|
Ä¿ÇÇÇâÀÌ ³ª´Â *NIX
Ä¿ÇǴнº
½Ã½ºÅÛ/³×Æ®¿÷/º¸¾ÈÀ» ´Ù·ç´Â °÷
|
|
|
|
ÀÌÀü ÁÖÁ¦ º¸±â :: ´ÙÀ½ ÁÖÁ¦ º¸±â |
±Û¾´ÀÌ |
¸Þ½ÃÁö |
truefeel Ä«Æä °ü¸®ÀÚ
°¡ÀÔ: 2003³â 7¿ù 24ÀÏ ¿Ã¸° ±Û: 1277 À§Ä¡: ´ëÇѹα¹
|
¿Ã·ÁÁü: 2004.2.14 Åä, 12:19 am ÁÖÁ¦: Welchia.B ¿ú ÁÖÀÇ |
|
|
¾îÁ¦ ¾Æ´Â ºÐÀÇ PC¿¡¼ ³ëÅÏ ¾ÈƼ¿¡¼ À£Ä¡¾Æ ¿úÀÌ ¶ß±æ·¡ À۳⠿©¸§¿¡ ³ª¿Ô´ø ºí·¡½ºÅÍ¿úÀÇ º¯Á¾ À£Ä¡¾Æ¶ó°í »ý°¢À» Çß½À´Ï´Ù.
±×·±µ¥ ¾Èö¼ö¿¬±¸¼Ò ȨÀ» º¸´Ï ÀÌ°Ô ¶Ç´Ù¸¥ º¯Á¾ÀÎ À£Ä¡¾Æ.B ¿úÀ¸·Î 12ÀÏ¿¡ ±¹³»¿¡¼ óÀ½À¸·Î ¹ß°ßµÇ¾ú½À´Ï´Ù.
ÀÚ¼¼ÇÑ °ÍÀº http://info.ahnlab.com/smart2u/virus_detail_1312.html ¿¡ ÀÖ½À´Ï´Ù.
À©µµ¿ìÁî ÆÐÄ¡¸¸ ÇÏ¸é ¿ú¿¡ °É¸®Áöµµ ¾ÊÀ¸´Ï ¾ÆÁ÷ ¾ÊÇϽŠºÐÀº ²À Çϼ¼¿ä.
ÄÚµå: |
Win32/Welchia.worm.12800 Àº ±âÁ¸¿¡ ¾Ë·ÁÁø Win32/Welchia.worm.10240 ÀÇ º¯ÇüÀ¸·Î ¾Èö¼ö¿¬±¸¼Ò´Â ¸î°ÇÀÇ °í°´¹®ÀǸ¦ Á¢¼ö ¹Þ¾Ò´Ù.
¿úÀº Ãë¾àÁ¡ÀÌ ÀÖ´Â ½Ã½ºÅÛ¿¡ Á¢¼ÓÇÑ °æ¿ì ƯÁ¤ÇÑ °æ·Î¿¡ ¿ú ÆÄÀÏÀ» º¹»çÇØµÐ´Ù. ±×¸®°í ÀÚ½ÅÀ» ¼ºñ½º·Î µî·ÏÇØµÎ¾î ´ÙÀ½¹ø ºÎÆÃ½Ã ¸¶´Ù ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ÇØµÐ´Ù. ¿úÀº ±âÁ¸¿¡ ¾Ë·ÁÁø Win32/MyDoom.worm.22528 °ú Win32/MyDoom.worm.29184 µîÀÌ ½Ã½ºÅÛ¿¡ ÀÖ´Ù¸é ÆÄÀÏ »èÁ¦ ¹× °ü·Ã ·¹Áö½ºÆ®¸® °ªµµ »èÁ¦ ¹× º¹±¸ÇÑ´Ù. ¶ÇÇÑ Æ¯Á¤Àϰú ƯÁ¤ ¾ð¾îÀÇ OS¸¦ È®ÀÎÈÄ ÀÚ½ÅÀ» »èÁ¦Çϰųª °è¼Ó ½ÇÇàµÇ±âµµ ÇÑ´Ù.
- ÀüÆÄ¹æ¹ý ¹× ´ë»ó
¿úÀº ´ÙÀ½ÀÇ º¸¾È»ó Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© ÀüÆÄµÈ´Ù.
- Microsoft Security Bulletin MS03-007 : WebDAV Ãë¾àÁ¡
- Microsoft Security Bulletin MS03-026 / MS03-039 : RPC DCOM Ãë¾àÁ¡
- Microsoft Security Bulletin MS03-049 : ¿öÅ©½ºÅ×ÀÌ¼Ç ¼ºñ½ºÀÇ ¹öÆÛ¿À¹ö·± Ãë¾àÁ¡
ÀüÆÄ½Ã Á¶°ÇÀº ´ÙÀ½°ú °°Àºµ¥ ¿úÀº ½ÇÇàµÉ ¶§ À§ Ãë¾àÁ¡Áß Çϳª¸¦ ÀÌ¿ëÇÏ¿© ÀÚ½ÅÀ» ÀüÆÄÇÑ´Ù.
- WebDAV Ãë¾àÁ¡ ÀÌ¿ë½Ã :
·£´ýÇÑ IP¸¦ ´ë»óÀ¸·Î TCP/80 Æ÷Æ®¸¦ ÇâÇØ °ø°Ý½Ãµµ
- RPC DCOM Ãë¾àÁ¡ ÀÌ¿ë½Ã :
ÀÚ½ÅÀÇ IP°¡ A.B.C.D¶ó¸é A.B+1.0.1 ºÎÅÍ TCP/135 Æ÷Æ®¸¦ ÇâÇØ °ø°Ý½Ãµµ
- ¿öÅ©½ºÅ×ÀÌ¼Ç ¼ºñ½º Ãë¾àÁ¡ ÀÌ¿ë½Ã :
·£´ýÇÑ IP¸¦ ´ë»óÀ¸·Î TCP/445 Æ÷Æ®¸¦ ÇâÇØ °ø°Ý½Ãµµ
¿úÀº À§¿Í °°Àº °ø°Ý¹æ½ÄÀ¸·Î ÃÊ´ç 40¡50°³ÀÇ ÆÐŶÀ» ³»º¸³»°Ô µÈ´Ù.
- ½ÇÇàÈÄ Áõ»ó
À§¿Í °°Àº ¹æ½ÄÀ¸·Î °ø°Ý¿¡ ¼º°øÇÏ¿© ½ÇÇàµÇ°Å³ª °¨¿°µÈ ¿úÀÌ ½ÇÇàµÇ¸é ¸ÕÀú ´ÙÀ½°ú °°Àº Mutex¸¦ »ý¼ºÇÏ¿© ÀÚ½ÅÀÌ Áߺ¹½ÇÇàµÇ´Â °ÍÀ» ¹æÁöÇÑ´Ù.
- WksPatch_Mutex
±×¸®°í ¿ú ÀÚ½ÅÀ» ´ÙÀ½ÀÇ Æú´õ¿¡ º¹»çÇØµÎ°í, (À©µµ¿ì ½Ã½ºÅÛ Æú´õ´Â ÀϹÝÀûÀ¸·Î c:\winnt\system32,
c:\windows\system32
- C:\À©µµ¿ì ½Ã½ºÅÛ Æú´õ\drivers\svchost.exe
¿úÀÇ Å©±â´Â 12,800 ¹ÙÀÌÆ®ÀÌ¸ç ½ÇÇà¾ÐÃàµÈ ÇüÅÂÀÌ´Ù.
±×¸®°í ´ÙÀ½°ú °°ÀÌ ÀÚ½ÅÀ» ¼ºñ½º·Î µî·ÏÇÏ¿© ´ÙÀ½¹ø ºÎÆÃ½Ã¿¡µµ ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ÇÑ´Ù.
1.
HKEY_LOCAL_MACHINE\
SYSTEM\
ControlSet001\
Services\
WksPatch
2,
HKEY_LOCAL_MACHINE\
SYSTEM\
CurrentControlSet\
Services\
WksPatch
- ¼ºñ½º¸í = WksPatch
- µð½ºÇ÷¹À̸í = Network Accounts
ÀÌÁß µð½ºÇ÷¹À̸íÀº ´ÙÀ½°ú °°Àº ¹®ÀÚ¿À» Á¶ÇÕÇÏ¿© ÀÏÁ¤ÇÏÁö´Â ¾Ê´Ù.
- License
- Network
- Performance
- Routing
- Remote
- Security
- System
- Browser
- Event
- Accounts
- Procedure
- Manager
- Logging
- Internet
- Client
- Messaging
- Sharing
- Provider
¿¹) Network Accounts
- ±×¿Ü Áõ»ó
¿úÀº ½Ã½ºÅÛ¿¡ Win32/MyDoom.worm.22528 °ú Win32/MyDoom.worm.29184 °¡ ÀÖ´Ù¸é ´ÙÀ½°ú °°Àº ÆÄÀϰú ·¹Áö½ºÆ®¸®¸¦ »èÁ¦ÇÏ°í º¹±¸ÇÑ´Ù.
- ctfmon.dll
- Explorer.exe
- shimgapi.dll
- TaskMon.exe
Software\Microsoft\Windows\CurrentVersion\Run
- Explorer
- TaskMon
\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32 ÀÇ ³»¿ëÀ»
%SystemRoot%\System32\webcheck.dll <- ÀÌ °ªÀ¸·Î º¹±¸
±×¸®°í Win32/MyDoom.worm.29184 ¿¡ ÀÇÇØ º¯ÇüµÇ¾ú´ø hosts ÆÄÀÏÀÇ ³»¿ëµµ ´ÙÀ½ÀÇ ³»¿ëó·³ ¼öÁ¤ÇصдÙ.
- 127.0.0.1 localhost
¿úÀº ½Ã½ºÅÛÀÇ ÄÚµåÆäÀÌÁö(0xA403)¸¦ üũÇÏ¿© ÀϺ»¾î À©µµ¿ì ¶ó¸é ƯÁ¤ÇÑ ·¹Áö½ºÆ®¸® °ªÀ» üũÇÏ¿© ´ÙÀ½ÀÇ °æ·ÎÀÇ
- iisHelp
- Virtual Roots
¾Æ·¡ÀÇ È®ÀåÀÚÀÇ ÆÄÀϵ鿡 ´ëÇØ¼
- .shtml
- .shtm
- .stm
- .cgi
- .php
- .html
- .htm
- .asp
´ÙÀ½ÀÇ ³»¿ëÀ¸·Î °ãÃľ²±â¸¦ ÇÑ´Ù. ¾Æ·¡ÀÇ ÅØ½ºÆ®´Â ¿ú¿¡ ³»ºÎ¿¡ HTML Çü½ÄÀ¸·Î Æ÷ÇԵǾî ÀÖ´Ù.
LET HISTORY TELL FUTURE !
1931.9.18
1937.7.7
1937.12.13 300,000 !
1941.12.7
1945.8.6 Little boy
1945.8.9 Fatso
1945.8.15
Let history tell future !
¿úÀº ¶ÇÇÑ ½Ã½ºÅÛÀÇ ÄÚµåÆäÀÌÁö¿Í À©µµ¿ì ¹öÀüÀ» üũÇÏ¿© ´ÙÀ½ÀÇ ¾ð¾îÀÇ À©µµ¿ì¶ó¸é
- Çѱ¹¾î
- Áß±¹¾î
- ¿µ¹®
´ÙÀ½ÀÇ Ãë¾àÁ¡¿¡ ÇØ´çÇÏ´Â º¸¾ÈÆÐÄ¡¸¦ ³»·Á¹Þ¾Æ ¿É¼ÇÀ» ÀÌ¿ëÇÏ¿© »ç¿ëÀÚ ¸ð¸£°Ô ¼³Ä¡¸¦ ÇØµÐ´Ù.
- Microsoft Security Bulletin MS03-043 : ¸Þ½ÅÀú ¼ºñ½º ¹öÆÛ¿À¹ö·± Ãë¾àÁ¡
- Microsoft Security Bulletin MS03-049 : ¿öÅ©½ºÅ×ÀÌ¼Ç ¼ºñ½ºÀÇ ¹öÆÛ¿À¹ö·± Ãë¾àÁ¡
¿úÀº ½Ã½ºÅÛ³¯Â¥¸¦ üũÇÏ¿© 2004³â 6¿ù1ÀÏ (Æ÷ÇÔ) ÀÌÈÄ¿¡ ½ÇÇàµÇ¸é ÀÚ½ÅÀ» »èÁ¦ÇÑ´Ù.
|
* ºí¶ó½ºÅÍ ¿úÀÇ º¯Á¾ÀÎ À£½Ã¾Æ¿ú È®»ê °æ°í http://coffeenix.net/bbs/viewtopic.php?t=22 (2003.8.20) |
|
À§·Î |
|
 |
|
|
»õ·Î¿î ÁÖÁ¦¸¦ ¿Ã¸± ¼ö ÀÖ½À´Ï´Ù ´ä±ÛÀ» ¿Ã¸± ¼ö ÀÖ½À´Ï´Ù ÁÖÁ¦¸¦ ¼öÁ¤ÇÒ ¼ö ¾ø½À´Ï´Ù ¿Ã¸° ±ÛÀ» »èÁ¦ÇÒ ¼ö ¾ø½À´Ï´Ù ÅõÇ¥¸¦ ÇÒ ¼ö ¾ø½À´Ï´Ù
|
Powered by phpBB © 2001, 2005 phpBB Group
|