울지않는벌새 : Security, Movie & Society

"엔터프라이즈 정책에 의해 설치됨" 크롬 확장 프로그램 삭제 방법 (2014.2.10)

벌새::Analysis

구글 크롬(Google Chrome) 웹 브라우저 사용자의 경우 해외에서 제작된 광고 프로그램이 설치되는 과정에서 "확장 프로그램(chrome://extensions/)"에 등록된 플러그인이 사용자에 의한 중지 및 삭제를 할 수 없도록 "엔터프라이즈 정책에 의해 설치됨"으로 등록되는 문제에 대해 살펴보도록 하겠습니다.

대표적인 유포 방식은 해외 사이트에서 파일 다운로드를 위해 제공되는 파일<SHA-1 : d3da3088d5b7aff7cdbb787d2384171bdce9af68 - AhnLab V3 : PUP/Win32.TSULoader (VT : 20/50)>을 실행할 경우 그림과 같이 "Premium Experience, Better Interaction, Include WebSave"와 같은 필수 설치 항목을 통해 다양한 광고 프로그램과 함께 자동으로 설치가 이루어질 수 있습니다.

  • YoutubeAdblocker 2.1.0.1195 버전 (SHA-1 : 1edcdcb005b96e023875b536ee020c48239464db) - avast! : Win32:Malware-gen (VT : 19/50)
  • YoutubeAdblocker 4.2.0.1447 버전 (SHA-1 : ffd9f1a303504b5831445987336045cd50eec715) - ESET : a variant of Win32/AdWare.MultiPlug.O (VT : 19/50)

참고로 필수 설치 항목을 통해 설치시 2종의 YoutubeAdblocker 설치 파일을 다운로드하여 자동으로 설치가 진행됩니다. 

YoutubeAdblocker 프로그램이 설치된 환경에서 구글 크롬(Google Chrome) 웹 브라우저의 확장 프로그램 항목을 살펴보면 사용 중지 및 삭제가 가능한 "YoutubeAdblocker 1.0" 버전과 사용 중지 및 삭제가 불가능한 "YoutubeAdblocker 1.2" 버전이 함께 등록되어 있는 것을 알 수 있습니다.

제어판에 등록된 설치 프로그램 목록을 살펴보면 2개의 YoutubeAdblocker 삭제 항목이 등록되어 있는 것을 확인할 수 있으며, 외형적인 2.1.0.1195 버전과 4.2.0.1447 버전으로 구분되어 있습니다.

  • YoutubeAdblocker 2.1.0.1195 버전(YoutubeAdblocker 1.0 버전) 삭제값 : "C:\ProgramData\YoutubeAdblocker\ZXoc9.exe" /s /n /i:"ExecuteCommands;
    UninstallCommands" "" 
  • YoutubeAdblocker 4.2.0.1447 버전(YoutubeAdblocker 1.2 버전) 삭제값 : "C:\ProgramData\YoutubeAdblocker\9XG.exe" /s /n /i:"ExecuteCommands;
    UninstallCommands" ""

사용자가 제어판에 등록된 YoutubeAdblocker 삭제 항목 중 하나를 선택하여 프로그램 삭제를 진행할 경우 2종의 버전 중 1종은 삭제가 정상적으로 이루어질 수 있습니다.

하지만 1종의 YoutubeAdblocker 프로그램 삭제 후에는 이들 버전이 공통적으로 사용하는 폴더(C:\ProgramData\YoutubeAdblocker) 내에 존재하는 파일을 삭제하는 문제로 인하여 결과적으로 수동으로 삭제 가능한 YoutubeAdblocker 버전은 제거할 수 있지만, 구글 크롬(Google Chrome) 웹 브라우저의 확장 프로그램에 등록된 "YoutubeAdblocker 1.2" 버전은 "엔터프라이즈 정책에 의해 설치됨"으로 인하여 삭제되지 않는 문제가 발생합니다.

 

  해외 제휴 프로그램 : YoutubeAdblocker (2014.1.18)

 

참고로 "YoutubeAdblocker 1.0" 버전(YoutubeAdblocker 1.3.0.1081 버전 / YoutubeAdblocker 2.1.0.1195 버전 등)의 세부적인 삭제 방법은 기존에 작성한 YoutubeAdblocker 분석 내용을 참고하시기 바랍니다.

엔터프라이즈 정책에 의해 설치되어 삭제가 불가능한 것처럼 보이는 "YoutubeAdblocker 1.2" 확장 프로그램 삭제를 위해서는 다음과 같은 절차에 따라 삭제를 진행해 보시기 바랍니다.

 

(a) 엔터프라이즈 정책을 제거하기 위해서는 "C:\Windows\System32\GroupPolicy\Machine\Registry.pol" 파일을 찾아 삭제하시기 바랍니다.

참고로 해당 파일에는 "YoutubeAdblocker 1.0" 확장 프로그램에 대한 정보가 포함되어 있는 것을 확인할 수 있습니다.

 

(b) 구글 크롬(Google Chrome) 웹 브라우저의 정책(chrome://policy/)을 확인해보면 "ExtensionInstallForcelist" 정책을 통해 필수 수준으로 "YoutubeAdblocker 1.2" 확장 프로그램이 등록되어 있는 것을 확인할 수 있습니다.

그러므로 레지스트리 편집기(regedit)를 실행하여 "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\
ExtensionInstallForcelist"
키값을 찾아 삭제하시기 바랍니다.

 

위의 절차를 수행한 후 구글 크롬(Google Chrome) 웹 브라우저를 재실행하시면 엔터프라이즈 정책에 의해 설치된 모든 확장 프로그램이 자동으로 삭제되어 있는 것을 확인할 수 있으며, 나머지 YoutubeAdblocker 프로그램이 생성한 폴더(파일), 레지스트리 값을 찾아 삭제하시면 됩니다.

 

이 글에서는 구글 크롬(Google Chrome) 웹 브라우저의 확장 프로그램이 "엔터프라이즈 정책에 의해 설치됨"으로 인해 삭제할 수 없는 부분만을 중점적으로 다루었기에 YoutubeAdblocker 프로그램에 대한 세부적인 폴더(파일), 레지스트리 값에 대한 정보는 생략합니다.

 

마지막으로 위와 같은 해외 광고 프로그램은 사용자가 조금만 주의를 기울이면 설치되지 않다는 점에서 파일 실행시 추가적으로 설치되는 제휴 프로그램이 존재한지 꼼꼼하게 살피는 습관을 가지시기 바랍니다.