*감염
경로
아래와
같으나
윈도우
보안
취약점을
이용해
전파
된다.
MS03-039 RPC DCOM2 취약점
http://www.microsoft.com/korea/technet/security/bulletin/MS03-039.asp
MS06-040 서버
서비스의 취약점으로 인한 원격 코드 실행 문제점 http://www.microsoft.com/korea/technet/security/Bulletin/MS06-040.mspx
*증상
-파일
생성
윈도우
시스템
폴더에
wgareg.exe
라는
파일을
생성한다.
-윈도우
시스템
폴더?
-
윈도우
95/98/ME/XP -
C:\Windows\System,
-
윈도우
NT/2000
-C:\WinNT\System32
-
윈도우
XP -
C:\Windows\System32
-레지스트리
등록
레지스트리에
다음
value를
등록해
윈도우
구동시
자동
실행되도록
만든다.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WGAREG
HKEY_LOCAL_MACHINE\SYSTEM\ CurrentControlSet\ Services\wgareg
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole
EnableDCOM =
"n"
|