울지않는벌새 : Security, Movie & Society

적립금 프로그램 : 포인트몰(Point-Mall) - pointmall2

벌새::Analysis
국내에서 제작된 적립금 프로그램 포인트몰(Point-Mall) - pointmall2 프로그램에 대해 살펴보도록 하겠습니다.

해당 프로그램은 기존에 살펴본 적립금 프로그램 온플러스(ON-Plus) 시리즈와 유사하므로 참고하시기 바랍니다.

해당 프로그램은 [pointmall2] 폴더에 파일을 생성하며, Windows 시작시 pointmall.exe 파일을 시작 프로그램으로 등록하여 자동 실행되도록 구성되어 있습니다.

프로그램의 기본적인 동작 방식은 사용자가 특정 검색어를 통해 제시되는 사이트에 접속할 경우 좌측 사이드바에 [추천 사이트]로 표기된 광고가 생성되는 것을 확인할 수 있습니다.

해당 사이드바 하단에서는 [POINTMALL]을 표기하고 있지만 일반 사용자들은 쉽게 확인하기 어려울 것으로 생각됩니다.

[추가 기능 관리 : 도구 모음 및 확장 프로그램]

pointmall2rw Class

 - 게시자 : 알 수 없음
 - CLSID : {2E302658-DF8F-4145-85AA-386D7B33655C}
 - 파일 : C:\Program Files\POINTMALL2\pointmallrw.dll

pointmall2ov Class
 - 게시자 : 알 수 없음
 - CLSID : {DDB7D0C5-716F-4AEF-B955-E021DA84F536}
 - 파일 : C:\Program Files\POINTMALL2\pointmallov.dll

포인트몰
 - 게시자 : 알 수 없음
 - CLSID : {460690C1-2588-4642-B063-35A620A9FE0A}
 - 파일 : C:\Program Files\POINTMALL2\pointmallsb.dll

프로세스 정보를 살펴보면 사용자가 Internet Explorer를 실행할 경우 iexplore.exe 프로세스에 pointmallrw.dll / pointmallov.dll 2개의 파일을 BHO 방식으로 등록하여 동작하는 것을 확인할 수 있습니다.

프로그램 삭제시에는 반드시 실행 중인 Internet Explorer를 모두 종료한 후, 제어판의 [point-mall service] 삭제 항목을 이용하여 삭제하실 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_CLASSES_ROOT\CLSID\{2E302658-DF8F-4145-85AA-386D7B33655C}
HKEY_CLASSES_ROOT\CLSID\{460690C1-2588-4642-B063-35A620A9FE0A}
HKEY_CLASSES_ROOT\CLSID\{DDB7D0C5-716F-4aef-B955-E021DA84F536}
HKEY_CLASSES_ROOT\Interface\{27A0503D-A75B-4D81-B0D2-8AEFECE4CF37}
HKEY_CLASSES_ROOT\Interface\{4A3881B4-8ABA-409F-A810-3A14D57EAA0E}
HKEY_CLASSES_ROOT\Interface\{CFED3086-07E0-4BA9-98F9-4ED34F6B3C90}
HKEY_CLASSES_ROOT\pointmall2.Ovr
HKEY_CLASSES_ROOT\pointmall2.Ovr.1
HKEY_CLASSES_ROOT\pointmall2ov
HKEY_CLASSES_ROOT\pointmall2ov.1
HKEY_CLASSES_ROOT\pointmall2rw.Re
HKEY_CLASSES_ROOT\pointmall2rw.Re.1
HKEY_CLASSES_ROOT\TypeLib\{2AA13FFC-A0DE-40BC-8007-176E3EF3D450}
HKEY_CLASSES_ROOT\TypeLib\{437BDDC5-03CC-4480-A185-F8E27B04FFAC}
HKEY_CLASSES_ROOT\TypeLib\{600D51D5-D711-42EF-9407-DDAEB7A9D7B3}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\run
 - pointmall = C:\Program Files\pointmall2\pointmall.exe
 - pointmall2 = C:\Program Files\pointmall2\pointmall.exe

HKEY_CURRENT_USER\Software\pointmall2
HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{2E302658-DF8F-4145-85AA-386D7B33655C}

HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{DDB7D0C5-716F-4aef-B955-E021DA84F536}

HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Uninstall\
pointmall2


적립금 프로그램은 단순히 프로그램 설치 뿐 아니라 제작사 사이트 회원 가입을 통해 정상적으로 이용할 수 있으므로 사용을 원치 않는 분들은 프로그램 삭제를 권장합니다.