컨피커가 지난 4월 1일에 어떻게 피해를 발생시켰는지에 대해 많은 이야기가 있었습니다. 공식 이름이 W32/Conficker.worm인 컨피커 웜은 Microsoft Windows의 취약성을 이용하여 2008년 말부터 시스템을 감염시키기 시작했습니다. 그 이후 McAfee는 이 웜의 악성 페이로드를 전달하는 컨피커 웜의 두 가지 변종과 많은 바이너리(메모리에 로딩되어 실행할 준비가 된 파일)를 목격해 왔습니다. Conficker.C는 가장 최근의 변종입니다. 이 웜의 "홈 호출 프로토콜"은 4월 1일 수요일에 변화되어 아직은 알려지지 않은 일부 기능 업데이트를 수반할 것입니다.
McAfee는 이미 엔드포인트과 네트워크 제품에서 컨피커 웜으로부터의 보호를 제공하며 Microsoft는 컨피커군이 바이러스 전파에 사용해 온 취약성에 대한 보안 패치를 발표했습니다. 여전히 많은 컴퓨터 사용자가 감염에 대해 걱정하고 있습니다. 다음의 정보는 컨피커 웜, 감염된 시스템을 치료하는 단계, 재감염 방지 수단에 대해 이해하는 데 도움이 될 것입니다.
컨피커 감염 시 다음과 같은 증상이 나타납니다.
Conficker.C는 컨피커 웜의 가장 최근 변종입니다. Conficker.C에 대한 노출은 Microsoft Windows Server 서비스의 MS08-067 취약성을 이용하여 작동하는 초기 변종인 Conficker.A와 Conficker.B에 여전히 감염되어 있는 시스템에 한정되어 있습니다. 이 취약성을 성공적으로 이용하면 파일 공유가 활성화될 때 원격 코드 실행을 허용할 수 있습니다. 컨피커는 예정된 작업 생성 또는 autorun.inf 파일을 이용하여 퇴치 노력과 싸워 스스로 재활성화됩니다.
McAfee는 컨피커 페이로드를 전달하는 수천 개의 바이너리를 확인했습니다. 특정 변종에 따라 컨피커 웜은 LAN, WAN, 웹 또는 이동식 드라이브를 통해 그리고 취약한 암호를 활용하여 퍼질 수 있습니다. 컨피커는 여러 중요 시스템 서비스와 보안 제품을 비활성화시키고 임의의 파일을 다운로드합니다. 이 웜에 감염된 컴퓨터는 손상된 컴퓨터 "군대"의 일부가 되어 웹사이트에 대한 공격 실행, 스팸 전파, 피싱 웹사이트 호스팅 또는 기타 악의적인 활동 실행에 사용될 수 있습니다.
고객은 다음 단계를 수행하여 W32/Conficker.worm을 제거하고 이의 확산을 방지하는 것이 좋습니다.
| McAfee 제품 | 범위 |
|---|---|
| McAfee VirusScan Plus McAfee Internet Security McAfee Total Protection |
최근에 업데이트를 했다면 최신 시그너처(DAT) 파일이 이 웜에 대한 탐지와 치료를 포함하고 있기 때문에 여러분은 이미 보호 기능을 제공받고 있는 것입니다. |
| ToPS Endpoint & ToPS Service | 시그너처(DAT) 파일이 이 웜에 대한 탐지와 치료를 포함하고 있습니다 검색 엔진의 버퍼 오버플로우 보호와 호스트 IPS의 일반 버퍼 오버플로우가 코드 실행 공격을 처리할 것으로 기대됩니다. 호스트 IPS는 “Vulnerability in Server Service Could Allow Remote Code Execution”(CVE-2008-4250)에 대한 시그너처도 포함합니다 |
| 네트워크 보안 플랫폼(IntruShield) | “Microsoft Server Service Remote Code Execution Vulnerability"에 대한 처리를 포함합니다. |
| McAfee Vulnerability Manager(VM) | MS08-067 처리를 포함합니다. 컨피커에 의한 감염에 취약한 컴퓨터뿐만 아니라 컨피커 C에 감염된 컴퓨터도 파악합니다 |
| McAfee Web Gateway(이전명: Webwasher) | 게이트웨이에서 웜을 탐지하고 차단하는 시그너처를 포함합니다 |
| McAfee SmartFilter | 컨피커 웜과 관련된 도메인에 대한 범주 분류와 평판 정보를 제공합니다 |
| McAfee Conficker Detection Tool | 컨피커.C에 감염된 컴퓨터를 파악합니다 |
모든 문의에 대해서는 McAfee 영업 대표나 채널 파트너에게 연락하거나 연중 무휴로 888.847.8766으로 전화하십시오.