악성코드 사이트로 유도하는 네이트온 쪽지위 그림에 나타난 것처럼 공격자는 네이트온 사용자가 그림 파일을 클릭 하도록 유도한다. 자세히 보면 실제 URI가 그림 파일의 주소가 아닌 것 ((http://Homepage/images/?abcd.jpg 자세히 보면 “?”가 포함)을 알 수 있다. URI에서 ‘?’ 이후에 나오는 값들은 사이트에 전송하는 변수값을 의미한다.
쪽지에 나온 링크를 클릭하게 되면, 해킹된 웹 서버로 접속되어 아래와 같은 4개의 파일을 다운받게 된다. 숨어있는 악성코드를 실행하게 되면 error.jpg라는 강아지 사진이 보여지며 바탕화면으로 트로이목마와 게임핵 등의 악성코드가 실행되게 된다.
26.exe (27,091 바이트)
80.exe (82,432 바이트)
error.jpg (11,656 바이트) : 강아지 사진
kiagen.exe (10,240 바이트)
Error.jpg 강아지 사진
첫댓글 감사합니다.