본문 바로가기
악성코드 정보

어도비 아크로뱃 리더의 제로데이 취약점 악용 악성코드

by 알 수 없는 사용자 2011. 10. 27.

2010년 9월 8일 해외에서 어도비 아크로뱃 리더(Adobe Acrobat Reader)의 기존에 알려지지 않은 제로 데이 (Zero-Day, 0-Day) 취약점이 발견되었음을 어도비에서 보안 권고문 "APSA10-02 Security Advisory for Adobe Reader and Acrobat"을 통해 밝히고 있다.

이 번에 발견된 어도비 아크로뱃 리더의 제로 데이 취약점은 어도비 아크로뱃 리더 9.3.4 하위 버전에 발생하는 것으로 어도비에서는 밝히고 있다.

해당 어도비 아크로뱃 리더의 제로 데이 취약점을 악용한 악성코드는 취약한 PDF 파일 형태로서 타켓 공격(Targeted Attack) 형태로 발생한 것으로 알려져 있으며 유포된 메일 제목과 형식은 다음과 같다.

* 메일 제목
David Leadbetter's One Point Lesson

* 메일 본문
Should know Cause & Effect of the World's Leading
Golf Instructor, David Leadbetter.

Want to improve your score?
In these golf tips David Leadbetter shows you
some important principles Cause & Effect, which
have been helpful to thousands of amateur golfers
around world.

In this lesson, David focuses on his unique techniques
or experience.
Whatever your handicap, Whatever your age or
ability, the tips will improve your game!

* 첨부 파일
golf clinic.pdf (763,188 바이트)  

타켓 공격 형태로 유포된 메일에 첨부된 취약한 PDF 파일은 다수의 동일한 Font 파일을 내부에 가지고 있으며 TrueType Font(CoolType.dll) 상의 문제로 일어나는 스택기반의 버퍼 오버플로우(Stackbased Bufferoverflow) 취약점이다.


메일에 첨부된 취약한 PDF 파일이 실행이 되면 아래 이미지와 같이 파일 내부에 파일 내부 코드 일부가 나타나게 된다.


그리고 해당 취약한 PDF 파일 내부에 포함되어 있는 악성코드가 사용자 임시 폴더(C:\Documents and Settings\사용자 계정명\Local Settings\Temp)에 hlp.cpl (266,240 바이트)DMS.bat (170 바이트)가 생성된다.

생성된 파일들 중 hlp.cpl (266,240 바이트)는 독일에 위치한 특정 시스템으로 접속을 시도하여 winhelp32.exe(95,748 바이트)를 다운로드 한 후 실행하도록 시도를 하나 테스트를 진행한 당시에는 정상적인 접속이 이루어지지 않았다.

다운로드 되는 winhelp32.exe(95,748 바이트) 파일은 RARSfx로 압축되어 있으며 해당 파일이 실행되면 윈도우 임시 폴더에 igfxver.exe(16,384 바이트)를 생성하며 실행을 시도하게 된다

생성된 igfxver.exe(16,384 바이트)이 정상적으로 실행이 될 경우에는 외부와 통신을 통한 백도어 역할을 수행하게 된다.

이 번 어도비 아크로뱃 리더의 알려지지 않은 제로 데이 취약점을 악용한 악성코드들은 V3 제품군에서 다음과 같이 진단한다.

PDF/Exploit
Win-Trojan/Garveep.95748
Win-Trojan/Garveep.16384
Win-Trojan/Downloader.266240.N

다양한 방식으로 유포되는 악성코드들의 감염으로 인한 피해를 예방하기 위해서는 다음의 사항들을 숙지 할 필요가 있다.

1. 마이크로소프트 업데이트 웹 사이트를 통해 시스템에 설치된 윈도우 운영체제, 인터넷 익스플로러 및 오프스 제품에 존재하는 취약점을 제거하는 보안 패치를 모두 설치한다.

2. 자주 사용하는 컴퓨터 시스템에는 V3 365 클리닉 같은 방화벽과 백신이 포함되어 있는 통합 보안 제품을 반드시 설치한다.

3. 웹 브라우저를 통해서 유포되는 악성코드의 감염을 예방하기 위해 사이트가드(SiteGuard)와 같은 웹 브라우저 보안 소프트웨어 를 같이 설치하는 것이 중요하다.

4. 사용중인 컴퓨터 시스템에 설치된 백신을 항상 최신 엔진으로 업데이트 하고 실시간 감시를 켜두는 것이 중요하다.

5. 전자 메일에 첨부파일이 존재 할 경우 실행 하지 않도록 주의 하며 저장후 최신 엔진으로 업데이트된 백신을 통해 먼저 검사를 한 후 실행 하도록 한다.

6. 전자 메일에 존재하는  의심스런 웹 사이트 링크는 클릭하지 않는다.

댓글