허위 Windows Security Alert 창이 나타나는 경우

최근 아래 화면과 같은 창이 나타나며 해당 창 외에 어떠한 창도 나타나지 않아 시스템 사용을 불능에 빠뜨리는 악성코드가 발견되었습니다. 현재 V3 제품에서 Win-Trojan/Dsaex.169472 진단명으로 치료가 가능하나 이미 감염이 되어 조치가 불가능한 사용자는 아래 안내해 드리는 방법대로 조치하시기 바랍니다. 1. 우선 아래 게시물을 참고하여 안전모드로 부팅을 합니다. 안전모드로 부팅하기 : http://core.ahnlab.com/53 2. V3 제품이 설치되어 있으시다면 스마트 업데이트를 통해 업데이트 하신 후 검사 및 치료를 하시기 바랍니다. 만약 V3 제품이 설치되어 있지 않으시다면 아래 사이트에서 V3 제품을 다운로드 하여 설치하신 후 역시 엔진을 최신버젼으로 업데이트 하시고 검사 및 치료를 해보시기 바랍니다. V3 Lite 다운로드 : http://v3lite.co.kr/main.do 3. 검사를 하면  Win-Trojan/Dsaex.169472 진단명으로 진단되는 파일이 있을 것입니다. 해당 파일을 치료 후 시스템을 재부팅 합니다. 만약 V3 제품군을 구매하지 않은 기입 및 관공서의 경우…

교묘하게 숨기는 악성코드!

외국에서 Autorun 계열 악성코드가 시작프로그램에 등록하는 과정에서 교묘하게 사용자의 눈을 속이는 방식으로 숨기고 있다고 하여 한국어로 재구성을 해보았습니다. 그럼 아래 그림을 먼저 보도록 하겠습니다. 위 화면에서 무언가 이상한점을 발견하셨나요? 얼핏봐서는 아무리 봐도 이상한 점을 찾을 수 없습니다. 그럼 아래 그림을 보도록 하죠. 자… 이제 이해가 되시는가요? 그렇습니다. “(비어 있음)” 이라는 바로가기 아이콘을 시작프로그램에 등록하여 C:Virus.exe 파일을 실행시키고 있는 것입니다. 얼핏봐서는 아이콘도 없고 하여 속아넘어갈 수 있습니다. 마지막으로 원래 정상적인 화면은 아래와 같습니다. 항상 이러한 부분도 세심히 살펴볼 필요가 있어 보입니다. 출처 : http://www.sophos.com/blogs/sophoslabs/?p=7786

State Vaccination Program

“State Vaccination Program” 이란 제목의 악성 링크를 삽입한 스팸메일이 유포 중입니다. 스팸메일의 본문은 아래와 같으며 빨간색 박스로 표시한 부분에 악성링크가 삽입되어 있습니다. 위 그림에서 빨간색 박스 내 링크를 클릭하게 되면 아래의 페이지로 이동하게 됩니다. 아래 페이지에서 특정 파일을 다운로드하도록 지시합니다. 다운로드 된 파일은 V3에서 아래와 같이 기진단되고 있습니다. vacc_profile.exe   – Win-Trojan/ZBot.130560.C(V3) 1. 발신인이 불분명한 메일일 경우 가급적 메일을 확인하지 마시기 바랍니다. 2. 안티바이러스(백신) 프로그램을 설치하여 항상 최신 엔진을 유지하며, 실시간 감시 기능을 사용합니다. 3. 메일 내에 포함된 첨부파일에 대해 안티바이러스(백신) 프로그램으로 검사를 한 후 열람하시기 바랍니다. 4. 메일 본문에 포함된 URL은 가급적 접속을 하지 마시기 바랍니다.

Internet Explorer 6/7 제로데이 취약점 주의!

1. 들어가기에 앞서  Internet Explorer 6, 7버젼에서 새로운 신규 취약점이 보고 되었습니다. 현재(09. 11. 25)까지 마이크로소프트에서는 공식적인 패치를 내놓지 않은 상황입니다. 2. 자세한 내용   해당 취약점은 특정 CSS/Style object를 처리하는 과정에서 Crash가 일어나는 취약점으로 현재 많은 사이트에 공개된 코드는 단순 POC (Proof Of Concept) 코드이며 아직까지 해당 취약점을 이용한 악성코드는 발견되지 않았습니다. 하지만 지금까지 이러한 익스플로러 관련 취약점은 이전에 보고된 MS09-032나 MS09-043 등 웹페이지에 삽입하여 공격하기 쉬운 형태이므로 충분히 악성코드로 나올 가능성이 높습니다. [그림] 공개된 POC 코드 중 일부 3. 대응 방안  여러 대응 방안이 있지만 일부 사이트에서 ActiveX 스크립팅 설정을 해제하는 방법으로 가이드를 하고 있습니다. 하지만 이러한 방법도 대응 방안 중 한 방법이지만 웹사이트가 정상적으로 동작하지 않을 수 있으므로 가급적 아래 방법을 권장하는 바입니다. 1) 인터넷 익스플로러 8으로…

for 메일주소 owner

아래와 같은 스팸메일이 유포되고 있으니 주의하시기 바랍니다. 메일 내용에 있는 링크로 접속을 하게 되면 아래의 화면과 같은 페이지가 나타 납니다. 제목 : for 메일주소 owner Dear owner of the 메일주소 .com mailbox, You have to change the security mode of your account, from standart to secure. Please change the security mode by using the link below: http://accounts.ahnlab.com.ftpddrs.be/webmail/settings/noflash.php?mode=standart&id=95383964013147951154240211988041322539068388129961505820440063286534670523107&email=메일주소 해당 페이지를 보려면  Macromedia Flash Player 가 필요하다며 설치를 유도합니다. 해당 파일은 악성코드로 절대로 다운로드 하셔서 실행을 하면 안됩니다.  현재 V3 제품에서는 Win-Trojan/ZBot.123392.B 진단명으로 진단하고 있습니다. 항상 아래 사항을 기억하여 스팸메일로 유포되는 악성코드를 주의하시기 바랍니다. 1. 발신인이 불분명한 메일일 경우 가급적 메일을 확인하지 마시기 바랍니다. 2. 안티바이러스(백신) 프로그램을 설치하여 항상 최신 엔진을 유지하며, 실시간 감시 기능을 사용합니다. 3. 메일 내에 포함된 첨부파일에 대해…