IceSword는 대단히 강력한 안티루트킷입니다. 신기하게도 해당 제작자가 중국인이더군요. 외국의 기사를 참고해보시면 아시겠지만, 자신이 당해보고 나서 스스로 치료해보지는 의미로 만들어진 것이 IceSword입니다. (외국의 기사 "IceSword Author Speaks Out On 'Rootkits'"참고)

 IceSword는 실제 경험에 의해서 루트킷 시스템의 분석을 목적으로 만들어졌기에 타 업체에서 만든 루트킷과는 다른 성격을 가지고 있습니다. 여태 소개한 안티루트킷 제품이 주로 스캔하는 기능을 가지고 있지만, IceSword는 타 안티루트킷과는 달리 파일을 스캔하는 과정이 없습니다. 대신에 다양한 시스템 상태 보기를 제공함으로써 루트킷의 제거를 유도합니다. 물론 이걸 다 알고 처리하기 위해서는 많은 학습이 선행되어야 합니다. 그리고, 별도의 백업을 하는 방법이 존재하지 않기 때문에 특히 더 많은 주의가 필요합니다.

IceSword는 다음과 같은 기능들을 제공합니다.
  1. Process
  2. Port
  3. Kernel Module
  4. Startup
  5. Win32 Services
  6. SPI (Service Provider Interface)
  7. BHO (Browser Helper Object)
  8. SSDT (System Service Descriptor Table)
  9. Message Hooks
  10. Log Process/Thread Creation
  11. Log Process Termination
  12. Scan Modules Hooks
  13. Registry
  14. File
  15. Reboot and Monitor
  16. RegFile

※ IceSword의 기능 설명 자세히 보기 (클릭)


 IceSword는 현재(2007.7.30 기준) 1.22까지 나와 있습니다. 버전이 점차 올라가는 이유는 루트킷이 점차 발전됨에 따라 옛버전으로는 보이지 않기 때문에 이에 대한 고급 접근 법을 사용하면서 계속 버전이 올라가고 있습니다. 자동 스캔하는 기능이 없어서 아쉽기는 하지만, 매우 강력한 삭제와 접근 방법을 제공을 통해 자동 스캔하는 것 그 이상의 성과를 얻을 수 있습니다. 물론 어디가 잘못되어 있는지를 알기 위해서는 이것보다 더 많은 지식이 있어야 쓸 수 있는 것이겠지요.


참고

'FAQ Topics > 해킹/웜/바이러스' 카테고리의 다른 글

해킹 공격과 통합 위기 관리 시스템  (1) 2007/08/13
루트킷과 같이 숨겨진 파일을 찾는 방법은?  (1) 2007/08/01
"IceSword" 소개  (2) 2007/07/30
"DarkSpy" 소개  (3) 2007/07/26
"GMER" 소개  (0) 2007/07/26
"F-Secure BlackLight" 소개  (0) 2007/07/20
Posted by NTFAQ

트랙백 주소 :: http://ntfaq.co.kr/trackback/4039 관련글 쓰기

댓글을 달아 주세요

  1. 양승준 2008/01/28 13:44  댓글주소  수정/삭제  댓글쓰기

    음... 저는 실행했더니 계속 리부팅만 됩니다.
    정말 다운받아서 압축풀고 실행만 했는데.. 아무런 설정 안하고 ..
    안전모드로 들어가니 됩니다만, 안전모드에서의 검사와 일반모드에서의 검사의 결과는 같다고 볼 수 있나요?

    • Favicon of http://www.daegul.com BlogIcon 데굴대굴 2008/02/02 13:32  댓글주소  수정/삭제

      안전모드와 일반 상태와는 완전히 결과가 다르게 나옵니다. 안전모드 상에서는 대부분 루트킷이 동작하지 않습니다.

      몇개의 백신과 안티루트킷, 안티스파이웨어를 설치만 하면 재부팅되신다면 이미 루트킷을 이용한 스파이웨어에 감염된 상태이십니다.