본문 바로가기

벌새::Analysis

[삭제] toast version 1.0.0

국내에서 제작되어 설치시 광고 행위 또는 추가적인 다운로드가 유발되는 것으로 추정되는 toast version 1.0.0 프로그램에 대해 살펴보도록 하겠습니다.
 

현재 해당 프로그램은 다양한 이름으로 변종이 과거부터 발견되고 있으므로 참고하시기 바랍니다.

 

[생성 폴더 / 파일 등록 정보]

C:\Program Files\toast
C:\Program Files\toast\toast.exe :: 시작 프로그램 등록 파일 / 메모리 상주 프로세스
C:\Program Files\toast\trp.exe

C:\Program Files\toast\unins000.dat
C:\Program Files\toast\unins000.exe :: 프로그램 삭제 파일

 

해당 프로그램은 [C:\Program Files\toast] 폴더에 파일을 생성하며, Windows 시작시 toast.exe 파일을 시작 프로그램으로 등록하여 자동 실행되도록 구성되어 있습니다.

실행된 toast.exe 파일은 다음과 같은 서버에 연결을 시도하여 파일 버전 체크, 설치 PC 고유 정보, 특정 광고 관련 정보를 체크하는 동작이 이루어지고 있습니다.


GET /prex/toast/version_toast.php HTTP/1.1
Accept: */*
User-Agent: Mozilla/4.0 (compatible; Win32; WinHttp.WinHttpRequest.5)
Host: 114.200.199.251
Connection: Keep-Alive

GET /prex/toast/ngliveins.php?pmac=0&lmac=(사용자 Mac Address)&ip=(사용자 IP)&pid=toast HTTP/1.1
Accept: */*
User-Agent: Mozilla/4.0 (compatible; Win32; WinHttp.WinHttpRequest.5)
Host: 114.200.199.251
Connection: Keep-Alive

GET /prex/toast/toschk.php?pid=toast HTTP/1.1
Accept: */*
User-Agent: Mozilla/4.0 (compatible; Win32; WinHttp.WinHttpRequest.5)
Host: 114.200.199.251
Connection: Keep-Alive

 

 

참고로 시작 프로그램으로 등록된 toast.exe 파일은 실제 추가적인 파일 다운로드가 목적으로 추정되며, 현재 테스트 과정에서는 다운로드 동작은 확인되지 않고 있습니다.

 

출처 : 네이버(Naver) 지식인

 

참고로 해당 프로그램이 설치된 일부 64비트 OS 환경에서는 Windows 시작시마다 위와 같은 오류 메시지 창이 생성되는 문제로 고생을 하시는 분이 있는 것으로 추정됩니다.

 

 

프로그램 삭제시에는 작업 관리자에서 toast.exe 프로세스를 수동으로 종료한 후, 제어판의 [toast version 1.0.0] 삭제 항목을 이용하여 삭제하실 수 있습니다.

 

[생성 레지스트리 등록 정보]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 - Toast = C:\Program Files\toast\toast.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{1AE70B7C-8EF9-4DF1-92FB-3F1B968FC0AF}_is1

 

이런 프로그램은 프로그램 목록에 제시되지 않는 점으로 인하여 설치 여부를 쉽게 확인하기 어렵다는 점과 사용자가 원치 않는 광고 프로그램이 동의없이 설치되는 추가적인 동작이 예상되므로 주의하시기 바랍니다.

  • 비밀댓글입니다

    • 안녕하세요.

      제어판 삭제가 안되실 때에는 수동으로 해당 폴더, 파일, 레지스트리를 삭제하시기 바랍니다.

      원인은 알 수 없지만 아마 프로그램 자체의 버그가 아닐까 싶습니다.

  • 비밀댓글입니다

    • 안녕하세요.

      재부팅을 하였는데 다시 설치가 되는 현상은 사용자 PC에 악성 파일이 추가 설치되어 계속적으로 설치를 하는 것으로 보입니다.

      이런 경우에는 다음의 절차에 따라 체크를 하시기 바랍니다.

      1. 시작 프로그램에 등록된 파일 점검 : msconfig

      2. 서비스에 등록된 항목 점검 : http://hummingbird.tistory.com/2776

      3. 기타 사용자 PC에 설치된 국내에서 제작된 각종 광고 프로그램 삭제

      4. 유명 보안 제품을 통한 정밀 검사

  • 비밀댓글입니다

    • 안녕하세요.

      재부팅을 하였는데 다시 설치가 되는 현상은 사용자 PC에 악성 파일이 추가 설치되어 계속적으로 설치를 하는 것으로 보입니다.

      이런 경우에는 다음의 절차에 따라 체크를 하시기 바랍니다.

      1. 시작 프로그램에 등록된 파일 점검 : msconfig

      2. 서비스에 등록된 항목 점검 : http://hummingbird.tistory.com/2776

      3. 기타 사용자 PC에 설치된 국내에서 제작된 각종 광고 프로그램 삭제

      4. 유명 보안 제품을 통한 정밀 검사

      ningal version에 대해서는 추가적으로 확인을 해보겠습니다.ㅠㅠ

  • 비밀댓글입니다

    • 아마 사용자 PC에 이런 프로그램의 설치를 유발하는 파일이 존재할 것으로 보입니다.

      그것을 위에 제시한 방법을 참고하여 찾아서 제거하시기 바랍니다.

  • 비밀댓글입니다

    • 작업 관리자에서 toast.exe 프로세스를 수동으로 종료한 후, 제어판에서 삭제 항목을 찾아 삭제를 하시기 바랍니다.

      만약 삭제가 이루어지지 않는다면 생성 파일, 레지스트리 정보를 참고하여 수동으로 찾아서 제거하시기 바랍니다.

  • 비밀댓글입니다

    • 1. 시작 프로그램에 등록된 파일 점검 : msconfig

      2. 서비스에 등록된 항목 점검 : http://hummingbird.tistory.com/2776

      3. 기타 사용자 PC에 설치된 국내에서 제작된 각종 광고 프로그램 삭제

      4. 유명 보안 제품을 통한 정밀 검사

      위와 같은 방식으로 이런 프로그램을 설치하는 파일을 찾아서 제거를 하시기 바랍니다.

  • 비밀댓글입니다

    • 말씀하신 부분은 인지하고 있습니다.

      이 프로그램을 제작한 유포자(업체)가 금전적 수익으로 연결할 목적으로 계속적인 변종을 만들어 내는 것을 보니 앞으로도 심할 것 같습니다.

      모양새는 정상적인 프로그램 같은데 설치도 그렇고 삭제도 방해하는 것 같습니다.ㅠㅠ

  • 비밀댓글입니다

    • 이 프로그램이 사용자 몰래 설치되는 과정에서 게시글과는 다르게 설치가 될 수 있지 않나 생각됩니다.

      사용자 PC를 직접 볼 수 없어서 모르겠지만, 탐색기에서 toast.exe 파일을 검색해서 위치를 체크해 보시기 바랍니다.

  • 비밀댓글입니다

    • 제 가정은 이렇습니다.

      아마 사용자 PC의 보안 제품에서 toast.exe 파일을 진단하여 동작하지 못하면서 해당 프로그램 오류가 발생한 것 같습니다.

      그래서 수동으로 삭제를 하려고 해도 문제가 발생하는게 아닌가 생각됩니다.

      삭제 후에도 다시 오류가 나는 문제는 시스템 시작시 재설치가 이루어지면서 보안 제품 진단으로 인한 동작 오류로 추정됩니다.

      핵심은 수동 삭제시에 이 프로그램을 매번 재설치를 하는 추가 파일을 찾아야 할 것으로 보입니다.

      1. 시작 프로그램에 등록된 파일 점검 : msconfig

      2. 서비스에 등록된 항목 점검 : http://hummingbird.tistory.com/2776

      3. 기타 사용자 PC에 설치된 국내에서 제작된 각종 광고 프로그램 삭제

      4. 유명 보안 제품을 통한 정밀 검사

      위와 같은 방식으로 추가 파일을 찾아 함께 제거를 해 보시기 바랍니다.