본문 바로가기

벌새::Analysis

적립금 프로그램 : 온플러스(ON-Plus) - onplus2

국내에서 제작된 적립금 프로그램 온플러스(ON-Plus) - onplus2 제품에 대해 살펴보도록 하겠습니다.

해당 프로그램은 이전에 소개해 드렸으며, 현재 파일 구성이 변경되어 배포가 이루어지고 있습니다.

프로그램의 Setup 설치 파일(MD5 : b236ab8f5b7d5a5c10b8ca8279482f75)에 대하여 Kaspersky 보안 제품에서 Trojan-Downloader.Win32.Agent.crco (VirusTotal : 18/40) 진단명으로 진단을 하고 있지만, 국내 보안 제품에서는 진단하지 않으므로 프로그램에 대한 평가는 사용자가 판단할 문제로 보입니다.

생성 폴더, 파일 정보

[생성 파일 진단 정보]

C:\Program Files\onplus2\onplusov.exe (ViRobot : Adware.Onplus.77824)
C:\Program Files\onplus2\onplussb.dll (ViRobot : Adware.Onplus.45056)
C:\Program Files\onplus2\uninst.exe (AVG : Downloader.Agent2.LDH)

해당 프로그램은 [onplus2] 폴더에 프로그램을 설치하고 있으며, 윈도우 시작시 onplus2.exe 파일을 시작 프로그램으로 등록하여 자동 실행되며 해당 파일은 자동 종료되도록 구성되어 있습니다.

프로그램의 기본 동작 방식은, 해당 프로그램 서비스 업체에 회원 가입을 통하여 프로그램에서 지정한 인터넷 쇼핑 사이트에서 구매 행위가 발생할 경우 추가적인 적립금을 지급하는 방식입니다.

회원 가입을 하지 않은 상태에서는 쇼핑 사이트에 접속시 우측 하단에 그림과 같은 현금 적립 관련 안내 팝업을 확인할 수 있습니다.


해당 프로그램은 윈도우 시작과 함께 onplusov.exe 프로세스가 메모리에 상주하며, 사용자가 Internet Explorer를 실행할 경우 iexplore.exe 프로세스에 onplusrw.dll 파일을 BHO 방식으로 추가하여 동작하도록 구성되어 있습니다.


onplusrw.dll

그렇게하여 onplusrw.dll 파일에서 지정한 쇼핑 사이트에 접속시 적립금 관련 동작이 발생하도록 구성된 것으로 보입니다.

프로그램의 삭제시에는 반드시 작업 관리자에서 메모리에 상주하는 onplusov.exe 프로세스를 수동으로 종료한 상태에서 Internet Explorer를 비롯한 모든 프로그램을 종료하신 후, 제어판의 [온플러스] 삭제 항목을 이용하여 삭제하실 수 있습니다.

프로그램 삭제 과정에서는 그림과 같은 회원 가입과 상관없이 초기 적립금이 추가 되어 있으며, 정상적인 적립금 관련 권리를 주장하시려면 회원 가입을 통한 절차가 이루어져야 합니다.

[생성 레지스트리 등록 정보]

HKEY_CLASSES_ROOT\CLSID\{0C13445A-91A4-4ab5-A39B-025FD36DC428}
HKEY_CLASSES_ROOT\CLSID\{FA0D8FA9-9155-4177-85C1-4F975C491B24}
HKEY_CLASSES_ROOT\Interface\{27216405-057A-4CC3-A940-FD2B74549930}
HKEY_CLASSES_ROOT\Interface\{4261A670-E1B4-42F0-92F6-6A6E477CA681}
HKEY_CLASSES_ROOT\onplus2ov
HKEY_CLASSES_ROOT\onplus2ov.1
HKEY_CLASSES_ROOT\onplus2re
HKEY_CLASSES_ROOT\onplus2re.1
HKEY_CLASSES_ROOT\TypeLib\{3C820EAC-74C2-4425-93A2-29F22D5B4E36}
HKEY_CLASSES_ROOT\TypeLib\{6FFD082C-BA64-4626-BA8B-22187608DC94}
HKEY_CURRENT_USER\software\Microsoft\Windows\CurrentVersion\run
 - onplus2 = C:\Program Files\onplus2\onplus2.exe
HKEY_CURRENT_USER\software\onplus2
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{0C13445A-91A4-4ab5-A39B-025FD36DC428}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\
onplus2