본문 바로가기

벌새::Analysis

국내 악성코드 : topsearch

반응형

인터넷 검색시 "열린 주소창 검색(dns.ktguide.com)""네이트 검색(search.nate.com)"을 시도하는 검색 도우미 topsearch 프로그램에 대해 살펴보도록 하겠습니다.

 

해당 프로그램의 설치 파일(MD5 : 37f0a5417d1dc5214bf443f96d005bbd)에 대하여 avast! 보안 제품에서는 Win32:VB-ADJE [Trj] (VirusTotal : 21/42) 진단명으로 진단되고 있습니다.

 

  국내 악성코드 : Shoptopbar 1.00 + Cleversearchoc 1.00 (2012.9.17)

 

또한 topsearch 프로그램은 기존의 유사한 기능을 하는 "Shoptopbar 1.00 + Cleversearchoc 1.00" 검색 도우미 프로그램을 통해 사용자 몰래 설치가 이루어지는 것으로 추정되고 있습니다.

 

[생성 폴더 / 파일 등록 정보]

 

C:\Program Files\topsearchau
C:\Program Files\topsearchau\cleversearchau.dll :: BHO(cleversearchaucfg.cleversearchau) 등록 파일
C:\Program Files\topsearchau\Uninstall.exe :: 프로그램 삭제 파일
C:\Program Files\topsearchau\Uninstall.ini
C:\Program Files\topsearchau\winsearchau.dll :: BHO(winsearchauprg.winsearchau) 등록 파일
C:\Program Files\topsearchau\winsearchaudl.exe

 

[생성 파일 진단 정보]

 

C:\Program Files\topsearchau\cleversearchau.dll
 - MD5 : 59223964ec6ea3c838ec8d001ec3178b
 - avast! : Win32:VB-ADJE [Trj] (VirusTotal : 6/43)

 

C:\Program Files\topsearchau\winsearchau.dll
 - MD5 : b2950ed8c75ce482fc31d97cb343ce62
 - Microsoft : Trojan:Win32/Msidebar.C (VirusTotal : 6/42)

 

해당 프로그램은 "C:\Program Files\topsearchau" 폴더에 파일을 생성하며, 사용자가 Internet Explorer 웹 브라우저를 실행하면 다음과 같은 정보를 체크합니다.

  • h**p://121.78.93.166/~paran/winsearchau/winsearchau2.html : 열린 주소창 검색(dns.ktguide.com) - winsearchau.dll
  • h**p://121.78.93.166/~paran/cleversearchau/cleversearchau.html : 네이트 검색(search.nate.com) - cleversearchau.dll

연결되는 2개의 값에서는 광고 구성값과 추가적으로 등록된 프로그램(파일)이 존재할 경우 다운로드 및 실행이 될 것으로 보입니다. 

[추가 기능 관리 : 도구 모음 및 확장 프로그램]

 

이름 : winsearchauprg.winsearchau

게시자 : winsearchau

유형 : 브라우저 도우미 개체

CLSID : {25528FE2-A432-432C-AB20-30A5FF55ABF3}

파일 : C:\Program Files\topsearchau\winsearchau.dll

 

이름 : cleversearchaucfg.cleversearchau

게시자 : cleversearchau

유형 : 브라우저 도우미 개체

CLSID : {37D39A0B-2AAE-40E0-B297-51F6CE16D7D7}

파일 : C:\Program Files\topsearchau\cleversearchau.dll

 

해당 프로그램은 Internet Explorer 웹 브라우저를 실행할 경우 iexplore.exe 프로세스에 winsearchau.dll, cleversearchau.dll 2개의 파일을 브라우저 도우미 개체(BHO)로 등록하여 키워드 감시를 통해 열린 주소창 검색(dns.ktguide.com)과 네이트 검색(search.nate.com)이 각각 이루어지도록 구성되어 있습니다. 

실제 네이버(Naver) 검색을 이용하여 특정 검색 키워드(※ 예 : 쇼설커머스) 를 입력하여 검색을 시도할 경우, 백그라운드 방식으로 열린 주소창 검색(dns.ktguide.com)과 네이트 검색(search.nate.com)이 함께 이루어지는 것을 확인할 수 있습니다.(※ 환경에 따라서는 열린 주소창 검색과 네이트 검색창이 생성될 수 있으리라 보입니다.) 

그 외에도 Internet Explorer 웹 브라우저의 주소 표시줄에 검색 키워드를 입력할 경우 "열린 주소창 검색(dns.ktguide.com)"으로 자동으로 연결되는 동작을 확인할 수 있습니다.(※ 일부 환경에서는 해당 동작 이후 Internet Explorer 웹 브라우저가 자동으로 종료되는 문제가 발생할 수 있습니다.)

 

이들 광고 동작의 중지를 위해서는 Internet Explorer 웹 브라우저의 추가 기능 관리에 등록된 "winsearchauprg.winsearchau", "cleversearchaucfg.cleversearchau" 2개의 항목을 선택하여 "사용 안 함"으로 변경하시기 바랍니다. 

프로그램 삭제시에는 Internet Explorer 웹 브라우저를 종료한 상태에서 제어판의 "topsearch" 삭제 항목을 이용하여 삭제할 수 있으며, 프로그램 삭제 후에는 추가적으로 다음의 폴더(파일)를 수동으로 삭제하시기 바랍니다.

  • C:\Program Files\topsearchau
  • C:\Program Files\topsearchau\cleversearchau.dll
  • C:\Program Files\topsearchau\winsearchau.dll
[생성 레지스트리 등록 정보]

 

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\cleversearchaucfg.cleversearchau
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{25528FE2-A432-432C-AB20-30A5FF55ABF3}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{37D39A0B-2AAE-40E0-B297-51F6CE16D7D7}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{22C28EDA-D13F-42E3-A0BF-C487A4E8B120}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{58E10D5B-CA7D-44E6-BFCE-DBD2E3492F4A}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{5F90763D-B443-480E-BAE5-90436B367021}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{B69BF496-FDCB-4A7E-B1CB-62103BB54BF7}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\winsearchauprg.winsearchau
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
 - winsearchau = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{25528FE2-A432-432C-AB20-30A5FF55ABF3}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{37D39A0B-2AAE-40E0-B297-51F6CE16D7D7}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\
topsearch

 

해당 프로그램은 기본적으로 사용자가 인지하지 못하는 과정에서 설치될 가능성이 높으며, 프로그램 설치로 인하여 인터넷 검색시 불필요한 외부 검색(열린 주소창 검색(dns.ktguide.com), 네이트 검색(search.nate.com))이 함께 이루어짐으로 인하여 속도 저하를 유발할 수 있으므로 주의하시기 바랍니다.

728x90
반응형
  • 파폭유저 2012.11.15 01:53 댓글주소 수정/삭제 댓글쓰기

    좋은 정보 감사합니다. 위에 말씀하신 불필요한 외부 검색(열린 주소창 검색(dns.ktguide.com), 네이트 검색(search.nate.com))이 파이어폭스에 동일하게 일어나고 있습니다. 혹시 이에 관한 해결책도 있으신지요?

    • IE 환경에서만 주로 확인하고 있으며, 파폭의 경우에는 프로그램 자체를 삭제하지 않는 한 행위가 지속될 것으로 보입니다.

      그리고 이런 유사한 동작이 해당 프로그램 이외에 다른 이름의 광고 프로그램이 다수 있으므로 추가적으로 프로그램을 찾아서 제거해야 할 것으로 생각됩니다.