*감염 경로
사용자가 인터넷을 통해 메일, 게시판, 자료실 등에서 실행파일을 다운로드 해 실행되는 것으로 추정, 또한 윈도우 사용자 계정의 취약한 암호를 통한 IPC 공유폴더 또는 사용자 공유폴더 그리고 USB 외장형 저장 장치를 통해서 전파된다
*증상
-파일 생성
윈도우 폴더\Tasks 폴더에 hackshen.vbs, wsock32.dll, csrss.exe, 중국어.bat(한글 윈도우에서는 글자가 깨져서 보임) 파일을 생성한다.
-윈도우 폴더란?
- 윈도우 95/98/ME/ XP - C:\Windows
- 윈도우 NT/2000 -C:\WinNT
그리고 wsock32.dll 파일을 무작위로 각 폴더에 복사한다.
-레지스트리 등록
레지스트리에 다음 값을 추가해 윈도우 시작 시 자동으로 실행되도록 한다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{H9I12RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK} stubpath = C:\윈도우 폴더\Tasks\hackshen.vbs
- 해당 트로이안은 특정 시스템으로 접속 후 또 다른 악성코드들을 다운로드하며 다운로드된 악성코드들은 ARPSpoofing 유발 및 온라인 게임을 사용자 정보를 유출한다. 또한 Hosts파일을 변조시켜 주요 백신 사이트들에 접속이 불가하게 만든다. 또한 특정 프로세스들의 정상 동작을 방해하여 실행을 중지시킨다. |