본문 바로가기
IT 보안소식

파이어폭스(FireFox), 취약점을 이용하는 악성코드

by 잡다한 처리 2010. 10. 29.
반응형




지난 27일 파이어폭스의 제로데이가 발견되었다.


이에 파이어폭스의 취약점을 이용하는 악성코드가 확인되었다.

위의 그림은 실제 악성코드가 사용 한 파이어폭스의 취약점 스크립트의 일부이다.

쉘코드를 포함하고 있으며, Windows NT 6.x 이하 즉, Vista 이하 버전에서의 firefox 3.6 버전을 타겟으로 작성되었다.

이번 취약점에는 firefox 3.5 ~ 3.6 버전이 해당되나~ 악성코드 제작자는 어떤 의도로 3.6 버전만을 타겟으로 잡은지는 아직 잘 모르겠다.

해당 스크립트가 실행 되면 Windows\Temp폴더에 scvhost.exe 파일을 생성한다.
이후 scvhost.exe 파일은 symantec.exe 파일이름으로 자신을 복사하며, 백도어 기능을 수행한다.

- 파일생성
C:\WINDOWS\Temp\symantec.exe

- 레지스트리 생성
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"Microsoft Windows Update" = "C:\WINDOWS\temp\symantec.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Microsoft Windows Update" = "C:\WINDOWS\temp\symantec.exe"

댓글