미국에서IE6의 장례식이 거행된다고 합니다. 2010.3.4 pm7:00

2010/02/28 15:06
  국의 애튼디자인그룹이란 곳에서 주도해서 IE6의 장례식이 준비되고 있다고 합니다.  사이트에서 보는것처럼  2010.3.4 (목) 오후7시에  거행된다는 군요...   이 장례식은 구글이 오는 3월 1일 구글 도큐멘트 등의 IE6 지원을 중단한다고 발표함에 따라 기획된 것이라네요...  최근 구글은 도큐멘트 이외에 지메일, 유튜브도 IE6 지원을 종료한다고 발표한바 있습니다.

  http://ie6funeral.com/ 

 례식 사이트는 위와 같습니다.  사이트에 보시면  아래처럼  IE6가 관에 들어가 있는 모습까지 재치있게 그려져있습니다.  이 사이트에서는 다음과 같은 조문으로  시작됩니다.

  "8년동안 인터넷의 주민이었던 IE6는  2010년3월1일아침   캘리포니아주 마운틴뷰에서 구글본사에서의 누적된 산업재해로 말미암아  운명했습니다.  친구들과 가족들에게  IE6라고 알려진 인터넷익스플로어6은 아들 IE7과 손녀 IE8를 슬하에 남겼습니다."

  2001년부터 배포된 IE6는  웹표준을 지원하지 않아서 사이트구축에 부담을 주어왔으며  또한 ActiveX로 인한 보안취약점이 커서 수많은 PC들이 쉽게 공격받는 원인을 제공했습니다.  이제 IE6과 함께 했던 모든 분들은  IE7 또는 IE8로 브라우저를 업그레이드 하셔야겠습니다. 
사용자 삽입 이미지
IE6 장례식 티 주문도 가능합니다.  ^^   가격은 25$ 입니다.
 주문 페이지: http://atendesigngroup.spreadshirt.com/ 
사용자 삽입 이미지
IE6 장례식을 위한 트위터까지 있더군요..   follow해보았습니다. ^^
  http://twitter.com/ie6funeral
사용자 삽입 이미지



크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
여호와의 자비와 긍휼이 무궁하시므로 우리가 진멸되지 아니함이니이다 이것이 아침마다 새로우니 주의 성실이 크도소이다
예레미야애가 3:22~23

우키 보안 (Security)

2010/02/28 15:06 2010/02/28 15:06

14회 정보보호 심포지움이 6월11일 개최 (무료)

2009/06/05 13:42

원래  "우키의 보안이야기"에 올린 글인데  접속자수가 적다 보니  잘 안 알려질듯하여 이곳에도 포스팅합니다.
사실 요즘은   "우키의 보안이야기"를 좀더 열심히 관리하고 있구요.. 이곳은 조금 소홀해진듯합니다.
둘다 잘하긴 힘들군여..   제가 하는 일이 보안이고  관심사가 보안이다보니...

================================================
좋은 무료보안 교육의 기회가 있어서 소개합니다.
KISA에서 메일로 소개자료가 와서 알게되었는데요...
보안업체들의 나와서  자신들의 제품소개를 하는 세미나와는 다른  유익한 교육의 장이 될듯합니다.


행사명:  제 14회 정보보호 심포지움
일시: 2009년 6월 11일 (목) 10:00-17:00 
장소: 롯데 호텔(잠실) 3층 크리스탈 볼룸

프로그램 다운로드 << 프로그램안내 (HWP) >>

행사안내및 참가신청 사이트:
     http://www.kisa.or.kr/sis2009/ 

등록접수기간: 5월 18일부터  6월 9일 (온라인 등록)  현장등록은 안된다고 합니다.
문의및 연락처:  SIS 2009 사무국 유지연대리 jamie@dreaminno.com  (02)405-5164

크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
여호와의 말씀에 너희는 이제라도 금식하며 울며 애통하고 마음을 다하여 내게로 돌아오라 하셨나니
요엘 2:12

우키 보안 (Security)

2009/06/05 13:42 2009/06/05 13:42

[MS 윈도우7 세미나] 비즈니스 데스크톱 포럼 2009

2009/06/02 20:00

MS에서 비즈니스 데스크톱 포럼 2009를 개최합니다
.
Windows7이 엔터프라이즈 비즈니스에 미치는 영향이란 제목으로 열린답니다.
참가하기 원하시는 분들은 아래 링크를 클릭하고 들어가셔서  신청하세요.. ^^

http://www.microsoft.com/korea/events/2009/BDF/ 

기업에서 외면당한 비스타의 전철을 되풀이 하지않기위해서  노력하고 있는데  이번엔  기대를 받고있죠
최근 유출된 윈도우7 build 7137을 사용중인데 정말 쓸만하다는 생각이 듭니다.
성능과 보안을 함께 만족할 수 있지않나 싶습니다.  물론 보안업체들쪽에선 지금 걱정이 많겠지만요...
비스타 지원되는 보안software도 많지않는 이시점에  윈도우7 이라니..  ^^
어쨋든 기업에서 윈도우7 도입을 검토하시는 분들에겐 좋은 정보가 될거라 봅니다.
데스크톱 관리에 드는 비용을 61만원 절감해 줄 수 있다고 합니다. 
어떻게 절감해주는지 들어보기로 했습니다.

사용자 삽입 이미지

사용자 삽입 이미지


크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
주의 말씀은 내 발에 등이요 내 길에 빛이니이다.
시편 119:105

우키 보안 (Security)

2009/06/02 20:00 2009/06/02 20:00

[AD에서 권한위임시키기] Taskpad 만들기

2008/06/02 18:57
ActiveDirectory의 장점은  사용자관리를 현업에 있는 관리자들에게 위임할수있다는것입니다.
부서내에서 어떤 사람들이 특정부서에 이동되고 있는지  중앙의 AD관리자가 확인할수 없기때문에
위임이 가능하다는 것은 AD관리의 효율성을 높이는 동시에 보안수준도 높일수있게해줍니다.
불필요한 인원의 권한을 좀더 긴밀하게 관리할수있게 되니까요...
아래와 같은 프로그램창을  현업의 관리자에게 제공하여 직접 관리할수 있게 해줍니다.
Taskpad라고 하는데   어떻게 권한을 위임하고   툴을 현업에 제공할수있는지 알아보겠습니다.
사용자 삽입 이미지


▶ AD에서  부서관리자에게 권한을 위임하자
1. dsa.msc를 실행하여  AD상에  관리하고자 하는 부서의 OU를  만든다.
2. OU내에 관리자 그룹,사용자 그룹등을 만든다.
3. 관리자 그룹에  관리자 아이디를 소속시킨다.
4. 해당OU에서 마우스우클릭하여  제어위임메뉴를 실행한다.

사용자 삽입 이미지
5. 제어위임 마법사에서  관리자 그룹을 추가해준다.
사용자 삽입 이미지

6. [다음 일반작업 을 위임] 옵션에서  [그룹의 구성원 변경]을 선택해주고   [다음], [마침]을 누른다.
    이렇게 하면 현업의 관리자가 자기부서의 사용자그룹을 직접 관리할수 있게 해줄수있다.
사용자 삽입 이미지

▶ 부서관리자에게 권한을 관리할수있는 툴을 제작해보자
mmc를 이용하면 부서관리자가 직접 권한관리할수있는 툴을 제작할 수 있습니다.
1. 시작버튼/  실행창에서 mmc 라고 입력하고 엔터..  
사용자 삽입 이미지

2. 아래쪽의 [추가]버튼을 누르고  [Active Directory 사용자및 컴퓨터]를 클릭하고 아래쪽의 [추가]버튼을 클릭합니다.  그리고 닫기 버튼 클릭
사용자 삽입 이미지
3. 스냅인 추가/제거 창에  [Active Directory 사용자및 컴퓨터]가 보이실 겁니다. 이때 확인을 눌러서 콘솔화면으로 나옵니다. 
사용자 삽입 이미지
4. 콘솔창의 왼쪽 트리에서  관리하고자하는  부서OU로 이동합니다. 해당OU에서 마우스 우클릭하시고
   새 작업창 메뉴를 클릭해줍니다. 그럼 [새 작업창 보기 마법사]가 시작하는데  [다음]을 클릭해주세요
사용자 삽입 이미지
5. 새 작업창 보기 마법사에서 아래 그림과 같이 옵션을 선택한후  마침을 눌러주세요
사용자 삽입 이미지
사용자 삽입 이미지
사용자 삽입 이미지
사용자 삽입 이미지

6. 새 작업 마법사가 뜨는데  맨 처음과 두번째 화면에서 모두 default로 두고 [다음] 을 클릭해주세요
    바로가기 메뉴명령 창이 뜨는데 이때 명령원본에 [세부 정보창에 자세히]  사용가능한 명령에는 [등록정보]를 선택한후 다음을 클릭합니다.  그리고 이름및 설명을  입력해줍니다.  그리고 아이콘을 지정해주고 나면 비로서  우리가 만들고자 하는 작업창이  나타납니다.
사용자 삽입 이미지
사용자 삽입 이미지
사용자 삽입 이미지

불필요한 것들이 보이지 않도록  모양을 다듬어서   현업관리자가 쓸수있도록 해야합니다.
7. 콘솔메뉴에서 [옵션] 선택하여  콘솔모드를 사용자모드-제한된 권한,단일창으로 설정하며  변경된 내용을 이 콘솔에 저장안함을 체크해주세요..
사용자 삽입 이미지

사용자 삽입 이미지
8. 콘솔루트의  보기메뉴에서 사용자정의 메뉴를 실행합니다. 그리고 보기사용자 정의의 모든 옵션을 꺼서 화면이 단순하게 보이도록 해줍니다.

사용자 삽입 이미지
사용자 삽입 이미지


9. 만들어진 보안권한관리 MMC콘솔을 바탕화면에 저장합니다.
이 MMC콘솔파일을  해당 부서의 관리자에게 제공해주시면 됩니다.
사용자 삽입 이미지
10. 만든 아이콘을 사용하기에 앞서서 협업 관리자에게 adminpak을 설치해주셔야 합니다.
     아이콘만으론 아무것도 실행할수 없으니깐요...
    MS사이트에서 adminpak 이라고 검색하셔서  다운로드 받으시면 되겠습니다.
http://www.microsoft.com/downloads/details.aspx?FamilyID=E487F885-F0C7-436A-A392-25793A25BAD7&displaylang=en






크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
여호와께 감사하라 저는 선하시며 그 인자하심이 영원함이로다
시편 118:1

우키 보안 (Security)/보안툴 ,

2008/06/02 18:57 2008/06/02 18:57

[Usbguard] USB바이러스 방지툴 (국가정보원 권고)

2008/02/21 11:52

바이러스의 배포방법이 최근 많이 바뀌었습니다.
네트웍단의 여러가지 방호책들이 늘어나면서  사용자의 부주의나 호기심을 이용하여
사용자 스스로가 바이러스를 호출하는 방법으로 배포방법이 바뀌고있습니다.

때문에  reverse attack이라고 해야 할 것 같습니다.

최근 급증한 바이러스중 하나가 USB저장매체를 이용한  신종웜들입니다.
usb guard는 이 usb 바이러스의 확산을 저지 합니다.

요즘은 누구나 하나쯤 USB 메모리를 가지지 않는 사람이 없죠..
더우기 USB로 전염되는 웜은 네트웍으로 막는게 불가능합니다.
집이나 PC방에서 usb메모리를 사용하다 웜에 걸리고 그 메모리는 포켓에 담겨서
안전하게 회사내부로 들어와서  내부PC들에  확산되게 되는 것입니다.

usb메모리나 CD롬엔 autorun.inf 라는 파일을 들어가 있어서
윈도우시스템이 autorun.inf를 자동으로 호출하게 되고 
이때 autorun.inf는 진짜 바이러스를 실행하게 되는 것입니다.
autorun.inf 를 이용하는 바이러스는 변종도 너무 많아서  사실상 백신이 제대로 대처하지못하고있습니다.
때문에 일단 PC에서 autorun.inf 를 시스템이 호출하지않도록  막는게 급선무입니다.

국가정보원에서 권고하는 이 파일은 usb장치가 장착될때 autorun.inf를 호출하지않게 합니다
물론 이프로그램을 실행하면 cd롬을 넣었을때 자동실행하게 되는 기능도 같이 꺼집니다.
하지만 웜으로부터 보호가 더 될수 있기때문에 꼭 이 프로그램을 다운받으셔서 실행하시기 바랍니다.
▶ 다운로드
<< 국가 사이버 안전센타   usb guard 배포 페이지 >>

<<  다운로드: usb guard.exe >>    <<  다운로드: usb guard.zip >>
▶ 사용법
1. usb guard를 실행합니다.

사용자 삽입 이미지

2. 자동실행 차단 버튼을 클릭하세요..  (윈도우 시스템의 default 세팅은 '자동실행 허용'입니다.)
       허용하시려면.. 자동실행 허용 버튼을 클릭
크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
그런즉 사랑하는 자들아 이 약속을 가진 우리가 하나님을 두려워하는 가운데서 거룩함을 온전히 이루어 육과 영의 온갖 더러운 것에서 자신을 깨끗케 하자
고린도후서 7:1

우키 보안 (Security)/보안툴

2008/02/21 11:52 2008/02/21 11:52
  1. 요즘 usb autorun으로 전파되는 kxvo 와 msn 메신저로 전파되는 poolmc 바이러스 때문에 골치네요.
    삭제 스크립트를 autoit으로 만들고는 있는데 실력도 영 안 닿고...
    예방차원에서 위 프로그램 배포도 고려해봐야겠군요.

백신이 못잡는 바이러스 어떻게 잡나?

2007/11/18 22:20

백신이 있는데도 아무런 alert가 없었는데
네트웍이 매우 느려지거나 컴퓨터조작이 심하게 느려진다면...
뭔가 바이러스의 활동이 있을수있습니다.
요즘은 변형이 많아서 백신이 발견못하는 바이러스가 다수 존재한다고 할수있습니다.
이런 경우 어떻게 대처할 것인지  적어봅니다.

1. 네트웍을 공격하는 웜이 있는지 점검합니다.
Tcpview사용하면 네트웍을 나 모르게 접속중인 프로그램을 찾을수있습니다. 
작업관리자를 보시면 CPU의 부하상태와 부하를 주는 프로세스를 찾을수있습니다.
pslist를 사용하시면 감춰진 프로세스까지 보실수있습니다.
<< tcpview 에 대해 더 자세히 알아보기>>

2. (회사일 경우) 웜발견시 상단의 네트웍장비에 block하는 정책을 설정합니다.
 개인PC라면 모르지만 회사나 단체에선 추가적인 피해및 바이러스 확산을 방지하기위해
네트웍단에서 -스위치,방화벽- block정책을 세팅하는것이필수적입니다.)

3. 바이러스 프로세스를 kill합니다.
pslist로 process를 봐가면서 pskill을 이용하여 바이러스 프로세스를 kill합니다.
이때 한번에 안죽는 바이러스가 있어서 10회정도 반복을 해주면 좋습니다.
pskill은 윈도우시스템 실행파일까지도 kill할수있는 강력함을 보유하고있습니다.
바이러스 프로세스가 두개가 존재하는경우 하나가 죽었을때 다른 하나가 되살리는것을 봅니다.
pskill을 이용해 배치파일로 작성하여 모든 바이러스프로세스를 동시에 kill하는것이 좋습니다.
프로세스를 kill하고 나면 바이러스 실행파일을 삭제할수있습니다.
삭제하기전 실행파일의 확장자를 변경한후 별도의 장소(USB등에) 복사해둡니다.(나중에 필요)
원래의 .exe라고 된 확장자를  .ex_ 로 변경해두면 됩니다. 실행이 되지않죠..
<< pslist , pskill 알아보기 >>

 ProcessExplorer를 통해서 좀더 쉽게 바이러스 프로세스를 종료시킬수도 있습니다.
'우키의 보안이야기'에 포스팅한 아래 글을 참고하세요

http://w-security.net/entry/processexplorer-virus-delete


4. 바이러스가 연계된 dll을 unlock 합니다.
dll바이러스가 돌아가는 경우 백신이 발견했으면서도 삭제를 못하는 경우가 많습니다.
dll바이러스를 감지못하는 경우 processexplorer를 이용하여 dll을 찾을수있습니다.
시스템파일에 들러붙은 dll은 삭제하기가 매우 어렵습니다.
인터넷익스플로어, 탐색기, 백신프로그램등에 들러붙는 경우 삭제가 불가능합니다.
이때 먼저 기존에 연결된 관계를 unlock시키면 바로 삭제하는것 가능합니다.
unlocker를 추천합니다. 리부팅하지않고서도 잘 unlock시키는것을 확인하였습니다.
unlocker에 대한 자세한 설명은 옆의 링크를 클릭하세요...  << unlocker  >>

5. 시작프로그램상의 불필요한 프로세스/ 서비스 제거합니다.
msconfig나 regedit를 이용하여 불필요한 프로세스,서비스를 모두 제거합니다.
이를 위해선 평소에 자신의 컴터에 어떤 프로세스,서비스가 존재하는지 알고있어야합니다.
잘 모를경우 google검색을 이용하여 정보를 얻으셔야합니다.

6. 리부팅후 정상작동하는지 확인합니다.
tcpview와 pslist등을 이용하여 프로세스및 통신상태를 점검합니다.
삭제했던 바이러스파일이 다시 생성되지않았는지 확인합니다.
삭제했던 바이러스 실행파일이나 dll이 다시 리부팅후 생기는 경우가 있습니다.
일단 안전모드로 부팅하여 파일을 삭제하는것도 좋은 방법입니다.
안전모드삭제후 또 파일이 생길수있습니다. 그건 바이러스를 다 찾지못한것인데요...
정체를 다 파악하지못해도 편법으로 바이러스 파일이 다시 만들어지는것을 막는 방법을 소개합니다.
앞서의 3번부터 5번을 실행한후 해당
바이러스 파일이 있는위치에 파일이름과 동일한 폴더를
일부러 만듭니다. 바이러스가 만들려고 하는 파일과 동일한 폴더가 이미 자리를 차지하고있으면
바이러스의 파일 생성시도는 실패하게 됩니다.
(실제로 효과가 있더군요.. ^^; )

7. 발견된 바이러스 파일을 백신회사에 보내어 신규 패턴에 반영하게 합니다.
3번 4번에서 발견한 바이러스 파일을 별도로 보관했었습니다.
.ex_라고 확장자 변경해서 보관한 파일을 다시 압축프로그램을 이용하여 암호를 걸어서 압축 해주세요..
메일을 보낼때  메일서버에서 삭제되어서 전송되지않을수있으니까요..
백신회사에 보낼때 압축해제위한 암호는 알려줘야겠죠..
신규패턴이 1-2일이면 배포될거라고 봅니다.


크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
예수께서 가라사대 내가 곧 길이요 진리요 생명이니 나로 말미암지 않고는 아버지께로 올 자가 없느니라
요한복음 14:6

우키 보안 (Security)/Virus

2007/11/18 22:20 2007/11/18 22:20
  1. Blog Icon
    감사합니다.

    오늘도 좋은팁 잘보고 가겠습니다.
    가뜩이나 신종바이러스 많아서 신경질 나는데 큰 도움이 되네요! ^^

    그리고 네이버에 불펌한넘 있으서 주소 알려드려요.
    http://blog.naver.com/laplace32?Redirect=Log&logNo=130024721486

  2. ^^ 제 경험상 적은것이라서.. 부족할수있습니다.
    백신이 제 기능못할때가 많아서요...
    백신만 설치하면 걱정을 전혀 안하게된다면 얼마나 좋을까요...
    불펌한것을 상업적인 목적으로 쓰지않는다면.. 상관없습니다.
    뭐 밑에 한줄정도 원문출처라도 밝혀준다면 좋지만요.. ^^

  3. Blog Icon
    비밀방문자

    관리자만 볼 수 있는 댓글입니다.

  4. Blog Icon
    우키

    pskill과 pslist는 도스커맨드용 프로그램입니다.
    cmd 실행하셔서 명령창에서 실행하셔야 하죠.. ^^

  5. Blog Icon
    비밀방문자

    관리자만 볼 수 있는 댓글입니다.

  6. Blog Icon
    우키

    Unlocker는 free인데... 그나마 결재는 Donate이구요
    http://ccollomb.free.fr/unlocker/#download
    지금 쓰고계시는 제품이 위 다운로드에서 받으신 것이 맞나요?

    삭제할때 바로 되지않고 리부팅후에 삭제되는 경우가 더러 있습니다.
    하지만 리부팅하지 않고도 거의 삭제가 됩니다.

[우키의 시큐월드] 보안에 관한 블로그를 시작하다

2007/09/07 03:12

우키의 블로그는 애초에 회사에서 무료로 사용할수있는 프리웨어와 유용한 IT지식이 중심인데
최근 제가 보안에 관심을 가지고 여러업무를 하다보니 보안관련 글도 많이 올리게되고
특징이 불명확해지고 있어서   차라리 보안관련 블로그를 따로 만들어서 운영하려고합니다.
도메인도 하나 구매했답니다.. 안사려다가  오래 운영하려면 결국 필요할것 같아서...ㅋㅋ

http://secuworld.net/  이름이 어려워서  바꿨습니다.
  --> http://w-security.net/ 


회사에서 네트웍및 서버관리를 하면서 보안 관련된 일을 많이 해오기도 했지만
요즘은 본격적으로 보안에 관해서 정리하고 업무를 하고있답니다.
CISSP도 올해 취득한데다  CISA도 12월에 시험보기위해서 준비하는 과정이니만큼
보안에 관한 좋은 정보들을 정리하고 또 보안에 관심을 가지신 분들에게도 도움이 될까하여
드디어 "우키의 시큐월드"를 시작합니다.
텍스트큐브로 (테터 다음 버전..) 만들었구요  아직은 인터페이스는 손을 봐야할듯합니다. ㅋㅋ

앞으로 [우키의 블로그]에 이미 올라간 글중에서 보안관련글들을 [우키의 시큐월드]로 옮길 예정입니다.
물론 새로운 글들도 많이 올릴 생각입니다.
CISA를 공부하다보니 보안의 영역이 참 넓고 할일이 많다는생각입니다.
단순히 바이러스나 해킹을 막는 것이상의  기업의 정보/가치를 지키는 그 무엇인것이죠..

크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
이는 만물이 주에게서 나오고 주로 말미암고 주에게로 돌아감이라
로마서 11:36상

우키 보안 (Security) ,

2007/09/07 03:12 2007/09/07 03:12
  1. RSS 리더에 등록 했습니다. :)

  2. 관심가져주셔서 감사합니다.
    secuworld.net을 등록했다는 말씀이죠..?
    ㅋㅋ

MSN 피싱사이트가 여러분의 패스워드를 훔치고 있습니다.

2007/07/27 21:00

MSN 메신저를 이용하여  여러분들의 패스워드를 노리는 피싱사이트가  전파되고있습니다.
아래의 내용을 잘 읽어보시고 피해를 보시는 일이 없도록 조심해주시기 바랍니다.

▶ 왜 MSN 메신저에 속으면 안되는가?
1. 여러분의 MSN 패스워드를 유출시킵니다. (매우 위험)
인터넷사이트에서 동일한 아이디/패스워드를 사용하는 경우가 많으니만큼 매우 위험합니다.
아이디/패스워드가 유출되면  바이러스에 걸리는 것보다 더 심각한 결과가 초래됩니다.
2. 여러분을 또다른 공격자로 만듭니다.
   msn바이러스나 피싱에 속아넘어간 순간 여러분은 의도하지않게 다른사람을 공격하게됩니다.
3. 여러분의 PC가 바이러스에 의해 제역할을 못하게 되어 업무에 지장을 받게됩니다.
이번에 전파되는 MSN피싱메시지의 경우엔  바이러스 기능은 없음을 먼저 알려드립니다. 하지만...
유사한 공격으로 인해 PC에 바이러스가 심겨지고 업무에 큰 지장을 받게되는 경우가 많습니다.


▶ 여러분은 속으셨습니까?
최근 아래와 같은 MSN메시지를 받으셨나요?  
그림에 보면 지인으로부터 msn메시지가 도착하여 뭔가를 알려줍니다. 
( 이미지는 인터넷에 이미 올라와있는것들을 조금씩 편집하여 올렸습니다  ^^; )
출처: http://link.allblog.net/5121177/http://shinyhappy.tistory.com/35 

사용자 삽입 이미지
예전에는 영문으로 MSN바이러스 등을 유포되어서 무시해왔는데....
이번엔 MSN에 등록된 친구로부터 한글 메시지가 전송되었습니다.  속아넘어가기 쉽죠....
( 메신저에 뜬 링크엔 바이러스가 없고 단순히 아래의 사이트로 연결해주는 일만 합니다.)
--> 그런면에서 MSN바이러스라고는 할수없겠습니다. MSN피싱이라고.. ^^

링크로는 msn-live-scanner.tk  , messengerblockcheck3.tk , messenger-tips.tk 등이 걸립니다.
그외 url:
messenger-contacts.tk ,
여러가지 다른 이름의 URL이 사용되는것 같은데  IP는 대략 8개가 사용되고있더군요...
69.59.25.79 ,  81.29.204.106,   89.255.3.140,     193.33.61.2 
193.33.61.9,   209.172.59.193,  217.115.151.9,   217.119.57.19

발견 즉시 방화벽에서 block했답니다. ^^
사용자 삽입 이미지


어쨋든 계속 진도 나가겠습니다...... ^^
사용자 삽입 이미지
사이트에선 누가 내 msn계정을 block했는지 알려준다며 MSN계정과 패스워드를 입력해달라고 합니다.
호기심에, 혹은 무심결에 아이디,패스워드를 입력했고 아래쪽의 오렌지색 아이콘을 클릭했습니다.
그순간 여러분의 MSN아이디와 패스워드는 유출되어  누군가의 손에 들어가게 되었습니다. 
뿐만 아니라 여러분의 모든 MSN 친구들에게  ‘그 메시지’가 자동으로 전송되게 됩니다

▶ 그렇다면 어떻게 해야 하나요?
1. 혹시 MSN 패스워드가 유출되었다면 즉시 패스워드를 변경하시기 바랍니다.
hotmail 사이트에 접속하셔서 즉시 패스워드를 변경해주세요
  (패스워드를 정기적으로 바꿀 것을 권해드립니다. MSN은 72일을 기본값으로 하는군요)
  길지만 안 바꾸는 20자의 패스워드보다 자주 바꾸는 8자 패스워드가 훨씬 강력한 패스워드입니다.
사용자 삽입 이미지

2. MSN으로 누군가 파일을 전송하거나 URL을 보낼 때 반드시 당사자가 보낸것인지 확인하세요
확인도 하지 않고 링크를 클릭하는 것은 매우 위험한 행동입니다.
영문뿐 아니라 이젠 한글 메시지로도 .... 여러분은 속을 수 있습니다.  
   인터넷은 Untrust의 세계라는 점, 잊지마세요 !
3. 항상 여러분의 PC의 윈도우 보안패치와 백신업데이트를 최신의 상태로 유지해주세요
윈도우 보안패치와 백신업데이트는 최소한의 방어책입니다.



크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
우리가 유대인이나 헬라인이나 종이나 자유자나 다 한 성령으로 세례를 받아 한 몸이 되었고, 또 다 한 성령을 마시게 하셨느니라
고린도전서 12:13

우키 보안 (Security)/Virus ,

2007/07/27 21:00 2007/07/27 21:00

Cisco 2950 S/W에서 특정mac drop시키기

2007/07/16 20:29
최근에 mac spoofing하는 바이러스가 돌고있어서 대응방안을 찾던중에 가장 신속한 방법입니다.

바이러스에 걸린 PC가 자신의 mac을  다른 pc들의 ip에도  동일하게 대응되도록 spoofing 하더군요
그래서 네트웍에 동일한 MAC을 가지 PC가 30-40대가 존재하는 현상이 일어나게되고
그 30-40대의 PC에서 주고받는 데이타를 훔쳐보게되는 그런 위험스런 상황이 벌어지게 됩니다.
ARP의 취약한 구조때문에 가능한 방법이라고 생각이 되구요.. 어쨋든 이런현상이 있었습니다.

며칠전에 포스팅한 것처럼 문제되는 PC를 찾아서 offline시키고 치료하는것보다
네트웍장비 차원에서  좀더 빨리 조치할 필요가 있어서 알아보던중에  
함께 일하는 강과장님께서 자료를 찾아서 추천하셨습니다. 효과가 더 좋은듯합니다.

config모드에서 다음과 같이 명령합니다.
mac address-table static mac-addr vlan vlan-id drop

그러면 비정상적인 mac은 해당하는 vlan에서 거부되게 됩니다.
당연 오염된 mac은 사라지고 정상적인 mac만 남게됩니다.
그래서 피해를 받고있던 정상 pc들은 자신의 원래의 mac을 회복하게 됩니다.
바이러스 걸린 pc는 더이상 네트웍을 사용할수없게되죠...
인터넷이 안된다며 곧 네트웍관리자에게 연락이 오게됩니다.  ^^

모든 상황이 해제된후  원상태로 돌리기위해서는 아래와 같이 합니다. 
no mac address-table static mac-addr vlan vlan-id

switch ios가 12.1(19)EA1 이상이어야합니다.

<< cisco 2950 의 command references도 참고해보세요 >>
크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
그리스도께서 우리를 위하여 저주를 받은바 되사 율법의 저주에서 우리를 속량하셨으니 기록된바 나무에 달린 자마다 저주 아래 있는 자라 하였음이라
갈라디아서 3:13

우키 보안 (Security)/Virus

2007/07/16 20:29 2007/07/16 20:29

[바이러스] ARP spoofing

2007/07/11 11:14
다수의 컴퓨터에서 인터넷 홈페이지를 연결시 이상한 문자가 뜨고 화면이 깨진다는 신고가 들어왔습니다.
웹페이지자체는 이상이 없는데 다수의 특정PC에서만 문제가 발생하고 있었습니다.
문제되는 pc에서 깨지는 웹페이지의 소스보이를 하면 특정 문자열이 들어가있는것이 보였구요
사용자 삽입 이미지

웹페이지로 전송되는 아이디/패스워드를 훔쳐내기위한 ARP spoofing형태의 malware로 추측되었습니다.
문제해결을 위해 다음과 같이 시행하였습니다.

1. 웹페이지가 정상적으로 보이지않는 클라이언트 ip확인
2. S/W에서 비정상 작동 클라이언트 ip의 mac 확인
   sh arp | inc ip_address
3. S/W에서 해당하는 mac 현황을 파악 (누가 또 같은 mac를 가지고있나?)
   sh arp | inc mac_address
4. 다수의 pc가 같은 mac을 가지고있는것으로 보였습니다.
5. 진짜 mac을 가진 pc를 찾기 시작했습니다.
6. DHCP서버에 접속해서 최초 mac을 받아간 pc를 찾았습니다.
7. 오염된 pc로 보이는 이 PC의 랜선을 뽑았습니다.
8. S/W에서 오염된 mac을 clear시킵니다.
   clear arp
9. 문제의 mac이 아직도 존재하는지 확인합니다.
    sh arp | inc mac_address
   아래 화면에서 보시듯 더이상 문제의 mac이 올라오지않습니다.
10. 이제 문제의 오염pc를 로컬로 접속해서  문제를 해결합니다.(malware제거)

이외의 방법으로는...  
(S/W에서 지원한다면) 해당mac을 거부하게 하고  clear arp 해도 될것 같습니다.

사용자 삽입 이미지
크리에이티브 커먼즈 라이센스
Creative Commons License
요절 한말씀
사람은 그 입의 대답으로 말미암아 기쁨을 얻나니 때에 맞은 말이 얼마나 아름다운고
잠언 15~23

우키 보안 (Security)/Virus

2007/07/11 11:14 2007/07/11 11:14
  1. Blog Icon
    참맨

    저희 회사에 이런 증세가 있는데, IP는 고정 아이피입니다. 어떻게 대처하면 되나요? ㅜ.ㅜ

  2. 이 현상은 arp spoofing하는 바이러스가 원인입니다.
    모든 PC의 백신을 최신버전으로 올리면 고쳐질것입니다.
    트렌드,시만텍,하우리등 유명백신들이 모두 잡더 군요..

    원래의 MAC을 찾는것은 일일이 커맨드를 열어봐야알수있습니다.
    커맨드창에서 ipconfig /all해보시면 mac을 볼수있습니다.
    평소에 고정아이피와 함께 mac을 같이 관리하셨다면 바로 알수있죠
    아니라면 열심히 찾아야죠.. ipconfig /all

  3. 참맨님. 네트웍장비가 cisco의 2950이라면.. 아래의 방법을 추천합니다.
    http://jaewook.net/830
    ios버전은 최신으로 올려두시는게 좋겠죠?

  4. Blog Icon
    참맨

    우키님 감사합니다.. 조치토록 하겠습니다..^^; 휴~