English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24055
À§Çèµµ 40
Æ÷Æ® 12349,5000
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í ÇØ´ç ½Ã½ºÅÛ¿¡¼­ BioNet ¹éµµ¾î°¡ ¹ß°ßµÈ´Ù.
BioNetÀº 1999³â 11¿ù¿¡ µ¨ÆÄÀÌ(Delphi)·Î ÀÛ¼ºµÈ Æ®·ÎÀÌ ¸ñ¸¶ ÇÁ·Î±×·¥À¸·Î¼­, ÇöÀç BioNet 0.84, 0.87, 0.92, 0.92NT, ... , 3.02ME~3.18ME, 4.01, BioNet Lite 1.4, CGI Logger µî ´Ù¾çÇÑ ¹öÀüÀÌ ¹èÆ÷µÇ¾î ÀÖ´Ù. ÀÌ´Â ¿ø°Ý Á¦¾î°¡ °¡´ÉÇÑ Å¬¶óÀÌ¾ðÆ® ÇÁ·Î±×·¥ BioNet.exe(BNLite.exe), ´ë»ó ½Ã½ºÅÛ¿¡ ¼³Ä¡µÇ´Â ¼­¹öÇÁ·Î±×·¥ Server.exe, ¼­¹ö ÆíÁý ÇÁ·Î±×·¥ editor.exe( builder.exe)·Î ±¸¼ºµÈ´Ù. BioNet Lite ¹öÀüÀº µðÆúÆ®·Î 5000/TCP Æ÷Æ®¸¦, ÀϹÝÀûÀÎ ¹öÀüÀº 12349/TCP Æ÷Æ®¸¦ »ç¿ëÇÏ°í Æ÷Æ®´Â ¿ø°ÝÁö °ø°ÝÀÚ¿¡ ÀÇÇØ ¼­¹ö ÆíÁý ÇÁ·Î±×·¥À» ÅëÇØ¼­ ÀÓÀÇÀÇ º¯°æÀÌ °¡´ÉÇÏ´Ù. ÀÏ´Ü ¹éµµ¾î¿¡ °¨¿°µÈ ½Ã½ºÅÛÀº wininit.ini ÆÄÀÏÀÌ ÆíÁýµÇ°í explorer.exe ÀÌ explorer.e ·Î ±³Ã¼µÇ¸ç Awadrp32.exe, Mkcompat.exe, Rnaap.exe µµ ¿µÇâÀ» ¹ÞÀ» ¼ö ÀÖ´Ù. BioNetÀº Æ®·ÎÀÌ ¸ñ¸¶ ÇÁ·Î±×·¥À» ÀÓÀÇ·Î Á¦°ÅÇÏÁö ¸øÇϵµ·Ï DOS ¸ðµå·Î ÀçºÎÆÃÀ» Á¦ÇÑÇÑ´Ù. ¼­¹ö ÇÁ·Î±×·¥µéÀº ¼­¹ö ÆíÁý ÇÁ·Î±×·¥À» ÅëÇÏ¿© 50°¡Áö ÀÌ»óÀÇ ±â´ÉÀ» Á¶ÇÕÇÏ¿© »ý¼ºµÇ±â ¶§¹®¿¡ ¼öµ¿ÀûÀÎ Á¦°Å ¹æ¹ýÀ¸·Î´Â ¿Ïº®ÇÑ »èÁ¦°¡ ºÒ°¡´ÉÇÒ ¼ö ÀÖ´Ù.
¸¸¾à, ½Ã½ºÅÛ¿¡ ¹éµµ¾î°¡ µ¿ÀÛÇÏ¸é ´ÙÀ½°ú °°Àº ·¹Áö½ºÆ®¸® ۵éÀ» ¹ß°ßÇÒ ¼ö ÀÖ´Ù.

* ¹öÀü 0.84, 0.87, 0.92, 0.92NT, 2.21, 2.61a, 3.02ME~3.18ME, 4.01, BioNet Lite µîÀÇ °æ¿ì,
- ·¹Áö½ºÆ®¸® °ª: WinLibUpdate, ProcMon (BioNet Lite)
- °ª µ¥ÀÌŸ: C\WINDOWS\libupdate.exe, C\WINDOWS\procmon.exe (BioNet Lite)
- ·¹Áö½ºÆ®¸® À§Ä¡: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

¿ø°ÝÁö °ø°ÝÀÚµéÀº À̸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÀ¸·Î ´ë»ó½Ã½ºÅÛ¿¡¼­ ´ÙÀ½°ú °°Àº µ¿ÀÛÀ» ¼öÇàÇÒ ¼ö ÀÖ´Ù.
- ¾ÈƼ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥ ¶Ç´Â ¹æÈ­º® ¿ìȸ
- IGMP flooding °ø°Ý
- ÆÄÀÏ °ü¸®(°Ë»ö/´Ù¿î·Îµå/¾÷·Îµå/½ÇÇà)
- ij½¬µÈ ¶Ç´Â E-mail ÆÐ½º¿öµå ȹµæ
- ½Ã½ºÅÛ Á¤º¸ ȹµæ(ÇØ»óµµ, ¿î¿µÃ¼Á¦ µî)
- Ű ·Î°Å(key logger)
- Æ÷Æ® ¸®´ÙÀÌ·ºÆ®(Redirect)
- ¼­¹ö ÇÁ·Î±×·¥ Á¾·á ¹× Á¦°Å, ¾÷µ¥ÀÌÆ®
- ¸Þ½ÃÁö ¹Ú½º, URL Àü´Þ
- ½Ã½ºÅÛ Á¾·á/Power Off/ÀçºÎÆÃ
- ÇÁ·Î¼¼½º º¸±â/Á¾·á
- ICQ notification
- ·¹Áö½ºÆ®¸® ÆíÁý
- ½ºÄÉÁ층
- IP/Æ÷Æ® ½ºÄ³³Ê

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft Windows Any version

* Âü°í »çÀÌÆ®:
http://www.iss.net/security_center/reference/vuln/Email_BioNet.htm
http://www.megasecurity.org/trojans/b/bionet/Bionet_all.html
ÇØ°áÃ¥ ½Ã½ºÅÛ¿¡¼­ ¹éµµ¾î¸¦ Á¦°ÅÇØ¾ß ÇÑ´Ù.

* ¹öÀü 0.84, 0.87, 0.92, 0.92NT, 2.21, 2.61a, 3.02ME~3.18ME, 4.01 µîÀÇ °æ¿ì,
1. 'regedit' À̳ª ±âŸ ·¹Áö½ºÆ®¸® ÆíÁý ÇÁ·Î±×·¥À» ÅëÇØ¼­ HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run À§Ä¡ÀÇ ·¹Áö½ºÆ®¸®¿¡¼­ "WinLibUpdate" ۸¦ Á¦°ÅÇÑ´Ù.
2. ÄÄÇ»Å͸¦ ÀçºÎÆÃÇϰųª libupdate.exe¸¦ Á¾·áÇÑ´Ù.
3. À©µµ¿ìÁî µð·ºÅ丮¿¡¼­ Æ®·ÎÀÌ ¸ñ¸¶ ÇÁ·Î±×·¥ libupdate.exe¸¦ Á¦°ÅÇÑ´Ù.

* ¹öÀü BioNet LiteÀÇ °æ¿ì,
1. 'regedit' À̳ª ±âŸ ·¹Áö½ºÆ®¸® ÆíÁý ÇÁ·Î±×·¥À» ÅëÇØ¼­ HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run À§Ä¡ÀÇ ·¹Áö½ºÆ®¸®¿¡¼­ "ProcMon" ۸¦ Á¦°ÅÇÑ´Ù.
2. ÄÄÇ»Å͸¦ ÀçºÎÆÃÇϰųª procmon.exe¸¦ Á¾·áÇÑ´Ù.
3. À©µµ¿ìÁî µð·ºÅ丮¿¡¼­ Æ®·ÎÀÌ ¸ñ¸¶ ÇÁ·Î±×·¥ procmon.exe¸¦ Á¦°ÅÇÑ´Ù.

-- ¶Ç´Â --

¹é½Å ÇÁ·Î±×·¥(¾ÈƼ¹ÙÀÌ·¯½º ÇÁ·Î±×·¥)À» ÀÌ¿ëÇÏ¿© Ä¡·áÇØ¾ß ÇÑ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)