º¸¾ÈIT´º½º º¸¾È±Ç°í¹® º¸¾ÈTip º¸¾Èó¹æ º¸¾ÈÅë½Å º¸¾È¿ë¾î º¸¾È¹é½Å¸ÞÀÏ º¸¾ÈĶ¸°´õ
º¸¾ÈÀ§ÇùDB ã±â
º¸¾ÈÄ®·³
¿¡ºê¸®Á¸ Zip¿¡ºê¸®Á¸ See¿¡ºê¸®Á¸ FTP

  º¸¾ÈIT´º½º
  º¸¾È±Ç°í¹®
  º¸¾ÈTip
  º¸¾Èó¹æ
  º¸¾ÈÅë½Å
  º¸¾È¿ë¾î
  º¸¾È¹é½Å¸ÞÀÏ
  º¸¾ÈĶ¸°´õ
  º¸¾ÈÀ§ÇùDBã±â
  º¸¾ÈÄ®·³

   º¸¾ÈÀ§ÇùDBã±â
   
  
 ¸ñ·Ï |  À­±Û |  ¾Æ·§±Û  
Trojan-W32/LineageHack
 ¹ÙÀÌ·¯½º Á¾·ù
Trojan
 ½ÇÇàȯ°æ
Windows
 ¹ß°ßÀÏ
2005³â05¿ù19ÀÏ
 Á¦ÀÛÁö
Áß±¹
 À§Çèµî±Þ
º¸Åë
 È®»ê¹æ¹ý
³×Æ®¿öÅ©, º¸¾ÈÃë¾à¼º
 ¹ÙÀÌ·¯½º Å©±â
49,577 byte ¿Ü ´Ù¾çÇÔ
 Ã·ºÎÆÄÀÏ
 ¸ÞÀÏÁ¦¸ñ
  
 Áõ»ó¿ä¾à
  Æ¯Á¤ ¿Â¶óÀÎ °ÔÀÓÀÇ °èÁ¤ Á¤º¸¸¦ ÃëÇÕÇÏ¿© ÁöÁ¤µÈ À̸ÞÀÏ·Î ¹ß¼ÛµÈ´Ù.
 Ä¡·á¹æ¹ý

Åͺ¸¹é½Å Á¦Ç°±ºÀ¸·Î Áø´Ü/Ä¡·á °¡´ÉÇÕ´Ï´Ù.



  
 
»ó¼¼¼³¸í
½º½º·Î ÀüÆĵǴ ´É·ÂÀº ¾øÀ¸³ª  Browser Helper Object ¿Í À©µµ¿ì Ãë¾àÁ¡À» ÀÌ¿ë ÇÏ¿© ÀͽºÇ÷η¯¿¡ Æ÷ÇԵǰųª, À¥ÆäÀÌÁöÀÇ ½ºÅ©¸³Æ®(iframe ű×ÀÌ¿ë)¿¡ Æ÷ÇԵǴ µîÀÇ ¿©·¯°¡Áö ÀüÆĹæ¹ýÀ» »ç¿ëÇÑ´Ù.

ƯÁ¤ ¿Â¶óÀÎ °ÔÀÓÀÇ ¾ÆÀ̵ð¿Í ºñ¹Ð¹øÈ£ ÀԷ½à Űº¸µå°ªÀ» °¡·Îä¾î
ÅؽºÆ® ÆÄÀÏ¿¡ ±â·Ï, ƯÁ¤ ¸ÞÀÏÁÖ¼Ò·Î Àü¼ÛÇØ ÀϺΠ°³ÀÎÁ¤º¸ À¯Ãâ À§ÇèÀ»
³»Æ÷ÇÏ°í ÀÖ´Ù.

¶ÇÇÑ À©µµ¿ì ½Ã½ºÅÛ Æú´õ(windows 98,me : c:\windows\system, windows XP: c:\windows\system32,

windows 2000: c:\winnt\system32) ¿¡¼­ netble.exe, winzx32.exe, hoo.dll, winwy.exe, Cndll.dll, logo.dll, hzdll.dll, c:\windows Æú´õ¿¡¼­ rundll32.exe(49,577 byte),¶Ç´Â c:\windows Æú´õ¿¡¼­ rundll32.exe(49,625 byte), c:\windows\system32 Æú´õ¿¡¼­ Internat.exe(49,577byte) µî ÆÄÀϵµ ´Ù¾çÇÏ°Ô »ý¼ºÇÑ´Ù.

±×¸®°í ´ÙÀ½ ó·³ ·¹Áö½ºÆ®¸®¸¦ Ãß°¡ÇÏ¿© ºÎÆýà ÀÚµ¿ ½ÇÇàµÇ°Ô Á¶ÀÛÇÑ´Ù.

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Ç׸ñ¿¡
[windows 9x]
Runtt1 = C:\windows\system\Internat.exe

[windows xp]
Runtt1 = C:\windows\system32\Internat.exe

[windows 2000]
Runtt1 = C:\winnt\system32\Internat.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Browser Helper Objects\
Ç׸ñ¿¡
{1E6918EA-351F-4501-A346-2942144DE626}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{0AB57312-FF76-405E-9013-C6244D31AE2D}\1.0\0\win32

Ç׸ñ¿¡

(±âº»°ª) = C:\windows\system32\Syshlp.dll

explorer.exe ¶Ç´Â iexplorer.exe ¿¡ Æ÷ÇÔµÇ¾î ½ÇÇàµÇ±â ¶§¹®¿¡

Åͺ¸¹é½ÅÀ¸·Î Ä¡·á½Ã ÇØ´ç ÇÁ·Î±×·¥ÀÇ Á¾·áÈÄ Ä¡·á°¡ ÇÊ¿äÇÏ´Ù.

±×¸®°í ´ÙÀ½ÀÇ ¸µÅ©¿¡¼­ º¸¾ÈÆÐÄ¡¸¦ ¹Þ¾Æ À©µµ¿ì¿î¿µÃ¼Á¦ÀÇ
¾÷µ¥ÀÌÆ®¸¦ ½ÇÇàÇØ¾ß ÇÑ´Ù.

[MS04-013 Ãë¾àÁ¡]
http://www.microsoft.com/korea/technet/security/bulletin/MS04-013.asp

[MS05-001 Ãë¾àÁ¡]
http://www.microsoft.com/korea/technet/security/bulletin/MS05-001.mspx
 
¿¹¹æ ¹× ¼öµ¿Á¶Ä¡¹æ¹ý
¾ÈÀü¸ðµå·Î ºÎÆà ÇϽʽÿä.



¾ÈÀü¸ðµå´Â ÄÄÇ»ÅÍ Àü¿øÀ» ³ÖÀºÈÄ ¸Þ¸ð¸® üũ°¡ ³¡³ª¸é



Å°º¸µå ¹öÆ°Áß f8À» ¸î¹ø ´­·¯ º¾´Ï´Ù.



ºÎÆà ¸Þ´º°¡ ³ª¿À´Âµ¥ ¿©±â¼­ safe mode(¾ÈÀü¸ðµå)¸¦



¼±Åà ÇÏ¿© ºÎÆà ÇÕ´Ï´Ù.



¿ì¼± À©µµ¿ì ½Ã½ºÅÛ Æú´õ(windows 98,me : c:\windows\system, windows XP: c:\windows\system32,



windows 2000: c:\winnt\system32) ¿¡¼­ netble.exe, winzx32.exe, hoo.dll, winwy.exe,



Cndll.dll, logo.dll, hzdll.dll ÆÄÀÏÀ» »èÁ¦ ÇϽʽÿä.



hzdll.dll ÆÄÀÏÀº winwy.exe ÆÄÀÏÀÌ »èÁ¦µÇÁö ¾ÊÀ¸¸é



»èÁ¦ÇÒ¼ö ¾ø½À´Ï´Ù.



±×¸®°í c:\windows Æú´õ¿¡¼­ rundll32.exe(49,577 byte),



¶Ç´Â c:\windows Æú´õ¿¡¼­ rundll32.exe(49,625 byte),



c:\windows\system32 Æú´õ¿¡¼­ Internat.exe(49,577byte) ÆÄÀÏÀ» »èÁ¦ ÇϽʽÿä.



¶Ç´Â c:\windows\system32 Æú´õ¿¡¼­ Internat.exe(49,625byte) ÆÄÀÏÀ» »èÁ¦ ÇϽʽÿä.



ºñ½ÁÇÑ À̸§ÀÇ Á¤»ó ÆÄÀÏÀÌ ÀÖÀ¸¹Ç·Î Å©±â¸¦ ²À È®ÀÎ ÇϽʽÿä.



»èÁ¦°¡ ¾ÈµÇ´Â exe ÆÄÀÏÀÌ ÀÖÀ¸¸é



ctrl-alt-del Å°¸¦ ÇѲ¨¹ø¿¡ ´©¸£¸é ÀÛ¾÷°ü¸®ÀÚ°¡ ½ÇÇàµË´Ï´Ù.



ÇÁ·Î¼¼½º ÅÇÀ» ¼±Åà ÇÏ½Ã°í »èÁ¦°¡ ¾ÈµÇ´Â exe ÆÄÀÏÀÌ



½ÇÇàÁßÀÎÁö È®ÀÎÇϽʽÿä.



È®ÀÎÀÌ µÇ¸é ¼±ÅÃÈÄ [ÇÁ·Î¼¼½º Á¾·á] ¹öÆ°À» Ŭ¸¯ ÇϽʽÿä.



´ÙÀ½À¸·Î [½ÃÀÛ]->½ÇÇà¿¡¼­



"msconfig"¸¦ Ä¡½ÅÈÄ ¿£ÅÍ



½Ã½ºÅÛ ±¸¼ºÀ¯Æ¿¸®Æ¼°¡ ³ª¿À¸é



"½ÃÀÛ ÇÁ·Î±×·¥" ÅÇÀ» Ŭ¸¯ ÇÏ¿©



(windows xp)

loadMewy = c:\Windows\System32\winwy.exe



Runtt1 = "C:\windows\System32\Internat.exe"



"Menet" = "C:\WINDOWS\System32\netble.exe"



(windows 98, me ÀÎ °æ¿ì)



loadMewy = c:\Windows\System\winwy.exe



Runtt1 = "C:\windows\System\Internat.exe"



"Menet" = "C:\WINDOWS\System\netble.exe"



ºÎºÐÀÌ ½ÇÇà µÇ´Â Ç׸ñÀ» ã¾Æ üũ¸¦



ÇØÁ¦ ÇϽÅÈÄ¿¡ [È®ÀÎ] ¹öÆ°À» Ŭ¸¯ ÇϽÅÈÄ



À©µµ¿ì¸¦ ÀçºÎÆà ÇϽʽÿä.

¹«´ÜÀüÀç¤ý¹èÆ÷±ÝÁö
¿¡ºê¸®Á¸¿¡¼­ Á¦°øÇÏ´Â ¸ðµç ÄÁÅÙÃ÷ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº ¿¡ºê¸®Á¸ÀÇ ¼ÒÀ¯ÀÌ¸ç °ü·Ã¹ýÀÇ º¸È£¸¦ ¹Þ½À´Ï´Ù.
¿¡ºê¸®Á¸ÀÇ »çÀü Çã°¡ ¾øÀÌ ¿¡ºê¸®Á¸ ÄÁÅÙÃ÷¸¦ ¹«´ÜÀ¸·Î ÀüÀç, ¹èÆ÷¸¦ ±ÝÁöµÇ¾î ÀÖ½À´Ï´Ù.
À̸¦ À§¹ÝÇÏ´Â °æ¿ì ¼ÕÇعè»óÀÇ ´ë»ó ¶Ç´Â ¹Î.Çü»ç»óÀÇ ¹ýÀû ¼Ò¼Û ´ë»óÀÌ µÉ ¼ö ÀÖ½À´Ï´Ù.
* ¿¡ºê¸®Á¸ Á¤º¸ ÀÌ¿ë ¹®ÀÇ : greenking@everyzone.com
 ¸ñ·Ï