본문 바로가기

벌새::Analysis

검색 도우미 : iSrchRo

인터넷 검색시 백그라운드 방식으로 파란(Paran) 열린 주소창(dns3.paran.com) 검색이 이루어지는 검색 도우미 "iSrchRo" 프로그램에 대해 살펴보도록 하겠습니다.

[생성 폴더 / 파일 등록 정보]

C:\Program Files\isrchro
C:\Program Files\isrchro\iemsr.dll :: BHO 등록 파일
C:\Program Files\isrchro\isrchro.exe :: 메모리 상주 프로세스
C:\Program Files\isrchro\sroup.exe :: 시작 프로그램 등록 파일
C:\Program Files\isrchro\uninstall.exe :: 프로그램 삭제 파일

해당 프로그램은 [C:\Program Files\isrchro] 폴더에 파일을 생성하며, Windows 시작시 sroup.exe 파일을 시작 프로그램으로 등록하여 자동 실행되도록 구성되어 있습니다.

iSrchRo 프로그램이 설치된 환경에서 사용자가 웹 브라우저를 실행하지 않은 상태에서도 백그라운드 방식으로 몇 분마다 주기적으로 svchost.exe 프로세스 하위에 iexplore.exe 프로세스를 생성하여 특정 접속 행위가 이루어지는 것을 확인할 수 있습니다.(※ 참고로 해당 접속 행위는 사용자에게는 웹 브라우저 방식으로 노출되지 않습니다.)

해당 접속 행위를 확인해보면 불특정 키워드를 파란(Paran) 열린 주소창(dns3.paran.com) 검색에 입력하는 행위와 불특정 웹 사이트 접속 행위 등 다양한 접속을 확인할 수 있었습니다.

이런 동작은 해당 프로그램 설치로 인하여 백그라운드 방식의 접속으로 인한 불필요한 트래픽 유발을 가져올 수 있습니다.

또한 사용자가 웹 브라우저 실행을 통해 키워드 검색을 통한 웹 사이트를 오픈할 경우에는 앞서 언급한 접속 행위가 동일하게 발생하는 것을 확인할 수 있으며, 사이트를 오픈할 때마다 반복적으로 발생하여 인터넷 속도 저하를 유발할 수 있습니다.


[추가 기능 관리 : 도구 모음 및 확장 프로그램]

이름 : IEMonSR.Mon
유형 : 브라우저 도우미 개체
CLSID : {1F9ED355-57C0-4E03-B777-2F8BB467DCC1}
파일 : C:\Program Files\isrchro\iemsr.dll

해당 프로그램은 Internet Explorer 웹 브라우저 실행시 iexplore.exe 프로세스에 iemsr.dll 파일을 브라우저 도우미 개체(BHO)로 등록하여 다수의 검색 사이트 키워드를 감시하도록 구성되어 있으며, 그 외의 광고 행위는 현재 확인되지 않고 있습니다.

해당 프로그램의 백그라운드 방식의 파란(Paran) 열린 주소창 검색 동작을 중지하기 위해서는 Windows 작업 관리자에서 isrchro.exe 프로세스를 수동으로 종료하시기 바랍니다.

프로그램 삭제시에는 isrchro.exe 프로세스 종료 및 Internet Explorer 웹 브라우저를 종료한 상태에서 제어판의 [iSrchRo] 삭제 항목을 이용하여 삭제하실 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1F9ED355-57C0-4E03-B777-2F8BB467DCC1}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\IEMonSR.Mon
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{3E425CD6-B688-4EA9-BAFE-3A4E48213B0D}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{62146C78-78BC-47DD-8E26-2BCABFAD6D48}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1F9ED355-57C0-4E03-B777-2F8BB467DCC1}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 - isrchro = C:\Program Files\isrchro\sroup.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\isrchro
HKEY_LOCAL_MACHINE\SOFTWARE\isrchro
HKEY_LOCAL_MACHINE\SOFTWARE\Srchk

해당 프로그램은 프로그램 목록에 제시되지 않는 문제로 설치 여부를 확인하기 어려우며, 백그라운드 방식으로 반복적인 파란(Paran) 열린 주소창 검색 동작으로 인하여 불필요한 트래픽을 유발하므로 주의하시기 바랍니다.