English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24053
À§Çèµµ 40
Æ÷Æ® 139
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í ÇØ´ç ½Ã½ºÅÛ¿¡¼­ Opaserv ¿úÀÌ ¹ß°ßµÈ´Ù. ÀÌ ³×Æ®¿öÅ© ¿úÀº ³×Æ®¿öÅ©·Î °øÀ¯µÈ C:\ µå¶óÀ̺긦 ÅëÇØ ÀÚ½ÅÀ» ÀüÆÄÇϱâ À§ÇØ À©µµ¿ì ½Ã½ºÅ۵鿡 ÀÖ´Â °øÀ¯ ÆÐ½º¿öµå Ãë¾àÁ¡À» »ç¿ëÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº ¿ø°ÝÁöÀÇ »ç¿ëÀÚ°¡ °øÀ¯¿¡ ¼³Á¤µÇ¾î ÀÖ´Â ÆÐ½º¿öµå¸¦ ¾ËÁö ¸øÇÏ´õ¶óµµ À©µµ¿ìÁî 9x/Me¿¡ °øÀ¯µÈ ÆÄÀÏÀ» ¾×¼¼½ºÇÒ ¼ö ÀÖµµ·Ï ÇØ ÁØ´Ù.
ÀÌ ¿úÀº ¿ÀÇÂµÈ ³×Æ®¿öÅ© °øÀ¯¸¦ ÅëÇØ º¹Á¦¸¦ ½ÃµµÇϰí, Scrsvr.exe ¶ó´Â ÆÄÀÏÀ» ¿ø°ÝÁöÀÇ ÄÄÇ»ÅÍ·Î º¹»çÇÑ´Ù. ÀÌ ¿úÀº ¶ÇÇÑ ÇöÀç´Â ºí·ÎÅ· ȤÀº ´Ù¿îµÇ¾î ÀÖ¾î ¾×¼¼½º°¡ ºÒ°¡´ÉÇÑ www.opasoft.com ·ÎºÎÅÍ ¾÷µ¥ÀÌÆ®µé¿¡ ´ëÇÑ ´Ù¿î·Îµå¸¦ ½ÃµµÇÑ´Ù. °¨¿° ¡ÈÄ´Â ´ÙÀ½°ú °°´Ù:

- C µå¶óÀ̺ê root¿¡ Scrsin.dat¿Í Scrsout.dat ÆÄÀϵéÀÌ Á¸ÀçÇÔ. ÀÌ´Â ·ÎÄà °¨¿°À» ÀǹÌÇÑ´Ù (Áï, ÀÌ ¿úÀº ·ÎÄà ÄÄÇ»Åͻ󿡼­ ½ÇÇàµÇ¾úÀ½À» ÀǹÌ).
- C µå¶óÀ̺ê root¿¡ Tmp.ini ÆÄÀÏÀÌ Á¸ÀçÇÔ. ÀÌ´Â ¿ø°Ý °¨¿°À» ÀǹÌÇÑ´Ù (Áï, ÄÄÇ»ÅͰ¡ ¿ø°ÝÁöÀÇ È£½ºÆ®¿¡ ÀÇÇØ °¨¿°µÇ¾úÀ½À» ÀǹÌ).
- C µå¶óÀ̺êÀÇ Windows ȤÀº WinNT Æú´õ¿¡ ScrSvr.exe ÆÄÀÏÀÌ Á¸ÀçÇÔ
- ·¹Áö½ºÆ®¸® Ű HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\Run ÀÌ ScrSvr ȤÀº ScrSvrOld ¹®ÀÚ¿­ °ªÀ» Æ÷ÇÔÇϰí ÀÖÀ¸¸ç, c:\tmp.ini·Î ¼³Á¤µÇ¾î ÀÖ´Ù.

¾ÈƼ¹ÙÀÌ·¯½º º¥´õ¿¡ µû¸£¸é W32/Opaserv.worm [McAfee], W32/Opaserv-A [Sophos], Win32.Opaserv [CA], WORM_OPASOFT.A [Trend], Worm.Win32.Opasoft [AVP], µîµîÀÇ À̸§À¸·Î ¾Ë·ÁÁ® ÀÖ´Ù.

* Ãë¾àÇÑ Ç÷§Æû:
Microsoft Windows Any version

* Âü°í »çÀÌÆ®:
http://securityresponse.symantec.com/avcenter/venc/data/w32.opaserv.worm.html
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_OPASOFT.A
ÇØ°áÃ¥ 1. ¾ÈƼ ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥µéÀ̳ª ¹«·á °¨¿°Á¦°Å ÅøµéÀ» ÀÌ¿ëÇÏ¿© ¿úÀ» Á¦°ÅÇÑ´Ù. ¹«·á Opa Worm °¨¿°Á¦°Å ÅøÀº ´ÙÀ½ »çÀÌÆ®¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Ù:
http://securityresponse.symantec.com/avcenter/venc/data/w32.opaserv.worm.removal.tool.html

2. °øÀ¯ ÆÐ½º¿öµå Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡¸¦ Àû¿ëÇÏÁö ¾Ê¾Ò´Ù¸é Àç°¨¿°À» ¹æÁöÇϱâ À§Çؼ­ ÆÐÄ¡¸¦ ±¸ÇÏ¿© ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù. ÆÐÄ¡´Â http://www.microsoft.com/technet/security/bulletin/MS00-072.asp ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Ù.

3. °¨¿°µÈ ÄÄÇ»ÅÍÀÇ À©µµ¿ìÁî °øÀ¯µéÀ» Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù. ±×·¸Áö ¾ÊÀ¸¸é ÀбâÀü¿ë ¾×¼¼½º·Î °øÀ¯Çϰųª ÆÐ½º¿öµå¸¦ °É¾îµÑ °ÍÀ» ±Ç°íÇÑ´Ù.
°ü·Ã URL CVE-2000-0979 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)