본문 바로가기

벌새::Analysis

검색 도우미 : XGuideTool

국내에서 제작된 검색 도우미 XGuideTool 프로그램에 대해 살펴보도록 하겠습니다.

해당 프로그램이 설치된 환경에서는 사용자가 Internet Explorer를 이용하여 검색을 시도할 경우 하단에 추천 사이트 관련 광고창을 생성하는 것으로 소개되어 있습니다.

참고로 해당 프로그램을 배포하는 사이트에서 제공하는 Setup 설치 파일(MD5 : c4d190e8c31f22131572ba7652ed3bc8)에 대하여 Kaspersky 보안제품에서는 Trojan-Downloader.Win32.Genome.xef 진단명으로 진단을 하고 있습니다.

생성 폴더, 파일 정보

해당 프로그램의 설치 파일을 이용하여 설치시 사용자에게 어떠한 정보 화면도 제공되지 않고 설치가 이루어지고 있는 것을 확인할 수 있습니다.

설치된 프로그램은 사용자가 Internet Explorer를 실행시 iexplore.exe 프로세스에 winlmcl3.dat / xguidetool.dll 2개의 파일을 BHO 방식으로 추가하여 프로그램에서 지정한 검색 사이트에서 검색시 추천 사이트 등의 정보를 제공하는 것으로 보입니다.

xguidetool.dll

xguidetool.dll 파일을 살펴보면 국내 쇼핑몰, 검색 사이트 쿼리값을 통해 자신들이 제공하는 키워드와 매치를 시켜 추천 사이트를 Internet Explorer 상에 출력하여 해당 광고를 통한 수익을 창출하는 것으로 보입니다.

프로그램 삭제는 반드시 Internet Explorer 등 모든 프로그램을 종료한 상태에서 제어판의 [xguidetool] 삭제 항목을 이용하여 삭제하실 수 있습니다.

하지만 정상적인 삭제 후에도 [%systemroot%\system32\winlmcl3.dat] 파일 및 해당 파일이 등록하고 있는 BHO 값 [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ABD13395-E5A8-4F62-9EFD-A8C61AC81A52}]이 계속적으로 동작하므로 추가적인 수동 삭제가 요구됩니다.

[생성 레지스트리 등록 정보]

HKEY_CLASSES_ROOT\AppID\xguidetool.DLL
HKEY_CLASSES_ROOT\AppID\{0ED22D55-369D-4DA7-8537-66E8ADB7A2F5}
HKEY_CLASSES_ROOT\CLSID\{453B353F-5380-46F9-9B92-C4EEC1079A17}
HKEY_CLASSES_ROOT\CLSID\{ABD13395-E5A8-4F62-9EFD-A8C61AC81A52}
HKEY_CLASSES_ROOT\Interface\{34AAE540-A81C-43A2-A00D-C822762265AA}
HKEY_CLASSES_ROOT\TypeLib\{D10DBD1E-B508-4E83-9D18-F4E60F3DC551}
HKEY_CLASSES_ROOT\winlmcl3.winl2mkcl3
HKEY_CLASSES_ROOT\xguidetool.xguidetool
HKEY_CLASSES_ROOT\xguidetool.xguidetool.1
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{453B353F-5380-46F9-9B92-C4EEC1079A17}
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ABD13395-E5A8-4F62-9EFD-A8C61AC81A52}
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Uninstall\xguidetool
HKEY_LOCAL_MACHINE\software\xguidetool