nndelect.com 과 codelect.com 그리고 dxvo.exe

아래 내용은 경험을 바탕으로 적은것이며, 바이러스 치료에 참고만 하시기 바랍니다.
아래 내용은 윈도우에 대해서 어느정도 이해를 하고 있어야만 적용이 가능합니다 ^^
아래에 언급된 파일들을 전부 삭제해야 이후 재 감염이 안됩니다.
자세한 내용은 언급을 안하고 있으니 혹시나 모르시면 댓글을 달아주시기 바랍니다.

ㅆ욕과 푸념 조금



일단 주서모으고 스스로 좀 조사한 정보들을 모아봤다

증상은 모든 탐색기의 숨김폴더, 시스템파일 감추기가 항상 고정으로 체크되며
탐색기로 해당 드라이브를 열었을 때 무조건 새창으로 뜨면, 이미 바이러스에 감염 된 것이다.

ndtdelect.com 11월 부터 발견되기 시작한 바이러스 혹은 스파이웨어 인듯
주목적은 usb나 이동 디스크, 고정 하드 디스크에 자신을 복제 하고
Open, Explorer, Autorun 3개의 커맨드에 대해서 자신을 실행하도록 하는것이다.

이 바이러스의 주 목적은 dxvo.exe 라는 스파이웨어를 해당 PC에 설치 하기 위함이며, 이 kxvo.exe 는 아이디/패스워드를 해당 미리 정해진 곳으로 빼돌린다.

일단 될 수 있는 곳 까지 해서 원래상태로 돌려놓는 방법을 적어 볼까 한다.
regedit를 실행해서 "내 컴퓨터" 에서
"nndelect.com" 이나 "codelect.com" 을 검색해서 {0000-0000-0000000000-0000} 로 시작하는 레지 폴더를 삭제 한다.
이후 "kxvo.exe" 를 검색해서 키 값만 지운다.

주의 아래 작업을 도스 프롬프트에서 하는 이유는 "더이상 바이러스 진행을 막기 위해서 입니다." 바이러스 지운다고 탐색기로 이리저리 왔다 갔다 하는것은 바이러스에게 활동할 기회를 줄 수도 있다는것을 염두해주세요

도스 프롬프트 모드 "시작 -> 실행 -> cmd 엔터"를 통해서 들어간다.
> cd \ (최상위 폴더로 이동)
> attrib -s -h -r autorun.inf (파일 속성 변경 숨김/시스템/읽기전용 해제)
> del autorun.inf (자동 실행 설정 파일 삭제)
> attrib -s -h -r codelect.com (악성 파일 속성 변경)
> del codelect.com (악성 파일 삭제)
> attrib -s -h -r nndelect.com (codelect.com과 동일)
> del nndelect.com
각 드라이브 마다 위의 작업을 반복

> cd c: (window 가 설치된 드라이브로 이동)
> dir /a /s kxvo.exe (스파이웨어 찾기)
   아마도 여기서 c:\windows\system32\dxvo.exe로 찾게 될 겁니다.
> cd c:\windows\system32\ (해당 경로로 이동)
> attrib -s -h -r dxvo.exe (바이러스 파일 속성 변경)
> del dxvo.exe (바이러스 제거)

위와같이 한뒤 레지스트리 검사를 한번더 하시길 권합니다.

바이러스 프로그램을 설치해서 검사 하는것이 좀더 안 전할 수 있지만,
해당 버젼에 대해서 지원을 하지 않는다면 ㅡㅡ;; 이렇게 라도 대처를 해야지요

바이러스 누가 만들었는지는 모르지만 ㅆㅂㄻ들 걸리면 뒤져쓰

추가: 숨김폴더 잠금 기능을 해제 하는 방법
링크 : http://doubleso.egloos.com/1348931

추가: kxvo.exe 들과 찌끄러기들 목록
kxvo.exe, fool0.dll, fool1.dll, ieso0.dll, xpnvh.dll
위의 dll들은 explorer 라는 프로세서에 붙어 있으니 explorer를 강제종료 하고 위의 파일들을 삭제 해야 한다.
추가 적으로 레지스트리에서 해당파일을 검색해서 레지스트 트리, 키 값을 삭제 해줘야 한다.
발췌 : http://kr.ahnlab.com/info/smart2u/virus_detail_12288.html 안철수 바이러스

추가2 : codelect.com 파일은 xxdelect.com 으로 변종되서 설치 된다. (파이러스 버젼에 따라서 이름이 각각 틀리다.)
하지만 공통사항으로 kxvo.exe 라는 파일과, ieso0.dll, ieso1.dll 파일을 사용한다. (이는 인터넷익스플로어에 추가되며, 인터넷에서 바이러스 본체를 받는대 사용된다.) 그리고 fool1.dll과 fool2.dll은 익스플로어(탐색기)에 추가되며 이는 숨김파일 등록과, xxdelect.com 파일을 생성하고 조정하는데 사용되는거 같다. -_-;; ㅅㅂㄻ
크리에이티브 커먼즈 라이센스
Creative Commons License

Posted by Naturallaw

, , , ,
Response
A trackback , a comment
RSS :
http://bumis.cafe24.com/tc/NaturalLaw/rss/response/24

com.co.kr 도메인 경고

오늘 문득 사내 메일서버에 접속이 되지 않아
mail.도메인.com 의 접속을 시도해 보았다.

그랬더니
http://www.mail.도메인.com.co.kr/ 으로 접속이 되었다.
그리곤 연신 스파이웨어, 애드웨어 치료프로그램을 가장한 애드웨어 설치를 강조하고 있다.

-_-
  .
  .
  .
  .
 18

이 세상에서 가장 싫어 하는 치료프로그램을 가장한 애드웨어
혹시나 내 컴퓨터에 다른 애드웨어 프로그램이 설치되서 이리로 연결되는게 아닌가 하고 검색을 해보니..
IE suffix 기능을 악용한 악덕 사이트이다.

원래 IE suffix 기능의 용도를 살펴보자.
컴퓨터를 잘 못하는 사용자가 오타로 yahoo 엔터를 쳤다.
1. 로컬 도메인 검색에서 yahoo 을 찾는다. (결과는 X)
2. 최상급 도메인에서 yahoo 를 찾는다. (당연히 결과는 X 왜냐면 없는 도메인이니깐)
3. 마지막으로 IE suffix 기능이 작동해서 잘못 입력한 도메인 앞뒤로 www. .co.kr 을 붙여서 찾아본다.
4. www.yahoo.co.kr 은 있는 도메인 이기 때문에 정상 작동한다.

사용자가 비록 잘못 입력했지만, 원하는 곳을 찾게 되었다.(놀랍지 않은가!?)
하지만 이걸 악용한 사이트가 바로!!!!!!! com.co.kr 이다 -_-

저기서 만약 .com 으로 끝나는 도메인을 오타냈다 치자
오타.com 으로 찾는다면 3단계 까지 올것이다.
www. 오타.com .co.kr 으로 검색할 것이다. www.오타 까진 모르지만
com.co.kr은 확실히 있다. -_-
그래서 저 사이트로 이동한다.

시간이 없어서 설명을 여기까지 자르기로 하겠다.

약간의 조사 결과에 따르면 com.co.kr은 2015년까지 등록 되있단다
몇몇 블로그에 첫 이슈로 떠오른 날자가 2006년 4월 경이다.
나같은 사람이 이미 있었다는 얘기이다.

몇몇의 인터넷 서비스 업체에서는 해당 검색업체 검색이 뜨는 경우도 있다.
이건 natural 상태의 인터넷 회선을 쓰는 곳에 해당된다.

아무튼 조심하자.
크리에이티브 커먼즈 라이센스
Creative Commons License

Posted by Naturallaw

, , , ,
Response
No Trackback , 3 Comments
RSS :
http://bumis.cafe24.com/tc/NaturalLaw/rss/response/9


블로그 이미지

_-_)/ 뭘랄까.......

- Naturallaw

Notices

Calendar

«   2009/11   »
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30          

Site Stats

Total hits:
24992
Today:
9
Yesterday:
9