최근들어 VBS(VBScript) 웜이 조용히 퍼지고 있고, 특히 변종이 꽤 많이 나돌고 있습니다.
국내에는 .MS32Dll.dll.vbs (또는 MS32Dll.dll.vbs) 와 Kernel32.dll.vbs 등의 감염사례가 다수 있습니다.
MS32Dll.dll.vbs 의 경우 감염되면 루트 폴더에 autorun.inf 를 이용하여 자동실행되도록 하며,
USB 저장 드라이브 등을 통해서도 자신을 복사해 두고, USB 드라이브를 연결시 마다 실행을 하여 확산에 이용합니다.
윈도우폴더에도 MS32DLL.dll.vbs 를 생성하고 레지스트리에 추가하여 재부팅시 자동실행되도록 합니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
이름 : MS32DLL
데이터 : C:\WINDOWS\MS32DLL.dll.vbs
wscript.exe 를 이용하기 때문에 프로세스에 실행 중인것을 확인할 수 있습니다.
변형들의 대부분은 인터넷 익스플로러의 Window Title 을 변경합니다.
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
이름 : Window Title
데이터 : Hacked by Godzilla
따라서 브라우저를 실행하게 되면 아래와 같은 내용이 타이틀에 보입니다.
변형들에 따라 윈도우 타이틀은
여러가지 이름으로 사용됩니다.
지금까지 발견한 변형들의 타이틀 중 대표적인 것들은 아래와 같습니다.
Hacked by Godzilla
Hacked by 8BITS
Hacked by Zay
SILLE free load
Malaysian Hackers
HELLO WORLD i am VB
TAGA LIPA ARE!
¤¤¤¤~~~---@ SILLE
Fuck USA & EZRAEL! [Can Dajjal Come Out And Play ?!]
Hacked by UC
:: ->KALONG-X<- ::
Microsoft Windows Hack-life
*_*_*
이 VBS 웜을 치료할려면 먼저 실행중인 wscript.exe 를 강제종료하고, 각 드라이브에 생성된 autorun.inf 파일과 vbs 파일을 찾아 삭제하는 것이 중요합니다.
또한, 변형마다 변경되는 레지스트리가 서로 다른데 하나씩 확인해 주고 변경된 내용이 있다면 복구해 주는것이 좋습니다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Window Title
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
NVSCAN 을 구동하고 바로 종료 한 후에 재부팅하면 .MS32Dll.dll.vbs / MS32Dll.dll.vbs / Kernel32.dll.vbs 파일들이 모두 자동삭제됩니다.
재부팅 후에 자신의 USB 드라이브(기타 드라이브) 등에 있는것은 직접 찾아서 제거해 주면 됩니다.
식겁했다. Hacked. .. 란 단어를 발견하고서는.
1. ctrl+alt+del -> 프로세서탭에서 이미지 이름 wscript.exe 를 프로세스 끝내기
2. 각 드라이브의 루트에 autorun.inf 와 ms32dll.dll.vbs 를 삭제
3. \Windows\ms32dll.dll.vbs 를 삭제 (ms32dll.dll 로만 보일수도 있다.)
4. 시작 -> 실행 -> regedit 을 실행 후
- HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 에서 오른쪽Window Title 삭제
- HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main 에서 오른쪽 Start Page 삭제
5. 재부팅.
//12월 6일 추가사항.
Hacked by ~ 에 감염되었다면, 감염된 컴퓨터(혹은 USB)를 숙주로 삼아, 연결되는 모든 드라이브 매체에 autorun.inf 와 ms32dll.dll.vbs 를 자동 확산 시킨다.
따라서 위의 1~5번의 수행 외에도 자신의 USB도 꼭 확인하길 바라며, 같은 컴퓨터를 사용하는 사람에게도 Hacked by ~ 를 상기시켜서 '악의근원'을 모두 제거해야만.. 두 발 뻗고 푹 잘 수 있지 않을까.. 하는 작은 소망이 ...