ÀÚÀ¯·Ó°Ô °Ô½Ã¹°À» ¿Ã¸±¼öÀÖ´Â °Ô½ÃÆÇÀÔ´Ï´Ù.
  • À¯³âÃß¾ï
  • Çб³»ýÈ°
  • ÀÔ½ÃÁغñ
  • ´ëÇлýÈ°
  • ±º»ýÈ°
  • ¾Ë¹Ù»ýÈ°
  • Ãë¾÷Áغñ
  • Á÷Àå»ýÈ°
  • ¿ø·ë»ýÈ°
  • ¿¬¾ÖÁß
  • °áÈ¥Áغñ
  • Áý¾È»ì¸²
  • Àڳ౳À°
  • â¾÷Áغñ
  • À̹ÎÀ¯ÇÐ
  • ³ëÈÄ»ýÈ°
  • Àüüº¸±â


WORM_DELODER.A ¿ú¹ÙÀÌ·¯½º ¿¹º¸

 
1. ¹ß·ÉÀϽà : 2003. 3. 10[02:00]
2. ¹ÙÀÌ·¯½º ¸íĪ : WORM_DELODER.A
3. °æº¸ ´ë»óÀÚ : Windows NT, 2000, XP
4. Á¶Ä¡¿ä·É

ÀÌ ¿úÀº Áß±¹À» Áß½ÉÀ¸·Î ±Þ°ÝÇÏ°Ô È®»êµÇ°í ÀÖ½À´Ï´Ù. ³×Æ®¿öÅ© °øÀ¯¸¦ ÅëÇØ ÀüÆĵǸç, °¨¿°µÇ¸é ¿ø°Ý¿¡¼­ Á¢¼ÓÀÌ °¡´ÉÇϵµ·Ï ¹éµµ¾î¸¦ ¿­¾î³õ°í, IRC Server·Î Á¢±ÙÀ» ½ÃµµÇÕ´Ï´Ù.

¡Ù »çÀü¿¹¹æ¿ä·É

ºÒÇÊ¿äÇÑ ³×Æ®¿öÅ© °øÀ¯´Â ÇØÁ¦ÇÏ°í ºÎµæÀÌÇÑ °æ¿ì, Àбâ·Î¸¸ °øÀ¯Çϰųª ¾²±â ±ÇÇÑÀ» ÁÙ ¶§´Â ¹Ýµå½Ã ¾ÏÈ£¸¦ ¼³Á¤ÇؾßÇÏ°í, ½Ã½ºÅÛ Administrator Password´Â Ư¼ö¹®ÀÚ¸¦ È¥ÇÕÇÏ¿© 8ÀÚ ÀÌ»óÀ¸·Î ¼³Á¤ÇÏ¿© ¿î¿µÇÑ´Ù.

¡Ù °³¿ä
2003³â 3¿ù 9ÀÏ ¿Ü±¹¿¡¼­ óÀ½ ¹ß°ßµÇ¾ú´Ù. ³×Æ®¿öÅ© °øÀ¯¸¦ ÅëÇØ ÀüÆĵǸç, ¾ÆÁ÷ ±¹³»¿¡ À¯ÀÔ À¯¹«´Â È®ÀεÇÁö ¾Ê¾Ò´Ù. WORM_DELODER.A ¿ú¹ÙÀÌ·¯½º¿¡ °¨¿°µÇ¸é 445 Æ÷Æ®¸¦ ½ºÄµÇÏ¿© administrator °èÁ¤À¸·Î Á¢¼ÓÀ» ½ÃµµÇÏ°í, CNCERT(Áß±¹ CERT)¿¡ ÀÇÇϸé, °¨¿°ÀÌ µÇ¸é ¿ø°Ý¿¡¼­ Á¦¾îÇÒ ¼ö ÀÖ´Â ¹éµµ¾î(5800 or 5900/TCP)¸¦ ¿­¾î³õ°í, µ¿½Ã¿¡ 6667/TCP IRC Server¿¡ Á¢¼ÓÀ» ½ÃµµÇÑ´Ù.


¡Ù ÀüÆĹæ¹ý
o ³×Æ®¿öÅ© °øÀ¯·Î ÀüÆÄ


445/TCP Æ÷Æ®°¡ ¿­·ÁÀÖ´Â ½Ã½ºÅÛÀ» ½ºÄµÇÑ´Ù.
445/TCP Æ÷Æ®°¡ ¿­·ÁÀÖ´Â ½Ã½ºÅÛÀÇ Administrator Password°¡ ´ÙÀ½°ú °°ÀÌ ¼³Á¤µÇ¾î ÀÖÀ¸¸é ħÀÔÇÏ¿© ÀüÆÄÇÑ´Ù.


000000 / 00000000 / 111111 / 11111111 / 121212 / 123123 / 12345
123456 / 1234567 / 12345678 / 123456789 / 1234qwer / 123abc / 123asd
123qwe / 54321 / 654321 / 88888888 / abc123 / Admin / admin
admin123 / administrator / alpha / computer / database / enable
foobar / godblessyou / ihavenopass / Internet / Login / login
mypass / mypc123 / oracle / owner / passwd / Password / password
patrick / pw123 / secret / server / super / sybase / temp123
test123 / ypass123


¡Ù ´ÙÀ½°ú °°Àº À§Ä¡¿¡ ÀÚ½Å(Dvldr32.exe)À» º¹»çÇÏ°í ¹éµµ¾î ÇÁ·Î±×·¥(inst.exe)¸¦ º¹»çÇÏ¿© ¼³Ä¡ÇÑ´Ù.

%sC$WINNTAll UsersStart MenuProgramsStartup
%sCWINDOWSStart MenuProgramsStartup
%sC$Documents and SettingsAll UsersStart MenuProgramsStartup
¡Ø %s = ¿ø°Ý ½Ã½ºÅÛÀÇ ³×Æ®¿÷ À̸§

¿ø°Ý¿¡¼­ Á¦¾îÇÒ ¼ö ÀÖµµ·Ï 5800 or 5900/TCP Æ÷Æ®¸¦ ¿­¾î ³õ´Â´Ù.
6667/TCP Æ÷Æ®¸¦ ÀÌ¿ëÇÏ¿© IRC Server·Î Á¢¼ÓÀ» ½ÃµµÇÑ´Ù.


¡Ù ÇÇÇØÁõ»ó
o ¿ø°Ý¿¡¼­ Á¢±ÙÇÒ ¼ö ÀÖµµ·Ï ¹éµµ¾î ÇÁ·Î±×·¥(inst.exe)À» ¼³Ä¡ÇÏ¿© 5800 or 5900/TCP Æ÷Æ®¸¦ ¿­¾î³õ´Â´Ù.

o ´Ù¸¥ IRC Sserver·Î Á¢¼Ó(6667/TCP)À» ½ÃµµÇÑ´Ù.

o Àç ºÎÆýà µ¿ÀÛÇϱâ À§ÇÏ¿© ÀÚ½ÅÀ» ½Ã½ºÅÛ¿¡ º¹»çÇÏ°í, ·¹Áö½ºÆ®¸® °ª¿¡ µî·ÏÇÑ´Ù.
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
messnger = Dvldr32.exe



¡Ù °¨¿°½Ã Ä¡·á¹æ¹ý
´ÙÀ½ »çÀÌÆ®¿¡¼­ ¹é½ÅÀ» ´Ù¿î¹Þ¾Æ ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ÇÑ ÈÄ Ä¡·áÇÑ´Ù.

¡Ø Æ®·£µå¸¶ÀÌÅ©·Î : //www.trendmicro.com/download/tsc.asp
¡Ø ½Ã¸¸ÅØ : //www.symantec.com/downloads/


¡Ù ¼öµ¿À¸·Î Ä¡·áÇÏ´Â ¹æ¹ý

CTRL+SHIFT+ESC¸¦ µ¿½Ã¿¡ ´­·¯ [Windows ÀÛ¾÷°ü¸®ÀÚ]¸¦ ¶ç¿ì°í [ÇÁ·Î¼¼½º] ÅÜÀ» Ŭ¸¯ÇÑ´Ù.
Dvldr32.exe ÇÁ·Î¼¼½º¸¦ ã¾Æ ¼±ÅÃÇÏ¿© ÇÁ·Î¼¼½º¸¦ Á×ÀδÙ.
ÀçºÎÆÃÇÒ ¶§ ¿ú¹ÙÀÌ·¯½º°¡ ½ÇÇàµÇ´Â °ÍÀ» ¸·±â À§ÇÏ¿© ·¹Áö½ºÆ®¸®¿¡ µî·ÏµÈ °ªÀ» Á¦°ÅÇÑ´Ù. HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun ¿¡¼­
messnger = Dvldr32.exe ¸¦ »èÁ¦

Dvldr32.exe¶ó´Â ÆÄÀϸíÀ¸·Î °Ë»öÇÏ¿© ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.

¡Ø ·¹Áö½ºÆ®¸®½ÇÇà¹æ¹ý
½ÃÀÛ > ½ÇÇà > ÀÔ·Ââ¿¡¼­ `REGEDIT`¸¦ ÀÔ·ÂÇÑ ÈÄ ¿£Å͸¦ ´©¸¥´Ù.


¡Ù »ó¼¼Á¤º¸ »çÀÌÆ®
¡à Æ®·£µå¸¶ÀÌÅ©·Î : //www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_DELODER.A
¡à ½Ã¸¸ÅØ : //securityresponse.symantec.com/avcenter/venc/data/w32.hllw.deloder.html


From. ¨ÏWiNGhoST¢â(jgalgil@hotmail.com)
[ÃÖÁ¾ ¼öÁ¤ ½Ã°£ : 2003³â 3¿ù 10ÀÏ 12½Ã 50ºÐ]
[ÀúÀÛ±ÇÀº WiNGhoST(¼º¿õ)¿Í PC»ç¶û¿¡°Ô ÀÖ½À´Ï´Ù. ¼öÁ¤ ¶Ç´Â ¹èÆ÷ÇÒ ¼ö ¾ø½À´Ï´Ù.]

written by (ldg1983)
2003-03-10 13:24:37
549 ¹ø ÀÐÀ½
  ÃÑ 1 °³ÀÇ ´ñ±ÛÀÌ ÀÖ½À´Ï´Ù.
  1. 1. zero100.co.kr '03.3.12 7:31 AM ½Å°í
    :-D*À©µµ¿ì... ¾ç³¯ÀÇ °ËÀÎ°Í °°½À´Ï´Ù. Àúµµ À¥¼­ºñ½º´Â ´ëºÎºÐ UNIX °è¿­·Î ÇÏ°í ÀÖÁö¸¸, Ŭ¶óÀ̾ðÆ® ȯ°æ¿¡¼­ °¡Á®´ÙÁÖ´Â À©µµ¿ìÀÇ ÀÕÁ¡¿¡ Á¡Â÷ Áßµ¶µÇ¾î °©´Ï´Ù.. ¡é´ñ±Û¿¡´ñ±Û
¢Ñ ·Î±×ÀÎ ÈÄ ÀÇ°ßÀ» ³²±â½Ç ¼ö ÀÖ½À´Ï´Ù
 Ä³½Ã¼±¹°





365ch.com 128bit Valid HTML 4.01 Transitional and Valid CSS!
ű×