본문 바로가기
악성코드 정보

할로윈 축하 카드 메일로 위장한 Prolaco 웜

by 알 수 없는 사용자 2011. 10. 25.

2009년 11월 3일 해외에서 할로윈(Halloween) 축하 카드 메일로 위장한 Prolaco 웜이 발견되었으며 해당 웜은 Ackantta 라는 다른 명칭도 존재한다.

최근 보안 위협 동향들을 분석에서 Prolaco 웜과 같이 전자 메일을 이용해서 급속한 확산을 시도하는 매스 메일러(Mass Mailer)가 발견되는 사례는 드문 현상이다.

이번에 유포된 Prolaco 웜은 과거 크리스마스 시즌에 축하 카드 메일로 위장한 사례가 있으며 최근에는 6월 경
트위터(Twitter) 초대 메일로 위장하여 유포된 사례가 있다.

할로윈 축하 카드 메일로 위장한 Prolaco 웜은 다음과 같은 전자 메일 형식을 가지고 있다.


* 메일 제목
You have received a Halloween E-card!

* 메일 본문
Booo! It's Halloween!
You have just received a halloween greeting card from your friend!
To see it check the attachment.
Send a free Halloween greeting to your loved ones to add a little zing to your boo day, whether you want to scare your friend silly, trick or treat or wish all your friends and family a very Happy Halloween!

첨부 파일로는 ZIP으로 압축되어 있는 Postcard.zip 파일이 존재하며 해당 압축 파일의 압축을 풀면 postcard.htm<다수의 공백>.exe (432,640 바이트) 파일이 생성되며 아래 이미지와 같은 아이콘을 가지고 있다.


압축이 풀린 해당 파일을 실행 하게 되면 윈도우 시스템 폴더(c:\windows\system32)에 자신을
javahallow.exe  과 hollow.exe  라는 파일명을 생성하고 레지스트리에 자동 실행 영역에 sunjavaupdatesched9windows flash player 라는 키를 생성하여 시스템 부팅시 자동 실행 되도록 하게 된다.

그리고 레지스트리의 특정 키 값을 조작하여 윈도우 시스템의 복구 기능을 사용하지 못하도록 하는 기능도 수행하며 감염된 시스템에서 수집된 메일 주소들로 자신이 첨부된 전자 메일을 대량으로 발송하게 된다.

해당 악성코드는 V3 제품군에서 다음과 같이 진단한다.

Win32/Prolaco.worm.432640

전자 메일을 통해 유포되는 악성코드의 감염을 예방하기 위해서는 다음의 사항들을 숙지하는 것이 중요하다

1. 안티스팸 솔루션 도입을 통해 스팸 및 악의적인 전자 메일의 유입을 최소화 하도록 한다.

2. 메일을 보낸 사람이 잘 알지 못 하는 사람일 경우 가급적 메일을 열지 말고 삭제하는 것이 좋다.

3. 사용중인 컴퓨터 시스템에 백신을 설치하고 실시간 감시를 켜두는 것이 중요하다.

4. 전자 메일에 첨부파일이 존재 할 경우 실행 하지 않도록 주의 하며 저장후 최신 엔진으로 업데이트된 백신을 통해 먼저 검사를 한 후 실행 하도록 한다.

5. 전자 메일에 존재하는  의심스런 웹 사이트 링크는 클릭하지 않는다.

6. 악성코드의 감염을 예방하기 위해 사용하는 컴퓨터 시스템의 윈도우, 인터넷 익스플로러 및 오피스 제품 등에 존재하는 취약점을 제거하는 보안 패치를 모두 설치 하도록 한다.

댓글