마이크로소프트(MS) 윈도의 원격프로시져호출(RPC : Remote Procedure Call) 기능상 취약점을 이용한 DCOM 웜 피해가 국내에서도 발생됐다. 이에 따라 정통부는 12일자로 경고단계의 경보를 재발령했다.

정통부에 따르면 현재 KTㆍ데이콤 등의 가입자단 PC 일부가 취약점을 이용한 웜 공격에 의해 다운되는 상황이 신고됐으며, 미국 등에서도 급속히 웜이 확산되고 있는 것으로 알려졌다.

MS DCOM RPC 웜은 RPC 취약점으로 135번 포트가 열려있는 PC의 경우 msblast.exe라는 파일형태로 4444번 포트를 통해 다운되고, 재부팅 후에도 계속 PC에 상주하여 다른 PC를 공격하는 것으로 분석됐다.

해당 웜에 의한 피해를 막기 위해서는 반드시 MS에서 제공하는 패치파일을 다운로드받아 설치해야 하며, ISP 등 네트워크 관리자는 135번ㆍ139번ㆍ445번ㆍ4444번 포트의 모니터링을 강화하고 135번 트래픽이 평균보다 높게 나타날 경우 ACL을 걸어 차단해야 한다. 아울러 웜에 이용되는 4444번 포트를 즉시 차단해야 한다.

현재 가장 많이 사용되고 있는 MS 윈도 NT와 2000ㆍXP 운영체제에 내장된 RPC와 관련된 취약점이 발견된 것은 지난달 16일이며, 한국정보보호진흥원(KISA)은 17일 보안권고문을 게재한 뒤 28일 경고 수준의 경보를 발령한 바 있다.

패치파일은 http://www.microsoft.com/korea/technet/security/bulletin/MS03-026.asp 사이트에서 다운로드받을 수 있으며, RPC 인터페이스의 버퍼 오버런으로 인한 코드 실행 문제는 http://www.certcc.or.kr/eWAS_NOTICE/KA2003-054.htm에서 관련 내용을 참조하면 된다.

한민옥기자

[저작권자 ⓒ디지털타임스 무단 전재-재배포 금지]

기사 추천

  • 추천해요 0
  • 좋아요 0
  • 감동이에요 0
  • 화나요 0
  • 슬퍼요 0