본문 바로가기

벌새::Analysis

검색 도우미 : qpscd

반응형
국내에서 제작되어 특정 인터넷 쇼핑몰 접속시 광고 코드를 추가하는 검색 도우미 qpscd 프로그램에 대해 살펴보도록 하겠습니다.

해당 프로그램의 설치 파일(MD5 : 473387bf5e486e79d42310514dcaf03f)에 대하여 AhnLab V3 보안 제품에서는 Win-PUP/Helper.TotalLink.541696.B (VirusTotal : 13/43) 진단명으로 진단되고 있으므로 참고하시기 바랍니다.
GET /qpscd/qpscd.zip HTTP/1.1
Content-Type: text/html
Host: total****.co.kr
Accept: text/html, */*
User-Agent: Mozilla/3.0 (compatible; Indy Library)

해당 프로그램은 설치시 특정 서버에서 프로그램 관련 파일(qpscd.zip)을 다운로드하여 설치가 이루어지고 있습니다.

[생성 폴더 / 파일 등록 정보]

C:\Program Files\qpscd
C:\Program Files\qpscd\qpscd.dll :: BHO 등록 파일
C:\Program Files\qpscd\qpscd.zip
C:\Program Files\qpscd\qpscdremove.exe :: 프로그램 삭제 파일

[생성 파일 진단 정보]

C:\Program Files\qpscd\qpscd.dll
 - MD5 : 030a056402cbcf79bdc76a53df19115e
 - Kaspersky : not-a-virus:AdWare.Win32.BHO.aqmt (VirusTotal : 7/43)

해당 프로그램은 "C:\Program Files\qpscd" 폴더에 파일을 생성하며, Internet Explorer 웹 브라우저 실행시 동작하도록 제작되어 있습니다.

해당 프로그램이 설치된 환경에서 프로그램이 지정한 특정 인터넷 쇼핑몰에 접속시 특정 광고 코드(click.clickstory.co.kr)를 추가하여 접속자가 조건을 만족시킬 경우, 프로그램 제작자(배포자)에게 금전적 수익이 발생할 것으로 추정됩니다.

[추가 기능 관리 : 도구 모음 및 확장 프로그램]

이름 : qpscd
유형 : 브라우저 도우미 개체
CLSID : {0AF1F763-9288-4A42-9FC9-881F1F07E3FC}
파일 : C:\Program Files\qpscd\qpscd.dll

해당 프로그램은 Internet Explorer 웹 브라우저 실행시 iexplore.exe 프로세스에 qpscd.dll 파일을 브라우저 도우미 개체(BHO)로 등록하여 광고 코드를 추가하는 동작을 합니다.

그러므로 광고 동작의 중지를 위해서는 웹 브라우저의 추가 기능 관리에 등록된 "qpscd" 항목을 선택하여 "사용 안 함"으로 변경하시기 바랍니다.

프로그램 삭제시에는 Internet Explorer 웹 브라우저를 종료한 상태에서 제어판의 "qpscd" 삭제 항목을 이용하여 삭제할 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_CURRENT_USER\Software\qpscd
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0AF1F763-9288-4A42-9FC9-881F1F07E3FC}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{0AF1F763-9288-4A42-9FC9-881F1F07E3FC}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\qpscd

해당 프로그램은 프로그램 목록에 제시되지 않는 문제로 설치 여부를 확인하기 어려우며, 프로그램 이름으로는 어떤 동작을 하는 프로그램인지 전혀 확인할 수 없으므로 주의하시기 바랍니다.

특히 해당 프로그램과 유사한 기능을 하면서 의미없는 다양한 이름으로 등록되는 방식으로 배포가 이루어지고 있는 것으로 파악되고 있습니다.

728x90
반응형