|
Worm-W32/IRCBot 은 Worm-W32/AgoBot, Backdoor-W32/SdBot 등과 같이
윈도우즈 운영체제의 보안 취약점이 있는 시스템을 대상으로 감염을
시킨다. 감염시 60초후 재부팅 한다는 메시지를 출력하기도 하며,
현재 네트워크 상으로 수많은 변종들이 돌아다니고 있으며, 보안패치를
하지 않은 취약한 윈도우즈 운영체제 시스템을 감염시키고, 공격한다.
그러므로 윈도우즈 업데이트와 암호를 설정하지 않으면 백신으로 웜을
치료해도 지속적으로 유입되어 재발한다. 백신치료도 중요하지만 무엇보다도
보안 업데이트가 중요하다.
특정 백신 프로그램이나 보안 프로그램등의 프로세스를 강제 종료하기도
한다.
특히, IRC(Internet Relay Chat: TCP 6667 포트) 서버에 연결하여,
IRC 클라이언트로서 작동하며, IRC 를 통해서 웜을 퍼트리기도 한다.
(이 때문에 과도한 트래픽 발생으로 인하여 네트워크에 부하가 걸려
주위 네트워크상의 PC 들도 네트워크 작업이 동작하지 않을 수 있다.)
인터넷 링크 페이지가 열리지 않거나 복사하기, 붙여넣기가 잘 되지
않는 경우도 이 웜의 증상으로 보고되고 있다.
관리목적으로 윈도우즈가 설정한 IPC$ 혹은 Admin$, C$, D$, E$, Print$
로 접근하여 암호가 취약할 경우 감염을 시키므로 반드시 암호를 설정해
두어야만 한다.
또한 다음과 같이 레지스트리에 기록하여 부팅시 실행 되도록 조작한다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
등에 기록하며, 키값은 변종에 따라서 다르다.
|
|
|