|
[an error occurred while processing this directive]
|
|
 |
 |
 |
|
Win32/Blaster.worm.6176
|
 |
|
|
|
|
|

| ´Ù¸¥À̸§ |
W32.Blaster.Worm, W32/Lovsan.worm, Worm.Win32.Blaster.6176, Win32.HLLW.Lovesan.11296, WORM_MSBLAST.A
|
| »ý¼º ÆÄÀϸí |
N/A |
| ´ëÇ¥Àû Áõ»ó |
³×Æ®¿öÅ© °ü·Ã
|
| Ȱµ¿ Ç÷§Æû |
À©µµ¿ì |
°¨¿°/¼³Ä¡ °æ·Î |
³×Æ®¿öÅ©, º¸¾ÈÃë¾àÁ¡ |
| Á¾·ù |
¿ú |
ÇüÅ |
½ÇÇàÆÄÀÏ |
| µé¾î¿À´Â Æ÷Æ® |
N/A |
³ª°¡´Â Æ÷Æ® |
N/A |
| Á¦ÀÛ±¹ |
ºÒºÐ¸í
|
ƯÁ¤È°µ¿ÀÏ |
1¿ù ~ 8¿ù : 16ÀÏ ÀÌÈÄ 9¿ù ~ 12¿ù : ¸ÅÀÏ
|
| ÃÖÃÊ ¹ß°ßÀÏ |
2003-08-11 (ÇöÁö½Ã°¢ ±âÁØ) |
±¹³» ¹ß°ßÀÏ |
2003-08-12 |
V3 ´ëÀÀÁ¤º¸ |

2003.08.12.00 ¿£ÁøÀ¸·Î ÀÌ ¹ÙÀÌ·¯½º¸¦ Áø´ÜÇÒ ¼öÀÖ½À´Ï´Ù.
|

2003.08.12.00 ¿£ÁøÀ¸·Î ÀÌ ¹ÙÀÌ·¯½º¸¦ Ä¡·áÇÒ ¼öÀÖ½À´Ï´Ù.
|
 |
¾Èö¼ö¿¬±¸¼ÒÀÇ º¸¾ÈÁ¦Ç°À» ¿Â¶óÀÎÀ¸·Î ¹Ù·Î ±¸ÀÔÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
|
 |
V3°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾ÊÀº °í°´²²¼´Â V3Pro 2004 Æò°¡ÆÇÀ» ¹«·á·Î ÀÌ¿ëÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
|
 |
¸ðµç V3 Á¦Ç°±ºÀÇ ÃֽŠ¿£Áø ¾÷µ¥ÀÌÆ® ³»¿ëÀ» ¿©±â¿¡¼ È®ÀÎÇÏ½Ç ¼ö ÀÖ½À´Ï´Ù.
|
 |
|
 |
 |
| Áõ»ó ¹× ¿ä¾à |
 |
 |
- ¿úÆÄÀÏ msblast.exe ÆÄÀÏÀ» »ý¼ºÇÑ´Ù.
- 135¹ø Æ÷Æ®·Î ´Ù·®ÀÇ Æ®·¡ÇÈÀÌ ¹ß»ýÇÑ´Ù.
- °æ¿ì¿¡ µû¶ó ¿¡·¯Ã¢ÀÌ ¶ß°Å³ª ½Ã½ºÅÛÀÌ ÀçºÎÆÃµÇ±âµµ ÇÑ´Ù.
- °¨¿°µÈ ½Ã½ºÅÛÀÇ ³¯Â¥¿¡ µû¶ó ƯÁ¤ »çÀÌÆ®¸¦ °ø°ÝÇÑ´Ù.
|
 |
| »ó¼¼Á¤º¸ |
 |
 |
Win32/Blaster.worm.6176Àº 2003³â 8¿ù 12ÀÏ »õº®(Çѱ¹ ½Ã°¢ ±âÁØ)¿¡ ¹ß°ßµÇ¾úÀ¸¸ç 8¿ù 12ÀÏ ¾ÆÄ§ºÎÅÍ ¸¹Àº »ùÇÃÀ» Á¢¼ö¹Þ¾Ò´Ù.
À©µµ¿ì NT °è¿ ( NT/2000/XP/2003 )ÀÇ RPC DCOM Ãë¾à¼ºÀ» ÀÌ¿ëÇØ ÀüÆÄµÇ´Â ¿úÀ¸·Î À©µµ¿ì 9X °è¿(À©µµ¿ì 95/98/Me)´Â ¿µÇâÀ» ¹ÞÁö ¾Ê´Â´Ù.
RPC DCOM Ãë¾à¼ºÀ» °¡Áø À©µµ¿ì ½Ã½ºÅÛ¿¡¼ °¨¿°µÇ¸ç °¨¿°µÈ ½Ã½ºÅÛÀº 135¹ø Æ÷Æ®(epmap)ÀÇ Æ®·¡ÇÈÀÌ ÇöÀúÇÏ°Ô Áõ°¡ÇÏ¸ç ½Ã½ºÅÛ¿¡ µû¶ó ÀçºÎÆÃÀ̳ª ¿¡·¯ ¸Þ½ÃÁö°¡ ¶ß´Â °æ¿ì°¡ ÀÖ´Ù.
¿úÀº À©µµ¿ì NT °è¿ÀÇ Ãë¾à¼ºÀ» ÀÌ¿ëÇϹǷΠÆÐÄ¡¸¦ ÇÏÁö ¾ÊÀ¸¸é ±Ùº»ÀûÀ¸·Î °¨¿°À» ¸·À» ¼ö ¾ø´Ù.
- º¯Çü Á¤º¸
2003³â 8¿ù 14ÀÏ(Çѱ¹ ½Ã°¢ ±âÁØ) ÀÌ ¿ú¿¡ ´ëÇÑ º¯ÇüÀÌ ¹ß°ßµÇ¾ú´Ù. ¿øÇü¿¡ ºñÇØ »ý¼ºµÇ´Â ÆÄÀÏ¸í¸¸ ´Ù¸¦ »Ó ÀüÆÄ¹æ¹ý°ú Áõ»óÀº µ¿ÀÏÇÏ´Ù. º¯Çü¿¡ ´ëÇÑ Á¤º¸´Â ¾Æ·¡ ¸µÅ©¸¦ Âü°íÇϱ⠹ٶõ´Ù.
- Win32/Blaster.worm.7200
- Win32/Blaster.worm.5360
- ÀüÆÄ ¹æ¹ý
¿ú ÆÄÀÏÀÌ ½ÃÀÛµÇ¸é ·£´ýÇÑ IP ¾îµå·¹½º¸¦ ¼±ÅÃÇØ ÁÖ¼Ò¸¦ Çϳª¾¿ Áõ°¡½Ã۸ç RPC DCOM Ãë¾à¼ºÀÌ ÀÖ´Â ½Ã½ºÅÛ(135¹ø Æ÷Æ® ÀÌ¿ë)À» ã¾Æ °ø°Ý ÇÑ´Ù.
°ø°Ý½Ã½ºÅÛÀº Ãë¾à¼ºÀ» °¡Áø ½Ã½ºÅÛÀÇ ¸í·É ÇÁ·ÒÇÁÆ®¸¦ ¾òÀ» ¼ö ÀÖ°í TFTP ÇÁ·Î±×·¥(TFTP.EXE)À» ÀÌ¿ëÇØ ¿ú ÆÄÀÏ(MSBLAST.EXE)À» º¹»çÇÏ°í ¿ú ÆÄÀÏÀ» ½ÇÇàÇÑ´Ù. À̶§ °ø°Ý¹ÞÀº ½Ã½ºÅÛÀº 4444¹ø Æ÷Æ®°¡ ¿Àǵǰí ÀÌ Æ÷Æ®¸¦ ÀÌ¿ëÇÏ¿© ¿ú ÆÄÀÏÀ» Àü¼Û¹Þ´Â´Ù.
4444¹ø Æ÷Æ®´Â °¨¿°µÇ´Â ¼ø°£¸¸ ¿ÀǵǹǷÎ, NETSTAT ¸í·ÉÀ» ÀÌ¿ëÇØ¼ È®ÀÎÇϱâ´Â Èûµé´Ù.
½Ã½ºÅÛ¿¡ µû¶ó ½Ã½ºÅÛÀÌ ÀçºÎÆÃµÇ°Å³ª ¿¡·¯ ¸Þ½ÃÁöâÀÌ ¶ß±âµµ ÇÑ´Ù. ¿¡·¯ ¸Þ½ÃÁöâÀÌ ¶á ½Ã½ºÅÛÀº Ž»ö±â¿¡¼ "ÆÄÀÏ º¹»ç"(Ctrl+C)³ª "ºÙ¿©³Ö±â(P)"(Ctrl+P) µîÀÇ ¸í·ÉÀÌ ½ÇÇàµÇÁö ¾Ê´Â´Ù.
- ½ÇÇà ÈÄ Áõ»ó
¿ú ÆÄÀÏÀÌ ½ÇÇàµÇ¸é ´ÙÀ½ ·¹Áö½ºÆ®¸®¿¡ ¿ú ÆÄÀÏÀ» µî·ÏÇØ À©µµ¿ì ½ÃÀ۽à ÀÚµ¿ ½ÇÇàµÇ°Ô ÇÑ´Ù.
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run ¿¡ Windows auto update ¿¡ msblast.exe µî·Ï
ÀÌÈÄ ½Ã½ºÅÛ ³¯Â¥¸¦ °Ë»çÇØ ¸Å´Þ 16ÀÏ ÀÌÈÄ È¤Àº ¸Å³â 9¿ù ÀÌÈÄÀÎÁö °Ë»çÇÑ´Ù.
Áï, 1¿ù~8¿ùÀº ¸Å¿ù 16ÀÏ ÀÌÈÄ, 9¿ù~12¿ù¿¡´Â ¸ÅÀÏ Windowsupdate.com À» °ø°ÝÇÏ´Â Áõ»óÀÌ ÀÖ´Ù. µû¶ó¼ 2003³â 8¿ù 16ÀϺÎÅÍ Ã¹ °ø°ÝÀÌ ½ÃÀ۵ȴÙ.
°¨¿°µÈ ½Ã½ºÅÛÀº ¿ª½Ã ´Ù¸¥ ½Ã½ºÅÛÀ» °¨¿°½ÃŲ´Ù.
°¨¿°µÈ ½Ã½ºÅÛÀ» NETSTAT ·Î È®ÀÎÇÏ¸é ¿©·¯ Æ÷Æ®°¡ ¿·Á ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù. ÇöÀç±îÁö ÀÌ Æ÷Æ®ÀÇ ¸ñÀûÀº ¾Ë·ÁÁöÁö ¾Ê¾Ò´Ù
¿©·¯ IP¿¡ 135¹ø Æ÷Æ®·Î SYN_SENT ÆÐŶÀ» º¸³»´Â °É º¼ ¼ö ÀÖ´Ù.
ÀÌ´Â Ãë¾à¼ºÀÌ Á¸ÀçÇÏ´Â ½Ã½ºÅÛÀ» ã±â À§ÇÑ °úÁ¤ÀÌ´Ù.
ƯÁ¤ ȸ»ç¸¦ ºñ¹æÇÏ´Â ³»¿ëÀÇ ¹®ÀÚ¿ÀÌ ¿ú ÄÚµå ³»ºÎ¿¡ Á¸ÀçÇÑ´Ù.
|
 |
| Ä¡·á¹ý |
 |
 |
- 2003³â 8¿ù 12ÀÏ ¾÷µ¥ÀÌÆ®µÈ ±ä±Þ¿£Áø(2003.08.12.00)À¸·Î Áø´Ü/Ä¡·á(»èÁ¦) °¡´ÉÇÏ´Ù.
Win32/Blaster.worm Àü¿ë¼Ö·ç¼Ç ÆäÀÌÁö·Î ¹Ù·Î °¡±â
|
 |
| Âü°íÀÚ·á |
 |
 |
|
Microsoft RPC ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡ ÀÚ¼¼ÇÑ º¸±â
|
 |
|
 |
|
 |
 |
¡Ø ÀÌ Á¤º¸¿¡ ´ëÇÑ ÀúÀÛ±ÇÀº (ÁÖ)¾Èö¼ö¿¬±¸¼Ò¿¡ ÀÖÀ¸¸ç ¹«´Ü »ç¿ë ¹× µµ¿ëÀ» ±ÝÇÕ´Ï´Ù.
´Ü, °³ÀÎÀÌ ºñ»ó¾÷ÀûÀÎ ¸ñÀûÀ¸·Î ÀϺΠ³»¿ëÀ» »ç¿ëÇÏ´Â °ÍÀº Çã¿ëÇϰí ÀÖÀ¸³ª, ÀÌ °æ¿ì ¹Ýµå½Ã Ãâó°¡ ¾Èö¼ö¿¬±¸¼Ò ÀÓÀ» ¹àÇô¾ß ÇÕ´Ï´Ù.
±â¾÷ÀÌ ÀÌ Á¤º¸¸¦ »ç¿ëÇÒ ¶§¿¡´Â ¹Ýµå½Ã ¾Èö¼ö¿¬±¸¼ÒÀÇ Çã°¡¸¦ ¹Þ¾Æ¾ß Çϸç, Çã°¡ ¾øÀÌ Á¤º¸¸¦ ÀÌ¿ëÇÒ °æ¿ì ÀúÀÛ±Ç Ä§ÇØ·Î °£ÁÖµÇ¾î ¹ýÀûÀÎ Á¦À縦 ¹ÞÀ» ¼ö ÀÖ½À´Ï´Ù.
ÀÚ¼¼ÇÑ ³»¿ëÀº ÄÁÅÙÃ÷ ÀÌ¿ë¾à°üÀ» Âü°íÇϽñ⠹ٶø´Ï´Ù.
Á¤º¸ ÀÌ¿ë ¹®ÀÇ :
|
|
 |
|
 |
[an error occurred while processing this directive]
|
 |
|