ドクロの意味は(´・ω・) カワイソス 山田ヲチスレ 183

このエントリーをはてなブックマークに追加
818[名無し]さん(bin+cue).rar:2006/01/17(火) 00:48:10 ID:aMZd+Gt50
>>809
俺のはmswebdub.dllだった。
正規のシステムファイルに、mswebdvd.dllというのがあるのでそれをもじったものと考えられる。
819[名無し]さん(bin+cue).rar:2006/01/17(火) 00:56:05 ID:gayoUI4l0
面倒なので洒落を入手&起動してみた。
なるほど、たぶん、☠ฺ っていう感じの「文字」なん(´・ω・) スね。

確認してみたら、洒落のこのリストの部分↓
「 TShareListView.UnicodeClass 」という名前。まぁUnicodeは確定だろうから
少なくとも髑髏ウィルスは洒落をフックしてこのリストへ髑髏の参照文字を
送ってるってことでFA?だとしたら、髑髏本体に特定の文字列が入っている
と推測できるので、単純だけど簡易検知に使えるかも。

・・・なんて推測、どう思う(´・ω・) ス?

>>815-817
THX

>>818
そのファイルもう消しちゃった?
820[名無し]さん(bin+cue).rar:2006/01/17(火) 01:01:05 ID:C2nwRgzo0
821[名無し]さん(bin+cue).rar:2006/01/17(火) 01:20:38 ID:KunC2OBl0
わたしはdsdmopni.dllでしたよ
822[名無し]さん(bin+cue).rar:2006/01/17(火) 01:27:31 ID:gayoUI4l0
>>821 THX

前スレの>>666
> ファイル名は不定だけど、既存のDLL名+数文字+.dllのファイル名で作る(´・ω・)ス
> ファイルの中身は同じだけど、ファイル終端の空白数が異なるため、サイズ・ハッシュ
> ともすべて異なる(´・ω・)ス

・・・どうもマジでこれっぽい(´・ω・)スね。
だとすると、ちょい厄介かな。やっぱ洒落動作中にプロセスを追うしかないのか。。
ファイル名はそうとして、とりあえず、検体あれば、推測通りの特定文字があるか
分かるかも。で、そのチェックだけの鶴をとりあえず作る(という程ではないが)とか。

で、怪しいと思うファイルを感染者自身でその鶴にかけると判定される、って感じ(´・ω・)ス
823[名無し]さん(bin+cue).rar:2006/01/17(火) 01:33:46 ID:aMZd+Gt50
>>819
まだあるよ。
うpする?
824[名無し]さん(bin+cue).rar:2006/01/17(火) 01:40:08 ID:gayoUI4l0
>>823
是非!うp オナガイシマ(´・ω・)ス
825[名無し]さん(bin+cue).rar:2006/01/17(火) 01:44:57 ID:Yj3qnh6p0
>>820
手書きメッセージスゴ(´・ω・) ス
826[名無し]さん(bin+cue).rar:2006/01/17(火) 01:45:43 ID:aMZd+Gt50
827[名無し]さん(bin+cue).rar:2006/01/17(火) 01:50:13 ID:gayoUI4l0
>>826
THX!いただきますた
828[名無し]さん(bin+cue).rar:2006/01/17(火) 01:51:32 ID:aMZd+Gt50
>>827
いや、是非役立てて、情報提供お願いします。
829[名無し]さん(bin+cue).rar:2006/01/17(火) 01:58:09 ID:gayoUI4l0
>>828
ガンガッテ見てま(´・ω・) ス
やはりファイルの終端は無駄な空白で埋められてる(´・ω・) ス
WS2_32.dllもImportしてるので、通信機能はありそうだし・・怪しい(´・ω・) ス
830[名無し]さん(bin+cue).rar:2006/01/17(火) 02:06:41 ID:bXFYwHiG0
>>829
と言うかコレ半分以上NULLで埋められてる希ガ(´・ω・) ス
じゃぁどこに真犯人であるexeがいるのかって話しで(´・ω・) スヨネ…


サービスでどっかを乗っ取ってdll読むように登録してる(´・ω・) スカネ
こればっかりは自分も感染してデバッカ起動して追尾するしか手が無い(´・ω・) ス
831[名無し]さん(bin+cue).rar:2006/01/17(火) 02:18:22 ID:gayoUI4l0
>>830
> じゃぁどこに真犯人であるexeがいるのかって話しで

そうなん(´・ω・) スヨネ
このDLL見ると、1000近くのfunctionがエクスポーツされてますので、

> どっかを乗っ取ってdll読むように

ほぼ間違いなくその通り(´・ω・) スネ
>>819で推測したような文字列はDLL内に無かった(´・ω・) ス
実行形式(たぶん.exe)の検体が欲しい(´・ω・) ス・・・
832[名無し]さん(bin+cue).rar:2006/01/17(火) 02:25:30 ID:aMZd+Gt50
ドクロ未だ解明されずか・・・
exeがわからないのが一番の問題だな。
833[名無し]さん(bin+cue).rar:2006/01/17(火) 02:34:47 ID:gayoUI4l0
まとめると、
このサイズに1000もの関数を詰め込んでるはずもないので、
このdllは、たぶん洒落と正式なDLLたちの間に噛んで普通の
呼び出しには本物へのパイプ役だけでスルー。
悪戯(ウィルス行動)として必要な箇所の呼出しを乗っ取って
モニャモニャしてるんだと思われ。

ちなみにインポーツしてるのは、4つだった。
Kernel32.dll / USER32.dll /GDI32.dll / WS2_32.dll の4個だけ。

Kernel32とUSER32.dllは、まぁアレとして、GDI32.dllでJPG作成、
WS2_32.dllで簡易httpサーバって感じかも知れない(´・ω・) スネ

とりあえず>>826でいただいた検体(dll)で今漏れに分かることは
このくらい(´・ω・) ス
834[名無し]さん(bin+cue).rar:2006/01/17(火) 04:36:55 ID:Ts5XAF7r0
>>803
ねこまると聞くと山梨のロリ法逮捕者第一号を思い出す(´・ω・) ス
まさか奴じゃ無いだろうな(´・ω・) ス
835[名無し]さん(bin+cue).rar:2006/01/17(火) 04:52:27 ID:Ts5XAF7r0
5年位前に自鯖立てて(当時はファイル共有ソフト無かった(´・ω・) スいや、ぐぬてらはあったのかな?)
ロリものやエロゲばら撒いてたから可能性は高い気がしてきた(´・ω・) ス
現在はほぼ間違いなくファイル共有ソフト使ってるはずなのでその名前には用心した方がいいかも(´・ω・) ス
俺はファイル共有ソフト一切使ってないんでその人がどういう人かは良くわからん(´・ω・) スガ
836[名無し]さん(bin+cue).rar:2006/01/17(火) 05:42:54 ID:lUC3VDPU0
                              ロ-  ロ-ロ  バッカヤロー
                   もう朝スか? (・ω(# ・ω・)  まだ朝は始まっちゃいねぇス!
                             __,,ゝ┼─┼====┐
                   キュラキュラ    | □|   .| |:|ヾ二二二二二(O
            キュラキュラ      ____.|__,|_;||___,| |:|ノ-┬─┘
                       |ミ///   /   ~~|ミ|丘百~((==___
    /////////////└┼-┴─┴───┴──┐~~'''''-ゝ-┤
       _____ .       ((◎)~~~O~~~~~O~~(◎))三)──)三);
//// //// / /////.ゝ(◎)(◎)(◎)(◎) (◎)ノ三ノ──ノ三ノ;*;∵
      ̄ ̄ ̄ ̄∪
837[名無し]さん(bin+cue).rar:2006/01/17(火) 05:47:56 ID:83U7yRv30
お前等って性格いいんだか悪いんだかわかんねーや…
838[名無し]さん(bin+cue).rar:2006/01/17(火) 06:13:16 ID:+7HOCa+A0
>>800
あなたが読んだソースコードが配布されてるバイナリを生成するのに使われたか否かは確認した(´・ω・) スカ?
839[名無し]さん(bin+cue).rar:2006/01/17(火) 07:11:01 ID:DirDvn8H0
***** おはよう駆除報告 *****
【発見場所】
C:\WINDOWS\system32\ipmontix.dll

【↑を使用、動作(SS)するプログラム】
Share.exe&Winny.exe

【書き換え&上以外で関連付けされてた物】
C:\WINDOWS\PowerS.exe
C:\WINDOWS\system32\RAMASST.exe
C:\Program Files\ELECOM\WheelUtility2\ELEMOUSE.EXE
***.bakで元のexeが保存されてた(´・ω・)ス

Norton、ウィルスバスター、山田チェッカー等すべてスルー(´・ω・)ス
>>30の方法で解決(´・ω・)ス
840[名無し]さん(bin+cue).rar:2006/01/17(火) 07:18:51 ID:kGjEtxv50
>>839

おっつううううううううううううううう

      ,r=ヽ、            r';;;:;:;;:::;;;;;;;;;;;;ヽ、
     j。 。゙L゙i     rニ二`ヽ.   Y",,..、ーt;;;;;;;;;;;)
 r-=、 l≦ ノ6)_   l_,.、ヾ;r、゙t   lヲ '・=  )rテ-┴- 、
 `゙ゝヽ、`ー! ノ::::::`ヽ、 L、゚゙ tノ`ゾ`ー ゙iー'  ,r"彡彡三ミミ`ヽ
  にー `ヾヽ'":::::::::::: ィ"^゙iフ  _,,ノ ,  ゙tフ ゙ゞ''"´   ゙ifrミソヘ,
 ,.、 `~iヽ、. `~`''"´ ゙t (,, ̄, frノ   ゝ-‐,i ,,.,...、  ヾミく::::::l
 ゝヽ、__l::::ヽ`iー- '''"´゙i, ヽ ヽ,/   /  lヲ ェ。、   〉:,r-、::リ
 W..,,」:::::::::,->ヽi''"´::::ノ-ゝ ヽ、_ノー‐テ-/ i / ,, 、   '"fっ)ノ::l
   ̄r==ミ__ィ'{-‐ニ二...,-ゝ、'″ /,/`ヽl : :`i- 、ヽ  ,.:゙''" )'^`''ー- :、
    lミ、  / f´  r''/'´ミ)ゝ^),ノ>''"  ,:イ`i /i、ヺi .:" ,,. /;;;;;;;;;;;;;;;;;;;`゙
    ! ヾ .il  l  l;;;ト、つノ,ノ /   /:ト-"ノ゙i  ,,.:ィ'" /;;;;;;;;;;;;;;;;;;;;;;;;;
.    l   ハ. l  l;;;;i _,,.:イ /   /  ,レ''";;;;`゙゙" ヽ_,,ノ;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
   人 ヾニ゙i ヽ.l  yt,;ヽ  ゙v'′ ,:ィ"  /;;;;;;;;;;;;;;r-'"´`i,;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
  r'"::::ゝ、_ノ  ゙i_,/  l ヽ  ゙':く´ _,,.〃_;;;;;;;;;;;;f´'     ll;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
  ` ̄´     /  l  ヽ   ヾ"/  `゙''ーハ.     l;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
        /    l  ゙t    `'     /^t;\  ,,.ゝ;;;;;;;;;;;;;;;i;;;;;;;;;;;;
841[名無し]さん(bin+cue).rar:2006/01/17(火) 07:45:48 ID:aMZd+Gt50
>>839
乙。
>>826のdllを削除したら、使えないプログラムがあった。
Logicoolマウスのソフトだった。
これは、アンインストールしてまた入れたら直った。
で、もう一度みてみたら、KEM.exe.bakが入っていた。

あと、「exe.bak」で検索した結果。
「WinRAR.exe.bak」
「Rar.exe.bak」
の二つを見つけた。
842[名無し]さん(bin+cue).rar:2006/01/17(火) 07:48:50 ID:wn2NLZix0
>>841
「WinRAR.exe.bak」
「Rar.exe.bak」
があるということは、WinRARをクラックして使っているということか。
843[名無し]さん(bin+cue).rar:2006/01/17(火) 07:54:45 ID:4b1n9vV/0
>>753
うわww今知った(´・ω・) カワイソスwwwww
844841:2006/01/17(火) 08:13:42 ID:aMZd+Gt50
そういえば、今思うと、マウスの挙動がおかしい時がたまにあったかも。
スグ直るし、あんまり気にしてなかったけど。
845[名無し]さん(bin+cue).rar:2006/01/17(火) 08:28:09 ID:Dz4LpcJz0
WinRARは試用期間過ぎても解凍だけはできる(´・ω・)ス
846[名無し]さん(bin+cue).rar:2006/01/17(火) 08:35:10 ID:baXRLD+I0
WinRARは再インストールすればダイアログが消える(´・ω・) ス
847[名無し]さん(bin+cue).rar:2006/01/17(火) 08:57:43 ID:BrAg8LTG0
この間髑髏を検索画面で見つけてあせった。
へまやったかなーと思って色々やったけど晒されてる気配なし。
もしかして誰か先頭に髑髏付けたファイル流してない?
確かジャンプのなんかのファイルだった気がしたけど
848[名無し]さん(bin+cue).rar:2006/01/17(火) 09:02:09 ID:BrAg8LTG0
ああ、ちなみにそれ以来、shareで髑髏は見かけてない
ちょっと亜種だったらって考えてガクブル
849[名無し]さん(bin+cue).rar:2006/01/17(火) 09:23:09 ID:zpUrD01AO
おしおきだべー(´・ω・) ス
850[名無し]さん(bin+cue).rar:2006/01/17(火) 10:06:38 ID:HACe4cL50
           おしおきだべー
            _ .. _
          /    \
        /, '⌒ l.r‐-、.`、
       / (   八   ) ヽ
       (   ー-'  `ー-'  ノ
        ー┐ (_八_)┌-'   
           `ー┐┌┘
       -======' ,=====-
         -====' ,=====-
          -==' ,==-
______ ,r-‐┘└-‐、_______

(´・ω・) ス
851[名無し]さん(bin+cue).rar:2006/01/17(火) 10:21:31 ID:3eRjPQHr0
2ヶ月振りに来てみた。
髑髏(´・ω・) スカ

早く解析されますように・・・
852[名無し]さん(bin+cue).rar:2006/01/17(火) 10:21:52 ID:CHVYY6W50
>>847
>>238(´・ω・) スカネ?
853ひみつの文字列さん:2025/01/19(日) 06:02:21 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
854[名無し]さん(bin+cue).rar:2006/01/17(火) 10:56:59 ID:iSnrturp0
最近、略す時に(ryを(nyって打ってた(´・ω・) ス

ケアレスミ(´・ω・) ス
△ぐらいほしい(´・ω・) ス
855[名無し]さん(bin+cue).rar:2006/01/17(火) 10:59:30 ID:+7HOCa+A0
>>851
既に髑髏の解析を進めて対策を確立していても
このスレには書き込まない方が良いと判断して
沈黙を守ってる層が確実に存在する(´・ω・) ス
856[名無し]さん(bin+cue).rar:2006/01/17(火) 11:31:02 ID:CHMAHlBZ0
たとえば天才の俺(´・ω・) ス
857[名無し]さん(bin+cue).rar:2006/01/17(火) 14:11:25 ID:aMZd+Gt50
>>854
名前を書けてないので0点。
858hpg ◆Mf7EUUQl3Q :2006/01/17(火) 14:32:32 ID:gayoUI4l0
>>838
確認した(´・ω・) ス

>>841
そのdllはどこに入ってた(´・ω・) スカ?Windows\System32とか?
セーフモードで削除した(´・ω・) スカ?それとも普通にできた?

>>855
確かにそんな気がしてきた(´・ω・) ス
>>30を見ると、感染症状はssとキャッシュクリアだけみたいだし。
PC内のファイルを勝手にUp設定にするわけじゃないってこと(´・ω・) スネ
あと怖いとしたら、洒落中に自身がhttp鯖になるからPC内を覗かれること。

・・・つまり感染しちゃった香具師は、洒落さえ止めれば症状は出ない?
だとしたら・・うぅむ。作者の熱意が感じられてきた(´・ω・) ス
859[名無し]さん(bin+cue).rar:2006/01/17(火) 15:10:00 ID:zc4uM1nA0
ttp://www.uploda.org/file/uporg288421.jpg

(´-ω-) カワイソス
860[名無し]さん(bin+cue).rar:2006/01/17(火) 15:20:44 ID:KsIXZ9R80
>>858
ブログどこにある(´・ω・) スカ?
861[名無し]さん(bin+cue).rar:2006/01/17(火) 15:29:17 ID:DirDvn8H0
>>858
ただメッセッセンジャーやチャット知り合い巻き込まなくもなくない?
身元が解る物だけでなく、クレカ番号や証券番号まであるし。
考え様によっちゃどこかのメーカーから賠償請求きた方が↑使われるより安上がりかも…

洒落さえ止めれば症状は出ないかもしれないが、前科持ち扱い?
単体で潜伏ならまだしも、他のプログラム書き換えて共存してる(´・ω・) ス

違うアプリ起動でSSをうpし出した日ゃ(´・ω・) カワイソス

消してもnyとIE立ち上げてると時々シャッター音聞こえてる俺って あぼ〜ん!
862[名無し]さん(bin+cue).rar:2006/01/17(火) 16:01:53 ID:JTzxULAQ0
>>860
確か、ホリエモンブログ/hpg/だったと思う。
863[名無し]さん(bin+cue).rar:2006/01/17(火) 16:36:06 ID:yBvz/sjw0
864hpg ◆Mf7EUUQl3Q :2006/01/17(火) 16:37:13 ID:gayoUI4l0
>>861
> 洒落さえ止めれば症状は出ないかもしれないが、前科持ち扱い?

ここでP2Pツールの違法性云々を論議するつもりは無い(´・ω・) ス
ただ髑髏作者は、そういうつもりで作ったのだろうと意図が汲み取れる、
という感想だけなん(´・ω・) ス

P2Pという仕組み自体がグレーゾーンを大きくしているのは事実だろうけど、
清く正しく利用している人も、ごく少数派だけど居ると思う(´・ω・) ス
なので利用者全体を巻き添えにする可能性の有るニュイルスはテロ行為に近い
とも思う(´・ω・) ス もちろん髑髏もそう(´・ω・) ス

でも洒落などのP2Pも自己責任であることは確か。
なので、発見鶴や診断・駆除鶴で、自己防衛するしか無いとも考えてる(´・ω・) ス

>>860
ココでURL書くと怒られる(´・ω・) ス >>862さんが正解(´・ω・) ス
865[名無し]さん(bin+cue).rar:2006/01/17(火) 17:12:23 ID:KsIXZ9R80
>>862
>>863
>>864
トンク(´・ω・) ス
866[名無し]さん(bin+cue).rar:2006/01/17(火) 17:14:27 ID:AzSZO7TM0
http://tmp5.2ch.net/test/read.cgi/download/1136608808/809

809 名前:[名無し]さん(bin+cue).rar[sage] 投稿日:2006/01/17(火) 16:43:34 ID:hsWQ2lyWO
ハゲじゃねえし、お前がうずらハゲだろデブヅラ
まだ?二十四時間いるつってんだろ太面、文字よめねえか
飽きるってなんだデブヅラ
俺のスレだからいるのが当たり前だし、家で飽きるとかいう定義はねえだろハゲ
867[名無し]さん(bin+cue).rar
>>5