본문 바로가기

벌새::Analysis

제휴(스폰서) 프로그램 : Windows manager atshutdown 1.0

반응형
윈도우 종료 매니저 프로그램으로 소개되어 제휴(스폰서) 프로그램 방식으로 배포가 이루어지고 있는 것으로 추정되는 Windows manager atshutdown 1.0 프로그램에 대해 살펴보도록 하겠습니다.

  제휴(스폰서) 프로그램 : Windows atshutdown mgrs (2012.3.4)

해당 프로그램은 기존의 윈도우 종료 매니저 "Windows atshutdown mgrs" 프로그램과 유사성이 강하므로 참고하시기 바랍니다.

실제 배포 과정에서는 설치시 해당 설치창이 보이지 않을 것으로 추정됩니다.

해당 프로그램의 설치 파일(MD5 : 1c201a6ba89cc1eefbe099fa46d0a8d1)을 이용하여 설치를 진행하면 그림과 같은 이용약관 제시를 통해 종료 매니저 프로그램을 설치한다고 표시되어 있는 것을 확인할 수 있습니다.

설치가 완료되면 "어플리케이션 관리자" 창이 생성되어 "권장 프로그램 관리자 업데이트" 항목을 설치하도록 유도하고 있으며, 현재 테스트 시점에서는 8개 항목(※ 중복 프로그램 제외 및 사용자 몰래 설치되는 추가 프로그램 추가)이 등록되어 있습니다.

사용자가 해당 창에서 제시된 프로그램의 설치를 원치 않아 닫기(X) 버튼을 클릭할 경우 그림과 같은 "예/아니오" 버튼의 위치가 변경된 종료 메시지가 표시되며, 일부 사용자가 메시지를 잘못 읽어 종료를 위해 "예"를 클릭할 경우 등록된 모든 프로그램이 자동으로 설치되므로 주의하시기 바랍니다.

[생성 폴더 / 파일 등록 정보 : Windows manager atshutdown 1.0]

C:\Program Files\WindowtoJemd
C:\Program Files\WindowtoJemd\areje.exe
C:\Program Files\WindowtoJemd\jedong.exe :: 시작 프로그램 등록 파일
C:\Program Files\WindowtoJemd\uninst.exe :: 프로그램 삭제 파일
C:\Program Files\WindowtoJemd\winatJe.exe :: 윈도우 자동 종료 매니저 실행 파일

우선 "Windows manager atshutdown 1.0" 프로그램이 설치된 환경에서는 "C:\Program Files\WindowtoJemd" 폴더에 파일을 생성하며, Windows 시작시 jedong.exe 파일을 시작 프로그램으로 등록하여 자동 실행되도록 구성되어 있습니다.

프로그램이 설치되는 과정에서는 "C:\Program Files\WindowtoJemd\areje.exe" 파일이 프로그램이 설치되는 PC의 Mac Address 정보를 체크하여 전송하며, "C:\Program Files\WindowtoJemd\jedong.exe" 파일이 "어플리케이션 관리자" 창을 생성하여 추가적인 번들(Bundle) 프로그램의 설치를 유도하고 있습니다.

실제 "Windows manager atshutdown 1.0" 프로그램의 윈도우 종료 기능은 "C:\Program Files\WindowtoJemd\winatJe.exe" 파일을 사용자가 직접 실행해야지 "윈도우 자동 종료 매니저" 프로그램이 실행됩니다.

그러므로 해당 프로그램의 실제적인 배포 목적은 광고성 프로그램의 배포 목적이라고 볼 수 있습니다.

"Windows manager atshutdown 1.0" 프로그램의 삭제는 제어판의 "Windows manager atshutdown 1.0 ." 삭제 항목을 이용하여 삭제할 수 있으며, 프로그램 삭제 과정에서 제어판이 얼어버리는 문제가 발생합니다.

이유는 삭제시 "C:\Program Files\WindowtoJemd\areje.exe" 프로세스를 생성하여 메모리에 상주시키는 동작이 함께 이루어지는 과정에서 제어판이 얼어버리므로 다음과 같은 방식으로 문제를 해결하시기 바랍니다.

제어판이 얼어버린 상태에서 Windows 작업 관리자를 실행하여 areje.exe 프로세스를 수동으로 종료하시면 제어판이 정상으로 돌아오며, 추가적으로 다음의 폴더(파일)를 수동으로 삭제하시기 바랍니다.
  • C:\Program Files\WindowtoJemd
  • C:\Program Files\WindowtoJemd\areje.exe
[생성 레지스트리 등록 정보 : Windows manager atshutdown 1.0]

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
 - WindowtoJemd = C:\Program Files\WindowtoJemd\jedong.exe
HKEY_CURRENT_USER\Software\winuplaje
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\winatJe.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
 - WindowtoJemd = C:\Program Files\WindowtoJemd\jedong.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\
Windows manager atshutdown 1.0

이제 "어플리케이션 관리자" 창에 등록되어 추가적으로 설치가 될 수 있는 광고성 프로그램에 대해 간단하게 살펴보도록 하겠습니다.

(1) Windows update mgr autoshutdown & system xn control

해당 "Windows update mgr autoshutdown" 프로그램(MD5 : dcc2f025f69ae11283b6fedbde49614e)은 "Windows atshutdown mgrs, Windows manager atshutdown 1.0" 프로그램과 마찬가지로 윈도우 자동 종료 매니저 프로그램으로 설치가 이루어지며, 설치 과정에서 사용자 몰래 비슷한 기능을 하는 것으로 추정되는 "system xn control" 프로그램을 추가로 설치하는 것을 확인할 수 있습니다.
  • Windows update mgr autoshutdown (MD5 : 6a05ed83c0515c6f732541dd5c930b5c) - C:\Program Files\jestywinat
  • system xn control (MD5 : b15ba7588e3f593314bd5bc8de84f5ec) - C:\Documents and Settings\(사용자 계정)\Application Data\Xeno64

(2) 모진캐치(MozinCatch)

  제휴(스폰서) 프로그램 : 모던플러스(ModernPlus) - ModenKuc (2011.10.26)

해당 프로그램(MD5 : c300060bfafc0bb283352c13ae4d7d50)은 인터넷 검색시 포털 사이트 검색 결과를 변조하는 모던플러스(ModernPlus) 시리즈 프로그램으로 일부 환경에서는 설치가 이루어지지 않을 수 있으며, 테스트에서는 설치되지 않았지만 제어판에서 "MozinCatch" 삭제 항목이 존재할 경우 삭제를 하시기 바랍니다.

(3) 검색 도우미 : FineTop (2011.8.19)

해당 프로그램의 설치 파일(MD5 : 0e08ff2338eec9a6910c04e11a094da7)에 대하여 AhnLab V3 보안 제품에서는 PUP/Win32.NBiz (VirusTotal : 15/42) 진단명으로 진단되고 있습니다.

(4) 검색 도우미 : 위즈서치(WizSearch) - WizSearch Class (2011.4.6)

해당 프로그램의 설치 파일(MD5 : e5fbc574d14d29636c54d87fa6a30055)에 대하여 Hauri ViRobot 보안 제품에서는 Adware.Agent.66152 (VirusTotal : 20/43) 진단명으로 진단되고 있습니다.

(5) 검색 도우미 : WallTab (2011.9.4)

  • h**p://update.*****world.kr/120220/***gagr/WallTab__WT107.exe (MD5 : d825eb2c28259fab5d0356fbfb19360f) - AhnLab V3 : PUP/Win32.NBiz (VirusTotal : 14/42)
  • h**p://update.*****world.kr/120220/***gagr/WallTab__WT12.exe (MD5 : 65b3365ff420b012cab22218f80a1805) - AhnLab V3 : PUP/Win32.NBiz (VirusTotal : 14/42)

(6) <Right Security Blog> 제휴(스폰서) 프로그램 : 파일함 탐색기 (2012.1.3)

해당 프로그램(MD5 : bef16808da4adc252b549749874a9a2f)은 파일함(FileHam) 웹하드 홍보 목적으로 제작된 콘텐츠 검색 프로그램으로, 시스템 시작시 자동 실행되어 불편을 유발할 수 있습니다.

(7) 검색 도우미 : Clicknsearch 1.00 - neopsearch (2012.2.23)

해당 프로그램(MD5 : e5d2e5b2019242af9224ce1c49982067)은 인터넷 검색시 파란(Paran) 열린 주소창 검색(dns3.paran.com)창을 생성하는 광고 프로그램입니다.

이들 프로그램이 추가적으로 설치된 사용자는 제어판에 등록된 "파일함탐색기, Clicknsearch 1.00, FineTop, MozinCatch, system xn control ., WallTab, Windows update mgr autoshutdown ., WizSearch" 삭제 항목을 통해 프로그램을 삭제하시기 바랍니다.

해당 윈도우 종료 매니저 프로그램 시리즈는 설치된 PC에 이름은 다르지만 동일한 기능을 하는 윈도우 종료 매니저 프로그램을 추가적으로 설치하여 지속적인 광고 프로그램 설치창을 생성하는 동작이 예상되므로 주의하시기 바랍니다.

728x90
반응형