*°¨¿°
°æ·Î
³×Æ®¿öÅ©
°øÀ¯
Æú´õ¿Í,
À©µµ¿ì
º¸¾ÈÆÐÄ¡
ÇêÁ¡µîÀ»
ÀÌ¿ëÇؼ
ÀüÆÄ
¹×
¼³Ä¡µÈ´Ù.
-»ç¿ëÀÚ
°èÁ¤ÀÇ
Ãë¾àÇÑ
¾ÏÈ£¿¡
ÀÇÇØ
°¨¿°
admin
server asdfgh !@#$% !@#$% !@#$% 654321 123456
12345 administrator
À©µµ¿ì
NT°è¿(À©µµ¿ì
NT,2000,XP)ÀÇ
°ü¸®
¸ñÀû
°øÀ¯Æú´õ¿¡
´ëÇÑ
»ç¿ëÀÚ
·Î±×ÀÎ
°èÁ¤ÀÇ
¾ÏÈ£°¡
À§¿Í
°°ÀÌ
Ãë¾àÇÑ
°æ¿ì
½Ã½ºÅÛ¿¡
Á¢¼Ó
ÈÄ
½ÇÇà.
*Áõ»ó
À©µµ¿ì
Æú´õ¿¡
taskshed.exe
¶ó´Â
ÆÄÀÏÀ»
»ý¼ºÇÑ´Ù.
-À©µµ¿ì Æú´õ¶õ?
-À©µµ¿ì 95/98/ME/XP - C:\Windows
-À©µµ¿ì
NT/2000
-C:WinNT
À©µµ¿ì
½Ã½ºÅÛ
Æú´õ¿¡
remon.sys
¶ó´Â
ÆÄÀÏÀ»
»ý¼ºÇÑ´Ù.
-À©µµ¿ì ½Ã½ºÅÛ Æú´õ¶õ?
-À©µµ¿ì 95/98/ME
-C:\Windows\System
-À©µµ¿ì NT/2000
-C:\WinNT\System32
-À©µµ¿ì
XP
-C:Windows\System32
.
-·¹Áö½ºÆ®¸®
µî·Ï
·¹Áö½ºÆ®¸®¿¡
´ÙÀ½ value¸¦ µî·ÏÇØ À©µµ¿ì ±¸µ¿½Ã ÀÚµ¿ ½ÇÇàµÇµµ·Ï ¸¸µç´Ù.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TskScheduler ObjectName
= localsystem
·¹Áö½ºÆ®¸®¿¡
´ÙÀ½ value ¸¦ µî·ÏÇؼ À©µµ¿ì ½ÃÀ۽à ¼ºñ½º·Î ½ÇÇàµÇµµ·Ï ¸¸µç´Ù.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\remon ImagePath
= À©µµ¿ì ½Ã½ºÅÛ Æú´õ\remon.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TskScheduler
ImagePath = À©µµ¿ì Æú´õ\taskshed.exe
°¨¿°µÈ
½Ã½ºÅÛÀº
TCP ÀÓÀÇÀÇ
Æ÷Æ®¸¦
LISTENING »óÅ·Î
¿¾îµÐ´Ù.
(»ó´ë·ÎºÎÅÍ
Á¢¼ÓÀ»
±â´Ù¸®´Â
»óÅÂ)
±×
ÈÄ
»ç¿ëÀÚ
¸ô·¡
Á¢¼Ó
ÇØ
½ºÆÔ
¸ÞÀÏ
¹ß¼Û,
¾Öµå¿þ¾î
¼³Ä¡,
µ¥ÀÌÅÍ
»èÁ¦,
±×¸®°í
°³ÀÎÀÇ
ÄÄÇ»ÅÍ
»ç¿ë
³»¿ªÀ»
ÈÉÃĺ¸°Å³ª
°¢Á¾
ÆÄÀÏ(°³ÀÎ
¹®¼,
±â¹Ð
¹®¼
µî)À»
¿ÜºÎ·Î
»©°¡´Â
º¸¾È»ó
¹®Á¦µµ
¹ß»ýÇÒ
¼ö
ÀÖÀ½
¹éµµ¾î·Î¼
µ¿ÀÛ
ÇϰԵǸé,
´ÙÀ½°ú
°°Àº
½Ã½ºÅÛ
¿Àµ¿ÀÛÀÌ
ÀϾ
¼ö
ÀÖ´Ù.
1. ÆÄÀÏ
½ÇÇà¹×
»èÁ¦
2. Æ÷Æ®°¨½Ã
3. Å°º¸µå
ŸÀÌÇÎ
³»¿ë
ÀúÀå
4. ÆÄÀÏ
´Ù¿î·Îµå
5. ftp¹×
IRC ¼¹ö·Î
µ¿ÀÛ°¡´É
6. ½Ã½ºÅÛ
Çϵå¿þ¾î
Á¤º¸
¼öÁý
±×¸®°í
ÀÌ
¹éµµ¾î´Â
LSASS º¸¾ÈÇêÁ¡
µî À©µµ¿ì
º¸¾È
Ãë¾àÁ¡À»
ÀÌ¿ëÇϹǷÎ,
´ÙÀ½
º¸¾ÈÆÐÄ¡¸¦
±Ç°íÇÑ´Ù.
MS03-039 RPC DCOM2 Ãë¾àÁ¡
http://www.microsoft.com/korea/technet/security/bulletin/MS03-039.asp
MS04-011 Microsoft Windows¿ë º¸¾È ¾÷µ¥ÀÌÆ® Áß LSASS Ãë¾àÁ¡ http://www.microsoft.com/korea/technet/security/bulletin/ms04-011.asp
MS05-039 Ç÷¯±× ¾Ø Ç÷¹ÀÌÀÇ Ãë¾àÁ¡À¸·Î ÀÎÇÑ ¿ø°Ý ÄÚµå ½ÇÇà ¹× ±ÇÇÑ »ó½Â ¹®Á¦Á¡
http://www.microsoft.com/korea/technet/security/bulletin/MS05-039.mspx |