|
*감염
경로
네트워크
공유
폴더와,
윈도우
보안패치
헛점등을
이용해서
전파및
설치된다.
*증상
-파일
생성
Backdoor
가
실행
되면
윈도우
시스템
폴더에
aguard.dll 라는
파일을
생성한다.
|
윈도우
시스템
폴더 |
|
95/98/ME |
C:\Windows\System |
|
NT/2000 |
C\WinNT\System32 |
|
XP |
Windows\System32 |
-레지스트리
등록
감염된
시스템은
자신을
다음과
같이
레지스트리에
등록해
다음
부팅시
실행되도록
조작
한다.
HKEY_LOCAL_MACHINE\
SOFTWARE\Microsoft\Windows\CurrentVersion\Run
WinDLL (aguard.dll) =
rundll32.exe 윈도우 시스템\aguard.dll,start
감염된
시스템은
TCP 임의의
포트를
LISTENING 상태로
열어둔다.
(상대로부터
접속을
기다리는
상태)
그
후
사용자
몰래
접속
해
스팸
메일
발송,
애드웨어
설치,
데이터
삭제,
그리고
개인의
컴퓨터
사용
내역을
훔쳐보거나
각종
파일(개인
문서,
기밀
문서
등)을
외부로
빼가는
보안상
문제도
발생할
수
있음
백도어로서 동작 하게되면, 다음과 같은 시스템 오동작이 일어날 수
있다.
1. 파일 실행및
삭제 2. 포트감시 3. 키보드 타이핑 내용 저장 4. 파일 다운로드 5.
ftp및 IRC 서버로 동작가능 6. 시스템 하드웨어 정보 수집
|