English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 24088
À§Çèµµ 40
Æ÷Æ® 80,139, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù BackDoor
»ó¼¼¼³¸í ÇØ´ç ½Ã½ºÅÛÀº 'Nimda' ¿ú¿¡ ÀÇÇØ °¨¿°µÈ °ÍÀ¸·Î ³ªÅ¸³­´Ù. Nimda ¿úÀº À©µµ¿ìÁî 95, 98, ME, NT, ȤÀº 2000À» ¿î¿µÁßÀÎ ¿÷½ºÅ×À̼ǵé (Ŭ¶óÀ̾ðÆ®)°ú À©µµ¿ìÁî NT¿Í 2000À» ¿î¿µÁßÀÎ ¼­¹öµéÀÇ »ç¿ëÀÚ°¡ ÀáÀçÀûÀÎ °¨¿°´ë»óÀÌ´Ù.
"W32/Nimda worm" ȤÀº "Concept Virus (CV) v.5"·Î ¾Ë·ÁÁø ÀÌ »õ·Î¿î ¿úÀº ´ÙÀ½°ú °°Àº º¹ÇÕÀûÀÎ ¸ÞÄ¿´ÏÁò¿¡ ÀÇÇØ ÀüÆÄµÈ´Ù.

o Email¿¡ ÀÇÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼­ Ŭ¶óÀÌ¾ðÆ®·ÎÀÇ ÀüÆÄ
o ¿­·ÁÁø ³×Æ®¿öÅ© °øÀ¯¿¡ ÀÇÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼­ Ŭ¶óÀÌ¾ðÆ®·ÎÀÇ ÀüÆÄ
o °¨¿°µÈ À¥»çÀÌÆ®ÀÇ ºê¶ó¿ì¡À» ÅëÇÑ À¥¼­¹ö¿¡¼­ Ŭ¶óÀÌ¾ðÆ®·ÎÀÇ ÀüÆÄ
o ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® IIS 4.0/5.0 µð·ºÅ丮 Ž»ö Ãë¾àÁ¡µéÀ» µµ¿ëÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼­ À¥¼­¹ö·ÎÀÇ ÀüÆÄ
-- http://www.kb.cert.org/vuls/id/111677
-- http://www.cert.org/advisories/CA-2001-12.html
o "Code Red II"¿Í "sadmind/IIS" ¿úµé¿¡ ÀÇÇÑ »ý¼ºµÈ ¹éµµ¾î¸¦ ÅëÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼­ À¥¼­¹ö·ÎÀÇ ÀüÆÄ
-- http://www.cert.org/advisories/CA-2001-11.html
-- http://www.cert.org/incident_notes/IN-2001-09.html

'Nimda' ¿úÀº ÀÚ±â ÀÚ½ÅÀ» ÆÛ¶ß¸®±â À§ÇØ À¥ÀÇ ³»¿ë¼öÁ¤ À̿ܿ¡ ÆÄ±«ÀûÀÎ ÇൿµéÀº ÇÏÁö ¾Ê´Â´Ù. ±×·¯³ª °¨¿°µÈ È£½ºÆ®´Â ´Ù¸¥ ÀÎÅÍ³Ý »çÀÌÆ®µéÀ» °ø°ÝÇϴµ¥ Âü¿©Çϱ⠶§¹®¿¡ À§ÇèÇÏ´Ù. ±×¸®°í Nimda ¿úÀÇ Áö³ªÄ£ ½ºÄ³´× ÀÛ¾÷Àº ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¸¸Å­ °¨¿°µÈ ½Ã½ºÅÛÀÌ À§Ä¡ÇÑ ³×Æ®¿öÅ© »ó¿¡ ºÎÇϸ¦ Áõ°¡½Ãų ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.cert.org/advisories/CA-2001-26.html
http://www.f-secure.com/v-descs/nimda.shtml

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft Windows Any version
ÇØ°áÃ¥ ¿úÀÇ ¿ÏÀüÇÑ Á¦°Å´Â ¸î¸î Ãß°¡ÀûÀÎ ¼öÀÛ¾÷ÀÌ ÇÊ¿äÇÏ´Ù. ¿úÀ» Á¦°ÅÇÏ°í °¨¿°µÈ ¿÷½ºÅ×À̼ÇÀ» º¹±¸Çϱâ À§Çؼ­´Â ´ÙÀ½°ú °°Àº ÀýÂ÷¸¦ µû¶ó¾ß ÇÑ´Ù.

1. ³×Æ®¿÷À» ÀÓ½ÃÀûÀ¸·Î Disable ½ÃŲ´Ù.

2. Ž»ö±â¸¦ ÀÌ¿ëÇÏ¿© ¸ðµç ·ÎÄà Çϵåµð½ºÅ©µé¿¡ ÀÖ´Â ¸ðµç ÆÄÀϵéÀ» ½ºÄµÇÏ¿© *.EML°ú *.NWS ÆÄÀϵéÀ» ¸ðµÎ »èÁ¦ÇÑ´Ù. (ÀüÇüÀûÀ¸·Î Å©±â°¡ 79,225 ¹ÙÀÌÆ®ÀÌ´Ù)

3. ¸ðµç ¿ú Ä«ÇǵéÀ» »èÁ¦ÇÑ´Ù. (ÀüÇüÀûÀ¸·Î Å©±â°¡ 57,344 ¹ÙÀÌÆ®ÀÌ´Ù)

MMC.EXE (Windows µð·ºÅ丮¿¡ ÀÖÀ½)
LOAD.EXE (WindowsÀÇ system µð·ºÅ丮¿¡ ÀÖÀ½)
RICHED20.DLL or RICHED32.DLL (WindowsÀÇ system µð·ºÅ丮¿¡ ÀÖÀ½)
ADMIN.DLL (¸ðµç Çϵåµð½ºÅ© µå¶óÀ̺êÀÇ ¸ðµç Æú´õ¿¡ ÀÖÀ» ¼ö ÀÖÀ½)

4. ½Ã½ºÅÛÀ» Àç½Ãµ¿ÇÑ´Ù. ¾ÆÁ÷ ³×Æ®¿÷¿¡ ¿¬°áÇØ¼­´Â ¾ÈµÈ´Ù. ½Ã½ºÅÛ¿¡ °¨¿°µÈ ÆÄÀϵéÀÌ ¾ø´ÂÁö ´Ù½Ã Çѹø ã¾Æº»´Ù.

5. Windows µð·ºÅ丮¿¡ ÀÖ´Â SYSTEM.INI ÆÄÀÏÀ» ã¾Æ¼­ ¿öµåÆÐµå³ª ¸Þ¸ðÀåÀ¸·Î ¿ÀÇÂÇÑ´Ù. "shell=explorer.exe load.exe -donotloadold" ¹®ÀÚ¿­ÀÌ ÀÖ´Ù¸é "shell=explorer.exe" ¹®ÀÚ¿­·Î ¹Ù²Û´Ù.

6. ·ÎÄà Àӽà µð·ºÅ丮µé·Î ºÎÅÍ .TMP È®ÀåÀ» °¡Áø ÆÄÀÏÀ» ¸ðµÎ »èÁ¦ÇÑ´Ù. ÀüÇüÀûÀ¸·Î \Temp\ ȤÀº \Windows\Temp\ ȤÀº \documents and settings\username\local settings\temp µð·ºÅ丮

7. Á¤»óÀûÀÎ RICHED20.DLL ȤÀº RICHED32.DLL ÆÄÀÏÀ» \Windows\System\³ª \WinNT\System32\ Æú´õ¿¡ º¹»çÇÑ´Ù. ÀÌ DLLÀº ¸¹Àº ÀÀ¿ëÇÁ·Î±×·¥¿¡ ÀÇÇØ »ç¿ëµÇ±â ¶§¹®¿¡ ÀÌ DLLÀÌ ¾øÀ¸¸é ±× ÇÁ·Î±×·¥µéÀº µ¿ÀÛÇÏÁö ¾Ê´Â´Ù.

8. ¸ðµç ·ÎÄà Çϵåµð½ºÅ©¿¡¼­ °øÀ¯¸¦ ¸ðµÎ ¾ø¾Ö°í ÇÊ¿äÇÏ´Ù¸é ÀÌµé ¾×¼¼½º ±ÇÇÑÀ» Àß Á¶ÀýÇÏ¿© °øÀ¯¸¦ ´Ù½Ã »ý¼ºÇÑ´Ù. ƯÈ÷ \\localhost\c$ °øÀ¯±ÇÇÑÀ» Àß Ã¼Å©ÇÑ´Ù.

9. 'Guest' °èÁ¤ÀÇ ÆÐ½º¿öµå¸¦ ¼³Á¤Çϰí ÇÊ¿äÇÏÁö ¾Ê´Ù¸é °èÁ¤À» »èÁ¦ÇÑ´Ù. ¶ÇÇÑ 'Administrators' ±×·ìÀ¸·Î ºÎÅÍ 'Guest' °èÁ¤À» Á¦°ÅÇÑ´Ù.

10. ¸ðµç *.HTML, *.ASP, ±×¸®°í *.HTMÀ» üũÇÏ¿© JavaScript Äڵ尡 README.EML ÆÄÀÏÀ» ÂüÁ¶Çϰí ÀÖ´ÂÁö¸¦ ã¾Æ ±×°ÍµéÀ» Á¦°ÅÇϰųª ¹é¾÷À¸·Î ºÎÅÍ °¨¿°µÈ ÆÄÀÏÀ» º¹±¸ÇÑ´Ù. ÀÌ JavaScript ÄÚµå´Â °¨¿°µÈ ÆÄÀϵéÀÇ °¡Àå ³¡ÀÚ¸®¿¡ À§Ä¡ÇÑ´Ù.

11. Ȥ½Ã ÀÖÀ»Áöµµ ¸ð¸¦ CodeRed II ¹éµµ¾î ¶ÇÇÑ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù. 'CodeRed'¿¡ ´ëÇÑ ¼³¸í°ú Á¦°Å¹æ¹ýÀº ´ÙÀ½ »çÀÌÆ®¸¦ ÂüÁ¶ÇÒ ¼ö ÀÖ´Ù.

http://www.europe.f-secure.com/v-descs/bady.shtml

12. ¸ðµç ½Ã½ºÅÛµéÀ» º¹±¸ÇÑ ÈÄ¿¡ ³×Æ®¿÷¿¡ ¿¬°áÇÏ¿©¾ß ÇÑ´Ù. ¾Æ´Ï¸é ¿ú¿¡ ÀÇÇØ Àç°¨¿°µÉ ¼öµµ ÀÖ´Ù.

13. IIS ¼­¹ö°¡ ¼³Ä¡µÇ¾î ÀÖ´Ù¸é º¥´õ¿¡¼­ ÀûÀýÇÑ Patch¸¦ ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù. IIS¿Í °ü·Ã Ãë¾àÁ¡À» À§ÇÑ ´©Àû Patch´Â ´ÙÀ½ »çÀÌÆ®¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Ù:
http://www.microsoft.com/technet/security/bulletin/MS01-044.asp

14. ÀÎÅÍ³Ý ÀͽºÇ÷η¯ÀÇ Ãë¾àÇÑ ¹öÀüÀ» °¡Áö°í ÀÖ´Ù¸é Àû¾îµµ ¹öÀü 5.0À¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù. ±×¸®°í ´ÙÀ½ »çÀÌÆ®¿¡¼­ "Automatic Execution of Embedded MIME Types" Ãë¾àÁ¡¿¡ ´ëÇÑ Patch¸¦ ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù:
http://www.microsoft.com/technet/security/bulletin/MS01-020.asp
* IE 5.01°ú 5.5 Patch¿¡ ´ëÇØ¼­´Â MS01-027¿¡ ÀÖÀ½

±âŸ. "readme.exe" ¶ó´Â À̸§À¸·Î ÷ºÎµÈ EmailÀº ¿ÀÇÂÇÏÁö ¸»¾Æ¾ß ÇÑ´Ù. ±×¸®°í ¾ÈƼ ¹ÙÀÌ·¯½º Á¦Ç°À» ¼³Ä¡ÇÏ¿© ¿î¿µÇÏ´Â °ÍÀÌ ÁÁ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)