2009년 05월 03일
엘프가 4월 23일 dmm을 통해 통신판매한 하원기가의일족2 완전판에 멀웨어 의심

엘프가 4월 23일 발매한 하원기가 일족2 완전판에 멀웨어 설치의 의심.

정리
 게임 기동시, system32에 멀웨어가 설치됨 (GDISpy.sys등 14개 확인)
 멀웨어가 설치된 상태로 게임을 재기동시, windows\system32\drivers\sptd.sys를 삭제. 가상 드라이브 기동 불가.
 키로그 혐의도 있으므로, 스릴 넘치는 생활을 강요당함
 P2P에 멀웨어를 제거한 exe파일이 유포된 상태라 서투른 복돌이나 정돌이 모두가 피해를 받음
 MaxConnectionPerServer를 (제멋대로) 256으로 변경하기에, 상황에 따라서는 통신속도가 저하됨

system32폴더에 생성되는 파일
CryDll.dll
Dependency.dll
GDISpy.sys            ←파일명에 "Spy"라는 문자가 포함되어 있음
GDISpyB.sys           ←파일명에 "Spy"라는 문자가 포함되어 있음
PolicyMng.dll
Quotation.dll
RDUtil.dll
TCWFooter.dll
TptBmlib.dll
Tptlib.dll
TsBService.exe
TsMng.exe
WMlogo.bmp
TerutenAuthData.dat

 
 C:\Windows\system32에 미심쩍은 프로그램이나 파일이 무단으로 생성됨
 가상드라이브의 동작에 필요한 파일(sptd.sys)이 무단으로 삭제됨.
 http경유의 업로드&다운로드가 동시에 256개 접속가능한 상태가 되도록 설정을 무단으로 바꿈.
  ※ 예를 들자면 위법적인 DDos공격의 토대로 이용되거나 PC내부의 정보가 불특정다수의 컴퓨터에 전송되거나 하는 가능성이 있음

by Shizuki | 2009/05/03 08:41 | 日想 | 트랙백 | 덧글(15)
트랙백 주소 : http://sekrizel.egloos.com/tb/1901401
☞ 내 이글루에 이 글과 관련된 글 쓰기 (트랙백 보내기) [도움말]
Commented by Nyamo at 2009/05/03 09:36
VD 기동불가라길래 복돌이 최후의 날인줄 알았더니 정돌이도 피해를 입는건가.
...오오 엘프 오오
Commented by 클랜나드 at 2009/05/03 09:49
안해
Commented by MANIAC at 2009/05/03 10:17
좆망
Commented by apzero at 2009/05/03 14:24
데몬 실행이 갑자기 안되길래 왜 그런가 했더니 이것때문이었군요.
허허, 어떻게 처리해야하지;;
Commented by Shizuki at 2009/05/03 17:52
정보 올라온 곳을 계속 체크중인데 해결법은 안 올라오고 설치 전에 조심하자... 정도만 올라와 있네요.

엘프 홈페이지를 가 봐도 관련성명이랄까 그런것도 안 보이고
진짜 망하려고 작정을 했나 싶네요.
Commented by 레이트 at 2009/05/03 14:41
포멧해야하나...
Commented by 레이트 at 2009/05/03 18:54
본문에 적으신 파일이 전부입니까? 집에 돌아가면 빨리 지워야 겠네요.
Commented by Shizuki at 2009/05/03 19:49
저 정보 들고 온 곳에 공개된 파일은 저게 다네요.
Commented by 으음 at 2009/05/29 22:54
저도 하원기가2 깔고 데몬이 에러뿜고 안되는데요. 저 화일들이 배신에 걸려서 사라진건지 못찾네요. 찾아서지우려고 했는데.. 현재 데몬은 삭제하고 알콜로 사용중임. 그냥 지내도 비밀번호 유출되거나 그런일 없을까요? 포맷해야되는지 걱정;;
Commented by Shizuki at 2009/05/29 23:00
DMM에서 현재 수정용 파일을 배포중이긴 하지만, 100% 원상태로 돌리는건 불가능하다고 합니다.
이미 MaxConnectionPerServes의 수정이 이뤄졌을 가능성이 있으니, 번거로울지 몰라도 가장 좋은 방법은 역시 한 번 미는게 좋지 않을까 생각합니다.
Commented by 으음 at 2009/05/29 23:02
에구...다시 찾아보니 저 파일들 다 있네;;; 이거 지우면 해결될려나;;;;;;;;;;;
Commented by 으음 at 2009/05/31 23:07
동강 바로 시작안되던거랑 속도 느린거 좀 고쳐졌군요. 안철수백신만 믿었는데 따로 악성코드검색프로그램 돌리니 무더기로 나오던;; 안철수 이거 돈주고 설치한건데 머이러지....
Commented by at 2009/06/22 21:53
저도 갑자기 데몬이 실행이 안되거나 했는데 위의 문제 때문인듯 하네요.
수정 파일은 어디서 받아야 되는지 궁금하네요.
Commented by Shizuki at 2009/06/23 12:04
DMM 사이트에서 배포중이긴 한데...
IP에 동작환경까지 체크를 하니...;
(한국 IP 막혀있고, OS작동환경 체크도 합니다.)
Commented by 데카 at 2009/06/26 00:11
시스템 복원 사용하면 데몬은 사용가능하더군요
그리고 하원 실행파일이 삭제된다는;;;;

:         :

:

비공개 덧글



<< 이전 페이지 | 다음 페이지 >>