대충 정리하느라 경어를 쓰다안쓰다 그럽니다.
현재 제트오디오를 사용하는 사용자를 타겟으로 제로보드에 급속한 바이러스가 퍼지고있으니
주의바랍니다.



MS XMLHTTP 4.0 Active X Control 원격 코드 실행, 제로데이 취약점

제로보드 사용자 비상 !


국내에서 많이 사용되고 있는 무료 홈페이지 게시판 프로그램인 '제로보드(Zeroboard)'에서
홈페이지 변조 및 시스템 제어권한이 무단으로 획득이 가능한 신규 취약점이 발견됨에 따라
소스코드 변경, 프로그램 환경설정 변경, 신속히 수정을 하시기 바랍니다.
또한, 각급기관이 운영중인 홈페이지 중 사용되지 않고 방치된 홈페이지에도 '제로보드' 게시판이
사용될 수 있으므로 확인 후 수정하거나, 휴먼 홈페이지 정리를 해주시기 바랍니다.
특히, 공공기관의 경우에는 신속한 보안패치가 제공되지 않는  무료 프로그램의 사용을
금지해 주실 것을 다시 한 번 권고 드립니다.

본 취약점은 중국에서 시작되어 한국을 노린 악성코드로써

9var artist = "Korea";
10var album = "Fuck";  라는 스크립트를 포함하고 있다.

■  증상
액티브x를 설치하라는 창이 뜬다.
작업관리자 프로세스에 IEXPLORE.EXE 가 여러개 뜨며
간혹 익스플로러 창이 모두 닫히거나 cpu사용량이 증가하며 컴퓨터가 느려진다.
현재 알려지지않은 악성코드를 담은 바이러스로 이를 체크해주는 백신은 적음.
액티브x를 설치함으로써 개인정보유출의 위험이 큼.
중국어로 404에러 페이지가 뜨지만 그페이지는 만들어진것일뿐 실제로 소스속에는 악성코드들이 숨어있음.

현재 트로이목마 Trojan.Win32.Agent.jp 가 발견되며 특정 exe파일을 감염시키는것으로 알려짐.
파이어폭스 사용자나 익스플로러7이상 사용자는 큰문제는 없지만 이하버전 사용자에게는 경우에따라
컴퓨터에 치명적 손상일 입힐 수 있음.

■ 원인

제트오디오 7.x 버젼에서 DownloadFromMusicStore 관련 스크립. 제트오디오의 취약점을 이용한 공격.
(제트오디오에서의 음악구매 서비스 사용시에 일어남)
제로보드 업로드를 이용한 파일수정권한 획득 .
제로보드의 업로드를 통한 파일확장명 보존이 원인. (파일명 변환이 시급함.)
gif속에 악성코드를 숨기거나 jpg에 php실행문을 숨겨 해킹이 가능하기에 보안대처법이 시급한 상황.


■ 제로보드 관리자 대처법

제로보드설치경로/images/admin_info.gif , 나 admin_addidinfo 라는 파일명을 가진 파일을 확인하고 삭제
제로보드설치경로/_haed.php 파일을 검사 . _head.php old 파일을 확인후 삭제 .  _head.php파일을 덮어씌워서 원상복구 하셔야합니다.
국가사이버안전센터에서 업로드를 통한 프로그램 수정권고가 이미 내려진바 있으며 해당부분 패치방법은
제로보드사이트(http://zeroboard.com)에서 제로보드4->사용자팁에서 '보안'으로 검색하면 나옴


■ 일반사용자 대처법
마이크로소프트 최신 보안패치 (http://www.microsoft.com/korea/technet/security/bulletin/ms06-071.mspx)
익스플로러 host 파일을 수정함으로써 xin8.info을 무시하도록 설정.
인터넷 익스플로러 7.0이상및 파이어폭스를 사용, 백신최신버전으로 업데이트 (국내 백신은 못잡는것이 많음)
신뢰할수 없는 액티브x 설치금지.
제트오디오7.x 버전 사용 자제 및 다운그레이드버전사용.