*감염 경로
다운로더 파일 자체에는 스스로 확산되는 기능은 없으며, 사용자가 인터넷을 통해 메일, 게시판, 자료실 등에서 실행파일을 다운로드 해 실행되는 것으로 추정, 또한 다른 악성코드에 의해 인터넷에서 다운로드 되거나 감염됨.
*증상
레지스트리에 다음 값을 추가해 윈도우 시작 시 자동으로 실행되도록 한다.
HKEY_LOCAL_MACHINE\Software\ Microsoft\
Windows\ CurrentVersion\ Run "keyboard" =
윈도우 폴더\keyboard9.exe
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\
CurrentVersion\ Run "mousepad" =
윈도우 폴더\mousepad9.exe
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\
CurrentVersion\ Run "newname" = 윈도우 폴더\newname9.exe
감염된 시스템은 다음의 특정 사이트에서 악성코드를 받아서 실행 시킨다.
- http://con****.d******eve***.com/ - http://www.o******.com/app/****/
또한 파일을 다운로드 받으려는 동작으로 인하여 네트워크 트래픽이 많이 발생되어 시스템이 느려지는 현상 발생 |