오후 9시 현재 네이버 메일 쪽지 블로그 등 일부 서비스, 조선닷컴, 청와대 국방부 백악관 홈피, 옥션 등에 동시 다발적으로 접속이 되지 않는 사태가 발생. 이 정도 규모라면 IE 버그 등을 기반으로 한 제로데이 공격 중 하나인 것으로 추정됨. 정확한 인과 관계는 아직 파악되지 않고 있음. 단순 접속불가 사태는 아니고, DDoS 공격을 받고 있는 것은 분명함.


네이버 악성코드?

http://clien.career.co.kr/zboard/view.php?id=free&no=735514


네이버 접속 불량?

http://clien.career.co.kr/zboard/view.php?id=free&no=735505

http://www.ppomppu.co.kr/zboard/view.php?id=freeboard&no=423983


옥션 등 불량?

http://www.kpug.net/zboard/view.php?id=free2&no=64295

http://www.ppomppu.co.kr/zboard/view.php?id=freeboard&no=423980


네이버 공지

http://nboard.naver.com/nboard/read.php?board_id=nvnews&nid=437


<업데이트 1차>



위 사고와 관련성은 파악되지 않았지만 위에 언급된 최근 MS의 제로데이 버그는 다음과 같음.


윈도XP와 윈도 2003의 IE6 또는 IE7 사용 시 Video ActiveX Control 공격. Microsoft DirectShow 일부 버그를 공격하는 것으로 파악됨. MS에서 곧 패치를 내 놓을 예정.

Microsoft Security Advisory (972890)

Vulnerability in Microsoft Video ActiveX Control Could Allow Remote Code Execution

Published: July 06, 2009

Version: 1.0

Microsoft is investigating a privately reported vulnerability in Microsoft Video ActiveX Control. An attacker who successfully exploited this vulnerability could gain the same user rights as the local user. When using Internet Explorer, code execution is remote and may not require any user intervention.

 

6일 MS의 버그 공지 및 조치권고

http://www.microsoft.com/technet/security/advisory/972890.mspx

 

해결책

http://support.microsoft.com/kb/972890

 

인터넷스톰센터 자료 추천

http://isc.sans.org/diary.html?storyid=6733

 

A 0-day exploit within the msVidCtl component of Microsoft DirectShow is actively being exploited through drive-by attacks using thousands of newly compromised web sites, according to CSIS. The code has been published in the public domain via a number of Chinese web sites.

 

이번 공격에 사용되는 Exploit Domain 리스트 - 대부분 중국

http://isc.sans.org/diary.html?storyid=6739

 

MSDN 보안 블로그 자료

http://blogs.technet.com/srd/archive/2009/07/06/new-vulnerability-in-mpeg2tunerequest-activex-control-object-in-msvidctl-dll.aspx

 

CSIS 분석

http://www.csis.dk/dk/nyheder/nyheder.asp?tekstID=799

 

KRCert 자료

http://www.krcert.or.kr/secureNoticeView.do?num=339&seq=-1

 

국가 사이버 안전센터 http://www.ncsc.go.kr/ 참고

 

관련 번역기사

http://www.boannews.com/media/view.asp?idx=16954&kind=1

 

각종 보도자료

http://www.google.com/hostednews/afp/article/ALeqM5j9Bp9uJgDXSz0t_uNQGzk2x-f32A

http://voices.washingtonpost.com/securityfix/2009/07/microsoft_internet_explorer_ex.html?wprss=securityfix

http://www.themoneytimes.com/featured/20090707/microsoft-confirms-attacks-against-windows-xp-id-1075541.html

http://www.informationweek.com/blog/main/archives/2009/07/zeroday_hits_mi.html;jsessionid=LG4MKASGHOTOMQSNDLPCKHSCJUNN2JVN

http://abcnews.go.com/Technology/wireStory?id=8015442

http://www.techtree.com/India/News/Microsoft_Admits_IE_Vulnerability_Gives_Solution/551-104070-643.html

http://news.idg.no/cw/art.cfm?id=54AC8003-1A64-67EA-E47F9A9692D0AADC

http://www.pcadvisor.co.uk/news/index.cfm?newsid=118674

http://www.theregister.co.uk/2009/07/06/new_microsoft_exploit_in_wild/


<업데이트 2차>



위에 언급한 사안이 아닐 수도 있습니다. 국정원에서는 다음과 같이 분석하고 있습니다.


[주의 경보발령] 홈페이지 서비스마비공격 악성코드 출현


09.7.7 오후 7시경부터 주요 기관 홈페이지 및 포털 사이트 등 대상으로 분산 서비스 마비(DDos) 공격을 시도하는 악성코드가 출현, 다수의 사이트에서 피해가 발생하고 있음에 따라 사이버위협 '주의' 경보를 발령합니다.


■ 주요 특징

  o 악성코드 감염시 'perfvwr.dll'이 시스템에 서비스로 등록되며 %system% 폴더에 'uregvs.nls' 파일 생성  
  o 실행시 우리나라 및 미국의 25개 사이트 대상으로 무의미한 네트워크 접속을 대량으로 시도


■ 대응 요령

  o 각급기관은 사이버위협 경보단계 '주의'의 대응활동 수행(센터홈페이지->사이버위협경보->사이버위협경보단계 참고)
  o 백신 소프트웨어를 최신버전으로 유지하고 실시간 감시 기능을 사용


국가사이버안전센터
대표전화 : 02-557-0716
E-mail : info@ncsc.go.kr
신고전화 : 02-3432-0462
FAX : 02-3432-0463


안철수 연구소의 관련 자료입니다.


http://kr.ahnlab.com/admSIVirusViewForHtml.ahn?seq_no=28840


<업데이트 3차>



다음과 같은 블로거의 분석이 설득력을 얻고 있습니다.

http://xcoolcat7.tistory.com/520


밤 11시 쯤 perfvwr.dll 의 존재가 처음 알려졌으며 이후 이번 사건과 관련된 악성코드들이 속속 밝혀지고 있다.

- 파일명 : msiexec2.exe 
- 파일길이 : 33,841 바이트
- V3 진단명 : Win-Trojan/Agent.33841

이 파일이 실행되면 uregvs.nls 파일을 생성한다.
이 EXE 파일에는 코드 내부에 공격 리스트를 담고 있다.


<업데이트 4차>

Share
이 글과 가장 관련이 있는 글을 자동으로 추천해 드립니다
profile

안녕하세요. ITViewpoint 스타터이자 공동 에디터 '서명덕 기자' 입니다. 닉네임은 떡이떡이 입니다.

 

이 곳은 블로그미디어이며, 개인 공간은 http://itviewpoint.thoth.kr/ 을 메인으로 옮겨 갈 생각입니다.


개인적인 목적이라면 콘텐츠 막펌을 전면 허용 http://itviewpoint.com/blog/54971 합니다. 다만 비상업적인 용도에 한하며, 상업적인 용도라면 별도로 문의하세요. RSS http://itviewpoint.com/blog/rss 는 전문 제공합니다.