당나귀에서 받은 실행파일을 무심코 클릭했다가 아주 징그러운 바이러스(멀웨어 혹은 스파이웨어 혹은 트로이 목마)에 걸려버렸다. 그 무섭다는 소문의 루트킷(rootkit) 종류의 스파이웨어였는데, 덕분에 이틀 동안 사투를 벌였다. flec006.exe로 웹을 검색해보면 무수한 피해사례가 나오는데, '100% 완벽한 복구는 불가능하다'라는 결론이 지배적이었다.
내 경우 즉각 확인할 수 있던 증상은 다음과 같았다.
- flec006.exe, mdelk.exe, hldrr.exe 등의 프로세스가 상주한다. 강제 종료할 수 없다. 이것들은 시작프로그램에도 동시에 등록된다.
- 안전모드로 부팅하면 블루스크린이 뜬다.
- 인터넷이 느려진다-_-
- 잘 실행되던 백신 프로그램 등이 실행되지 않는다(내 경우 아바스트 홈 에디션과 CCleaner 등)
- '탐색기>폴더 옵션>보기>고급 설정'에서 '숨김 파일 및 폴더 표시 안함' 설정이 사라진다. 따라서 숨겨진 파일을 볼 수 없게 된다.
- C:\Documents and Settings\사용자 이름\Application Data 폴더 밑에 임의의 폴더가 생성되고 수상한 파일들이 들어찬다. m일 때도 있고 james일 때도 있고-_- 랜덤한 문자열이었다.
- C:\windows\sysmem32\drivers 폴더에 flec006.exe, mdelk.exe, hldrr.exe 등의 파일이 생성된다. 동시에 down 어쩌고 폴더(역시나 랜덤한 문자열)가 생성되며 이곳에 수상한 파일들이 차곡차곡 다운된다.
- X-Cleaner (마이크로 버전) 검사 및 치료.
- 레지스트리 파일로 안전모드 복구. 이제 다시 안전모드로 부팅할 수 있다.
- SDFix 검사 및 치료.
- ComboFix 검사 및 치료. (프로세스에 바이러스가 상주해 있으면 실행이 안 된다)
- AVG 설치, 전체 검사, 치료. (프로세스에 바이러스가 상주해 있으면 설치조차 안 된다)
- 탐색기 폴더 옵션 복구. 안타깝게도 복구를 했는데도 내 경우에는 이렇게 나오더라. 그래도 이게 어디냐...
- infected with flec006.exe 이 문서에서 큰 도움을 얻었다. 해외에서는 HijackThis가 스파이웨어 분석에 있어 거의 핵심적인 툴로 사용되는 듯하다.
- hidrr.exe and flec006.exe and exefld 비슷한 내용이다.
- 바이러스 hlrrr.exe mdelk.exe srosa.sys (Trojan-Downloader.Win32/Bagle) 국내 웹에는 자세한 정보가 없는 편이었다. 백신 소프트웨어 사이트 빼고는. 이 페이지도 지금은 삭제된 듯하다.
- 아바스트 홈 에디션. 이건 뭐 바이러스 걸린 시점에서 실행도 안 되고... 가뿐하게 언인스톨해버렸다. 게다가 이번 일로 알게 된 셈이지만, AVG가 훨씬 더 좋다.
- 위 해외 문서들에서 소개하고 있는 Avenger 버전 1. 이것도 바이러스에 걸린 상태에선 실행이 안 된다. 압축파일 안에서 파일명을 바꾼 뒤에 실행을 시킬 수 있었으나 위의 문서들에서 소개한 스크립트로는 치료되는 게 없었다. 물론 내가 수동으로 flec006.exe 등의 파일을 이미 지웠기 때문일지도 모르지만. 링크 타고 가보면 버전 2를 다운받을 수 있는데 이건 안 써봐서 모르겠다. 별로 쓰고 싶지도 않고.
- V3+ Neo 최신 버전. 혹시나 했는데 역시나... 전혀 바이러스를 검출하지 못 했다.
- VundoFix. 속도도 느리고 바이러스도 검출해내지 못 했다.
어쨌든 이번 일로 수상한 실행파일은 절대 클릭하지 말아야겠다는 교훈을 새삼 확인했다. 문제의 파일은 모 게임의 크랙 파일이었는데, 엄청나게 마이너한 게임인데다가 당나귀에서도 소스가 10개도 안 되는 파일이었음에도 불구하고 바이러스에 걸려있었다니... 충격일 따름이다-_-
'응용프로그램' 카테고리의 다른 글
| PDF-XChange Viewer와 Foxit Reader 비교 분석 (0) | 2008/08/03 |
|---|---|
| 루트킷 스파이웨어 flec006.exe와의 사투 (6) | 2008/06/25 |
| devinfo.exe -_-? (2) | 2008/02/27 |
| 다시 바꾼 푸바(Foobar2000) 스킨 (0) | 2008/02/19 |


