□ 전파방법
o 메일 첨부 통한 악성 코드 전파
* 메일제목
- Delivery service mail
- Delivery by mail
- Registration is accepted
- Is delivered mail
- You are made active
* 메일내용
- Thanks for use of our software
- Before use read the help
* 첨부파일
- wsd01
- viupd02
- siupd02
- guupd02
- zupd02
- upd02
- Jol03
* 첨부파일 확장자명
- cpl, exe, scr, com
o 감염 후 특정 사이트 접속을 통하여 2차 감염
o P2P 공유 폴더 통한 전파
□ 피해증상
o 윈도우 “시스템 폴더“에 아래의 파일 복사
- sysformat.exe
- sysformat.exe.exeopen
o 레지스트리 변경 및 추가
- HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run의 위치에
"sysformat = (시스템폴더)\sysformat.exe"를 등록
o 백도어 생성
- TCP 81 포트 오픈
o 보안관련 프로세스 강제 종료
□ 해당 시스템
o Windows 9X, ME, 2000, NT, XP, 2003
□ 대응책
o 출처가 불분명한 메일 열람 금지
o 백신 사용자는 최신 패턴 업데이트 후 검사 및 치료
□ 참조Site
o http://www.hauri.co.kr/virus/virusinfo/virusinfo_read.html?code=IWW3000693
o http://symantec.com/region/kr/techsupp/avcenter/venc/data/kr-w32.beagle.az@mm.html
|
|
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 있습니다 답글을 올릴 수 있습니다 주제를 수정할 수 없습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|