½Ã½ºÅÛ°ü¸®ÀÚÀÇ ½°ÅÍ Ä¿ÇǴнº Ä¿ÇÇÇâÀÌ ³ª´Â *NIX
Ä¿ÇǴнº
½Ã½ºÅÛ/³×Æ®¿÷/º¸¾ÈÀ» ´Ù·ç´Â °÷
 FAQFAQ   °Ë»ö°Ë»ö   ¸â¹ö¸®½ºÆ®¸â¹ö¸®½ºÆ®   »ç¿ëÀÚ ±×·ì»ç¿ëÀÚ ±×·ì   »ç¿ëÀÚ µî·ÏÇϱâ»ç¿ëÀÚ µî·ÏÇϱâ 
 °³ÀÎ Á¤º¸°³ÀÎ Á¤º¸   ºñ°ø°³ ¸Þ½ÃÁö¸¦ È®ÀÎÇÏ·Á¸é ·Î±×ÀÎÇϽʽÿÀºñ°ø°³ ¸Þ½ÃÁö¸¦ È®ÀÎÇÏ·Á¸é ·Î±×ÀÎÇϽʽÿÀ   ·Î±×Àηα×ÀΠ

°¡ÀÔ¾øÀÌ ´©±¸³ª ±ÛÀ» ¾µ ¼ö ÀÖ½À´Ï´Ù. °øÁö»çÇ׿¡ ´ëÇÑ ´ñ±Û±îÁöµµ..




BBS >> ¼³Ä¡, ¿î¿µ Q&A | ³×Æ®¿÷, º¸¾È Q&A | ÀÏ¹Ý Q&A || Á¤º¸¸¶´ç | AWS || ÀÚÀ¯°Ô½ÃÆÇ | ±¸Àα¸Á÷ || °øÁö»çÇ× | ÀǰßÁ¦½Ã
Welchia.B ¿ú ÁÖÀÇ

 
±Û ¾²±â   ´äº¯ ´Þ±â    Ä¿ÇǴнº, ½Ã½ºÅÛ ¿£Áö´Ï¾îÀÇ ½°ÅÍ °Ô½ÃÆÇ À妽º -> *NIX / IT Á¤º¸
ÀÌÀü ÁÖÁ¦ º¸±â :: ´ÙÀ½ ÁÖÁ¦ º¸±â  
±Û¾´ÀÌ ¸Þ½ÃÁö
truefeel
Ä«Æä °ü¸®ÀÚ


°¡ÀÔ: 2003³â 7¿ù 24ÀÏ
¿Ã¸° ±Û: 1277
À§Ä¡: ´ëÇѹα¹

¿Ã¸®±â¿Ã·ÁÁü: 2004.2.14 Åä, 12:19 am    ÁÖÁ¦: Welchia.B ¿ú ÁÖÀÇ Àοë°ú ÇÔ²² ´äº¯

¾îÁ¦ ¾Æ´Â ºÐÀÇ PC¿¡¼­ ³ëÅÏ ¾ÈƼ¿¡¼­ À£Ä¡¾Æ ¿úÀÌ ¶ß±æ·¡ À۳⠿©¸§¿¡ ³ª¿Ô´ø ºí·¡½ºÅÍ¿úÀÇ º¯Á¾ À£Ä¡¾Æ¶ó°í »ý°¢À» Çß½À´Ï´Ù.
±×·±µ¥ ¾Èö¼ö¿¬±¸¼Ò ȨÀ» º¸´Ï ÀÌ°Ô ¶Ç´Ù¸¥ º¯Á¾ÀÎ À£Ä¡¾Æ.B ¿úÀ¸·Î 12ÀÏ¿¡ ±¹³»¿¡¼­ óÀ½À¸·Î ¹ß°ßµÇ¾ú½À´Ï´Ù.

ÀÚ¼¼ÇÑ °ÍÀº http://info.ahnlab.com/smart2u/virus_detail_1312.html ¿¡ ÀÖ½À´Ï´Ù.
À©µµ¿ìÁî ÆÐÄ¡¸¸ ÇÏ¸é ¿ú¿¡ °É¸®Áöµµ ¾ÊÀ¸´Ï ¾ÆÁ÷ ¾ÊÇϽŠºÐÀº ²À Çϼ¼¿ä.

ÄÚµå:

Win32/Welchia.worm.12800 Àº ±âÁ¸¿¡ ¾Ë·ÁÁø Win32/Welchia.worm.10240 ÀÇ º¯ÇüÀ¸·Î ¾Èö¼ö¿¬±¸¼Ò´Â ¸î°ÇÀÇ °í°´¹®ÀǸ¦ Á¢¼ö ¹Þ¾Ò´Ù.

¿úÀº Ãë¾àÁ¡ÀÌ ÀÖ´Â ½Ã½ºÅÛ¿¡ Á¢¼ÓÇÑ °æ¿ì ƯÁ¤ÇÑ °æ·Î¿¡ ¿ú ÆÄÀÏÀ» º¹»çÇØµÐ´Ù. ±×¸®°í ÀÚ½ÅÀ» ¼­ºñ½º·Î µî·ÏÇØµÎ¾î ´ÙÀ½¹ø ºÎÆÃ½Ã ¸¶´Ù ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ÇØµÐ´Ù. ¿úÀº ±âÁ¸¿¡ ¾Ë·ÁÁø Win32/MyDoom.worm.22528 °ú Win32/MyDoom.worm.29184 µîÀÌ ½Ã½ºÅÛ¿¡ ÀÖ´Ù¸é ÆÄÀÏ »èÁ¦ ¹× °ü·Ã ·¹Áö½ºÆ®¸® °ªµµ »èÁ¦ ¹× º¹±¸ÇÑ´Ù. ¶ÇÇÑ Æ¯Á¤Àϰú ƯÁ¤ ¾ð¾îÀÇ OS¸¦ È®ÀÎÈÄ ÀÚ½ÅÀ» »èÁ¦Çϰųª °è¼Ó ½ÇÇàµÇ±âµµ ÇÑ´Ù.

- ÀüÆÄ¹æ¹ý ¹× ´ë»ó

¿úÀº ´ÙÀ½ÀÇ º¸¾È»ó Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© ÀüÆÄµÈ´Ù.

- Microsoft Security Bulletin MS03-007 : WebDAV Ãë¾àÁ¡
- Microsoft Security Bulletin MS03-026 / MS03-039 : RPC DCOM Ãë¾àÁ¡
- Microsoft Security Bulletin MS03-049 : ¿öÅ©½ºÅ×ÀÌ¼Ç ¼­ºñ½ºÀÇ ¹öÆÛ¿À¹ö·± Ãë¾àÁ¡

ÀüÆÄ½Ã Á¶°ÇÀº ´ÙÀ½°ú °°Àºµ¥ ¿úÀº ½ÇÇàµÉ ¶§ À§ Ãë¾àÁ¡Áß Çϳª¸¦ ÀÌ¿ëÇÏ¿© ÀÚ½ÅÀ» ÀüÆÄÇÑ´Ù.

- WebDAV Ãë¾àÁ¡ ÀÌ¿ë½Ã :

·£´ýÇÑ IP¸¦ ´ë»óÀ¸·Î TCP/80 Æ÷Æ®¸¦ ÇâÇØ °ø°Ý½Ãµµ

- RPC DCOM Ãë¾àÁ¡ ÀÌ¿ë½Ã :

ÀÚ½ÅÀÇ IP°¡ A.B.C.D¶ó¸é A.B+1.0.1 ºÎÅÍ TCP/135 Æ÷Æ®¸¦ ÇâÇØ °ø°Ý½Ãµµ

- ¿öÅ©½ºÅ×ÀÌ¼Ç ¼­ºñ½º Ãë¾àÁ¡ ÀÌ¿ë½Ã :

·£´ýÇÑ IP¸¦ ´ë»óÀ¸·Î TCP/445 Æ÷Æ®¸¦ ÇâÇØ °ø°Ý½Ãµµ

¿úÀº À§¿Í °°Àº °ø°Ý¹æ½ÄÀ¸·Î ÃÊ´ç 40¡­50°³ÀÇ ÆÐŶÀ» ³»º¸³»°Ô µÈ´Ù.


- ½ÇÇàÈÄ Áõ»ó

À§¿Í °°Àº ¹æ½ÄÀ¸·Î °ø°Ý¿¡ ¼º°øÇÏ¿© ½ÇÇàµÇ°Å³ª °¨¿°µÈ ¿úÀÌ ½ÇÇàµÇ¸é ¸ÕÀú ´ÙÀ½°ú °°Àº Mutex¸¦ »ý¼ºÇÏ¿© ÀÚ½ÅÀÌ Áߺ¹½ÇÇàµÇ´Â °ÍÀ» ¹æÁöÇÑ´Ù.

- WksPatch_Mutex

±×¸®°í ¿ú ÀÚ½ÅÀ» ´ÙÀ½ÀÇ Æú´õ¿¡ º¹»çÇØµÎ°í, (À©µµ¿ì ½Ã½ºÅÛ Æú´õ´Â ÀϹÝÀûÀ¸·Î c:\winnt\system32,
c:\windows\system32


- C:\À©µµ¿ì ½Ã½ºÅÛ Æú´õ\drivers\svchost.exe

¿úÀÇ Å©±â´Â 12,800 ¹ÙÀÌÆ®ÀÌ¸ç ½ÇÇà¾ÐÃàµÈ ÇüÅÂÀÌ´Ù.

±×¸®°í ´ÙÀ½°ú °°ÀÌ ÀÚ½ÅÀ» ¼­ºñ½º·Î µî·ÏÇÏ¿© ´ÙÀ½¹ø ºÎÆÃ½Ã¿¡µµ ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ÇÑ´Ù.

1.
HKEY_LOCAL_MACHINE\
   SYSTEM\
      ControlSet001\
         Services\
            WksPatch


2,
HKEY_LOCAL_MACHINE\
   SYSTEM\
      CurrentControlSet\
         Services\
            WksPatch

- ¼­ºñ½º¸í = WksPatch
- µð½ºÇ÷¹À̸í = Network Accounts

ÀÌÁß µð½ºÇ÷¹À̸íÀº ´ÙÀ½°ú °°Àº ¹®ÀÚ¿­À» Á¶ÇÕÇÏ¿© ÀÏÁ¤ÇÏÁö´Â ¾Ê´Ù.

- License
- Network
- Performance
- Routing
- Remote
- Security
- System
- Browser

- Event
- Accounts
- Procedure
- Manager
- Logging
- Internet

- Client
- Messaging
- Sharing
- Provider

¿¹) Network Accounts

- ±×¿Ü Áõ»ó

¿úÀº ½Ã½ºÅÛ¿¡ Win32/MyDoom.worm.22528 °ú Win32/MyDoom.worm.29184 °¡ ÀÖ´Ù¸é ´ÙÀ½°ú °°Àº ÆÄÀϰú ·¹Áö½ºÆ®¸®¸¦ »èÁ¦ÇÏ°í º¹±¸ÇÑ´Ù.

- ctfmon.dll
- Explorer.exe
- shimgapi.dll
- TaskMon.exe

Software\Microsoft\Windows\CurrentVersion\Run

- Explorer
- TaskMon

\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32 ÀÇ ³»¿ëÀ»
%SystemRoot%\System32\webcheck.dll <- ÀÌ °ªÀ¸·Î º¹±¸

±×¸®°í Win32/MyDoom.worm.29184 ¿¡ ÀÇÇØ º¯ÇüµÇ¾ú´ø hosts ÆÄÀÏÀÇ ³»¿ëµµ ´ÙÀ½ÀÇ ³»¿ëó·³ ¼öÁ¤ÇصдÙ.

- 127.0.0.1 localhost

¿úÀº ½Ã½ºÅÛÀÇ ÄÚµåÆäÀÌÁö(0xA403)¸¦ üũÇÏ¿© ÀϺ»¾î À©µµ¿ì ¶ó¸é ƯÁ¤ÇÑ ·¹Áö½ºÆ®¸® °ªÀ» üũÇÏ¿© ´ÙÀ½ÀÇ °æ·ÎÀÇ

- iisHelp
- Virtual Roots

¾Æ·¡ÀÇ È®ÀåÀÚÀÇ ÆÄÀϵ鿡 ´ëÇØ¼­

- .shtml
- .shtm
- .stm
- .cgi
- .php
- .html
- .htm
- .asp

´ÙÀ½ÀÇ ³»¿ëÀ¸·Î °ãÃľ²±â¸¦ ÇÑ´Ù. ¾Æ·¡ÀÇ ÅØ½ºÆ®´Â ¿ú¿¡ ³»ºÎ¿¡ HTML Çü½ÄÀ¸·Î Æ÷ÇԵǾî ÀÖ´Ù.

LET HISTORY TELL FUTURE !

1931.9.18
1937.7.7
1937.12.13 300,000 !

1941.12.7
1945.8.6 Little boy
1945.8.9 Fatso

1945.8.15
Let history tell future !

¿úÀº ¶ÇÇÑ ½Ã½ºÅÛÀÇ ÄÚµåÆäÀÌÁö¿Í À©µµ¿ì ¹öÀüÀ» üũÇÏ¿© ´ÙÀ½ÀÇ ¾ð¾îÀÇ À©µµ¿ì¶ó¸é

- Çѱ¹¾î
- Áß±¹¾î
- ¿µ¹®

´ÙÀ½ÀÇ Ãë¾àÁ¡¿¡ ÇØ´çÇÏ´Â º¸¾ÈÆÐÄ¡¸¦ ³»·Á¹Þ¾Æ ¿É¼ÇÀ» ÀÌ¿ëÇÏ¿© »ç¿ëÀÚ ¸ð¸£°Ô ¼³Ä¡¸¦ ÇØµÐ´Ù.

- Microsoft Security Bulletin MS03-043 : ¸Þ½ÅÀú ¼­ºñ½º ¹öÆÛ¿À¹ö·± Ãë¾àÁ¡
- Microsoft Security Bulletin MS03-049 : ¿öÅ©½ºÅ×ÀÌ¼Ç ¼­ºñ½ºÀÇ ¹öÆÛ¿À¹ö·± Ãë¾àÁ¡

¿úÀº ½Ã½ºÅÛ³¯Â¥¸¦ üũÇÏ¿© 2004³â 6¿ù1ÀÏ (Æ÷ÇÔ) ÀÌÈÄ¿¡ ½ÇÇàµÇ¸é ÀÚ½ÅÀ» »èÁ¦ÇÑ´Ù.


* ºí¶ó½ºÅÍ ¿úÀÇ º¯Á¾ÀÎ À£½Ã¾Æ¿ú È®»ê °æ°í http://coffeenix.net/bbs/viewtopic.php?t=22 (2003.8.20)
À§·Î
»ç¿ëÀÚ Á¤º¸ º¸±â ºñ¹Ð ¸Þ½ÃÁö º¸³»±â ±Û ¿Ã¸°ÀÌÀÇ À¥»çÀÌÆ® ¹æ¹®
ÀÌÀü ±Û Ç¥½Ã:   
±Û ¾²±â   ´äº¯ ´Þ±â    Ä¿ÇǴнº, ½Ã½ºÅÛ ¿£Áö´Ï¾îÀÇ ½°ÅÍ °Ô½ÃÆÇ À妽º -> *NIX / IT Á¤º¸ ½Ã°£´ë: GMT + 9 ½Ã°£(Çѱ¹)
ÆäÀÌÁö 1 Áß 1

 
°Ç³Ê¶Ù±â:  
»õ·Î¿î ÁÖÁ¦¸¦ ¿Ã¸± ¼ö ÀÖ½À´Ï´Ù
´ä±ÛÀ» ¿Ã¸± ¼ö ÀÖ½À´Ï´Ù
ÁÖÁ¦¸¦ ¼öÁ¤ÇÒ ¼ö ¾ø½À´Ï´Ù
¿Ã¸° ±ÛÀ» »èÁ¦ÇÒ ¼ö ¾ø½À´Ï´Ù
ÅõÇ¥¸¦ ÇÒ ¼ö ¾ø½À´Ï´Ù


Powered by phpBB © 2001, 2005 phpBB Group