Security Study/System Security

์›œ์ด๋ž€?

๐“›๐“พ๐“ฌ๐“ฎ๐“ฝ๐“ฎ_๐“ข๐“ฝ๐“ฎ๐“ต๐“ต๐“ช 2015. 9. 3.
728x90
๋ฐ˜์‘ํ˜•

์›œ์˜ ๋“ฑ์žฅ

* ์›œ(Worm)์€ ์ธํ„ฐ๋„ท ๋˜๋Š” ๋„คํŠธ์›Œํฌ๋ฅผ ํ†ตํ•ด์„œ ์ปดํ“จํ„ฐ์—์„œ ์ปดํ“จํ„ฐ๋กœ ์ „ํŒŒ๋˜๋Š” ํ”„๋กœ๊ทธ๋žจ์„ ์˜๋ฏธ

* 1999๋…„ ๋‹ค๋ฅธ ์‚ฌ๋žŒ์˜ ์ด๋ฉ”์ผ ์ฃผ์†Œ๋ฅผ ์ˆ˜์ง‘ํ•˜๊ณ  ์Šค์Šค๋กœ ์ „๋‹ฌ๋˜๋Š” ํ˜•ํƒœ์˜ ์ธํ„ฐ๋„ท ์›œ์ด ์ถœํ˜„ํ•˜๋ฉด์„œ ์ผ๋ฐ˜์ธ์—๊ฒŒ ์›œ์ด๋ผ๋Š” ์šฉ์–ด๊ฐ€ ์•Œ๋ ค์ง€๊ธฐ ์‹œ์ž‘

* ์ด๋ฉ”์ผ์— ์ฒจ๋ถ€ ํŒŒ์ผ ํ˜•ํƒœ๋กœ ์ฒจ๋ถ€๋˜์–ด ํ™•์‚ฐ๋˜๊ฑฐ๋‚˜, ์šด์˜์ฒด์ œ๋‚˜ ํ”„๋กœ๊ทธ๋žจ์˜ ๋ณด์•ˆ ์ทจ์•ฝ์ ์„ ์ด์šฉํ•˜์—ฌ ์Šค์Šค๋กœ ์นจํˆฌํ•˜๋Š” ๊ฒƒ์ด ์ผ๋ฐ˜์ 

* ํ˜„์žฌ๋Š” mIRC ์ฑ„ํŒ… ํ”„๋กœ๊ทธ๋žจ, P2P ํŒŒ์ผ ๊ณต์œ  ํ”„๋กœ๊ทธ๋žจ, ์ด๋ฉ”์ผ ๊ด€๋ จ ์Šคํฌ๋ฆฝํŠธ ๊ธฐ๋Šฅ, ๋„คํŠธ์›Œํฌ ๊ณต์œ  ๊ธฐ๋Šฅ ๋“ฑ์˜ ํ—ˆ์ ์„ ์ด์šฉํ•˜์—ฌ ํ™•์‚ฐํ•˜๊ณ  ์ฆ์‹ํ•˜๋Š” ๊ฒฝ์šฐ๋„ ์žˆ์–ด ํ”ผํ•ด์™€ ๋ถ€์ž‘์šฉ์˜ ๋ฒ”์œ„/ํฌ๊ธฐ๊ฐ€ ๊ณ„์† ์ปค์ง€๊ณ  ์žˆ์Œ.



MASS Mailerํ˜• ์›œ

* MASS Mailerํ˜• ์›œ์€ ์ž๊ธฐ ์ž์‹ ์„ ํฌํ•จํ•˜๋Š” ๋Œ€๋Ÿ‰ ๋ฉ”์ผ ๋ฐœ์†ก์„ ํ†ตํ•ด ํ™•์‚ฐ

* ์ตœ๊ทผ ๋ฐœ์ƒํ•œ ์›œ ์ค‘ ์•ฝ 40%๊ฐ€ MASS Mailer ํ˜•์— ํ•ด๋‹น.

* ์ œ๋ชฉ์ด ์—†๊ฑฐ๋‚˜ ํŠน์ • ์ œ๋ชฉ์œผ๋กœ ์ „์†ก๋˜๋Š” ๋ฉ”์ผ์„ ์ฝ์—ˆ์„ ๋•Œ ๊ฐ์—ผ 

* ์น˜๋ฃŒํ•˜์ง€ ์•Š์œผ๋ฉด ์‹œ์Šคํ…œ์— ๊ณ„์† ๊ธฐ์ƒํ•˜๋ฉด์„œ ์‹œ์Šคํ…œ ๋‚ด๋ถ€์—์„œ ๋ฉ”์ผ ์ฃผ์†Œ๋ฅผ ์ˆ˜์ง‘ํ•ด ๊ณ„์† ๋ฉ”์ผ์„ ๋ณด๋ƒ„.

* MASS Mailerํ˜• ์›œ์˜ ์ฃผ์š” ์ฆ์ƒ

- ๋ฉ”์ผ๋กœ ์ „ํŒŒ. ๊ฐ์—ผ๋œ ์‹œ์Šคํ…œ์ด ๋งŽ์œผ๋ฉด SMTP ์„œ๋ฒ„(TCP 25๋ฒˆ ํฌํŠธ)์˜ ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์ด ์ฆ๊ฐ€

- ๋ฒ ์ด๊ธ€์€ ์›œ ํŒŒ์ผ์„ ์‹คํ–‰ํ•  ๋•Œ โ€˜Can't find a viewer associated with the fileโ€™๊ณผ ๊ฐ™์€ ๊ฐ€์งœ ์˜ค๋ฅ˜ ๋ฉ”์‹œ์ง€๋ฅผ ์ถœ๋ ฅ

- ๋„ท์Šค์นด์ด๋Š” ์œˆ๋„์šฐ ์‹œ์Šคํ…œ ๋””๋ ‰ํ„ฐ๋ฆฌ ๋ฐ‘์— CSRSS.exe๋ฅผ ๋งŒ๋“ฆ.

- ๋ณ€ํ˜•๋œ ์ข…๋ฅ˜์— ๋”ฐ๋ผ ์‹œ์Šคํ…œ์— ์ž„์˜์˜ ํŒŒ์ผ์„ ์ƒ์„ฑ

- ํ™•์ธ๋˜์ง€ ์•Š์€ ๋ฉ”์ผ์„ ์—ด์–ด๋ณผ ๋•Œ ํ™•์‚ฐ๋จ.



์‹œ์Šคํ…œ ๊ณต๊ฒฉํ˜• ์›œ

* ์šด์˜์ฒด์ œ ๊ณ ์œ ์˜ ์ทจ์•ฝ์ ์„ ์ด์šฉํ•ด ๋‚ด๋ถ€ ์ •๋ณด๋ฅผ ํŒŒ๊ดดํ•˜๊ฑฐ๋‚˜, ์ปดํ“จํ„ฐ๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์—†๋Š” ์ƒํƒœ๋กœ ๋งŒ๋“ค๊ฑฐ๋‚˜, ํ˜น์€ ์™ธ๋ถ€์˜ ๊ณต๊ฒฉ์ž๊ฐ€ ์‹œ์Šคํ…œ ๋‚ด๋ถ€์— ์ ‘์†ํ•  ์ˆ˜ ์žˆ๋„๋ก ๋ฐฑ๋„์–ด๋ฅผ ์„ค์น˜ํ•˜๋Š” ์›œ

* ์‹œ์Šคํ…œ ๊ณต๊ฒฉํ˜• ์›œ์˜ ์ฃผ์š”์ฆ์ƒ

 - ์ „ํŒŒํ•  ๋•Œ ๊ณผ๋‹คํ•œ TCP/135,445 ํŠธ๋ž˜ํ”ฝ์ด ๋ฐœ์ƒ

 - windows, windows/system32, winnt, winnt/system32 ํด๋”์— SVCHOST.EXE ๋“ฑ์˜ ํŒŒ์ผ์„ ์„ค์น˜

 - ๊ณต๊ฒฉ ์„ฑ๊ณต ํ›„ UDP/5599 ๋“ฑ์˜ ํŠน์ • ํฌํŠธ๋ฅผ ์—ด์–ด ์™ธ๋ถ€ ์‹œ์Šคํ…œ๊ณผ ํ†ต์‹ 

 - ์‹œ์Šคํ…œ ํŒŒ์ผ ์‚ญ์ œ, ์ •๋ณด ์œ ์ถœ(๊ฒŒ์ž„CD ์‹œ๋ฆฌ์–ผ ํ‚ค ๋“ฑ)์ด ๊ฐ€๋Šฅ

 - ์‹œ์Šคํ…œ ๊ณต๊ฒฉํ˜• ์›œ์˜ ์ข…๋ฅ˜๋กœ๋Š” ์•„๊ณ ๋ด‡(Agobot), ๋ธ”๋ž˜์Šคํ„ฐ(Blaster.worm), ์›ฐ์น˜์•„(Welchia) ๋“ฑ์ด ์žˆ์Œ.



๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉํ˜• ์›œ

* ํŠน์ • ๋„คํŠธ์›Œํฌ๋‚˜ ์‹œ์Šคํ…œ์— ๋Œ€ํ•ด Syn Flooding, Smurf์™€ ๊ฐ™์€ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰

* ๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉํ˜• ์›œ์€ ๋ถ„์‚ฐ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DDOS) ๊ณต๊ฒฉ์„ ์œ„ํ•œ ๋ด‡(Bot)๊ณผ ๊ฐ™์€ ํ˜•ํƒœ๋กœ ๋ฐœ์ „ํ•˜๊ณ  ์žˆ์Œ.

* ๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉํ˜• ์›œ์˜ ์ฃผ์š” ์ฆ์ƒ

   - ๋„คํŠธ์›Œํฌ๊ฐ€ ๋งˆ๋น„๋˜๊ฑฐ๋‚˜, ๊ธ‰์†๋„๋กœ ๋Š๋ ค์ง. 

   - ๋„คํŠธ์›Œํฌ ์žฅ๋น„๊ฐ€ ๋น„์ •์ƒ์ ์œผ๋กœ ๋™์ž‘

   - ๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉํ˜• ์›œ์˜ ์ข…๋ฅ˜๋กœ๋Š” ์ ธ๋ด‡(Zerbo), ํด๋ ˆ์ฆˆ(Klez) ๋“ฑ์ด ์žˆ์Œ.

๋ฐฑ๋„์–ด์™€ ํŠธ๋กœ์ด ๋ชฉ๋งˆ

* ๋ฐฑ๋„์–ด(Backdoor)์˜ ์›๋ž˜ ์˜๋ฏธ๋Š” ์šด์˜์ฒด์ œ๋‚˜ ํ”„๋กœ๊ทธ๋žจ์„ ์ƒ์„ฑํ•  ๋•Œ ์ •์ƒ์ ์ธ ์ธ์ฆ ๊ณผ์ •์„ ๊ฑฐ์น˜์ง€ ์•Š๊ณ , ์šด์˜์ฒด์ œ๋‚˜ ํ”„๋กœ๊ทธ๋žจ ๋“ฑ์— ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๋„๋ก ๋งŒ๋“  ์ผ์ข…์˜ ํ†ต๋กœ 

* ๋‹ค๋ฅธ ๋ง๋กœ Administrative hook์ด๋‚˜ ํŠธ๋žฉ ๋„์–ด(Trap Door)๋ผ๊ณ ๋„ ํ•จ.

* ํŠธ๋กœ์ด ๋ชฉ๋งˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์˜๋„ํ•˜์ง€ ์•Š์€ ์ฝ”๋“œ๋ฅผ ์ •์ƒ์ ์ธ ํ”„๋กœ๊ทธ๋žจ์— ์‚ฝ์ž…ํ•œ ํ˜•ํƒœ

[์ถœ์ฒ˜] ์›œ์ด๋ž€?|์ž‘์„ฑ์ž Zealous


728x90
๋ฐ˜์‘ํ˜•

'Security Study > System Security' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€

๋ฐ”์ด๋Ÿฌ์Šค ์ข…๋ฅ˜  (0) 2015.09.03
๋ฐ”์ด๋Ÿฌ์Šค์˜ ์ •์˜  (0) 2015.09.03
๋„คํŠธ์›Œํฌ ์ƒํƒœ ์ ๊ฒ€  (0) 2015.09.03
์•…์„ฑ์ฝ”๋“œ ๋Œ€์‘  (0) 2015.09.03
hash?  (0) 2015.09.03

๋Œ“๊ธ€