*감염 경로
USB를 통해 확산, 사용자가 인터넷을 통해 메일, 게시판, 자료실 등에서 실행파일을 다운로드 해 실행되는 것으로 추정, 또한 다른 악성코드에 의해 인터넷에서 다운로드 되거나 감염되는 것으로 추정
*증상
-파일 생성
이동식 드라이브(USB)에 autorun.inf파일을 생성하고 자기자신을 복사하여(HELP.EXE) 사용자가 USB 접근시 자동 실행하게 만든다.
윈도우 시스템 폴더에 userinit.exe 라는 파일을 시스템폴더\dllcache\c_20911.nls 이름으로,
시스템 폴더에 calc.exe를 시스템폴더\dllcache\ c_20218.nls 이름으로,
시스템 폴더의 notepad.exe 를 시스템폴더\dllcache\ c_20601.nls 이름으로 복제합니다.
그리고 시스템 폴더의 userinit.exe, calc.exe, notepad.exe를 자신이 생성한 파일들로 교체 합니다.
또한 시스템 폴더에 mspw.dll를,
시스템폴더\dllcache에 c_20718.nls, c_20819.nls, c_20921.nls, c_20996.nls를 생성합니다.
-윈도우 시스템 폴더란?
- 윈도우 95/98/ME - C:\Windows\System,
- 윈도우 NT/2000 -C:\WinNT\System32
- 윈도우 XP - C:\Windows\System32
윈도우 폴더에 svchost.exe, userinit.exe, mshelp.dll라는 파일을 생성한다.
-윈도우 폴더란?
- 윈도우 95/98/ME/XP - C:\Windows\
- 윈도우 NT/2000 -C:\WinNT\
- 해당 트로이안은 userinit.exe 를 자신의 복제본으로 대체하여 사용자가 시스템에 로그온 할 경우 자동 실행 하도록 만든다. 감염된 시스템의 사용자가 특정 사이트에 접속하여 사용자 아이디와 암호를 입력하면 이 입력된 정보를 특정 메일 주소로 전송한다. |