지능화된 악성코드. 이제는 백신도 속여버린다.
2007/12/24 21:22
|
Other IT Topics/Web service
점점 악성코드가 지능화되어가고 있다. 백신의 감시망을 피해 이제는 커널영역으로 침투해 들어가고 있는 것이다.
PC는 느린데 악성코드가 없다? (ZDNet Korea)
트로이목마의 일종인 악성코드(반대로도 말이 되기는 하지만)는 사용자의 PC에 서식(?)하여 PC를 통하여 사용자가 무언가의 작업을 하는지 그 내용을 해킹하고 해커에게 보내는 역할을 아주 충실히 해내는 해커들의 종이다. 그리고 PC를 좀비PC로 만드는 것도 악성코드다.
일반적으로 악성코드를 검사하는 것은 V3나 바이로봇, 어베스트, AVG, 카스퍼스키 등의 백신 프로그램으로 실시간 검사 등을 통해서 악성코드의 접근을 막거나 디스크 스켄 검사 등을 통해서 PC에 저장된 악성코드들을 검사하는 것으로 악성코드에 대응해왔다. 백신들은 자신들이 갖고있는 악성코드의 패턴을 각 파일들과 레지스트리, OS의 떠있는 프로세서 등과 비교해서 패턴과 일치(혹은 비슷)한 부분을 찾아서 삭제하거나 안전영역으로 옮기도록 하여 PC에 악성코드에 대한 예방과 치료를 했었다.
그런데 이제는 백신조차 제대로 발견할 수 없는 악성코드들이 등장했다. 새로운 패턴의 악성코드이면서도 그 서식 영역이 기존의 유저영역이 아닌 커널영역으로 침투해 들어가서 서식하게 된 것이다. 좀더 깊은 영역으로 백신의 감시의 사각지대로 그 뿌리를 내리고 있는 셈이다.
일반영역과 달리 커널영역은 실제로 프로그램이 잘 접근할 수 없는 영역이다. 커널은 시스템 자원을 배분하고 프로그램의 실행 순서를 계획하며(스케쥴러) HDD나 CD, USB 등의 저장영역으로의 저장 등을 관여한다. 그래서 커널영역은 허가된 프로세서에 한해서만 접근할 수 있으며 그 접근조차 신중하다. 잘못하다가는 시스템 전체가 꼬여서 제대로 처리를 할 수 없기 때문이다.
이런 커널영역으로 악성코드들이 침투해 들어가고 있다. 백신이 커널영역을 검사할려고 커널영역에 요청을 하면 악성코드들이 커널을 대신에 거부명령을 내린다는 것이다. 일반 프로세서인 백신이 특수영역인 커널을 맘대로 검사할 수 없으므로 제한된 명령으로 검사할려니 악성코드에 점령당한 커널이 악성코드의 명령에 따라서 거부를 하고 제대로 검사가 안되는 경우가 생기고 있다는 것이다. 그래서 PC는 느려졌는데 백신에서 아무런 검사결과가 안나타난다면 일단 의심해봐야 할 것이라 기사에서 얘기하고 있다.
OS의 가장 중요한 부분이자 가장 밑단에 속하는 커널영역에까지 악성코드들이 침투하고 있다. 사람으로 따지자면 예전에는 일부 장기에 서식하고 있는 바이러스들이 뇌, 척추, 심장에까지 퍼지고 있다는 뜻일 것이다. 현재 시만텍에서 노턴360 등의 디스크 전체를 스케닝하는 백신이 있고 안랩에서도 개발중이라고는 하지만 일단은 사용자들이 주의해서 PC를 다뤄야 할 것이다. 누가 뭐라하던 안전이 최고다.
* 관련글 *
2007/12/12 - [IT Story/IT 이슈] - 사이버 시대의 암적 존재, 봇
2007/12/03 - [IT Story/웹 서비스] - 네이버의 무료백신 중단을 보고
2007/12/03 - [IT Story/IT 이슈] - 사이버 공격, 이제는 개인에게까지 노린다
2007/09/11 - [IT Story/IT 이슈] - MS가 권하는 PC 보안 3대 수칙
2007/08/30 - [IT Story/IT 이슈] - 스파이웨어 제거 프로그램, '무용지물' 논란
2007/08/16 - [IT Story/IT 이슈] - 가트너「위험을 수반하는 가상 세계 열풍」
2007/08/13 - [IT Story/IT 이슈] - 내 PC도 범죄에 악용된다?
2007/04/12 - [개인] - 백신 프로그램을 바꾸다.
2007/02/13 - [IT Story/IT 이슈] - 국내PC가 해커들의 도구로 쓰이는..
2007/01/31 - [IT Story/IT 이슈] - 스파이웨어 제거 프로그램. 뭐가 좋을까?
PC는 느린데 악성코드가 없다? (ZDNet Korea)
트로이목마의 일종인 악성코드(반대로도 말이 되기는 하지만)는 사용자의 PC에 서식(?)하여 PC를 통하여 사용자가 무언가의 작업을 하는지 그 내용을 해킹하고 해커에게 보내는 역할을 아주 충실히 해내는 해커들의 종이다. 그리고 PC를 좀비PC로 만드는 것도 악성코드다.
일반적으로 악성코드를 검사하는 것은 V3나 바이로봇, 어베스트, AVG, 카스퍼스키 등의 백신 프로그램으로 실시간 검사 등을 통해서 악성코드의 접근을 막거나 디스크 스켄 검사 등을 통해서 PC에 저장된 악성코드들을 검사하는 것으로 악성코드에 대응해왔다. 백신들은 자신들이 갖고있는 악성코드의 패턴을 각 파일들과 레지스트리, OS의 떠있는 프로세서 등과 비교해서 패턴과 일치(혹은 비슷)한 부분을 찾아서 삭제하거나 안전영역으로 옮기도록 하여 PC에 악성코드에 대한 예방과 치료를 했었다.
그런데 이제는 백신조차 제대로 발견할 수 없는 악성코드들이 등장했다. 새로운 패턴의 악성코드이면서도 그 서식 영역이 기존의 유저영역이 아닌 커널영역으로 침투해 들어가서 서식하게 된 것이다. 좀더 깊은 영역으로 백신의 감시의 사각지대로 그 뿌리를 내리고 있는 셈이다.
일반영역과 달리 커널영역은 실제로 프로그램이 잘 접근할 수 없는 영역이다. 커널은 시스템 자원을 배분하고 프로그램의 실행 순서를 계획하며(스케쥴러) HDD나 CD, USB 등의 저장영역으로의 저장 등을 관여한다. 그래서 커널영역은 허가된 프로세서에 한해서만 접근할 수 있으며 그 접근조차 신중하다. 잘못하다가는 시스템 전체가 꼬여서 제대로 처리를 할 수 없기 때문이다.
이런 커널영역으로 악성코드들이 침투해 들어가고 있다. 백신이 커널영역을 검사할려고 커널영역에 요청을 하면 악성코드들이 커널을 대신에 거부명령을 내린다는 것이다. 일반 프로세서인 백신이 특수영역인 커널을 맘대로 검사할 수 없으므로 제한된 명령으로 검사할려니 악성코드에 점령당한 커널이 악성코드의 명령에 따라서 거부를 하고 제대로 검사가 안되는 경우가 생기고 있다는 것이다. 그래서 PC는 느려졌는데 백신에서 아무런 검사결과가 안나타난다면 일단 의심해봐야 할 것이라 기사에서 얘기하고 있다.
OS의 가장 중요한 부분이자 가장 밑단에 속하는 커널영역에까지 악성코드들이 침투하고 있다. 사람으로 따지자면 예전에는 일부 장기에 서식하고 있는 바이러스들이 뇌, 척추, 심장에까지 퍼지고 있다는 뜻일 것이다. 현재 시만텍에서 노턴360 등의 디스크 전체를 스케닝하는 백신이 있고 안랩에서도 개발중이라고는 하지만 일단은 사용자들이 주의해서 PC를 다뤄야 할 것이다. 누가 뭐라하던 안전이 최고다.
* 관련글 *
2007/12/12 - [IT Story/IT 이슈] - 사이버 시대의 암적 존재, 봇
2007/12/03 - [IT Story/웹 서비스] - 네이버의 무료백신 중단을 보고
2007/12/03 - [IT Story/IT 이슈] - 사이버 공격, 이제는 개인에게까지 노린다
2007/09/11 - [IT Story/IT 이슈] - MS가 권하는 PC 보안 3대 수칙
2007/08/30 - [IT Story/IT 이슈] - 스파이웨어 제거 프로그램, '무용지물' 논란
2007/08/16 - [IT Story/IT 이슈] - 가트너「위험을 수반하는 가상 세계 열풍」
2007/08/13 - [IT Story/IT 이슈] - 내 PC도 범죄에 악용된다?
2007/04/12 - [개인] - 백신 프로그램을 바꾸다.
2007/02/13 - [IT Story/IT 이슈] - 국내PC가 해커들의 도구로 쓰이는..
2007/01/31 - [IT Story/IT 이슈] - 스파이웨어 제거 프로그램. 뭐가 좋을까?
'Other IT Topics > Web service' 카테고리의 다른 글
| 포탈사이트, 네이버만을 고집할 이유가 있을까? (32) | 2007/12/27 |
|---|---|
| 포털제공 무료백신, 대세되나…야후, 첫 서비스 (4) | 2007/12/26 |
| 지능화된 악성코드. 이제는 백신도 속여버린다. (6) | 2007/12/24 |
| 개인위키를 어떻게 사용해볼까? (12) | 2007/12/21 |
| 오픈오피스, 웹브라우저 기반의 SaaS로 재탄생하다. (0) | 2007/12/21 |
| 올해 네티즌들의 선택은 블로그였다! (2) | 2007/12/21 |

2007/12/26 10:08
요즘의 추세는 악성코드건 바이러스건 일단 자기가 살기위해 루트킷으로 변경된다는 점인데, 문제는 바로 여기에 한번 침투되면 어지간한 백신은 모두 정지시키는 기능부터 동작합니다. 그러니까 방어책으로는 실시간 감시를 활성화하고 이를 보호하기 위한 방법이 있어야 하는데, 이게 백신의 실시간 감시와 동일한 레벨로 작성된 바이러스/악성코드라면 검사하기가 힘듭니다.
더구나, 국내 스파이웨어 제거하는 애들 중에서 이 레벨까지 도달한 애들은 아직 하나도 못봤습니다. 루트킷 레벨이라면 바이러스로 지칭해도 별 문제가 없는데, 안랩을 비롯한 대부분의 업체들이 영~ 아니라는....
(사실 이 부분은 과거와 달리 패턴이 너무 늦게 나온다는 측면도 있습니다. 사용자들이 걸렸는지 조차 모르게끔 시스템을 변경하는거라... -_-)
2007/12/26 10:19
루트킷으로 변하는게 문제기는 해요. 참으로 뭐랄까 지능화되어간다는 생각이.. -.-;
2007/12/26 11:21
진짜 바이러스나 악성코더 만드는 사람들 너무 싫어요 ㅠㅠ
2007/12/26 11:27
정말 가서 총으로 마구 갈기고 싶어요.. -.-;
2007/12/26 15:03
커널까지 접근이라...
스파이웨어도 결국에는 먹고 살자고 하는 짓인데 저런 짓까지 하면 더 꼴도 보기 싫을텐데..
애드센스같이 윈윈하는 전략으로 풀어나가지 않으면 자기네들까지 제살깎아 먹기일텐데 말입니다.
글 잘 보았습니다.
2007/12/26 15:06
스파이웨어도 문제지만 더 문제는 해커들이 해킹에 사용할려고 심어놓은 악성코드들입니다.
좀비PC로 만들어놓는 악성코드들때문에 머리가 아픈거죠.