| Ãë¾àÁ¡ID |
24088 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80,139, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
BackDoor |
| »ó¼¼¼³¸í |
ÇØ´ç ½Ã½ºÅÛÀº 'Nimda' ¿ú¿¡ ÀÇÇØ °¨¿°µÈ °ÍÀ¸·Î ³ªÅ¸³´Ù. Nimda ¿úÀº À©µµ¿ìÁî 95, 98, ME, NT, ȤÀº 2000À» ¿î¿µÁßÀÎ ¿÷½ºÅ×À̼ǵé (Ŭ¶óÀ̾ðÆ®)°ú À©µµ¿ìÁî NT¿Í 2000À» ¿î¿µÁßÀÎ ¼¹öµéÀÇ »ç¿ëÀÚ°¡ ÀáÀçÀûÀÎ °¨¿°´ë»óÀÌ´Ù. "W32/Nimda worm" ȤÀº "Concept Virus (CV) v.5"·Î ¾Ë·ÁÁø ÀÌ »õ·Î¿î ¿úÀº ´ÙÀ½°ú °°Àº º¹ÇÕÀûÀÎ ¸ÞÄ¿´ÏÁò¿¡ ÀÇÇØ ÀüÆÄµÈ´Ù.
o Email¿¡ ÀÇÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼ Ŭ¶óÀÌ¾ðÆ®·ÎÀÇ ÀüÆÄ o ¿·ÁÁø ³×Æ®¿öÅ© °øÀ¯¿¡ ÀÇÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼ Ŭ¶óÀÌ¾ðÆ®·ÎÀÇ ÀüÆÄ o °¨¿°µÈ À¥»çÀÌÆ®ÀÇ ºê¶ó¿ì¡À» ÅëÇÑ À¥¼¹ö¿¡¼ Ŭ¶óÀÌ¾ðÆ®·ÎÀÇ ÀüÆÄ o ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® IIS 4.0/5.0 µð·ºÅ丮 Ž»ö Ãë¾àÁ¡µéÀ» µµ¿ëÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼ À¥¼¹ö·ÎÀÇ ÀüÆÄ -- http://www.kb.cert.org/vuls/id/111677 -- http://www.cert.org/advisories/CA-2001-12.html o "Code Red II"¿Í "sadmind/IIS" ¿úµé¿¡ ÀÇÇÑ »ý¼ºµÈ ¹éµµ¾î¸¦ ÅëÇÑ Å¬¶óÀÌ¾ðÆ®¿¡¼ À¥¼¹ö·ÎÀÇ ÀüÆÄ -- http://www.cert.org/advisories/CA-2001-11.html -- http://www.cert.org/incident_notes/IN-2001-09.html
'Nimda' ¿úÀº ÀÚ±â ÀÚ½ÅÀ» ÆÛ¶ß¸®±â À§ÇØ À¥ÀÇ ³»¿ë¼öÁ¤ À̿ܿ¡ ÆÄ±«ÀûÀÎ ÇൿµéÀº ÇÏÁö ¾Ê´Â´Ù. ±×·¯³ª °¨¿°µÈ È£½ºÆ®´Â ´Ù¸¥ ÀÎÅÍ³Ý »çÀÌÆ®µéÀ» °ø°ÝÇϴµ¥ Âü¿©Çϱ⠶§¹®¿¡ À§ÇèÇÏ´Ù. ±×¸®°í Nimda ¿úÀÇ Áö³ªÄ£ ½ºÄ³´× ÀÛ¾÷Àº ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¸¸Å °¨¿°µÈ ½Ã½ºÅÛÀÌ À§Ä¡ÇÑ ³×Æ®¿öÅ© »ó¿¡ ºÎÇϸ¦ Áõ°¡½Ãų ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.cert.org/advisories/CA-2001-26.html http://www.f-secure.com/v-descs/nimda.shtml
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Microsoft Windows Any version |
| ÇØ°áÃ¥ |
¿úÀÇ ¿ÏÀüÇÑ Á¦°Å´Â ¸î¸î Ãß°¡ÀûÀÎ ¼öÀÛ¾÷ÀÌ ÇÊ¿äÇÏ´Ù. ¿úÀ» Á¦°ÅÇÏ°í °¨¿°µÈ ¿÷½ºÅ×À̼ÇÀ» º¹±¸Çϱâ À§Çؼ´Â ´ÙÀ½°ú °°Àº ÀýÂ÷¸¦ µû¶ó¾ß ÇÑ´Ù.
1. ³×Æ®¿÷À» ÀÓ½ÃÀûÀ¸·Î Disable ½ÃŲ´Ù.
2. Ž»ö±â¸¦ ÀÌ¿ëÇÏ¿© ¸ðµç ·ÎÄà Çϵåµð½ºÅ©µé¿¡ ÀÖ´Â ¸ðµç ÆÄÀϵéÀ» ½ºÄµÇÏ¿© *.EML°ú *.NWS ÆÄÀϵéÀ» ¸ðµÎ »èÁ¦ÇÑ´Ù. (ÀüÇüÀûÀ¸·Î Å©±â°¡ 79,225 ¹ÙÀÌÆ®ÀÌ´Ù)
3. ¸ðµç ¿ú Ä«ÇǵéÀ» »èÁ¦ÇÑ´Ù. (ÀüÇüÀûÀ¸·Î Å©±â°¡ 57,344 ¹ÙÀÌÆ®ÀÌ´Ù)
MMC.EXE (Windows µð·ºÅ丮¿¡ ÀÖÀ½) LOAD.EXE (WindowsÀÇ system µð·ºÅ丮¿¡ ÀÖÀ½) RICHED20.DLL or RICHED32.DLL (WindowsÀÇ system µð·ºÅ丮¿¡ ÀÖÀ½) ADMIN.DLL (¸ðµç Çϵåµð½ºÅ© µå¶óÀ̺êÀÇ ¸ðµç Æú´õ¿¡ ÀÖÀ» ¼ö ÀÖÀ½)
4. ½Ã½ºÅÛÀ» Àç½Ãµ¿ÇÑ´Ù. ¾ÆÁ÷ ³×Æ®¿÷¿¡ ¿¬°áÇØ¼´Â ¾ÈµÈ´Ù. ½Ã½ºÅÛ¿¡ °¨¿°µÈ ÆÄÀϵéÀÌ ¾ø´ÂÁö ´Ù½Ã Çѹø ã¾Æº»´Ù.
5. Windows µð·ºÅ丮¿¡ ÀÖ´Â SYSTEM.INI ÆÄÀÏÀ» ã¾Æ¼ ¿öµåÆÐµå³ª ¸Þ¸ðÀåÀ¸·Î ¿ÀÇÂÇÑ´Ù. "shell=explorer.exe load.exe -donotloadold" ¹®ÀÚ¿ÀÌ ÀÖ´Ù¸é "shell=explorer.exe" ¹®ÀÚ¿·Î ¹Ù²Û´Ù.
6. ·ÎÄà Àӽà µð·ºÅ丮µé·Î ºÎÅÍ .TMP È®ÀåÀ» °¡Áø ÆÄÀÏÀ» ¸ðµÎ »èÁ¦ÇÑ´Ù. ÀüÇüÀûÀ¸·Î \Temp\ ȤÀº \Windows\Temp\ ȤÀº \documents and settings\username\local settings\temp µð·ºÅ丮
7. Á¤»óÀûÀÎ RICHED20.DLL ȤÀº RICHED32.DLL ÆÄÀÏÀ» \Windows\System\³ª \WinNT\System32\ Æú´õ¿¡ º¹»çÇÑ´Ù. ÀÌ DLLÀº ¸¹Àº ÀÀ¿ëÇÁ·Î±×·¥¿¡ ÀÇÇØ »ç¿ëµÇ±â ¶§¹®¿¡ ÀÌ DLLÀÌ ¾øÀ¸¸é ±× ÇÁ·Î±×·¥µéÀº µ¿ÀÛÇÏÁö ¾Ê´Â´Ù.
8. ¸ðµç ·ÎÄà Çϵåµð½ºÅ©¿¡¼ °øÀ¯¸¦ ¸ðµÎ ¾ø¾Ö°í ÇÊ¿äÇÏ´Ù¸é ÀÌµé ¾×¼¼½º ±ÇÇÑÀ» Àß Á¶ÀýÇÏ¿© °øÀ¯¸¦ ´Ù½Ã »ý¼ºÇÑ´Ù. ƯÈ÷ \\localhost\c$ °øÀ¯±ÇÇÑÀ» Àß Ã¼Å©ÇÑ´Ù.
9. 'Guest' °èÁ¤ÀÇ ÆÐ½º¿öµå¸¦ ¼³Á¤Çϰí ÇÊ¿äÇÏÁö ¾Ê´Ù¸é °èÁ¤À» »èÁ¦ÇÑ´Ù. ¶ÇÇÑ 'Administrators' ±×·ìÀ¸·Î ºÎÅÍ 'Guest' °èÁ¤À» Á¦°ÅÇÑ´Ù.
10. ¸ðµç *.HTML, *.ASP, ±×¸®°í *.HTMÀ» üũÇÏ¿© JavaScript Äڵ尡 README.EML ÆÄÀÏÀ» ÂüÁ¶Çϰí ÀÖ´ÂÁö¸¦ ã¾Æ ±×°ÍµéÀ» Á¦°ÅÇϰųª ¹é¾÷À¸·Î ºÎÅÍ °¨¿°µÈ ÆÄÀÏÀ» º¹±¸ÇÑ´Ù. ÀÌ JavaScript ÄÚµå´Â °¨¿°µÈ ÆÄÀϵéÀÇ °¡Àå ³¡ÀÚ¸®¿¡ À§Ä¡ÇÑ´Ù.
11. Ȥ½Ã ÀÖÀ»Áöµµ ¸ð¸¦ CodeRed II ¹éµµ¾î ¶ÇÇÑ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù. 'CodeRed'¿¡ ´ëÇÑ ¼³¸í°ú Á¦°Å¹æ¹ýÀº ´ÙÀ½ »çÀÌÆ®¸¦ ÂüÁ¶ÇÒ ¼ö ÀÖ´Ù.
http://www.europe.f-secure.com/v-descs/bady.shtml
12. ¸ðµç ½Ã½ºÅÛµéÀ» º¹±¸ÇÑ ÈÄ¿¡ ³×Æ®¿÷¿¡ ¿¬°áÇÏ¿©¾ß ÇÑ´Ù. ¾Æ´Ï¸é ¿ú¿¡ ÀÇÇØ Àç°¨¿°µÉ ¼öµµ ÀÖ´Ù.
13. IIS ¼¹ö°¡ ¼³Ä¡µÇ¾î ÀÖ´Ù¸é º¥´õ¿¡¼ ÀûÀýÇÑ Patch¸¦ ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù. IIS¿Í °ü·Ã Ãë¾àÁ¡À» À§ÇÑ ´©Àû Patch´Â ´ÙÀ½ »çÀÌÆ®¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Ù: http://www.microsoft.com/technet/security/bulletin/MS01-044.asp
14. ÀÎÅÍ³Ý ÀͽºÇ÷η¯ÀÇ Ãë¾àÇÑ ¹öÀüÀ» °¡Áö°í ÀÖ´Ù¸é Àû¾îµµ ¹öÀü 5.0À¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù. ±×¸®°í ´ÙÀ½ »çÀÌÆ®¿¡¼ "Automatic Execution of Embedded MIME Types" Ãë¾àÁ¡¿¡ ´ëÇÑ Patch¸¦ ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù: http://www.microsoft.com/technet/security/bulletin/MS01-020.asp * IE 5.01°ú 5.5 Patch¿¡ ´ëÇØ¼´Â MS01-027¿¡ ÀÖÀ½
±âŸ. "readme.exe" ¶ó´Â À̸§À¸·Î ÷ºÎµÈ EmailÀº ¿ÀÇÂÇÏÁö ¸»¾Æ¾ß ÇÑ´Ù. ±×¸®°í ¾ÈƼ ¹ÙÀÌ·¯½º Á¦Ç°À» ¼³Ä¡ÇÏ¿© ¿î¿µÇÏ´Â °ÍÀÌ ÁÁ´Ù. |
| °ü·Ã URL |
(CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|