자격증과 세미나, 프로그램 이야기를 주저없이 써봅니다.

Since 2008. 10.

세미나 및 발표회/윈도우 프론티어 2기

[악성코드 대응 툴] Cports, Active Ports, ADS Spy 소개

럭키맨 운수 2010. 3. 29. 00:06
여기에 나온 악성코드 대응 툴 설명은 본인이 다니고 있는 회사에 과제 제출하기 위해 작성한 것입니다. Currports(Cports), Active Ports, ADS Spy 파일 첨부합니다.

 

1. Currports v1.07

 

 

제작사: http://www.nirsoft.net


네트웍 접근을 하고 있는 모든 프로세스와 포트번호 지역주소와 원격주소 실행파일의 이름과 경로, 제작자 정보가 리스트로 깔끔하게 표시되며, 자동 갱신을 하거나 HTML로 보고서를 작성하는 기능이 있다.


Cports로 스캔한 결과 동일한 IP에 여러 개의 포트가 열려 있다면 악성코드 혹은 바이러스 감염을 의심해 볼 필요가 있다. 가볍고 작아 아주 유용한 유틸리티이다.

 

2. Active Ports v1.4

 

 

제작사: http://www.ntutility.com


내 PC에 어떤 사람들이 접근해 있는지, PC가 어떤 서비스로 외부와 통신을 하고 있는지 알기 위해서 가장 쉽게 쓰는 방법은 Windows위 기본 프로그램인 netstat.exe 를 사용하면 된다.


하지만 cmd 창에 뜨는 내용만으로는 어떤 사용자 또는 프로그램이 어떻게 붙어 있는지를 알기가 어렵다.


Active Ports는 어떤 프로세스의 PID가 무엇인지, 어떤 IP 및 Port를 가지고, 어떤 컴퓨터와 어떤 Port를 어떤 상태로 통신하고 있는지를 보여준다.


주요기능


• 포트 확인 프로그램 (포트 스캐너)
• 오래된 프로그램 (2002년 릴리즈)
• 윈도우용 (윈도xp에서 동작 확인)
• netstat.exe 보다 향상된 기능

 

3. ADS Spy v1.11

 

 

제작사: http://www.bleepingcomputer.com/files/adsspy.php


ADS 영역을 검사해주고 치료해주는 툴이다.


파일 안에 숨겨진 영역이 있는데 ADS (Alternate Data Stream)이라고 부르는 영역은 Windows NT 계열부터 적용된 NTFS 파일 시스템에만 해당된다.


음악파일을 예로 들면 가사를 ADS 영역에 넣어두는데 잘못 악용되어 ADS영역에 바이너리 코드를 삽입하여 실행시킬 수 있다는 것이 보안적으로 큰 이슈가 되는 부분이다.

 

Cports.zip
0.04MB
Active Ports.zip
0.45MB
ADS Spy.zip
0.03MB