BACKRUSH  À¯´Ð½º¸í·É  ´ÙÀ½  ÀÚ·á½Ç  Ascii Table   ¿ø°ÝÁ¢¼Ó  ´Þ·Â,½Ã°£   ÇÁ·Î¼¼½º   ½©
ÁöÇÏö³ë¼±   RFC¹®¼­   SUN FAQ   SUN FAQ1   C¸Þ´º¾ó   PHP¸Þ´º¾ó   ³Ê±¸¸®   ¾Æ½ºÅ°¿ùµå ¾ÆÀÌÇǼ­Ä¡

±Û¾´ÀÌ: À©µµ±× À©µµ¿ì Àå¾Ö ´ëó[º¸¾È] Á¶È¸¼ö: 12625


[ À©µµ¿ì 2003 ¼­¹öÀÇ ÀåÇØ ³»¿ë ]

Windows 2003 std ¿¡ sp2 ¸¦ ¼³Ä¡ÇÏ·Á°í ÇßÀ¸³ª °è¼ÓÇؼ­ ½ÇÆеÊ. e 0x8024200D

=>


ÇØ´ç ¿À·ù ÄÚµå´Â ¾÷µ¥ÀÌÆ®ÇÒ ¼³Ä¡ÆÄÀÏÀÌ Corrupt µÇ¾ú´Ù´Â ÀǹÌÀÔ´Ï´Ù.

¾÷µ¥ÀÌÆ®¿¡ »ç¿ëµÇ´Â ¼­ºñ½ºµéÀº ¸ðµÎ Á¤»óÀÌÁö¸¸ ¼­ºñ½º°¡ »ç¿ëÇÒ Æú´õ Áß SoftwareDistribution Æú´õ°¡ Corrupt µÈ °ÍÀ¸·Î º¸ÀÓ.

Corrupt µÈ ¿øÀÎÀ¸·Î Rootkit ÀÌ Àǽɵǰí ÀÖÀ½.



[Cause]

N/A



[Resolution]

1. °í°´´ÔÀÇ ¼­¹ö¿¡¼­ ¡°MS À¯Æ¿¸®Æ¼¡± ¿¡ ÀÖ´Â ÆÄÀÏ Áß procexp.exe ¸¦ ÀÌ¿ëÇÏ¿© ÇöÀç ½ÇÇàµÇ°í ÀÖ´Â ÇÁ·Î¼¼½º¸¦ È®ÀÎÇÏ¿´½À´Ï´Ù.

[ procexp.exe ´Â ms ȨÆäÀÌÁö Áß¿¡¼­ ´Ù¿î·ÎµåÇÒ ¼ö ÀÖ´Â À¯Æ¿¸®Æ¼·Î À©µµ¿ìÀÇ ÀÛ¾÷°ü¸®ÀÚ¿Í ºñ½ÁÇÏÁö¸¸ º¸´Ù ÀÚ¼¼ÇÏ°Ô ³»¿ëÀ» È®ÀÎÇÒ ¼ö ÀÖ´Â À¯Æ¿¸®Æ¼ÀÔ´Ï´Ù. ]

e Ưº°È÷ ÀǽɵǴ ÇÁ·Î¼¼½º³ª ÆÄÀÏÀÌ º¸ÀÌÁö ¾Ê¾Ò±â ¶§¹®¿¡ rootkit ÇÁ·Î¼¼½º¸¦ ãÀ» ¼ö ¾ø¾ú½À´Ï´Ù.



2. À̹ø¿¡´Â À¯Æ¿¸®Æ¼ Áß ¡°Filemon.exe¡± ¸¦ ÀÌ¿ëÇÏ¿© Æú´õ¸¦ Á¦°ÅÇÏ·Á°í ÇÒ ¶§ Á¦°ÅµÇÁö ¾Ê´Â Æú´õ¸¦ È®ÀÎÇÏ·Á°í ½ÃµµÇÏ¿´½À´Ï´Ù.

[ Filemon.exe ´Â ½Ã½ºÅÛ¿¡¼­ ÇÁ·Î¼¼½ºµéÀÌ ¾î¶² file À» access ÇÏ´ÂÁö ¸ð´ÏÅ͸µÇÏ´Â À¯Æ¿¸®Æ¼ÀÔ´Ï´Ù. ]

e ±×·¯³ª Filemon ÀÇ ·Î±×¿¡¼­´Â ¡°NOT EMPTY¡± ¶ó°í¸¸ Ç¥½ÃµÉ »Ó ¾î¶² Æú´õ³ª ÆÄÀÏÀÌ Á¸ÀçÇÏ´ÂÁö ³ª¿ÀÁö ¾Ê½À´Ï´Ù.



3. FSBL.exe ¸¦ ÀÌ¿ëÇÏ¿© hidden µÇ¾î ÀÖ´Â file ȤÀº process °¡ ÀÖ´ÂÁö scan ÇÏ¿´½À´Ï´Ù. (÷ºÎµÈ ·Î±×)

e hxdefbot.exe, hxdefhide.exe, hxdef100.exe, svchos.exe, lsas.exe µîµî »ó´çÈ÷ ¸¹Àº rootkit ÀÌ °í°´´Ô ¼­¹ö¿¡ Á¸ÀçÇÕ´Ï´Ù.



[Á¶Ä¡ »çÇ×]

e registry ¿¡¼­ ÇØ´ç exe ÆÄÀϵéÀ» °Ë»öÇÏ¿© ÀÌ ÆÄÀÏÀ» ½ÇÇà½ÃÄÑÁÖ´Â service ·Î µî·ÏµÈ ·¹Áö½ºÆ®¸®¿¡¼­ ½ÃÀÛ À¯ÇüÀ» ¡°»ç¿ë ¾È ÇÔ¡± À¸·Î º¯°æÇÏ¿´½À´Ï´Ù.

e ½ÇÁ¦ °æ·Î¿¡ ã¾Æ°¡ Áö¿ï ¼ö ÀÖ´Â ÇÑ ¸ðµÎ del ÇÏ¿´½À´Ï´Ù. ±×·¯³ª ¿©ÀüÈ÷ Áö¿öÁöÁö ¾Ê´Â ÆÄÀϵéÀÌ ´ëºÎºÐ ÀÔ´Ï´Ù.

ÀÌ ÆÄÀϵéÀº ÀçºÎÆà ÈÄ ¼­ºñ½º°¡ ½ÃÀÛµÇÁö ¾ÊÀº »óÅ¿¡¼­ ´Ù½Ã º¸½Ã¸é º¸ÀÏ ¼öµµ ÀÖ½À´Ï´Ù. ±× ¶§ ´Ù½Ã »èÁ¦ÇÏ¼Å¾ß ÇÒ ¼ö ÀÖ½À´Ï´Ù.



[±ÇÀå »çÇ×]

1. ¼­¹ö¸¦ ÀçºÎÆÃÇϱâ Àü ÇöÀç ºÎÆõǾî ÀÖ´Â »óÅ¿¡¼­ µ¥ÀÌÅ͸¦ ¸ðµÎ ´Ù¸¥ µå¶óÀ̺ê·Î ¹é¾÷ÇÕ´Ï´Ù.

2. ¼­¹ö¸¦ ÀçºÎÆÃÇÏ¿© º¾´Ï´Ù. À§¿¡¼­ ¾È³»µå¸° °Íó·³ rootkit µéÀÌ ½ÃÀÛµÇÁö ¾ÊÀ¸¸é ÆÄÀϵéÀÌ º¸ÀÏ ¼ö ÀÖ½À´Ï´Ù. ±×·¯¸é ½ÇÁ¦ ÆÄÀϵµ ¸ðµÎ Á¦°ÅÇÏ°í Áõ»óÀ» È®ÀÎÇÏ¿© º¾´Ï´Ù.

3. ½ÇÁ¦·Î °í°´´Ô ¼­¹ö¿¡¼­ ftp.exe , cscript.exe , wcsript.exe µîµî À©µµ¿ìÀÇ ¿ø·¡ ÆÄÀϵ鵵 rootkit À¸·Î ´ëüµÈ °ÍÀÌ È®ÀεǾî À缳ġÇϽô °ÍÀÌ °¡Àå ÁÁÀ» °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.

°ü·Ã±Û : ¾øÀ½ ±Û¾´½Ã°£ : 2008/07/03 19:03 from 218.38.35.251

  <font color=red>¿À¶óŬ, ½ã¸¶ÀÌÅ©·Î 74¾ïÝ׿¡ Àμö</font> ¸ñ·Ïº¸±â »õ±Û ¾²±â Áö¿ì±â ÀÀ´ä±Û ¾²±â ±Û ¼öÁ¤ HP APA config ¼³Á¤  
BACKRUSH  À¯´Ð½º¸í·É  ´ÙÀ½  ÀÚ·á½Ç  Ascii Table   ¿ø°ÝÁ¢¼Ó  ´Þ·Â,½Ã°£   ÇÁ·Î¼¼½º   ½©
ÁöÇÏö³ë¼±   RFC¹®¼­   SUN FAQ   SUN FAQ1   C¸Þ´º¾ó   PHP¸Þ´º¾ó   ³Ê±¸¸®   ¾Æ½ºÅ°¿ùµå ¾ÆÀÌÇǼ­Ä¡