본문 바로가기

벌새::Analysis

Spam 이메일 : 대구경찰청, 사이버수사대 (참고인 출석요구서) (2010.11.3)

반응형
최근 대구 경찰청 사이버수사대에서 발송한 것으로 위장한 악성 이메일을 통하여 도박(배팅) 사이트 홍보 관련 프로그램을 설치하도록 유도하는 스팸(Spam) 이메일이 유포되고 있는 것을 확인하였습니다.

해당 이메일은 대구지방경찰청 사이버범죄수사대에 근무하는 특정인으로 위장하여 출석 요구서와 관련된 파일을 다운로드하여 실행하도록 유도하고 있습니다.

실제 해당 링크 도메인은 홍콩(HongKong)에 위치한 것으로 확인이 되지만, 등록인은 국내인으로 추정됩니다.

사용자가 링크에서 제시한 wmisetup.exe (SHA1 : 355e0b9346781a3effa147aaed93f7a11fcd94c3) 파일을 다운로드해 보면 10월 25일경에 제작된 것으로 추정되는 설치 파일을 확인할 수 있습니다.

[생성 파일 등록 정보]

C:\Program Files\wmidisplay\svcup.exe :: 시작 프로그램 등록 파일
C:\Program Files\wmidisplay\wmidisplay.exe :: 메모리 상주 프로세스
C:\Documents and Settings\(사용자 계정)\Local Settings\Temporary Internet Files\Content.IE5\W3S9PSZB\ins[1].htm :: 차단

[생성 레지스트리 등록 정보]

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
 - wmidisp = C:\Program Files\wmidisplay\svcup.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SvcUpdate
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SvcUpdate
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SvcUpdate

해당 프로그램은 Windows 시작시 svcup.exe 파일을 시작 프로그램으로 등록하여 자동 실행되며, 메모리에 상주하는 wmidisplay.exe 프로세스는 홍콩에 위치한 특정 아이피(IP)에 접속을 시도하여 추가적인 정보를 다운로드 시도를 합니다.

[svcup.exe 파일 네트워크 연결 정보]

GET /down/*****/update.txt HTTP/1.1
Content-Type: text/html
Host: www.win***.com
Accept: text/html, */*
User-Agent: Mozilla/3.0 (compatible; Indy Library)

[wmidisplay.exe 파일 네트워크 연결 정보]

GET /app/set.txt HTTP/1.1
Content-Type: text/html
Host: www.win***.com
Accept: text/html, */*
User-Agent: Mozilla/3.0 (compatible; Indy Library)

현재 연결을 시도하는 과정에서 경찰청에서 해당 아이피(IP)에 대하여 불법 사이트 차단을 한 상태로 테스트 과정에서는 프로그램의 원래 목적 달성에 실패한 것으로 추정됩니다.

그러나 해당 파일은 프로그램 업데이트 체크 기능이 포함되어 있으므로 배포자가 차단된 부분에 대해 차후 우회를 할 수 있으리라 판단됩니다.

[생성 파일 진단 정보]

svcup.exe (SHA1 : 12d237d3214c69e3b25019d3d43c17837c22ce5f)
 - VBA32 : BScope.Trojan.Banker (VirusTotal : 1/43)

wmidisplay.exe (SHA1 : 9e5704851f88080227a63e179e9e0c4ce520ce6c)
 - AntiVir : TR/Spy.Gen (VirusTotal : 4/43)

wmidisplay.exe 파일이 정상적으로 기능이 동작된다면, 그림과 같이 특정 연결을 통해 도박(배팅) 관련 광고 배너가 생성되며 해당 배너를 통해 야후(Yahoo)와 유사한 느낌의 도박 사이트로 연결이 이루어지고 있습니다.

실제로 경찰청 사이버수사대에서 출석 요구서를 이메일을 통해 발송하는 사례가 없는 것으로 알고 있으므로 위와 같은 이메일을 통해 제공되는 링크(URL) 또는 첨부 파일은 절대로 실행하는 일이 없도록 주의하시기 바랍니다.
728x90
반응형