한미 DDoS:마르웨아 4종이 제휴, 확산과 공격을 반복하는--시만텍 조사
한미의 정부나 금융기관등의 웹 사이트로의 분산형 서비스 방해(DDoS)가 단속적으로 계속 되고 있지만, 시만텍의 조사에 의하면, 4종의 마르웨아가 제휴하고 있다고 한다.
타나카호신(편집부) 2009년 7월 10일 19시 18분시만텍은7월 10일, 한미의 정부나 금융기관, 미디어
등의 웹 사이트로의 분산형 서비스 방해(DDoS)의 구체적 방법에 대하고 견해를 분명히 했다.
동사의 견해에 의하면, 이번DDoS에는 4개의마르웨아가 관계하고 있다고 한다.「W32.Dozer」 「Trojan.Dozer」 「W32.Mydoom.A@mm」 「W32.Mytob!gen」의 4개(명칭은시만텍에 의하는 것)가 서로 제휴하고, 확산과 공격을 반복한다.
감염한 PC로부터 수집한 메일 주소에 W32.Mytob!gen가, 다른 모든 것을 포함한 W32.Dozer를 배포한다.메일의 첨부 파일로서 보내져 오는 W32.Dozer를 유저가 클릭해 실행하면, PC의 시스템내에 Trojan.Dozer와 W32.Mydoom.A@mm가 비집고 들어간다.
이렇게 해 시스템내에 비집고 들어간 Trojan.Dozer가DDoS를 실행해, 백 도어를 여는 기능을 실행시킨다.W32.Mydoom.A@mm는 시스템에 W32.Mytob!gen를 침입시키는 것과 동시에, 작성자의 의도로 W32.Mytob!gen를 삭제할 수 있는 툴도 동시에 남긴다.W32.Mytob!gen가 시스템내의 메일 주소를 수집하고, W32.Dozer를 배포한다고 하는 사이클이 반복해지게 된다.
백 도어로서 기능하는 Trojan.Dozer는, 특정의 포토를 통해서 지정된 IP주소에 접속한다.시만텍은, 이하의IP주소나 포토로 활동을 검출하고 있다.
- TCP53로부터 「213.33.116.41」
- TCP80로부터 「216.199.83.203」
- TCP443로부터 「213.23.243.210」
트로이의 목마는 이러한 IP주소로부터 지시를 받고, 자신의 업데이트나DDoS의 스테이터스를 표시 한다.다운로드된 패키지에 포함되는 특정의 사이트에 대해서DDoS를 전개하는 지시도 받게 된다.
시만텍에서는, 이러한 공격에 대해서, 유저는 항상 세큐리티소후트의 업데이트를 실시하는 것을 권하고 있다.또, 메일의 첨부 파일의 필터링이나 파이어 월(fire wall)로부터 상기의 IP주소를 블록 하는 등의 대책도 효과적으로 하고 있다.
http://japan.zdnet.com/news/sec/story/0,2000056194,20396507,00.htm?ref=rss