울지않는벌새 : Security, Movie & Society

파일 공유 서비스 이용시 주의할 점 : QuickDownloadService

벌새::Analysis
국내 파일 공유 서비스는 지금도 여전하지만 과거 음지의 와레즈(Warez)에서 양지의 서비스로 변화된 모습이라고 생각합니다.

이런 파일 공유 서비스의 현재 모습은 다수의 서비스 업체가 존재하지만 그 뿌리를 찾아들어가면 한 업체가 다른 서비스 명칭으로 여러 개의 서비스를 운영하거나 서로 제휴 방식을 통해 공존하는 모습을 볼 수 있습니다.

그 중 가장 큰 특징 중의 하나는 해당 서비스의 특정 공유 자료를 확인하기 위해 접근할 경우 회원 가입 유무에 관계없이 ActiveX를 설치하도록 유도하는 경우가 많습니다. 물론 서비스를 이용할 경우에도 동일한 ActiveX로 설치를 하여 서비스를 이용합니다.

이런 과정에서 파일 공유 서비스를 이용하기 위해 설치된 파일 구성을 보면 방대한 데이터의 빠른 공유를 위해 그리드(Grid) 방식을 이용하고 있으며 여기에서 한 가지 사용자들이 놓치고 있는 부분을 알아보도록 하겠습니다.

그리드 방식이란, 해당 서비스가 설치된 컴퓨터의 인터넷 자원을 끌여서 해당 서비스 업체의 서버 부담을 줄이기 위한 장치로 이해를 하시면 됩니다.

실제로 한 파일 공유 서비스를 설치하여 살펴보면 해당 서비스 업체에서 제공하는 프로그램을 설치할 경우 생성 파일 정보는 위와 같습니다.

여기서 추가적으로 설치되는 항목이 QuickDownloadService 폴더가 생성이 됩니다. 해당 서비스는 설치시 어떤 정보도 제공하지 않고 있으며, 해당 서비스 업체의 이용약관에서는 그리드 방식으로 서비스를 한다는 문구는 발견할 수 있습니다.

[생성 프로세스 정보]

qdownagent.exe - 고속 다운로드 에이전트
qdownservice.exe - 고속 다운로드 서비스
qdownupdate.exe - 고속 다운로드 업데이트

이렇게 파일 공유 프로그램을 설치하면 자동으로 해당 서비스의 이용 여부와 관계없이 프로세스에는 3개가 등록되어 실행이 되며, 특정 업체에서 제작한 것으로 추정되는 Grid 서비스임을 확인할 수 있습니다.

[Service 항목 등록 정보]

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\QuickDownload Agent
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\QuickDownload Service
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\QuickDownload Update

해당 그리드 서비스를 위해 위와 같이 서비스 항목에 등록을 하여 윈도우 시스템이 시작시 자동으로 실행되도록 구성되어 있습니다.

그런데, 실제 사용자가 제어판의 서비스 항목을 살펴보면 정상적으로 등록된 정보와는 다르게 위와 같이 서비스 이름과 설명이 공란으로 처리하여 무슨 서비스인지 확인할 수 없도록 구성되어 있는 것을 확인할 수 있습니다.

여기까지는 큰 문제가 없다고 넘어간다면 실제 사용자가 해당 파일 공유 서비스를 이용하다가 해당 프로그램을 삭제를 할 때 주의할 점을 살펴보겠습니다.

일반적으로 파일 공유 서비스는 제어판에서 삭제를 지원하고 있고, 삭제를 통해 프로그램을 제거를 할 경우 설치 파일 단계에서 같이 설치된 QuickDownloadService 관련 항목은 삭제가 이루어지지 않습니다.

실제로 제어판에서는 추가적인 삭제 항목 [QuickDownloadService]를 분리하여 구성하여 설치와는 다르게 따로 삭제를 해주어야 합니다.

만약 파일 공유 프로그램만을 삭제하고 해당 서비스를 그대로 둘 경우는 다음과 같은 현상을 계속적으로 겪을 수 있습니다.

(1) 윈도우 시스템 시작과 함께 QuickDownloadService로 3개의 프로세스 동작에 따른 불필요한 리소스 낭비

(2) qdownservice.exe 프로세스의 특정 포트(Port) 오픈을 통한 네트워크 연결 유지

(3) qdownagent.exe 프로세스의 불필요한 I/O 동작

위와 같은 내용을 한 마디로 줄이면 실제 사용도 하지 않는 그리드 방식의 프로그램이 윈도우 시스템 시작과 함께 동작하면서 사용자의 인터넷 자원을 먹을 수 있다는 의미일 수 있습니다.

많은 인터넷 사용자들이 공유를 위해 웹하드 서비스 등을 이용하면서 자신도 모르게 해당 서비스를 설치되는 환경에서 최소한 해당 서비스를 이용하지 않을 경우에는 반드시 제어판에서 해당 QuickDownloadService 항목을 찾아 삭제를 하시기 바랍니다.