¿¡ºê¸®Á¸¼Ò°³ | Á¦Ç°¼Ò°³ | °í°´¼¾ÅÍ | »çÀÌÆ®¸Ê | Home
°³ÀÎ°í°´ ¿©¼º°í°´ eº¸¾È¸¶ÄÏ À̺¥Æ®
°³ÀÎ°í°´±â¾÷°í°´
º¸¾ÈÁ¢¼Ó IDÀúÀå
AD ¹«·á·Î Ã¥¹Þ¾Æ°¡¼¼¿ä!


 ¸ñ·Ï |  À­±Û |  ¾Æ·§±Û  
Trojan-W32/AgentRootKit.7168
 ¹ÙÀÌ·¯½º Á¾·ù
Trojan
 ½ÇÇàȯ°æ
Windows
 ¹ß°ßÀÏ
2005³â04¿ù12ÀÏ
 Á¦ÀÛÁö
ºÒºÐ¸í
 À§Çèµî±Þ
³·À½
 È®»ê¹æ¹ý
³×Æ®¿öÅ©
 ¹ÙÀÌ·¯½º Å©±â
7,168 Bytes
 Ã·ºÎÆÄÀÏ
 ¸ÞÀÏÁ¦¸ñ
  
 Áõ»ó¿ä¾à
  Å¸ÄÏÀÌ µÇ´Â Bot·ù³ª Worm·ù, ±¤°í¼ºÇÁ·Î±×·¥ÀÇ ÀºÆó
 Ä¡·á¹æ¹ý

Åͺ¸¹é½Å Á¦Ç°±ºÀ¸·Î Áø´Ü/Ä¡·á °¡´ÉÇÕ´Ï´Ù.



  
 
»ó¼¼¼³¸í
À©µµ¿ìÀÇ ½Ã½ºÅÛ Æú´õ¿¡ Bot·ù¿Í ±¤°í¼º ¹èÆ÷ ÇÁ·Î±×·¥µîÀ¸·Î ¼³Ä¡µÈ´Ù.

ÇØ´ç Æ®·ÎÀ̾áÀÌ ½ÇÇà µÇ¸é, ÀϹÝÀûÀ¸·Î À©µµ¿ì ½Ã½ºÅÛ Æú´õ
(win9x: C:\Windows\System, win XP: C:\Windows\System32, win2000, NT : C:\WinNT\System32)
¿¡ RDRIV.SYS ¶Ç´Â hpdriver.sys, orans.sys, et54fg.sys ÆÄÀÏÀÌ ¼³Ä¡µÈ´Ù.

¹èÆ÷µÇ´Â trojanÀÇ º¯Á¾¿¡ µû¶ó À§ÀÇ ÆÄÀϵéÀÌ ¼±ÅõǸç,

¾Ë·ÁÁø Trojan Àº MCSECURE.EXE, ntfsprotect.exe µîÀÌ´Ù.

À̶§ ÇØ´ç ÆÄÀÏÀÌ µ¿ÀÛÇÏ°Ô µÇ¸é ÀÚ½ÅÀ» ´ÙÀ½°ú °°ÀÌ ·¹Áö½ºÆ®¸®¿¡
µî·ÏµÇ¾î ´ÙÀ½ ºÎÆýà ½ÇÇàµÇµµ·Ï Á¶ÀÛ ÇÑ´Ù.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rdriv
Ç׸ñ¿¡

(windows xp ÀÇ °æ¿ì)
ImagePath = C:\Windows\system32\Hpdriver.SYS

(windows NT, 2000 ÀÇ °æ¿ì)
ImagePath = C:\WinNT\system32\Hpdriver.SYS


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mcsecure
Ç׸ñ¿¡

ImagePath = C:\Windows\MCSECURE.EXE
DisplayName = Mcsecure

¸¦ »ý¼º ÇÑ´Ù.

º¸¾ÈÆÐÄ¡°¡ ¾ÈµÈ ÄÄÇ»ÅÍ´Â °¨¿°½Ã ƯÁ¤ ½ÎÀÌÆ®¿¡¼­

ÆÄÀÏÀ» ´Ù¿î·Îµå ¹ÞÀ» ¼ö ÀÖÀ¸¹Ç·Î ´ÙÀ½ º¸¾ÈÆÐÄ¡¸¦ ÇØ¾ß ÇÑ´Ù.

* MS03-007 º¸¾ÈÆÐÄ¡(5¿ù º¸¾ÈÆÐÄ¡)
http://www.microsoft.com/korea/technet/security/bulletin/MS03-007.asp

* MS04-011 º¸¾ÈÆÐÄ¡(4¿ù º¸¾ÈÆÐÄ¡)
http://www.microsoft.com/korea/technet/security/bulletin/MS04-011.asp
 
¿¹¹æ ¹× ¼öµ¿Á¶Ä¡¹æ¹ý
¹«´ÜÀüÀç¤ý¹èÆ÷±ÝÁö
¿¡ºê¸®Á¸¿¡¼­ Á¦°øÇÏ´Â ¸ðµç ÄÁÅÙÃ÷ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº ¿¡ºê¸®Á¸ÀÇ ¼ÒÀ¯ÀÌ¸ç °ü·Ã¹ýÀÇ º¸È£¸¦ ¹Þ½À´Ï´Ù.
¿¡ºê¸®Á¸ÀÇ »çÀü Çã°¡ ¾øÀÌ ¿¡ºê¸®Á¸ ÄÁÅÙÃ÷¸¦ ¹«´ÜÀ¸·Î ÀüÀç, ¹èÆ÷¸¦ ±ÝÁöµÇ¾î ÀÖ½À´Ï´Ù.
À̸¦ À§¹ÝÇÏ´Â °æ¿ì ¼ÕÇعè»óÀÇ ´ë»ó ¶Ç´Â ¹Î.Çü»ç»óÀÇ ¹ýÀû ¼Ò¼Û ´ë»óÀÌ µÉ ¼ö ÀÖ½À´Ï´Ù.
                                                                 * ¿¡ºê¸®Á¸ Á¤º¸ ÀÌ¿ë ¹®ÀÇ : greenking@everyzone.com
 ¸ñ·Ï