|
이 웜은 윈도우 보안헛점과 네트웍 공유 폴더, 웹서핑을 통하여 전파되며,
다른 백도어에 의해서 설치 파일을 특정 서버로부터 받을수 있다.
[특징]
웜이 실행되면 다음과 같이 윈도우 시스템 폴더(win 2000, NT : c:\Wint\system32, win XP : c:\windows\system32)
에 smres.exe(311,296 Byte) 파일을 생성한다.
또한, 다음처럼 레지스트를 수정하여 다음 부팅시 실행되도록 조작한다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
항목에
smres = "smres.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
항목에
smres = "smres.exe"
을 생성한다.
그리고 다음과 C$, D$, E$ 와 같은 드라이브와 공유 폴더 루트가 존재 한다면 웜의 복사본을
저장해 놓는다.
백도어로서 동작 하게되면, 다음과 같은 시스템 오동작이 일어날 수 있다.
1. 파일 실행및 삭제
2. 서비스 중지
3. 프로세스 종료
4. ftp및 IRC 서버로 동작가능
5. 네트웍 공유 폴더 삭제 및 생성
6. 파일 다운로드
7. 시스템 하드웨어 정보 수집
몇몇 게임 CD 키를 수집 하는 기능이 있고 안티 바이러스와 방화벽 같은
보안 프로세스가 실행중이면 종료를 시도 한다.
그리고 이 백도어는 RPCSS 원격코드 실행 위험, ASN .1의 취약점으로 인한 코드 실행 문제 등을 이용하므로, 다음 보안패치를 권고한다.
*MS03-039 RPCSS 서비스의 버퍼 오버런
http://www.microsoft.com/korea/technet/security/bulletin/MS03-039.asp
*MS04-007 ASN .1의 취약점으로 인한 코드 실행 문제
http://www.microsoft.com/korea/technet/security/bulletin/MS04-007.asp
또한 다음 처럼 디스크 정리를 통하여 쓸데 없는 파일을 모두 삭제 한다.
디스크 정리는 [시작]->프로그램->보조프로그램->시스템 도구
->디스크 정리 를 클릭
[제어판]->[인터넷 옵션] 에서 ''''''''쿠키삭제'''''''', ''''''''임시 인터넷 파일''''''''을 모두 삭제
보다 자세한 설명은 아래의 링크를 참조하십시요.
http://www.everyzone.com/service/bbs/faq/content.asp?part=everyzone_faq&menu=0&id=21&GotoPage=1&block=&number=
그런후 [제어판]->[인터넷 옵션] 에서 ''''''''프로그램'''''''' 탭을 클릭 하시고 [웹 설정 원래데로] 버튼을 클릭.
|
|
|