퀵바


강호정담

우리 모두 웃어봐요! 우리들의 이야기로.



작성자
Lv.52 군림동네
작성
03.08.19 02:30
조회
734

악성 스크립트를 이용한 초기화면 및 특정사이트 접속유도

1. 개요

인터넷상에서 웹 서핑을 하거나 성인광고나 스팸광고 메일을 확인하다가 무의식적으로 화면에 뜬 보안경고창을 실행하여 악성프로그램이 실행되는

경우가 많다. 이후부터 인터넷 익스플로러를 실행하면 알 수 없는 특정 사이트가 초기 화면이 되어서 곤란을 겪는 경우도 있고 시작하지도 않은

인터넷 익스플로러가 일정한 시간 간격으로 특정 사이트의 광고 창을 띄우는 경우를 볼 수 있다. 이 문제와 관련해서 계속적으로 새로운 방법이

만들어지고 있으며 현재 피해를 본 사용자도 늘어나고 있는 실정이다.

2. 원인

위와 같은 방법은 얼마 전에 크게 문제가 되었던 Gohip, bestwebtv 사건과 같이 특정 사이트가 광고효과를 높이기 위해 해당

사이트 접속시 Java Script 나 ActiveX Component들이 자동으로 접속자의 시스템에서 실행되어 웹 브라우즈의 초기시작페이지나

즐겨찾기에 추가하거나 악성프로그램을 다운받게 하여 컴퓨터의 부팅시에 악성프로그램이 자동으로 시작되게 레지스트리 키 값을 추가 및 시작페이지

관련레지스트리를 변경한다. 이렇게 레지스트리 값이 추가되면 일반적인 웹 브라우저의 초기화 설정을 바꾸는 방법으로 복구하여도 다시 재부팅하면

레지스트리 값이 예전의 값을 가지고 있어 다시 특정사이트로 접속하게 되므로 레지스트리를 잘 알지 못하는 일반 사용자들은 당황하여 시스템을 다시

설치하는 경우도 있다. 또 최근에는 이런 악성스크립트를 스팸메일에 숨겨놓아 메일을 열어본 사용자들의 시스템에 설치되는 경우가 많이 발생하고

있다.

3. 증상 및 치료방법

1) 인터넷익스플로러 초기화면 레지스트리만 변경시킨 경우

Attached Image

( 그림1 △ ) 변경된 시작페이지

이와 같은 증상은 레지스트리 편집기 시작 페이지와 관련된 레지스트리 Key인


[HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain]의 키중

하나인
"Start Page"를 변경한 경우로 변경된 웹페이지 주소를 제거하고, "원하는 사이트 주소"를 넣으면 된다.

* 레지스트리 편집 방법 및 복구순서

① 레지스트리 편집기 실행 : [실행] → [regedit입력]

Attached Image

(그림 2 △ ) 레지스트리 실행화면

② Start Page 레지스트리 키 찾기 : [편집] → [찾기]

Attached Image

( 그림 3 △ ) 레지스트리 킷값 찾기 실행

③ Start Page 값을 원하는 사이트로 변경하기

Attached Image

( 그림 4 △ ) 레지스트리 값 수정

이 레지스트리 이외에도 초기홈페이지와 관련된 레지스트리는 아래와 같다.

<TBODY>

</TBODY>

<BLOCKQUOTE>


[HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain]
"Start

Page"="특정사이트"

[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet

ExplorerMain]
"Start

Page"="특정사이트"

[HKEY_CURRENT_USERSoftwareMicrosoftInternet

ExplorerMain]
"Search

Page"="특정사이트"

[HKEY_CURRENT_USERSoftwareMicrosoftInternet

ExplorerMain]
"Search

Bar"="특정사이트"

[HKEY_CURRENT_USERSoftwareMicrosoftInternet

Explorer]
"SearchURL"="특정사이트"

[HKEY_CURRENT_USERSoftwareMicrosoftInternet

ExplorerSearch]
"CustomizeSearch"="특정사이트"

[HKEY_CURRENT_USERSoftwareMicrosoftInternet

ExplorerSearch]
"SearchAssistant"="특정사이트"

[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet

ExplorerMain]
"Search

Page"="특정사이트"

[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet

ExplorerMain]
"Search

Bar"="특정사이트"

[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet

Explorer]
"SearchURL"="특정사이트"

[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet

ExplorerSearch]
"CustomizeSearch"="특정사이트"

[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet

ExplorerSearch]
"SearchAssistant"="특정사이트"

2) 악성프로그램이 설치된 경우

계속 특정 사이트로 연결하거나 성인광고 창을 띄우는 경우가 많다.

시작할 때 자동으로 시작하게 등록할 수 있는 레지스트리인

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionrun

항목 중에 특정 파일이 심어져 있는 경우이다.

Attached Image

※ 설치된 악성프로그램에 따라 파일명이 다를 수 있다.

해당레지스트리 이름을 마우스로 클릭한 후 Del키를 눌러 삭제한다.

다음은 해당 레지스트리에 정의된 파일을 찾아 삭제한다.

Attached Image

삭제시 현재 실행되고 있으므로 그냥은 지울 수 없고 윈도우즈 98인 경우 Ctrl+Alt+Del키를 누른 후 현재 실행되고 있는 관련

프로세스를 먼저 죽인 후 제거하고 윈도우 2000/XP인 경우는 작업표시줄에서 마우스 오른쪽을 클릭 하여 작업관리자를 실행시킨 후 프로세스

탭에서 실행중인 프로세스를 먼저 끝낸 후 삭제한다.

Attached Image

Attached Image

이런 경우 대부분 ActiveX Component가 설치되어 있으므로 인터넷 익스플로러를 실행한 후에 상단의 메뉴중 [도구] [인터넷옵션]

[일반] [설정] [개체보기] 버튼을 누릅니다. 여기는 일반적으로 인증관련 콘트롤러가 저장되는 것으로 주로 은행이나 신용기관 등 인증과정을

거쳐서 로그인이 되는 사이트의 ActiveX Component가 다운로드 되어 있다. 여기서 설치된 control을 더블클릭하면 상세정보를 얻을

수 있기 때문에 최근에 설치되고 알 수 없는 ActiveX Component를 찾아 제거한다.

Attached Image

Attached Image

3) 일정한 시간 간격으로 특정 페이지 팝업

위의 2)와 같이 시작할 때 자동으로 시작하게 등록할 수 있는 레지스트리인

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionrun의 항목 중에

악성파일이 등록되어져 있다.

Attached Image

위의 예에서는 확장자가 "hta"인 생소한 파일을 발견할 수 있다.
이 레지스트리를 지우고 해당 파일을 지우면 된다.

※ 설치된 악성프로그램에 따라 파일명이 다를 수 있다.

Win32.hta 파일의 내용을 보면 1시간 간격(3600000초)으로 특정 사이트가 뜨게 프로그램 되어 있는 것을 알 수 있다..

<TBODY>

</TBODY>

<BLOCKQUOTE>

...
<script language="vbscript">
...
function vx()
on

error resume next
window.open "특정사이트","_blank","width=750, height=550,

scrollbars=1"
end function
setinterval "vx()",3600000


...
...


4) 레지스트리를 수정하여도 재 부팅후 같은 증상이 나타나는 경우

이 같은 경우는 재 부팅 시에 초기 시작페이지와 관련된 레지스트리 값이 정의된 파일을 이용하여 다시 레지스트리를 변경시키는 방법을 사용한

경우이다. 이 경우에도 해당레지스트리 및 파일을 지우면 된다.

Attached Image

rad0A76E 파일의 내용을 확인해 보면 1)의 예에서 보였던 시작과 관련된 레지스트리가 정의되어 있다.

<H2>4. 대응방법</H2>

1) 이와 같은 정상이 일어나는 것은 마이크로소프트사의 Internet Explore의 취약점인 "Microsoft virtual

machine vulnerability"를 이용하여 자동으로 악성스크립트가 실행된 것으로 패치를 하면 자동으로 실행되는 것을 막을 수

있다.

아래 사이트를 참조하여 항상 윈도우즈를 최신 버전으로 업데이트 하기 바란다.

href="http://www.certcc.or.kr/cyberterror/SE/sub3.html"

target=_blank>http://www.certcc.or.kr/cyberterror/SE/sub3.html

2) 이런 악성스크립트가 설치된 웹사이트를 접속하면 이 웹사이트에 프로그램 되어져 있던 Java Script 나 ActiveX

Component들이 접속자의 시스템이 보안 패치가 안되었을 경우나 보안등급이 낮게 설정되어 있을 때 자동으로 접속자의 시스템에서 실행되어

설치되거나, 사용자의 시스템이 패치가 되어 있고 보안등급이 보통이상으로 설정되어 있을 경우에는 프로그램에 대해 잘 모르는 사용자들은 프로그램을

설치하겠냐는 보안경고창을 무심코 "예(Y)"를 눌러 악성스크립트들이 설치되어 웹 브라우저의 초기시작페이지가 변조된다.

우선 보안 패치가 안된 시스템은 1)번 문서를 참조하여 최신버젼으로 인터넷 익스플로러를 패치한다.

패치가 된 경우에는 윈도즈의 기본 보안 설정에서 [인터넷 익스플로러 메뉴] → [도구] → [인터넷 옵션] → [보안]에서

color=#ff0000>기본수준으로 설정한다. 세부내용을 보면 "안전하지 않은 컨텐트를

다운로드하기 전에 알림""서명되지 않은 ActiveX 컨텐트 다운로드 금지"

기본적으로 설정되어 있다.

Attached Image

만약 문제가 되는 악성 스크립트가 실행되는 사이트에 접속하면 우측과 같은 보안 경고 메시지가 뜬다.

Attached Image

여기에 자세히 보면 "서명된 날짜와 시간은 ... 설치하고 실행하겠습니까?" 라고 묻는다.

여기서 "예(Y)를 누르게 되면 악성스크립트가 설치되는 것이다.

사용자들은 어떤 특정사이트에 접속하였을 때 위와 관련된 보안 경고창이 팝업 될 때 신뢰할 수 있는

사이트가 아닌 경우에는 절대 실행시키지 말고 "아니오(N)"를 눌러야 한다.

<H2>5. 기타 </H2>

※ 일반적으로 요즘 이와 같은 문제를 일으키는 일부 사이트에서는 전용 제거툴을 제공하고 있으니 해당 사이트에서 도움말을 확인해 보기

바란다.

http://www.gohip.com/remove.exe

http://bestweb.tv/help.htm

http://www.ieasysoft.com/cleaner/new2.htm


Comment ' 4

  • 작성자
    일신
    작성일
    03.08.19 02:50
    No. 1

    저는 일정한 시간이 되면 작동하는 것이네요..
    귀찮아서 포맷했었는데.. 그림으로 설명하니 따라하기 쉽네요..
    군림동네님 감사합니다..^^

    찬성: 0 | 반대: 0 삭제

  • 작성자
    Lv.1 골치덩이송
    작성일
    03.08.19 03:37
    No. 2

    맨날 bestwebtv 뜨고.. 플래쉬 팝업창 뜨고....아주 환장하는줄 알았는데...정말 고맙습니다 (__)

    찬성: 0 | 반대: 0

  • 작성자
    Lv.77 풍검
    작성일
    03.08.19 07:32
    No. 3

    아주 유용한 정보입니다.^^
    감사합니다. 군림동네님^^

    찬성: 0 | 반대: 0

  • 작성자
    Lv.1 AMG
    작성일
    03.08.19 09:35
    No. 4

    저만 베스트웹 뜨는줄 알았는데.....다른 님들도 그러하네요..

    찬성: 0 | 반대: 0


댓글쓰기
0 / 3000
회원가입

강호정담 게시판
번호 제목 글쓴이 날짜 조회
12426 우구당 스킬 2탄. +8 ▦둔저 03.08.20 411
12425 마눌 때문에... +14 Lv.1 ごご바리 03.08.20 378
12424 생각하는 것을 정리해 말할수 없다는건 슬픈일 입니다 +17 Lv.1 등로 03.08.20 429
12423 어째서 고무림 접속이....;;; +5 Lv.1 한글나라 03.08.20 278
12422 오전 5시...!!! +3 한천사 03.08.20 352
12421 음.........벌써 새벽........^^ +6 Lv.52 군림동네 03.08.20 321
12420 머리를 맑게 해주는 음악. (쌀의 DNA) +4 Lv.57 ch****** 03.08.20 375
12419 [펌] 짧지만 무서운 이야기. +6 Personacon 백수77 03.08.20 441
12418 오늘은 정말 이상한날.. 아니 어제네 +3 가리어지고 03.08.20 336
12417 우구당의 손이 나에게도.... -_-;; +6 Lv.1 소우(昭雨) 03.08.20 334
12416 진소백님 만은..... +14 Lv.56 치우천왕 03.08.20 436
12415 아, 정말 세상이 왜 이럴까요... +10 Lv.1 예휘 03.08.20 334
12414 자, 모두 힘냅시다. +5 Lv.1 소우(昭雨) 03.08.20 209
12413 우구당에 가입 할사람들...리스트 +9 Lv.56 치우천왕 03.08.20 377
12412 결정했습니다! +5 백아 03.08.20 334
12411 이제... 내일이면.. 아니 오늘,,,개학이구나... +3 魔皇四神舞 03.08.20 303
12410 [펌글] 북한군 상륙작전. +1 Lv.99 가류운 03.08.20 413
12409 큼... 이러다 큰 병이 생기는 것은 아닌지... +5 Lv.1 드라시안 03.08.20 321
12408 음... +5 Lv.1 날아라꿈 03.08.20 231
12407 [펌] 응급처치입니다.-배워두시면 사용할날이 있을지 모... +7 Lv.43 은파람 03.08.19 362
12406 제가 미련하게 먹는건가요? +19 Lv.1 강달봉 03.08.19 392
12405 어제 친구들과 놀러갔다가 처음 만난 남자가 갑자기 사귀... +7 전조 03.08.19 551
12404 흐뭇합니다^^ +4 백아 03.08.19 460
12403 이상하네요... 하늘이 빨간색이에요. 여러분들도 그러나요? +10 Lv.1 진운 03.08.19 583
12402 효현은 외롭다.... +9 Lv.23 어린쥐 03.08.19 345
12401 웃다가 쓰러져두 책임안짐니다 메이저리그 선수들의 일기... +12 Lv.1 무협짱 03.08.19 703
12400 [펌] 어느 작가분의 호소입니다 +7 행인 03.08.19 471
12399 우구당에 들면 얻을 수 있는 스킬들. +12 ▦둔저 03.08.19 636
12398 드디어 내일이면 +_+ +3 Lv.1 강달봉 03.08.19 425
12397 으아아~ 안돼~ +16 가영이 03.08.19 352

신고 사유를 선택하세요.
장난 또는 허위 신고시 불이익을 받을 수 있으며,
작품 신고의 경우 저작권자에게 익명으로 신고 내용이
전달될 수 있습니다.

신고
@genre @title
> @subject @time