¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 400¹ø Á¦ ¸ñ:[Á¤º¸] Win95/Love ¿Ã¸°½Ã°¢:00/01/02 02:08 ÀÐÀ½:1183 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- 1) À̸§: Win95/Love 2) ´Ù¸¥À̸§: Win95.Love.998 3) Á¦ÀÛÁö: Çѱ¹ 4) ±¹³»¹ß°ß: 1999³â 12¿ù 5) Á¾·ù: ÆÄÀÏ ¹ÙÀÌ·¯½º 6) Ư¼º: °ãÃľ²±â, »óÁÖÇü 7) Áõ»ó: 2000³â 2¿ù ÀÌÈÄ ¸Å´Þ 1ÀÏ À½¾ÇÀ» Ãâ·ÂÇÑ´Ù. 8) ³»¿ë: Win95/Love ¹ÙÀÌ·¯½º´Â 1999³â 12¿ù ¸» ÃÖÃÊ ¹ß°ßµÈ ¹ÙÀÌ·¯½º·Î ÀÌ¹Ì °¢ Åë½Å ¸ÁÀ» Ÿ°í ¸¹ÀÌ ¹èÆ÷µÈ °ÍÀ¸·Î º¸¿©Áø´Ù. Á¦ÀÛÁö´Â Çѱ¹. À©µµ¿ì 95/98¿¡¼­¸¸ È°µ¿Çϸç, À©µµ¿ì NT¿¡¼­´Â È°µ¿ÇÏÁö ¾Ê´Â´Ù. °¨¿°µÈ ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ±â¾ïÀå ¼Ò¿¡ »óÁÖÇÑ ÈÄ ¿ÀǵǴ ÆÄÀÏÁß È®ÀåÀÚ°¡ EXEÀÎ PE(Portable Executable) Çü ½ÄÀÇ À©µµ¿ì ½ÇÇà ÆÄÀÏÀ» °¨¿°½ÃÅ°³ª ½Ã½ºÅÛ¿¡ µû¶ó ±â¾ïÀå¼Ò¿¡ »óÁÖÇÏÁö ¸ø ÇÏ´Â °æ¿ìµµ ÀÖ´Ù. ¶ÇÇÑ EXE ÆÄÀÏÀ» °¨¿°½Ãų ¶§ ".reloc" ¼½¼ÇÀÌ ÀÖ´Â ÆÄÀÏ ¸¸ °¨¿°½Ãų ¼ö ÀÖ´Ù. ÆÄÀÏÀ» °¨¿°½Ãų ¶§´Â ÆÄÀÏÀÇ ºó ¿µ¿ª¿¡ ÀÚ½ÅÀ» °ãÃľ²´Â ÇüÅ·Π°¨¿°½ÃÅ°¹Ç ·Î ÆÄÀÏ ±æÀÌ°¡ Áõ°¡ÇÏÁö ¾Ê´Â °æ¿ì°¡ ´ëºÎºÐÀ̳ª, ¹ÙÀÌ·¯½º¸¦ °ãÃÄ ¾µ ºó ¿µ ¿ªÀÌ ºÎÁ·ÇÒ °æ¿ì ÆÄÀÏ ³¡ºÎºÐ¿¡ ±â»ýÇØ °¨¿°½ÃŲ´Ù. ´Ü, ¹ÙÀÌ·¯½º ¹ö±×·Î ÀÎ ÇØ °¨¿°µÈ ÆÄÀÏ Å©±â°¡ ºñÁ¤»óÀûÀ¸·Î Ä¿Áú ¼ö ÀÖÀ¸¸ç À̵é ÆÄÀÏÀº Á¤»óÀûÀÎ ÆÄÀÏ·Î ±³Ã¼ÇØ Áà¾ß ÇÑ´Ù. 2000³â 2¿ù ÀÌÈÄ ¸Å´Þ 1ÀÏ(2¿ù 1ÀÏ Æ÷ÇÔ) ÇÁ·Î±×·¥ÀÌ ½ÇÇàµÉ ¶§ PC ½ºÇÇÄ¿·Î ¸ð ȸ»çÀÇ ·Î°í¼ÛÀ» ¿¬ÁÖÇÏ´Â °Í ÀÌ¿Ü¿¡ Ưº°ÇÑ Áõ»óÀº ¾ø´Ù. À½¾ÇÀÌ ¿¬ÁÖµÉ ¶§´Â ½Ã½ºÅÛÀÇ ¸ðµç µ¿ÀÛÀÌ ¸ØÃ߸ç À½¾Ç ¿¬ÁÖ°¡ ³¡³­ ÈÄ¿¡´Â ÄÄÇ»Å͸¦ ´Ù½Ã »ç¿ëÇÒ ¼ö ÀÖ´Ù. °¨¿°µÈ ÆÄÀÏ ³»ºÎ¿¡ "LOVE"¶ó´Â ¹®ÀÚ¿­ÀÌ Á¸ÀçÇÑ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 401¹ø Á¦ ¸ñ:[Á¤º¸] Win2K/Insta ¿Ã¸°½Ã°¢:00/01/07 19:05 ÀÐÀ½: 361 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- 1) À̸§ : Win2K/Insta 2) ´Ù¸¥ À̸§ : Installer 3) Á¦ÀÛÁö : ¿Ü±¹ (üÄÚ, 2000³â 1¿ù ¹ß°ß) 4) ±¹³» ¹ß°ß : ¹Ì¹ß°ß 5) Á¾·ù : ºñ»óÁÖÇü ÆÄÀÏ ¹ÙÀÌ·¯½º 6) Ư¼º : Windows 2000¿¡¼­¸¸ °¨¿°µÈ´Ù. 7) Áõ»ó : °¨¿°¿Ü¿¡ Ưº°ÇÑ Áõ»óÀº ¾øÀ½ 8) ³»¿ë : Win32/Insta ¹ÙÀÌ·¯½º´Â ÃÖÃÊÀÇ À©µµ¿ì 2000 Àü¿ë ¹ÙÀÌ·¯½º·Î ¹Ù ÀÌ·¯½º ÄÚµåÀÇ ´ëºÎºÐÀº À©µµ¿ì 32¿¡ ÀÇÁ¸ÇÑ´Ù. ÀÌ ¹ÙÀÌ·¯½º´Â À©µµ¿ì 2000 ÀÌÀü (À©µµ¿ì 95,98,NT 4.x) ¹öÀü¿¡ ¼­´Â ´Ù¸¥ ÆÄÀÏÀ» °¨¿°½ÃÅ°Áö ¾Ê´Â´Ù. ¹ÙÀÌ·¯½º Á¦ÀÛÀڴ üÄÚ¿¡ »ç´Â ¿ÃÇØ 17»ìÀÇ ÀÚĪ Benny·Î ¾Ë·Á Á³´Ù. ÀÌ ¹ÙÀÌ·¯½º°¡ À©µµ¿ì 2000¿¡ ÀÇÁ¸ÇÏ´Â ºÎºÐÀº ¿ÀÁ÷ MSI °¨¿°ºÎ ºÐÀÌ´Ù. MSI¶õ À©µµ¿ì 2000¿¡ Æ÷ÇÔµÈ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»çÀÇ »õ·Î¿î ÀνºÅç ±â¼ú·Î À©µµ¿ìÀÇ Ãʱ⠹öÀü¿¡¼­µµ ÀÌ¿ëÇÒ ¼ö ÀÖ ´Ù. MSI ÆÄÀÏ ³»ºÎ¿¡ CAB ÆÄÀÏÀ̳ª ¾ÐÃàµÇÁö ¾ÊÀº CAB ÆÄÀϾȿ¡ ½ÇÇà ÆÄÀÏÀÌ ÀÖ´Ù¸é ¹ÙÀÌ·¯½º´Â ½ÇÇàÆÄÀÏÀ» °¨¿°½Ãų ¼ö ÀÖ´Ù. ¹ÙÀÌ·¯½º´Â ÆÄÀÏÀÇ ÄÚµåºÎºÐ¿¡ °ãÃľ²¹Ç·Î ÇÁ·Î±×·¥µéÀÌ Á¤»óÀû À¸·Î ÀÛµ¿µÇÁö ¾Ê°Å³ª ½ÉÇÑ °æ¿ì Ãæµ¹À» ÀÏÀ¸Å³ ¼ö°¡ ÀÖ´Ù. °¨¿°µÈ ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ·çÆ® Æú´õºÎÅÍ ½ÃÀÛÇØ ÇÏÀ§Æú´õ±îÁö °¨¿°½Ãų ÆÄÀÏÀ» ã°Ô µÈ´Ù. ÀÌÈÄ À©µµ¿ì ½ÇÇà ÆÄÀÏ(PE ÆÄÀÏ)À» ¹ß°ßÇÒ °æ¿ì ¹ÙÀÌ·¯½º°¡ µé¾î°¥ Å©±â°¡ ÀÖÀ¸¸é ±×°÷¿¡ °ãÃľ²´Â ÇüÅ·Π°¨¿°µÈ´Ù. ¶ÇÇÑ OLE2 ÆÄÀÏ(¿öµå³ª ¿¢¼¿°ú °°Àº)ÀÏ °æ¿ì ÆÄÀÏ ³»¿¡ ÷ºÎµÈ PE ÆÄÀÏÀ» ã¾Æ³» °¨¿°½ÃŲ´Ù. PE ÆÄÀÏ ³»¿¡ ¹ÙÀÌ·¯½º°¡ µé¾î°¥ Á¤µµÀÇ ºó °ø°£ÀÌ ÀÖ´Ù¸é ±×°÷¿¡ ¹ÙÀÌ·¯½º¸¦ °ãÃľ²°Ô µÈ´Ù. ´ÙÀ½°ú °°Àº ¹®ÀÚ¿­À» Æ÷ÇÔÇÏ°í ÀÖ´Ù. "[Win2000.Installer] by Benny/29A & Darkman/29A" ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 402¹ø Á¦ ¸ñ:[Á¤º¸] I-Worm/White.45056 ¿Ã¸°½Ã°¢:00/02/11 17:33 ÀÐÀ½: 248 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] I-Worm/White.45056 1) À̸§ : I-Worm/White.45056 2) ´Ù¸¥ À̸§ : I-Worm/Win32.White.45056 3) Á¦ÀÛÁö : Çѱ¹ 4) ±¹³» ¹ß°ß : 2000³â 2¿ù 5) Á¾·ù : ¿ú 6) Ư¼º : ºñÁÖ¾ó º£À̽ÄÀ¸·Î ÀÛ¼ºµÇ¾î °ü·Ã ÆÄÀÏÀÌ ¾øÀ¸¸é ½ÇÇàµÇÁö ¾Ê´Â´Ù. 7) Áõ»ó : AUTOEXEC.BAT¸¦ º¯°æÇØ Çϵåµð½ºÅ©¸¦ Æ÷¸ËÇÑ´Ù. 8) ³»¿ë I-Worm/White.45056Àº Çѱ¹»ê ¿úÀ¸·Î 2000³â 2¿ù ¹ß°ßµÇ¾ú´Ù. ÀÎÅÍ³Ý ÀÚ·á½Ç¿¡ "CD-ROMÀ» 40¹è¼ÓÀ¸·Î"¶ó´Â Á¦¸ñÀ¸·Î µî·ÏµÇ¾úÀ¸¸ç ÀÌ ¿úÀ» ½ÇÇàÇϸé C:\WINDOWS\SYSTEM Æú´õ¿¡ RUNDLL64.EXE ÆÄÀÏ(45056 ¹ÙÀÌÆ®)ÀÌ »ý¼ºµÇ°í ·¹Áö½ºÆ®¸®¸¦ º¯°æÇØ À©µµ¿ì°¡ ºÎÆÃÇϸé Ç×»ó ½Ç ÇàµÇµµ·Ï ÇÑ´Ù. ¿øÇüÀÇ I-Worm/White¿Í ´ëºÎºÐ Áõ»óÀÌ À¯»çÇϳª, ¿øÇüÀÇ °æ¿ì ÷ºÎ ÆÄ ÀÏÀÌ SUNSHINE.EXE·Î ¹Ù²î°í ¸Å¿ù 31ÀÏ AUTOEXEC.BAT¸¦ º¯°æÇϴµ¥ ¹Ý ÇØ º¯ÇüÀº ÀÓÀÇ·Î AUTOEXEC.BAT¸¦ Çϵåµð½ºÅ© Æ÷¸ËÇÏ´Â ÆÄÀÏ·Î º¯°æÇØ ´ÙÀ½¹ø ºÎÆö§ Çϵåµð½ºÅ©¸¦ Æ÷¸ËÇÏ°Ô ÇÑ´Ù. ³»ºÎ¿¡ ´ÙÀ½°ú °°Àº ¹®ÀÚ¿­À» Æ÷ÇÔÇÏ°í ÀÖ´Ù. "Who am I? Worm?" "c:\nhkr.wrm" "It's happy to ^ day[31].." "I-WORM/WHITE???" "c:\autoexec.bat" "I-WORM/White2k.B" "Need for VB6.0 DLL File." "But I have VB6KO.DLL^^" "Hm...^^" "* Create by NHKR _ Need for VB DLL File #6.0" "It's happy to ^day[31].." "I-WORM/WHITE???" "WhiteBZ.EXE" "Need for Install File... --;;" "WhiteB" "Look the WHITE^^B [Happy Birthday~!] PrettyPark.60928Àº »ç¿ëÀÚÀÇ ÄÄÇ»ÅÍ À̸§ºÎÅÍ E-mail ÁÖ¼Ò, »ç¿ë ÀÚ ºñ¹Ð¹øÈ£ µîÀÇ ¿©·¯ Á¤º¸¸¦ IRC ¼­¹ö·Î º¸³» ¿ú Á¦ÀÛÀÚ°¡ ´Ù¾ç ÇÑ Á¤º¸¸¦ ¼öÁýÇÒ ¼ö ÀÖ°Ô ÇÑ´Ù. ¿ú Á¦ÀÛÀÚ´Â ¿úÀ» ¹éµµ¾î(¹é¿À¸® Çǽº¿Í °°Àº ÇØÅ· Åø)·Îµµ È°¿ëÇÒ ¼ö ÀÖ´Ù. ¿ú ÇÁ·Î±×·¥ÀÌ ½ÇÇàµÇ¸é ½Ã½ºÅÛ Æú´õ(º¸Åë C:\WINDOWS\SYSTEM)¿¡ FILES32.VXD ÆÄÀÏÀ» ¸¸µé°í ·¹Áö½ºÆ®¸®¸¦ º¯°æÇÑ´Ù. ·¹Áö½ºÅ©¸®°¡ º¯°æµÈ ÈÄ¿¡´Â ¸ðµç EXE ÆÄÀÏÀÌ ½ÇÇàµÉ ¶§¸¶´Ù FILES32.VXD ÆÄÀÏÀÌ ¸ÕÀú ½ÇÇàµÇ¾î ¿úÀÌ È°µ¿À» ÇÑ´Ù. Áï, 30ºÐ °£°ÝÀ¸·Î ¿úÀÌ Ã·ºÎµÈ ¸ÞÀÏÀ» ÁÖ¼Ò·ÏÀ» ÅëÇØ ¹ß¼ÛÇÏ°í »ç ¿ëÀÚ Á¤º¸¸¦ À¯Ãâ½ÃŲ´Ù. ÷ºÎµÇ´Â ÆÄÀÏ À̸§Àº "Pretty Park.exe"·Î "South Park"¶õ ¾Ö´Ï¸Þ À̼ǿ¡ ³ª¿À´Â Àι°ÀÌ ¾ÆÀÌÄÜÀ¸·Î ³ª¿Â´Ù. <Ä¡·á ¹æ¹ý> ÀÌ ¿ú ÇÁ·Î±×·¥À» Ä¡·áÇÏ·Á¸é 2000³â 2¿ù 25ÀÏÀÚ V3 ¿£Áø°ú ¾Èö¼ö ¿¬±¸¼Ò¿¡¼­ Á¦ÀÛÇÑ ¹èÄ¡ÆÄÀÏ(KILLPPRK.BAT)À» µ¿½Ã¿¡ ½ÇÇà½ÃÄÑ¾ß ÇÑ´Ù. ÀÌ ¹èÄ¡ ÆÄÀÏÀ» µµ½º âÀ̳ª À©µµ¿ìÀÇ Å½»ö±â¿¡¼­ ½ÇÇàÇÏ¸é ·¹Áö½ºÆ®¸®°¡ ÀÚµ¿À¸·Î ÆíÁýµÈ´Ù. ´Ü, ¿úÀ» ÀÌ¹Ì Ä¡·áÇßÀ» °æ¿ì¿¡ ´Â µµ½ºÃ¢¿¡¼­¸¸ ½ÇÇà °¡´ÉÇÏ´Ù. ¿ú¸¸ »èÁ¦Çϸé ÀÌÈÄ EXE ÆÄÀÏÀ» ½ÇÇàÇÒ ¼ö ¾ø°Ô µÇ¹Ç·Î ÁÖÀÇÇØ¾ß ÇÑ´Ù. V3·Î Ä¡·áÇϱâ ÀÌÀü¿¡ KILLPPRK.BAT¸¦ ½ÇÇàÇÏ¿© ·¹Áö½ºÆ®¸®°¡ ÆíÁý µÈ »ç¿ëÀÚ´Â À©µµ¿ìÀÇ µµ½ºÃ¢¿¡¼­´Â ÆÄÀÏÀÌ »èÁ¦°¡ µÇÁö ¾ÊÀ¸¹Ç·Î ¹Ýµå½Ã MS-DOS ¸ðµå·Î ½Ã½ºÅÛÀ» ÀçºÎÆÃÇÑ ÈÄ¿¡ V3.EXE¸¦ ½ÇÇàÇÏ¿© Áø´ÜµÈ ÆÄÀÏÀ» »èÁ¦ÇØ¾ß ÇÑ´Ù(À©µµ¿ì »óÅ¿¡¼­ »èÁ¦ÇÏ°íÀÚ ÇÏ´Â ÆÄ ÀÏÀÌ ½ÇÇà ÁßÀ̹ǷΠ¹Ýµå½Ã µµ½º ¸ðµå·Î ÀçºÎÆÃÇØ¾ß ÇÑ´Ù.) KILLPPRK.BAT ÆÄÀÏÀ» ½ÇÇàÇϱâ Àü¿¡ ¸ÕÀú C:\WINDOWS Æú´õ¿¡ ÀÖ´Â USER.DAT ÆÄÀÏ°ú SYSTEM.DAT ÆÄÀÏÀ» ¹é¾÷ÇØ µÎ´Â °ÍÀÌ ÁÁ´Ù. ÆÄÀÏ À» ½ÇÇàÇÑ ÈÄ À©µµ¿ì¿¡ ÀÌ»óÀÌ ÀÖ´Â °æ¿ì ¹é¾÷ÇصРÆÄÀÏÀ» ´Ù½Ã µ¤ ¾î ¾º¿ì°í ¼öµ¿À¸·Î ·¹Áö½ºÆ®¸® ÆíÁý±â¸¦ ÀÌ¿ëÇؼ­ ¼öÁ¤ÇØ¾ß ÇÑ´Ù. KILLPPRK.BAT ÆÄÀÏÀº °¨¿°µÇÁö ¾ÊÀº »óÅ¿¡¼­´Â Àý´ë ½ÇÇàÇÏÁö ¸» ¾Æ¾ß ÇÑ´Ù. ÀÌ ÆÄÀÏÀ» ½ÇÇàÇϱâ Àü ¹Ýµå½Ã V3·Î °¨¿° ¿©ºÎ¸¦ °Ë»ç ÇÑ ÈÄ °¨¿°µÇ¾ú´Ù°í Áø´ÜµÈ »ç¿ëÀڵ鸸 ÀÌ ÆÄÀÏÀ» ½ÇÇàÇÑ´Ù. V3 2¿ù 25ÀÏÀÚ ¿£Áø°ú KILLPPRK.BAT ÆÄÀÏ(killpprk.zip ÇüÅ·ΠÁ¦ °ø)Àº 25ÀÏ ¿ÀÈÄ 6½Ã ÀÌÈÄ¿¡ ÀÎÅͳÝ(www.ahnlab.com)°ú PC Åë½Å(õ ¸®¾È, ÇÏÀÌÅÚ, ³ª¿ì´©¸®, À¯´ÏÅÚ GO AHN)¿¡¼­ ³»·Á¹ÞÀ» ¼ö ÀÖ´Ù. <À©µµ¿ì NT »ç¿ëÀÚÀÇ ¼öµ¿ Á¶Ä¡ ¹æ¹ý> 1. COMMAND.COMÀ» ½ÇÇàÇÑ´Ù. (½ÇÇà -> ½ÃÀÛ) - ¸ðµç EXE ÆÄÀÏ¿¡ ¿µÇâÀ» ¹ÌÄ¡±â ¶§¹®¿¡ È®ÀåÀÚ°¡ COMÀÎ ÆÄÀÏÀ» ½ÇÇàÇØ¾ß ÇÑ´Ù. NTÀÇ ¸í·É ÇÁ·ÒÇÁÆ®ÀÎ CMD.EXE ¿ª½Ã È®ÀåÀÚ°¡ EXEÀ̱⠶§¹®¿¡ ½ÇÇàµÇÁö ¾Ê´Â´Ù. 2. WINDOWS Æú´õ (WINDOWS, WINNT µî)¿¡¼­ REGEIDT.EXEÀÇ È®ÀåÀÚ¸¦ REGEDIT.COMÀ¸·Î ¹Ù²Û´Ù - À̶§ Windows 2000¿¡¼± CD¸¦ ³ÖÀ¸¶ó´Â µîÀÇ ¸Þ½ÃÁö°¡ Ãâ·ÂµÇÁö¸¸ ¹«½ÃÇÑ´Ù. 3. REGEDIT.COMÀ» ½ÇÇàÇÑ´Ù. 4. FILES32.VXD¸¦ ã´Â´Ù. (ÆíÁý -> ã±â) 5. FILES32.VXD¸¸ »èÁ¦ÇÑ´Ù. ( "%1" %*´Â »èÁ¦ÇÏ¸é ¾ÈµÈ´Ù.) 6. REGEDIT.COMÀ» REGEDIT.EXE·Î ¹Ù²Û´Ù. 7. ÀçºÎÆÃÇÑ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 404¹ø Á¦ ¸ñ:[Á¤º¸] VBS/Netlog ¿Ã¸°½Ã°¢:00/03/14 11:23 ÀÐÀ½: 368 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] VBS/Netlog 1) À̸§ : VBS/Netlog 2) Á¦ÀÛÁö : ¿Ü±¹(2000³â 2¿ù ¹ß°ß) 3) ±¹³» ¹ß°ß : 2000³â 3¿ù 4) Á¾·ù : ½ºÅ©¸³Æ® ¿ú 5) Áõ»ó : NETWORK.LOG¿¡ ±â·ÏÀ» ³²±ä´Ù. 6) Ư¡ : ³×Æ®¿÷À¸·Î ÀüÆĵȴÙ. VBS/Netlog´Â ºñÁÖ¾ó º£ÀÌ½Ä ½ºÅ©¸³Æ®(VBS:Visual Basic Script)·Î ÀÛ¼ºµÈ ¿ú ÇÁ·Î±×·¥À¸·Î 2000³â 2¿ù óÀ½ ¹ß°ßµÇ¾ú´Ù. ±¹³»¿¡´Â 3¿ù¿¡ ¹ß°ßµÇ¾úÀ¸¸ç VBS.Network, VBS_NETLOG.WORM µîÀ¸·Î ºÒ¸®±âµµ ÇÑ´Ù. ÆÄÀÏÀÌ ½ÇÇàµÇ¸é C µå¶óÀÌºê ·çÆ®¿¡ NETWORK.LOG ÆÄÀÏÀ» »ý¼ºÇÏ°í ÀÌÈÄ ÀÓÀÇÀÇ IP ÁÖ¼Ò·Î C µå¶óÀ̺갡 °øÀ¯µÈ ÄÄÇ»Å͸¦ ã¾Æ³½ ÈÄ ¾Æ·¡ Æú´õ¿¡ NETWORK.VBS ÆÄÀÏÀ» »ý¼ºÇÑ´Ù. C µå¶óÀ̺갡 °øÀ¯µÈ ÄÄÇ»ÅÍ´Â J µå¶óÀ̺ê·Î ¸ÅÇεȴÙ. "j:\" "j:\windows" "j:\windows\start menu\programs\startup" "j:\win95\start menu\programs\startup" "j:\win95\startm~1\programs\startup" "j:\wind95" ÇÑ±Û À©µµ¿ì´Â ½ÃÀÛ Æú´õ°¡ "Start Menu"°¡ ¾Æ´Ñ "½ÃÀÛ ¸Þ´º"À̹ǷΠ¿µ¹® ¹öÀü ÀÌ¿ÜÀÇ À©µµ¿ì¸¦ »ç¿ëÇÏ¸é ¿úÀÌ ´ÙÀ½ ºÎÆýà ÀÚµ¿À¸·Î ½ÇÇàµÇÁö ´Â ¾Ê´Â´Ù. Ä¡·á¸¦ À§Çؼ­´Â NETWORK.VBS ÆÄÀÏÀ» ã¾Æ »èÁ¦ÇÏ¸é µÈ´Ù. ´Ü, WINDOWS\SAMPLES\WSHÀÇ NETWORK.VBS´Â Á¤»óÀûÀÎ ½ºÅ©¸³Æ® ÆÄÀÏÀ̹ǷΠ»èÁ¦Çؼ­´Â ¾ÈµÈ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 405¹ø Á¦ ¸ñ:[Á¤º¸] JS/Kak ¿Ã¸°½Ã°¢:00/03/14 11:24 ÀÐÀ½: 178 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] JS/Kak 1) À̸§ : JS/Kak 2) ´Ù¸¥ À̸§ : WScript.KakWorm, WScript/Kak.worm, VBS.Kak.Worm 3) Á¦ÀÛÁö : ¿Ü±¹ (1999³â 12¿ù ¹ß°ß) 4) ±¹³» ¹ß°ß : 2000³â 3¿ù 5) Á¾·ù : ÀÚ¹Ù ½ºÅ©¸³Æ® ¿ú 6) Áõ»ó : ¸Å´Þ 1ÀÏ ¿ÀÈÄ 5½Ã¿¡ ¸Þ½ÃÁö Ãâ·Â 7) ³»¿ë JS/KakÀº ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¾Æ¿ô·è ÀͽºÇÁ·¹½º ÇÁ·Î±×·¥À» ÅëÇØ ÆÛÁ®³ª°¡´Â ¿ú À¸·Î 1999³â 12¿ù ÃÖÃʹ߰ߵǾú´Ù. 2000³â 2¿ù À¯·´ ¸î°³±¹°¡¿¡¼­ °¨¿°»ç·Ê°¡ º¸°í µÇ¾ú°í ±¹³»¿¡´Â 2000³â 3¿ù¿¡ ¹ß°ßµÇ¾ú´Ù. WScript.KakWorm, WScript/ Kak.worm, VBS.Kak.Worm µîÀ¸·Î ºÒ¸®°í ÀÖÀ¸¸ç ÀÌ ¿úÀº ÀÚ¹Ù ½ºÅ©¸³Æ®·Î ÀÛ¼º µÇ¾ú´Ù. VBS/BubbleBoy¿¡¼­ »ç¿ëÇÑ ¾Æ¿ô·è ÀͽºÇÁ·¹½ºÀÇ º¸¾È»ó ÇãÁ¡À» ÀÌ¿ëÇØ °¨¿°µÇ ´Â ¿úÀ¸·Î ±¸¹öÀüÀÇ ¾Æ¿ô·í ÀͽºÇÁ·¹½º¸¦ »ç¿ëÇÒ °æ¿ì °¨¿°µÈ ¸ÞÀÏÀ» ÀÐ´Â°Í ¸¸À¸·Î °¨¿°µÈ´Ù. ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»ç´Â ÀÌ·± º¸¾È»óÀÇ ¹®Á¦¸¦ ÇØ°áÇÑ ÆÐÄ¡¸¦ °ø°³Çß´Ù. ¾Æ·¡ÀÇ ÁÖ¼Ò¿¡¼­ °ü·Ã ÀڷḦ Âü°íÇϱ⠹ٶõ´Ù. "http://www.microsoft.com/technet/security/bulletin/ms99-032.asp" ¿úÀº ¸ÞÀÏÀÇ ¼­¸í(Signature)ÇüÅ·ΠÁ¸ÀçÇÏ¸ç °¨¿°µÈ E-mailÀ» º¸¾È ¹ö±×°¡ ÆÐÄ¡¾ÈµÈ ¾Æ¿ô·è ÀͽºÇÁ·¹½º·Î ÀÐÀ» °æ¿ì °¨¿°µÈ´Ù. ¿µ¾î¿Í ÇÁ¶û½º¾î ¹öÀüÀÇ À©µµ¿ì¸¦ »ç¿ëÇÒ °æ¿ì¿¡¸¸ ¿úÀÌ Á¤»óÀûÀ¸·Î °¨¿°µÈ´Ù. »ý¼ºµÇ´Â ÆÄÀÏÀº KAK.HTA ÆÄÀÏ·Î 4116 ¹ÙÀÌÆ®ÀÇ Å©±â¸¦ °¡Áö°í ÀÖ´Ù. ÀÌÈÄ »ç¿ëÀÚ°¡ º¸³»´Â ¸ðµç ¸ÞÀÏ¿¡ ¼­¸íÇüÅ·Π¿úÀÌ ºÙ°ÔµÈ´Ù. Ư¡ÀûÀÎ Áõ»óÀº ¸Å´Þ 1¿ù ¿ÀÈÄ 5½Ã ÀÌÈÄ¿¡ ´ÙÀ½ÀÇ ¸Þ½ÃÁö¸¦ Ãâ·ÂÇÏ´Â °Í ÀÌ´Ù. "Kagou-Anti-Kro$oft says not today!" ±×¸®°í À©µµ¿ì¸¦ ¸ØÃß°Ô ÇÑ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 406¹ø Á¦ ¸ñ:[Á¤º¸] I-Worm/Melting ¿Ã¸°½Ã°¢:00/03/14 11:24 ÀÐÀ½: 351 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] I-Worm/Melting 1) À̸§ : I-Worm/Melting 2) ´Ù¸¥ À̸§ : 3) Á¦ÀÛÁö : ¿Ü±¹ (2000³â 3¿ù ¹ß°ß) 4) ±¹³» ¹ß°ß : ¹Ì¹ß°ß 5) Á¾·ù : ÀÎÅÍ³Ý ¿ú 6) Áõ»ó : ÆÄÀÏÀÇ È®ÀåÀÚ¸¦ ¹Ù²Ù°í È­¸éÀ» ¹¶°Õ´Ù. 7) ³»¿ë I-Worm/MeltingÀº ¿Ü±¹»ê ¿ú ÇÁ·Î±×·¥À¸·Î 2000³â 3¿ù ¹ß°ßµÇ¾ú´Ù. ¾ÆÁ÷ ÀÏ ¹Ý¿¡ ÆÛÁ³´Ù´Â º¸°í´Â ¾ø°í ±¹³»¿¡µµ ¹ß°ßµÇÁö ¾Ê¾Ò´Ù. ºñÁÖ¾ó º£À̽ÄÀ¸·Î ÀÛ¼ºµÈ ¿úÀ¸·Î 17920 ¹ÙÀÌÆ®ÀÇ ±æÀ̸¦ °¡Áö°í ÀÖ´Ù. ¶ÇÇÑ ¿úÀÌ ½ÇÇàµÇ±â À§Çؼ± MSVBVM50.DLL ÆÄÀÏÀÌ ÇÊ¿äÇÏ´Ù. »ç¿ëÀÚ°¡ ¸ÞÀÏ¿¡ ÷ºÎµÈ ½ÇÇàÆÄÀÏÀ» ½ÇÇàÇϸé MS OutlookÀ» ÅëÇØ ÀÚ½ÅÀ» ÀüÆÄ ½ÃŲ´Ù. ¸ÞÀÏÀÇ Á¦¸ñÀº "Fantastic Screensaver"À̸ç ÃãºÎ ÆÄÀϸíÀº "Melting Screen.exe"ÀÌ´Ù. ¸ÞÀÏÀÇ ³»¿ëÀº ´ÙÀ½°ú °°´Ù. "Hello my friend ! Attached is my newest and funniest Screensaver, I named it MeltingScreen. Test it and tell me what you think. Have a nice day my friend. p.s.: Please install the Runtime Library for VB 5.0, before you run the ScreenSaver. Ư¡ÀûÀÎ Áõ»óÀº À©µµ¿ì Æú´õÀÇ ¸ðµç EXE ÆÄÀÏÀ» BIN ÆÄÀÏ·Î È®ÀåÀÚ¸¦ ¹Ù ²Ù°í È­¸éÀ» ¹¶°Ô´Â °ÍÀÌ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 407¹ø Á¦ ¸ñ:[Á¤º¸] Irok ¿Ã¸°½Ã°¢:00/04/03 18:35 ÀÐÀ½: 89 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- 1) À̸§ : Irok 2) ´Ù¸¥ À̸§ : VBS/Irok.Trojan.Worm 3) Á¦ÀÛÁö : ¿Ü±¹ (2000³â 3¿ù ¹ß°ß) 4) ±¹³» ¹ß°ß : ¹Ì¹ß°ß 5) Á¾·ù : ¿ú 6) Áõ»ó : 7) ³»¿ë Irok´Â ¿Ü±¹»ê ¿úÀ¸·Î 2000³â 3¿ù ¹ß°ßµÇ¾ú´Ù. ±¹³»¿¡´Â ¹ß°ßµÇÁö ¾Ê¾Ò´Ù. ÀÌ ¿úÀ» ¸¸µç »ç¶÷Àº ÀÚ½ÅÀ» Raid·Î ºÎ¸£´Â ÀÚ·Î HLLP.ToadieµîÀÇ ¹Ù ÀÌ·¯½º¸¦ Á¦ÀÛÇÑ »ç¶÷ÀÌ´Ù. °¨¿°µÈ ÆÄÀÏ(IROK.EXE)ÀÌ ½ÇÇàµÇ¸é Windows ½Ã½ºÅÛ Æú´õ¿¡ IROKRUN.VBS¸¦ »ý¼ºÇÑ´Ù. ÀÌ ½ºÅ©¸³Æ®´Â Outlook¿¡¼­ 60¸íÀÇ »ç¶÷µé¿¡°Ô ¿úÀ» º¸³»´Â ¿ªÇÒÀ» ÇÑ´Ù. ¾Æ¿ô·èÀ¸·Î º¸³»´Â ¸ÞÀÏÀÇ Á¦¸ñÀº "I thought you might like to see this." ÀÌ¸ç º»¹® ³»¿ëÀº "I thought you might like this. I got it from paramount pictures website. It's a startrek screen saver."·Î IROK.EXE ÆÄÀÏÀÌ Ã·ºÎµÈ´Ù. ÀÌ ¿úÀÌ ½ÇÇàµÇ±â À§Çؼ± WSH(Windows Scripting Host)°¡ ÇÊ¿äÇϹǷΠWindows 98ÀÌ»ó ȤÀº WSH°¡ ¼³Ä¡µÈ Windows 95°¡ ÇÊ¿äÇÏ´Ù. Windows 2000°ú Windows NT¿¡¼­´Â °¨¿°µÇÁö ¾Ê´Â´Ù. mIRC°¡ ¼³Ä¡µÇ¾î ÀÖ´Ù¸é mIRC Æú´õ¿¡ SCRIPT.INI¸¦ »ý¼ºÇØ IRC (Internet Relay Chat)»ç¿ë½Ã ÀÚ½ÅÀ» Æ۶߸± ¼ö ÀÖ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 408¹ø Á¦ ¸ñ:[Á¤º¸] Win-Trojan/SubSeven_v22 ¿Ã¸°½Ã°¢:00/04/03 18:35 ÀÐÀ½: 215 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- 1) À̸§ : Win-Trojan/SubSeven_v22 2) ´Ù¸¥ À̸§ : 3) Á¦ÀÛÁö : ¿Ü±¹ (2000³â 3¿ù 27ÀÏ ¹ß°ß) 4) ±¹³» ¹ß°ß : ¹Ì¹ß°ß 5) Á¾·ù : ¹éµµ¾î Æ®·ÎÀ̸ñ¸¶ 6) Áõ»ó : 7) ³»¿ë Win-Trojan/SubSeven_v22´Â ¿Ü±¹»ê Æ®·ÎÀ̸ñ¸¶·Î ¹é¿À¸®Çǽº¿Í °°ÀÌ »ç¿ëÀÚ ÄÄÇ»Å͸¦ ¿ø°ÝÁ¶Á¤ÇÒ ¼ö ÀÖ´Â ¹éµµ¾î ÇÁ·Î±×·¥ÀÌ´Ù. Á¦ÀÛÀÚ´Â 2000³â 3¿ù 27ÀÏ ¹öÀü 2.2 º£Å¸ ¹öÀüÀÌ ÀÚ½ÅÀÇ È¨ÆäÀÌÁö¿¡ °ø°³ ÇßÀ¸¸ç NT¿ë ¼­¹ö´Â º°µµ °ø°³µÇ¾ú´Ù. ¼­ºê¼¼ºìÀº ¹é¿À¸®Çǽº¿Í ÇÔ²² °¡Àå ¸¹ÀÌ »ç¿ëµÇ´Â ¹éµµ¾î ÇÁ·Î±×·¥Áß Çϳª·Î ±¹³»¿¡¼­µµ ÇØÅ·¿¡ ÀÚÁÖ »ç¿ëµÈ´Ù. ÁÖ¿ä ÁÖ¿ä ±â´ÉÀ¸·Î´Â ´ÙÀ½°ú °°´Ù. * PC Á¤º¸ ¾ò±â * ¸Þ½ÃÁö º¸³»±â * ÆÄÀÏ Ã£±â * ÆÄÀÏ °ü¸® (º¹»ç, ¿Å±â±â, »èÁ¦ µî) ÀÌ¿Ü ¼­¹ö Á¤Áö, Á¦°Å, ¾÷µ¥ÀÌÆ® µîÀÇ ºÎ°¡ ±â´Éµµ Áö¿øµÈ´Ù. ¹é¿ÀÇÇÇǽº¿Í °°ÀÌ °¢Á¾ Ç÷¯±×Àεµ °¡´ÉÇØ ¿©·¯°¡Áö ±â´ÉÀÌ Áö¿øµÉ ¼ö ÀÖ´Ù. ¼­ºê¼¼ºì¿¡¼­ Á¦°øµÇ´Â ¼­¹ö °ü¸® ÇÁ·Î±×·¥À» ÀÌ¿ëÇϸé Á¤»óÀûÀÎ ÇÁ·Î±×·¥(°ÔÀÓÀ̳ª À¯Æ¿¸®Æ¼¿Í °°Àº)¿¡ ¼­ºê¼¼ºìÀ» Ãß°¡ ÇÒ ¼ö ÀÖ´Ù. ÀÌ ÇÁ·Î±×·¥À» ½ÇÇà¸é ÇØ´ç ÄÄÇ»ÅÍ°¡ ÀÎÅͳݿ¡ ¿¬°áµÉ ½Ã ´Ù¸¥ »ç¶÷ÀÇ Á¶Á¤À» ¹Þ°Ô µÈ´Ù. ÀϹÝÀûÀ¸·Î »ý¼ºµÇ´Â ¼­¹ö ÇÁ·Î±×·¥ÀÇ ÆÄÀÏ Å©±â´Â 57892 ¹ÙÀÌÆ®ÀÌ´Ù. V3 Á¦Ç°±º¿¡¼± ¼­ºê¼¼ºê 2.2 º£Å¸ ¹öÀüÀÇ ¼­¹ö, Ŭ¶óÀ̾ðÆ® ¹× Ç÷¯±×ÀεîÀ» Áø´Ü, Ä¡·á ÇÒ ¼ö ÀÖ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 409¹ø Á¦ ¸ñ:[Á¤º¸] IRC-Worm/Movie ¿Ã¸°½Ã°¢:00/04/03 18:36 ÀÐÀ½: 143 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- 1) À̸§ : IRC-Worm/Movie 2) ´Ù¸¥ À̸§ : Pif.worm.gen 3) Á¦ÀÛÁö : ¿Ü±¹ (2000³â 3¿ù À¯·´¿¡¼­ ¹ß°ß) 4) ±¹³» ¹ß°ß : 2000³â 3¿ù 5) Á¾·ù : IRC ½ºÅ©¸³Æ® ¿ú 6) Áõ»ó : 7) ³»¿ë IRC-Worm/Movie´Â 2000³â 3¿ù À¯·´¿¡¼­ ÃÖÃÊ ¹ß°ßµÈ ¿úÀ¸·Î ±¹³»¿£ 3¿ù¸» ¹ß°ßµÇ¾ú´Ù. ÀÌ ¿úÀº IRC(Internet Relay Chat) Ŭ¶óÀ̾ðÆ®ÀÎ mIRC·Î ÀüÆĵȴÙ. mIRC·Î ÀÌ ¿ú¿¡ °¨¿°µÈ »ç¿ëÀÚ¿Í ¾ê±âÇÒ °æ¿ì ÀÚ½ÅÀÇ mIRC ´Ù¿î·Îµå Æú´õ (º¸Åë C:\MIRC\DOWNLOAD)¿¡ "MOVIE.AVI.PIF" ÆÄÀÏÀÌ (4378 ¹ÙÀÌÆ®) Àü¼ÛµÈ´Ù. ÀÌ ÆÄÀÏÀ» Windows Ž»ö±â·Î º¼ °æ¿ì ´ëºÎºÐÀÇ ½Ã½ºÅÛ¿¡¼­ ÀÏ¹Ý µ¿¿µ»ó ÆÄÀÏÀÎ°Í Ã³·³ º¸¿© Ž»ö±â·Î ½ÇÇàÇÒ °¡´É¼ºÀÌ ³ô´Ù. ´Ü, ÆÄÀÏÀÌ ¹Ýµå½Ã C:\MIRC\DOWNLOAD Æú´õ¿¡ ÀÖ¾î¾ß¸¸ Á¤»ó ½ÇÇàµÈ´Ù. ÀÏ´Ü ½ÇÇàµÈ ¿úÀº MOVIE.AVI.PIF ÆÄÀÏÀ» C:\MIRC Æú´õ¿¡ SCRIPT.INI·Î º¹»çÇÑ´Ù. ÀÌÈÄ mIRC ÇÁ·Î±×·¥À» ½ÇÇàÇÒ¶§ ÀÚµ¿À¸·Î SCRIPT.INI°¡ ½ÇÇàµÇ¸ç ´Ù¸¥ »ç¿ëÀÚ¿¡°Ôµµ ¿úÀ» Àü¼ÛÇϸç C:\WINDOWS Æú´õ¿¡ WINSTART.BAT°ú C:\MIRC Æú´õ¿¡ MIRC.BAT¸¦ »ý¼ºÇÑ´Ù. MIRC.BAT´Â ¿úÀÌ ½º½º·Î ½ÇÇàÇϸç C:\WINDOWS\SYSTEM Æú´õ¿¡ MOVIE.AVI.PIF¸¦ º¹»çÇÏ°í ½ÃÀÛÇÁ·Î±×·¥¿¡ WIN.COM.BAT¶õ À̸§À¸·Î ¿úÀ» µî·ÏÇÑ´Ù. ÀÌÈÄ ºÎÆö§ ¸¶´Ù ¿úÀÌ ÀÚµ¿½ÇÇà µÇµµ·Ï ÇÑ´Ù. ÇÏÁö¸¸, "C:\Windows\Start Menu\Programs\Start Up" Æú´õ´Â ¿µ¹®¹öÀü¿¡¸¸ Á¸ÀçÇϹǷΠÇÑ±Û Windows¸¦ »ç¿ëÇÒ °æ¿ì ºÎÆýà ¿úÀÌ ÀÚµ¿½ÇÇàµÇÁö´Â ¾Ê´Â´Ù. ´Ü, ÇÑ±Û Windows¿¡¼­µµ mIRC¸¦ »ç¿ëÇÒ °æ¿ì ´Ù¸¥ »ç¿ëÀÚ¿¡°Ô ¿úÀ» ÀüÆÄ ÇÒ ¼ö ÀÖ´Ù. ´ÙÀ½°ú °°Àº ¹®ÀÚ¿­À» Æ÷ÇÔÇÏ°í ÀÖ´Ù. "Someone said qwerty, hehe!" "Dedicated To A Good Friend Of Mine, D.L." ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 410¹ø Á¦ ¸ñ:[Á¤º¸] Win-Trojan/Jumin.64000 ¿Ã¸°½Ã°¢:00/04/03 18:36 ÀÐÀ½: 377 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- 1) À̸§ : Win-Trojan/Jumin.64000 2) ´Ù¸¥ À̸§ : Trojan.Win32.Jumin.64000 3) Á¦ÀÛÁö : Çѱ¹ 4) ±¹³» ¹ß°ß : 2000³â 3¿ù 13ÀÏ 5) Á¾·ù : Æ®·ÎÀ̸ñ¸¶ ÇØÅ·Åø 6) Áõ»ó : 7) ³»¿ë Win-Trojan/Jumin.64000Àº Áֹεî·Ï»ý¼º ÇÁ·Î±×·¥À¸·Î »ç¿ëÀÚ¿¡°Ô Çظ¦ ³¢Ä¡´Â ¹ÙÀÌ·¯½º³ª Æ®·ÎÀ̸ñ¸¶ °°Àº ¾Ç¼º ÇÁ·Î±×·¥Àº ¾Æ´Ï´Ù. ÇÏÁö¸¸, Áֹεî·Ï»ý¼º ÇÁ·Î±×·¥Àº °¡Â¥ Áֹεî·Ï¹øÈ£¸¦ ¸¸µé¾î ÇãÀ§·Î À¥»çÀÌÆ® µî¿¡ µî·ÏÇϴµ¥ »ç¿ëµÇ¹Ç·Î ÇØÅ·Åø·Î º¸°í V3 Á¦Ç°±º¿¡¼­ Áø´ÜÀ» Ãß°¡ÇÏ°Ô µÇ¾ú´Ù. ÀÌ´Â ÇöÀç ¹é½Å ÇÁ·Î±×·¥ÀÌ ¹ÙÀÌ·¯½º »Ó ¾Æ´Ï¶ó Æ®·ÎÀ̸ñ¸¶, ÇØÅ·Åø µîÀ» Áø´ÜÇϱ⠶§¹®ÀÌ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 411¹ø Á¦ ¸ñ:[Á¤º¸] Worm/Firkin ¿Ã¸°½Ã°¢:00/04/04 16:48 ÀÐÀ½: 173 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- 1) À̸§ : Worm/Firkin 2) ´Ù¸¥ À̸§ : 911, Chode, BAT911, BAT.Chode.Worm, W95/Firkin.worm 3) Á¦ÀÛÁö : ¹Ì±¹ (2000³â 3¿ù 31ÀÏ ¹ß°ß) 4) ±¹³» ¹ß°ßÀÏ : ¹Ì¹ß°ß 5) Á¾·ù : ¿ú 6) Áõ»ó : ¸ðµ©ÀÌ ¼³Ä¡µÇ¾î ÀÖ´Ù¸é 911·Î ÀüÈ­°Ç´Ù. 7) ³»¿ë Worm/FirkinÀº ¿Ü±¹»ê ¿úÀ¸·Î 2000³â 3¿ù 31ÀÏ ¹Ì±¹¿¡¼­ ÃÖÃÊ º¸°íµÇ¾ú´Ù. 4¿ù 3ÀϱîÁö 3°¡Áö º¯ÇüÀÌ ¹ß°ßµÇ¾ú´Ù. ¸ðµ©ÀÌ Á¸ÀçÇÒ ¶§ 911¿¡ ÀüÈ­ °Å´Â Áõ»ó ¶§¹®¿¡ 911·Î ºÒ¸®±âµµ ÇÑ´Ù. ¿úÀÌ ½ÇÇàµÇ¸é Windows ½ÃÀÛ Æú´õ("Start Menu\Programs\Startup")¿¡ À© µµ¿ì°¡ ½ÇÇàµÉ¶§ ¸¶´Ù ÀÚµ¿½ÇÇàµÇµµ·Ï ÇÑ´Ù. ÇÏÁö¸¸, ¿µ¹® Windows°¡ ¾Æ´Ñ Windows¸¦ »ç¿ëÇÑ´Ù¸é Æú´õ¸íÀÌ Æ²·Á ÆÄÀÏÀÌ »ý¼ºµÇÁö ¾Ê´Â´Ù. ¶ÇÇÑ Windows°¡ ¹Ýµå½Ã C:\WINDOWS·Î ÀÏ °æ¿ì¿¡¸¸ Á¤»óÀûÀ¸·Î °¨¿°µÈ´Ù. ±×ÈÄ ISP(ÁÖ·Î ¹Ì±¹ÂÊ ISP)ÀÇ IP ¾îµå·¹½º¸¦ ÀÌ¿ëÇØ ³×Æ®¿÷À¸·Î ¿¬°áµÈ ÄÄ Ç»Å͸¦ ã°í C µå¶óÀ̺갡 ¾ÏÈ£ ¾øÀÌ Àбâ/¾²±â °øÀ¯µÇ¾î ÀÖ´Ù¸é ÇØ´ç ÄÄÇ» Å͸¦ °¨¿°½ÃŲ´Ù. ¶Ç °¨¿°°úÁ¤¿¡¼­ VBS/Netlog°¡ Á¸ÀçÇÑ´Ù¸é Ä¡·áÇÑ´Ù. ´Ü, ÀÌ °úÁ¤Àº »ç¿ëÀÚ°¡ ¾ËÁö ¸øÇÏ°Ô ÀÌ·ç¾îÁø´Ù. Ư¡ÀûÀÎ Áõ»óÀ¸·Î´Â ¸Å´Þ 19ÀÏ ¾Æ·¡ Æú´õ¸¦ »èÁ¦ÇÏ°í ¸Þ½ÃÁö¸¦ Ãâ·Â ÇÏ´Â °ÍÀÌ´Ù. C:\WINDOWS C:\WINDOWS\SYSTEM C:\WINDOWS\COMMAND C:\ "You Have Been Infected By Chode You may now turn this piece of shit off!" (´Ü, º¯ÇüµÇ¸é ³¯Â¥³ª ¸Þ½ÃÁö°¡ ´Ù¸¦ ¼ö ÀÖ´Ù.) °¨¿°µÈ ÄÄÇ»ÅÍ¿¡´Â ´ÙÀ½°ú °°Àº ÆÄÀÏÀÌ Á¸ÀçÇÑ´Ù. * "Worm/Firkin": MSTUM.BAT, MSTUM.PIF * "Worm/Firkin.C": CHODE.BAT, NETSTAT.PIF (À§ ÆÄÀÏ ÀÌ¿Ü¿¡µµ ´Ù¼öÀÇ ÆÄÀÏÀÌ Á¸ÀçÇÑ´Ù.) Âü°í·Î ÀÌ ¿ú¿¡ °¨¿°µÇ¸é »ý¼ºµÇ´Â ASHIELD.EXE´Â Á¤»óÀûÀÎ ÇÁ¸®¿þ¾î À¯ Æ¿¸®Æ¼·Î »èÁ¦ ÇÏÁö ¾Ê¾Æµµ µÈ´Ù. FINAL.BAT¿¡´Â ´ÙÀ½°ú °°Àº ³»¿ëÀÌ Æ÷ÇԵǾî ÀÖ´Ù. "REM fOREsKIN sElf rEPlIcAToR vERSION 1.07c final CHAoS (C) 2000 EMD LABS INC REM rAndOm dEvIStAtOr REM nOt pErFECt, bUt iT sERvES iTS pUrPosE....bAtCh fIlE pROgRAMmINg REM sInCe tHis vIrUs uSeS aN .eXe fILe iT cAn pOtEnTiAllY sPReAD otHeR vIRuSeS oThER tHAn iTsElF...cOoL!!! REM wAs nOt cREaTED bY tHE sAMe pERsON tHAT wROtE tHe nETwORk.vBs sHIt REM iT wAs jUsT iN mY wAy" ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 412¹ø Á¦ ¸ñ:[Á¤º¸] W97M/ColdApe.L ¿Ã¸°½Ã°¢:00/04/20 09:12 ÀÐÀ½: 103 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] W97M/ColdApe.L 1) À̸§ : W97M/ColdApe.L 2) ´Ù¸¥ À̸§ : 3) Á¦ÀÛÁö : ¹Ì±¹ (1998³â 11¿ù ¹ß°ß) 4) ±¹³» ¹ß°ßÀÏ : 1999³â 9¿ù 14ÀÏ 5) Á¾·ù : ¿öµå 97 ¸ÅÅ©·Î 6) Áõ»ó : VBS ÆÄÀÏÀ» ¸¸µç´Ù. 7) ³»¿ë W97M/ColdApe´Â ¿Ü±¹»ê ¸ÅÅ©·Î ¹ÙÀÌ·¯½º·Î ¿öµå 97, 2000¿¡¼­ °¨¿°µÈ´Ù. ÀÌ ¹ÙÀÌ·¯½º´Â 1998³â 11¿ù óÀ½ ¹ß°ßµÇ¾úÀ¸¸ç ±¹³»¿¡´Â 1999³â 9¿ù 14ÀÏ Ã³À½ º¸°í µÇ¾ú´Ù. ÀÌÈÄ ¿©·¯ º¯ÇüµéÀÌ ±¹³»¿¡¼­µµ ¹ß°ßµÇ¾ú´Ù. 1999³â 10¿ù 6ÀÏ¿¡´Â W97M/ColdApe.B, 1999³â 11¿ù 19ÀÏ¿¡´ÂW97M/ColdApe.E °¡ ¹ß°ßµÇ¾úÀ¸¸ç, Áö³­ 4¿ù 7ÀÏ ¹ß°ßµÈ º¯Á¾Àº W97M/ColdApe.L ÀÌ´Ù. °¨¿°µÈ ¹®¼­°¡ ¿­¸®¸é ÀÌÈÄ »ç¿ëµÇ´Â ¿öµå ¹®¼­¸¦ °¨¿°½ÃŲ´Ù. ¹ÙÀÌ·¯½º´Â ´ÙÀ½°ú °°Àº VBS ÆÄÀÏÀ» ·çÆ®³ª Windows Æú´õ¿¡ »ý¼ºÇÑ´Ù. "A4.VBS, AVM.VBS, HAPPY.VBS" A4.VBS´Â OutlookÀ» ÀÌ¿ëÇØ ¹ÙÀÌ·¯½º Á¦ÀÛÀÚ¿¡°Ô´Â »ç¿ëÀÚÀÇ IP ¾îµå·¹½º¸¦ ÇÑ ¹ÙÀÌ·¯½º ¿¬±¸°¡¿¡°Õ ¹«·ÊÇÑ ³»¿ëÀÇ ¸ÞÀÏÀ» º¸³½´Ù. AVM.VBS°ú HAPPY.VBS´Â VBS ÆÄÀÏÀ» °¨¿°½ÃÅ°´Â ¹ÙÀÌ·¯½ºÀÌ´Ù. °¨¿°µÈ »ç¿ëÀÚÀÇ ±â·ÏÀ» ¹ÙÀÌ·¯½º ³»ºÎ¿¡ ³²±â´Â º¯Çüµµ ¹ß°ßµÇ¾ú´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 413¹ø Á¦ ¸ñ:[Á¤º¸] Win95/Matrix ¿Ã¸°½Ã°¢:00/04/20 09:12 ÀÐÀ½: 183 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] Win95/Matrix 1) À̸§ : Win95/Matrix 2) ´Ù¸¥ À̸§ : Win95.Matrix.3597, PE_MATRIX.3597 3) Á¦ÀÛÁö : ¿Ü±¹ (2000³â 3¿ù) 4) ±¹³» ¹ß°ßÀÏ : 2000³â 4¿ù 4ÀÏ 5) Á¾·ù : ÆÄÀÏ(EXE/PE), »óÁÖÇü, ´ÙÇü¼º, ±â»ýÇü 6) Áõ»ó : 4¿ù 6ÀÏ ·¹Áö½ºÆ®¸®¸¦ º¯ÇüÇÑ´Ù. 7¿ù 7ÀÏ ¸Þ½ÃÁö¸¦ Ãâ·ÂÇÑ´Ù. 7) ³»¿ë Win95/Matrix ¹ÙÀÌ·¯½º´Â ¿Ü±¹»ê ÆÄÀÏ ¹ÙÀÌ·¯½º·Î 2000³â 3¿ù¿¡ ¿Ü±¹¿¡¼­ ÃÖÃÊ ¹ß°ßµÇ¾úÀ¸¸ç ±¹³»¿¡¼­´Â 2000³â 4¿ù 4ÀÏ ¹ß°ßµÇ¾ú´Ù. ¹ÙÀÌ·¯½º¿¡ °¨¿°µÈ ÇÁ·Î±×·¥ÀÌ ½ÇÇàµÇ¸é ±â¾ïÀå¼Ò(¸Þ¸ð¸®)¿¡ ¿Ã¶ó°£´Ù. ¹ÙÀÌ·¯½º°¡ ¸Þ¸ð¸®¿¡ ¿Ã¶ó°£ ÀÌÈÄ »ç¿ëÀÚ°¡ ½ÇÇàÇÏ´Â ÆÄÀÏ Áß EXE/PEÆÄÀÏ°ú COM ÆÄÀÏÀ» °¨¿°½ÃŲ´Ù. ´Ü, Windows NT, À©µµ¿ì 2000¿¡¼­´Â ¹ÙÀÌ·¯½º°¡ ¸Þ¸ð¸®¿¡ ¿Ã¶ó°¡µµ ´Ù¸¥ ÆÄÀÏÀ» °¨¿°½ÃÅ°Áö´Â ¾Ê´Â´Ù. È®ÀåÀÚ°¡ EXE/PEÆÄÀÏ°ú COMÀÎ ÆÄÀÏ ¸ðµÎ°¡ °¨¿°µÇ´Â °ÍÀº ¾Æ´Ï´Ù. ÆÄÀÏ À̸§ÀÌ "AVP","NAV","TB","F-","FAV","DRW","DSAV","NOD","SCA" µîÀ¸·Î ½ÃÀÛÇÏ´Â ÇÁ·Î±×·¥(´ëüÀûÀ¸·Î ¹é½Å)Àº °¨¿°½ÃÅ°Áö ¾Ê´Â´Ù. ¶Ç ´Ù¸¥ Áõ»óÀº "AVP.CRC", "ANTI-VIR.DAT", "IVB.NTZ", "CHKLIST.MS"¿Í °°ÀÌ ¹ÙÀÌ·¯½º ¿¹¹æ ¸ñÀûÀ¸·Î ¸¸µé¾îÁø ÆÄÀÏÀ» »èÁ¦ÇÏ´Â °ÍÀÌ´Ù. È®ÀåÀÚ°¡ COMÀÎ ÆÄÀÏÀº ¹ÙÀÌ·¯½º¿¡ °¨¿°µÇ´õ¶óµµ ´Ù¸¥ ÆÄÀÏÀ» °¨¿°½ÃÅ°Áö´Â ¾Ê´Â´Ù. ´ÜÁö ¸Å³â 7¿ù 7ÀÏ ³ì»ö ±Û¾¾·Î ´ÙÀ½°ú °°Àº ¸Þ½ÃÁö¸¦ Ãâ·ÂÇÒ »ÓÀÌ´Ù. "Wake up, Neo... The Matrix has you... w9x.mATRiX" Neo´Â ¿µÈ­ ¸ÅÆ®¸¯½ºÀÇ ÁÖÀΰø(Å°¾Æ´© ¸®ºê½º ºÐ) À̸§ÀÌ´Ù. ÀÌ ¸Þ½ÃÁö¸¦ Ãâ·ÂÇÏ´Â Áß¿¡ ½Ã½ºÅÛÀÌ ÁߴܵǴ °æ¿ìµµ ÀÖ´Ù. COM ÆÄÀÏÀ» Á¦¿ÜÇÑ ÆÄÀϵéÀº ¹ÙÀÌ·¯½º¿¡ °¨¿°µÇ¸é ¸Å³â 4¿ù 6ÀÏ ½Ã½ºÅÛ Á¾·á·Î´Â ÄÄÇ»ÅÍ ²ø ¼ö ¾øµµ·Ï ·¹Áö½ºÆ®¸®¸¦ º¯°æÇÑ´Ù. ¹ÙÀÌ·¯½º ³»ºÎ¿¡´Â ´ÙÀ½°ú °°Àº ¹®ÀÚ¿­ÀÌ Æ÷ÇԵŠÀÖ´Ù. "" (¼ýÀÚ)¿£ 8ÀÚ¸® ¼ýÀÚ°¡ µé¾î°¡´Âµ¥ ÀÌ °ªÀº °¨¿°µÉ ¶§¸¶´Ù Áõ°¡ÇÑ´Ù. ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 414¹ø Á¦ ¸ñ:[Á¤º¸] W97M/Melissa.O ¿Ã¸°½Ã°¢:00/04/20 09:12 ÀÐÀ½: 163 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] W97M/Melissa.O 1) À̸§ : W97M/Melissa.O 2) ´Ù¸¥ À̸§ : W97M.Melissa.O, W97M_MELISSA.O, W97M/Melissa.o@MM 3) Á¦ÀÛÁö : ¿Ü±¹(1999³â 9¿ù) 4) ±¹³» ¹ß°ßÀÏ : 2000³â 4¿ù 10ÀÏ 5) Á¾·ù : ¿öµå 97 ¸ÅÅ©·Î 6) Áõ»ó : 7) ³»¿ë W97M/Melissa.O ¹ÙÀÌ·¯½º´Â ¿Ü±¹»ê ¸ÅÅ©·Î ¹ÙÀÌ·¯½º·Î 1999³â 9¿ù ¹ß°ßµÇ¾ú´Ù. ±¹³»¿¡¼­´Â 2000³â 4¿ù 10ÀÏ Ã³À½ º¸°íµÇ¾ú´Ù. °¨¿°µÈ ¹®¼­¸¦ ¿öµå 97À̳ª 2000À¸·Î ¿­¸é ÀÌÈÄ »ç¿ëµÇ´Â ¹®¼­¸¦ °¨¿°½ÃÅ°¸ç ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»çÀÇ ¾Æ¿ô·è(OutLook)À» »ç¿ëÇÏ°í ÀÖÀ¸¸é OutLookÀ» ÀÌ¿ëÇØ 50¸í¿¡°Ô °¨¿°µÈ ¹®¼­¸¦ º¸³½´Ù. ¸ÞÀÏ Á¦¸ñÀº "Duhalde Presidente"¿Í ÇöÀç »ç¿ëÀÚ À̸§ÀÌ°í ³»¿ëÀº "Programa de gobierno 1999-2004"ÀÌ´Ù. ¿©±â¿¡ °¨¿°µÈ ¿öµå ¹®¼­°¡ ÷ºÎµÈ´Ù. Ư¡ÀûÀÎ Áõ»óÀº ¿À´Ã "³¯Â¥ + 1"°ú ÇöÀç "ºÐ + 2"ÀÌ °°À» ¶§ ºó °ø°£À» ¹®¼­ ³»¿ë¿¡ ³Ö´Â °ÍÀÌ´Ù. ¿¹¸¦ µé¾î ¿À´Ã ³¯Â¥°¡ 12ÀÏÀ϶© ¸Å 14ºÐ¸¶´Ù Áõ»óÀÌ ³ªÅ¸³­´Ù ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 415¹ø Á¦ ¸ñ:[Á¤º¸] Trojan/Surprised_Batch.9247 ¿Ã¸°½Ã°¢:00/04/20 09:13 ÀÐÀ½: 319 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] Trojan/Surprised_Batch.9247 À̸§: Trojan/Surprised_Batch.9247 ±¹³» ¹ß°ßÀÏ : 2000³â 4¿ù 14ÀÏ Á¾·ù: Æ®·ÎÀ̸ñ¸¶ Áõ»ó : Trojan/Surprised_Batch.9247´Â ISP¿Í Ŭ¶óÀ̾ðÆ®¸¦ ¸ðµÎ °ø°ÝÇÏ´Â ¾Ç¼º ¹èÄ¡(BAT) ÇÁ·Î±×·¥ÀÌ´Ù. E-mail ÷ºÎ ÆÄÀÏ·Î Àü¼ÛµÇ¸ç, »ç¿ëÀÚ°¡ À̸¦ ½ÇÇàÇϸé ÁöÁ¤ÇÑ FTP ¼­¹ö¿¡ Á¢¼ÓÇØ À¯Æ¿¸®Æ¼¸¦ ¹Þ¾Æ¿Í ½ÇÇàÇÑ´Ù. ÀÌ·¯ÇÑ °æ·Î·Î ½ÇÇàµÇ´Â ¾Ç¼º ÇÁ·Î±×·¥Àº À̹øÀÌ Ã³À½ÀÌ´Ù. ÀÌ ÇÁ·Î±×·¥Àº HÅë½Å Åë½Å¸Á¿¡¼­ óÀ½ ¹ß°ßµÆ´Ù. ÀÌ ÇÁ·Î±×·¥Àº "¾Ë¸é ¸¶Ã³º¸¼¼¿ä. ±ô¦¼î¿¡¿ä"¶ó´Â Á¦¸ñÀ¸·Î E-MailÀ» ¹ß¼ÛÇÑ´Ù. ÀÎÅÍ³Ý ¸ÞÀÏ·Î ¹ß¼ÛµÈ ÆÄÀÏÀ» ¿­¸é ¾ÐÃàµÈ ÇüÅÂÀÇ INSTALL.COM (2947¹ÙÀÌÆ®)°ú TXT ¹®¼­°¡ ÷ºÎµÇ¾î ÀÖ´Ù. À̸¦ ½ÇÇàÇϸé FTP.EXE¸¦ ÀÌ¿ëÇØ Æ¯Á¤ »çÀÌÆ®¿¡ Á¢¼Ó, ¾Ç¼º ÇÁ·Î±×·¥µéÀ» ´Ù¿î·ÎµåÇÑ´Ù. ÇöÀç´Â ÇÏµå µð½ºÅ©¸¦ Æ÷¸ËÇÏ´Â ¸í·ÉÀ» °¡Áø ¹èÄ¡ ÆÄÀÏÀ» ´Ù¿î·ÎµåÇϳª, ¿©±â¿¡ ¿©·¯ °¡Áö ±â´ÉÀ» ºÎ°¡ÇÑ ÇÁ·Î±×·¥µµ µ¡ºÙ¿© Àü¼ÛÇÒ ¼ö ÀÖ´Ù. ƯÈ÷ Install.com¿¡´Â »ç¿ëÀÚ ½Ã½ºÅÛÀÇ ·¹Áö½ºÆ®¸® ÆÄÀÏ(system.dat¿Í user.dat)ÀÇ ¼Ó¼ºÀ» ÇØÁ¦ÇÏ¿© À©µµ¿ì µð·ºÅ丮(\Windows)¿¡ SYSTEM.DAT ¿Í USER.DAT¸¦ SYSTEM.D01¿Í USER.D01·Î º¹»çÇØ ³õ´Â´Ù. ¸¸¾à ÀÌ ¹èÄ¡ ÇÁ·Î±×·¥À» ´ë´Ù¼öÀÇ »ç¿ëÀÚ°¡ ½ÇÇàÇϸé, ISPÃøÀº ºÒƯÁ¤ ´Ù¼ö°¡ ÀÌ¿ëÇϹǷΠ¸¹Àº ½Ã½ºÅÛ ºÎÇÏ°¡ °É¸®¸ç, °á±¹ DoS(Denial of Service) °ø°ÝÀÌ µÉ °¡´É¼ºÀÌ Å©´Ù. »ç¿ëÀÚÀÇ ÇÇÇصµ Å©´Ù. ÇÏµå µð½ºÅ© Æ÷¸Ë µîÀÇ ¾Ç¼º ÇÁ·Î±×·¥À» ´Ù¿î·ÎµåÇÏ¸é µ¥ÀÌÅÍ°¡ ¼Õ»óµÇ°Å³ª, »ç¿ëÀÚ Á¤º¸°¡ À¯ÃâµÉ °¡´É¼ºÀÌ Å©´Ù. "¾Ë¸é ¸¶Ã³º¸¼¼¿ä. ±ô¦¼î¿¡¿ä"¶ó´Â Á¦¸ñÀÇ ¸ÞÀÏÀ» ¹ÞÀ¸¸é ¸ÞÀÏ ÀÚü¸¦ »èÁ¦ÇÏ´Â °ÍÀÌ ÁÁ´Ù. ¸¸¾à ÀÌ¹Ì ¹Þ¾Æ ÷ºÎµÈ INSTALL.COMÀ» ½ÇÇàÇß´Ù¸é À©µµ¿ì Ž»ö±â¸¦ ÀÌ¿ëÇÏ¿© C:\Program\Files\0d0ax3 µð·ºÅ丮¸¦ »èÁ¦ÇÏ°í À©µµ¿ì µðÅØÅ丮 (C:\Windows\)ÀÇ WIN.INI¸¦ ¿­¾î ¸Ç À­ÁÙÀ» »èÁ¦ÇÑ´Ù. ±×·¯¸é ºÎÆýà INSTALL.COMÀÌ ¸Å¹ø ½ÇÇàµÇ´Â °ÍÀ» ¸·À» ¼ö ÀÖ´Ù. ´ÙÀ½Àº INSTALL.COM°ú °°ÀÌ Ã·ºÎµÈ hinameless1.txtÀÇ ¸ÞÀÏ ³»¿ëÀÌ´Ù. -------------------------------------------------------- º¸³»°í½ÍÁö ¾ÊÀº »ç¶÷ÀÓ¿¡´Â ºÐ¸íÇѵ¥, ³ª´Â ¿Ö ´ç½ÅÀ» º¸³»¾ß ÇÏ´Â °ÅÁÒ. ¾îÁ¦ »õº®ÀÇ ²Þ°á°°´ø ½Ã°£, ´ç½Å¿¡°Ô ³­ ¸¹Àº °É ¹è¿ü´Âµ¥.. ½Ã¸° °¡½¿ ´õÃä°Ô ¸¸µé´ø ½Î´ÃÇÑ ¾Æħ, ¿ì¸° È­°î¿ª Ä­¸·ÀÌ ³Ê¸Ó·Î ªÀº ¾à¼ÓÀ» ÇßÁÒ ÁöÄÑ¾ß ÇÒ ÁöÄÑ¾ß ÇÒ ±×·¡¼­ ´õ¿í´õ ÁöÅ°±â Èûµç ¾à¼ÓÀ». °¡¼¼¿ä, Â÷¶ó¸® °¡¹ö·Á¿ä. ³»°Ô ¸Þ¿ï¼ö ¾ø´Â »óó¸¦ ³²±â°í °¡¹ö·Á¿ä. Áö±Ý¾Æ´Ï¸é ½Ã°£ÀÌ ¾ø±â¿¡ ¿©±â°¡ ¾Æ´Ï¸é ´Ù½Å ±âȸ°¡ ¾ø±â¿¡ ³­ ¼­·¯¿î ´«¹° °¨Ãß¸ç º¸³»¿ä. ¿À·£¸¸¿¡ ´À²¸º¸´Â °¨¼ºÀÇ Æĵµ·Î ³ª ¾ó¸¶°£ ÇູÇß¾î¿ä. ÀÌÁ¦ ±× ÆĵµÀÇ ±¼°îÀº ´Ù½Ã ÀÜÀÜÇØÁö°ÚÁÒ. ÈÄ¿¡ ´Ù½Ã ¸¸³ª ³»°Ô ´Ù½Ã ¸¹Àº °É °¡¸£ÃÄÁÖ±æ ¹Ù·¡¿ä.... - R. ps. more than you. --------------------------------------------------------- ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 416¹ø Á¦ ¸ñ:[Á¤º¸] Win32/Champ ¿Ã¸°½Ã°¢:00/04/20 09:13 ÀÐÀ½: 457 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] Win32/Champ 1) À̸§ : Win32/Champ 2) ´Ù¸¥ À̸§ : W95.Champ.5447.b, PE_CHAMPAGNE 3) Á¦ÀÛÁö : ¿Ü±¹ (1999³â 6¿ù ¹ß°ß) 4) ±¹³» ¹ß°ßÀÏ : 2000³â 3¿ù 24ÀÏ 5) Á¾·ù : ÆÄÀÏ(EXE/PE) ºñ»óÁÖÇü ´ÙÇü¼º ±â»ýÇü 6) Áõ»ó : ¸Å´Þ 1ÀÏ ¾²·¹±â ÆÄÀÏÀ» ¸¸µç´Ù. 7) ³»¿ë: Win32/Champ ¹ÙÀÌ·¯½º´Â ¿Ü±¹»ê ÆÄÀÏ ¹ÙÀÌ·¯½º·Î W95.Champ.5447.b, PE_CHAMPAGNE µîÀÇ À̸§À¸·Î ºÒ¸®±âµµ ÇÑ´Ù. 1999³â 6¿ù¿¡ ÃÖÃÊ ¹ß°ßµÇ¾úÀ¸¸ç, ±¹³»¿¡¼­´Â 2000³â 3¿ù 24ÀÏ Ã¹ °¨¿°»ç·Ê°¡ º¸°íµÇ¾ú´Ù. ¹ÙÀÌ·¯½º¿¡ °¨¿°µÈ ÆÄÀÏÀÌ ½ÇÇàµÇ´õ¶óµµ ¸Þ¸ð¸®¿¡´Â ¿Ã¶ó°¡Áö ¾Ê´Â ºñ»óÁÖÇü ¹ÙÀÌ·¯½º´Ù. ´ë½Å °¨¿°µÈ ÆÄÀÏÀÌ ½ÇÇàµÇ¸é EXE/PE ÆÄÀÏÀ» ã¾Æ °¨¿°½ÃŲ´Ù. ´ÙÇü¼º ¹ÙÀÌ·¯½º·Î °¨¿°µÉ ¶§¸¶´Ù ´Ù¸¥ ¾Ïȣȭ ¹æ¹ýÀ» »ç¿ëÇϱ⠶§¹®¿¡ Áø´ÜÀÌ ¸Å¿ì ¾î·Æ´Ù. ¹ÙÀÌ·¯½º ¹ö±×·Î ÀϺΠÆÄÀÏÀº °¨¿°µÇ¸é ¼Õ»óµÇ±âµµ ÇÑ´Ù. "SCAN", "DRWE", "PAVW", "AVP3", "AVP1", "NOD3", "NOD"·Î ÆÄÀϸíÀÌ ½ÃÀ۵Ǵ ÆÄÀÏÀº °¨¿°½ÃÅ°Áö ¾ÊÀ¸¸ç,ÇöÀç »ç¿ë ÁßÀÎ ÄÄÇ»ÅÍ ÇÏµå µð½ºÅ©¿¡ ANTI-VIR.DAT ÆÄÀÏÀÌ ÀÖÀ¸¸é ¹«Á¶°Ç »èÁ¦ÇÑ´Ù. Ư¡ÀûÀÎ Áõ»óÀº ¸Å¿ù 1ÀÏ C:\, C:\\WINDOWS, C\WINDOWS\SYSTEM Æú´õ¿¡ ¸î ¹é°³ÀÇ ¾²·¹±â ÆÄÀÏÀ» ¸¸µå´Â °ÍÀÌ´Ù. ¹ÙÀÌ·¯½º ³»ºÎ¿¡ ´ÙÀ½°ú °°Àº ¹®ÀÚ¿­À» Æ÷ÇÔÇÏ°í ÀÖ´Ù. "LethalMind.Champagne releaseed the 22th of March 1999. Greetings to 29A, SLAM, Darkman, Benny, Pockets, Rod, Mist, Thermo, Mdrg and all who have helped me. Je t'aime Laurence !" ¡º¾Èö¼ö¿¬±¸¼Ò-¹ÙÀÌ·¯½º Á¤º¸ (go AHN)¡» 417¹ø Á¦ ¸ñ:[Á¤º¸] Win-Trojan/DVWSSR ¿Ã¸°½Ã°¢:00/04/20 09:13 ÀÐÀ½:1066 °ü·ÃÀÚ·á ¾øÀ½ ----------------------------------------------------------------------------- [Á¤º¸] Win-Trojan/DVWSSR 1) À̸§ : Win-Trojan/DVWSSR 2) ´Ù¸¥ À̸§ : FrontPage Vulnerability 3) Á¦ÀÛÁö : ¿Ü±¹ (2000³â 4¿ù 14ÀÏ ¹ß°ß) 4) ±¹³» ¹ß°ßÀÏ : 2000³â 4¿ù 14ÀÏ 5) Á¾·ù : Æ®·ÎÀ̸ñ¸¶ ¹éµµ¾î 6) Áõ»ó : ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® À¥¼­¹ö ¼ÒÇÁÆ®¿þ¾î »ç¿ë½Ã ºÒ¹ý Á¢¼Ó 7) ³»¿ë: Win-Trojan/DVWSSRÀº ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® Á¦Ç°¿¡¼­ ¹ß°ßµÈ Æ®·ÎÀ̸ñ¸¶ ÇÁ·Î±×·¥ÀÌ´Ù. È®ÀÎµÈ »ç½ÇÀº ¾Æ´ÏÁö¸¸, ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»ç¿¡ ÀçÁ÷ ÁßÀÎ ÇÁ·Î±×·¡¸Ó¿¡ ÀÇÇØ ¸¸µé¾îÁ³À» °ÍÀ̶ó´Â °Ô Á¤¼³·Î ¹Þ¾Æµé¿©Áö°í ÀÖ´Ù. ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»ç´Â Áö³­ 4¿ù 14ÀÏ ÀÚ»çÀÇ Á¦Ç°¿¡ ÀÌ·¯ÇÑ ¹®Á¦°¡ ÀÖÀ½À» ½ÃÀÎÇÏ°í ¹Ì±¹³» ÁÖ¿ä À¥ È£½ºÆà ¼­ºñ½º ¾÷ü¿¡ Á÷Á¢ °æ°íÇÏ°Ú´Ù°í ¹àÇû´Ù. ¹®Á¦°¡ µÇ´Â ÆÄÀÏÀº "DVWSSR.DLL"À̸ç, ÆÄÀÏ ¿ë·®Àº 6416¹ÙÀÌÆ®ÀÌ´Ù. ÆÄÀÏ µî·ÏÁ¤º¸¸¦ º¸¸é ÆÄÀÏ ¹öÀüÀº 1.00.00.2503A, "Microsoft Design Tool - Link View"·Î µÇ¾î ÀÖ´Ù. ÆÄÀÏ ÈĹݺο¡ "!seineew era sreenigne epacsteN" ¹®ÀÚ¿­ÀÌ Æ÷ÇԵǾî ÀÖ´Ù. ÀÌ ¹®ÀÚ¿­À» °Å²Ù·Î ÀÐÀ¸¸é "Netscape engineers are weenies!(³Ý½ºÄÉÀÌÇÁ ¿£Áö´Ï¾î´Â ¹Ùº¸)"°¡ µÈ´Ù. ÀÌ ÆÄÀÏÀº "Microsoft Front Page 98", "Windows NT 4.0 Options Kit" µî¿¡ Æ÷ÇԵǾî ÀÖÀ¸¸ç "DVWSSR.DLL"Àº °°Àº ½Ã½ºÅÛÀ» »ç¿ëÇÏ´Â ´Ù¸¥ À¥ »çÀÌÆ®ÀÇ ÆÄÀÏÀ» ÀÐÀ» ¼ö ÀÖ´Ù. °á°úÀûÀ¸·Î ÀÌ ÆÄÀÏÀ» ã¾Æ »èÁ¦ÇÏÁö ¾ÊÀ¸¸é Ä¡¸íÀûÀÎ º¸¾È ±¸¸ÛÀÌ ¶Õ¸®°Ô µÈ´Ù. ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»ç´Â "DVWSSR.DLL" ÆÄÀÏÀ» ã¾Æ Áö¿ì°Å³ª À©µµ¿ì 2000À¸·Î ¾÷±×·¹À̵åÇÏ±æ ±ÇÇÏ°í ÀÖ´Ù. ÀÌ¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ »çÇ×Àº http://www.microsoft.com/technet/security/ bulletin/fq00-025.asp¿¡¼­ È®ÀÎÇÒ ¼ö ÀÖ´Ù. V3 Á¦Ç°±º¿¡¼­´Â 2000³â 4¿ù 26ÀÏÀÚ ¿£Áø¿¡¼­ Áø´Ü, Ä¡·á ±â´ÉÀ» Á¦°øÇÑ´Ù.