본문 바로가기

벌새::Analysis

[삭제] MediSearch 1.00

반응형
국내에서 제작되어 인터넷 쇼핑몰 이용 과정에서 사용자 몰래 광고 코드가 추가되며 삭제 기능을 제공하지 않는 MediSearch 1.00 프로그램에 대해 살펴보도록 하겠습니다.

  국내 악성코드 : wfindsearchc 1.00 (2011.7.21)

해당 프로그램은 기존의 wfindsearchc 1.00 악성 프로그램과 유사성이 있으므로 참고하시기 바랍니다.

또한 프로그램의 설치 파일(MD5 : 4c7194948ddfd1175568d361d843717a)에 대하여 AhnLab V3 보안 제품에서는 Win-Adware/MediSearch.836003 (VirusTotal : 24/43) 진단명으로 진단되고 있습니다.

[생성 폴더 / 파일 등록 정보]

C:\Program Files\medisearch
C:\Program Files\medisearch\medisearch.dll :: BHO 등록 파일
C:\Program Files\medisearch\medisearchdel.exe

C:\WINDOWS\system32\INETKO.DLL
C:\WINDOWS\system32\MSINET.OCX
C:\WINDOWS\system32\VB6KO.DLL

해당 프로그램은 "C:\Program Files\medisearch" 폴더에 파일을 생성하며, 제어판에 프로그램 삭제 항목을 등록하지 않는 상태로 설치가 이루어집니다.

 

 

생성된 폴더 내의 medisearchdel.exe 파일을 수동으로 실행하면 프로그램이 삭제되었다는 메시지가 나오지만, 실제 파일 삭제 기능이 존재하지 않는 것으로 확인되고 있습니다.

 

 

프로그램의 동작 방식은 사용자가 특정 온라인 쇼핑몰에 접속하여 이용하는 과정에서 사용자 몰래 광고 코드(cl.ilikeclick.com)를 추가하여 금전적 수익을 유발하도록 구성되어 있습니다.

 

medisearch.dll

 

medisearch.dll 파일 스트링 정보를 확인해보면 G마켓, 옥션, 11번가를 비롯한 다수의 온라인 쇼핑몰과 관련된 광고 코드가 포함되어 있는 것을 확인할 수 있습니다.

그러므로 해당 프로그램이 설치된 경우 삭제를 위해서는 다음과 같은 절차에 따라 진행하시기 바랍니다.(※ 삭제시에는 모든 프로그램을 종료한 상태에서 진행하시기 바랍니다.)

(1) Internet Explorer 웹 브라우저를 실행하여 "도구 → 추가 기능 관리" 메뉴를 실행합니다.

 

 

[추가 기능 관리 : 도구 모음 및 확장 프로그램]

이름 : medisearchprg.medisearch
게시자 : XP PLUS
유형 : 브라우저 도우미 개체
CLSID : {894B3EDB-B53D-40CF-8B17-106B8547A84A}
파일 : C:\Program Files\medisearch\medisearch.dll

생성된 "추가 기능 관리" 창에서 "medisearchprg.medisearch" 항목을 선택하여 "사용 안 함"으로 변경하신 후, 반드시 웹 브라우저를 종료하시기 바랍니다.

(2) 윈도우 탐색기를 통해 다음의 폴더와 파일을 수동으로 삭제하시기 바랍니다.
 
  • C:\Program Files\medisearch
  • C:\Program Files\medisearch\medisearch.dll
  • C:\Program Files\medisearch\medisearchdel.exe

(3) 레지스트리 편집기(regedit)를 실행하여 다음의 레지스트리 값을 찾아 삭제하시기 바랍니다.

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{894B3EDB-B53D-40CF-8B17-106B8547A84A}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{CF6E94FF-11E1-455B-88C1-58E56F551494}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\medisearchprg.medisearch
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{8CEAC91F-D980-4CFB-9E2D-552E3264E6EF}
HKEY_LOCAL_MACHINE\SOFTWARE\medisearch
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{894B3EDB-B53D-40CF-8B17-106B8547A84A}


해당 프로그램은 삭제 기능이 없는 관계로 지속적으로 인터넷 쇼핑몰을 이용하는 과정에서 프로그램 제작자(배포자)에게 금전적 수익을 제공해 줄 수 있으므로 주의하시기 바랍니다.

728x90
반응형