"제로데이"공격 주의보
작성자 관리자 작성일 2005-12-29 오전 10:33:00
[마이데일리] 2005-12-29 09:32


[마이데일리 = 박은정 기자] 2005년 12월 29일 0시경 일명 '제로데이(0 day)'공격 트로이목마가 발견됐
다.

제로데이공격이란 새로운 보안 취약점이 발견되었을 때 그 문제가 해결되기 전이나, 또는 패치가 발표되
기 전에 취약점을 이용한 공격이 발생하는것을 말한다. 이는 취약점 공격의 신속성을 의미하기도 하며,
대응책이 공식 발표되기도 전에 공격이 이루어 지기 때문에 대처 방법이 없다는 위험성을 표현하기도 한
다.

이 트로이목마는 'http://un*******.com/d/**/wmf_exp.htm' (일부제거)사이트를 통해서 배포됐으며, 29
일 오전 9시 현재 해당 사이트가 정상적으로 접속되지 않는 상태이다. 이외 약 7개의 다른 사이트등을
통해서 유사한 트로이목마가 유포되는 것도 추가로 발견됐다.

'WMF(Windows Metafile Format)'는 윈도우 메타 파일 형식으로 윈도우에서 벡터 도형을 응용프로그램 간
에 교환하기 위해 저장하는데 도형파일형식, 비트맵과 텍스트용으로도 사용되지만, 도형을 그리기 위한
윈도우 명령이 포함되어 있기 때문에 주로 벡터 도형 파일 형식으로 사용된다.

이번에 발견된 취약점은 사용자가 WMF 형식 파일을 볼 때 파일분석과정에서 오류가 존재하여, 원격 또
는 로컬 공격자가 임의의 코드를 시스템 권한으로 실행시킬 수 있다.

지오트 바이러스 분석실(GCERT)은 2005년 12월 29일 새벽에 4개의 'wmf '샘플을 입수했으며, 일부 모의
테스트 결과 스파이웨어 종류의 파일을 다운로드 해 오는 증상을 가진 것으로 확인했다고 밝혔다.

설치되는 파일중 일부는 이메일 웜(Email-Worm.Win32.Locksky.p)등도 포함돼 있으며 'wmf' 파일은 마우
스 커서와 닿거나, 미리보기등으로 설정되어 있을 경우 자동으로 실행되며, 'boot.inx' 파일을 받아와
서 실행시킨다.

'boot.inx'는 실제로는 'exe'파일이며, 실행시 작업관리자를 사용하지 못하게 레지스트리를 변경하
고, 'netsh.exe'를 실행한 다음에 아래와 같은 특정 웹사이트에서 파일
을 'z11.exe', 'z12.exe', 'z13.exe', 'z14.exe', 'z15.exe', 'z16.exe' 등의 이름으로 다운로드한다

지오트는 "스파이웨어에 감염되면, 시스템에 감염되었다는 영문메시지가 트레이부분에 팝업으로 출력되
며, 스파이웨어 치료 프로그램을 강제로 받아 설치해 사용자들에게 유료 치료하도록 유도"하며 "또한 아
웃룩 사용자의 저장된 아이디와 암호를 'attrib.ini' 파일에 저장하는데, 개인정보가 외부로 유출될 위
험이 있다"고 경고했다.

[ 'wmf'형식파일의 제로데이 공격(사진 위), 감염시 스파이웨어 치료 프로그램이 자동으로 설치돼 가입
을 한다. 사진제공=지오트]
이전글 도시가스 도매요금 ㎥당 14.8원 인상
다음글 명지병원, 요실금 무료검진 실시
주소 : 서울특별시 광진구 아차산로 589 우)143-805 / Tel. 02) 456-7850 | Fax. 02) 456-7650 | E-mail. karp@karpkr.org
Copyright(c) 2008 KARP All rights reserved.