본문 바로가기
IT 보안소식

HTA 파일을 이용한 성인팝업 악성코드

by 잡다한 처리 2009. 12. 28.
반응형

예전부터 이용 된 방법이지만, 최근 다시 성행을 하고 있는 악성코드가 있다.
바로 HTA 파일을 이용하여 성인광고를 팝업시키는 악성코드이다.
 
HTA 파일이란?
- HTML Application 의 약자로써 HTML로 작성 된 어플리케이션이다.
보통 HTML 확장자의 파일이 동작하면 연결 된 브라우저로 팝업되지만, HTA 확장자 파일은 기본 폼창이 팝업된다.
트렌드마이크로 재팬에서는 다음과 같은 분석내용을 써두었다.
 
현재 이 악성코드는 성인사이트에서 동영상 재생 시 설치 유도되도록 사용자를 늘리고 있다.
아직 많은 수의 악성파일이 수집 되진 않았지만, 수집되는 대로 새로운 정보를 올려야 겠다.
 
 
- 삭제 방법 : 작업관리자를 통해 프로세스를 확인해 보면 "mshta.exe"가 동작되고 있다.
우선 이 프로세스를 종료 시킨 후, Run레지스트를 확인하여 삭제하면 된다.
 
 
현재까지 수집 된 악성코드 내용은 다음과 같다.
- 악성파일 위치 : 
C:\Documents and Settings\All Users\Application Data\heart\message.dll
C:\Documents and Settings\All Users\Application Data\heart\A489H0H4.hta
 
- 레지스트리 위치 :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"webbeart" = "rundll32.exe "C:\Documents and Settings\All Users\Application Data\heart\message.dll",_goMES@16 C:\Documents and Settings\All Users\Application Data\heart\A489H0H4.hta"
 
다음은 팝업 되는 사진들의 목록이다.

댓글