안녕하시조 ?
비씨파크 섭지기 조경희입니다. ^_______^ (8)(8)
[주의] WORM_LOVGATE.C 바이러스 예보
[바이러스 주의예보 CERTCC-KR-VN-2003-008]
☆ 개요
최초 2003년 2월 17일 발견된 바이러스로 2월 24일 국외에서 새로운 변종이 발견되었다. 윈도우즈 사용자들에게서만 감염 및 전파가 되는 바이러스로 메일의 첨부파일이나 Windows NT/2000/XP에서 기본적으로 공유되고 있는 관리폴더를 통해 전파된다. 또 감염 시 10168번 포트가 열리게 되며, 이 포트를 통해 시스템으로의 접근이 가능하게 된다.
☆ 전파방법
메일에 첨부된 감염파일을 실행하였을 때 감염될 수 있다.
아래와 같이 특정한 시스템 암호를 사용하고 관리폴더 공유가 되어있는 Windows NT/2000/XP 시스템의 경우 감염될 수 있다. (관리폴더는 Windows NT/2000/XP의 경우 기본적으로 공유가 설정되어있다.)
- 123
- 321
- 123456
- 654321
- guest
- administrtor
- admin
- 111111
- 666666
- 888888
- abc
- abcdef
- 12345678
- abc123
☆ 피해증상
바이러스 감염시 Windows 시스템 폴더에 다음의 파일들이 생성된다.
- rpcsrv.exe
- syshelp.exe
- Wingate.exe
- winrpc.exe
- winRpcsrv.exe
시스템 재부팅시에도 백도어 파일들을 실행하기 위해 레지스트리에 다음의 내용이 추가된다.
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion
Runsyshelp = "%System%syshelp.exe"
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion
RunWinGate = "%System%WinGate.exe -remoteshell"
Window 95/98 시스템의 경우 win.ini 파일에 다음이 내용이 추가된다.
Run=rpcsrv.exe
Window NT/2000/XP의 경우 다음의 파일들이 생성된다.
- ily.dll
- reg.dll
- task.dll
- 1.dll
네트웍으로 공유가 설정된 폴더에 다음의 이름을 가진 파일이 생성된다.
- billgt.exe
- card.exe
- docs.exe
- fun.exe
- hamster.exe
- humor.exe
- images.exe
- joke.exe
- midsong.exe
- news_doc.exe
- pics.exe
- PsPGame.exe
- s3msong.exe
- searchURL.exe
- setup.exe
- tamagotxi.exe
바이러스 감염파일을 보내기 위해 windows 폴더와 My Documents 폴더내의 html 파일을 검색하여 이메일 주소를 수집한 후, 다음과 같은 내용의 이메일을 발송한다.
Subject: Evaluation copy
Message Body: Test it 30 days for free.
Attachment: Setup.exe
Subject: Documents
Message Body: Send me your comments
Attachment: Docs.exe
Subject: Roms
Message Body:Test this ROM! IT ROCKS!
Attachment:Roms.exe
Subject: Pr0n!
Message Body: Adult content!!! Use with parental advisory.
Attachment: Sex.exe
Subject: Help
Message Body: I'm going crazy... please try to find the bug!
Attachment:Source.exe
Subject: Beta
Message Body: Send reply if you want to be official beta tester.
Attachment: _SetupB.exe
Subject: Do not release
Message Body: This is the pack ;)
Attachment: Pack.exe
Subject: Last Update
Message Body: This is the last cumulative update.
Attachment: LUPdate.exe
Subject: The patch
Message Body: I think all will work fine.
Attachment: Patch.exe
Subject: Cracks!
Message Body: Check our list and mail your requests!
Attachment: CrkList.exe
감염시 열리게 되는 10168 포트를 통해 외부에서 감염 시스템으로의 접속 및 제어가 가능하게 된다.
☆ 감염시 치료방법
관리폴더를 통한 재감염을 막기 위해 시스템의 암호가 단순할 경우 변경한다.
다음 사이트에서 백신을 다운받아 최신 버전으로 업데이트 한 후 치료한다.
※ 안철수연구소 : //home.ahnlab.com/download/
※ 하우리 : //www.hauri.co.kr/down/
백신 치료시, 감염파일이 실행중일 경우에는 "치료불가"라는 메시지가 출력될 수 있으므로 이런 경우에는 도스모드로 부팅하여 삭제한다.
"치료불가"라고 나온 파일들의 경로를 메모해 둔다.
깨끗한 도스용 플로피 디스크나 윈도우즈 시동 디스크를 플로피 디스크 드라이브에 넣고 컴퓨터를 재부팅한다.
아래와 같은 방법으로 치료불가로 확인된 파일을 삭제한다.
a:>c:
c:>cd windows
c:windows>del
Windows 95/98 사용자의 경우 c 드라이브의 win.ini 파일내용에 다음의 내용을 삭제한다.
Run=rpcsrv.exe
☆ 상세정보 사이트
□ 안철수연구소 : //home.ahnlab.com/smart2u/virus_detail_1113.html
□ 하우리 : //www.hauri.co.kr/virus/vir_read.html?code=IWW3000377
□ 트랜드마이크로 : //www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_LOVGATE.C
□ 맥아피 : //vil.mcafee.com/dispVirus.asp?virus_k=100072
※ 위 내용은 실제 샘플 실행 경우와 다소 차이가 있을 수 있음
[추천] 비씨파크 초고속 마이홈 호스팅(현재 설치비 무료행사)
→ : 서버 접속에 필요한 FTP계정
→ : 현존하는 PHP, CGI, PERL등에 게시판 설치 지원 [거의 모든 게시판 설치가 가능하조]
→ : 사용자 프라이버시를 지키기 위해 CGIWRAP을 지원합니다.
→ : 시대에 맞게 파이썬과 무선인터넷 WML을 지원합니다.
→ : 회원님에 아이디로 비씨파크 도메인을 드립니다.
→ : 비씨파크 호스팅은 100Mbps빠른 회선을 사용합니다.
→ : 최고급서버 펜티움 2.4G와 메모리 1G를 사용합니다.
→ : 신청자에 한해 JSP도 지원합니다.
→ : 다른 社 메일과 비교 거부 (용량 두둑한 메일 계정을 드리고 있습니다)
→ : 홈페이지 또는 개발자와 공부 의도에 맞게 Q/A를 통한 기술지원.