전체     | Virus | Backdoor | Trojan  | Worm | Joke | mIRC
 
Dropper-W32/Downloader.53248
바이러스 종류 Trojan 실행환경
Windows
발견일 2007년12월21일 제작지 불분명
위험등급 보통 확산방법 Explorer,악성코드
바이러스 크기 53.248Byte 첨부파일
메일제목   
증상요약   트로이안을 생성하는 드로퍼. 생성한 트로이안은 또 다른 악성코드를 다운로드
치료방법
터보백신 제품군으로 진단/치료 가능합니다.




 
상세정보

*감염 경로

파일 자체에는 스스로 확산되는 기능은 없으며, 사용자가 인터넷을 통해 메일, 게시판, 자료실 등에서 실행파일을 다운로드 해 실행되는 것으로 추정, 또한 다른 악성코드에 의해 인터넷에서 다운로드 되거나 감염되는 것으로 추정

 

*증상

감염된 시스템은 아래와 같은 작동을 한다.

-파일 생성
윈도우 시스템 폴더에 notepod.exe, rsvp.exe, disk.ico, odbcwyp32.dll 라는 파일을 생성한다.

-윈도우 시스템 폴더란?
- 윈도우 95/98/ME     - C:\Windows\System,
- 윈도우 NT/2000      -C:\WinNT\System32
- 윈도우 XP           - C:\Windows\System32

-레지스트리 등록

레지스트리에 다음 값을 추가해 윈도우 시작 시 자동으로 실행되도록 한다.

HKEY_CLASSES_ROOT\Applications\notepod.exe\shell\open\command
(Default) = c:\windows\system32\notepod.exe %1


HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer
\FileExts\.txt
Application = notepod.exe-

해당 트로이안은 실행중인 svhost.exe프로세스에 odbcwyp32.dll 를 강제로 주입 시킨다. 감염된 시스템은 또 다른 악성코드를 다운 받는다.



 
예방 및 수동조치방법

.