본문 바로가기

벌새::Analysis

검색 도우미 : CWLineBar

반응형
국내에서 제작된 검색 도우미 CWLineBar 프로그램에 대해 살펴보도록 하겠습니다.

해당 프로그램 제작사에서 제공하는 Setup 설치 파일(MD5 : 64223d8d49aa956bd65a50e099d1e4cf)에 대하여 하우리 바이로봇(Hauri ViRobot) 보안 제품에서 Trojan.Win32.Downloader.96768.AV 진단명으로 진단을 하고 있습니다.

해당 프로그램은 제작사에서 안내하기로는 사용자가 Internet Explorer를 이용하여 특정 검색을 할 경우 상단에 노란바를 생성하여 추천 사이트 등의 정보를 제공하는 것으로 소개되어 있습니다.
생성 폴더, 파일 정보
해당 프로그램은 설치시 사용자에게 어떠한 화면 정보를 제공하지 않고 설치가 이루어지고 있습니다.
프로그램이 설치된 환경에서 사용자가 Internet Explorer를 이용할 경우 iexplore.exe 프로세스에 cwlinebar.dll / wincn6class.dat 2개의 파일을 BHO 방식으로 등록하여 동작하도록 구성되어 있으며, 프로그램 삭제 후에도 wincn6class.dat 파일 및 BHO 등록 정보가 삭제되지 않고 계속적으로 동작하는 것을 확인할 수 있습니다.
그러므로 프로그램 삭제시에는 반드시 모든 프로그램을 종료한 상태에서 제어판의 [cwlinebar] 삭제 항목을 이용하여 삭제하시기 바랍니다.

특히 보안 제품에서 해당 프로그램을 악성코드로 진단하고 있으므로 추가적인 시스템 정밀 검사를 해 보시기 바라며, 프로그램 삭제 후에는 [%systemroot%\system32\wincn6class.dat] 파일 및 레지스트리 생성 값을 추가로 확인하여 수동으로 삭제를 하시기 바랍니다.
[레지스트리 생성 등록 정보]

HKEY_CLASSES_ROOT\AppID\cwlinebar.DLL
HKEY_CLASSES_ROOT\AppID\{61D71E0E-114E-49D4-A246-3E15C2D6A988}
HKEY_CLASSES_ROOT\CLSID\{ECAC5F07-8357-4F54-B397-BD1B8C3AD2C6}
HKEY_CLASSES_ROOT\CLSID\{FE83372B-AB05-41D3-82DD-EB4F3E11B056}
HKEY_CLASSES_ROOT\cwlinebar.cwlinebar
HKEY_CLASSES_ROOT\cwlinebar.cwlinebar.1
HKEY_CLASSES_ROOT\Interface\{6085018D-467C-4837-8407-0A5020933828}
HKEY_CLASSES_ROOT\TypeLib\{DD8DCD22-71F6-474A-91ED-C695FF6680D6}
HKEY_CLASSES_ROOT\wincn6class.win cn6 class
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ECAC5F07-8357-4F54-B397-BD1B8C3AD2C6}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{fe83372b-ab05-41d3-82dd-eb4f3e11b056}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\cwlinebar
반응형