교컴로고초기화면으로 header_kyocom
교컴메뉴
교컴소개 이용안내 소셜교컴 나눔마당 배움마당 자료마당 교과마당 초등마당 특수마당 글로벌교컴 온라인프로젝트학습 교컴 UCC
회원 로그인
정보기억 정보기억에 체크할 경우 다음접속시 아이디와 패스워드를 입력하지 않으셔도 됩니다.
그러나, 개인PC가 아닐 경우 타인이 로그인할 수 있습니다.
PC를 여러사람이 사용하는 공공장소에서는 체크하지 마세요.
소셜네트워크 서비스를 통해서 로그인하시면 별도의 로그인 절차없이 회원서비스를 이용하실 수 있습니다.
교컴 키우기 자발적 후원


:::: 교컴가족 로그인(0)

  • 주간 검색어
  • 현재 검색어
  1. 십대를 위한 드라마 속 과학인문학 여행
  2. 무게
  3. 수학 32
  4. 명찰
  5. 예시문 30
  6. 생활기록부 예시문 7
  7. 4학년 수학
  8. 우리 국토의
  9. 수학 수행평가
기간 : ~
  1. 명심보감
  2. 안나
  3. 예시문 3
  4. 샌드아트
  5. 샌드아트 애니메이션
  6. 1010 최고~
  7. 도서관
  8. 반성문
  9. 연극대본
  10. 샌드아트 안나
기간 : 현재기준

교컴 포토갤러리

ICT 소양교육

[알림] Win32/Netsky.worm.22016 바이러스

함영기 | 2004.03.09 08:31 | 조회 2677 | 공감 0 | 비공감 0
● 이름 : Win32/Netsky.worm.22016
● 종류 : 웜
● 감염형태 : 실행파일
● 증상
- 처음 실행시 에러로 위장한 메시지 창이 뜬다.
- 윈도우 폴더에 services.exe 파일이 만들어 진다.
- 마이 둠 등 몇 가지 웜이 치료된다.
- 다수의 감염된 시스템이 존재할 때 내부 네트워크 패킷 트래픽이 증가 할 수 있다.

● 내용
-요약
Win32/Netsky.worm.22016는 Win32/Netsky.worm.21504의 변형으로 메일과 P2P 응용 프로그램을 통해 전파되는 웜이다. 감염된 시스템은 윈도우 폴더에 services.exe 파일이 만들어 진다. 단, 윈도우 시스템 폴더의 services.exe 파일은 정상 파일이므로 파일이 존재하는 폴더 위치를 정확히 파악할 필요가 있다. 마이둠 등 몇가지 웜의 치료 기능이 있다.

- 현재 확산도
2004년 2월 18일 밤(한국 시간)에 최초 보고되었으며 2004년 2월 19일 새벽 4시 30분 현재 안철수연구소는 바이러스 사전 차단 서비스인 VBS(Virus Blocking Service)를 통해 여러건의 감염 보고를 받았다.

- 전파 방법
이 웜은 메일, 네트워크 공유 드라이브, P2P 응용 프로그램을 통해 전파된다.

다음 메일 형태로 전파된다.

* 보내는 사람 : 감염된 시스템에서 찾은 임의의 메일 주소 혹은 skynet@skynet.de
* 제목 : 다음 문자열 중 선택
- hello
- read it immediately
- fake
- warning 등

* 본문 : 다음 문자열 중 선택
- something is fool
- something is going wrong
- you are bad
- you try to steal
- you feel the same
- you earn money
- thats wrong
- take it easy
- reply
- do you?
- that's funny
- here, the cheats
- here, the introduction
- here, the serials
- from the chatter
- about me
- information about you
- something is going wrong!
- stuff about you?
- greetings
- see you
- here it is
- that is bad
- yes, really?
- i found this document about you
- your name is wrong
- i hope it is not true!
- kill the writer of this document!
- something about you!
- I have your password!
- you are a bad writer
- is that from you?
- i wait for a reply!
- is that your account?
- is that your name?
- is that true?
- my hero
- read it immediately!
- here is the document.
- read the details.
- i'm waiting
- what does it mean?
- anything ok?

* 첨부 파일 : 다음 형태 중 하나가 선택

1. 파일명.가짜확장자.실제확장자
2. 파일명.실제 확장자
3. ZIP 파일로 압축된 형태(내부에 실행 파일 형태의 웜 파일 포함)

다음 파일명 중 선택된다.

- party
- disco
- part2
- mail2
- object
- ranking
- dinner
- release
- final
- location
- jokes
- friend
- website
- mails
- story
- found
- nomoney
- aboutyou
- shower
- topseller
- product
- swimmingpool
- concert
- textfile
- posting
- stuff
- attachment
- details
- creditcard
- message
- document

다음 가짜 확장자가 선택될 수 있다.
- .doc
- .htm
- .rtf
- .text

다음 실제 확장자가 선택된다.
- .com
- .exe
- .pif
- .scr
( 예 : 보낸이 : skynet@skynet.de
제목 : fake
본문 : read the details.
첨부파일 : mail2.scr )

P2P 응용 프로그램이 설치되어 있거나 share나 sharing 이름을 가진 폴더에 다음 이름의 웜 파일을 복사해 전파 된다. 다른 사용자가 파일 이름에 현혹되어 웜 파일을 실행하면 감염된다.

- angels.pif
- cool screensaver.scr
- dictionary.doc.exe
- dolly_buster.jpg.pif
- doom2.doc.pif
- e-book.archive.doc.exe
- e.book.doc.exe
- eminem - lick my pussy.mp3.pif
- hardcore porn.jpg.exe
- how to hack.doc.exe
- matrix.scr
- max payne 2.crack.exe
- nero.7.exe
- office_crack.exe
- photoshop 9 crack.exe
- porno.scr
- programming basics.doc.exe
- rfc compilation.doc.exe
- serial.txt.exe
- sex sex sex sex.doc.exe
- strippoker.exe
- virii.scr
- win longhorn.doc.exe
- winxp_crack.exe

- 실행 후 증상
웜 파일이 실행되면 다음과 같이 오류로 위장한 메시지 창이 뜬다.
"The file could not be opened!"

윈도우 폴더에 services.exe 로 자신을 복사한다.
(주 : 윈도우 폴더는 윈도우마다 다르며 보통 C:\Windows나 C:\WinNT 폴더이다.)
단, 윈도우 시스템 폴더의 services.exe 파일은 정상 파일이므로 파일이 존재하는 폴더 위치를 정확히 확인해야한다.

다음 레지스트리에 웜 파일을 등록해 윈도우 시작시 자동 실행되게 한다.

HKEY_LOCAL_MACHINE
\SOFTWARE
\Mircosoft
\Windows
\CurrentVersion
\Run
에 "service" 키로 웜 파일 등록(예 : C:\WINNT\services.exe -serv)

이후 파일을 검색해 메일 주소를 수집해 웜이 첨부된 메일을 보낸다.
감염된 컴퓨터가 많을 경우 메일 보낼 때 발생하는 네트워크 패킷으로 네트워크 장비에 무리가 갈 수 있다.

- 다른 웜 치료
다른 웜이 만든 레지스트리 값을 삭제해 해당 웜이 실행되지 않게 한다.

현재까지 파악된 치료 가능한 웜은 다음과 같다.
- Win32/MyDoom.worm.22528 및 변형
- Win32/MyDoom.worm.29184 및 변형
- Win32/Mimail.worm.14880

삭제되는 레지스트리 키는 다음과 같다.
- HKEY_LOCAL_MACHINE\SOFTWARE
\Microsoft\Windows\CurrentVersion\Run에서
Taskmon, Explorer, KasperskyAV, System.
- HKEY_CURRENT_USER\SOFTWARE
\Microsoft\Windows\CurrentVersion\RunServices에서
Taskmon, Explorer
- HKEY_CLASSES_ROOT\CLSID
\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32

● 참고사항
* 이 웜은 감염된 시스템에서 수집한 메일 주소 중 하나를 임의로 선택해 발신인(보낸이)으로 메일을 보내므로 다음과 같은 상황이 발생 할 수 있다.

1. 메일 보낸 사람의 컴퓨터가 웜에 감염되었다고 오해 받을 수 있다.
2. 다른 사람이나 메일 백신 프로그램으로 부터 자신이 보낸적이 없는 메일에 대해서 바이러스를 치료하라는 메일을 받을 수 있다. 하지만, 자신의 컴퓨터를 최신 백신으로 검사해 봤을 때 아무 것도 검사되지 않았다.

실제 메일 보낸 곳을 확인하기 위해서는 발신인이 아니라 메일 헤더를 분석해야 한다.

좋아요! 싫어요!
twitter facebook me2day
206개(4/11페이지)
ICT 소양교육
번호 제목 글쓴이 조회 날짜
146 [그래픽] 포토샵 유용한 tip 73가지 함영기 3003 2003.02.13 09:45
145 [인터넷활용] 구글검색으로 할 수 있는 100가지 교컴지기 2977 2009.06.16 17:40
144 [정보] 구글 1기가 무료메일 준다 함영기 2847 2004.06.05 07:27
143 [멀티미디어] [멀티] 미디음악 30곡과 Dhtml의 만남 함영기 2792 2003.01.20 10:22
142 [이미지그래픽] [포토샵 CS 강좌] 15강 "알파채널로 이미지 변형하기&quo 주주 2791 2008.07.10 16:24
141 [상호작용] 플래시로 만든 멋진 게시판 운영자 2779 2002.07.31 07:32
140 [수학] 파워포인트에서 수식 편집기 사용하기 함영기 2778 2002.05.03 06:55
139 [멀티미디어] 수업대회,공개수업때 사용( 자료 제작 강좌) 교육자 2777 2009.11.10 09:58
138 [운영체제] [운영체제] 사라진 휴지통 복구하는 방법 [1] 함영기 2756 2007.03.12 12:48
137 [멀티미디어] 플래시 캐릭터 꾸미기 학습자료 함영기 2687 2003.05.14 09:32
136 [기타소양] 영어권 커뮤니티에서 자주 쓰이는 통신체 [1] 함영기 2679 2006.05.19 21:57
>> [알림] Win32/Netsky.worm.22016 바이러스 사진 함영기 2678 2004.03.09 08:31
134 [강좌] 게시판에 동영상 올리기 함영기 2670 2002.08.08 19:36
133 [홈페이지] [인터넷] 네티즌 추천 개인홈피 100선 함영기 2656 2005.11.11 15:27
132 [멀티미디어] 저작도구(2010)로 exe.cd.html 제작 프로그램,강좌 사진 교육자 2649 2010.01.12 12:20
131 한글 고급기능 강의자료 첨부파일 함영기 2633 2005.04.19 10:36
130 [이미지그래픽] 포토샵 엑션 모음입니다. 첨부파일 주주 2624 2008.06.17 14:39
129 [K척도] 인터넷 중독 측정 프로그램 첨부파일 함영기 2621 2003.02.28 08:06
128 [워드프로세서] [포토샵 CS 강좌] 13강 "닷지, 필터 이용의 글씨 편집&q 주주 2617 2008.07.10 16:22
127 [이미지그래픽] 뮤직프로와 크레이지토크 강좌,교재 교육자 2607 2009.04.01 09:50