본문 바로가기

벌새::Analysis

제휴 프로그램으로 설치되는 "Web Companion" 해외 보안 솔루션

Lavasoft 해외 보안 업체는 과거 Ad-Aware 애드웨어(Adware) 제거 프로그램으로 유명하였으며 현재는 BitDefender 엔진이 추가된 무(유)료 백신을 제공하고 있습니다.

 

그러던 중 악성 URL 차단 및 웹 브라우저 보호 기능을 가진 "Ad-Aware Web Companion" 웹 보안 솔루션을 제작하여 배포가 이루어지고 있습니다.

 

문제는 배포 방식으로 다양한 소프트웨어 설치 과정에서 제휴 프로그램으로 추가되어 사용자의 부주의로 설치되는 문제가 발생하고 있습니다.

 

이런 문제는 보안 업체 솔루션의 배포 방식으로 이슈가 되었던 "AVG PC TuneUp" 프로그램처럼 사용자의 실수로 원치않게 설치되는 문제와 삭제에 어려움을 겪는 경우가 있는게 현실입니다.

 

이 글에서는 Ad-Aware Web Companion 프로그램의 배포 방식과 프로그램 삭제 이후에 발생하는 문제에 대해 살펴보도록 하겠습니다.

배포 방식을 살펴보면 정상적인 소프트웨어 설치 과정에서 "Ad-Aware Web Companion" 프로그램을 추천 프로그램으로 추가하여 설치를 유도하고 있습니다.

  • Install Ad-Aware Companion to improve your Internet protection :: 인터넷 보호 기능
  • Set and protect Yahoo! as my homepage, new tabs and default search engine on Internet Explorer, Firefox, and Chrome. :: 웹 브라우저의 Yahoo! 홈 페이지와 검색 공급자 설정 및 보호

일반적으로 프로그램 설치 과정에서 제휴 프로그램이 추가된 경우에는 "Typical Installation (Recommended) → Custom Installation (Advanced)" 설치 유형으로 전환한 후 체크 박스 모두를 해제할 경우 제휴 프로그램은 설치되지 않고 설치가 진행됩니다.

  • h**p://****.opencandy.com/p/1236/do/dh.exe (SHA-1 : 36b732c7ed8c5ca6139f881f5a71597af86f8482) - AhnLab V3 365 Clinic : PUP/Win32.OpenCandy.R156636 (VT : 6/55)

만약 정상적으로 설치가 진행될 경우 OpenCandy 광고 서버를 통해 Install Helper 파일(Dropper)을 다운로드하여 실행됩니다.

실행된 파일은 Lavasoft 보안 업체 서버에서 Web Companion Installer 파일(WcInstaller.exe)을 다운로드하여 "C:\Users\(사용자 계정)\AppData\Roaming\OpenCandy\056B181050714515A469B42345202EC3\WcInstaller.exe" 파일로 생성 및 압축 해제를 통해 프로그램 설치를 진행합니다.

프로그램 설치시에는 기본적으로 관련 파일들을 ZIP 압축한 형태로 다운로드하여 "C:\Users\(사용자 계정)\AppData\Local\Temp\WebCompanion.zip"로 생성 및 압축 해제하여 다음과 같은 폴더에 설치합니다.

 

  • C:\Program Files\Lavasoft\Web Companion
  • C:\ProgramData\Lavasoft\Web Companion
  • C:\Windows\System32\config\systemprofile\AppData\Local\LavasoftTcpService
  • C:\Users\(사용자 계정)\AppData\Local\Lavasoft
  • C:\Users\(사용자 계정)\AppData\Roaming\Lavasoft\Web Companion
  • C:\Users\(사용자 계정)\AppData\Roaming\OpenCandy

Ad-Aware Web Companion 프로그램 설치 후에는 Internet Explorer 웹 브라우저의 기본 검색 공급자를 "Yahoo! (search.yahoo.com)"으로 변경을 시도합니다.

https://www.yahoo.com/?fr=vmn&type=vmn__webcompa__1_0__ya__hp_WCYID10099_swoc_campaign_150717__yaie

또한 Internet Explorer 웹 브라우저의 홈 페이지 주소를 야후(Yahoo!)로 자동 변경이 이루어집니다.

설치된 Ad-Aware Web Companion 프로그램은 기본적으로 부팅시 자동 실행되어 시스템 트레이 알림 아이콘 영역에 등록되어 웹 보호(Web Protection)을 통한 악성 웹 사이트 접속시 차단이 이루어지며, 웹 브라우저의 홈 페이지와 기본 검색 공급자 설정을 변경할 수 있습니다.

 

문제는 Ad-Aware Web Companion 프로그램을 사용자가 필요에 의해 설치한 것이 아닌 타 소프트웨어를 설치하는 과정에서 실수로 설치되었을 가능성이 있다는 점에서 불필요하게 실행되는 프로그램일 수 있습니다.

 

"Ad-Aware Web Companion" 프로그램 삭제 방법

C:\Program Files\Lavasoft\Web Companion\Application\WebCompanionInstaller.exe --uninstall

기본적으로 해당 프로그램은 제어판에 "Web Companion" 삭제 항목을 통해 제거할 수 있도록 지원하고 있습니다.

  • Restore my browser homepage settings :: 홈 페이지 설정 복원
  • Restore my browser search engine settings :: 검색 공급자 설정 복원

프로그램 제거시에는 프로그램 설치로 인해 변경된 홈 페이지 및 검색 공급자 설정을 설치 이전 상태로 복구해주도록 체크 박스에 체크를 하시고 삭제를 진행하시기 바랍니다.

이후 프로그램 삭제가 진행되는 과정에서 생성된 기본 검색 공급자 설정창에서는 "Yahoo! (search.yahoo.com) → (사용자 설정 검색 공급자)" 값으로 변경하시기 바랍니다.

프로그램 삭제가 완료된 후에는 Internet Explorer 웹 브라우저의 추가 기능 관리 메뉴를 실행하여 검색 공급자 항목에 추가되어 있는 "Yahoo!" 항목을 선택하여 제거 버튼을 클릭하시면 최종적으로 제거됩니다.

 

문제는 위와 같이 프로그램을 정상적으로 삭제한 이후에도 Ad-Aware Web Companion 프로그램의 보안 기능 수행을 목적으로 등록된 제가되지 않은 Layered Service Provider(LSP) 관련 파일 및 등록값으로 인해 게임(Game) 등을 하는 과정에서 오류가 발생한다는 보고가 있습니다.

실제로 Ad-Aware Web Companion 프로그램을 정상적으로 제거한 후 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries" 영역을 살펴보면 x32비트 운영 체제 기준으로 "C:\Windows\System32\LavasoftTcpService.dll" 파일이 네트워크 영역에 추가되어 있는 부분을 발견할 수 있습니다.(※ x64비트 환경에서는 "C:\Windows\System32\LavasoftTcpService64.dll" 파일로 존재합니다.)

 

그러므로 Sysinternals Autoruns 프로그램을 다운로드하여 Autoruns.exe 파일을 "관리자 권한으로 실행"하여 "Winsock Providers" 탭에 표시된 다음의 값이 존재할 경우에는 마우스 우클릭을 통해 등록값을 삭제하시기 바랍니다.(※ 다른 정상적인 값을 삭제할 경우 인터넷이 안될 수 있으므로 매우 주의하시기 바랍니다.)

 

  • LavasoftLSP
  • LavasoftLSP over [MSAFD Tcpip [TCP/IP]]
  • LavasoftLSP over [MSAFD Tcpip [TCP/IPv6]]

해당 값을 삭제한 후에는 Windows 재부팅 이후 다음의 폴더(파일)를 찾아서 삭제하시기 바랍니다.

 

  • C:\Windows\System32\config\systemprofile\AppData\Local\LavasoftTcpService
  • C:\Windows\System32\LavasoftTcpService.dll 또는 LavasoftTcpService64.dll
  • C:\Windows\System32\LavasoftTcpServiceOff.ini
  • C:\Users\(사용자 계정)\AppData\Roaming\OpenCandy

그 외에 레지스트리 편집기(regedit)를 실행하여 삭제되지 않은 시작 프로그램 등록값을 삭제하시기 바랍니다.

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
 - Web Companion = C:\Program Files\Lavasoft\Web Companion\Application\WebCompanion.exe --minimize

 

위와 같은 제휴 프로그램 방식으로 설치되는 Ad-Aware Web Companion 프로그램은 설치 과정에서 어떠한 화면 정보를 표시하지 않으므로 사용자는 어떻게 설치되었는지 제대로 인지하지 못할 수 있으며, 프로그램 삭제 이후에도 네트워크 영역에 문제를 유발할 수 있으므로 주의하시기 바랍니다.

  • 이전 댓글 더보기
  • jwlee 2016.12.02 18:47 댓글주소 수정/삭제 댓글쓰기

    LavasoftTcpService64.dll 이 services.exe에서 열려있어서 삭제가 안된다고 뜨네요..어떡하죠?

  • davidi99 2017.01.12 21:02 댓글주소 수정/삭제 댓글쓰기

    안전모드에서 제어판에 들어가 삭제를 실행하고 있는데 삭제가 되다가 계속 멈춰있네요 그냥 파일 찾아서 지워도 되나요? 그리고 파일만 삭제하고나서도 벌새님이 말씀하신 추가적인 삭제들을 안 하면 어떤 문제점이 있나요?

    • 사용자가 파일을 제거하셔도 됩니다. 단지 그대로 둘 경우에는 일부 게임이나 웹 서비스 연결이 안되는 듯 합니다.

      MZK 도구(http://cafe.naver.com/malzero/94376)를 이용하여 검사해 보시면 아마 제거를 지원할 듯합니다.

    • davidi99 2017.01.12 21:13 댓글주소 수정/삭제

      감사합니다 그리고 안전부팅 해제할때는 똑같이 윈도우+R 누른 뒤 안전부팅 설정할 때랑 똑같이 쳐서 체크박스 해제하면 되죠?

    • 안전 모드 체크를 하셨다면 다시 해제하시면 정상 부팅합니다.

  • 2017.02.12 11:24 댓글주소 수정/삭제 댓글쓰기

    그ㅈㄹ 했다가 아이에 컴 맛갔다 ㅡㅡ

  • 도움요청해요ㅠ 2017.04.10 21:00 댓글주소 수정/삭제 댓글쓰기

    이 글을 읽기 전에 이미 web companion를 체크 없이 지웠습니다 ㅠㅠ

    다른 건 문제 없는데 지금 사용하는 파이어 폭스..ㅠ
    새탭을 고급설정에 들어가서 아무리 설정을 해주고 변경해도
    원래대로 default search 이게 뜨고...
    검색창에 그냥 치면 원랜 구글에서 검색되었는데 이젠 야후 ㅠㅠ 등..
    파이어 폭스 지우고 다시 깔아도 마찬가지이고...

    너무 불편하네요 ㅠ

    문제는 위에 있는 거 다 찾아봐도 해당파일은 하나도 없습니다.
    레지스트리에서 default search, web companion, Lavasoft 다 찾아도 없구요 ㅠ

    시스템 복원은 백신이나 다른 프로그램의 영향일 수도 있겠지만 복원은 다 실패하구요.

    아. 물론 mzk 돌려봤습니다만.. 소용이 없었어요.

    다른 방법이 없을까요?
    포맷한 지 얼마 안되었는데;;; ㅠ

    • 말씀하신 내용을 봐서는 다른 어떤 악성 광고 프로그램이 설치되어 있는게 아닌가 의심됩니다.

      http://hummingbird.tistory.com/notice/4859

      내용을 확인하시고 run 파일을 만들어서 메일로 보내주시기 바랍니다.

    • 도움요청해요ㅠ 2017.04.10 22:32 댓글주소 수정/삭제

      빠른 답변 감사드려요 ㅠㅠㅠ
      메일로 런파일하고 캡처파일 보냈습니다.
      감사드려요. 꼭 방법이 있기를 ..ㅠ

  • 인터넷이 안됨 2017.07.15 00:40 댓글주소 수정/삭제 댓글쓰기

    위 항목대로 오토런을 이용하여 tcp 레지스트리를 삭제했는데 인터넷 자체가 안되고 그뿐 아닌 다른 소프트웨어도 안되네요 (인터넷문제) 파일은 Lavasoft service64.dll 폴더가서 삭제해보려했지만 service.exe가 이미 실행중이여서 삭제를 못한다네요.(물론 .ini파일은 삭제됬습니다.)폴더 찾아가서 open candy는 없었고요 regedit에 가서 web 컴퍼니언?.exe찾아가서 삭제할려했는데 없었고요... 대체 뭔가 문제죠....? 위 항목대로 했습니다만 인터넷이 안되네요 이번에는

    • 인터넷이 안됨 2017.07.15 00:41 댓글주소 수정/삭제

      그럼에도 크롬만큼은 인터넷 실행이 가능합니다. 문제는 스팀이나 디스코드같은 소프트웨어 실행이 안되네요

    • 파일을 반드시 제거해야 하므로 안전모드(F8)로 부팅하여 파일을 삭제하시기 바랍니다.

      OpenCandy 관련해서는 설치 방식이 다를 수 있고 이 글을 작성한 시점과 현재는 다르기 때문에 없을 수 있습니다.

      MZK 도구(http://cafe.naver.com/malzero/94376)를 이용하여 검사해 보시는 것도 좋습니다.

  • 도토리 2017.07.16 13:24 댓글주소 수정/삭제 댓글쓰기

    LavasoftTcpService64.dll 는 services.exe 열려있어서 삭제못한다는데먼가요???

  • 김앵춘 2017.08.08 12:46 댓글주소 수정/삭제 댓글쓰기

    안녕하세요 갑자기 web companion 이것때문에 인터넷이 느려질수 있다는 그런걸 봐서 삭제할려고하는데 프로그램을 제어판에서
    삭제하고 삭제 프로그램을 깔아서 찾은다음 삭제를하니 거부당했다구 나와서 혹시 도와주실수있나요 ㅠㅠ

    • 질문하신 분이 파일 삭제를 직접할 수 있는 지식이 없으시다면 MZK 도구(http://cafe.naver.com/malzero/94376)를 이용하여 검사해 보시는 것이 좋아보입니다.

  • 김앵춘 2017.08.08 23:13 댓글주소 수정/삭제 댓글쓰기

    감사합니다

  • Gbla 2017.08.12 14:47 댓글주소 수정/삭제 댓글쓰기

    LavasoftLSP
    •LavasoftLSP over [MSAFD Tcpip [TCP/IP]]
    •LavasoftLSP over [MSAFD Tcpip [TCP/IPv6]]
    위에 있는 3개를 삭제하고 나서 재부팅 후 인터넷에 들어걀려하면 "식별되지 않는 네트워크"라 뜨면서 안되요
    그래서 복구하고 무한반복중인데 어떻게 해결 할 수 있을까요?

    • 1. 제어판에서 Ad-Aware Web Companion 프로그램을 찾아 제거하시기 바랍니다.

      2. Sysinternals Autoruns 프로그램을 이용하여 말씀하신 "Winsock Providers" 항목에 등록되어 있는 LavasoftLSP 관련값 일체를 삭제하시기 바랍니다.

      3. Windows 재부팅 이후에 시스템 폴더에서 LavasoftTcpService.dll 또는 LavasoftTcpService64.dll 파일을 삭제하시기 바랍니다.

      만약 일부만 제거하신 경우에는 인터넷 연결이 되지 않으므로 주의하시기 바랍니다.

      만약 일부 삭제되지 않는 파일이나 등록값이 있다면 MZK 도구(http://cafe.naver.com/malzero/94376)를 이용해 보시기 바랍니다.

  • imlchs 2017.10.05 01:19 댓글주소 수정/삭제 댓글쓰기

    덕분에 깔끔하게 지우고 인터넷도 다시 연결했습니다. 정말 감사합니다.

  • lava 2017.10.16 21:21 댓글주소 수정/삭제 댓글쓰기

    도저히 모르겠어서 댓글 남겨봅니다. 윈도우10 64비트 환경이구요. 저는 갑자기 시작메뉴에 Lavasoft라는 폴더 안에 "Frequently Asked Questions" 와 "Web Companion"이 생겼구요. 제어판에서는 관련프로그램이 뜨지 않아 명령어로 하는 방법을 해보려했는데 명령어 프롬포트(관리자)에서 폴더명 찾아서 uninstall명령어를 입력 및 실행하라하셨는데 뭐라고 정확히 입력해야하는지 모르겠습니다. webcompanioninstaller.exe 파일위치를 찾으니 program files가 아닌C:\Users\ASUS\AppData\Local\Microsoft\CLR_v2.0_32\UsageLogs라고 뜨는데 프롬포트열고 뭐라고 쳐야하는지 적어주시면 따라해보겠습니다. (참고로 webcompanion을 실행해보면 바로가기오류가 뜹니다)

  • 제컴퓨터 망한건가요ㅜㅜ 2017.11.20 17:06 댓글주소 수정/삭제 댓글쓰기

    오토런 받아서 지우란 것만 지우고 재부팅했습니다
    그런데 컴퓨터가 7배 정도 느린 반응과 인터넷 연결이 안되네요 ㅜㅜ
    tcp파일검색해서 지우려니까 여전히 실행중이라고 안지워지고..
    어떻게 해야하나여..
    인터넷은 수동으로 공유기로 연결해보려고 햇는데
    안되네요..
    저 컴퓨터 망가트린건가여

    • 댓글작성자 2017.11.20 17:25 댓글주소 수정/삭제

      udp는 안지우고 tcp만 지웟어요
      그래서 그런가요?
      오토런 영구삭제햇는데 어떡하죠ㅜㅜ

    • 아마도 파일을 제대로 삭제하지 않은게 아닌가 의심됩니다.

      수동으로 해결되지 않는다면 MZK 도구(http://cafe.naver.com/malzero/94376)를 이용해서 검사해 보시기 바랍니다.

  • ..폴더 경로에 있는게 안지워지네요.. 2017.11.22 19:51 댓글주소 수정/삭제 댓글쓰기

    안녕하세요.. 프로그램 다운로드 하고 삭제한다음 system32 폴더에 있는 LavasoftTcpService64.dll 를 지우려고 하니
    파일이 services.exe에 열려 있으므로 이 작업을 완료할수 없습니다 파일을 닫고 다시 시도하십시오. 라고 뜨네요..재부팅하고 해봐도
    실행중이라고 하네요..어떻게 하면 지울수있을까요?

  • 지강 2018.02.07 23:27 댓글주소 수정/삭제 댓글쓰기

    오토런에서 라바소프트뭐시기는 싹다 지워야하는거네요 인터넷연결안되고 느려젔었는데 다지우고나니깐 다해결됐습니다 정말 감사합니다!

  • 저는 "BitTorrent" 업데이트했더니 "Web Companion"가 깔려버려서 당황했었어요. ^^a

    이 글 참고해서 깨끗하게 지웠어요~ 고마워요! ^^

    근데 "Sysinternals Autoruns"에서 빨간색으로 뜨는 항목 2개를 "Delete"로 지웠는데 별문제 없겠죠? ^^;

    2개 다 "ir32_32.dll" 파일과 관련 있었는데요.

    노란색으로 된 거 지우다가 빨간색은 더 위험하겠거니 해서 지웠는데, 검색 좀 해보니 안 지워도 되나 보더라구요. ^^;;

    빨간색은 "파일에 대하여 Publisher 등의 정보가 없으니 유의를 하라는 뜻"이래요. ^^a

    지워도 당장은 문제없어 보이는데... 괜찮겠죠? ^^;;;

  • 데바데 2018.09.26 23:16 댓글주소 수정/삭제 댓글쓰기

    와 이걸로 스팀 게임 커넥션 에러 문제 해결했네요...
    진심으로 감사하다는 말씀 전합니다~

  • 질문 2018.10.25 15:54 댓글주소 수정/삭제 댓글쓰기

    LavasoftLSP over [MSAFD Tcpip [TCP/IP]]
    이거 지우다가
    LavasoftLSP over [MSAFD Tcpip [UDP/IP]]
    되어있는것까지 몇개 지워졌더니 인터넷이 안됩니다.. 어떻게 해야하나요ㅜㅜ

    • 글에서도 언급했지만 잘못 삭제하면 인터넷 연결이 안됩니다.

      https://www.d7xtech.com/vb6-projects/winsockreset/

      여기에서 제공하는 도구를 이용하여 해결 가능한지 확인해 보시기 바랍니다.

      해결 안되시면 포맷 밖에는 방법이 없어 보입니다.

  • 감사감사 2019.03.07 01:10 댓글주소 수정/삭제 댓글쓰기

    설치날짜를보니 2015년에 깔렸었던데 지금까지는 문제없다가 막 새로 시작한 게임이 뭔가 아다리가 걸려서 안되더라고요.. 그냥 삭제도 안되고해서 검색하다가 이 글보고 해결했습니다. 감사합니다.

  • 어디에도 없던 정보 감사합니다!
    컴맹이라서 따라하다가 인터넷 안되서ㅠㅠ 시스템 복구하고 다시 따라해서 잘 지웠어요 정말 감사합니다

    • 레지스트리 항목에서 언급한 키가 없는 것 같습니다.

      이런 경우에는 그냥 넘어가시면 됩니다.

      이 내용이 좀 지난 부분이 있어서 현재와는 좀 달라졌을 수도 있습니다.

  • 감사합니다 2019.11.23 11:58 댓글주소 수정/삭제 댓글쓰기

    항상 이 블로그에서 윈도우 관련 정보 잘 얻어갑니다.
    좋은 글 써주셔서 감사합니다.