English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24074
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í Download.Ject Æ®·ÎÀ̸ñ¸¶°¡ ÇØ´ç ½Ã½ºÅÛ¿¡ °¨¿°µÈ °ÍÀ¸·Î ³ªÅ¸³­´Ù.
Download.Ject´Â Microsoft IIS ¼­¹öµéÀ» °¨¿°½ÃŰ´Â Java Script·Î Á¦ÀÛµÈ °£´ÜÇÑ Æ®·ÎÀ̸ñ¸¶(Download.JectÀº JS.Scob.Trojan, Scob, ±×¸®°í JS.Toofeer·Î ¾Ë·ÁÁ® Àֱ⵵ ÇÏ´Ù.)·Î, 2004³â 6¿ù 24ÀÏ ´Ù¼öÀÇ À¥ »çÀÌÆ®µé¿¡¼­ ¹ß°ßµÇ¾ú´Ù. º¸°í¼­¿¡ µû¸£¸é ÀÌ ½ºÅ©¸³Æ®´Â ¼­¹ö¿¡ ÀÖ´Â ½ÇÁ¦ ÆÄÀϵéÀ» ¼öÁ¤ÇÏ¿© µ¡ºÙ¿© Áö´Â °ÍÀÌ ¾Æ´Ï¶ó ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®ÀÇ IIS ¼­¹ö¿¡ ÀÖ´Â Footer¶ó´Â ±â´ÉÀ» ÀÌ¿ëÇÏ¿© µ¡ºÙ¿© Áø´Ù. Æ®·ÎÀ̸ñ¸¶ÀÇ °¨¿°±â´ÉÀº °¨¿°µÈ ÄÄÇ»ÅÍ »ó¿¡¼­ IIS À¥ »çÀÌÆ®µé¿¡ ÀÇÇØ ¼­ºñ½ºµÇ´Â ¸ðµç ÆäÀÌÁöµé¿¡ ´ëÇØ Document Footer(¹®¼­ ²¿¸®¸»)·Î½á Æ®·ÎÀ̸ñ¸¶¸¦ ¼³Á¤ÇØ ³õ´Â´Ù. ÀÌ·Î ÀÎÇØ, Æ®·ÎÀ̸ñ¸¶´Â À¥ ¼­¹öµé¿¡ Á¸ÀçÇÏ´Â ¸ðµç ÆÄÀϵé, ¿¹¸¦µé¾î jpeg ÆÄÀϰú °°Àº ±×¸²µé¿¡µµ µ¡ºÙ¾îÁ® ³ªÅ¸³­´Ù.

Æ®·ÎÀ̸ñ¸¶°¡ ½ÇÇàµÉ ¶§ IIS À¥ ¼­¹ö »ó¿¡¼­ ´ÙÀ½°ú °°Àº ÇàÀ§µéÀ» ¼öÇàÇÑ´Ù:
1. ÇöÀç Æú´õ¿¡ ads.vbs ÆÄÀÏÀ» °¡Á®´Ù ³õ´Â´Ù.
2. %System%\inetsrv\iisXXX.dll ¶ó´Â À̸§ÀÇ ¼¼ °³ÀÇ ÆÄÀÏÀ» °¡Á®´Ù ³õ´Â´Ù. À̶§ XXX´Â ¼¼ °³ÀÇ 16Áø ¼ýÀÚµéÀÌ´Ù.
3. iisXXX.dll ÆÄÀϵé ÁßÀÇ Çϳª¸¦ Document Footer·Î ¸¸µé±â À§ÇÏ¿© °¨¿°µÈ ÄÄÇ»ÅÍ¿¡ IIS À¥ »çÀÌÆ®µéÀÇ ±¸¼ºÀ» ¼öÁ¤ÇÑ´Ù. ÀÌ´Â À¥ ¼­¹ö¿¡ ÀÇÇØ ¼­ºñ½ºµÇ´Â ÆäÀÌÁöµé, Áï .html, .jpeg, ±×¸®°í .gif ÆÄÀϵ鿡 ´ëÇØ JS.Scob.TrojanÀ» IIS°¡ µ¡ºÙ¿© ÁÖ´Â ¿ªÇÒÀ» ÇÑ´Ù.

Java scriptÀÎ JS.Scob.Trojan ±×¸®°í JS.Scob.Trojan!inf´Â Ŭ¶óÀÌ¾ðÆ®¿¡ ´ëÇØ ´ÙÀ½°ú °°Àº ÀϵéÀ» ¼öÇàÇÑ´Ù:
1. ¸¸¾à ÆÄÀÏÀÌ HTTPS¸¦ ÅëÇØ¼­ ¾×¼¼½ºµÇÁö ¾Ê°í Æ®·ÎÀ̸ñ¸¶°¡ ÄÄÇ»ÅÍ¿¡¼­ ÇöÀç Á¤»óÀûÀÎ Äí۸¦ ¼³Á¤ÇÏÁö ¾Ê¾Ò´Ù¸é 217.107.218.147¿¡ À§Ä¡ÇÑ JavaScript ÆÄÀÏÀ» ¼öÇàÇÑ´Ù.
2. ±×¸®°í ³ª¼­ Æ®·ÎÀ̸ñ¸¶´Â ÀÏÁÖÀϸ¸¿¡ ¸¸·áµÇ´Â Äí۸¦ ¼³Á¤ÇÑ´Ù. ÀÌ ÄíŰ´Â "trk716" ¹®ÀÚµé·Î ½ÃÀÛÇÑ´Ù.

* Âü°í »çÀÌÆ®:
http://www.symantec.com/avcenter/venc/data/js.scob.trojan.html
http://www.f-secure.com/v-descs/scob.shtml

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft Windows Any version
ÇØ°áÃ¥ ¹é½Å ÇÁ·Î±×·¥ (¾ÈƼ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥)À» ÀÌ¿ëÇÏ¿© ´ÙÀ½ ÀýÂ÷¸¦ µû¶ó °¨¿°µÈ ÄÄÇ»ÅͷκÎÅÍ ¹ÙÀÌ·¯½ºµéÀ» Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù:

1. ½Ã½ºÅÛ º¹¿ø(System Restore)À» »ç¿ëÁßÁö ½ÃŲ´Ù(Windows Me/XP).
2. ¹ÙÀÌ·¯½º ¾÷µ¥ÀÌÆ®¸¦ ÃÖ½ÅÀ¸·Î ¾÷µ¥ÀÌÆ®ÇÑ´Ù.
3. ½Ã½ºÅÛ Àüü¸¦ Á¡°ËÇÏ¿© JS.Scob.Trojan!inf, JS.Scob.Trojan!inf ȤÀº JS.Scob.Trojan!dr·Î ¹ß°ßµÇ´Â ¸ðµç ÆÄÀϵéÀ» »èÁ¦Çϰųª Ä¡·áÇÑ´Ù.
4. IIS À¥ »çÀÌÆ®ÀÇ Document Footer ¼³Á¤À» Àç¼³Á¤ÇÑ´Ù.
a. ÀÎÅÍ³Ý ¼­ºñ½º °ü¸®ÀÚ¿¡¼­ °¢ À¥ »çÀÌÆ®¿¡ ´ëÇØ ¿À¸¥ÂÊ ¸¶¿ì½º ¹öưÀ» Ŭ¸¯ÇÏ°í µî·ÏÁ¤º¸·Î °£´Ù.
b. ¿ø·¡ÀÇ °ªµé·Î ¼³Á¤À» µÇµ¹¸®±â À§ÇØ ÅØ½ºÆ® ¹Ú½º¿¡ ÀÖ´Â dll °æ·Î¸íÀ» »èÁ¦Çϰí "Document Footer »ç¿ë" üũ ¹Ú½º¿¡¼­ üũ¸¦ ¾ø¾Ø´Ù. IIS¿¡ ÀÖ´Â »ç¿ëÀÚ Á¤ÀÇ Document Footer¸¦ »ç¿ëÇÑ´Ù¸é ÇØ´ç ÆÄÀÏÀÇ À§Ä¡·Î À̵¿ÇÏ¿© ÆÄÀÏÀ» Document Footer·Î ¼±ÅÃÇÑ´Ù.

-- ±×¸®°í --

´ÙÀ½ Microsoft Security Bulletin MS04-011À» ÂüÁ¶ÇÏ¿© ½Ã½ºÅÛ¿¡ ÀûÀýÇÑ ÆÐÄ¡¸¦ Àû¿ëÇÏ¿©¾ß ÇÑ´Ù:
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)