Notice
Recent Posts
Recent Comments
Link
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | ||||||
2 | 3 | 4 | 5 | 6 | 7 | 8 |
9 | 10 | 11 | 12 | 13 | 14 | 15 |
16 | 17 | 18 | 19 | 20 | 21 | 22 |
23 | 24 | 25 | 26 | 27 | 28 |
Tags
- ida
- linux LANG
- 갤럭시s 음악끊김
- worm.win32.net-koobface
- 사이버테러
- OllyFlow
- 갤스
- DDoS
- MBR 부트 바이러스
- 7.7 ddos
- Wingraph32
- Protector
- 하우리
- 77 ddos
- net-koobface
- 난독화
- 태백산 천제단
- 시스템파괴
- Trup
- AVAR
- AVAR 2010
- Weather & Toggle Widgets
- OllyGraph
- 64비트 변수 출력
- Trup 부트 바이러스
- 갤스 음악끊김
- printf 64비트
- mbr
- linux 한글 깨짐
- facebook 쪽지 악성코드
Archives
- Today
- Total
Mylabs
이메일 바이러스 - 블루스크린 발생, 재부팅 장애 본문
요즘 재부팅에 장애를 일으키는 악성코드가 이슈이다.
그 악성코드와 관련된것으론 보이지 않으나, 재부팅에 문제가 생기는 또다른 악성코드 이다.
악성코드 제작자들의 의도인지 아닌지는 모르겠으나,
파일의 권한 문제, 잘못된 레지스트리 정보, 악성코드 파일의 위치 문제 등
시스템의 부팅이 원할하게 되지 않는 악성코드가 지속적으로 발생하는 것 같다.
다음의 악성코드는 이메일로 전파되며, 링크를 클릭하면, patch.exe파일을 다운로드 하게 유도한다.
실행 후 재부팅하면 블루스크린이 지속적으로 발생하여 시스템에 영향을 준다.
안전모드 부팅 후 해당 파일과 레지스트리를 삭제하면 다시 원래대로 부팅은 가능하다.
악성코드는 실행시 최초 미국의 특정 서버로 정보를 2번 전송하며, 해당 정보는 정확히 어떤 정보인지 아직 분석중이다.
다른 DNS 쿼리를 요청할 것으로도 추정된다. 추가적인 서버접속이 이루어 지지 않을까....
미국 특정 서버 : dino-war1722.com
레지스트리 정보 변경
[ HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit ]
"C:\WINDOWS\system32\userinit.exe,"
[ HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit ]
"C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,"
파일 생성
%system%\sdra64.exe - patch.exe와 동일파일
폴더 생성
%system32%lowsec\ -
|- local.ds
|- user.ds (0 bytes)
sdra64.exe 와 2개의 ds파일 및 lowsec 폴더는 탐색기로 탐색이 불가능하게 숨겨져 있다.
후킹코드도 없고, 루트킷도 설치 하지 않으나, 숨겨져 있는 것으로 보아
해당 파일 및 폴더들의 권한이 빠져있는 것으로 추정된다.
[ HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit ]
"C:\WINDOWS\system32\userinit.exe,"
[ HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit ]
"C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,"
파일 생성
%system%\sdra64.exe - patch.exe와 동일파일
폴더 생성
%system32%lowsec\ -
|- local.ds
|- user.ds (0 bytes)
sdra64.exe 와 2개의 ds파일 및 lowsec 폴더는 탐색기로 탐색이 불가능하게 숨겨져 있다.
후킹코드도 없고, 루트킷도 설치 하지 않으나, 숨겨져 있는 것으로 보아
해당 파일 및 폴더들의 권한이 빠져있는 것으로 추정된다.
[ local.ds ]
'Malware' 카테고리의 다른 글
Usp10.dll 교체 (?) 악성코드 (13) | 2009.11.26 |
---|---|
Win32.Tank.A (2) | 2009.11.06 |
커널 드라이버 악성코드 - Win32.Protector.A ~ C (0) | 2009.09.15 |
[긴급] 사이버테러 (7.7 DDOS) - MBR 파괴, 파일파괴 (3) (8) | 2009.07.10 |
[긴급] 사이버테러 (7.7 DDOS) - MBR 파괴, 파일파괴 (2) (0) | 2009.07.10 |