까막눈의 보안소식. 2010년 7월 3주차

Windows 제로데이 취약점 : Microsoft Security Advisory (2286198) – Vulnerability in Windows Shell Could Allow Remote Code Execution

http://www.microsoft.com/technet/security/advisory/2286198.mspx

지난 주 목요일, Windows 의 제로데이 취약점이 공개되었습니다. 이번 제로데이 취약점은 작년 IIS 5&6 의 FTP 제로데이 공격 이후로 가장 큰 피해를 입힐 것으로 보입니다.

F-Secure 에서 블로그를 통해 해당 취약점을 이용하는 악성코드가 발견되었음을 처음 알렸습니다. 이후 F-Secure 의 추가 분석 자료가 나오고, 각종 보안 매체에서도 분석 자료와 임시 해결 방법들을 내놓았습니다.

LNK Exploit 으로 알려진 이번 취약점은 악성 단축아이콘이 화면상에 보이기만 하여도 코드가 실행됩니다. USB 를 통해 전파될 가능성이 높으며, 현재 SCADA 시스템에 대한 공격이 이루어지는 것으로 알려지고 있습니다.

[F-Secure] Espionage Attack Uses LNK Shortcut Files :: http://www.f-secure.com/weblog/archives/00001986.html
[F-Secure] More Analysis of Case LNK Exploit :: http://www.f-secure.com/weblog/archives/00001987.html
[Exploit-DB] Microsoft Windows Automatic LNK Shortcut File Code Execution :: http://www.exploit-db.com/exploits/14403/
[보안뉴스] 제로데이 악성코드 스마트그리드도 노린다 :: http://www.boannews.com/media/view.asp?idx=22033&kind=0
임시 해결 방법 :: http://hummingbird.tistory.com/2272

NAVER 굿바이 익스플로러6 캠페인

http://campaign.naver.com/goodbye-ie6

네이버에서도 익스플로러6 퇴출 운동을 하고 있습니다. 지난 달 21일부터 시작되었는데, 내일까지 경품을 받을 수 있는 기회가 있네요. 이왕 하는 김에 Windows XP SP3 업그레이드 캠페인도 해줬으면 좋겠네요. 미우나 고우나 국내에서는 네이버가 가장 영향력이 큰 것 같습니다.

MBenLakhoua Top ten biggest botnets The planet’s biggest spam-spewers

http://features.techworld.com/security/3232156/top-ten-biggest-botnets/

스팸을 유발하는 봇넷 Top 10 의 통계가 나왔습니다. 1위는 Rustock 으로, 전체 스팸의 43%를 차지한다네요. 커널 레벨의 루트킷 기능을 갖추고 있다는 게 흥미롭습니다.

국가별 통계도 나왔는데, 우리나라가 4.2%로 5위에 랭킹되었습니다.

2010년 06월 인터넷침해사고 동향 및 분석 월보

http://www.krcert.or.kr/statReportNewDownload.do?userFilename=1006-statistics.PDF

인터넷침해대응센터에서 인터넷침해사고 동향 및 분석월보 6월호를 내놨습니다. 월간특집으로는 “신용카드 피싱 악성코드 분석 및 대응방안” 이 게재되었네요.

Similar Posts

  • 까막눈의 보안소식. 2010년 7월 1주차

    OWASP Top 10 2010 한글판 http://www.securityplus.or.kr/xe/?module=file&act=procFileDownload&file_srl=25999&sid=00866c962d596769cb97cd9fadb81947 SecurityPlus 에서 OWASP 2010의 한글판을 공개하였습니다. 이 문서는 저작자표시 & 동일조건변경허락 조건으로 CCL 을 따릅니다. 이번에 새로 추가된 A10(검증되지 않은 리다이렉트와 포워드)는 최근 단축 URL 로 인한 피싱에서 많이 쓰이고 있고, 악성코드 유포 방법으로도 쓰이고 있죠. 그리고 A6(보안상 잘못된 구성)도 새로 추가되었습니다. 점점 웹 서버의 기능이 다양해지면서 기본설정이 많아졌는데,…

  • smpCTF 2010 후기

    지난 7월 10일 오전 8시부터 12일 오전 8시까지 48시간 진행된 smpCTF 2010 예선에 저희 CERT-IS 가 참여했었습니다. 그리고 의외로 좋은 성과를 내어서 2175점으로 25등을 했습니다. 와우! ㅊㅋㅊㅋ http://ctf2010.smpctf.com/flags_submitted.php 대회 형식은 일반적인 CTF 예선의 형태였습니다. 초반에 몇 개의 문제들만 공개되고 서서히 공개하는 식이었죠. 문제의 종류도 원격 서버 공격, 포렌식, 웹, 암호, 리버싱, 트라비아 등 다양했습니다. 최근의…

  • IP 주소와 MAC 값이 개인정보라고 생각하시나요?

    사용자의 개인정보를 수집하는 몇몇 스마트폰 앱 때문에 개인정보에 대한 사용자들의 관심이 높아졌습니다. 이토마토의 주식통의 경우는 검찰 수사까지 갔고, 최근에는 네이트온, 카카오톡이 구설수에 올랐지요. 그래서 3주 전에 IP와 MAC을 개인정보로 볼 수 있을까하고 설문조사를 한 바가 있습니다. IP 주소와 MAC 값이 개인정보라고 생각하시나요? 이 설문에 트위터와 버그트럭, all of software 메일링리스트에서 총 81분이 응답해주셨네요. 감사합니다. 81명…

  • 러시아에서 발생한 전광판 해킹, 그리고 SCADA 해킹

    [그림 1]  “헉! 모스크바 도심 전광판에 ‘포르노’” 에서 발췌 며칠 전에 러시아에서 전광판이 해킹당한 사건이 발생했다고 합니다. 새 해 첫 날부터 시끌법적하더니 또 한 번 헤프닝이네요. 기사를 보고 그냥 웃고 넘어갈 수 있는 일이지만, 몇 달 전에 들었던 “국가보안기술연구소”의 세미나가 생각이 나서 조금 우려가 됩니다. 세미나 주제는 SCADA 보안이었습니다. SCADA는 정보, 전력, 교통, 가스 등을…

  • InvokeClearTracks () at INETCPL.cpl in IE7

    Internet Explorer의 “검색 기록 삭제” 기능에 대해 조사할 일이 있어서 리버싱을 해보았습니다. 이 분석은 Windows XP SP3에서 IE7에 대하여 행하였습니다. INETCPL.cpl IE7에서 “검색 기록 삭제” 기능은 “도구 -> 인터넷 옵션 -> 일반” 탭에 있거나 “인터넷 등록 정보”에 있습니다. 다들 아시다시피 여기에서는 IE로 접속했던 웹사이트에서 내려받은 임시 파일, 쿠키나 히스토리(기록), 저장된 암호 등을 삭제할 수 있습니다….

  • 노트북 도청 방지 버튼? ActiveX의 반복?

    어제 동아일보에 노트북의 내장마이크에 의해 도청이 가능하다는 기사(http://news.donga.com/3/all/20100107/25242944/1)가 게재되었습니다. 기사 내용에 따르면, 시나리오는 아래와 같습니다. 악성코드 실행 -> 내장 마이크 on -> 음성파일 녹음 -> 공격자에게 전송 처음에 전 희박한 가능성이라도 시나리오를 공개하고 대중에게 주의하라고 알릴 수 있는 이 기사의 기능에 대해 긍정적이었습니다. 보안은 어렵다, 직접 겪지 않아서 아직 와닿지 않는다 등등의 보안에 대한 대중의…

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다