본문으로 바로가기
196차
신청기간: 2024-08-10 ~ 2024-08-11
리그기간: 2024-08-13 ~ 2024-08-30
리그 종료
접기
바이러스 경고
번호 933475
loveknight
2006-04-20 | 조회 1512

2006년 4월 19일 오전부터 시스템 날짜가 1900년, 1924년, 1953년 등 과거로 바뀌는 증상을 호소한 사용자가 증가했다. 문제의 시스템 확인 결과 이상 증상을 발생하는 트로이목마를 발견했다.

현재까지 이 트로이목마의 확산 경로는 확인되지 않았다.

[파일 생성]

Win-Trojan/Downloader.225597가 실행되면 윈도우 폴더의 임의의 폴더(inf, twain_32 등)에 임의의 이름으로(TOB6cbyR.exe, 8SurX7.exe 등)으로 자신을 복사한다. 생성되는 파일의 길이는 225,597 바이트이다.

[레지스트리 등록]

레지스트리에 다음 값을 추가해 윈도우 시작 시 자동으로 실행되도록 한다.

   HKEY_LOCAL_MACHINE\
      SOFTWARE\
         Microsoft\
            Windows\
               CurrentVersion\
                  Run

시스템에 복사된 파일명과 실행된 파일명이 등록된다.
예) MX90TsIB = C:\WINNT\csc\M7GPC77Yg.exe C:\8SurX7.exe


[접속 시도]

time.researchsy (생략).comdistribute.researchs(생략).com에 접속한다. 이러한 행동은 시스템 날짜를 변경하기 위한 것과 이 사이트에서 지정된 파일을 시스템에 다운로드 하기 위해서이다.

[다운로더 증상]

다운로드 되는 파일은 2개로 알려졌으나 정보를 최초작성했던 2006.04.19 에는 한개의 파일만 다운로드가 가능 했다. 이 파일 역시 다운로더로 V3는 Win-Trojan/Downloader.28672.Q 로 진단 한다. 이 파일은 URLSearchHook 기능이 있는 국산 스파이웨어 모듈을 다운로드 한다. 이 모듈은 인터넷 익스플로러를 백그라운드로 실행하여 특정 사이트에 접속을 시도한다. 이후 인터넷 익스플로러가 실행될 때마다 동작하여 브라우저 주소표시줄에 한글 또는 특정 단어 입력시 지정된 웹 사이트 이동 및 광고 링크를 보여준다. 스파이웨어 모듈이라 V3는 이를 진단하지 않고 스파이제로에서는 'Win-Adware/OnFindSearch.45056' 로 진단 / 치료 한다.

2006.04.20 에 확인된 내용은 'Win-Trojan/Downloader.225597' 트로이목마가 다른 증상을 같은 파일을 다운로드 하는 것으로 밝혀졌다. 다운로드 하는 파일은 작일 다운로드 되지 않았던 파일도 다운로드 되었다. 다운로드 되는 파일은 국내에 있는 타임서버에서 접속하여 올바른 시간을 받아 온다. 그리고 자신을 윈도우 하위 폴더에 랜덤한 이름으로 복사한다. 그리고 시스템이 실행될 때 마다 실행되도록 레지스트리에 기록하고 타임서버로부터 올바른 시간 정보를 받아온다.

[기타 기능]

- 2006.4.20 분석정보

시스템 날짜 변경증상은 2006.04.19 에 발견된 ''Win-Trojan/Downloader.225597' 에 의해서 행하여 졌다. 그러나 정보를 갱신하는 2006.04.20 에 해당 트로이목마는 올바른 시간 정보를 받아오는 파일을 다운로드하여 시간을 정상적으로 돌려둔다.

- 2006.04.19 분석정보

시스템 날짜와 시간을 임의로 변경한다. 보통 시스템 날짜를 1900년, 1923년, 1954년 등과 같이 19xx 년으로 변경하고 간혹 달과 일만 변경되기도 한다.

시스템에 존재하는 모든 파일의 작성 시간이 1시간 뒤로 변경하기도 한다.
예) 오후 6시 46분 50초 -> 오후 7시 46분 50초로 변경

 

출처 : 안철수연구소

LOADING..
제목 날짜 조회 추천
이제 유저 지원 패치만하면 갓겜될듯ㅎㅎ
감도 | 세종 | Lv.249
2024-08-01 410 0
GM신디 늦은시간까지 고생 많았습니다. 유저분들 보세요
구라야구라 | 세종 | Lv.93
2024-08-01 479 0
GM신디 편지 한줄 요약 (2)
자전거1 | 태종 | Lv.235
2024-08-01 656 0
보안 업데이트를 예고하면 해킹과 매크로가 가장 깊이 숨는 법입니다.
철와대팥순 | 세종 | Lv.286
2024-08-01 491 0
운영팀 gm 신디님 고생하셧습니다
왕초맨발 | 세종 | Lv.169
2024-08-01 410 0
GM님 보세요 다음스텝 알려드립니다
두려운호랑이 | 백두 | Lv.4
2024-08-01 534 0
기본적으로 남의 계정 막는게 맞긴함 (3)
두려운호랑이 | 백두 | Lv.4
2024-08-01 689 0
게임 접속이 안됩니다 (1)
가석 | 세종 | Lv.100
2024-08-01 422 0
이해가 안가는게 있는데요 (7)
파괴왕이방지 | 세종 | Lv.246
2024-08-01 780 2
/recall GM군주 해킹당하고 가해자?????
차칸엠버 | 태종 | Lv.294
2024-08-01 398 0
/recall GM군주 블럭해제조치 그러나 아직 로그인 제한...운영자 답변글 있음 (1)
해적단검호 | 연산군 | Lv.300
2024-08-01 500 0
유저 대량 학살하는 이 이차 비번 패치 반대한다.
황금비 | 단종 | Lv.337
2024-08-01 429 3
우리가 하고있는 게임이 군주온라인입니까 운영자온라인입니까??????
붕어파스타 | 인종 | Lv.21
2024-08-01 412 6
쟁점 잘 파악해야합니다
곰같은곰 | 인종 | Lv.1
2024-08-01 606 1
중요한글중에 죄송한데 아이템창이 상단에서 안움직여지는데 어케해야 하나여 (9)
하얀토깽이 | 연산군 | Lv.331
2024-07-31 608 0
해킹보다 더한 피해, 2차 비밀번호가 유저 30%를 날려버릴 만큼 효용성이 있습니까? (7)
놔 | 세종 | Lv.350
2024-07-31 939 14
/recall GM군주 일단 이번 2차비번 이슈에 대한 부가설명 공지는 필요하다고 봅니다.
모야호야 | 문종 | Lv.330
2024-07-31 551 7
게임20년차 입니다 (2)
장주의꿈 | 연산군 | Lv.320
2024-07-31 882 8
/recall GM군주 문의번호 43598 빠른확인 바랍니다.
다홍개비 | 세종 | Lv.203
2024-07-31 387 0
게시판이 많이 혼란스러운데, 참고하셨으면 합니다. (4)
레스터4세 | 세종 | Lv.271
2024-07-31 763 4
게임 시작
GAME START
(주)밸로프  |  대표이사 신재명  |  서울특별시 금천구 디지털로 130,601호 (가산동,남성프라자)
사업자등록번호 737-81-01610  |  통신판매업신고번호 2022-서울금천-3261  |  Tel 1599-4802  |  Fax 02-2026-1077  |  E-mail: gz-support@valofe.com  사업자정보확인
© VALOFE CO., LTD. All rights reserved.
엔에이치엔(주)는 통신판매중개자로서 게임의 거래에 대한 의무와 책임은 각 제공사에게 있으며 이와 관련하여 발생하는 문제에 대해서 당사는 법적 책임을 부담하지 않습니다.