삼성 새 노트북서 '해킹SW' 발견...파문
2011.03.31 18:17
출처::https://www.zdnet.co.kr/news/news_view.asp?artice_id=20110331103706
삼성 새 노트북서 '해킹SW' 발견...파문
30일(현지시간) 미국 씨넷은 삼성 노트북에 설치된 이 SW가 원격으로 모든 사용자 활동을 감시하는데 쓰인다는 사실이 드러났다고 보도했다. 해당 노트북 모델은 국내에서도 시판중이지만, 국가별 스펙이 달라 똑같은 사례가 적용됐는지는 즉각 확인되지 않았다.
씨넷에 따르면 키로거는 정기적으로 컴퓨터 정보를 수집해 미리 지정된 주소로 이메일을 발송한다. 이 때 스크린 캡쳐를 통해 화면 이미지까지 보낸다는 설명이다.
씨넷은 유사 사례로 지난 2005년 소니BMG가 자사 모델 내부에 루트 권한을 심어놓은 사실을 숨기기 위한 해킹SW의 일종인 '루트킷'을 설치해 복사방지 디스크를 숨긴 일이 있다고 전했다.
씨넷은 특히 사용자 개인이 이같은 키로거(스타로거)를 발견하고 삭제할 수 있는 프로그램 및 방법을 안내하는 기사도 함께 실었다.
삼성 노트북 '해킹SW'는 컨설팅 전문업체 '넷섹 컨설팅' 설립자 모하메드 핫산이 IT매체 네트워크월드에 기고하면서 처음으로 공식화한 것으로 알려졌다.
|
그는 "삼성 노트북 R525와 R540 모델에서 시스템 보안 분석 기능을 수행하는 키로거가 발견됐다"며 "컴퓨터를 실행하면 윈도에서 '스타로거'라는 키로깅SW가 실행돼 모든 키입력을 감시하고 저장한다"고 설명했다.
지난 1일 핫산은 기고에 앞서 이같은 내용을 삼성전자측에 알렸다. 삼성전자는 씨넷을 통해 현재 문제점을 조사중이라는 공식 입장을 내놨다. 이어 관련 분야 전문가를 투입해 자사 노트북에서 키로깅SW가 동작하지 않도록 조치를 시작했고, 마이크로소프트(MS)에도 상황을 통보했다고 밝혔다.
당시 삼성전자 관계자는 "핫산이 제기한 문제를 심각하게 받아들이고 있다"며 "내부 조사를 통해 가능한한 빨리 추가 정보를 제공하겠다"고 답했다.
핫산은 "일반 사용자들이 이런 문제를 알아차리긴 어렵다"고 지적하며 "사실상 삼성이 노트북 사용자 동의없이 퍼포먼스 데이터를 모으고자 했던 것 같다"고 추정했다.
그러나 삼성전자 한국 본사는 이같은 사실을 부인했다. 삼성전자 본사 관계자는 “문제를 진단한 프로그램은 ‘Vipre’인데 이 툴이 MS의 라이브 애플리케이션에서 생성한 다국어 지원 폴더를 키로거로 오인해 생겨난 해프닝”이라고 말했다.
이어 "국내 출시한 동일 모델명의 제품을 확인해 보니 모델명은 같지만 국가마다 세부 사양이 달라 같은 문제가 있을지는 확인 불가능하다"고 설명했다.
씨넷은 30일(현지시간) 삼성전자가 출시한 노트북 모델 'R525'와 'R540'에서 사용자 키입력값을 저장하는 키로거 프로그램이 발견됐다고 보도한데 이어 이를 제거하는 절차에 대해 소개했다. 삼성노트북 키로거 프로그램 '스타로거'는 PC 사용자 활동 정보를 수집하고 스크린 캡쳐 이미지를 첨부한 메일을 지정된 주소로 보내는 것으로 알려졌다
우선 노트북에 스타로거 프로그램이 설치돼 있는지 확인하려면 윈도를 시작 프로그램이 등록되는 레지스트리 키를 찾아야 한다.
이를 위해 명령줄 입력창을 열어 'Regedit'를 입력한다. 레지스트리 편집기 프로그램이 실행된다. 프로그램 메뉴에서 '편집'을 선택하고 '찾기'를 눌러 여기서 'winsl'이라는 문자열을 검색하면 된다. 해당 레지스트리 키 위치는 다음과 같다.
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\winsl
|
레지스트리에서 해당 결과를 찾을 수 있다면 키로거가 윈도를 시작할 때 자동으로 실행된다는 뜻이다.
키로거 프로그램 파일은 '숨김' 속성으로 설정돼 있다. 이를 나타나게 하려면 윈도 탐색기 창에서 메뉴의 '도구' 항목을 열어 '폴더 옵션'을 바꿔야 한다. 폴더 옵션을 열어 나타나는 '고급 설정' 상자 안에서 '숨김 파일 및 폴더' 항목을 기본값인 '숨김 파일, 폴더 또는 드라이브 표시 안 함'에서 '숨김 파일, 폴더 또는 드라이브 표시'로 바꿔 준다. '적용'이나 '확인'을 눌러 설정을 저장한다.
이후 스타로거가 설치된 PC에서는 해당 프로그램 파일이 윈도 부트 경로의 ‘SL’이라는 하위 폴더에 들어 있는 것을 볼 수 있다. 해당 경로에 들어 있는 파일목록은 다음과 같다.
?iv.ini
?WinSL.dat
?WinSL.exe
?WinSLH.dll
?ImgView.exe
?SL-Test.txt
?unins000.dat
?unins000.exe
?StarLogger.url
?WinSLManager.exe
?StarLogger.url
?Uninstall StarLogger.lnk
?StarLogger.lnk
?StarLogger on the Web.lnk
?WinSLManager.exe
?WinSLH.dll
?WinSL
윈도 레지스트리에서 'winsl'를 발견했다면 현재 실행중인 프로그램 목록에 포함돼 있을 수도 있다. 메모리에서 작동중인 프로그램을 보여주는 작업관리자를 통해 ‘WinSLManager.exe’라는 파일이 실행돼 있는지 확인해 봐야 한다.
|
■해킹SW 삭제하는 방법은?
먼저 사용중인 백신 프로그램을 최신 버전으로 업데이트한다. 안티바이러스 프로그램이 제공하는 자동감시 기능으로 해당 프로그램을 차단할 수 있다.
여의치 않다면 작업관리자를 실행해 해당 소프트웨어 실행 프로세스를 강제로 종료해야 한다. CTRL ALT DEL 키를 동시에 누르거나 작업 표시줄에서 마우스 오른쪽을 눌러 나타나는 메뉴에서 '작업 관리자'를 실행한다. 보기를 '프로세스' 탭으로 바꾼 뒤 나타나는 목록에서 'WinSLManager.exe' 파일을 찾아, 마우스 오른쪽 메뉴나 창 오른쪽 아래 있는 '프로세스 끝내기'를 누른다.
위 과정이 수행되지 않을 경우 안전모드로 부팅해 이 파일이 자동 실행되지 않도록 만든 다음 파일을 지운다. 이에 앞서 시스템 레지스트리에 등록된 스타로거 DLL파일을 해제해야 한다.
'시작'메뉴에서 '실행'을 눌러 'CMD'를 입력하거나 보조프로그램 그룹의 '명령 프롬프트'를 찾아 실행하면 윈도의 명령줄 입력창이 나온다. 위에서 언급한 프로그램 경로로 이동해 메모리에 올라간 WinSLH.dll 파일 작동을 해제해야 한다. 명령줄에 ‘regsvr32 /u WinSLH.dll’을 입력하면 성공적으로 레지스트리 등록이 해제됐다는 팝업창을 볼 수 있다.
이상을 거친 뒤 프로그램 파일과 앞서 레지스트리 편집기에서 찾아낸 레지스트리 키를 지워야 한다. 해당 키 항목에서 오른쪽 마우스 단추를 눌러 삭제를 선택한다. 이와 함께 SL 폴더와 그에 포함된 파일을 모두 지우면 된다.
댓글 [14]
-
iron 2011.03.31 18:33 -
metaljinie 2011.03.31 19:44 오진으로 밝혀졌습니다. 걱정 안하셔도...
-
이완우 2011.03.31 21:08 뭐가 오진으로 밝혀졌는지..
기사검색해보니까 오진은 삼성측 주장이네
만약사실로 판명된다면 엄청난 소송에 휘말리겠네요 -
명징 2011.03.31 21:28
현재 클리앙에 오진 이라고 글 올라왔습니다...'';;
https://clien.career.co.kr/cs2/bbs/board.php?bo_table=news&wr_id=1109757
-
이완우 2011.03.31 22:03 아~답답하네
그러니까 삼성쪽 주장 아닙니까????
이런기사는 한국쪽 신문에도 올라와있어요...
삼성은 하센이라는 사람한테 전화만해서 VIPRE 보안 소프트웨어를 쓰고있는것만 확인했어요...
해결할려면 직접 찿아가서 노트북에 이상없다는걸 증명해야죠!!!
미국은 소송천국인 나라예요뛰어난 변호사를 만나면 살인자도 무죄로 풀려남(OJ 심슨 유명하죠^^)없는죄도 만들어서 수천억에 보상금를 받죠..
삼성은 일처리 똑바로 하라는...^^ -
덩둥덩 2011.04.01 09:58
답답까지...; 클리앙 글이랑 외국기사 보고 댓글 달았습니다.
vipre에서 오진 직접 테스트 하신 분도 있고,
vipre 제작사에서도 오진이라고 사과 했습니다. 아래글 세번째 업데이트 내용
https://www.networkworld.com/newsletters/sec/2011/040411sec1.html
-
통장님 2011.03.31 22:14
기사가 나왔던 삼성측 주장이 어떻든지 간에 어느게 정말 진실인지 견론이 나와봐야 알거 같습니다.
정말이라면 심각한거죠...
-
조르빈 2011.03.31 23:53
실제 원문은 이거죠.
1. 미국 지사에 문의하니 담당자의 말은 성능 파악을 위해서 그렇게 넣었음 ㅋ
2. 보도 직후 삼성본사 측에서는 국가별로 설치되는 프로그램이 달라서 한국에서도 동일한 모델이 팔리고 있지만
동일한 문제가 있는지에 대해서는 확인해 줄 수 없다.
3. 오후 되어서 본사 기술원(?) 측에서는 그거 백신 오진이다.
<< 국가별로 노트북에 설치되는 내용이 다르므로 확인이 안된다면서 어찌 미국향 제품에 대한 논평을 한국본사에서 하는 것인지? 미국지사는 뭐 하는 곳인지? 과연 믿어야 되는 것인지?
기사 원문 첨부합니다.
-
곰팅이푸 2011.04.01 00:17 삼성 새 노트북이라고 해서 뭐 새로운거 나오면서 문제 생겼나보다 하며 노트북 사진 보니
익숙한 노트북이 딱....!!
이거 진짜 인가요...??
그럼 제 정보는 다 간건가요...?
-
기미드 2011.04.01 00:36 이 동네 참 소식 늦다.
오진이라고 밝혀진지 언제데..... 프로그램 제작사도 미안합니다 삼성 외치는데
https://sunbeltblog.blogspot.com/2011/03/samsung-laptops-do-not-have-keylogger.html
-
조르빈 2011.04.01 02:42
CNET에서 정정보도를 내기 전까지는
다른 매체를 통한 반론 보도는 삼성의 언론플레이로 간주해야겠지요.
삼성측의 주장이 맞다면
CNET에서 이런 엉터리 보도를 내놓고도 아직도 기사를 안내리고 있었을까요?
최초로 올라온 곳이 CNET이니
반론도 CNET을 통해서 나오던지 Seth Rosenblatt가 내가 잘못했소라고
시인해야 되는데 어디에서도 그런 변화는 찾아보기 어렵죠. 그렇다면 최초 보도가 맞는것이겠죠.
삼성측의 주장대로 백신 오진이라면 정정보도는 아니더라도 최소한 기사가 내려와야 되는것 아닐까요?
-
기미드 2011.04.01 08:58 삼성의 주장이 아니고 프로그램 제조사에서 우리 프로그램 망조입니다라고 시인했어요.
삼성의 주장이고 뭐고 프로그램 제조사가 사죄하고 있는 상황입니다.
그리고 삼서 노트북의 문제를 제기한 아랍 녀석는 입을 다물고 있답니다. 아마도 고소 당할 준비를 하고 있는듯 하네요.
-
명징 2011.04.01 09:45
cnet 정정 기사 입니다. 혹시나 해서;
키로거 프로그램은 있는가?( 없습니다)
https://news.cnet.com/8301-27080_3-20048896-245.html?tag=contentMain;contentBody;1n
-
뭘 물어 보고 그랴? 2011.04.05 09:26 양치기 소년 이야기가 생각 나는건 왜 일까요? 그동안 삼성이 언플질을 너무 많이 했나 봅니다.
이제는 사실을 이야기해도 그걸 바로 믿는 사람이 없는 걸 보면 말이죠.
심각한 일인듯 합니다.