devflow.kr@:~#

winnetplus.exe

REVERSING

winnetplus.exe는 여러 웹하드 프로그램(필자가 쓰는 사이트는 파일노리이다. http://filenori.com)이 사용하는 일종의 그리드이다.


명목상으로는 유저간의 컴퓨터 리소스 공유이지만 전혀 필요하지 않는 파일도 ACCESS를 시도한다.



Procmon으로 살펴보니 상관없는 개인적인 파일들을 access한다.


또한 HKLM\SOFTWARE\Wow6432Node\FILESERVICE 의 레지스트리에



위와같은 내용들을 쓰기/읽기를 한다.


삭제하는법은 간단하다 WinnetPlusService 서비스를 중지하고, winnetplus.exe 프로세스를 종료한 후, winnetplus.exe를 삭제하면 된다.


간단하게 삭제와, 설치 방지 프로그램을 만들었다. .Net Framework 3.5이상만 있으면 가능하고 관리자 권한으로 실행하길 권장


v1.1  업데이트 내용.

- winnetplus.exe 폴더를 만들어 다음번에 자동으로 설치가 되지 않을 수 있도록 함.

- 예외를 추가하여 오류내용을 알려줌.




WinnetPlusKiller.exe