퀵바


강호정담

우리 모두 웃어봐요! 우리들의 이야기로.



작성자
매고미
작성
04.05.02 10:11
조회
458

저번 4월 30일부터 신종 웜 바이러스가 출현했다고 하는군요.

물론 기존 바이러스의 변종이기는 하지만...

이게 상당히 까다롭습니다. -_-;;;

이미 제 컴퓨터는 감염된 상태라 부팅하자마자

메모리 부트섹터 부분에 계속 백신을 돌려줘야 하고 있습니다.

안철수 백신 연구소 센터에 의하면...

=========================================================================

W32/Sasser.worm, Worm.Win32.Sasser.15872

- 윈도우 폴더에 avserve.exe 파일이 만들어 진다.

- TCP 445번 포트 접속 시도가 증가한다.

- TCP 1000번~2000번대와 5554번 포트가 LISTENING 상태로 된다.

- 윈도우시스템 폴더에 파일 이름이 숫자_up.exe로 된 다수의 파일이 만들어 진다.

- 감염 후 일정 시간이 지나면 CPU 사용이 100%까지 올라가며 컴퓨터 속도가 느려진다.

- 보안패치 안된 시스템이 공격 패킷을 받을 경우 에러가 발생하며 시스템이 자동 종료 될 수 있다.

* 요약

Win32/Sasser.worm.15872는 MS04-011 취약점을 이용해 전파되는 웜이다. 감염된 시스템은 윈도우 폴더에 avserve.exe 파일과 윈도우 시스템 폴더에 '숫자_up.exe'로 된 파일이 생성된다. 감염 후 일정 시간이 지나면 CPU 점유율이 100%까지 올라가며 컴퓨터 속도가 느려진다. c:win.log 파일이 생성되기도 한다.

패치 안된 시스템이 공격 패킷을 받을 때 시스템이 자동 종료될 수 있다. 동일 취약점을 이용하는 웜과 이상 패킷 공격으로 발생하는 시스템 종료를 예방하기 위해서는 반디스 MS04-011 취약점 패치해 주어야 한다.

- MS04-011 취약점(한글) 정보

- MS04-011 취약점(영문) 정보

* 확산 정도

2004년 4월 30일(외국 시간 기준)에 최초 보고되었으며 한국에는 2004년 5월 1일 오전에 최초 보고되었다. 정보를 작성하는 2004년 5월 1일 16시 53분 현재 안철수연구소는 고객으로 부터 7건의 샘플을 접수 받았다.

* 전파 경로

MS04-011 취약점을 이용해 전파된다. 웜은 임의의 IP로 접속을 시도해 상대방이 응답이 있을 경우 이상 패킷을 보낸다. 취약점이 존재하는 시스템일 경우 에러가 발생하거나 감염된다.

MS04-011 취약점을 패치하면 이 웜뿐 아니라 MS04-011 취약점을 이용한 유사 웜으로 부터 예방된다.

* LSASS 취약점 (LSASS Vulnerability - MS04-011)

MS04-011 취약점이 패치되지 않은 시스템이 공격 패킷을 받을 경우 다음과 같은 오류가 발생하며 시스템이 종료 될 수 있다.

예)

'시스템 종료

시스템을 종료하고 있습니다. 진행 중인 모든 작업을 저장하고 로그오프하십시오. 저장하지 않은 모든 변경된 내용은 손실됩니다. 시스템 종료는 NT AuthoritySYSTEM에 의해 시작되었습니다.

시스템 종료 전 대기 시간 : 00:00:60

-메시지-----

시스템 프로세스

'C:WINNTsystem32lsass.exe'이(가) 예상하지 않게 상태 코드 128(으)로 종료되었습니다. 지금 시스템을 종료하고 다시 시작할 것입니다.'

관련 취약점을 이용한 웜을 예방하기 위해서는 반드시 패치를 해야하며 패치는 다음 웹 사이트를 참고 하기 바란다.

- MS04-011 취약점(한글) 정보 및 패치 방법

- MS04-011 취약점(영문) 정보 및 패치 방법

* 실행 후 증상

웜 파일이 실행되면 윈도우 폴더에 avserve.exe 파일이 만들어 진다.

(윈도우 폴더는 시스템마다 다를 수 있으며 보통 윈도우 95/98/ME/XP는 C:Windows, 윈도우 NT/2000은 C:WinNT 폴더이다. )

레지스트리에 다음 값을 추가해 윈도우 시작시 자동으로 실행되도록 한다.

HKEY_LOCAL_MACHINE

   SOFTWARE

      Microsoft

         Windows

            CurrentVersion

               Run

에 avserve.exe 키로 웜 파일 등록 (예: C:WINNTavserve.exe)

윈도우 시스템 폴더에 '숫자_up.exe' 이름의 웜 파일이 만들어 진다.

(윈도우 시스템 폴더는 사용 윈도우에 따라 다르며 보통 윈도우 95/98/ME는 C:WindowsSystem, 윈도우 NT/2000은 C:WinNTSystem32, 윈도우 XP는 C:WindowsSystem32 폴더이다.)

예)

- 18572_up.exe

- 25513_up.exe

- 28763_up.exe

- 29069_up.exe

- 29982_up.exe

- 4717_up.exe

- 9337_up.exe 등

다른 시스템을 감염 시키기 위해 임의의 IP의 TCP 445번 포트로 접속을 시도한며 여러 포트를 'LISTENING' 상태로 열어둔다.

일정 시간이 지나면 CPU 사용이 100%까지 올라가며 컴퓨터 속도가 매우 느려진다. 이때 웜 프로세스(avserve.exe)를 종료하면 정상적으로 돌아온다.

* 사용포트

이 웜에 감염되면 TCP 1000번~2000번대 포트를 'LISTENING' 상태로 열어두며 임의로 선택된 IP의 TCP 455번 포트로 접속을 시도한다. TCP 5554번, 9996번 포트도 사용된다.

예) 감염된 시스템에서 NETSTAT -AN으로 확인한 경우

( 주 : IP 주소는 달라지며 일부는 xx로 대체했음 )

Active Connections

Proto Local Address Foreign Address State

TCP 0.0.0.0:135 0.0.0.0:0 LISTENING

TCP 0.0.0.0:445 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1025 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1027 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1028 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1029 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1030 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1031 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1032 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1033 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1034 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1035 0.0.0.0:0 LISTENING

TCP 0.0.0.0:1036 0.0.0.0:0 LISTENING

~~ 중 략 ~~

TCP 0.0.0.0:2968 0.0.0.0:0 LISTENING

TCP 0.0.0.0:2969 0.0.0.0:0 LISTENING

TCP 0.0.0.0:2970 0.0.0.0:0 LISTENING

TCP 0.0.0.0:2971 0.0.0.0:0 LISTENING

TCP 0.0.0.0:2972 0.0.0.0:0 LISTENING

TCP 0.0.0.0:2973 0.0.0.0:0 LISTENING

TCP 0.0.0.0:2974 0.0.0.0:0 LISTENING

TCP 0.0.0.0:5554 0.0.0.0:0 LISTENING

TCP 192.168.100.2:139 0.0.0.0:0 LISTENING

TCP 192.168.100.2:2865 xx.202.222.247:445 SYN_SENT

TCP 192.168.100.2:2866 3.xxx.142.75:445 SYN_SENT

TCP 192.168.100.2:2867 192.168.183.xxx:445 SYN_SENT

TCP 192.168.100.2:2868 192.168.122.xxx:445 SYN_SENT

TCP 192.168.100.2:2869 192.1.151.xx:445 SYN_SENT

TCP 192.168.100.2:2870 192.171.17.xxx:445 SYN_SENT

TCP 192.168.100.2:2871 192.168.253.xxx:445 SYN_SENT

~~ 중 략 ~~

TCP 192.168.100.2:2972 xx.205.xxx.180:445 SYN_SENT

TCP 192.168.100.2:2973 192.xxx.41.36:445 SYN_SENT

TCP 192.168.100.2:2974 192.123.195.xxx:445 SYN_SENT

UDP 0.0.0.0:135 *:*

UDP 0.0.0.0:445 *:*

UDP 0.0.0.0:1026 *:*

UDP 192.168.100.2:137 *:*

UDP 192.168.100.2:138 *:*

UDP 192.168.100.2:500 *:*

* 이 정보는 2004년 5월 1일 16시 40분에 최초 작성되었으며 2004년 5월 1일 20시 40분에 최종 수정되었다.

* 취약점 검사

마이크로소프트사는 MBSA(Microsoft Baseline Security Analyzer)를 통해 시스템 혹은 내부 네트웍에 접속된 시스템의 취약점을 검사해주는 프로그램을 제공하고 있다.

시스템에 어떤 취약점이 있는지 확인해 적절한 조치를 취해 해킹 및 악성코드를 예방 할 수 있다.

MBSA에 대한 내용은 아래 사이트를 참고하면 된다.

- http://www.microsoft.com/korea/technet/security/tools/Tools/MBSAhome.asp (한글)

- http://www.microsoft.com/technet/security/tools/mbsahome.mspx (영어)

* 윈도우 보안 업데이트 방법

윈도우 취약점을 이용해 전파되는 바이러스, 웜, 트로이목마 등을 예방하기 위해서는 최신 윈도우 업데이트를 해야한다.

1. 인터넷이 연결이 되어있는 상태에서 'Windows Update' 사이트에 접속한다.

(윈도우 98/2000 의 경우 [시작] → [Windows Update], 윈도우 XP의 경우 [시작] -> [모든 프로그램(P) -> [Windows Update]]

혹은 인터넷 익스플로러 실행 -> 메뉴에서 '도구' -> 'Windows Update(U)'나 인터넷 익스플로어에서 http://windowsupdate.microsoft.com로 직접 접속 가능)

2. 윈도우 업데이트 페이지로 연결 후 [보안경고] 창이 뜨면 [예] 버튼을 선택한다. 단, 한번이라도 윈도우를 업데이트 한 사용자는 [보안경고] 창이 뜨지 않는다.

3. [업데이트 검색]을 선택해 필요한 업데이트를 찾는다.

4. [업데이트 검색]이 완료되면 업데이트 가능한 "중요 업데이트 및 서비스 팩", 사용 윈도우용 업데이트, "드라이버 업데이트" 수가 출력된다.

5. 업데이트를 위해 [업데이트 검토 및 설치]를 선택 하면 전체 업데이트 목록이 나온다. [지금 설치]를 눌러 업데이트를 시작한다.

6. 서비스 팩 등은 다른 업데이트와 동시에 설치 할 수 없다. 서비스 팩 등을 설치 후 반드시 다른 업데이트도 설치해야 한다. [확인]을 선택해 계속 진행한다

7. 사용자 동의를 구하는 창이 뜰 경우 [확인]을 눌러 진행한다.

8. 설치가 완료되면 시스템을 재시작 해야 하는 경우가 있다. [확인]을 눌러 시스템을 재부팅 한다.

9. 재부팅 후 1번 과정을 반복해 [업데이트 검색] 후 현재 사용 가능한 중요 업데이트가 없을 때까지 업데이트를 반복한다

* MS04-011 취약점 공격 패킷 차단 전용 백신

안철수연구소는 MS04-011 취약점 공격 패킷을 차단하는 전용 백신을 제공하고 있다. 패치를 적용할 수 없는 시스템이나 패치 중 이상 패킷 공격으로 시스템이 종료 되는 경우 사용할 수 있다.

주의 : 전용백신으로 차단할 수 없는 취약점 공격 패킷이 존재할 수 있다. 이 경우 예방 할 수 없다.

=========================================================================

이렇게 제가 걸린 웜은 Sasser 웜이지만...

같은 날짜에 Agobot 웜도 기승을 부린다고 하더군요.

하지만 전 Agobot 웜은 걸리지 않았고... Sasser 웜이 기승을 부립니다. -_-;

제 증상은 Sasser 웜에 감염되고 나서부터

컴퓨터를 부팅하고 난 뒤... 몇 분 지나면 갑자기 컴퓨터가 버벅거리면서

CPU 의 avserve.exe 점유율이 99% 까지 올라가고 ????_up.exe 가 생성됐죠.

하여튼... 웜 바이러스 주의합시다. ;ㅅ;/


Comment ' 7


댓글쓰기
0 / 3000
회원가입

강호정담 게시판
번호 제목 글쓴이 날짜 조회
21550 [펌] 추억의 허리케인블루... +6 Lv.14 Dainz 04.05.03 514
21549 독보건곤을 구입히고 싶어요 ㅠ.ㅠ;; Lv.1 지옥의용병 04.05.03 420
21548 엄청난...- - +8 ▶◀幻士 04.05.03 303
21547 기분좋은 우연... +8 Lv.1 등로 04.05.03 450
21546 xp 고수님께.. +6 통연 04.05.03 432
21545 [펌] MLB 페드로의 추억... +4 Lv.1 박정현 04.05.03 401
21544 완결된 신무협 추천좀 해주십시요 +10 파천검선 04.05.03 567
21543 [펌] 드뎌 기문둔갑3권이 ..나오는군요.... +6 Lv.43 劍1 04.05.03 467
21542 글자가 상당히 커졌네요? +4 Lv.60 횡소천군 04.05.03 406
21541 [펌] 사이버 스타 개죽이는 실제 존재하는 강아지... +4 Lv.1 박정현 04.05.03 655
21540 좌백님의 최근 근황이 궁금하던 터에... +14 東 仙 04.05.03 968
21539 아아. 겨우 구한... Lv.17 억우 04.05.03 329
21538 [퍼옴] 아버지의 이름으로 만든 추억의 빵 Lv.55 강영철 04.05.03 502
21537 (盜)2004년 팔루자와 1920년 간도 +4 Lv.1 명주잠자리 04.05.03 480
21536 간만의 술퍼 이벤뚜..^^*(내공10000점 돌파 기념) +19 Lv.1 술퍼교교주 04.05.03 625
21535 [펌]왕조현 관련기사인데... 보고 판단해주세요... +6 Lv.18 永世第一尊 04.05.03 861
21534 오늘같이 비가 와서 우울하신 분은 이 음악을 한 번... +1 Lv.26 레피드 04.05.03 473
21533 추리력 강한 분, 도전해 보세요!!! +6 리징이상훈 04.05.03 724
21532 휴대폰 균형잡기..^^* +12 Lv.1 술퍼교교주 04.05.03 439
21531 무협소설이 만화책으로 요즘 많이 나오잖아요... +7 Lv.45 네드베드 04.05.02 416
21530 짱개들의 정말 x같은 만행!!-_-^ +19 Lv.1 하얀여우 04.05.02 891
21529 한중전 파문시리즈 펌 +5 폐인도령 04.05.02 725
21528 킁...드디어...시험이 끝났습니다. +2 Lv.5 케이포룬 04.05.02 284
21527 별도 님에게. +7 Lv.56 치우천왕 04.05.02 516
21526 ㅋㅋㅋ 강호무뢰한~ ㅎㅎ ^^ +3 유무상동 04.05.02 374
21525 [한디스크 무료이용권] Daum메신저 Touch 오픈 기념! +4 Lv.1 [탈퇴계정] 04.05.02 281
21524 최신 판타지소설 추천입니다.. -사나운새벽, 재생, 스키마- +19 Lv.49 풍류30대 04.05.02 1,270
21523 렉서스가 무슨 뜻인지 아시는 분 계신가요? +9 Lv.7 퀘스트 04.05.02 623
» [주의] 신종 웜 바이러스 출현! 각별히 주의 요망! +7 매고미 04.05.02 458
21521 이럴수가..한국에도 식민지가 있었네요.. +13 루카렐리 04.05.02 852

신고 사유를 선택하세요.
장난 또는 허위 신고시 불이익을 받을 수 있으며,
작품 신고의 경우 저작권자에게 익명으로 신고 내용이
전달될 수 있습니다.

신고
@genre @title
> @subject @time