보안IT뉴스 보안권고문 보안Tip 보안처방 보안통신 보안용어 보안백신메일 보안캘린더 보안위협DB 찾기
보안칼럼
에브리존 Zip에브리존 See에브리존 FTP

  보안IT뉴스
  보안권고문
  보안Tip
  보안처방
  보안통신
  보안용어
  보안백신메일
  보안캘린더
  보안위협DB찾기
  보안칼럼

   보안칼럼
   
 목록 |  윗글 |  아랫글
 변종 악성코드의 끝은 어디까지인가?
   기술개발연구소 2004-02-24       조회  48575 
<table width="530" border="0" cellspacing="0" cellpadding="0"> <tr> <td><img src="http://www.everyzone.com/tvonline/everyzone/20040223/images/column_01.gif" width="530" height="125"></td> </tr> <tr> <td align="center" bgcolor="FFF9ED"><table width="510" border="0" cellspacing="0" cellpadding="0" class="subb"> <tr> <td height="10"></td> </tr> <tr> <td>2003년 말 한국 정보 보호 진흥원에 집계된 바이러스 피해 통계에 따르면 총 86,023 건의 피해신고가 접수 되었다. 이중 인터넷 웜이 68,347 건으로 이메일과 공유 폴더를 통한 감염이 주류를 이루고 있음을 확인 할 수 있다.<br> <br> 초고속 인터넷 가입자 1천만 가구, 인터넷 이용 인구 2천 700만명 시대, <br> 1인당 이메일 주소 보유 2~3개라는 통계에서 볼수 있듯이 컴퓨터 사용자 절대 다수가 피해 신고를 하지 않는 다는 점을 주시 한다면 인터넷 웜에 한번이라도 노출되보지 않은 사람은 없을 것이다.<br> <br> 더욱이 언론에 언급이 되는 악성코드는 거의 예외 없이 변종이 나타나 문제를 일으키고 있다.<br> <br> 그리고 변종은 왜 원형보다 더 강해지는 것일까? <br> <br> 이것은 비단 컴퓨터 바이러스 뿐만 아니라, 인간에게도 문제가 되고 있는 바이러스에도 적용되고 있는 사실이다. <br> 고전적으로 끊임없는 변종 때문에 예방이 불가능한 감기가 그러하고 얼마전엔 별종 바이러스인 사스(SARS)가 그러함을 증명했다. 그리고 조류 독감이 창궐하여 닭을 비롯한 오리가 폐사 되고, 그 조류 독감이 변형을 일으켜 인간에게도 전염될 수 있다는 사실에 조류를 이용한 요식산업의 매출이 급감해 사회 문제를 일으키고도 있다. (사실 조류독감이 인간에게 전염되는 경우는 극히 드문일이며 70도씨 이상에서 조리하면 전혀 문제 될 것이 없다고 한다.)<br> <br> 요즘은 TV만큼 가까운것이 컴퓨터이다. <br> 정보의 바다라는 인터넷 어디서나 자신이 원하는 프로그램을 습득할 수 있는 편리한 세상이되었다. 그러므로 컴퓨터 개발자가 아니더라도 누구나 마음만 먹으면 툴을 이용하여 바이러스를 비롯한 악성코드를 쉽게 개발또는 생성 할 수가 있다. 이런 이유로 바이러스 유포자들은 개발 보다는 어떤 방법으로 사람들을 깜짝 놀라게 할지 더 고민하고 있는 지도 모를 일이다.<br> <br> <strong>---------------------------- 변종 FAQ BEST 5 ---------------------------</strong><br> <br> <strong>1. 변종의 증상은 어떠한가? </strong><br> <br> 변종은 원형과 증상은 거의 동일하다. <br> 그렇기 때문에 신종 바이러스로 규정하지 않고 변종이라고 한다. 대부분 감염을 일으키는 파일이름이 바뀐다거나 실행 파일의 압축 여부, 원형에서 나타난 문제점을 일부 수정, 레지스트리에 등록되는 키값의 부분 변형, 전파되는 감염된 메일 제목, 본문의 변형이 주류를 이룬다. <br> <br> 바이러스 이름을 예를 들면 W32/Mimail@mm 이 원형이고 W32/Mimail.12832@mm, W32/Mimail.10784@mm 정도가 이 웜의 변형이 된다. 뒤의 숫자는 파일의 크기이며 때론 A, B, C 등으로 표기하기도 한다.<br> <br> <br> <strong>2. 변종은 원형보다 더 강력하다?</strong><br> <br> 그렇다. 강력하지 않으면 변종을 개발할 필요성이 없을것이다. 그러므로 바이러스 개발자들은 <br> 더욱 지능화되게 개발한다. <br> <br> 주로 기술적인 방법보다는 현 사회에서 가장 이슈가 되는 항목을 이용한다는 점이다. <br> <br> <font color="ff6600">1) W32/Swen@mm는 윈도우 보안패치로 위장하고 있는 악성코드 이다.</font><br> <br> <img src="http://www.everyzone.com/tvonline/everyzone/20040223/images/column_02_Mimail.gif" width="510" height="305"><br> <br> <font color="ff6600"> 2) W32/Mimail.11520@mm는 sexy picture 또는 sexy picture very important 라는 자극적인 제목으로 적극적인 클릭을 유도하기는 악성코드 이다.</font><br> <br> <font color="ff6600">3) Trojan는 공유 프로그램에서 사용자의 관심을 끌만한 파일 이름으로 위장하고 있는 악성코드이다.</font><br> <br> <img src="http://www.everyzone.com/tvonline/everyzone/20040223/images/column_03_Trojan.gif" width="510" height="273"><br> <br> 그러므로 그에 따른 피해도 원형보다 더 강력할수 있다. <br> 다만 원형보다 감염속도나 상대적으로 피해가 적은것은 원형에 의해서 백신개발자들이 변종의 등장을 예상하고 있는 점에서 대응책을 제시하여 사용자들이 인식을 하고 있다는 점에서 즉시 신고 접수와 더불어 변종에 대한 업데이트가 신속하게 이루어진다는 점때문일것이다.<br> <br> <br> <strong>3. 변종은 어떻게 전염되는가?</strong><br> <br> 인터넷 익스플로어는 부정확한 MIME 헤더는 첨부파일을 열기만 해도 실행 하도록 하는 문제가 있는데, 아래 주소에서 패치를 받아 적용시키면 이를 막을 수 있다. <br> <a href="http://www.microsoft.com/technet/treeview/default.asp?%20url=/technet/security/bulletin/MS01-020.asp" target="_blank"><br> http://www.microsoft.com/technet/treeview/default.asp? url=/technet/security/ bulletin/<br> MS01-020.asp</a><br> <br> 최근 W32/Mydoom@mm 같은 경우에도 메일을 열람하기만하면 감염되는 변종이 발견되었으며, 감염방법은 다른 인터넷 웜과 마찬가지로 감염된 컴퓨터에서 이메일 주소 추출, HI, Test, Hello 등의 호기심 유발, 감염된 메일 첨부파일의 실행등으로 이루어진다.<br> <br> 이메일 열람만으로 감염되는 경우는 윈도우의 보안패치가 선행되야 한다. 인터넷 익스플로러 6.0 이상을 사용하고 있다면 따로 보안패치를 하지 않아도 된다.<br> <br> <br> <strong>4. 가장 많은 변종을 가진 악성코드는?</strong><br> <br> 최근 들어서 많은 변종 가운데는 AgoBot, SdBot 등의 이름을 가진 악성코드들이 기능 및, 파일크기등이 다양화 되어 가장 많은 주류를 이루고 있다.<br> <br> 하루에도 많개는 십여개 이상 발견되고 있으며, 현재는 원형의 코드를 분별해서 확인 하고 있는 것이 아니라 증상과 전파 방법등의 차이만으로 의례히 해당 악성코드로 분류 하고 있다. <br> 사실 어떤 것이 원형이다라고 딱히 정의 할 수 없을 정도로 이러한 유형이 너무 많이 &#50155;아져 나오기 때문에 백신 회사마다 의견이 분분할 수 있다.<br> <br> 현재로써는 사실 원형이 가지는 의미는 별 큰 이슈가 되지 못한다.<br> 또한 해당 파일을 삭제하는 것으로 치료를 완료 하기 때문에 치료 방법도 간단하다. 그러나 점차적으로 이러한 악성코드들이 자신의 존재를 숨기기 위해 일반적으로 확인 해 볼수 있는 작업관리자, 또는 레지에디트 등의 실행을 중지 시키는 등의 증상을 보이고 있어 샘플의 수집을 곤란하게 만드는 경우가 발생 하고 있다.<br> <br> <font color="#FF6600">1) 레지 에디트 실행 모습</font><br><br> <div align="center"><img src="http://www.everyzone.com/tvOnline/everyzone/20040223/images/column_04_regedit.gif" width="477" height="218"></div> <br> <font color="#FF6600">2) 작업관리자 실행 모습</font><br> <br> <div align="center"><img src="http://www.everyzone.com/TvOnline/everyzone/20040223/images/column_05_Process.gif" width="352" height="368"> </div> <br> <br> <strong> 5. 변종을 예방하는 방법은?</strong><br> <br> 1) MS보안패치를 한다. <br> 2) 알지 못하는 사람에게 오는 e-mail은 Open하지 않으며, 삭제한다.<br> 3) 백신을 업데이트 한다.<br> 4) 백신으로 검사.치료할 경우 의심되는 파일이 나타나면 보안업체에 신고한다.<br> <br> <br> 필자는 악성코드나 바이러스의 원형은 일종의 테스트 코드가 아닐까 추측해 본다. <br> 일단 유포하고 나면 해당 코드에 대한 베타 테스트가 자연스럽게 이루어지기 때문에 예상치 못한 문제점을 수정하기 참 용이해진다는게 그 이유다. <br> <br> <br> <div align="center"><font color="ff6600"><strong> 그래서 나오는 변종은 더 완벽하고, 강력한게 아닐까? <br> <br> 변종의 끝은 알수 없다.<br> <br> 개발자가 만족 할 때까지, 다듬어지고 수정되어지는 한....</strong></font></div></td> </tr> <tr><td height="10"></td></tr> </table></td> </tr> </table>
 목록