인터넷 검색시 다양한 광고창을 자동으로 생성하는 검색 도우미 SignKey 프로그램에 대해 살펴보도록 하겠습니다.
해당 프로그램의 설치 파일(MD5 : 43e55fd433c39d8cd23d4fe4a2e5e5e2)에 대하여 Kaspersky 보안 제품에서는 Trojan.Win32.Agent.acnlk (VT : 32/46) 진단명으로 진단되고 있습니다.
▷ 검색 도우미 : SignKey (2012.12.15)
▷ 검색 도우미 : SignKey - e_signkey.exe (2013.9.21)
또한 SignKey 검색 도우미 프로그램은 2012년 하반기부터 꾸준하게 업데이트를 통해 현재까지 배포가 이루어지고 있으므로 참고하시기 바랍니다.
C:\Users\(사용자 계정)\AppData\Local\signkey
C:\Users\(사용자 계정)\AppData\Local\signkey\signkey.exe :: 시작 프로그램 등록 파일
C:\Users\(사용자 계정)\AppData\Local\signkey\signkeyiey.exe :: 메모리 상주 프로세스
C:\Users\(사용자 계정)\AppData\Local\signkey\skun.exe :: 프로그램 삭제 파일
C:\Users\(사용자 계정)\AppData\Local\signkey\ts3.dll
C:\Users\(사용자 계정)\AppData\Local\signkey\signkey.exe
- MD5 : 97fc8e10c1777e1d933507e8e919ca23
- AhnLab V3 : PUP/Win32.SearchKeys (VT : 23/47)
C:\Users\(사용자 계정)\AppData\Local\signkey\signkeyiey.exe
- MD5 : d7a36d1543721f84ed033c19119a0a3b
- nProtect : Adware/W32.Agent.520272.B (VT : 30/47)
C:\Users\(사용자 계정)\AppData\Local\signkey\skun.exe
- MD5 : 64a9b172594f2cc9837ba0d83e839c17
- AhnLab V3 : PUP/Win32.SignKey (VT : 17/47)
C:\Users\(사용자 계정)\AppData\Local\signkey\ts3.dll
- MD5 : d207bc3f34b6f31a848d3e1e57f80049
- nProtect : Trojan/W32.Agent.244736.GR (VT : 17/47)
해당 프로그램은 "C:\Users\(사용자 계정)\AppData\Local\signkey" 폴더에 파일을 생성하며, Windows 시작시 "C:\Users\(사용자 계정)\AppData\Local\signkey\signkey.exe" 파일을 시작 프로그램으로 등록하여 자동 실행되도록 구성되어 있습니다.
자동 실행된 시작 프로그램 파일(signkey.exe)은 1분 30초가 경과시 "C:\Users\(사용자 계정)\AppData\Local\signkey\signkeyiey.exe" 파일을 로딩하여 프로그램 업데이트 체크 및 광고 구성값 정보를 받아옵니다.
프로그램이 설치된 환경에서 인터넷 검색, 웹 브라우저 실행 및 종료시 다양한 광고창을 생성하여 사용자에게 불편을 유발하는 동작을 확인할 수 있습니다.
해당 광고 동작은 메모리에 상주하는 signkeyiey.exe 프로세스를 통해 이루어지므로, 광고 동작 중지 및 프로그램 삭제시에는 Windows 작업 관리자를 실행하여 signkeyiey.exe 프로세스를 찾아 종료하시기 바랍니다.
프로그램 삭제는 제어판에 등록된 "signkey" 삭제 항목을 이용하여 삭제할 수 있습니다.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- signkey = C:\Users\(사용자 계정)\AppData\Local\signkey\signkey.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\signkey
HKEY_CURRENT_USER\Software\signkey
SignKey 프로그램은 다양한 유포 경로를 통해 핵심 동작 파일명을 변경하는 방식으로 사용자 PC에 설치될 수 있으며, 웹 브라우저를 이용하여 인터넷을 이용하는 과정에서 다양한 광고창을 생성하여 불편을 주므로 주의하시기 바랍니다.