Á¦¸ñ :
Ç÷¯±× ¾Ø Ç÷¹ÀÌÀÇ Ãë¾àÁ¡À¸·Î ÀÎÇÑ ¿ø°Ý ÄÚµå ½ÇÇà ¹× ±ÇÇÑ »ó½Â ¹®Á¦Á¡ (899588)
°Ô½ÃµÈ ³¯Â¥: 2005³â 8¿ù 10ÀÏ
¹öÀü: 1.0
Ãë¾àÁ¡À¸·Î ÀÎÇÑ ¿µÇâ: ¿ø°Ý ÄÚµå ½ÇÇà ¹× ·ÎÄà ±ÇÇÑ »ó½Â
ÃÖ´ë ½É°¢µµ: ±ä±Þ
Âü°í·Î ÀÌ Ãë¾àÁ¡°ú °ü·ÃÇØ¼´Â Windows 2000¸¸ ¿µÇâÀ» ¹Þ½À´Ï´Ù. ÇÏÁö¸¸ ´Ù¾çÇÑ Ãë¾àÁ¡
À» °ø°ÝÇϵµ·Ï ¼ö½Ã·Î º¯Á¾ÀÌ ³ªÅ¸³¯ ¼ö ÀÖ½À´Ï´Ù.
¼¼ºÎ »çÇ×À̳ª ´Ù¿î·Îµå Á¤º¸ :
http://www.microsoft.com/korea/technet/security/bulletin/MS05-039.mspx
Ãß°¡ Á¤º¸ :
- »õ·Î¿î º¯Á¾ Zotob.C°¡ ¹ß°ßµÇ¾ú½À´Ï´Ù. ½ÇÇà ÆÄÀÏ À̸§Àº per.exeÀ̸ç, ¸ÞÀÏ ÁÖ¼Ò·ÏÀ»
ÅëÇØ ÀüÆÄÇÏ´Â ±â´Éµµ °®Ãß°í ÀÖ½À´Ï´Ù. Zotob.C º¯Á¾ ¿ª½Ã MS05-039 Ãë¾àÁ¡ °ø°ÝÀº
Windows 2000¿¡¼¸¸ °¡´ÉÇÕ´Ï´Ù.
- MS05-039 º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ¼³Ä¡ÇÏÁö ¸øÇÏ´Â °í°´»ç°¡ ÀÖÀ» ¼ö ÀÖ½À´Ï´Ù. (Windows 2000
¿¡ SP4¸¦ ¼³Ä¡ÇÒ ¼ö ¾ø´Â ȯ°æ µî) ÀÌ ¶§¿¡´Â ´ÙÀ½ µÎ °¡Áö workaround¸¦ »ç¿ëÇϽʽÿÀ.
1. RestrictAnonymous = 2 ¼³Á¤
·¹Áö½ºÆ®¸® ÆíÁý±â¿¡¼
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\RestrictAnonymous °ªÀ» 2·Î
¼³Á¤
-¶Ç´Â-
Active Directory µµ¸ÞÀΠȯ°æÀ̶ó¸é µµ¸ÞÀÎÀÇ [±×·ì Á¤Ã¥] ȸéÀÇ
ÄÄÇ»ÅÍ ±¸¼º
¦¦ Windows ¼³Á¤
¦¦ º¸¾È ¼³Á¤
¦¦ ·ÎÄà Á¤Ã¥
¦¦ º¸¾È ¿É¼Ç
¿¡¼, [À͸íÀÇ ¿¬°á¿¡ Ãß°¡ÀûÀÎ Á¦ÇÑ]À» ¼±ÅÃÇÏ¿© "¸í¹éÇÑ À͸íÀÇ »ç¿ë ±ÇÇÑÀÌ ¾øÀ¸¸é ¾×
¼¼½º ¸øÇÔ"À¸·Î ¹Ù²ß´Ï´Ù.
ÀÌ ¹æ¹ýÀ» »ç¿ëÇÒ °æ¿ì Exchange 2000 SP2 ¹× Outlook 2000 SP3¿Í ±× ÀÌÀü ¹öÀüÀ» »ç¿ëÇÒ
¶§ ÁÖ¼Ò·Ï(GAL) »ç¿ë¿¡ ¹®Á¦°¡ ¹ß»ýÇÒ ¼ö ÀÖÀ¸¹Ç·Î ÁÖÀÇÇÏ¿© ÁֽʽÿÀ.
Âü°í: http://support.microsoft.com/kb/309622
2. IPSecÀ» ÅëÇØ, °ø°Ý¿¡ »ç¿ëµÇ´Â Æ÷Æ®¸¦ Â÷´Ü
¼öµ¿À¸·Î ±¸¼ºÇÏ´Â ÀýÂ÷°¡ ¸Å¿ì º¹ÀâÇÏ°í ±æ±â ¶§¹®¿¡, ½ºÅ©¸³Æ®¸¦ øºÎÇÏ¿´½À´Ï´Ù.
¾ÐÃàÀ» Ç®°í ZOTOB_Frasser.cmd ÆÄÀÏÀ» ½ÇÇàÇÏ½Ã¸é µË´Ï´Ù. ipsecpol.exe ÅøÀ» ÀÌ¿ëÇÏ¿©
±¸¼ºÇÏ°Ô µË´Ï´Ù. ±×·³ Á¤Ã¥À» ¸ðµÎ Àû¿ë ½Ãų °ÍÀÔ´Ï´Ù.
´Ü, ½Ç ¼¹ö¿¡´Â ²À Å×½ºÆ®¸¦ Àû¿ë ½ÃŰ±â ¹Ù¶ø´Ï´Ù. ¸¸¾à ¹æÈº® ÀÖ´Â °æ¿ì´Â ÀÌ ÀÛ¾÷À»
´ëÇà ÇÏ½Ã¸é µË´Ï´Ù.
È®ÀÎ ¹× ´ëó ¹æ¹ý
´ëºÎºÐÀÇ ¾ÈƼ¹ÙÀÌ·¯½º ÆÐÅÏ ÆÄÀÏÀÌ ¾÷µ¥ÀÌÆ®µÇ¾î ÀÌµé ¾Ç¼º Äڵ带 Á¦°ÅÇÒ ¼ö ÀÖ½À´Ï´Ù.
¼öµ¿À¸·Î °¨¿° ¿©ºÎ¸¦ È®ÀÎÇÏ·Á¸é ´ÙÀ½ ÆÄÀÏÀÇ Á¸Àç ¹× ³×Æ®¿öÅ© Æ÷Æ® »ç¿ë ¿©ºÎ·Î ¾Ë ¼ö
ÀÖ½À´Ï´Ù.
Win32/Zotob.A: ÆÄÀÏ C:\Winnt\System32\botzor.exe, ³×Æ®¿öÅ© TCP 8080, 8888, 33333 Æ÷
Æ®
Win32/Zotob.B: ÆÄÀÏ C:\Winnt\System32\cms.exe, ³×Æ®¿öÅ© TCP 8080, 8888, 33333 Æ÷Æ®
Win32/Spybot: ÆÄÀÏ C:\Winnt\System32\pnpsrv.exe, ³×Æ®¿öÅ© TCP 5232 Æ÷Æ®
¾ÕÀ¸·Î °è¼Ó ³ªÅ¸³¯ º¯Á¾À» ¼öµ¿À¸·Î ÃßÀûÇϱâ´Â ½±Áö ¾ÊÀ¸¹Ç·Î ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç°À¸·Î Ä¡
·áÇϽñ⸦ ±ÇÀåÇÕ´Ï´Ù¸¸, ¼öµ¿ Á¦°Å ¹æ¹ýÀ» Æ÷ÇÔÇÏ¿© ´ëó ¹æ¹ýÀº ´ÙÀ½°ú °°½À´Ï´Ù.
1. ¾ÆÁ÷ °¨¿°µÇÁö ¾Ê¾Ò´Ù¸é
A. ¹æÈº®¿¡¼ TCP 139¿Í 445 Æ÷Æ®¸¦ Â÷´Ü (°¡´ÉÇϸé inbound ¹æÇâ ¸ðµç Æ÷Æ® Â÷´Ü)
B. ÀÚµ¿ ¾÷µ¥ÀÌÆ®³ª Windows Update¸¦ ÅëÇØ¼ MS05-039¸¦ Æ÷ÇÔÇÏ¿© ¸ðµç º¸¾È ¾÷µ¥ÀÌÆ® ¼³
Ä¡ (½Ã½ºÅÛ Àç½ÃÀÛ ÇÊ¿ä)
C. »ç¿ëÁßÀÎ ¾ÈƼ¹ÙÀÌ·¯½º(¹é½Å) Á¦Ç°ÀÇ ÆÐÅÏÀ» ÃֽŠÆÄÀÏ·Î ¾÷µ¥ÀÌÆ®
2. ÀÌ¹Ì °¨¿°µÈ °ÍÀ¸·Î ÀǽÉÀÌ µÈ´Ù¸é
A. ¹æÈº®¿¡¼ TCP 139¿Í 445 Æ÷Æ®¸¦ Â÷´Ü
B. ÀÚµ¿ ¾÷µ¥ÀÌÆ®³ª Windows Update¸¦ ÅëÇØ¼ MS05-039¸¦ Æ÷ÇÔÇÏ¿© ¸ðµç º¸¾È ¾÷µ¥ÀÌÆ® ¼³
Ä¡ (½Ã½ºÅÛ Àç½ÃÀÛ ÇÊ¿ä)
C. »ç¿ëÁßÀÎ ¾ÈƼ¹ÙÀÌ·¯½º(¹é½Å) Á¦Ç°ÀÇ ÆÐÅÏÀ» ÃֽŠÆÄÀÏ·Î ¾÷µ¥ÀÌÆ®
D. ÀÎÅÍ³Ý ¿¬°á ÄÉÀÌºí ºÐ¸®
E. ¾Ç¼º ¼ÒÇÁÆ®¿þ¾î Á¦°Å
- ¾ÈƼ¹ÙÀÌ·¯½º Á¦Ç°À» ÅëÇØ Á¦°Å (Ãßõ ¹æ¹ý)
¶Ç´Â
- ¼öµ¿À¸·Î Á¦°Å
1) ÀÛ¾÷ °ü¸®ÀÚ¿¡¼ ¿úÀÇ ÇÁ·Î¼¼½º Áß´Ü
2) Ž»ö±â¿¡¼ ¿úÀÇ ÆÄÀÏ »èÁ¦
3) ·¹Áö½ºÆ®¸® ÆíÁý±â¿¡¼ ¿úÀÇ ·¹Áö½ºÆ®¸® Ç׸ñ »èÁ¦
4) host ÆÄÀÏ ¿ø»ó º¹±¸ ¶Ç´Â »èÁ¦
F. ½Ã½ºÅÛ Àç½ÃÀÛ
G. ÀÎÅÍ³Ý ¿¬°á ÄÉÀÌºí ´Ù½Ã ¿¬°á
|