Windows Information
 
ÃÑ °Ô½Ã¹° 100°Ç, ÃÖ±Ù 0 °Ç
   
MTX ¿ú¹ÙÀÌ·¯½º ºÐ¼® º¸°í¼­
±Û¾´ÀÌ : ½Å¿µÃ¶ ³¯Â¥ : 2013-01-18 (±Ý) 13:11 Á¶È¸ : 13474

MTX ¿ú¹ÙÀÌ·¯½º ºÐ¼® º¸°í¼­

¡à °³ ¿ä

¾Ç¼ºÇÁ·Î±×·¥(¾Ç¼ºÄÚµå)À̶ó°í Çϸé ÀϹÝÀûÀ¸·Î ÄÄÇ»Å͹ÙÀÌ·¯½º, ¿ú, Æ®·ÎÀ̸ñ¸¶À» ÀÏÄÃ¾î ¸»ÇÑ´Ù. ¾Ç¼ºÇÁ·Î±×·¥À¸·Î ÀÎÇÑ ÆÄ±«·ÂÃø¸é¿¡¼­ º»´Ù¸é ¹ÙÀÌ·¯½º°¡ µ¥ÀÌÅÍ ¹× ½Ã½ºÅÛ ÆÄ±«ÇÏ´Â Á¤µµ°¡ °¡Àå Å©´Ù. ÀüÆÄ¼Óµµ¸é¿¡¼­ º¸¸é ¿úÀÌ ¸ÞÀÏ µî¿¡ ÷ºÎµÇ¾î ÀÎÅÍ³Ý È¯°æÀÇ °³ÀÎÀ̳ª ±â¾÷»ç¿ëÀڵ鿡°Ô Àü´ÞÀÌ µÇ±â ¶§¹®¿¡ °¡Àå ºü¸£´Ù. ¶ÇÇÑ ¹éµµ¾î¿Í °°Àº Æ®·ÎÀ̸ñ¸¶¸¦ º¸¸é ºñ¹Ðä³ÎÀ» ÀÌ¿ëÇÏ¿© ½Ã½ºÅÛ¿¡ ¼û¾îµé¾î¿Í¼­ »ç¿ëÀÚµéÀÌ ¸ð¸£°Ô »ç¿ëÀÚ È¤Àº ½Ã½ºÅÛ Á¤º¸¸¦ À¯ÃâÇϰųª ¿øÇÏÁö ¾ÊÀº ÇÇÇØ¸¦ ÀÔÈú ¼ö°¡ ÀÖ¾î ÇÇÇØ ÇüÅÂÀ» ¿¹ÃøÇÏ´Â °ÍÀÌ °ÅÀÇ ºÒ°¡´ÉÇÏ´Ù.

ÇöÀç ¾Ç¼ºÇÁ·Î±×·¥ÀÇ Á¦ÀÛ Ãß¼¼¸¦ º¸¸é ´Ù¾çÇÑ ±â´ÉÀÌ È¥ÇÕµÈ ÇüÅ Áï ÆÄÀÏÀ» °¨¿°½ÃŰ´Â µîÀÇ ¼ø¼öÇÑ ¹ÙÀÌ·¯½º·Î¼­ ±â´ÉÀ» Çϸ鼭, ¿úó·³ »¡¸® ÀüÆÄ µÇ°í »ç¿ëÀÚ ¸ô·¡ ¿øÇÏ´Â ±â´ÉÀ» ÇÒ ¼ö ÀÖ´Â ¹ÙÀÌ·¯½ºµéÀÌ ¸¸µé¾îÁö°í Àִµ¥ MTX ¿ú¹ÙÀÌ·¯½º°¡ ¹Ù·Î ¿ú°ú ¹ÙÀÌ·¯½º, ¹éµµ¾î±â´ÉÀ» ÇÔ²² °¡Áö´Â ½ÇÁ¦ ¿¹ÀÌ´Ù.

¡à ±¸ Á¶

MTX ¿ú¹ÙÀÌ·¯½ºÀÇ ±¸Á¶¸¦ »ìÆìº¸¸é ¹ÙÀÌ·¯½º, ¿ú, ¹éµµ¾î·Î 3°³ÀÇ ÄÞÆÛ³ÍÆ®·Î ±¸¼ºµÇ¾îÀÖ´Ù. ¿úºÎºÐ°ú ¹éµµ¾îºÎºÐÀº óÀ½¿¡´Â ¾ÐÃàµÈ ÇüÅ·ΠÀÖ´Ù°¡ ½Ã½ºÅÛÀ» °¨¿°½Ãų ¶§ ¾ÐÃàÀÌ Ç®¸®¸é¼­ ¼³Ä¡°¡ µÈ ÈÄ ´Üµ¶À¸·Î Ȱµ¿À» ÇÏ°Ô µÈ´Ù. ¶ÇÇÑ, °¢°¢ÀÇ ÄÞÆÛ³ÍÆ®¸¦ ÀÌ·ç°í ÀÖ´Â ºÎºÐ¿¡´Â Ư¡ÀûÀÎ ¹®ÀÚ¿­À» °¡Áö°í ÀÖ´Ù. Windows 95/98/ME/2000°ú °°Àº Win32 ½Ã½ºÅÛÀ» °¨¿°´ë»óÀ¸·Î ÇÏ°í ¸ÞÀÏÀ» ÅëÇÏ¿© ÀüÆÄ°¡ µÇ´Â Ư¡À» °¡Áö°í ÀÖ´Ù.

 

Top

¡à ÄÞÆÛ³ÍÆ®ÀÇ ±â´É

MTX¿ú¹ÙÀÌ·¯½ºÀÇ ±¸Á¶¿¡¼­ ÁÖ¿äºÎºÐÀ» Â÷ÁöÇϰí ÀÖ´Â ¹ÙÀÌ·¯½ºÄÚµå ºÎºÐÀº Win32 ½ÇÇàÈ­ÀÏÀ» °¨¿°½ÃŰ¸ç ¿úºÎºÐ¿¡¼­´Â ÀüÀÚ¿ìÆíÀ» ÅëÇÏ¿© º¸³»Áö´Â ¸Þ½ÃÁö¿¡ °¨¿°µÈ ÷ºÎÈ­ÀÏÀ» º¸³»µµ·Ï Çϰí, ¼³Ä¡µÈ ¹éµµ¾î¸¦ ÅëÇÏ¿© °¨¿°ÀÌ µÈ ½Ã½ºÅÛ¿¡ Ç÷¯±×ÀÎÀ» ´Ù¿î·Îµå¹Þ¾Æ ÀÚüÀÇ ±â´ÉÀ» ¾÷±×·¹À̵åÇϰųª ½Ã½ºÅÛ Á¤º¸¸¦ ¿ÜºÎ·Î À¯ÃâÇÑ´Ù.

¡á ¹ÙÀÌ·¯½º(Virus) ÄÞÆÛ³ÍÆ®

º¸Åë ÀϹÝÀûÀÎ ¹ÙÀÌ·¯½ºÀÇ °æ¿ì¿¡´Â ÆÄÀÏÀÇ ¿£Æ®¸® ÄÚµå ºÎºÐÀ» °¨¿°À» ½ÃŰÁö¸¸ MTX¿ú¹ÙÀÌ·¯½º´Â Áö´ÉÀûÀ¸·Î ÆÄÀÏÀÇ Áß°£ ºÎºÐ¿¡ "Jump-to-Virus" ¸í·É¾î¸¦ ½É¾î ³õ°í ½ÇÇàÇÏ¿´À» °æ¿ì¿¡¸¸ ¹ÙÀÌ·¯½º°¡ ½ÇÇàÇϵµ·Ï ÇÏ´Â EPO (Entry Point Obscuring)À̶ó°í ÇÏ´Â ¾Ïȣȭ±â¹ýÀ» ÀÌ¿ëÇÑ´Ù. ¹ÙÀÌ·¯½ºÄÚµå´Â ¾Ïȣȭ°¡ µÇ±â ¶§¹®¿¡ Á¦¾î±ÇÀ» ¹ÙÀÌ·¯½º Äڵ尡 ¾òÀ» °æ¿ì¿¡´Â Á¦ÀÏ ¸ÕÀú ¾ÏÈ£¸¦ Ç®µµ·Ï µÇ¾îÀÖ´Ù.

±× ´ÙÀ½¿¡´Â ¹ÙÀÌ·¯½º´Â Win9x, WinNT, Win2000¿Í °°Àº Win32 KernelÀ» ½ºÄ³´×ÇÏ¿© ÇöÀçµð·ºÅ丮¿Í Àӽõð·ºÅ丮(temporary), À©µµ¿ì(Windows)µð·ºÅ丮¿¡ ÀÖ´Â PEÇüÅÂÀÇ Win32 ½ÇÇàÈ­ÀÏÀ» °¨¿°À» ½ÃŲ´Ù. ¸¸¾à¿¡ ¾Æ·¡¿Í °°Àº ¹é½Å ÇÁ·Î±×·¥µéÀÌ ½ÇÇà Áß¿¡ ÀÖ´Ù¸ç ¹Ù·Î °¨¿°À» Áß´ÜÇÑ´Ù.

AntiViral Toolkit Pro

AVP Monitor

Vsstat

Webscanx

Avconsol

McAfee VirusScan

Vshwin32

Central do McAfee VirusScan
 
[±×¸²2] ½ÇÇà ÁßÀÎ ¹é½Å ÇÁ·Î±×·¥ ¸ñ·Ï
¹ÙÀÌ·¯½º´Â ÀÚ±âÀÚ½ÅÀÇ ¿ú°ú ¹éµµ¾î ÄÞÆÛ³ÍÆ®¸¦ ½Ã½ºÅÛÀÇ Windowsµð·ºÅ丮¿¡ ÀÖ´Â ÆÄÀÏ·Î ¼û±è ¼Ó¼ºÀ¸·Î »ý¼ºÀÌ µÈ´Ù.

Top

¡Ø ÀϹÝÀûÀ¸·Î "C:\WINDOWS\SYSTEM" À©µµ¿ìÁîÀÇ ½Ã½ºÅÛµð·ºÅ丮¿¡ »ý¼ºµÊ.

IE_PACK.EXE - ¹ÙÀÌ·¯½º·ÎºÎÅÍ °¨¿°ÀÌ µÇÁö ¾ÊÀº ¿ú ÄÚµå

WIN32.DLL - ¹ÙÀÌ·¯½º¿¡ °¨¿°ÀÌ µÈ ¿úÄÚµå

MTX_.EXE - ¹éµµ¾î ÄÚµå
 
[±×¸²3] À©µµ¿ìÁî¿¡ ¼³Ä¡µÇ´Â ¿ú°ú ¹éµµ¾îÇÁ·Î±×·¥
¡á ¿ú(Worm) ÄÞÆÛ³ÍÆ®

¿úºÎºÐ¿¡¼­´Â ÀüÀÚ¿ìÆíÀ» ÅëÇÏ¿© º¸³»´Â ¸Þ½ÃÁö¿¡ °¨¿°µÈ ÷ºÎÈ­ÀÏÀ» º¸³»µµ·Ï ÇÑ´Ù. ¿ø·¡ÀÇ WSOCK32.DLLÆÄÀÏÀ» º¹»çÇÏ¿© SOCK32.MTX¶ó´Â ÆÄÀÏÀ» ¸¸µé°í WSOCK32.MTX¸¦ °¨¿°À» ½ÃÄѼ­ WININIT.INIÈ­ÀÏ¿¡ "replace original file with infected" ¶ó´Â ¸í·É¾î¸¦ ½á¼­ °¨¿°µÈ ÆÄÀÏÀ» °¡¸®ÄÑ ½ÇÇàÀ» Çϵµ·Ï ÇÑ´Ù.

¡Ø ´ÙÀ½ ºÎÆÃ¶§ °¨¿°µÈ ÆÄÀÏ·Î ÀüȯµÊ

NUL=C:\WINDOWS\SYSTEM\WSOCK32.DLL C:\WINDOWS\SYSTEM\WSOCK32.DLL=D:\WINDOWS\SYSTEM\WSOCK32.MTX
 
[Ç¥ 1] ½Ã½ºÅÛ ÆÄÀÏ º¯°æ
¶ÇÇÑ, ¿úÀº »ç¿ëÀڷκÎÅÍ º¸³»Áö´Â ÀüÀÚ¿ìÆí¸Þ½ÃÁö¿Í »Ó¸¸¾Æ´Ï¶ó »ç¿ëÀÚ°¡ ¹æ¹®ÇÏ´Â ÀÎÅͳݻçÀÌÆ®ÀÎ Web, ȤÀº Ftp »çÀÌÆ®¿¡ ÁÖÀǸ¦ ±â¿ï¿©¼­ ÀÚ½ÅÀÌ °¡Áö°í ÀÖ´Â ¹é½Åµµ¸ÞÀÎÀ̳ª ÀÎÅͳݻçÀÌÆ® ¸ñ·Ï°ú ºñ±³ÇÏ¿© ÀÚ½ÅÀÌ ¸Þ½ÃÁö¸¦ º¸³¾Áö ¾ÊÀ» Áö¸¦ ÆÇ´ÜÇÏ°Ô µÈ´Ù.

nii. nai. avp. f-se mapl pand soph ndmi afee yenn lywa tbav yman
 
[Ç¥ 2] ÀÎÅÍ³Ý »çÀÌÆ®

wildlist.o* il.esafe.c* perfectsup* complex.is* HiServ.com* hiserv.com*

metro.ch* beyond.com* mcafee.com* pandasoftw* earthlink.* inexar.com* comkom.co.* meditrade.* mabex.com * cellco.com* symantec.c* successful* inforamp.n* newell.com* singnet.co* bmcd.com.a* bca.com.nz* trendmicro* sophos.com* maple.com.* netsales.n* f-secure.c*
 
[Ç¥ 3] ¹é½Å¾÷ü µµ¸ÞÀÎ


¶ÇÇÑ, ¿úÀº º¸³»Áø ÀüÀÚ¿ìÆí¸Þ½ÃÁö¸¦ °¡·Îä¾î º¹»çº»À» °¨¿°µÈ ÷ºÎÈ­ÀÏÀ» ÷ºÎÇÏ¿© °°Àº ÁÖ¼Ò·Î º¸³½´Ù. °á°úÀûÀ¸·Î ÇÇÇØÀÚÀÇ ÁÖ¼Ò·Î µÎ ¹øÀÇ ¸Þ½ÃÁö¸¦ ¹Þ°Ô µÇ´Âµ¥, ù ¹øÂ°´Â ¿ø·¡ÀÇ »ç¿ëÀÚ°¡ º¸³½ ¸Þ½ÃÁö¿Í µÎ ¹øÂ°·Î ¹Þ´Â °ÍÀº Á¦¸ñ°ú ³»¿ëÀÌ ¾ø°í ÷ºÎ ÆÄÀÏÀ» °¡Áø ¸Þ½ÃÁö¸¦ ¹Þ°Ô µÈ´Ù. À̶§ ÷ºÎµÇ´Â ÆÄÀÏÀÇ À̸§Àº ´ÙÀ½ À̸§µé ÁßÀÇ Çϳª°¡ µÈ´Ù.

Top

README.TXT.pif I_wanna_see_YOU.TXT.pif MATRiX_Screen_Saver.SCR

LOVE_LETTER_FOR_YOU.TXT.pif NEW_playboy_Screen_saver.SCR

BILL_GATES_PIECE.JPG.pif TIAZINHA.JPG.pif FEITICEIRA_NUA.JPG.pif

Geocities_Free_sites.TXT.pif NEW_NAPSTER_site.TXT.pif METALLICA_SONG.MP3.pif

ANTI_CIH.EXE INTERNET_SECURITY_FORUM.DOC.pif ALANIS_Screen_Saver.SCR

READER_DIGEST_LETTER.TXT.pif WIN_$100_NOW.DOC.pif IS_LINUX_GOOD_ENOUGH!.TXT.pif QI_TEST.EXE AVP_Updates.EXE SEICHO-NO-IE.EXE YOU_are_FAT!.TXT.pif FREE_xxx_sites.TXT.pif I_am_sorry.DOC.pif Me_nude.AVI.pif Sorry_about_yesterday.DOC.pif

Protect_your_credit.HTML.pif JIMI_HMNDRIX.MP3.pif HANSON.SCR FUCKING_WITH_DOGS.SCR MATRiX_2_is_OUT.SCR zipped_files.EXE BLINK_182.MP3.pif
 
[Ç¥ 4 ] ÷ºÎ ÆÄÀÏ¸í ¸ñ·Ï

¿úÀº MTX°¡ °¨¿°µÈ ½Ã½ºÅÛ¿¡ óÀ½¿¡ ÀνºÅç µÉ ¶§ ¹ÙÀÌ·¯½º ºÎºÐ¿¡ ÀÇÇØ¼­ °¨¿°µÈ WIN32.DLL È­ÀÏÀ» ³»º¸³½´Ù. µû¶ó¼­ ¿ø·¡ÀÇ ¿úÀº WSOCK32.DLLÈ­Àϸ¦ °¨¿°½Ãų¶§ Çѹø¸¸ »ç¿ëµÇ¸ç ´õ ÀÌ»óÀÇ º¹»çº»À» »ç¿ëÇÒ ¼ö°¡ ¾ø¾î ¿úÀº °¨¿°ÀÌ µÈ WIN32.DLL º¹»çº»À» ¸¸µé¾î º¸³½´Ù.



¡á ¹éµµ¾î(Backdoor) ÄÞÆÛ³ÍÆ®

¹éµµ¾î ÄÞÆÛ³ÍÆ®°¡ ¼³Ä¡µÇ·Á¸é ½Ã½ºÅÛ۰¡ »ý¼ºµÈÈÄ¿¡ °¨¿°µÈ ½Ã½ºÅÛÀ» °¡¸£Å°µµ·Ï ·¹Áö½ºÆ®¸®¸¦ º¯°æÇÏ¿©¾ß Çϴµ¥ ¸¸¾à¿¡ ۰¡ ÀÌ¹Ì Á¸ÀçÇÑ´Ù¸é ¹éµµ¾î´Â ¼³Ä¡°úÁ¤À» ½ºÅµÇϰí ÀÚ±âÀÚ½ÅÀ» ÀÚµ¿½ÇÇàºÎºÐ¿¡ µî·ÏÀ» ½ÃŰ°Ô µÈ´Ù.

HKLM\Software\[MATRIX]
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
SystemBackup=%WinDir%\MTX_.EXE [ %WinDir% À©µµ¿ì µð·ºÅ丮]

ÀÌ·¸°Ô µî·ÏµÈ ¹éµµ¾î°¡ ½ÇÇàµÇ¸é ƯÁ¤ ÀÎÅÍ³Ý ¼­¹ö·Î ¿¬°áÀ» Çϸç, ÇÊ¿äÇÑ ÆÄÀÏÀ» ´Ù¿î ·Îµå¹Þ°Ô µÈ´Ù. ÀÌ °úÁ¤¿¡¼­ ¹éµµ¾î´Â ´Ù¸¥ ¹ÙÀÌ·¯½º·ÎºÎÅÍ ½Ã½ºÅÛÀ» Àç°¨¿°ÀÌ µÉ ¼ö ÀÖÀ¸¸ç ´Ù¸¥ Æ®·ÎÀ̸ñ¸¶ ÇÁ·Î±×·¥À» ¼³Ä¡Çϰųª ´Ù¸¥ ¸¹Àº ±â´ÉÀ» ¼³Ä¡ÇÏ¿© ½ÇÇàÀÌ µÉ ¼ö ÀÖ´Ù.

¡à °á ·Ð

Çö´ëÀÇ ÄÄÇ»Å͹ÙÀÌ·¯½º Á¦ÀÛÀÚµéÀÇ Á¦ÀÛ ¹× À¯Æ÷µ¿±â´Â ´õ ÀÌ»ó ´Ü¼øÇÑ °³Àθ¸ÀÇ È£±â½É ÃæÁ·À̳ª ½Ç·Â°ú½ÃµîÀÌ ¾Æ´ÔÀ» °¨¾ÈÇÒ ¶§, ±×·Î ÀÎÇÑ ÇÇÇØ°¡ °³ÀÎÀÇ Á¤º¸Ä§ÇػӸ¸ ¾Æ´Ï¶ó ±â¾÷ÀÇ ºñ¹ÐÁ¤º¸À¯Ãâ, ³ª¾Æ°¡ ±¹°¡ÀÇ ¾Èº¸¿¡ ±îÁö À§ÇùÀ» ÁÙ ¼ö°¡ ÀÖ¾î ÀÌ¿¡ ´ëÇÑ Ã¶ÀúÇÑ ´ëºñ¸¦ ÇØ¾ß ÇÒ °ÍÀÌ´Ù. ±×¸®°í, ¾ÕÀ¸·Îµµ MTX¿ú¹ÙÀÌ·¯½º¿Í °°ÀÌ ¿ú°ú ¹ÙÀÌ·¯½º, Æ®·ÎÀ̸ñ¸¶±â´ÉÀÌ È¥ÇÕÀÌ µÇ¾î ÀÖ´Â º¹ÇÕ ´Ù¾çÇÑ ÇüÅÂÀÇ Áö´ÉÇü ¹ÙÀÌ·¯½º°¡ ¸¹ÀÌ ÃâÇöÇÒ °ÍÀ¸·Î ¿¹»óÀÌ µÈ´Ù.

¡à Âü°í¹®Çå

[1] Eugene Kaspersky, KL; Alexey Podrezov; F-Secure; September 2000
[2] http://www.europe.f-secure.com/v-descs/mtx.htm
[3] http://www.hauri.co.kr/virus/vir_info_sum.html?uid=59
[4] http://vil.nai.com/villib/dispVirus.asp?virus_k=98797
[5] http://www.trendmicro.co.kr/virus_info.htm
[6] http://home.ahnlab.com/
[7] http://www.symantec.com/

½Å¿µÃ¶ ´ÔÀÇ Windows ÃÖ½Å±Û [´õº¸±â]


   

 

naver.com daum.net nate.com google.co.kr youtube.com


Copyright ¨Ï www.pronice.com. All rights reserved.