|
[특징]
인터넷에 소스 코드가 공개되어 있어서 많은 변종이 계속해서 발견되고 있다.
[확산 방법]
기존에는 IRC(Internet Relay Chat) 사용자들을 통해서만 감염이 되었지만
최근에 발견되는 변종은 윈도우즈 2000의 IPC$ 공유를 통해서 확산되는데,
만약 시스템에 암호가 없거나 알아 맞추기 쉬운 암호로 되어 있다면 쉽게
감염이 될 수 있으므로 맞추기 어려운 암호로 설정해야 한다.
[파일 생성]
윈도우즈 시스템 폴더(ex: C:\WinNT\System32) 에 syscfg32.exe, STDE9.exe
을 생성한다.
[레지스트리 생성]
HKEY_LOCAL_MACHINE\Software\MicroSoft\Windows\CurrentVersion\Run
에 Configuration Loader = syscfg32.exe 를 기록한다.

HKEY_LOCAL_MACHINE\Software\MicroSoft\Windows\CurrentVersion\RunServices
에 Configuration Loader = syscfg32.exe 를 기록한다.

[증상]
- 외부에서 원격제어가 가능하도록 특정포트를 오픈한다.
- 임의의 IP 를 대상으로 DoS(Denial of Service) 공격을 한다.
- IRC 명령어를 이용하여 타 IRC채널의 감염시도 및 특정 동작을 수행 한다.
- 임의 파일을 다운로드 및 실행한다.
|
|
|