C++Builder  |  Delphi  |  FireMonkey  |  C/C++  |  Free Pascal  |  Firebird
볼랜드포럼 BorlandForum
 경고! 게시물 작성자의 사전 허락없는 메일주소 추출행위 절대 금지
분야별 포럼
C++빌더
델파이
파이어몽키
C/C++
프리파스칼
파이어버드
볼랜드포럼 홈
헤드라인 뉴스
IT 뉴스
공지사항
자유게시판
해피 브레이크
공동 프로젝트
구인/구직
회원 장터
건의사항
운영진 게시판
회원 메뉴
북마크
볼랜드포럼 광고 모집

자유게시판
세상 살아가는 이야기들을 나누는 사랑방입니다.
[9792] Re: 바이러스가 있네요. (JS/Seeker)
oseb [oseb] 1478 읽음    2004-07-27 15:51
올려주신 플래시용 HTML 코드내에 스크립트 바이러스가 있군요.
아래 설명은 V3에 있는 내용입니다. 등급이 낮은 놈입니다.

JS/Seeker는 자바 스크립트로 작성된 트로이목마로 2000년 10월 26일 발견되었다. 국내에서는 2000년 11월 8일 최초 보고되었다.
JS_SEEKER.A, JS/Seeker.gen, JS.Trojan.Seeker 등으로도 불린다.

트로이목마로 자신을 복제 하는 능력은 없으므로 누군가 고의로 메일을 이용해 퍼뜨린 것으로 추정된다.

RUNME.HTA 파일과 REMOVEIT.HTA 파일로 이루어져 있으며 RUNME.HTA 파일이 실행되면 웹브라우저의 시작홈페이지 주소를 "http://www.sureseeker.com" 혹은 "http://www.JetHomePage.com"으로 바꾼다.이후 REMOVEIT.HTA 파일이 자동실행해 RUNME.HTA 파일을 삭제한다.

국내에서는 그동안 REMOVEIT.HTA 파일만 샘플이 접수되었으며 2000년 12월 13일자 엔진부터 시작 홈페이지 주소를 바꾸는 RUNME.HTA 파일을 JS/Seeker로 진단, REMOVEIT.HTA 파일은 JS/Seeker.Remove로 진단, 삭제한다.

변경된 시작 홈페이지는 사용자가 직접 바꿔줘야 한다.

박지훈.임프 [cbuilder]   2004-07-27 16:56 X
소스를 분석해보니, 글 올린 사람이 고의적으로 바이러스 코드를 넣었나봅니다.
자바스크립트로 된 바이러스 코드를 3중으로 숨겨놨더군요.
원문에서 가장 아래의 방방뛰는 찐빵에 바이러스가 숨겨져 있었습니다.

뭐 바이러스와 별개로 내용은 좋은 것 같아서, 해당 바이러스 코드만 제거하고 수정해놨습니다.

+ -

관련 글 리스트
9791 오늘이라도........ 박수영 1271 2004/07/27
9792     Re: 바이러스가 있네요. (JS/Seeker) oseb 1478 2004/07/27
Google
Copyright © 1999-2015, borlandforum.com. All right reserved.