울지않는벌새 : Security, Movie & Society

검색 도우미 : UtilDown_Shop

벌새::Analysis
국내에서 제작된 검색 도우미 UtilDown_Shop 프로그램이 설치된 환경에서 프로그램 버그(Bug) 또는 특정 환경에서 정상적인 동작이 아닌 시스템 시작시 오류 메시지가 출력되는 현상이 있는 것을 확인하여, 해당 프로그램의 삭제와 관련된 내용을 중심으로 살펴보도록 하겠습니다.


해당 프로그램은 Windows 시작시 또는 프로그램 실행시 utildown_shop.exe 파일이 동작하는 과정에서 응용 프로그램 오류 또는 Microsoft Visual C++ Runtime Library 관련 에러가 발생하는 창을 확인할 수 있습니다.


[관련 URL 정보]

h**p://minishop.linkprice.com/app/count.php?aff_id=(제휴 ID)&count_type=1&&app_code=shopmatch

해당 프로그램은 Windows 시작시 utildown_shop.exe 파일을 시작 프로그램으로 등록하여 자동 실행되며, 프로그램의 기본적으로 동작 방식은 Internet Explorer 실행시 utildown_shop.dll 파일을 BHO 방식으로 등록하여 사이드바 광고창 등의 동작을 취하는 것으로 추정됩니다.

프로그램 설치시 링크프라이스(LinkPrice) 광고 코드 추가를 통한 옥션(Auction) 오픈쇼핑 관련 광고가 출력될 것으로 보입니다.

하지만 실제 BHO 등록은 정상적으로 이루어지는 형태로 설치가 되지 않는 것을 확인하였습니다.


프로그램 삭제는 Internet Explorer를 비롯한 모든 프로그램을 종료한 상태에서 제어판의 [utildown_shop] 삭제 항목을 이용하여 삭제하실 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_CLASSES_ROOT\CLSID\{10F63F8E-2591-4aaa-B3A9-E535EF61DFBC}
HKEY_CLASSES_ROOT\CLSID\{FB41AEA0-E356-49a5-9654-EA6847355729}
HKEY_CLASSES_ROOT\Dll_utildown_shop.SideLinkBand
HKEY_CLASSES_ROOT\Dll_utildown_shop.SideLinkBand.1
HKEY_CLASSES_ROOT\Dll_utildown_shop.UISideLinkBand
HKEY_CLASSES_ROOT\Dll_utildown_shop.UISideLinkBand.1
HKEY_CLASSES_ROOT\Interface\{9C8DC2FC-A7FD-4E0F-93D2-AB6DD05541A1}
HKEY_CLASSES_ROOT\Interface\{CE34D8E5-5383-467A-89D9-52777E24C19E}
HKEY_CLASSES_ROOT\Interface\{F154083C-89EC-41C1-9AC9-14698CD9D2D9}
HKEY_CLASSES_ROOT\TypeLib\{504511C1-F45E-4D94-A583-23D0FAD765E3}
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Explorer Bars\{10F63F8E-2591-4aaa-B3A9-E535EF61DFBC}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
 - utildown_shop = C:\Program Files\utildown_shop\utildown_shop.exe
HKEY_LOCAL_MACHINE\software\LinkPrice\utildown_shop
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\App Paths\utildown_shop.exe
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Uninstall\utildown_shop.exe