뉴스

바이러스 뉴스

잡지
마이컴1997년 7월 (제165호)
페이지
98p
카테고리
마이컴 소식
비고

[동향 소식 p.98–99] 감염주의보 선포! 7월4일, 13일, 26일을 주의하라 외 2건

  • 감염주의보 선포! 7월4일, 13일, 26일을 주의하라p.98

    벌써 97년도 절반이 지나가 버렸다. 무더운 여름 속에 건강과 함께 바이러스 감염되지는 않았는지 PC의 건강도 확인해 보기 바란다.

    7월에는 4일, 13일, 26일을 조심해야 할 것 같다.

    7월4일에는 외국산 부트 바이러스인 새트리아 바이러스가 나타나 위협한다. 이 바이러스는 플로피디스크, 하드디스크 주 부트 섹터를 감염시키며, 메모리가 1KB 감소된다. 매년 7월 4일에 모니터 우측 하단에 'I U'라는 그림이 출력되는게 특징이다. 한편, 7월 13일과 26일에는 기생형인 외국산 파일 바이러스가 기승을 부리는데 이름도 날짜와 동일하게 각각 7월13일 바이러스, 7월26일 바이러스다. 7월 13일 바이러스는 1201바이트 이상 크기의 파일에만 감염되며, 1201-1209 바이트로 크기를 증가시킨다. 특이하게도 이 바이러스는 매년 7월13일만 되면 화면에 작은 점이 나타난다.

    7월26일 바이러스는 COM 파일과 COMMAND.COM 파일을 감염시켜, 205바이트 증가한다. 또한, 파일의 날짜와 시간이 감염일로 변경되며, 매년 7월26일 작업 중인 드라이브를 못쓰게 만드는 악성 바이러스이니 주의하기 바란다.

    IBM 호환 PC 바이러스 96·97년 현황 비교

    96년: 1월 12, 2월 9, 3월 24, 4월 19, 5월 28, 총계 92

    97년: 1월 20, 2월 24, 3월 29, 4월 10, 5월 16, 총계 99

  • 4, 5월 바이러스의 동향p.98–99

    1~3월의 컴퓨터 바이러스 급증세는 4, 5월 들어 다소 주춤해졌다. PC 사용자 입장에서는 다행스러운 일이라고 할 수 있으나 여름 방학이 시작됨에 따라 또다시 피해 사례가 늘어날 것으로 예상된다. 지난 4, 5월 동안 새롭게 발견된 컴퓨터 바이러스의 수는 총 26개로 작년 같은 기간에 비해 상당수가 감소하였고, 지난 1~3월의 기세도 한 풀 꺾였다.

    4, 5월에 발견된 바이러스들의 특징은 변형 바이러스들이 늘어나고 있다는 점과 새로운 한국산 바이러스가 다소 줄어들고 있다는 점을 들 수 있다.

    4월에는 씨에라, 죽음.1364, 자살.843 바이러스 외에는 모두 변형 바이러스이며, 5월에는 스위스 부트, 아랍.834, 12일의 목요일 바이러스를 제외하고는 모두 기존의 바이러스들을 변형한 종류에 불과하다. 즉, 4, 5월에 발견된 새로운 26종의 바이러스 중에서 76.9%가 변형 바이러스이다. 대표적인 예로는 시스터보 2, IVP, NRLG, PS-MPC 바이러스를 들 수 있다.

    한편, 5월에 새롭게 발견된 한국산 바이러스는 6개에 불과했다. 신종 바이러스의 60% 이상을 차지하던 한국산 바이러스 제작 기세가 37.5%로(16개 중 6개) 감소한 까닭은 알 수 없으나, 방학을 맞아 다시 늘어날 것으로 예상된다.

    자신의 실력을 향상시킨다는 이기적인 목적으로 컴퓨터 바이러스를 제작하는 행위는 실력을 월등히 향상시키거나 영웅적인 해커가 되는데 도움이 되지 않는다. 잇점을 얻기 전에 더 많은 사람들에게 더 많은 피해를 입힌다는 사실을 기억해야 할 것이다.

    4월에 발견된 컴퓨터 바이러스 (바이러스 이름: 발견자 / 종류 / 출처)

    NRLG.873 바이러스: 이문효 / 파일 / 한국

    씨에라(Sierra) 바이러스: 조상열 / 부트 / 외국

    WordMacro.Wazzu.A 바이러스: 김명훈 / 파일 / 외국

    회오리.1420(Eddy.1420) 바이러스: 박경수 / 파일 / 한국

    NRLG.960 바이러스: 이용석 / 파일 / 한국

    NRLG.961 바이러스: 양일영 / 파일 / 한국

    시스터보II.2307(SysTurboII.2307) 바이러스: 정효제 / 파일 / 한국

    죽음.1364(Dead.1364) 바이러스: 최병원 / 파일 / 외국

    자살.843(Suicidal.843) 바이러스: 유병국 / 파일 / 외국

    VCL.822 바이러스: 이원상 / 파일 / 외국

    5월에 발견된 컴퓨터 바이러스 (바이러스 이름: 발견자 / 종류 / 출처)

    우주여행.1500(Cosmos.1500) 바이러스: 박행운 / 파일 / 외국

    W-부트(W-Boot) 바이러스: 정수희 / 부트 / 외국

    스위스 부트(Swiss_Boot) 바이러스: 장길현 / 부트 / 외국

    IVP.871 바이러스: 박준희 / 파일 / 한국

    WordMacro.Npad 바이러스: 신지희 / 파일 / 외국

    PS-MPC.664.C 바이러스: 곽필영 / 파일 / 한국

    IVP.928 바이러스: 홍민영 / 파일 / 외국

    WordMacro.Wazzu.C 바이러스: 허정훈 / 파일 / 외국

    PS-MPC.964 바이러스: 전영진 / 파일 / 한국

    아랍.834(Arab.834) 바이러스: 김언수 / 파일 / 외국

    NRLG.1027 바이러스: 김기수 / 파일 / 한국

    NRLG.1020 바이러스: 이카리 / 파일 / 한국

    BW.799 바이러스: 신재호 / 파일 / 외국

    12일의 목요일(Thursday 12th) 바이러스: 곽창훈 / 파일 / 외국

    BW.556 바이러스: 신재호 / 파일 / 외국

    IVP.778 바이러스: 김정권 / 파일 / 한국

  • 대표적인 바이러스 3가지p.99

    12일의 목요일 바이러스

    이름: 12일의 목요일(Thursday_12th)

    다른이름: CD

    제작지: 독일

    국내발견: 1997년 5월 곽창훈씨

    종류: 파일(COM(COMMAND.COM제외), EXE), 암호화, 상주형, 연결형

    COM(COMMAND.COM 제외), EXE 파일을 감염시키는 외국산 파일 바이러스로 감염된 파일 크기는 2161~2175byte 늘어나지만 파일의 날짜, 시간, 속성은 변하지 않는다. 또한, 파일 이름 중에서 SCAN, CLEAN, VIR, ARJ, FLU, COMMAND라는 글자가 있으면 감염되지 않으며 감염된 파일이 실행되면 메모리에 상주한 후 파일 열기, 실행 등의 작업시 해당 파일을 감염시킨다. 특징적인 증상으로 메모리가 감염되어 있는 시스템에서 12일의 목요일이 되면 감염된 파일이 실행될 때 다음과 같은 메시지를 출력한다. 단, 매번 출력하는 것이 아니라 4번째 파일마다 출력되며 키보드 입력을 기다린 후 원래 프로그램이 실행된다.

    VirCheck V1.2 (C) 1991 Be aware of those worms out there, violating Your machine on Friday 13th = it's tomorrow! Special thanks to Ross M. Greenberg, Patricia M. Hoffmann and John McAfee Press any key to continue...

    NRLG.1020 바이러스

    이름: NRLG.1020

    다른이름: 없음

    제작지: 한국

    국내발견: 97년 5월

    종류: 파일(COM), 암호화, 상주형, 연결형

    감염된 파일이 실행되면 메모리에 상주한 후 실행되는 COM 파일만을 감염시킨다. 감염된 COM 파일의 크기는 1020바이트 늘어나지만 해당 파일의 날짜, 시간, 속성은 변하지 않는다. 특징적인 증상은 매년 5월2일에 감염된 파일이 실행되면 실행된 파일을 삭제하는 것과, 감염된 파일이 실행된 시간이 시스템 시간으로 6/100초이면 HDD의 내용을 파괴시킨다. 감염된 파일 내부에는 다음과 같은 문자열을 가지고 있다.

    "[NuKE] N.R.L.G. AZRAEL"

    아랍.834 바이러스

    이름: 아랍.834(Arab.834)

    다른이름: 834

    제작지: 외국

    국내 발견: 97년 5월 김언수씨

    종류: 파일(COM, COMMAND.COM 제외), 상주형, 연결형

    외국에서는 91년 2월에 발견되었으며, 메모리에 상주한 후 COMMAND.COM 파일을 제외한 COM 파일을 감염시킨다. 감염된 파일이 실행되면 바이러스가 메모리에 상주된 후 실행되는 파일이 감염된다. 파일의 크기는 834byte 늘어나지만 파일의 날짜, 시간, 속성은 변하지 않는다. 파일 크기가 27~64445byte인 파일만 감염시키고 감염된 파일이 실행되거나 파일을 감염시킬 때마다 하드디스크의 MBS(주부트섹터)에 해당 정보를 보관하고 있다가 256번째가 될 때마다 MBS의 앞부분 3byte의 데이터를 변형시켜 하드 디스크로 부팅이 되지 못하도록 만든다.