자유롭게 게시물을 올릴수있는 게시판입니다.
  • 유년추억
  • 학교생활
  • 입시준비
  • 대학생활
  • 군생활
  • 알바생활
  • 취업준비
  • 직장생활
  • 원룸생활
  • 연애중
  • 결혼준비
  • 집안살림
  • 자녀교육
  • 창업준비
  • 이민유학
  • 노후생활
  • 전체보기


님...

 

님 우선 바이러스로 인한 현상으로 알고있습니다...

요즘에 변종웜이 취약점을 노려 계속 번져가는 것으로 알고있습니다

바이러스로 인한 증상은 아래와같습니다

웜 파일이 실행되면 윈도우 폴더에 avserve.exe 파일이 만들어 진다.
(윈도우 폴더는 시스템마다 다를 수 있으며 보통 윈도우 95/98/ME/XP는 C:Windows, 윈도우 NT/2000은 C:WinNT 폴더이다. )

레지스트리에 다음 값을 추가해 윈도우 시작시 자동으로 실행되도록 한다.
HKEY_LOCAL_MACHINE
   SOFTWARE
      Microsoft
         Windows
            CurrentVersion
               Run
에 avserve.exe 키로 웜 파일 등록 (예: C:WINNTavserve.exe)

윈도우 시스템 폴더에 '숫자_up.exe' 이름의 웜 파일이 만들어 진다.
(윈도우 시스템 폴더는 사용 윈도우에 따라 다르며 보통 윈도우 95/98/ME는 C:WindowsSystem, 윈도우 NT/2000은 C:WinNTSystem32, 윈도우 XP는 C:WindowsSystem32 폴더이다.)

예)
- 18572_up.exe
- 25513_up.exe
- 28763_up.exe
- 29069_up.exe
- 29982_up.exe
- 4717_up.exe
- 9337_up.exe 등

다른 시스템을 감염 시키기 위해 임의의 IP의 TCP 445번 포트로 접속을 시도한며 여러 포트를 'LISTENING' 상태로 열어둔다.

일정 시간이 지나면 CPU 사용이 100%까지 올라가며 컴퓨터 속도가 매우 느려진다. 이때 웜 프로세스(avserve.exe)를 종료하면 정상적으로 돌아온다.

* 사용포트

이 웜에 감염되면 TCP 1000번~2000번대 포트를 'LISTENING' 상태로 열어두며 임의로 선택된 IP의 TCP 455번 포트로 접속을 시도한다. TCP 5554번, 9996번 포트도 사용된다.

예) 감염된 시스템에서 NETSTAT -AN으로 확인한 경우
( 주 : IP 주소는 달라지며 일부는 xx로 대체했음 )

Active Connections

Proto Local Address Foreign Address State
TCP 0.0.0.0:135 0.0.0.0:0 LISTENING
TCP 0.0.0.0:445 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1025 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1027 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1028 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1029 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1030 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1031 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1032 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1033 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1034 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1035 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1036 0.0.0.0:0 LISTENING

~~ 중 략 ~~

TCP 0.0.0.0:2968 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2969 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2970 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2971 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2972 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2973 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2974 0.0.0.0:0 LISTENING
TCP 0.0.0.0:5554 0.0.0.0:0 LISTENING
TCP 192.168.100.2:139 0.0.0.0:0 LISTENING
TCP 192.168.100.2:2865 xx.202.222.247:445 SYN_SENT
TCP 192.168.100.2:2866 3.xxx.142.75:445 SYN_SENT
TCP 192.168.100.2:2867 192.168.183.xxx:445 SYN_SENT
TCP 192.168.100.2:2868 192.168.122.xxx:445 SYN_SENT
TCP 192.168.100.2:2869 192.1.151.xx:445 SYN_SENT
TCP 192.168.100.2:2870 192.171.17.xxx:445 SYN_SENT
TCP 192.168.100.2:2871 192.168.253.xxx:445 SYN_SENT

~~ 중 략 ~~

TCP 192.168.100.2:2972 xx.205.xxx.180:445 SYN_SENT
TCP 192.168.100.2:2973 192.xxx.41.36:445 SYN_SENT
TCP 192.168.100.2:2974 192.123.195.xxx:445 SYN_SENT
UDP 0.0.0.0:135 *:*
UDP 0.0.0.0:445 *:*
UDP 0.0.0.0:1026 *:*
UDP 192.168.100.2:137 *:*
UDP 192.168.100.2:138 *:*
UDP 192.168.100.2:500 *:*

현재 v3와 바이로봇 최신버전의 엔진을 업데이트 하면 치료와 레지 수정이 가능합니다...

좀더 자세한 사항은 아래사이트를 참고하세요

//info.ahnlab.com/smart2u/virus_detail_1379.html



2004-05-02 11:03:37
465 번 읽음
  총 3 개의 댓글이 있습니다.
  1. 1. 오무일 '04.5.2 4:13 PM 신고
    :-)*활용강좌를 참고하세요...해결방법올렸습니다 ↓댓글에댓글
  2. 2. 박승옥 '04.5.2 4:26 PM 신고
    :-)*답변 감사합니다..^^ ↓댓글에댓글
  3. 3. 오무일 '04.5.2 5:54 PM 신고
☞ 로그인 후 의견을 남기실 수 있습니다
 캐시선물





365ch.com 128bit Valid HTML 4.01 Transitional and Valid CSS!
태그