2008년 9월 11일 목요일

CFP의 오진 같은 기분이...

COMODO Firewall Pro -> Defense+ -> Scan My System 으로 검사했을 때
[사용 중인 환경 : Windows Xp SP3 / Comodo Firewall Pro 3.0]

Worm.IRC.DelTree.3.AAV --- C:\Windows\System32\tzchange.exe
Worm.IRC.DelTree.3.AAV --- C:\Windows\$hf_mig$\KB951072-v2\SP3QFE\tzchange.exe


위와 같은 결과가 나왔다 선택은 삭제?, 나가기? 두 가지 였는데...

왠지 이상한 기분이 들어서 확인해봤다.


C:\Windows\System32\tzchange.exe의 SHA-1 해시값
af6c68797d495375f9868d2101bf8f926c0b5bf2

C:\WINDOWS\$hf_mig$\KB951072-v2\SP3QFE\tzchange.exe의 SHA-1 해시값
f2779c3556804479570e654c9b3e0819df09c40f


"마이크로소프트 다운로드 센터"에서 KB951072에 해당하는 업데이트 다운로드 후
압축을 풀고 해시값 비교.

XP SP2, SP3용 KB951072업데이트 압축파일 속의 파일들...

\spmsg.dll
\spuninst.exe
\SP2GDR\tzchange.exe
\SP2QFE\tzchange.exe
\SP3GDR\tzchange.exe
\SP3QFE\tzchange.exe
\update\branches.inf
\update\eula.txt
\update\KB951072-v2.CAT
\update\spcustom.dll
\update\update.exe
\update\update.ver
\update\updatebr.inf
\update\update_SP2GDR.inf
\update\update_SP2QFE.inf
\update\update_SP3GDR.inf
\update\update_SP3QFE.inf
\update\updspapi.dll


tzchange.exe파일 들만 SHA-1 해시값을 알아보았다.

75c34ba94d3b1040041ec0c02cfa8539855118d4 -- SP2GDR\tzchange.exe
1243f2f680778fb0630b5b757ca7899723fd0ce4 -- SP2QFE\tzchange.exe
af6c68797d495375f9868d2101bf8f926c0b5bf2 -- SP3GDR\tzchange.exe
f2779c3556804479570e654c9b3e0819df09c40f -- SP3QFE\tzchange.exe


3번째는 SYSTEM32폴더, 4번째는 SP3QFE폴더의 tzchange.exe
파일들과 해시값이 일치했다.


그리고 위 4개의 파일도 검사해보면 모두 같은 Worm이라고 나온다.


설마 MS에서 윔바이러스가 감염된 업데이트 파일을 배포할리는 없다는
고정관념 덕분인지...^^ CFP의 오진 같은 생각이 든다.





  

댓글 없음: