티스토리 뷰


토렌트에서 가위바위보 옷벗기기 게임으로 위장한 악성코드가 유포 중이다.







테스트 환경 

Windows XP x32





사용자가 게임을 할때 악성코드는 다음과 같은 행위를 한다.



생성파일 정보

C:\qwe.exe<-  생성 후 삭제
C:\game.exe
C:\WINDOWS\system32\ckcqyk.exe <- 랜덤 파일명


qwe.exe가 가위바위보 게임에 의해 생성되는 악성코드로,  시스템 경로 하위에 랜덤명으로 복사한 후 자기 자신은 삭제한다.


 악성코드를 서비스에 등록한다.


또한  23.102.65.159에 연결한다.

 

악성코드는 해당 서버에 접속해서 공격자의 명령을 받기위해 대기한다.

토렌트와 같은 사이트 에서 받는 프로그램은 악성코드가 심어져 있을 수 있으므로 주의해야한다.

진단

Virobot : Trojan.Win32.S.Agent.722944.Q


댓글