본문 바로가기

벌새::Analysis

아프리카(Afreeca) 플레이어 제휴(스폰서) 프로그램 : G마켓 플러스존

나우콤(Nowcom) 업체에서 서비스하는 인터넷 방송국 아프리카(Afreeca) 플레이어를 설치할 경우 일부 보안 제품에서 악성코드로 진단되는 부분에 대해 살펴보도록 하겠습니다.

이미 기존에 제휴(스폰서) 프로그램 방식으로 아이콘 가이드(Icon Guide) 프로그램을 배포하였으며, 최근에는 다음과 같은 방식으로 추가적인 프로그램이 설치될 수 있습니다.

이용약관 동의 과정 후 설치 구성요소 선택 항목의 하단에 [제휴 서비스 설치하기] 기본값으로 [도구모음에 단축 아이콘 생성] 항목이 체크된 상태로 배포가 이루어지고 있습니다.


해당 제휴 서비스 기본값으로 설치를 할 경우 빠른 실행, 즐겨찾기, 바탕화면에
[G마켓 플러스존] 바로가기 아이콘이 생성되는 것을 확인할 수 있습니다.

문제는 해당 설치 과정에서 사용자가 제휴 서비스 설치 여부에 관계없이 무조건 [C:\Program Files\afreeca\gmarket_pluszone.exe] 파일을 생성하면서 해외 유명 보안 제품 일부에서 악성코드로 진단이 발생한다는 점입니다.

[gmarket_pluszone.exe 파일 진단 정보]

Kaspersky : Trojan-Downloader.Win32.Agent.dtbj
NOD32 : a variant of Win32/Adware.Kraddare.B

※ MD5 : 8e9275681e36faff0cf2d7053ccb8d36

일반적으로 이같은 설치 과정을 통한 방식은 국내 진단 정책상 문제가 없지만, 해외 보안 제품의 경우 업체의 진단 정책에 따라 진단될 수 있다는 점은 사용자가 판단할 문제입니다.

하지만 사용자가 해당 제휴 서비스 설치를 원치 않을 경우에도 설치 파일을 자동으로 생성하는 동작은 나중에 실수로 사용자가 해당 파일을 수동으로 실행하였을 경우에 아무런 설치 화면 정보없이 자동으로 설치된다는 점에서 이런 진단이 무조건 오진이라고 판단하기에는 문제가 있습니다.

또한 이처럼 1회 설치된 제휴 프로그램의 삭제를 원할 경우 프로그램 상에서 삭제를 지원하지 않는 방식으로 구성되어 사용자가 수동으로 각 바로가기 항목을 찾아 삭제를 해야 합니다.

해당 바로가기 아이콘의 연결 방식은 ["C:\Program Files\Internet Explorer\iexplore.exe" http://pluszone.gmarket.co.kr/?jaehuid=(제휴 코드값)] 정보를 포함하고 있어서, 사용자가 아프리카 서비스를 이용하지 않더라도 바로가기를 통해 계속적인 금전적 수익을 발생할 수 있는 구조로 되어 있다는 점에서 제휴 프로그램에 대한 삭제도 지원해야 하지 않나 생각합니다.

최근 아프리카, 피디박스(PDBox), 클럽박스(ClubBox) 서비스에 제휴(스폰서) 프로그램이 추가되는 경향이 있는 것으로 보이므로, 사용자는 프로그램 설치 또는 업데이트 과정에서 제휴 서비스를 원치 않을 경우 꼼꼼히 체크 해제를 하시는 습관을 가지시기 바랍니다.

  • 바이러스걸림 2010.06.12 16:17 댓글주소 수정/삭제 댓글쓰기

    저도 Trojan-Downloader.Win32.Agent.dtbj에 걸렸는데요
    바로가기 삭제하고 아프리카 실행하면 다시 바이러스가 걸립니다.ㅡㅡ;;
    오찌 해야되져?

    • C:\Program Files\afreeca\gmarket_pluszone.exe 파일을 찾아서 삭제해 보시기 바랍니다.

      그리고 해당 진단명이 정확하게 어떤 파일을 진단하는지 확인하세요. 그럼 답이 나옵니다.

      만약 진단한 파일을 삭제한 상태에서 아프리카를 다시 실행할 경우 또 다시 파일이 생성된다면 그건 아프리카의 문제입니다.

      그리고 실질적으로 이 진단으로 인해 사용자 컴퓨터에 문제가 발생하지는 않습니다. 단지 해당 파일이 실행되어 설치된 경우 사용자가 해당 아이콘을 통해 물품 구매 등이 있을 경우 원치않게 아프리카에 돈을 적립해 주는 것입니다.

  • 바이러스걸림 2010.06.12 16:50 댓글주소 수정/삭제 댓글쓰기

    C:\Program Files\afreeca\gmarket_pluszone.exe 을 삭제했는데도 그럽니다.
    그런데 삭제하다 dc33.exe란 파일도 감염됐다고 나옵니다
    (감염위치c:RECYCELER\s...)바이러스명은 같고요. 아프리카 사이트 가보니 저만 그런게 아니더군요... 아프리카에서 조치할 동안 이 파일이 있어도 보안에는 문제가 없는지요?

    • dc33.exe 파일은 위치를 봐서는 휴지통입니다.

      아마 사용자가 gmarket_pluszone.exe 파일을 휴지통에 버리고 Kaspersky에서 휴지통에 있는 저 파일을 다시 진단하는 것으로 보입니다.

      보통 휴지통에 들어간 경우 파일명은 dc.. 뭐 이런식으로 변경이 됩니다.

      휴지통을 비워보시기 바랍니다.

    • 바이러스걸림 2010.06.12 17:06 댓글주소 수정/삭제

      휴지통에서 지웠는데 안되네요;; 다시 걸립니다. 아프리카 실행할때 실시간 감시로 걸리는데 치료하기를 눌루고 C:\Program Files\afreeca\gmarket_pluszone.exe 위치에 보면 없습니다. 치료하기를 안하고 C:\Program Files\afreeca\gmarket_pluszone.exe 위치에 보면 있습니다. 그래서 치료하기를 안하고 수동으로 삭제를 할려고 하니 계속 실시간 감시에서 감염됐다고 도배합니다. 그래서 실시간 감시를 끄고 삭제를 했습니다, 그런데 결과는 똑같아요..ㅠ/ㅠ

    • 제가 봐서는 치료하기를 누르면 보안 제품에서 삭제 처리를 해서 해당 폴더에 파일이 없는 것은 당연합니다.

      그런데 지금 아프리카 플레이어를 실행하면 해당 파일을 보안 제품에서 삭제한 경우 다시 다운로드를 하는 것 같습니다.

      그래서 매번 Kaspersky에서 진단을 할 것으로 보입니다.

      아예 Kaspersky 보안 제품에서 진단 제외 처리를 하시거나 아니면 아프리카를 사용하지 마시기 바랍니다.

      현재로서는 그 방법 외에는 없습니다.

    • 바이러스걸림 2010.06.12 17:15 댓글주소 수정/삭제

      마지막으로 한가지만 더 질문할게여.
      바이러스 감염된 이후 네이트온에도 영향이 있나봅니다.
      종료할때 오류난다고 팝업창이 뜨고 오류보고를 하라네여.
      바이러스 일수도 있으니 되도록 보고를 하라고 합니다.네이트 v3하고 제휴아닌가여? 그러면 v3에도 잡힌다는 소리인데;;

    • 현재 제가 확인한 해당 진단 파일은 설치가 된 경우 바로가기 아이콘만 생성합니다.

      특별히 레지 등록도 존재하지 않습니다.

      그러므로 다른 프로그램에 영향을 줄 것 같지는 않습니다.^^

    • 바이러스걸림 2010.06.12 17:23 댓글주소 수정/삭제

      감사합니다.^^
      해결하진 못했지만 많은걸 알고 가네요.ㅎ
      주말 잘 보시고요. 자주 들르겠습니다.^__^

  • 저도 걸렸어요 ㅠ 2010.06.12 19:56 댓글주소 수정/삭제 댓글쓰기

    저도 이게 걸렸는데 g마켓 파일을 지워도 다시나오네요 ㅠㅠ 지워도 계속나오니
    어떻에야할지 모르겠어요 ㅠ_ㅠ

  • 저도 걸렸어요 ㅠ 2010.06.12 20:18 댓글주소 수정/삭제 댓글쓰기

    네 ㅇㅅㅇ? 제가 컴퓨터는 잘 못만져서 그런걸 잘몰라요;; ㅠㅠ
    그런데 g마켓 파일을 제외하고 검사하면 바이러스를 못잡지 않나여? ㅇㅅㅇ;;

    • 안녕하세요.

      제가 Kaspersky 제품을 사용하지 않아서 정확하게 설명 드리기 어렵지만 보안 제품에는 진단한 항목에 대한 제외 처리를 하는 옵션이 있습니다.

      환경 설정에서 제외 제외 처리를 하는 옵션을 찾아서 해당 진단 파일을 설정을 하시면 될 것으로 생각합니다.

  • 저도 걸렸어요 ㅠ 2010.06.12 20:54 댓글주소 수정/삭제 댓글쓰기

    흠냥 'ㅅ' Kaspersky제품 다운을 했는데 일본어로 떠서
    뭐라고 하는지 모르겠어요 ㅠㅠ v3뭐뜨긴했는데 잘몰라서
    그냥 지웠어요;; 이런방법말고 아프리카 안전하게 볼수
    있는방법은 없는건가여?
    자꾸 죄송해요;;

    • 현재 설치된 아프리카를 제어판에서 삭제를 하시고 http://www.afreeca.com/tutorial/tutorial_down.html 에서 제공하는 수동 설치 파일을 이용해서 설치해 보시기 바랍니다.