'보안 (Security)/Virus'에 해당되는 글 8건

백신이 못잡는 바이러스 어떻게 잡나? :: 2007/11/18 22:20

백신이 있는데도 아무런 alert가 없었는데
네트웍이 매우 느려지거나 컴퓨터조작이 심하게 느려진다면...
뭔가 바이러스의 활동이 있을수있습니다.
요즘은 변형이 많아서 백신이 발견못하는 바이러스가 다수 존재한다고 할수있습니다.
이런 경우 어떻게 대처할 것인지  적어봅니다.

1. 네트웍을 공격하는 웜이 있는지 점검합니다.
Tcpview사용하면 네트웍을 나 모르게 접속중인 프로그램을 찾을수있습니다. 
작업관리자를 보시면 CPU의 부하상태와 부하를 주는 프로세스를 찾을수있습니다.
pslist를 사용하시면 감춰진 프로세스까지 보실수있습니다.
<< tcpview 에 대해 더 자세히 알아보기>>

2. (회사일 경우) 웜발견시 상단의 네트웍장비에 block하는 정책을 설정합니다.
 개인PC라면 모르지만 회사나 단체에선 추가적인 피해및 바이러스 확산을 방지하기위해
네트웍단에서 -스위치,방화벽- block정책을 세팅하는것이필수적입니다.)

3. 바이러스 프로세스를 kill합니다.
pslist로 process를 봐가면서 pskill을 이용하여 바이러스 프로세스를 kill합니다.
이때 한번에 안죽는 바이러스가 있어서 10회정도 반복을 해주면 좋습니다.
pskill은 윈도우시스템 실행파일까지도 kill할수있는 강력함을 보유하고있습니다.
바이러스 프로세스가 두개가 존재하는경우 하나가 죽었을때 다른 하나가 되살리는것을 봅니다.
pskill을 이용해 배치파일로 작성하여 모든 바이러스프로세스를 동시에 kill하는것이 좋습니다.
프로세스를 kill하고 나면 바이러스 실행파일을 삭제할수있습니다.
삭제하기전 실행파일의 확장자를 변경한후 별도의 장소(USB등에) 복사해둡니다.(나중에 필요)
원래의 .exe라고 된 확장자를  .ex_ 로 변경해두면 됩니다. 실행이 되지않죠..
<< pslist , pskill 알아보기 >>

4. 바이러스가 연계된 dll을 unlock 합니다.
dll바이러스가 돌아가는 경우 백신이 발견했으면서도 삭제를 못하는 경우가 많습니다.
dll바이러스를 감지못하는 경우 processexplorer를 이용하여 dll을 찾을수있습니다.
시스템파일에 들러붙은 dll은 삭제하기가 매우 어렵습니다.
인터넷익스플로어, 탐색기, 백신프로그램등에 들러붙는 경우 삭제가 불가능합니다.
이때 먼저 기존에 연결된 관계를 unlock시키면 바로 삭제하는것 가능합니다.
unlocker를 추천합니다. 리부팅하지않고서도 잘 unlock시키는것을 확인하였습니다.
unlocker에 대한 자세한 설명은 옆의 링크를 클릭하세요...  << unlocker  >>

5. 시작프로그램상의 불필요한 프로세스/ 서비스 제거합니다.
msconfig나 regedit를 이용하여 불필요한 프로세스,서비스를 모두 제거합니다.
이를 위해선 평소에 자신의 컴터에 어떤 프로세스,서비스가 존재하는지 알고있어야합니다.
잘 모를경우 google검색을 이용하여 정보를 얻으셔야합니다.

6. 리부팅후 정상작동하는지 확인합니다.
tcpview와 pslist등을 이용하여 프로세스및 통신상태를 점검합니다.
삭제했던 바이러스파일이 다시 생성되지않았는지 확인합니다.
삭제했던 바이러스 실행파일이나 dll이 다시 리부팅후 생기는 경우가 있습니다.
일단 안전모드로 부팅하여 파일을 삭제하는것도 좋은 방법입니다.
안전모드삭제후 또 파일이 생길수있습니다. 그건 바이러스를 다 찾지못한것인데요...
정체를 다 파악하지못해도 편법으로 바이러스 파일이 다시 만들어지는것을 막는 방법을 소개합니다.
앞서의 3번부터 5번을 실행한후 해당
바이러스 파일이 있는위치에 파일이름과 동일한 폴더를
일부러 만듭니다. 바이러스가 만들려고 하는 파일과 동일한 폴더가 이미 자리를 차지하고있으면
바이러스의 파일 생성시도는 실패하게 됩니다.
(실제로 효과가 있더군요.. ^^; )

7. 발견된 바이러스 파일을 백신회사에 보내어 신규 패턴에 반영하게 합니다.
3번 4번에서 발견한 바이러스 파일을 별도로 보관했었습니다.
.ex_라고 확장자 변경해서 보관한 파일을 다시 압축프로그램을 이용하여 암호를 걸어서 압축 해주세요..
메일을 보낼때  메일서버에서 삭제되어서 전송되지않을수있으니까요..
백신회사에 보낼때 압축해제위한 암호는 알려줘야겠죠..
신규패턴이 1-2일이면 배포될거라고 봅니다.


2007/11/18 22:20 2007/11/18 22:20
Trackback Address :: http://jaewook.net/trackback/857
  • 감사합니다. | 2007/11/28 13:45 | PERMALINK | EDIT/DEL | REPLY

    오늘도 좋은팁 잘보고 가겠습니다.
    가뜩이나 신종바이러스 많아서 신경질 나는데 큰 도움이 되네요! ^^

    그리고 네이버에 불펌한넘 있으서 주소 알려드려요.
    http://blog.naver.com/laplace32?Redirect=Log&logNo=130024721486

    • 우키 | 2007/12/03 14:08 | PERMALINK | EDIT/DEL

      ^^ 제 경험상 적은것이라서.. 부족할수있습니다.
      백신이 제 기능못할때가 많아서요...
      백신만 설치하면 걱정을 전혀 안하게된다면 얼마나 좋을까요...
      불펌한것을 상업적인 목적으로 쓰지않는다면.. 상관없습니다.
      뭐 밑에 한줄정도 원문출처라도 밝혀준다면 좋지만요.. ^^

Name
Password
Homepage
Secret

MSN 피싱사이트가 여러분의 패스워드를 훔치고 있습니다. :: 2007/07/27 21:00

MSN 메신저를 이용하여  여러분들의 패스워드를 노리는 피싱사이트가  전파되고있습니다.
아래의 내용을 잘 읽어보시고 피해를 보시는 일이 없도록 조심해주시기 바랍니다.

▶ 왜 MSN 메신저에 속으면 안되는가?
1. 여러분의 MSN 패스워드를 유출시킵니다. (매우 위험)
인터넷사이트에서 동일한 아이디/패스워드를 사용하는 경우가 많으니만큼 매우 위험합니다.
아이디/패스워드가 유출되면  바이러스에 걸리는 것보다 더 심각한 결과가 초래됩니다.
2. 여러분을 또다른 공격자로 만듭니다.
   msn바이러스나 피싱에 속아넘어간 순간 여러분은 의도하지않게 다른사람을 공격하게됩니다.
3. 여러분의 PC가 바이러스에 의해 제역할을 못하게 되어 업무에 지장을 받게됩니다.
이번에 전파되는 MSN피싱메시지의 경우엔  바이러스 기능은 없음을 먼저 알려드립니다. 하지만...
유사한 공격으로 인해 PC에 바이러스가 심겨지고 업무에 큰 지장을 받게되는 경우가 많습니다.


▶ 여러분은 속으셨습니까?
최근 아래와 같은 MSN메시지를 받으셨나요?  
그림에 보면 지인으로부터 msn메시지가 도착하여 뭔가를 알려줍니다. 
( 이미지는 인터넷에 이미 올라와있는것들을 조금씩 편집하여 올렸습니다  ^^; )
출처: http://link.allblog.net/5121177/http://shinyhappy.tistory.com/35 

사용자 삽입 이미지
예전에는 영문으로 MSN바이러스 등을 유포되어서 무시해왔는데....
이번엔 MSN에 등록된 친구로부터 한글 메시지가 전송되었습니다.  속아넘어가기 쉽죠....
( 메신저에 뜬 링크엔 바이러스가 없고 단순히 아래의 사이트로 연결해주는 일만 합니다.)
--> 그런면에서 MSN바이러스라고는 할수없겠습니다. MSN피싱이라고.. ^^

링크로는 msn-live-scanner.tk  , messengerblockcheck3.tk , messenger-tips.tk 등이 걸립니다.
그외 url:
messenger-contacts.tk ,
여러가지 다른 이름의 URL이 사용되는것 같은데  IP는 대략 8개가 사용되고있더군요...
69.59.25.79 ,  81.29.204.106,   89.255.3.140,     193.33.61.2 
193.33.61.9,   209.172.59.193,  217.115.151.9,   217.119.57.19

발견 즉시 방화벽에서 block했답니다. ^^
사용자 삽입 이미지


어쨋든 계속 진도 나가겠습니다...... ^^
사용자 삽입 이미지
사이트에선 누가 내 msn계정을 block했는지 알려준다며 MSN계정과 패스워드를 입력해달라고 합니다.
호기심에, 혹은 무심결에 아이디,패스워드를 입력했고 아래쪽의 오렌지색 아이콘을 클릭했습니다.
그순간 여러분의 MSN아이디와 패스워드는 유출되어  누군가의 손에 들어가게 되었습니다. 
뿐만 아니라 여러분의 모든 MSN 친구들에게  ‘그 메시지’가 자동으로 전송되게 됩니다

▶ 그렇다면 어떻게 해야 하나요?
1. 혹시 MSN 패스워드가 유출되었다면 즉시 패스워드를 변경하시기 바랍니다.
hotmail 사이트에 접속하셔서 즉시 패스워드를 변경해주세요
  (패스워드를 정기적으로 바꿀 것을 권해드립니다. MSN은 72일을 기본값으로 하는군요)
  길지만 안 바꾸는 20자의 패스워드보다 자주 바꾸는 8자 패스워드가 훨씬 강력한 패스워드입니다.
사용자 삽입 이미지

2. MSN으로 누군가 파일을 전송하거나 URL을 보낼 때 반드시 당사자가 보낸것인지 확인하세요
확인도 하지 않고 링크를 클릭하는 것은 매우 위험한 행동입니다.
영문뿐 아니라 이젠 한글 메시지로도 .... 여러분은 속을 수 있습니다.  
   인터넷은 Untrust의 세계라는 점, 잊지마세요 !
3. 항상 여러분의 PC의 윈도우 보안패치와 백신업데이트를 최신의 상태로 유지해주세요
윈도우 보안패치와 백신업데이트는 최소한의 방어책입니다.



2007/07/27 21:00 2007/07/27 21:00
Trackback Address :: http://jaewook.net/trackback/833
  • MSN 메신저 관련 피싱사이트 -_-^

    Tracked from @ji's Blog | 2007/07/28 13:15 | DEL

    이게... 피싱사이트랍니다. 혹시나 저처럼 낚이셨던 분들은 MSN의 비번을 바꿔주심이 -0-!http://messenger-contacts.tk/여기서 해보심~ -0-;한동안 MSN으로 체팅을 안해봐서일까..? 많이 삭제 당했넹 ㅎㅎ이제 이걸 토대로 나도 정리를 ㅡ,.ㅡ;접속자 폭주인강... -_-;; 스샷찍기 힘든.. 접속이 잘 안되는..ps.. 약간 뭔가 이상한게.. 사용 후 msn 메신저 로그인하면 자동으로 몇번 튕기고.. 내 메신저 목록의 사..

Name
Password
Homepage
Secret

Cisco 2950 S/W에서 특정mac drop시키기 :: 2007/07/16 20:29

최근에 mac spoofing하는 바이러스가 돌고있어서 대응방안을 찾던중에 가장 신속한 방법입니다.

바이러스에 걸린 PC가 자신의 mac을  다른 pc들의 ip에도  동일하게 대응되도록 spoofing 하더군요
그래서 네트웍에 동일한 MAC을 가지 PC가 30-40대가 존재하는 현상이 일어나게되고
그 30-40대의 PC에서 주고받는 데이타를 훔쳐보게되는 그런 위험스런 상황이 벌어지게 됩니다.
ARP의 취약한 구조때문에 가능한 방법이라고 생각이 되구요.. 어쨋든 이런현상이 있었습니다.

며칠전에 포스팅한 것처럼 문제되는 PC를 찾아서 offline시키고 치료하는것보다
네트웍장비 차원에서  좀더 빨리 조치할 필요가 있어서 알아보던중에  
함께 일하는 강과장님께서 자료를 찾아서 추천하셨습니다. 효과가 더 좋은듯합니다.

config모드에서 다음과 같이 명령합니다.
mac address-table static mac-addr vlan vlan-id drop

그러면 비정상적인 mac은 해당하는 vlan에서 거부되게 됩니다.
당연 오염된 mac은 사라지고 정상적인 mac만 남게됩니다.
그래서 피해를 받고있던 정상 pc들은 자신의 원래의 mac을 회복하게 됩니다.
바이러스 걸린 pc는 더이상 네트웍을 사용할수없게되죠...
인터넷이 안된다며 곧 네트웍관리자에게 연락이 오게됩니다.  ^^

모든 상황이 해제된후  원상태로 돌리기위해서는 아래와 같이 합니다. 
no mac address-table static mac-addr vlan vlan-id

switch ios가 12.1(19)EA1 이상이어야합니다.

<< cisco 2950 의 command references도 참고해보세요 >>

2007/07/16 20:29 2007/07/16 20:29
Trackback Address :: http://jaewook.net/trackback/830
Name
Password
Homepage
Secret

[바이러스] ARP spoofing :: 2007/07/11 11:14

다수의 컴퓨터에서 인터넷 홈페이지를 연결시 이상한 문자가 뜨고 화면이 깨진다는 신고가 들어왔습니다.
웹페이지자체는 이상이 없는데 다수의 특정PC에서만 문제가 발생하고 있었습니다.
문제되는 pc에서 깨지는 웹페이지의 소스보이를 하면 특정 문자열이 들어가있는것이 보였구요

사용자 삽입 이미지

웹페이지로 전송되는 아이디/패스워드를 훔쳐내기위한 ARP spoofing형태의 malware로 추측되었습니다.
문제해결을 위해 다음과 같이 시행하였습니다.

1. 웹페이지가 정상적으로 보이지않는 클라이언트 ip확인
2. S/W에서 비정상 작동 클라이언트 ip의 mac 확인
   sh arp | inc ip_address
3. S/W에서 해당하는 mac 현황을 파악 (누가 또 같은 mac를 가지고있나?)
   sh arp | inc mac_address
4. 다수의 pc가 같은 mac을 가지고있는것으로 보였습니다.
5. 진짜 mac을 가진 pc를 찾기 시작했습니다.
6. DHCP서버에 접속해서 최초 mac을 받아간 pc를 찾았습니다.
7. 오염된 pc로 보이는 이 PC의 랜선을 뽑았습니다.
8. S/W에서 오염된 mac을 clear시킵니다.
   clear arp
9. 문제의 mac이 아직도 존재하는지 확인합니다.
    sh arp | inc mac_address
   아래 화면에서 보시듯 더이상 문제의 mac이 올라오지않습니다.
10. 이제 문제의 오염pc를 로컬로 접속해서  문제를 해결합니다.(malware제거)

이외의 방법으로는...  
(S/W에서 지원한다면) 해당mac을 거부하게 하고  clear arp 해도 될것 같습니다.

사용자 삽입 이미지

2007/07/11 11:14 2007/07/11 11:14
Trackback Address :: http://jaewook.net/trackback/826
  • 참맨 | 2007/07/16 15:33 | PERMALINK | EDIT/DEL | REPLY

    저희 회사에 이런 증세가 있는데, IP는 고정 아이피입니다. 어떻게 대처하면 되나요? ㅜ.ㅜ

    • 우키 | 2007/07/16 19:31 | PERMALINK | EDIT/DEL

      이 현상은 arp spoofing하는 바이러스가 원인입니다.
      모든 PC의 백신을 최신버전으로 올리면 고쳐질것입니다.
      트렌드,시만텍,하우리등 유명백신들이 모두 잡더 군요..

      원래의 MAC을 찾는것은 일일이 커맨드를 열어봐야알수있습니다.
      커맨드창에서 ipconfig /all해보시면 mac을 볼수있습니다.
      평소에 고정아이피와 함께 mac을 같이 관리하셨다면 바로 알수있죠
      아니라면 열심히 찾아야죠.. ipconfig /all

  • 우키 | 2007/07/16 20:32 | PERMALINK | EDIT/DEL | REPLY

    참맨님. 네트웍장비가 cisco의 2950이라면.. 아래의 방법을 추천합니다.
    http://jaewook.net/830
    ios버전은 최신으로 올려두시는게 좋겠죠?

  • 참맨 | 2007/07/17 11:37 | PERMALINK | EDIT/DEL | REPLY

    우키님 감사합니다.. 조치토록 하겠습니다..^^; 휴~

Name
Password
Homepage
Secret

바이러스감염후 공유폴더에 접속하지못할때 조치 :: 2007/01/15 18:56

바이러스 감염후 컴퓨터의 모든 공유가 사라지고 다른 공유폴더에도 접근하지 못하는 현상이 있었습니다.
바이러스를 치료했지만 바이러스가 일부 레지스트리값을 바꾸는 것으로 보입니다.
C$  D$ RPC$등의 일체의 공유가 모두 사라져있는 현상을 보였구요..
공유폴더를 이용하여 서비스하는 모든 것들이 안되더군요..
협력업체의 모 엔지니어의 도움을 받아  복구할수있는 레지스트리 키값을 찾았습니다.

아래의 키값으로 변경하고 리부팅하면.. 정상적으로 공유가 올라오는것을 확인했습니다.
XP와 2000프로페셔널, 2000서버에서 테스트했습니다.


아래의 내역을  텍스트파일로 만들어서  저장할 때 .reg 파일로 만들고..
문제되는 pc에서 더블클릭하면 해당 레지스트리값이 시스템에 입력(import)됩니다.
리부팅후 서비스가 회복이 되었습니다.

=====   recover_share.reg  ================================================================
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
"AutoShareWks"=dword:00000001
"AutoShareServer"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters]
"TransportBindName"="\\Device\\"

==========================================================================================

2007/01/15 18:56 2007/01/15 18:56
Trackback Address :: http://jaewook.net/trackback/764
Name
Password
Homepage
Secret

[wupdate.exe] 인터넷방해하는 바이러스 :: 2006/12/28 18:22

오늘 모 지점에서 전화가 걸려왔습니다.

▶ 현상:
 
  - 네이트온은 되는데..  인터넷은 일체안된다.. 사내 인트라넷웹페이지마저도...
        (이 pc는 보안패치되고있었고.. 시만텍안티바이러스 12월25일자까지 업데이트되어있었음)

▶ 확인:
   
  - 해당 pc로 핑은 됨... 
        - 넷미팅으로 연결하려하였으나 바탕화면 공유불가능
        - 다른방법으로 어찌어찌해서 원격으로 데스크탑에 연결...(비밀^^)
        - ping에 의한 네트웍연결테스트 전혀이상없음
        - nslookup에 의한 dns확인 : 이상없음..  쿼리 이상무
        - host파일 조사했으나 이상없었음
        - 일체의 인터넷익스플로어로  인터넷하는것 불가능
        - telnet 테스트: 80포트로 어떤 인터넷URL을 열려고할때 커넥션 실패

▶ 추측
      - 80포트 연결을 방해하는 프로그램이 있을것이다...

▶ 조치
      - 포트view가능한 tcpview.exe실행하여 조사
       - wupdate라는 프로그램이 7474포트로  외부( )에 연결중인것 확인
       - pskill로 프로세스 종료...
       - 프로세스 종료하자마자 인터넷 사용에 문제가 없어졌음...
       - 해당파일 삭제 (압축하여 시만텍에 메일로 전송-> 암호를 걸어압축해야함)
      - 레지스트리에서 해당파일관련항목 삭제 (xp에선 msconfig만 실행해도 쉽게제거가능)
      - 방화벽정책 추가:  7474포트 block,     69.64.36.189 아이피 block
   


- 놀랍게도 wupdate라는 파일은 시만텍안티바이러스 프로그램 폴더 내부에 위치하고있었답니다.
마치 시만텍업데이트 파일인것 처럼.....

-해당파일을 제가 사용하는 pc에서 일부러 실행해보았는데.. 실행파일은 없어지고 램에서만 가동...
시만텍이 있을경우에 디스크에 카피되든듯합니다...   트렌드오피스스캔도 역시 확인못하더군요..
- 따라서 트렌드에도 해당파일을 보냈습니다.
- wupdate란 파일은 메일에 의해 전파되는 웜종료인데.. 예전것에서 패턴이 좀 변형된듯합니다...
 
▶ 사후 진행상황
-트랜드에서 오늘오전에 임시패턴을 만들어 제공해주어서 오전에 배포하였으며  오후엔 새로운 정식패턴이 배포되어 해당 바이러스를 잘 치료하고있습니다.
- 근데 아직도 시만텍에선 연락이 없군요..  시만텍안티바이러스사용하는 pc들은 계속 고생중입니다.

==========================================

안녕하세요? 트렌드마이크로입니다.