ÀÚ·á : Çѱ¹Á¤º¸º¸È£ÁøÈï¿ø(KISA)
1. °³¿ä
Stration.139102´Â ¸ÞÀÏ÷ºÎ¸¦ ÅëÇÏ¿© ÀüÆÄµÇ´Â ÀüÇüÀûÀÎ ¸ÞÀÏ ¿úÀÌ´Ù. ¿úÀº ´Ù¸¥ ½Ã
½ºÅÛÀ» °¨¿°½Ã۱â À§ÇÏ¿© ½Ã½ºÅÛ ³»ºÎ ÆÄÀϷκÎÅÍ ¸ÞÀÏÁÖ¼Ò¸¦ ÃßÃâÇÑ ÈÄ ÇØ´ç ÁÖ¼Ò
·Î ¿ú ÆÄÀÏÀ» ÷ºÎÇÏ¿© ¸ÞÀÏÀ» ¹ß¼ÛÇÑ´Ù. ÃÖ±Ù ±¹³»¿¡¼ º¯Á¾ÀÌ ´Ù¼ö ¹ß°ßµÇ¾úÀ¸¸ç
°¨¿°ÇÇÇØ°¡ ÀϺΠº¸°íµÇ¾úÀ¸¹Ç·Î ÁÖÀÇÇÒ Çʿ䰡 ÀÖ´Ù.
o ´Ù¸¥À̸§: Warezov, MULDROP
o °ü·Ã Æ÷Æ® Æ®·¡ÇÈ µ¿Çâ
¡Ø 2006. 9. ±¹³» TCP 25 Æ÷Æ®(SMTP) Æ®·¡ÇÈ ÃßÀÌ¿¡´Â Å« ƯÀÌ»çÇ×ÀÌ ¾ø´Â °ÍÀ¸·Î °üÂûµÊ
(±×¸²1) 2006³â 9¿ù TCP 25 Æ÷Æ® Æ®·¡ÇÈ (bps, pps) º¯µ¿ÃßÀÌ
2. °¨¿° ½Ã½ºÅÛ ¹× ÀüÆÄ ¹æ¹ý
o ´ë»óOS: Windows 9X, ME, 2000, NT, XP, 2003
o ÀüÆÄ¹æ¹ý:
- ¸ÞÀÏ Ã·ºÎ ÅëÇÑ ¾Ç¼º ÄÚµå ÀüÆÄ
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 3 -
3. ÁÖ¿ä °ø°Ý ¹× ÀüÆÄ ±â¹ý
o °ø°Ý ÀýÂ÷
- Stration ¿úÀº ¸ÞÀÏÀ» ¹ß¼ÛÇÏ¿© ÀÚ½ÅÀ» ÀüÆÄÇÑ´Ù. ¸ÞÀÏ ¹ß¼Û ½Ã ¿ú ÀÚ½ÅÀ» ÆÄÀÏ·Î
÷ºÎÇϸç, ¸ÞÀÏÀÇ º»¹®¿¡´Â »ç¿ëÀÚ°¡ ÇØ´ç ÷ºÎÆÄÀÏÀ» Ŭ¸¯ Çϵµ·Ï À¯µµÇÏ´Â ³»¿ë
ÀÌ ´ã°ÜÁ® ÀÖ´Ù. ¸ÞÀÏ °ø°Ý ´ë»ó ÁÖ¼Ò´Â PC ³»¿¡ ÀúÀåµÇ¾î ÀÖ´Â ÆÄÀϵé·Î ºÎÅÍ Ãß
ÃâÇÑ´Ù.
Step 1. °¨¿°µÈ PCÀÇ ¿úÀÌ PC³»ÀÇ ÆÄÀϷκÎÅÍ ¸ÞÀÏ ÁÖ¼Ò¸¦ ÃßÃâÇÑ´Ù
Step 2. ÃßÃâµÈ ÁÖ¼Ò·Î ¸ÞÀÏÀ» ¹ß¼ÛÇÑ´Ù.
o ¸ÞÀÏ Çü½Ä
»ç¿ëÀÚ°¡ ¿úÀÌ ¹ß¼ÛÇÑ ¸ÞÀÏÀÇ Ã·ºÎÆÄÀÏÀ» ºÎÁÖÀÇ ÇÏ°Ô ½ÇÇàÇÏ¿´À» °æ¿ì °¨¿°µÇ°Ô µÈ´Ù.
¿úÀÌ ¹ß¼ÛÇÏ´Â ¸ÞÀÏ Çü½ÄÀº ¾Æ·¡¿Í °°´Ù.
* Á¦¸ñ, ³»¿ë, ÷ºÎ ÆÄÀÏ ¸íÀÇ ¿¹´Â ¾Æ·¡¿Í °°´Ù. ¾Æ·¡³»¿ëÀº °¨¿°PCÀÇ ¿úÀÌ ¹ß¼ÛÇÏ
´Â ¸ÞÀÏ ÆÐŶÀ» ÀçÁ¶ÇÕ ÇÏ¿© outlook À¸·Î È®ÀÎÇÑ °á°úÀÌ´Ù.
¡Ø ¾Æ·¡ ¿Ü¿¡ Ãß°¡ÀûÀÎ À¯ÇüÀÌ ÀÖÀ» ¼öµµ ÀÖ´Ù.
(±×¸²2) À¯Çü ¿¹1 (±×¸²3) À¯Çü ¿¹2
(±×¸²4) À¯Çü ¿¹3
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 4 -
(±×¸²5) À¯Çü ¿¹4
°üÂûµÈ ¸ÞÀÏ ÇüŸ¦ Á¤¸®ÇØ º¸¸é ´ÙÀ½°ú °°´Ù.
o ¸ÞÀÏ Á¦¸ñ : ´ÙÀ½ ³»¿ë Áß Çϳª°¡ ¼±ÅõȴÙ.
- Error
- test
- Mail server report
- hello
- Status
- Server Report
- picture
- Good day
- Mail Transaxtion Failed
o ¸ÞÀÏ ³»¿ë
Mail transaction failed. Partial message is available.
The message contains Unicode characters and has been sent
as a binary attachment
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 5 -
Mail server report.
Our firewall determined the e-mails containing worm copies are being sent from
your computer.
Nowadays it happens from many computers, because this is a new virus type
(Network Worms).
Using the new bug in the Windows, these viruses infect the computer
unnoticeably.
After the penetrating into the computer the virus harvests all the e-mail addresses
and sends the copies of itself to these e-mail addresses
Please install updates for worm elimination and your computer restoring.
Best regards,
Customers support service
o ¸ÞÀÏ Ã·ºÎ (Å©±â 139,102 byte)
- doc.dat.scr
- file.dat.exe
- docs.elm.exe
- docs.log.exe
- readme.msg.scr
- Update-KB5406-x86.exe
4. OS ÇÇÇØ ³»¿ë
o ¾Ç¼º ÆÄÀÏ »ý¼º
¾Æ·¡¿Í °°Àº ÆÄÀÏÀÌ »ý¼ºµÇ´Â °ÍÀ¸·Î °üÂûµÇ¾ú´Ù.
- À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ ¡°msji449c14b7.dll¡°, ¡°cmut449c14b7.dll", "e1.dll"
¡°hpzl449c14b7.exe" »ý¼º
- À©µµ¿ì Æú´õ¿¡ ¡°tserv.dll", ¡°tserv.exe", "tserv.s" »ý¼º
¡Ø À©µµ¿ì Æú´õ WinNT,2000 c:winnt
WnXP c:Windows
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 6 -
- ·¹Áö½ºÆ®¸® º¯°æ/Ãß°¡ ¹ß»ý
¿úÀº Àç ºÎÆÃ ½Ã¿¡µµ °è¼ÓÀûÀ¸·Î Ȱµ¿Çϱâ À§ÇÏ¿© ·¹Áö½ºÆ®¸®¿¡ ÀÚ½ÅÀ» µî·ÏÇØ
³õ´Â´Ù. µî·ÏµÇ´Â ·¹Áö½ºÆ®¸®´Â ´ÙÀ½°ú °°ÀÌ È®ÀεǾú´Ù
[HKEY_LOCAL_MACHINE]
[SOFTWARE]
[Microsoft]
[Windows]
[CurrentVersion]
[Run] tserv C:WINNT serv.exe s
[HKEY_LOCAL_MACHINE]
[SOFTWARE]
[Microsoft]
[Windows NT]
[CurrentVersion]
[Windows]
AppInit_DLLs msji449c14b7.dll e1.dll
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 7 -
(±×¸²6) ¾Ç¼ºÄڵ忡 ÀÇÇÏ¿© »ý¼ºµÈ ·¹Áö½ºÆ®¸® ¿¹
(±×¸²7) ¾Ç¼ºÄڵ忡 ÀÇÇÏ¿© »ý¼ºµÈ ·¹Áö½ºÆ®¸® ¿¹
5. °¨¿° ÈÄ Æ¯ÀÌ»çÇ×
o ÷ºÎ ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ¾Æ·¡¿Í °°Àº ¸Þ¼¼Áö°¡ Ãâ·ÂµÈ´Ù. ÀÌ ¿¡·¯ ¸Å¼¼Áö´Â ¿ú °¨¿°
À» ÀǽÉÇÏÁö ¸øÇϵµ·Ï Çϱâ À§ÇÑ °ÍÀ¸·Î º¸ÀδÙ.
(±×¸²8) ¿¡·¯ ¸Þ¼¼Áö Ãâ·Â ¿¹
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 8 -
6. ³×Æ®¿öÅ©¿¡ ¹ÌÄ¡´Â ¿µÇâ
o °¨¿° ÈÄ ¸ÞÀÏ ¹ß¼Û ºóµµ ¹× ¹ß»ý Æ®·¡ÇÈÀº ¾Æ·¡¿Í °°´Ù.
[Ç¥] ºÐ´ç ¾Ç¼º¸ÞÀÏ ¹ß¼Ûºóµµ ¹× ¹ß»ý Æ®·¡ÇÈ
Ç× ¸ñ Stration.139102 Sober.55390 Ratios.27136 Bagle.AM
ºÐ´ç ¸ÞÀÏ °ø°Ý ºóµµ 37 ȸ 31 ȸ 13 ȸ 62ȸ
¸ÞÀÏ 1°ÇÀÇ Å©±â
(¿úº»Ã¼+Àü¼ÛOverhead) 208,381Bytes 83,751 Byte 45,470 Byte 37,591 Byte
ºÐ´ç ÃÖ´ë ¹ß»ý Æ®·¡ÇÈ
(35ȸ ¸ðµÎ Àü¼Û ¼º°ø ½Ã)
7,710,097 Byte
(208,381 X 37)
2,596,281 Byte
(83,751 X 31)
591,110 Byte
(45,470 X 13)
2,330,642 Byte
(37,591ByteX62ȸ)
¢Ñ ¸ÞÀÏ ¹ß»ý ºóµµ ¿¹
¾Æ·¡ ȸéÀº °¨¿° PC¿¡¼ ¸ÞÀϼ¹ö·Î Àü¼ÛµÇ´Â SMTP Æ®·¡ÇÈ Áß ¿ú Àü¼ÛÀ» ½ÃµµÇϴ Ƚ
¼ö¸¦ ÃßÃâÇÑ °á°úÀÓ. 1ºÐ´ç 37ȸ Á¤µµ·Î °üÂûµÊ.
(±×¸²9) ¸ÞÀϹ߻ý ºóµµ
¢Ñ ¿ú 1ȸ Àü¼Û ½Ã ¹ß»ý Æ®·¡ÇÈ ¿¹
Ç¥½ÃµÈ ¡°208,381¡±Àº ¿ú ¸ÞÀÏ Àü¼Û (SMTP) 1ȸ ¼º°ø ½Ã ¹ß»ýÇÏ´Â µ¥ÀÌÅÍ Å©±âÀÌ´Ù
(±×¸²10) ¾Ç¼º¸ÞÀÏ 1ȸ Àü¼Û Å©±â ¿¹
o Ÿ ¿ú°úÀÇ °ø°Ý·Â ºñ±³
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 9 -
7. À§Çè ¿ä¼Ò ¹× ÇâÈÄÀü¸Á
o Stration ¿úÀº ±¹³» ÀϺÎÁö¿ª¿¡¼ °¨¿°ÇÇÇØ°¡ º¸°íµÇ¾úÀ¸¸ç º¯Á¾ÀÌ °è¼ÓÀûÀ¸·Î ÃâÇö
Çϰí ÀÖÀ¸¹Ç·Î °¨¿°ÇÇÇØ¸¦ ÀÔÁö ¾Êµµ·Ï ÁÖÀÇÇÒ Çʿ䰡 ÀÖ´Ù.
¡Ø Stration ¿úÀº 8¿ù¸»ºÎÅÍ ÇöÀç±îÁö 20°³ ÀÌ»óÀÇ º¯Á¾ÀÌ È®ÀεÊ.
8. ¿¹¹æ ¹× ´ëÀÀ ¹æ¾È
o ³×Æ®¿öÅ© °ü¸®ÀÚ
- ¹ÙÀÌ·¯½º ¿ùÀÇ ÆÐÅÏÀ» ÃÖ½ÅÀ¸·Î ¾÷µ¥ÀÌÆ® Çϵµ·Ï ÇÑ´Ù.
o »ç¿ëÀÚ
- È®ÀεÇÁö ¾ÊÀº ¸ÞÀÏÀÇ Ã·ºÎ ÆÄÀÏÀº ½ÇÇà½ÃŰÁö ¾Ê´Â´Ù
- ¹é½ÅÀ» ÃÖ½ÅÀ¸·Î ¾÷µ¥ÀÌÆ® ¹× ½Ç½Ã°£ °¨½Ã ±â´ÉÀ» Ȱ¼ºÈ ÇÑ´Ù
9. °¨¿° ½Ã Ä¡·á ¹æ¹ý
¿ú¿¡ °¨¿° ½Ã¿¡´Â ¾Æ·¡¿Í °°Àº ¹æ¹ýÀ¸·Î Ä¡·áÇϵµ·Ï ÇÑ´Ù.
Step1. ¾Ç¼ºÄڵ尡 »ý¼ºÇÑ ·¹Áö½ºÆ®¸®¸¦ »èÁ¦ÇÑ´Ù.
[HKEY_LOCAL_MACHINE][SYSTEM][SOFTWARE][Microsoft]
[Windows][CurrentVersion][Run]
tserv C:WINNT serv.exe s
(±×¸²11) ·¹Áö½ºÆ®¸® »èÁ¦ ¿¹
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 10 -
[HKEY_LOCAL_MACHINE][SYSTEM][SOFTWARE][Microsoft]
[Windows NT][CurrentVersion][Windows] ÀÇ
AppInit_DLLs msji449c14b7.dll e1.dll »èÁ¦
(±×¸²12) ·¹Áö½ºÆ®¸® »èÁ¦ ¿¹
Step2. Àç ºÎÆÃ ÇÑ´Ù.
Step3. ¾Ç¼ºÄڵ尡 »ý¼ºÇÑ ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.
- ¡°µµ±¸¡± ¡æ ¡°Æú´õ¿É¼Ç¡± ¡æ ¡° º¸±â¡± ÀÇ
¡°º¸È£µÈ ¿î¿µ ½Ã½ºÅÛ ÆÄÀÏ ¼û±â±â¡±ÀÇ Ã¼Å©¸¦ ÇØÁ¦Çϸç, ¼û±èÆÄÀÏ ¹× Æú´õ
Ç¥½Ã¿¡ üũÇÑ´Ù. (Ä¡·á ÈÄ¿¡´Â ÇØ´ç ¼³Á¤À» ¿øº¹ ÇÔ)
(±×¸²13)¼³Á¤ ¿¹
KrCERT-AR-2006-087 http://www.krcert.or.kr
Stration ¿ú/¹ÙÀÌ·¯½º ºÐ¼®º¸°í¼ cert@krcert.or.kr
____________________________________________________________________________________________
_____________________________________________________________________________________
- 11 -
- ¾Ç¼ºÄڵ尡 À©µµ¿ì ½Ã½ºÅÛ Æú´õ¿¡ »ý¼ºÇÑ
¡°msji449c14b7.dll¡°, ¡°cmut449c14b7.dll", "e1.dll", ¡± hpzl449c14b7.exe¡°¸¦ »è
Á¦ÇÑ´Ù.
(±×¸²14) ÆÄÀÏ»èÁ¦ ¿¹
- ¾Ç¼ºÄڵ尡 À©µµ¿ì Æú´õ¿¡ »ý¼ºÇÑ ¡°tserv.dll", ¡°tserv.exe" , "tserv.s" ÆÄ
ÀÏÀ» »èÁ¦ÇÑ´Ù.
(±×¸²15) ÆÄÀÏ»èÁ¦ ¿¹