*Áõ»ó
Trojan-W32/Agent.246975 °¡ ½ÇÇàµÇ¸é À©µµ¿ì Æú´õ¿¡
¹«ÀÛÀ§·Î Æú´õ¸¦ »ý¼ºÇÏ¿© ÀÓÀÇÀÇ À̸§À¸·Î ÆÄÀÏÀ» »ý¼º. ÀÚ½ÅÀ» º¹»çÇÑ´Ù.
- ¡°À©µµ¿ì Æú´õ\ÀÓÀÇÀÇ Æú´õ\ÀÓÀÇÀÇ À̸§.exe¡± - ex)
(windows 9x,
xp) inertinfo.exe = c:\windows\
msdownld.tmp\4S0.exe
(windows
2000, NT)
inertinfo.exe = c:\WinNT\ msdownld.tmp\4S0.exe
·¹Áö½ºÆ®¸®¿¡ ÀÚ½ÅÀÇ value°ªÀ» µî·Ï½ÃÄÑ À©µµ¿ì ±¸µ¿ ½Ã Trojan-W32/Agent.246975 °¡ ÀÚµ¿À¸·Î ½ÇÇàµÇµµ·Ï ÇÑ´Ù.
À̶§ value °ªÀº ¾Æ·¡¿Í °°ÀÌ ·£´ý »ý¼ºµÈ´Ù.
-HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\Windows\
CurrentVersion\Run
Ex)
8ÀÚ¸® value °ª "BEaz4Y3R"
= "À©µµ¿ì Æú´õ \msdownld.tmp\4S0.exe"
9ÀÚ¸® value °ª ¡°"EoCmTrTCh"
= "À©µµ¿ì Æú´õ\ime\1rz.exe"¡± 10ÀÚ¸® value
°ª "7QzbugKzLx"
= "À©µµ¿ì Æú´õ\shellnew\NYd.exe"
11ÀÚ¸® value°ª "0Y5l3MhOq9p" = "À©µµ¿ì Æú´õ\fonts\AbG8Ed.exe" 12 ÀÚ¸® value
°ª "1HGH00VhMHG6" = "À©µµ¿ì Æú´õ\cursors\0dF.exe" 13ÀÚ¸® value °ª
"2Cw8nEKaMMMnh" = "À©µµ¿ì Æú´õ\offline web pages\qH2UC.exe" 14ÀÚ¸® value
°ª
"1C4dXrLa4D4KV0" = "À©µµ¿ì
Æú´õ\cursors\O5X6.exe"
*¿©±â¼ À©µµ¿ì Æú´õ¶õ 9x,XP ¿¡¼´Â windowsÆú´õ¸¦
¶æÇÏ°í 2000,NT ¿¡¼´Â winNT¸¦ ¶æÇÑ´Ù. Áõ»ó) ½Ã½ºÅÛÀÇ ³¯Â¥¿Í ÆÄÀÏÀÇ »ý¼º ³¯Â¥¸¦ ·£´ýÇÏ°Ô ¹Ù²Û´Ù.
Ex) ½Ã½ºÅÛ ³¯Â¥¿Í ½Ã°£À̳ª ÆÄÀÏÀÇ »ý¼º ½Ã°£À» 1980-04-12¿ÀÈÄ 11:45ºÐ À̳ª 1985-07-12-22 ¿ÀÀü
04:33°ú °°ÀÌ ¹«ÀÛÀ§·Î º¯°æ½ÃÅ´
ƯÁ¤ »çÀÌÆ®¿¡ Á¢¼ÓÇÏ¿© »ç¿ëÀÚ µ¿ÀÇ ¾øÀÌ ½ºÆÄÀÌ¿þ¾î¸¦ ´Ù¿î·Îµå ÇÑ´Ù.
- time.(»ý·«).com °ú distribute.(»ý·«).com
ÀÌ ½ºÆÄÀÌ¿þ¾î´Â »ç¿ëÀÚ°¡ ÀÎÅÍ³Ý ÁÖ¼Òâ¿¡ ÇÑ±Û Å°¿öµå¸¦ ÀÔ·ÂÇÒ °æ¿ì, À¯¸í »çÀÌÆ®´Â ¿¬°áµÇÁö¸¸ ´Ù¸¥ Å°¿öµå¸¦ ÀÔ·Â ÇÒ Å°¿öµå¿Í
°ü·ÃµÈ ±¤°í »çÀÌÆ®·Î Á¢¼Ó µÊ.
ÀÌ ½ºÆÄÀÌ¿þ¾î´Â ÀÚ»ç Á¦Ç°ÀÎ ½ºÆÄÀÌ ¹é½Å¿¡¼ Adware/OnfindSearch
¶ó´Â À̸§À¸·Î Áø´Ü/Ä¡·á µÈ´Ù.
|