English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24066
À§Çèµµ 40
Æ÷Æ® 7614
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í ÇØ´ç Windows ½Ã½ºÅÛ¿¡¼­ Wollf16 ¹éµµ¾î°¡ ¹ß°ßµÈ´Ù.
¹éµµ¾î Wollf´Â Windows Ç÷§Æû¿¡¼­ µ¿ÀÛÇϵµ·Ï ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ºñÁê¾ó C++(MS Visual C++)·Î ÀÛ¼ºµÈ Æ®·ÎÀÌ ¸ñ¸¶ ÇÁ·Î±×·¥ÀÌ´Ù. ÀÌ ¹éµµ¾î´Â ÀÚ½ÅÀ» ¼­¹ö·Î¼­ ÀÚü ¼³Ä¡Çϰí 33333¹ø ȤÀº 7614¹ø TCP Æ÷Æ®¸¦ ÅëÇØ ÀÎÁõµÇÁö ¾ÊÀº »ç¿ëÀÚ°¡ Á¢±ÙÇϵµ·Ï Çã¿ëÇÑ´Ù. ÀÏ´Ü ¹éµµ¾î°¡ ¼³Ä¡µÇ°í ³ª¸é, ´ÙÀ½ ·¹Áö½ºÆ®¸® Ű: "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices"¿¡
WININIT.EXE ¶Ç´Â WRM.EXE ¶Ç´Â WGUI.EXE ¶Ç´Â WOLLF.EXEÀÌ µî·ÏµÈ´Ù.

°ø°ÝÀÚµéÀº ÀÌ ¹éµµ¾î¸¦ ÀÌ¿ëÇÏ¿© ´ÙÀ½°ú °°Àº ¾ÇÀÇÀûÀÎ ÇàÀ§¸¦ ¼öÇàÇÒ ¼ö ÀÖ´Ù.

- ¿ø°Ý ¸í·É¾î ½ÇÇà
- ½Ã½ºÅÛ Á¤º¸ ȹµæ
- µ¿ÀÛÇϰí ÀÖ´Â ÇÁ·Î¼¼½º Á¤º¸ ¶Ç´Â Á×À̱â
- ÆÄÀÏ ´Ù¿î·Îµå ¶Ç´Â ¾÷·Îµå
- Telnet °ú FTP Á¢¼Ó
- Ű ½ºÆ®·Î±×(key Stroke)

* Âü°í »çÀÌÆ®:
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.wollf.16.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft Windows Any version
ÇØ°áÃ¥ ¹é½Å ÇÁ·Î±×·¥(¾ÈƼ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥)À» ÀÌ¿ëÇÏ¿© °¨¿°µÈ ÄÄÇ»ÅͷκÎÅÍ ¹éµµ¾î¸¦ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù.

-- ¶Ç´Â --

´ÙÀ½ ÀýÂ÷¸¦ µû¶ó ¼öÀÛ¾÷À¸·Î ¹éµµ¾îÀ» Á¦°ÅÇÑ´Ù:

1. ¸Þ¸ð¸®·ÎºÎÅÍ ¹éµµ¾î ÇÁ·Î¼¼½ºÀÇ ÀÛµ¿À» Á¾·á½ÃŲ´Ù.

1) CTRL+SHIFT+ESC¸¦ ´©¸¥ ´ÙÀ½ À©µµ¿ìÁî ÀÛ¾÷ °ü¸®ÀÚ¸¦ Ŭ¸¯ÇÑ´Ù. ±×¸®°í ÇÁ·Î¼¼½º ÅÇÀ» Ŭ¸¯ÇÑ´Ù.
2) ÀÛµ¿ÁßÀÎ ÇÁ·Î±×·¥µéÀÇ ¸®½ºÆ®¿¡¼­ ÇÁ·Î¼¼½º ¹éµµ¾î ÇÁ·Î¼¼½º¸¦ ã´Â´Ù.
3) ¹éµµ¾î ÇÁ·Î¼¼½º¸¦ ¼±ÅÃÇϰí ÇÁ·Î¼¼½º ³¡³»±â ¹öưÀ» Ŭ¸¯ÇÑ´Ù.
4) ÀÛ¾÷ °ü¸®ÀÚ¸¦ ´Ý´Â´Ù.

¾Ë¸²: À§ÀÇ ÀýÂ÷¿¡ ÀÇÇØ ¸Þ¸ð¸®·ÎºÎÅÍ ¹éµµ¾î ÇÁ·Î¼¼½º°¡ Á¾·áµÇÁö ¾Ê´Â´Ù¸é ½Ã½ºÅÛÀ» Àç½ÃÀÛ ÇÏ¿©¾ß ÇÑ´Ù.

2. ½Ã½ºÅÛ ½ÃÀÛ°ú ÇÔ²² ÀÚµ¿ ½ÇÇàµÇÁö ¾Êµµ·Ï ·¹Áö½ºÆ®¸®·ÎºÎÅÍ ÀÚµ¿½ÃÀÛ ¿£Æ®¸®¸¦ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù:

1) ·¹Áö½ºÆ®¸® ÆíÁý±â¸¦ ¿¬´Ù. À̸¦ À§ÇØ ½ÃÀÛ>½ÇÇàÀ» Ŭ¸¯, regedit¸¦ ŸÀÌÇÎ, ±×¸®°í ³ª¼­ ¿£ÅÍ۸¦ ´©¸¥´Ù.
2) ÁÂÃø À©µµ¿ì·ÎºÎÅÍ ´ÙÀ½À» ´õºíŬ¸¯ÇÑ´Ù:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
3) ¿ìÃø À©µµ¿ì¿¡¼­ ´ÙÀ½ ¿£Æ®¸®¸¦ ã¾Æ »èÁ¦ÇÑ´Ù:
WININIT.EXE ¶Ç´Â WRM.EXE ¶Ç´Â WGUI.EXE ¶Ç´Â WOLLF.EXE
4) ·¹Áö½ºÆ®¸® ÆíÁý±â¸¦ ´Ý´Â´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)