뉴스

바이러스 뉴스

잡지
마이컴1997년 6월 (제164호)
페이지
98p
카테고리
마이컴 소식
비고

[동향 소식 p.98–99] 12, 13, 22일 바이러스를 주의하라! 외 2건

  • 12, 13, 22일 바이러스를 주의하라!p.98

    6월에는 12, 13, 22일을 조심해야 할 것 같다. 매년 6월 12일이 되면 PC 스피커를 통해 음악이 연주되면서 "June 12-the Independence Day of the Phillippines."라는 메시지가 출력되는 6월 12일 바이러스가 출현한다. 외국산 파일 바이러스인 6월 12일 바이러스는 메모리 상주형으로, EXE, COM 파일을 감염시키며, 2660~2687 바이트 증가시킨다.

    13일에는 외국산 파일 바이러스인 예루살렘 바이러스와 한국산 파일 바이러스인 빈대 바이러스가 나타나 위협하게 된다. 일명, '13일의 금요일 바이러스'인 예루살렘 바이러스는 13일의 금요일이 되는 날 실행되는 파일만 삭제시킨다. 그러나, 특이하게도 그 외의 날은 감염 30분 후 컴퓨터의 속도가 저하되는 현상을 느낄 수 있다. 메모리 상주형인 예루살렘 바이러스는 COM, EXE 파일을 감염시키며, COM은 1813, EXE는 1808~1823 바이트 증가시킨다. 또한, COMMAMD.COM은 제외하고는 중복 감염된다. 한편, 빈대 바이러스는 메모리 상주형으로, COM 파일을 감염시키며, 454 바이트 증가시킨다. 특이하게도, 이 바이러스는 읽기 전용 파일과 V3.COM 파일은 감염이 안되며, 파일 작성일이 감염된 시점으로 바뀌어지고, 13일의 금요일이면 화면에 "BINDAE VIRUS"라는 말이 뜬다. 22일에는 한국산 파일 바이러스인 나일론 바이러스가 등장한다. COM 파일을 감염시키는 나일론 바이러스는 메모리 상주형으로 1029 바이트 증가시키는데, V3.COM, COMMAND. COM,IBM DOS.COM, IBM BIO.COM은 감염이 안되며, 매년 6월 22일이 되면 주 부트 섹터가 변형되는 특징을 갖는다.

  • 컴퓨터 바이러스의 발전 단계p.98–99

    컴퓨터 바이러스의 발전 단계는 관련 연구자들에 따라서 이론은 있지만, 안철수 연구소의 경우 다음과 같이 네 가지 단계로 나누고 있다.

    처음 출현한 제 1세대 원시형 바이러스(primitive virus)는 실력이 그다지 뛰어나지 않은 아마츄어 프로그래머들이 만들었으며, 컴퓨터 바이러스라는 것이 실제로 존재할 수 있다는 가능성을 증명하는 수준이었다. 따라서 분석하기도 매우 쉬웠다. '돌(Stoned)' 바이러스, '예루살렘' 바이러스 등 대부분의 바이러스들이 여기 속한다.

    제 2세대 암호화 바이러스(Encryption Virus)는 어느 정도 실력을 갖춘 프로그래머들이 만든 것으로, 백신 프로그램이 진단할 수 없도록 바이러스 프로그램의 일부 또는 대부분이 암호화되어 있다. 그러나 실행이 시작되는 부분에 존재하는 암호를 푸는 부분은 항상 일정하기 때문에 실효를 거두지 못했다. '폭포(Cascade)' 바이러스, '느림보(Slow)' 바이러스 등이 좋은 예이다.

    제 3세대 바이러스는 스텔스 비행기가 자신을 은폐하여 레이다에 걸리지 않게 하는 것처럼 사용자나 백신 프로그램의 진단 과정을 방해하는 기법을 사용하기 때문에 은폐형 바이러스(Stealth Virus)라는 이름이 붙었다. 은폐형 바이러스는 어느 정도 실력을 갖춘 프로그래머들이 만들었으며 자신을 은폐할 뿐만 아니라 거짓 정보를 제공하기 위해 다양한 기법을 사용한다. 즉, 기억장소에 상주하면서 감염된 파일의 크기가 증가하지 않은 것처럼 보이게 하거나 백신 프로그램이 감염된 부분을 읽으려고 하면 감염되기 전의 내용을 대신 보여줌으로써 바이러스가 존재하지 않는 것처럼 속이는 것이다. '뇌' 바이러스, '조시(Joshi)' 바이러스, '512' 바이러스, '4096' 바이러스 등이 그 예다.

    그러나 은폐형 바이러스라도 기억장소를 먼저 검사해 은폐 기능을 무력화 시키면 쉽게 진단할 수 있다. 따라서 일부 매스컴이나 광고에서 은폐형 바이러스가 최첨단 기술을 사용하기 때문에 최첨단 기술을 사용하는 일부 백신 프로그램만 이를 진단할 수 있다고 주장하는 것은 잘못이다.

    2, 3세대 바이러스들이 암호화나 은폐 기법을 통해 백신 프로그램을 무력화시키는 데 실패한 후, 새롭게 등장한 것이 제 4세대 갑옷형 바이러스(Armour Virus)다. 컴퓨터 바이러스 제작자들은 처음에 암호화나 은폐 기법을 이용해 백신 프로그램이 바이러스를 진단하기 어렵게 했다. 그러나 이러한 시도가 효용을 잃자 여러 단계의 암호화와 고도의 자체 수정 기법 등을 동원함으로써 백신 프로그램으로부터 숨는 대신 백신 프로그래머들의 바이러스 분석과 백신 제작을 방해하는 쪽으로 방향을 바꾼 것이다.

    컴퓨터 바이러스 제작자들은 이제 백신 프로그램 자체가 아닌 백신 프로그래머를 공격 목표로 삼아 여러 단계의 암호화와 고도의 자체 수정 기법을 동원함으로써, 백신 프로그래머가 바이러스를 분석하고 백신을 제작하는 일련의 과정을 어렵게 만드는 작전을 구사하기 시작했다.

    이밖에, 갑옷형 바이러스의 일종으로 다형성 바이러스(polymorphic virus)가 있다. 이것은 암호화 바이러스의 일종이지만 암호화를 푸는 부분이 항상 일정한 단순 암호화 바이러스와는 달리 암호화를 푸는 부분조차도 감염될 때마다 달라지는 것이다. 다형성 바이러스 중에는 한 바이러스가 100만 가지 이상의 변형을 만드는 경우도 있다. 따라서 백신 프로그램으로 단순히 문자열을 비교하는 방법만으로는 진단이 불가능하며, 바이러스의 암호화 알고리즘을 내장하면 진단할 수 있지만, 백신 프로그램 자체의 속도를 현저하게 저하시키는 것이 문제다.

    이러한 갑옷형 바이러스들은 최상급의 실력을 가진 전문 프로그래머가 개인 혹은 단체로 만들어낸 것이라고 추측되고 있다. 대표적인 예에 해당하는 '고래(whale)' 바이러스의 경우는 그것을 분석하는데 여러 명의 전문가들이 필요했다고 한다. 현재로서는 갑옷형 바이러스의 종류가 많지는 않지만, 앞으로 많은 문제를 일으킬 가능성이 높다.

    그러나 은폐형 바이러스와 마찬가지로 다형성 바이러스들도 진단이나 치료가 불가능한 것은 아니며, 실제로 대부분의 백신 프로그램들을 사용하면 진단 및 치료가 가능하다. 따라서 갑옷형 바이러스나 다형성 바이러스가 대부분의 백신 프로그램으로 진단되지 않는 최첨단 기술을 사용하고 있으며, 최첨단 기술을 사용하는 일부의 백신 프로그램만 이들을 진단할 수 있다고 선전하는 것은 잘못된 것이다.

    지금까지 설명한 구분법은 다분히 인위적인 것이다. 바뀐 인터럽트 주소만을 은폐하는 바이러스를 원시형 바이러스로 분류해야 할지, 은폐형 바이러스로 분류해야 할지 사람마다 다른 의견을 제시할 수 있다. 또한 복잡한 암호화 기법을 사용한 바이러스를 암호화 바이러스라고 해야 할지, 갑옷형 바이러스라고 해야 할지도 미묘한 문제다. 즉, 컴퓨터 바이러스의 특성에 따라 확실하게 분류할 수 없는 경우들이 존재한다.

    또한 제 1세대~제 4세대의 구분은 컴퓨터 바이러스의 발전 단계이지 시기적으로 순서대로 발견되었음을 뜻하는 것은 아니다. 한 가지 예로 '뇌' 바이러스는 아주 초기에 발견된 컴퓨터 바이러스이지만, 은폐 기법을 사용하고 있기 때문에 제 3세대 바이러스로 분류할 수 있다. 따라서 지금은 제 1세대 바이러스부터 제 4세대 바이러스까지 공존하는 상태라고 말할 수 있다.

    컴퓨터 바이러스의 발전 단계

    제1세대: 원시형 바이러스(Primitive Virus)

    제2세대: 암호화 바이러스(Encryption Virus)

    제3세대: 은폐형 바이러스(Stealth Virus)

    제4세대: 갑옷형 바이러스(Armour Virus)

  • 지난 4월에 새로 발견된 바이러스 목록p.99

    NRLG.873 바이러스: 한국 / 파일

    씨에라(Sierra) 바이러스: 외국 / 부트

    Word.Macro.Wazzu.A: 외국 / 파일

    회오리.1420(Eddy.1420) 바이러스: 한국 / 파일

    NRLG.960 바이러스: 한국 / 파일

    NRLG.961 바이러스: 한국 / 파일

    시스터보II.2307(SysTurboII.2307) 바이러스: 한국 / 파일

    죽음.1364(Dead.1364) 바이러스: 외국 / 파일

    자살.843(Suicidal.843) 바이러스: 외국 / 파일

    VCL.822 바이러스: 외국 / 파일