ActiveX 보안 [DDOS 공격용 ActiveX 배포 주의]

ActiveX 를 배포하여 DDos 공격용으로 배포하는 것을 발견하여 이렇게 글씁니다. I-Wibiz Inc 에서 배포한 KProtect 키보드 보안 프로그램 이라는 명칭으로 ActiveX가 배포됩니다. 여러 사이트에서 배포 되고 이메일 형태가 여러 종류로 배포가 되고 있습니다. 응용프로그램의 CLSID 또한 여러 형태로 특정 CLSID 만을 차단할 수 없는 형태 입니다.

우선 이메일로 Gmarket 의 상품 발송이 되었다는 형태의 이메일이 도착했을때는 절대 열어 보지 않고 삭제를 합니다. 주의 할것은 보낸사람의 주소가 일반 메일이라는것을 주의 하시면 됩니다.
사용자 삽입 이미지
프로그램의 인증서를 확인해 보면 아래와 같습니다. 전자 서명자 이름은 I-Wibiz Inc 이나 전자 메일, 그리고 서명 시간은 존재 하지 않습니다. 유효하지 않은 인증서를 통해 또는 위조가된 인증서를 통해 배포가 되고 있음을 확인 할 수 있습니다.
사용자 삽입 이미지

혹시라도 열어 보셨다면 특정 회사홈페이지를 Iframe형태로 감추어서 보여주는 형태로 ActiveX를 설치 하게끔 유도를 합니다. 소프트웨어 배포자는 I-Wibiz Inc 입니다. 프로그램명은 KProtect 키보드 보안 프로그램입니다. 주의하세요
사용자 삽입 이미지

위 처럼 ActiveX 의 설치를 유도합니다. 배포자는 안전한 사이트로 속이기 위해 웹 페이지 내의 일부 내용을 특정 업체의 정상적인 사이트 인것처럼 Iframe 을 이용해서 다른내용을 보여줍니다. 안전한 사용을 위해 FA2010Atx.* 로 이루어진 URL은 클릭을 하지 마세요
사용자 삽입 이미지
백신 프로그램을 이용해서 검사를 할경우에는 Trojan/Win.DDos 라고 검사가 됩니다.  국내 보안 업체에서 DDoS 전용 백신을 배포 하고 있으니 감염이 되었을 경우 또는 의심이 되었을 경우 꼭 검사를 해보시기 바랍니다.

전용 백신 다운로드 (안철수 연구소)
알약 (이스트 소프트)

혹시라도 의심이 되는 사이트에서 ActiveX를 이용하여 배포되는 DDoS 프로그램에 감염이 되었다면 꼭 한번 검사를 해보시고 의심이 되는 페이지에서 ActiveX를 설치 하지 마세요

인증이 되어있는 ActiveX프로그램이라도 변형된 형태로 배포되는것으로 보입니다.

"컴퓨터" 카테고리의 다른 글

Trackback

Trackback Address :: http://www.lovelgw.com/Blog/trackback/244