2016년 중반에 출현한 "Windows Smart Search" 광고 프로그램은 가상 환경 및 분석 환경을 체크한 후 정상 동작하여 사용자 몰래 다수의 광고성 웹 사이트 접속 행위 및 바로 가기 아이콘 생성과 같은 다양한 광고 행위를 수행하던 국내에서 제작된 광고 프로그램이었습니다.
당시 분석 정보가 공개된 이후 2016년 하반기경 유사한 광고 행위 수행을 위해 프로그램 이름은 "Windows Smart Search Support"으로 변경되었으며, 설치된 프로그램 폴더 위치와 파일명이 약간 변경되었습니다.
이번에 소개된 부분은 freeurls 프로그램(SHA-1 : 8d9a2a5fb3263df5ee2740ca97934fc61d7d8bfd - ESET : a variant of Win32/AdWare.Kraddare.KN)을 통해 자동으로 설치되는 변경된 "Windows Smart Search Support" 광고 프로그램에 대해 다시 한 번 살펴보도록 하겠습니다.
freeurls 프로그램 생성 폴더 / 파일 등록 정보 |
C:\Program Files (x86)\freeurl
|
생성 파일 진단 정보 |
C:\Program Files (x86)\freeurl\freeurl.exe
C:\Program Files (x86)\freeurl\setup_sky03.exe
|
"C:\Program Files (x86)\freeurl" 폴더에 생성된 freeurls 프로그램은 Windows 부팅 시 freeurls 시작 프로그램 등록값을 통해 ["C:\Program Files (x86)\freeurl\freeurl.exe" init] 파일을 자동 실행하도록 구성되어 있습니다.
실행된 freeurl.exe 파일은 특정 서버에 접속하여 구성값을 체크하여 "Windows Smart Search Support" 광고 프로그램 설치를 위한 설치 파일을 추가 다운로드하여 "C:\Program Files (x86)\freeurl\setup_sky03.exe" 파일로 생성합니다.
자동 다운로드된 후 자동 실행된 설치 파일을 "Windows Smart Search Support" 광고 프로그램 관련 파일을 생성합니다.
"Windows Smart Search Support" 프로그램 생성 폴더 / 파일 등록 정보 |
C:\Users\%UserName%\AppData\Local\WSD
|
생성 파일 진단 정보 |
C:\Users\%UserName%\AppData\Local\WSD\Lib\sw_bcon.dll
C:\Users\%UserName%\AppData\Local\WSD\Lib\sw_tab.dll
C:\Users\%UserName%\AppData\Local\WSD\qshost.exe
C:\Users\%UserName%\AppData\Roaming\WSD\cklog.exe
C:\Users\%UserName%\AppData\Roaming\WSD\uninst.exe
|
"Wetelecomunication Co.,Ltd" 디지털 서명이 포함된 "Windows Smart Search Support" 광고 프로그램은 다음과 같은 2개의 폴더에 파일을 분산 설치합니다.
- C:\Users\%UserName%\AppData\Local\WSD
- C:\Users\%UserName%\AppData\Roaming\WSD
Windows 부팅 시 SmartwordChecker 시작 프로그램 등록값을 통해 ["C:\Users\%UserName%\AppData\Roaming\WSD\cklog.exe" /FetchCheck] 파일을 자동 실행하도록 구성되어 있습니다.
또한 바탕 화면에 생성된 SmartWord 바로 가기 아이콘 또는 프로그램 목록에 추가된 "SmartWord 실행" 바로 가기 아이콘을 통해서도 cklog.exe 파일을 자동 실행하도록 구성되어 있습니다.
자동 실행된 cklog.exe 파일의 핵심 기능은 광고 기능을 수행하는 다음의 2개 파일을 실행하여 메모리에 상주시킨 후 자신은 자동 종료 처리됩니다.
- C:\Users\%UserName%\AppData\Local\WSD\qshost.exe
- C:\Users\%UserName%\AppData\Local\WSD\smartsch.exe
자동 실행된 "C:\Users\%UserName%\AppData\Local\WSD\qshost.exe" 파일은 백그라운드 방식으로 다수의 웹 서버에 접속하는 행위가 발생하며, 화면 상으로는 접속되는 사이트가 표시되지 않으므로 접속 여부를 확인하기 매우 어렵습니다.
대표적인 접속 정보를 확인해보면 다수의 광고 배너(Google AdSense, ILikeSponsorAD 등)가 노출되는 다수의 웹 사이트를 운영하여 광고 프로그램이 설치된 PC에서 백그라운드 방식으로 접속하여 광고 수익을 노리는 것으로 추정됩니다.
"C:\Users\%UserName%\AppData\Local\WSD\smartsch.exe" 파일의 경우에도 "C:\Users\%UserName%\AppData\Local\WSD\Lib" 폴더 내부에 존재하는 "jncmarketing Co., Ltd", PioneerSoft 디지털 서명이 포함된 다양한 광고 모듈을 이용하여 사용자가 웹 브라우저를 이용하여 인터넷 사이트 접속 및 검색 시 광고탭, 팝업창, 바로 가기 아이콘 생성 등의 다양한 광고 행위를 수행하도록 구성되어 있습니다.
■ freeurls, Windows Smart Search Support 광고 프로그램 제거 방법
(a) 작업 관리자를 실행하여 메모리에 상주하는 qshost.exe, smartsch.exe 프로세스가 존재할 경우 종료하시기 바랍니다.
(b) 설정(제어판)의 앱 및 기능(프로그램 및 기능)에 등록된 freeurls, Windows Smart Search Support 프로그램을 찾아 제거하시기 바랍니다.
참고로 "Windows Smart Search Support" 광고 프로그램 제거 시에는 "SmartWord Uninstall" 창이 생성되므로 예(Y) 버튼을 클릭하시기 바랍니다.
freeurls 프로그램 생성 레지스트리 등록 정보 |
HKEY_CURRENT_USER\Software\freeurl
|
"Windows Smart Search Support" 프로그램 생성 레지스트리 등록 정보 |
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
|
"Windows Smart Search Support" 광고 프로그램은 마치 마이크로소프트(Microsoft) 업체에서 제공하는 것처럼 사용자에게 착각을 유발할 수 있으며, 프로그램 설치로 인하여 실제 인터넷 상에서는 노출되지 않는 다수의 광고 목적으로 제작된 웹 사이트에 접속하여 광고 배너에 노출될 수 있으므로 트래픽을 유발할 수 있으므로 주의하시기 바랍니다.