국내 백신 업체와 한국정보보호센터(kisa.or.kr) 등이 2001년 1월부터 5월까지 접수한 총 바이러스 피해 신고 중 펀러브(Win32/Funlove.4099) 바이러스에 대한 신고 건수는 5245건으로 단연 1위를 차지했다.(표 참조) 이 바이러스는 1999년 11월 처음 발견되었으며, 2000년 4월 국내에서 피해 사례가 보고된 이후 지금까지 끊임없이 감염과 피해 사례가 잇따르고 있다
[2001년 상반기 바이러스 피해 신고 순위]
1. Win32/Funlove.4099 (5245건)
2. Win32/CIH (2188건)
3. I-Worm/Wininit (1574건)
4. I-Worm/Hybris (1256건)
5. I-Worm/Hybris.Spiral (1076건)
펀러브 바이러스는 어떻게 감염되나?
1. 감염 파일 실행되면, 윈도우 시스템 폴더에 “FLCSS.EXE” 파일이 있는지 확인한다.
2. 해당 파일이 존재하지 않으면,
윈도우 95/98의 경우
- 컴퓨터가 부팅될 때 메모리에 바이러스를 상주시킨다.
윈도우 NT의 경우
- 관리자 권한(administrator rights)을 가진 사용자가 시스템을 재부팅할 때, 네트워크 상의 모든 사용자에게 관리자 권한을 부여한다.
펀러브 바이러스는 실행 파일에 코드를 추가하는 방법으로 감염되며, 특히 윈도우 NT 시스템에서는 감염 후 다시 부팅될 때 관리자 권한(administrator rights)을 모든 사용자(every user)에게 열어주도록 코드를 변경해 버린다.
이는 단순히 바이러스에 감염되어 파일이나 데이터가 손상되는 것 이상으로, 모든 사용자, 특히 시스템에 대한 접근 권한이 가장 낮은 guest까지 시스템 관리자가 갖는 모든 권한을 사용할 수 있음으로 인한 정보 유출이나 보안 사고에 대한 위험이 더욱 크다는 것을 의미한다.
왜 아직도 1위인가?
펀러브 바이러스는 네트워크 환경에서 공유된 폴더(쓰기 권한이 있는)에 있는 실행 파일이 감염 대상이 되므로 거대한 조직에서 바이러스를 일괄적으로 퇴치하기 어렵다. 또한 클라이언트별 또는 서버별로 각각 방역을 실시할 경우 감염된 파일이 클라이언트 컴퓨터나 파일 서버에 숨어있을 가능성이 높다.
멜리사 바이러스처럼 이메일을 통해 전파되는 바이러스는 첨부파일을 실행시키지 않는 것만으로도 감염을 피할 수 있다. 그러나 펀러브 바이러스는 일단 감염되면, 네트워크로 연결되어 있는 전 조직에 바이러스가 순식간에 전파되는 것은 물론, 감염된 파일을 진단하고 치료한다고 해도 재감염의 위험이 매우 높은 것이 발견된 이래 지금까지 1위의 자리를 고수하고 있는 가장 큰 원인이다.
이는 국내의 경우 대부분의 조직들이 C 드라이브 자체를 읽기/쓰기 공유해서 사용하고 있기 때문에 가능한 일이다. 네트워크로 연결된 조직에서는 가능한 폴더에 대한 공유기능을 사용하지 않는 것이 좋으며, 업무상 공유가 꼭 필요하더라도 시스템 폴더(예를 들어 윈도우 폴더)는 반드시 제외하여야 하며 부득이한 경우, 읽기만 가능하도록 권한을 설정해서 사용하도록 하고 사용이 끝난 후에는 바로 삭제하는 습관을 기르는 것이 좋다.
만약 이미 바이러스에 감염된 상태라면, 감염된 시스템 뿐만 아니라 동일 네트워크 상에 있는 모든 시스템에 대해 바이러스 검사를 실시해야 한다. 이때 모든 폴더에 대한 공유를 해제한 후 한꺼번에 방역하는 것을 잊어선 안 된다.
출저 안철수 바이러스연구소