인터넷 검색 시 웹 브라우저 상단에 광고바를 생성하는 국내에서 제작된 BomulHelper 광고 프로그램에 대해 살펴보도록 하겠습니다.
2016년 11월경부터 배포된 것으로 추정되는 BomulHelper 광고 프로그램 배포 파일(SHA-1 : c7609314e7355878ee6a5e4842848b93a5126194 - BitDefender : Trojan.GenericKD.3754038)이 실행될 경우 설치 파일을 추가적으로 다운로드합니다.
다운로드된 설치 파일은 "C:\Users\%UserName%\AppData\Local\Temp\GetBomulHelperSetup.exe" 파일(SHA-1 : 1142a1a3e79ea4a46fb85dae742e948062b21c8d - ESET : a variant of Win32/Adware.Kraddare.MB)로 생성 및 실행되어 다음과 같은 광고 프로그램을 설치할 수 있습니다.
생성 폴더 / 파일 등록 정보 |
C:\Users\%UserName%\AppData\Roaming\BomulHelper
|
생성 파일 진단 정보 |
C:\Users\%UserName%\AppData\Roaming\BomulHelper\BomulHelper.dll
C:\Users\%UserName%\AppData\Roaming\BomulHelper\BomulHelper.exe
|
"드림소프트 (Dream Soft)" 디지털 서명이 포함된 해당 광고 프로그램은 "C:\Users\%UserName%\AppData\Roaming\BomulHelper" 폴더에 파일을 생성합니다.
시스템 시작 시 BomulHelper 작업 스케줄러를 등록하여 "C:\Users\%UserName%\AppData\Roaming\BomulHelper\BomulHelper.exe" 파일을 자동 실행하도록 구성되어 있습니다.
자동 실행된 BomulHelper.exe 파일은 프로그램 버전 및 광고 구성값 정보를 체크한 후 메모리에 상주하여 BomulHelper.dll 광고 모듈을 로딩합니다.
이를 통해 인터넷 검색 시 관련 키워드 값을 참조하여 Internet Explorer 웹 브라우저 상단에 추천 광고바를 생성할 수 있습니다.
■ BomulHelper 광고 프로그램 제거 방법
(a) 작업 관리자를 실행하여 메모리에 상주하는 BomulHelper.exe 프로세스를 찾아 종료하시기 바랍니다.
(b) 실행 중인 Internet Explorer 웹 브라우저를 종료한 상태에서 제어판의 프로그램 및 기능 또는 체크잇(CheckIt : www.checkitinfo.com) 프로그램에 등록된 BomulHelper 프로그램을 찾아 제거하시기 바랍니다.
프로그램 제거 후에는 추가적으로 삭제되지 않은 BomulHelper 작업 스케줄러 값(C:\Windows\System32\Tasks\BomulHelper)을 찾아 삭제하시기 바랍니다.
생성 레지스트리 등록 정보 |
HKEY_CURRENT_USER\Software\BomulHelper
|
BomulHelper 광고 프로그램이 설치된 경우 웹 브라우저를 통한 인터넷 검색 시 속도 저하를 유발할 수 있으므로 설치되지 않도록 주의하시기 바랍니다.