최신 보안 동향

MSN 메신저로 전파되는 악성 파일 주의!

TACHYON & ISARC 2011. 2. 22. 11:31
1. 개요


2011년 2월 21일경 MSN(Live) 메신저를 통하여 전파 되어지는 악성파일이 국내에서 발견 되었으며 기존의 네이트온 쪽지로 유포 되어지는 악성파일 유포 방식중 하나인 인스턴스 메신저의 특정 URL 주소를 접근할 경우 악성파일에 감염 되게 된다.



2. 감염 방식

현재 까지 확인 되어지는 해당 악성 파일은 MSN 메신저를 통하여 확인 되지 않는 특정 URL 접근시 악성파일을 다운로드 하여 감염이 진행 되게 된다.


위 그림에서 보이는 링크를 클릭 할 경우 아래와 같은 URL 경로를 통하여 그림파일로 위장한 실행 가능한 악성파일(DSC002502011.JPG.scr) 이 다운로드 되어진다.



해당 URL을 통하여 다운로드 되어지는 DSC002502011.JPG.scr 악성파일은 아래와 같은 그림파일 처럼 위장 되어져 있는 상태이다.

 
또한, 해당 악성파일이 실행되면 아래와 같은 URL을 통하여 추가적인 악성파일을 다운로드 하게 된다. 

http://bistrode*****.com/kbn.exe

다운로드 되어진 kbn.exe 악성파일은 아래와 같은 특정 경로에 winrsvn.exe 파일로 저장되게 되며, 윈도우 시작시 재 감염이 발생할 수 있도록 레지스트리 값을 등록 하게 된다.

[생성파일]

사용자 계정\Microsoft-Driver-[램덤한 숫자]\winrsvn.exe

[레지스트리 정보]

HKEY_CURRENT_USER\Sofrware\Microsoft\Windows\CurrentVersion\Run
"Microsoft(R) Service Update="%사용자 계정&Microsoft-Driver-[램던한 숫자]\winrsvn.exe"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\
StandardProfile\AuthorizedApplications\List
"%사용자 계정%\Microsoft-Driver-[램덤한 숫자]\winrsvn.exe"

현재 MSN(Live) 을 통하여 전파 되어지는 해당 악성파일은 아래와 같은 메시지와 함께 악성파일 링크를 다시 특정 사용자에게 전달하게 된다.

[전송 메시지 내용]

이 사진을 봐
hab ich dir das foto schon gezeigt?
wie findest du das foto?
das foto solltest du wirklich sehen
so will ich nicht aussehen wenn ich alt bin
kennst du die person aufm foto?
kennst du das foto schon?
schau mal das foto an
unglaublich welche fotos leute von sich machen schau mal
die sieht aus wie angela merkel
tell me what you think of this picture i edited
i cant believe i still have this picture of you from last winter
should i make this my default picture?
this is the funniest photo ever!
tell me what you think of this photo
i don't think i will ever sleep again after seeing this photo
my parents are going to kill me if they find this picture


3, 예방 조치 방법

1. 발신처가 불분명한 이메일이나 첨부 파일에 대한 열람 혹은 인스턴스 메시지를 통하여 노출되기 쉬운 URL 접근은 최대한 주의를 기울이도록  한다.
2. 신뢰할 수 있는 보안 업체에서 제공하는 보안 소프트웨어를 설치하도록 한다.
3. 윈도우와 같은 OS 및 응용 프로그램에 대하여 최신 보안 패치를 적용하도록 한다.

현재 잉카인터넷 대응팀에서 이러한 보안 위협에 대비하기 위하여 24시간 지속적인 관제 대응체계를 유지하고 있다.

※ nProtect Anti-Virus/Spyware 2007 진단로그