본문 바로가기

벌새::Analysis

검색 도우미 : Quick Info Band

국내에서 제작된 검색 도우미 Quick Info Band 프로그램에 대해 살펴보도록 하겠습니다.

해당 프로그램은 기존에 살펴본 악성 검색 도우미 QBand와 유사성이 강하므로 참고하시기 바랍니다.

해당 프로그램은 [QuickInfoBand] 폴더에 파일을 생성하고 있으며, Windows 시작시 QuickInfoBandUpdate.exe 파일을 시작 프로그램으로 등록하여 자동 실행되고 있습니다.

프로그램의 기본적인 동작 방식은 사용자가 특정 검색어를 통한 결과에 접속을 시도할 경우 웹 브라우저 하단에 [QINFO] 광고바가 생성되는 것을 확인할 수 있습니다.

Quick Infomation
 - 게시자 : NIA
 - CLSID : {23E03CB0-2D8C-4E9B-8FC6-05218836C30A}
 - C:\Program Files\QuickInfoBand\QuickInfoBand.dll

Quick Info Band(Q)
 - 게시자 : NIA
 - CLSID : {57456227-A643-47A9-9284-70E9F736D631}
 - C:\Program Files\QuickInfoBand\QuickInfoBand.dll

프로세스 정보를 살펴보면 사용자가 Internet Explorer를 실행할 경우 iexplore.exe 프로세스에 QuickInfoBand.dll 파일을 BHO 방식으로 추가하여 키워드 감시를 통한 광고를 생성하는 동작을 확인할 수 있습니다.

프로그램 삭제시에는 반드시 Internet Explorer를 완전히 종료한 후 제어판의 [Quick Info] 삭제 항목을 이용하여 삭제하실 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_CLASSES_ROOT\AppID\QuickInfoBand.DLL
HKEY_CLASSES_ROOT\AppID\{5FA66B38-85D4-49E2-B26E-AFE02AFB48E7}
HKEY_CLASSES_ROOT\CLSID\{23E03CB0-2D8C-4E9B-8FC6-05218836C30A}
HKEY_CLASSES_ROOT\CLSID\{57456227-A643-47A9-9284-70E9F736D631}
HKEY_CLASSES_ROOT\Interface\{25561C09-6B61-475E-BFB9-D80088BC312A}
HKEY_CLASSES_ROOT\Interface\{40F16172-12BE-43F9-B77E-F543E08C0EFA}
HKEY_CLASSES_ROOT\QuickInfoBand.QuickInfoBandControl
HKEY_CLASSES_ROOT\QuickInfoBand.QuickInfoBandControl.1
HKEY_CLASSES_ROOT\QuickInfoBand.QuickInfoBandObj
HKEY_CLASSES_ROOT\QuickInfoBand.QuickInfoBandObj.1
HKEY_CLASSES_ROOT\TypeLib\{2CE38655-9705-4AE9-8678-523C7890A9DA}
HKEY_CURRENT_USER\software\AppDataLow\Software\qinfoband
HKEY_CURRENT_USER\software\qinfoband
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{23E03CB0-2D8C-4E9B-8FC6-05218836C30A}
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Run
 - QuickInfoBand = C:\Program Files\QuickInfoBand\QuickInfoBandUpdate.exe
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Uninstall\QuickInfoBand
HKEY_LOCAL_MACHINE\software\qinfoband

일반적으로 웹 브라우저 상에서 동작하는 사이드바, 상(하)단바 방식의 광고는 추가 기능 관리에 등록된 컨트롤 정보를 바탕으로 프로그램을 확인할 수 있으므로 참고하시기 바랍니다.