English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24020
À§Çèµµ 40
Æ÷Æ® 555
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í ¹éµµ¾î phAse Zero°¡ ¼³Ä¡µÇ¾î ÀÖ´Ù. ÀÌ ¹éµµ¾î´Â ħÀÔÀÚ°¡ ½Ã½ºÅÛÀÇ Á¦¾î±ÇÀ» °¡Áö°í °¥ ¼ö ÀÖ°Ô ÇØÁØ´Ù. phAse Zero ¹éµµ¾î¸¦ °¡Áö°í Attacker´Â ´ÙÀ½°ú °°Àº ÀϵéÀ» ÇÒ ¼ö ÀÖ´Ù:

- FTP¸¦ ÀÌ¿ëÇÏ¿© ÆÄÀϵéÀ» ¾÷·ÎµåÇϰųª ´Ù¿î·ÎµåÇÒ ¼ö ÀÖ´Ù.
- ÇÁ·Î±×·¥µéÀ» ½ÇÇà½Ãų ¼ö ÀÖ´Ù.
- ÆÄÀϵéÀ» »èÁ¦Çϰųª ¿Å±æ ¼ö ÀÖ´Ù.
- ·¹Áö½ºÆ®¸®¸¦ Àаųª ¾µ ¼ö ÀÖ´Ù.
- 'Trash Server' ¸í·É¾î·Î À©µµ¿ìÁî ½Ã½ºÅÛ µð·ºÅ丮¿¡ ÀÖ´Â ¸ðµç ÆÄÀϵéÀ» »èÁ¦ÇÒ ¼ö ÀÖ´Ù.

phAse Zero´Â À©µµ¿ìÁî½Ã½ºÅÛ¿¡¼­ ÀÛµ¿ÇÑ´Ù. µðÆúÆ®·Î phAse Zero´Â TCP Æ÷Æ® 555¸¦ »ç¿ëÇÑ´Ù. ÀÌ Æ÷Æ®´Â ¼­¹ö ¼Â¾÷ ÇÁ·Î±×·¥À¸·Î ½±°Ô º¯°æµÉ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://xforce.iss.net/alerts/advise30.php
http://www.iss.net/security_center/static/2326.php

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft Windows Any version
ÇØ°áÃ¥ phAse zero ¹éµµ¾î¸¦ Á¦°ÅÇϱâ À§Çؼ­´Â:

1. Regedit¸¦ »ç¿ëÇÏ¿© HKLM\Software\Microsoft\Windows\CurrentVersion\Run ·¹Áö½ºÆ®¸® ۸¦ ã´Â´Ù.
2. C:\Windows\System\msgsrv32.exeÀÇ µ¥ÀÌŸ °ªÀ» °®´Â msgsrv32.exe¶ó´Â À̸§ÀÇ ·¹Áö½ºÆ®¸® ¿£Æ®¸®¸¦ ã´Â´Ù. ÀÌ ·¹Áö½ºÆ®¸® ¿£Æ®¸®¸¦ ãÀ» ¼ö ¾ø´Ù¸é phAse zero ·¹Áö½ºÆ®¸® ¿£Æ®¸®¸¦ ã¾Æ³»±â À§ÇØ ¾Æ·¡¿¡ ÀÖ´Â ´Ü°è¸¦ ÂüÁ¶ÇÑ´Ù.
3. ·¹Áö½ºÆ®¸® ¿£Æ®¸®¸¦ »èÁ¦ÇÑ´Ù.
4. À©µµ¿ìÁî ½Ã½ºÅÛ µð·ºÅ丮¿¡¼­ msgsrv32.exe¸¦ »èÁ¦ÇÑ´Ù.

phAse zero ·¹Áö½ºÆ®¸® ¿£Æ®¸®¸¦ ã¾Æ³»°í phAse zero ¹éµµ¾î¸¦ Á¦°ÅÇϱâ À§Çؼ­´Â:

1. HKLM\Software\Microsoft\Windows\CurrentVersion\Run ·¹Áö½ºÆ®¸® Ű¿¡¼­ ¿£Æ®¸®µéÀ» »ìÆìº»´Ù.
2. ¾Ë ¼ö ¾ø´Â ÇÁ·Î±×·¥µé¿¡ ´ëÇÑ ·¹Áö½ºÆ®¸® ¿£Æ®¸®µéÀ» ã¾Æ³½´Ù. ÀÌ Àǽɽº·¯¿î ÇÁ·Î±×·¥µé ÁßÀÇ Çϳª°¡ phAse zero ÀÏ ¼ö ÀÖ´Ù. ±× µ¥ÀÌŸ °ªÀº À©µµ¿ìÁî°¡ ½ÃÀÛµÉ ¶§ ½ÇÇàµÇ´Â ½ÇÇà ÆÄÀÏ¿¡ ´ëÇÑ ÆÄÀϰú °æ·Î¸íÀ» Æ÷ÇÔÇϰí ÀÖ´Ù.
3. Notepad¸¦ »ç¿ëÇÏ¿© °¢°¢ÀÇ Àǽɽº·¯¿î ½ÇÇà ÆÄÀÏÀ» ¿ÀÇÂÇØ º»´Ù.
4. ±× ÆÄÀÏÀÌ phAse zero ½ÇÇà ÆÄÀÏÀÎÁö¸¦ °áÁ¤Çϱâ À§ÇØ °¢ ÆÄÀÏ¿¡¼­ phAse zero ´Ü¾î¸¦ ã¾Æº»´Ù.
5. phAse zero ´Ü¾î¸¦ Æ÷ÇÔÇϰí ÀÖ´Â ½ÇÇà ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.
6. Regedit¸¦ »ç¿ëÇÏ¿© HKLM\Software\Microsoft\Windows\CurrentVersion\Run ·¹Áö½ºÆ®¸® Ű¿¡¼­ ÀÌ ½ÇÇà ÆÄÀÏÀ» Æ÷ÇÔÇÏ´Â ¿£Æ®¸®¸¦ »èÁ¦ÇÑ´Ù.
°ü·Ã URL CVE-1999-0660 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)