|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.1.28 수, 1:56 pm 주제: 마이둠(MyDoom) 웜 확산 (메일 또는 KaZaA P2P 통해) |
|
|
출처 : sec-info 메일링
| 인용: |
안녕하십니까?
한국정보보호진흥원의 CERTCC-KR 입니다.
현재등급으로 발령되었음을 알려드립니다.
==============================================================
VN2004028: MIMAIL.R 웜
---------------------------------------------------------------
☆ 개요
MIMAIL.R 웜은 메일과 카자((KaZaZ) P2P 응용 프로그램을 통해 전파된다.
1월 26일 국외에서 처음 발견되었으며 1월 27일 현재, 국내에서 빠른 속도로 전파되고 있다.
웜에 감염되면 특정 사이트에 DoS 공격을 할 수도 있으며, 원격에서 접속 가능한 백도어 TCP 3127 포트가 오픈 될 수 있다.
☆ 전파방법
o 메일을 이용한 전파
보 낸 이 : <임의적으로 조작된 이메일 주소>
제 목 : <아래 제목 중에서 선택되거나, 임의로 변경될 수 있다.>
· Error
· Status
· Server Report
· Mail Transaction Failed
· Mail Delivery System
· hello
· hi
본 문 : <아래의 본문 중에서 선택되거나, 임의로 변경될 수 있다.>
· The message contains Unicode characters and has been sent as a binary attachment.
· The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment.
· Mail transaction failed. Partial message is available.
· test
※ 경우에 따라서 메시지 본문을 암호화하기도 한다.
첨부파일: 파일명은 임의로 변경되며, 확장자는 .exe, .pif, .cmd, .scr, .zip 중에 선택된다. 파일 사이즈는 22,528 바이트로 동일하다.
o 카자((KaZaZ) P2P 응용 프로그램을 이용한 전파
카자(KaZaA)의 다운로드 폴더에 아래의 파일명으로 웜을 복사해 넣고, 이 파일에 대한 검색 요청이 발생하면 웜을 전송한다.
· winamp5
· icq2004-final
· activation_crack
· strip-girl-2.0bdcom_patches
· rootkitXP
· office_crack
· nuke2004
파일의 확장자 명은 일정하지 않으며, 아래에서 선택된다.
· .pif
· .scr
· .bat
☆ 피해증상
o 웜이 실행되면 Windows 시스템 폴더에 아래의 파일을 생성한다.
- shimgapi.dll
- taskmon.exe
※ Windows 시스템 폴더
· Windows 2000/NT : C:WINNTSystem32
· Windows XP : C:WindowsSystem32
· Windows 95/98/ME : C:WindowsSystem
o 재부팅 시에도 웜이 동작하기 위해 다음의 내용이 레지스트리에 추가된다.
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
이 름 : TaskMon
데이터 : (윈도우 시스템 폴더) askmon.exe
o 다음의 사이트에 DoS 공격을 할 수도 있다.
- www.sco.com
o 원격에서 접속 가능한 백도어 TCP 3127 포트가 오픈 될 수 있다.
☆ 감염시 치료방법
o 수동치료방법
- 아래의 레지스트리 키 값을 삭제한다.
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
이 름 : TaskMon
데이터 : (윈도우 시스템 폴더) askmon.exe
- Windows 시스템 폴더에서 다음의 파일을 삭제한다.
shimgapi.dll
taskmon.exe
※ Windows 시스템 폴더
· Windows 2000/NT : C:WINNTSystem32
· Windows XP : C:WindowsSystem32
· Windows 95/98/ME : C:WindowsSystem
o 백신프로그램을 최신버전으로 업데이트한 다음 검사하여 치료한다.
☆ 예방법
출처가 불분명한 메일일 경우 읽지 말고 삭제하여야 바이러스 감염을 막을 수 있다.
☆ 참조사이트
하우리: http://hauri.co.kr/virus/virusinfo/virusinfo_read.html?code=IWW3000000
안철수연구소: http://info.ahnlab.com/smart2u/virus_detail_1298.html
시만텍: http://securityresponse.symantec.com/avcenter/venc/data/w32.novarg.a@mm.html
맥아피: http://vil.nai.com/vil/content/v_100983.htm
트랜드마이크로: http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_MIMAIL.R
|
truefeel 가 2004.1.31 토, 7:43 pm에 수정함, 총 1 번 수정됨 |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.1.29 목, 12:30 am 주제: SCO "마이둠 유포자 체포 현상금 25만달러" |
|
|
마이둠(MyDoom) 웜이 2.1~12일에 SCO 홈을 공격하도록 되어 있는 것에 대해 SCO가 현상금을 걸었습니다.
SCO는 작년에 3차례정도 DoS공격을 받았었죠.
- ?월
- 8월 : http://coffeenix.net/bbs/viewtopic.php?t=40 ( SCO 웹사이트 해커공격, 8.29 )
- 12월 : http://coffeenix.net/bbs/viewtopic.php?t=340 ( SCO가 또 한번 DDoS 공격 받음, 12.11 )
------------------------------------------------------------------------------------------
출처 : inews24 ( http://inews24.com/ ), http://news.empas.com/show.tsp/20040128n01458/?s=502&e=679 (엠파스에서)
| 인용: |
마이둠(MyDoom) 웜 공격에 시달리고 있는 SCO그룹이 이 바이러스 유포자 체포를 위해 25만 달러 현상금을 내걸었다고 C넷이 27일(현지 시간) 보도했다.
이 회사는 또 마이둠 작성자 체포를 위해 미국 연방수사국(FBI) 등과도 공조를 취하고 있다고 밝혔다.
미메일R 등으로 알려진 마이둠은 지난 26일부터 급속 확산되고 있는 이메일 바이러스. 특히 마이둠은 감염된 PC로 하여금 오는 2월1일부터 12일 사이에 SCO그룹 웹 서버를 공격하도록 프로그래밍 돼 있는 것으로 알려졌다.
C넷에 따르면 SCO 측은 이번 사태가 자신들의 유닉스 저작권 주장이 리눅스 커뮤니티의 분노를 불러 일으킨 것과 무관하지 않을 것으로 보고 있다. 현재 IBM, 노벨을 비롯한 리눅스 후원회사들은 SCO와 법적 공방을 벌이고 있다.
SCO 웹사이트는 지난 해에도 몇 차례 서비스 거부(DOS) 공격으로 다운된 바 있다.
/김익현기자
inews24 2004-01-28 11:52:23
|
|
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.1.31 토, 12:35 am 주제: 마이둠’ 또다른 변종 국내유입 |
|
|
Win32/MyDoom.worm.22528의 실행압축이 풀린 형태며 원형의 웜과 증상은 모두 동일하답니다.
혹시 procmail에서 메일크기까지 적용하여 필터링하는 경우 참고하세요.
procmail로 필터링하는 방법은 http://coffeenix.net/board_view.php?bd_code=177 에서
* 바이러스정보 : http://info.ahnlab.com/smart2u/virus_detail_1302.html
--------------------------------------------------------------------------------------
출처 : 파이낸셜뉴스( http://www.fnnews.com/ ), http://news.empas.com/show.tsp/it/20040130n04618/ (엠파스에서)
| 인용: |
신종 웜 바이러스 ‘마이둠’의 변종(마이둠.B)에 이어 또다른 변종이 국내에 유입돼 피해가 우려되고 있다.
30일 안철수연구소, 하우리 등 국내 정보보안업체들에 따르면 마이둠의 새로운 변종 웜 ‘I-Worm.Win32.Mydoom.32768’은 이날 새벽부터 국내에 유입되기 시작해 현재 수십건의 피해가 접수됐다.
이 웜은 마이둠 원형보다 첨부 파일의 용량을 더욱 확대시켜 메일을 받을때 부하를 초래하고, 메일서버에 영향을 미칠수 있다. 따라서 소형서버를 사용하는 중소기업의 경우 메일서버가 다운되는 일이 없도록 각별한 주위가 요구된다.
이 웜의 감염 경로와 공격 목표는 마이둠 원형과 비슷하다. 즉 e메일과 PC간 공유 프로그램인 ‘카자’를 통해 전파되며, 유닉스 운영체계(OS) 판매사인 SCO의 웹사이트를 공격한다.
한 편, SCO가 마이둠 제작자를 체포하기 위해 25만달러의 현상금을 내건데 이어 ‘마이둠.B’의 공격을 받고있는 마이크로소프트(MS)도 이날 바이러스 유포자를 체포하는데 결정적인 제보자에게 25만달러를 제공하기로 해 현상금이 총 50만달러로 늘어났다.
하우리 관계자는 “전 세계적으로 확산되고 있는 마이둠은 지난해 발생한 소빅과 마찬가지로 앞으로도 변종 바이러스가 계속 출현할 것으로 예상된다”면서 “hi, hello, Error, Status 등의 제목으로 발송되는 e메일을 받으면 즉시 삭제해야 한다”고 말했다.
/ 김홍재기자
파이낸셜뉴스 2004-01-30 19:54:01
|
|
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 있습니다 답글을 올릴 수 있습니다 주제를 수정할 수 없습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|