티스토리 뷰


중국 한인 취업사이트에서 갓모드 취약점을 이용한 악성코드 유포가 발견되었다. 해당 악성코드는 좀비 PC를 양산하여 디도스 공격에 이용한다. 또한 파일바이러스의 특징도 보인다.


테스트 환경

Windows XP x86



생성파일


C:\WINDOWS\(랜덤명).exe




행위


1.DDoS 공격







IP와 인자값을 받아 DDoS 공격을 수행한다.



2-1. 파일 파이러스 (Virut)



감염된 시스템의 실행파일을 확인해 보면 Entry Point의 주소값이 악성행위를 하는 영역의 시작 주로 Entry Point를 변경 된 것을 확인 할 수 있다.





악성코드를 삽입하기위해 삽입할 영역을 만든다.


2-2. 파일 파이러스 (Parite)



섹션을 맨 마지막에 추가한 후 Entry Point 변경


진단

Virobot : Win32.Parite.A
   Win32.Virut.AM










'악성코드 정보' 카테고리의 다른 글

한글  (0) 2015.06.23
한글랜섬웨어...다시 활동 시작?!  (0) 2015.06.11
키로깅 악성코드  (0) 2015.06.05
아이폰 취약점 '유니코드 오브 데스'  (0) 2015.05.28
Safari Browser URL Spoofing 취약점 공격  (0) 2015.05.21
댓글