본문 바로가기

벌새::Analysis

검색 도우미 : werpingt2

반응형
국내에서 제작되어 인터넷 검색시 사용자 키워드 감시를 통한 광고창을 생성하는 검색 도우미 werpingt2 프로그램에 대해 살펴보도록 하겠습니다.

해당 프로그램의 설치 파일(MD5 : fe9332bd6665c2eae8343eb76b4015a1)에 대하여 BitDefender 보안 제품에서는 Trojan.Generic.5748073 (VirusTotal : 28/42) 진단명으로 진단되고 있으므로 참고하시기 바랍니다.

참고로 해당 프로그램은 기존에 알려진 werpingt 시리즈와 유사성이 강하므로 참고하시기 바랍니다.


[생성 폴더 / 파일 등록 정보]

C:\Program Files\werpingt2
C:\Program Files\werpingt2\asycfilt.dll
C:\Program Files\werpingt2\COMCAT.DLL
C:\Program Files\werpingt2\INETKO.DLL
C:\Program Files\werpingt2\MSINET.OCX
C:\Program Files\werpingt2\msvbvm60.dll
C:\Program Files\werpingt2\oleaut32.dll
C:\Program Files\werpingt2\olepro32.dll
C:\Program Files\werpingt2\Project1.DDF
C:\Program Files\werpingt2\stdole2.tlb
C:\Program Files\werpingt2\uninst.exe :: 프로그램 삭제 파일
C:\Program Files\werpingt2\VB6KO.DLL
C:\Program Files\werpingt2\VB6STKIT.DLL
C:\Program Files\werpingt2\werpingt2.BAT
C:\Program Files\werpingt2\werpingt2.dll :: BHO 등록 파일
C:\Program Files\werpingt2\werpingt2.exe

[생성 파일 진단 정보]

C:\Program Files\werpingt2\werpingt2.exe (MD5 : 21f21eb396159c1cb1ee9429e7cfc239)
 - AhnLab V3 : Downloader/Win32.Generic (VirusTotal : 28/42)

해당 프로그램은 [C:\Program Files\werpingt2] 폴더에 파일을 생성하며, 사용자가 Internet Explorer 웹 브라우저를 실행하여 인터넷 검색시 동작하도록 구성되어 있습니다.

예를 들어, 네이버(Naver) 검색을 시도할 경우 특정 키워드에 따라 그림과 같은 광고창이 생성되는 것을 확인할 수 있습니다.

[추가 기능 관리 : 도구 모음 및 확장 프로그램]

ExplorerManager Class

 - 게시자 : 알 수 없음
 - CLSID : {AA4E73CB-0853-41F1-98FF-8425F1FAF463}
 - 파일 : C:\Program Files\werpingt2\werpingt2.dll

해당 프로그램 기능을 중지하기 위해서는 Internet Explorer 웹 브라우저의 추가 기능 관리에서 ExplorerManager Class 컨트롤 항목을 선택하여 [사용 안 함]으로 변경을 하시기 바랍니다.

프로세스 정보를 확인해보면 사용자가 Internet Explorer 웹 브라우저를 실행할 경우 iexplore.exe 프로세스에 werpingt2.dll 파일을 BHO 방식으로 추가하여 동작하는 것을 확인할 수 있습니다.

프로그램 삭제시에는 모든 웹 브라우저를 종료한 상태에서 제어판의 [werpingt2] 삭제 항목을 이용하여 삭제하실 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow
 - ad.werping.com
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{48E59293-9880-11CF-9754-00AA00C00908}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{48E59294-9880-11CF-9754-00AA00C00908}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{48E59295-9880-11CF-9754-00AA00C00908}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AA4E73CB-0853-41F1-98FF-8425F1FAF463}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\InetCtls.Inet
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\InetCtls.Inet.1
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{48E59291-9880-11CF-9754-00AA00C00908}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{48E59292-9880-11CF-9754-00AA00C00908}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{BA757198-9CBC-49E1-A504-EBBD2BA03978}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{48E59290-9880-11CF-9754-00AA00C00908}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{F9EC55CA-A59A-4707-9549-D7888F33EFD2}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WebManager.ExplorerManager
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WebManager.ExplorerManager.1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\werpingt2.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{AA4E73CB-0853-41F1-98FF-8425F1FAF463}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\
werpingt2


해당 프로그램은 삭제 후에도 BHO 등록값 등 일부 레지스트리 값이 존재하여 흔적이 남으므로 사용자가 수동으로 추가 삭제를 하시기 바랍니다.


728x90
반응형