네이티브 프로세스 예외



필자 메모 - 네이티브 프로세스 예외
강병탁 / window31 (window31@empal.com / www.window31.com)


월간 마이크로소프트웨어 2009년 5월호
("Bypass AntiVirus" 3회 - 백신을 공격하는 악성코드 中)


네이티브 프로세스를 감염시키는 바이러스는 정말 조심에 조심을 거듭해 치료해야 한다. 네이티브 프로세스를 잘못 건드렸다가는 컴퓨터가 부팅조차 되지 않기 때문이다. 그런데도 아쉽게도 네이티브 프로세스 오진으로 사용자의 컴퓨터를 마비시키는 치명적인 사건이 발생했다는 소식이 아직도 들려온다. 악성코드가 네이티브 프로세스를 건드리는 이유에는 여러 가지가 있겠지만, 그 중 하나는 그 부분을 감염시키면 백신이 건드리기 힘들 것이라는 의도도 포함돼 있다는 것이다. 나를 치료하려다가 이 컴퓨터의 주인에게 오히려 더 큰 원성을 살 것이라는 약삭빠른 계산이다.

안티바이러스 엔진 개발자들은 smss.exe, csrss.exe, lsass.exe, svchost.exe 등 시스템에 반드시 사용되는 프로세스를 치료할 때 삭제할 대상으로 판정돼도 그것을 오진으로 간주, 네이티브 프로세스를 지우는 일만큼은 피할 수 있는 예외를 추가해야 한다. 백신 업데이트 후 컴퓨터 부팅이 되지 않는다는 유저들의 울부짖음은 백신 업체들에게 큰 모욕이자 치명타가 된다.

Posted by window31


트랙백 보낼 주소 : http://window31.com/trackback/273 관련글 쓰기

댓글을 달아주세요

  1. 2009/05/06 17:19
    댓글 주소 수정/삭제 댓글
    • 2009/05/06 21:20
      댓글 주소 수정/삭제
      머... 안랩이 그냥 재수가 없었다고 생각합니다.
      svchost lsass winlogon 아마 각 백신들이 한번씩 다 날려봤을걸요? ㅎ
      안랩은 ASP서비스를 하고, 또 서버도 전 사이트 통합으로 쓰니까,
      한번 실수가 전 국민들에게 영향을 끼치게 되었다고 생각하고요
      다른 백신은 저런짓을 해도(특히 외산) 별로 잇슈가 되지 않는거 같습니다~
  2. 2009/06/21 04:15
    댓글 주소 수정/삭제 댓글
    안녕하세요^^ 마소 기사를 보고 어떤 분인가 궁금해서 놀러왔습니다.

    혼자 공부를 하다보면 전혀 모르는 부분이 등장할때마다 눈 앞이 캄캄해지곤 합니다.
    이번에도 혼자 1주일을 다날리고 나서 겨우 알아낸 내용들이 한 문서로 정리되어 있어서 이 시간에 한숨을 쉬고 있습니다 ( - -);

    정말 좋은 문서였던거 같습니다.
    내용도 그렇지만 이정도로 잘 정리된 문서를 제작하기가 쉽지 않으셨을것 같습니다~
    하지만 이런 글을 읽고 열심히 뒤쫒아가는 후배들이 있다는 걸 기억해주세요 ㅎㅎ


    앞으로도 좋은 기고 부탁드립니다.
    • 2009/06/24 19:11
      댓글 주소 수정/삭제
      어떤 문서인지 모르겠지만 도움이 되었다니 다행입니다 !
      실력 좋고 똑똑하신 분들이 더욱 발전하셔서
      보안업계를 지탱해 나가 주셨으면 좋겠습니다 : )

BLOG main image
by window31

카테고리

분류 전체보기 (272)
Reverse Engineering (21)
C, C++ (20)
Kernel (8)
Guitar (18)
잡담 (74)
etc (6)
who am i (8)
보안 이야기 (85)
Tools (3)
월간 마이크로소프트웨어/.. (28)

글 보관함