울지않는벌새 : Security, Movie & Society

스폰서 프로그램 : PandoraTV Toolbar - Ask Toolbar

벌새::Analysis
판도라TV(PandoraTV)에서 서비스하는 동영상 플레이어 The KMPlayer를 설치할 경우 툴바(Toolbar)가 설치되는 현상에 대해 확인해 달라는 문의가 있어서 The KMPlayer 2.9.4.1435 버전을 통해 확인을 해 보았습니다.

결론부터 말하면 The KMPlayer 프로그램을 설치하는 과정에서 사용자가 제대로 설치 과정을 확인하지 않고 진행하는 과정에서 다소 교묘한 방식으로 PandoraTV Toolbar라는 프로그램이 추가 설치될 수 있으며, 실제로는 해당 프로그램은 해외 검색 사이트 Ask.com에서 제공하는 제휴(스폰서) 프로그램으로 알려진 Ask Toolbar 임을 확인하였습니다.

알려진 해외 정보에 의하면 해당 툴바를 설치할 경우 설치당 일정 금액을 프로그램 배포자에게 제공하는 것으로 알고 있습니다.

The KMPlayer 프로그램을 설치하는 과정에서는 그림과 같이 구성 요소 설치 단계에서 해당 판도라TV 툴바 관련된 설치 여부가 존재하지 않으며, 다음 단계에서는 The KMPlayer 프로그램만을 정상적으로 설치하는 동작을 하고 있습니다.

이 과정에서 사용자들은 설치가 완료되는 것으로 오해를 하여 [다음] 버튼을 빠르게 누를 경우 다음의 화면을 그대로 건너뛰게 됩니다.(실제 The KMPlayer 설치가 완료되면 다음 버튼이 활성화 되며 사용자가 해당 버튼을 누르면 다음 화면을 건너뛰고, 누르지 않고 기다리면 판도라TV 툴바 설치 화면을 보실 수 있습니다.)

PandoraTV Ask Toolbar 설치 화면에서는 기본값으로 PandoraTV Ask Toolbar 설치, Ask.com에서 제공하는 검색 공급자 변경, 시작 페이지를 Ask.com으로 변경 항목에 체크가 되어 있습니다.

앞서 이야기 하였지만 사용자가 버튼을 [다음] 누르면 해당 화면이 자동으로 넘어가면서 The KMPlayer 설치 종료 화면이 나와 사용자는 툴바 설치에 대해 제대로 인지하지 못할 것으로 보입니다.

실제 설치된 폴더(파일) 정보를 살펴보면 [%Program Files%\Ask.com] 폴더 내부에 해당 툴바가 설치되며, 추가적으로 예약 작업 항목에 Ask Toolbar 자동 업데이트가 등록된 것을 확인할 수 있습니다.

이로 인하여 사용자가 Internet Explorer를 실행하였을 경우 시작 페이지는 Ask.com으로 변경되며, Ask Toolbar가 설치된 것을 확인할 수 있습니다. 참고로 검색 공급자는 테스트에서 변경되지 않는 것으로 확인이 되었습니다.

이런 설치 과정에서 사용자는 프로그램 목록에서 PandoraTV Toolbar 또는 Ask Toolbar 목록이 존재하지 않아서 인지를 하지 못하며, 제어판의 삭제 항목에서만 다음과 같이 확인이 가능합니다.

프로그램 추가/제거 항목에 등록된 삭제 항목은 Internet Explorer에서 표기하는 Ask Toolbar가 아닌 [PandoraTV Toolbar]로 표기하고 있어서 사용자가 혼동할 수 있어 보입니다.

프로그램 삭제시에는 iexplore.exe 프로세스에 GenericAskToolbar.dll 파일을 BHO 방식으로 추가하고 있으므로, 반드시 Internet Explorer를 비롯한 모든 프로그램을 종료한 상태에서 삭제를 진행하시기 바랍니다.

이처럼 프로그램을 설치하실 때에는 매우 천천히 버튼의 클릭 여부를 잘 판단하여 설치를 하셔야 하며, 이번 경우와 같이 오히려 버튼 클릭을 통해 특정 프로그램 설치 여부 화면을 볼 수 없는 경우가 있으므로 주의하시기 바랍니다.

프로그램 삭제 후에는 추가적으로 [%(사용자 계정)%\Local Settings\Temp\AskSearch] 폴더를 수동으로 삭제하시기 바랍니다.

[PandoraTV Toolbar - Ask Toolbar : 생성 레지스트리 등록 정보]

HKEY_CLASSES_ROOT\AppID\GenericAskToolbar.DLL
HKEY_CLASSES_ROOT\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
HKEY_CLASSES_ROOT\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd
HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1
HKEY_CLASSES_ROOT\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF
HKEY_CLASSES_ROOT\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
HKEY_CLASSES_ROOT\Installer\UpgradeCodes\F928123A039649549966D4C29D35B1C9
HKEY_CLASSES_ROOT\Interface\{6C434537-053E-486D-B62A-160059D9D456}
HKEY_CLASSES_ROOT\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
HKEY_CLASSES_ROOT\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
HKEY_CURRENT_USER\Software\AppDataLow\AskBarDis
HKEY_CURRENT_USER\Software\AppDataLow\AskHomepage
HKEY_CURRENT_USER\Software\AppDataLow\AskToolbarInfo
HKEY_CURRENT_USER\Software\Ask.com
HKEY_CURRENT_USER\Software\AskToolbar
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
 - Start Page = http://www.ask.com?o=15187&l=dis
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\User Agent\Post Platform
 - AskTB =
HKEY_CURRENT_USER\user\current\software\AskToolbar
HKEY_LOCAL_MACHINE\software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
HKEY_LOCAL_MACHINE\software\Microsoft\Internet Explorer\Toolbar
 - {D4027C7F-154A-4066-A1AD-4243D8127440} = 00
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\Folders
 - C:\Program Files\Ask.com\ = 1
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UpgradeCodes\
F928123A039649549966D4C29D35B1C9
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\261F213D1F55267499B1F87D0CC3BCF7
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\741B4ADF27276464790022C965AB6DA8
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\7DE196B10195F5647A2B21B761F3DE01
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\9D4F5849367142E4685ED8C25E44C5ED
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\A5875B04372C19545BEB90D4D606C472
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\A876D9E80B896EC44A8620248CC79296
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\B66FFAB725B92594C986DE826A867888
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\SharedDLLs
 - C:\Program Files\Ask.com\GenericAskToolbar.dll = 1
 - C:\Program Files\Ask.com\TaskScheduler.exe = 1
 - C:\Program Files\Ask.com\UpdateTask.exe = 1

HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}