1. ¹ß·ÉÀϽà : 2003. 3. 10[02:00]
2. ¹ÙÀÌ·¯½º ¸íĪ : WORM_DELODER.A
3. °æº¸ ´ë»óÀÚ : Windows NT, 2000, XP
4. Á¶Ä¡¿ä·É
ÀÌ ¿úÀº Áß±¹À» Áß½ÉÀ¸·Î ±Þ°ÝÇÏ°Ô È®»êµÇ°í ÀÖ½À´Ï´Ù. ³×Æ®¿öÅ© °øÀ¯¸¦ ÅëÇØ ÀüÆĵǸç, °¨¿°µÇ¸é ¿ø°Ý¿¡¼ Á¢¼ÓÀÌ °¡´ÉÇϵµ·Ï ¹éµµ¾î¸¦ ¿¾î³õ°í, IRC Server·Î Á¢±ÙÀ» ½ÃµµÇÕ´Ï´Ù.
¡Ù »çÀü¿¹¹æ¿ä·É
ºÒÇÊ¿äÇÑ ³×Æ®¿öÅ© °øÀ¯´Â ÇØÁ¦ÇÏ°í ºÎµæÀÌÇÑ °æ¿ì, Àбâ·Î¸¸ °øÀ¯Çϰųª ¾²±â ±ÇÇÑÀ» ÁÙ ¶§´Â ¹Ýµå½Ã ¾ÏÈ£¸¦ ¼³Á¤ÇؾßÇÏ°í, ½Ã½ºÅÛ Administrator Password´Â Ư¼ö¹®ÀÚ¸¦ È¥ÇÕÇÏ¿© 8ÀÚ ÀÌ»óÀ¸·Î ¼³Á¤ÇÏ¿© ¿î¿µÇÑ´Ù.
¡Ù °³¿ä
2003³â 3¿ù 9ÀÏ ¿Ü±¹¿¡¼ óÀ½ ¹ß°ßµÇ¾ú´Ù. ³×Æ®¿öÅ© °øÀ¯¸¦ ÅëÇØ ÀüÆĵǸç, ¾ÆÁ÷ ±¹³»¿¡ À¯ÀÔ À¯¹«´Â È®ÀεÇÁö ¾Ê¾Ò´Ù. WORM_DELODER.A ¿ú¹ÙÀÌ·¯½º¿¡ °¨¿°µÇ¸é 445 Æ÷Æ®¸¦ ½ºÄµÇÏ¿© administrator °èÁ¤À¸·Î Á¢¼ÓÀ» ½ÃµµÇÏ°í, CNCERT(Áß±¹ CERT)¿¡ ÀÇÇϸé, °¨¿°ÀÌ µÇ¸é ¿ø°Ý¿¡¼ Á¦¾îÇÒ ¼ö ÀÖ´Â ¹éµµ¾î(5800 or 5900/TCP)¸¦ ¿¾î³õ°í, µ¿½Ã¿¡ 6667/TCP IRC Server¿¡ Á¢¼ÓÀ» ½ÃµµÇÑ´Ù.
¡Ù ÀüÆĹæ¹ý
o ³×Æ®¿öÅ© °øÀ¯·Î ÀüÆÄ
445/TCP Æ÷Æ®°¡ ¿·ÁÀÖ´Â ½Ã½ºÅÛÀ» ½ºÄµÇÑ´Ù.
445/TCP Æ÷Æ®°¡ ¿·ÁÀÖ´Â ½Ã½ºÅÛÀÇ Administrator Password°¡ ´ÙÀ½°ú °°ÀÌ ¼³Á¤µÇ¾î ÀÖÀ¸¸é ħÀÔÇÏ¿© ÀüÆÄÇÑ´Ù.
000000 / 00000000 / 111111 / 11111111 / 121212 / 123123 / 12345
123456 / 1234567 / 12345678 / 123456789 / 1234qwer / 123abc / 123asd
123qwe / 54321 / 654321 / 88888888 / abc123 / Admin / admin
admin123 / administrator / alpha / computer / database / enable
foobar / godblessyou / ihavenopass / Internet / Login / login
mypass / mypc123 / oracle / owner / passwd / Password / password
patrick / pw123 / secret / server / super / sybase / temp123
test123 / ypass123
¡Ù ´ÙÀ½°ú °°Àº À§Ä¡¿¡ ÀÚ½Å(Dvldr32.exe)À» º¹»çÇÏ°í ¹éµµ¾î ÇÁ·Î±×·¥(inst.exe)¸¦ º¹»çÇÏ¿© ¼³Ä¡ÇÑ´Ù.
%sC$WINNTAll UsersStart MenuProgramsStartup
%sCWINDOWSStart MenuProgramsStartup
%sC$Documents and SettingsAll UsersStart MenuProgramsStartup
¡Ø %s = ¿ø°Ý ½Ã½ºÅÛÀÇ ³×Æ®¿÷ À̸§
¿ø°Ý¿¡¼ Á¦¾îÇÒ ¼ö ÀÖµµ·Ï 5800 or 5900/TCP Æ÷Æ®¸¦ ¿¾î ³õ´Â´Ù.
6667/TCP Æ÷Æ®¸¦ ÀÌ¿ëÇÏ¿© IRC Server·Î Á¢¼ÓÀ» ½ÃµµÇÑ´Ù.
¡Ù ÇÇÇØÁõ»ó
o ¿ø°Ý¿¡¼ Á¢±ÙÇÒ ¼ö ÀÖµµ·Ï ¹éµµ¾î ÇÁ·Î±×·¥(inst.exe)À» ¼³Ä¡ÇÏ¿© 5800 or 5900/TCP Æ÷Æ®¸¦ ¿¾î³õ´Â´Ù.
o ´Ù¸¥ IRC Sserver·Î Á¢¼Ó(6667/TCP)À» ½ÃµµÇÑ´Ù.
o Àç ºÎÆýà µ¿ÀÛÇϱâ À§ÇÏ¿© ÀÚ½ÅÀ» ½Ã½ºÅÛ¿¡ º¹»çÇÏ°í, ·¹Áö½ºÆ®¸® °ª¿¡ µî·ÏÇÑ´Ù.
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
messnger = Dvldr32.exe
¡Ù °¨¿°½Ã Ä¡·á¹æ¹ý
´ÙÀ½ »çÀÌÆ®¿¡¼ ¹é½ÅÀ» ´Ù¿î¹Þ¾Æ ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ÇÑ ÈÄ Ä¡·áÇÑ´Ù.
¡Ø Æ®·£µå¸¶ÀÌÅ©·Î : //www.trendmicro.com/download/tsc.asp
¡Ø ½Ã¸¸ÅØ : //www.symantec.com/downloads/
¡Ù ¼öµ¿À¸·Î Ä¡·áÇÏ´Â ¹æ¹ý
CTRL+SHIFT+ESC¸¦ µ¿½Ã¿¡ ´·¯ [Windows ÀÛ¾÷°ü¸®ÀÚ]¸¦ ¶ç¿ì°í [ÇÁ·Î¼¼½º] ÅÜÀ» Ŭ¸¯ÇÑ´Ù.
Dvldr32.exe ÇÁ·Î¼¼½º¸¦ ã¾Æ ¼±ÅÃÇÏ¿© ÇÁ·Î¼¼½º¸¦ Á×ÀδÙ.
ÀçºÎÆÃÇÒ ¶§ ¿ú¹ÙÀÌ·¯½º°¡ ½ÇÇàµÇ´Â °ÍÀ» ¸·±â À§ÇÏ¿© ·¹Áö½ºÆ®¸®¿¡ µî·ÏµÈ °ªÀ» Á¦°ÅÇÑ´Ù. HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun ¿¡¼
messnger = Dvldr32.exe ¸¦ »èÁ¦
Dvldr32.exe¶ó´Â ÆÄÀϸíÀ¸·Î °Ë»öÇÏ¿© ÆÄÀÏÀ» »èÁ¦ÇÑ´Ù.
¡Ø ·¹Áö½ºÆ®¸®½ÇÇà¹æ¹ý
½ÃÀÛ > ½ÇÇà > ÀÔ·Ââ¿¡¼ `REGEDIT`¸¦ ÀÔ·ÂÇÑ ÈÄ ¿£Å͸¦ ´©¸¥´Ù.
¡Ù »ó¼¼Á¤º¸ »çÀÌÆ®
¡à Æ®·£µå¸¶ÀÌÅ©·Î : //www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_DELODER.A
¡à ½Ã¸¸ÅØ : //securityresponse.symantec.com/avcenter/venc/data/w32.hllw.deloder.html
From. ¨ÏWiNGhoST¢â(jgalgil@hotmail.com)
[ÃÖÁ¾ ¼öÁ¤ ½Ã°£ : 2003³â 3¿ù 10ÀÏ 12½Ã 50ºÐ]
[ÀúÀÛ±ÇÀº WiNGhoST(¼º¿õ)¿Í PC»ç¶û¿¡°Ô ÀÖ½À´Ï´Ù. ¼öÁ¤ ¶Ç´Â ¹èÆ÷ÇÒ ¼ö ¾ø½À´Ï´Ù.]