ドクロの意味は(´・ω・) カワイソス 山田ヲチスレ 183
818 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 00:48:10 ID:aMZd+Gt50
>>809 俺のはmswebdub.dllだった。
正規のシステムファイルに、mswebdvd.dllというのがあるのでそれをもじったものと考えられる。
面倒なので洒落を入手&起動してみた。
なるほど、たぶん、☠ฺ っていう感じの「文字」なん(´・ω・) スね。
確認してみたら、洒落のこのリストの部分↓
「 TShareListView.UnicodeClass 」という名前。まぁUnicodeは確定だろうから
少なくとも髑髏ウィルスは洒落をフックしてこのリストへ髑髏の参照文字を
送ってるってことでFA?だとしたら、髑髏本体に特定の文字列が入っている
と推測できるので、単純だけど簡易検知に使えるかも。
・・・なんて推測、どう思う(´・ω・) ス?
>>815-817 THX
>>818 そのファイルもう消しちゃった?
820 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 01:01:05 ID:C2nwRgzo0
わたしはdsdmopni.dllでしたよ
>>821 THX
前スレの
>>666 > ファイル名は不定だけど、既存のDLL名+数文字+.dllのファイル名で作る(´・ω・)ス
> ファイルの中身は同じだけど、ファイル終端の空白数が異なるため、サイズ・ハッシュ
> ともすべて異なる(´・ω・)ス
・・・どうもマジでこれっぽい(´・ω・)スね。
だとすると、ちょい厄介かな。やっぱ洒落動作中にプロセスを追うしかないのか。。
ファイル名はそうとして、とりあえず、検体あれば、推測通りの特定文字があるか
分かるかも。で、そのチェックだけの鶴をとりあえず作る(という程ではないが)とか。
で、怪しいと思うファイルを感染者自身でその鶴にかけると判定される、って感じ(´・ω・)ス
823 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 01:33:46 ID:aMZd+Gt50
>>823 是非!うp オナガイシマ(´・ω・)ス
>>820 手書きメッセージスゴ(´・ω・) ス
826 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 01:45:43 ID:aMZd+Gt50
828 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 01:51:32 ID:aMZd+Gt50
>>827 いや、是非役立てて、情報提供お願いします。
>>828 ガンガッテ見てま(´・ω・) ス
やはりファイルの終端は無駄な空白で埋められてる(´・ω・) ス
WS2_32.dllもImportしてるので、通信機能はありそうだし・・怪しい(´・ω・) ス
>>829 と言うかコレ半分以上NULLで埋められてる希ガ(´・ω・) ス
じゃぁどこに真犯人であるexeがいるのかって話しで(´・ω・) スヨネ…
サービスでどっかを乗っ取ってdll読むように登録してる(´・ω・) スカネ
こればっかりは自分も感染してデバッカ起動して追尾するしか手が無い(´・ω・) ス
>>830 > じゃぁどこに真犯人であるexeがいるのかって話しで
そうなん(´・ω・) スヨネ
このDLL見ると、1000近くのfunctionがエクスポーツされてますので、
> どっかを乗っ取ってdll読むように
ほぼ間違いなくその通り(´・ω・) スネ
>>819で推測したような文字列はDLL内に無かった(´・ω・) ス
実行形式(たぶん.exe)の検体が欲しい(´・ω・) ス・・・
832 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 02:25:30 ID:aMZd+Gt50
ドクロ未だ解明されずか・・・
exeがわからないのが一番の問題だな。
まとめると、
このサイズに1000もの関数を詰め込んでるはずもないので、
このdllは、たぶん洒落と正式なDLLたちの間に噛んで普通の
呼び出しには本物へのパイプ役だけでスルー。
悪戯(ウィルス行動)として必要な箇所の呼出しを乗っ取って
モニャモニャしてるんだと思われ。
ちなみにインポーツしてるのは、4つだった。
Kernel32.dll / USER32.dll /GDI32.dll / WS2_32.dll の4個だけ。
Kernel32とUSER32.dllは、まぁアレとして、GDI32.dllでJPG作成、
WS2_32.dllで簡易httpサーバって感じかも知れない(´・ω・) スネ
とりあえず
>>826でいただいた検体(dll)で今漏れに分かることは
このくらい(´・ω・) ス
834 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 04:36:55 ID:Ts5XAF7r0
>>803 ねこまると聞くと山梨のロリ法逮捕者第一号を思い出す(´・ω・) ス
まさか奴じゃ無いだろうな(´・ω・) ス
835 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 04:52:27 ID:Ts5XAF7r0
5年位前に自鯖立てて(当時はファイル共有ソフト無かった(´・ω・) スいや、ぐぬてらはあったのかな?)
ロリものやエロゲばら撒いてたから可能性は高い気がしてきた(´・ω・) ス
現在はほぼ間違いなくファイル共有ソフト使ってるはずなのでその名前には用心した方がいいかも(´・ω・) ス
俺はファイル共有ソフト一切使ってないんでその人がどういう人かは良くわからん(´・ω・) スガ
836 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 05:42:54 ID:lUC3VDPU0
ロ- ロ-ロ バッカヤロー
もう朝スか? (・ω(# ・ω・) まだ朝は始まっちゃいねぇス!
__,,ゝ┼─┼====┐
キュラキュラ | □| .| |:|ヾ二二二二二(O
キュラキュラ ____.|__,|_;||___,| |:|ノ-┬─┘
|ミ/// / ~~|ミ|丘百~((==___
/////////////└┼-┴─┴───┴──┐~~'''''-ゝ-┤
_____ . ((◎)~~~O~~~~~O~~(◎))三)──)三);
//// //// / /////.ゝ(◎)(◎)(◎)(◎) (◎)ノ三ノ──ノ三ノ;*;∵
 ̄ ̄ ̄ ̄∪
837 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 05:47:56 ID:83U7yRv30
お前等って性格いいんだか悪いんだかわかんねーや…
>>800 あなたが読んだソースコードが配布されてるバイナリを生成するのに使われたか否かは確認した(´・ω・) スカ?
***** おはよう駆除報告 *****
【発見場所】
C:\WINDOWS\system32\ipmontix.dll
【↑を使用、動作(SS)するプログラム】
Share.exe&Winny.exe
【書き換え&上以外で関連付けされてた物】
C:\WINDOWS\PowerS.exe
C:\WINDOWS\system32\RAMASST.exe
C:\Program Files\ELECOM\WheelUtility2\ELEMOUSE.EXE
***.bakで元のexeが保存されてた(´・ω・)ス
Norton、ウィルスバスター、山田チェッカー等すべてスルー(´・ω・)ス
>>30の方法で解決(´・ω・)ス
840 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 07:18:51 ID:kGjEtxv50
>>839 おっつううううううううううううううう
,r=ヽ、 r';;;:;:;;:::;;;;;;;;;;;;ヽ、
j。 。゙L゙i rニ二`ヽ. Y",,..、ーt;;;;;;;;;;;)
r-=、 l≦ ノ6)_ l_,.、ヾ;r、゙t lヲ '・= )rテ-┴- 、
`゙ゝヽ、`ー! ノ::::::`ヽ、 L、゚゙ tノ`ゾ`ー ゙iー' ,r"彡彡三ミミ`ヽ
にー `ヾヽ'":::::::::::: ィ"^゙iフ _,,ノ , ゙tフ ゙ゞ''"´ ゙ifrミソヘ,
,.、 `~iヽ、. `~`''"´ ゙t (,, ̄, frノ ゝ-‐,i ,,.,...、 ヾミく::::::l
ゝヽ、__l::::ヽ`iー- '''"´゙i, ヽ ヽ,/ / lヲ ェ。、 〉:,r-、::リ
W..,,」:::::::::,->ヽi''"´::::ノ-ゝ ヽ、_ノー‐テ-/ i / ,, 、 '"fっ)ノ::l
 ̄r==ミ__ィ'{-‐ニ二...,-ゝ、'″ /,/`ヽl : :`i- 、ヽ ,.:゙''" )'^`''ー- :、
lミ、 / f´ r''/'´ミ)ゝ^),ノ>''" ,:イ`i /i、ヺi .:" ,,. /;;;;;;;;;;;;;;;;;;;`゙
! ヾ .il l l;;;ト、つノ,ノ / /:ト-"ノ゙i ,,.:ィ'" /;;;;;;;;;;;;;;;;;;;;;;;;;
. l ハ. l l;;;;i _,,.:イ / / ,レ''";;;;`゙゙" ヽ_,,ノ;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
人 ヾニ゙i ヽ.l yt,;ヽ ゙v'′ ,:ィ" /;;;;;;;;;;;;;;r-'"´`i,;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
r'"::::ゝ、_ノ ゙i_,/ l ヽ ゙':く´ _,,.〃_;;;;;;;;;;;;f´' ll;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
` ̄´ / l ヽ ヾ"/ `゙''ーハ. l;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;
/ l ゙t `' /^t;\ ,,.ゝ;;;;;;;;;;;;;;;i;;;;;;;;;;;;
841 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 07:45:48 ID:aMZd+Gt50
>>839 乙。
>>826のdllを削除したら、使えないプログラムがあった。
Logicoolマウスのソフトだった。
これは、アンインストールしてまた入れたら直った。
で、もう一度みてみたら、KEM.exe.bakが入っていた。
あと、「exe.bak」で検索した結果。
「WinRAR.exe.bak」
「Rar.exe.bak」
の二つを見つけた。
842 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 07:48:50 ID:wn2NLZix0
>>841 「WinRAR.exe.bak」
「Rar.exe.bak」
があるということは、WinRARをクラックして使っているということか。
>>753 うわww今知った(´・ω・) カワイソスwwwww
844 :
841:2006/01/17(火) 08:13:42 ID:aMZd+Gt50
そういえば、今思うと、マウスの挙動がおかしい時がたまにあったかも。
スグ直るし、あんまり気にしてなかったけど。
WinRARは試用期間過ぎても解凍だけはできる(´・ω・)ス
WinRARは再インストールすればダイアログが消える(´・ω・) ス
この間髑髏を検索画面で見つけてあせった。
へまやったかなーと思って色々やったけど晒されてる気配なし。
もしかして誰か先頭に髑髏付けたファイル流してない?
確かジャンプのなんかのファイルだった気がしたけど
ああ、ちなみにそれ以来、shareで髑髏は見かけてない
ちょっと亜種だったらって考えてガクブル
おしおきだべー(´・ω・) ス
850 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 10:06:38 ID:HACe4cL50
おしおきだべー
_ .. _
/ \
/, '⌒ l.r‐-、.`、
/ ( 八 ) ヽ
( ー-' `ー-' ノ
ー┐ (_八_)┌-'
`ー┐┌┘
-======' ,=====-
-====' ,=====-
-==' ,==-
______ ,r-‐┘└-‐、_______
(´・ω・) ス
2ヶ月振りに来てみた。
髑髏(´・ω・) スカ
早く解析されますように・・・
853 :
ひみつの文字列さん:2025/01/19(日) 06:02:21 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
最近、略す時に(ryを(nyって打ってた(´・ω・) ス
ケアレスミ(´・ω・) ス
△ぐらいほしい(´・ω・) ス
>>851 既に髑髏の解析を進めて対策を確立していても
このスレには書き込まない方が良いと判断して
沈黙を守ってる層が確実に存在する(´・ω・) ス
たとえば天才の俺(´・ω・) ス
857 :
[名無し]さん(bin+cue).rar:2006/01/17(火) 14:11:25 ID:aMZd+Gt50
>>838 確認した(´・ω・) ス
>>841 そのdllはどこに入ってた(´・ω・) スカ?Windows\System32とか?
セーフモードで削除した(´・ω・) スカ?それとも普通にできた?
>>855 確かにそんな気がしてきた(´・ω・) ス
>>30を見ると、感染症状はssとキャッシュクリアだけみたいだし。
PC内のファイルを勝手にUp設定にするわけじゃないってこと(´・ω・) スネ
あと怖いとしたら、洒落中に自身がhttp鯖になるからPC内を覗かれること。
・・・つまり感染しちゃった香具師は、洒落さえ止めれば症状は出ない?
だとしたら・・うぅむ。作者の熱意が感じられてきた(´・ω・) ス
>>858 ただメッセッセンジャーやチャット知り合い巻き込まなくもなくない?
身元が解る物だけでなく、クレカ番号や証券番号まであるし。
考え様によっちゃどこかのメーカーから賠償請求きた方が↑使われるより安上がりかも…
洒落さえ止めれば症状は出ないかもしれないが、前科持ち扱い?
単体で潜伏ならまだしも、他のプログラム書き換えて共存してる(´・ω・) ス
違うアプリ起動でSSをうpし出した日ゃ(´・ω・) カワイソス
消してもnyとIE立ち上げてると時々シャッター音聞こえてる俺って あぼ〜ん!
>>860 確か、ホリエモンブログ/hpg/だったと思う。
>>861 > 洒落さえ止めれば症状は出ないかもしれないが、前科持ち扱い?
ここでP2Pツールの違法性云々を論議するつもりは無い(´・ω・) ス
ただ髑髏作者は、そういうつもりで作ったのだろうと意図が汲み取れる、
という感想だけなん(´・ω・) ス
P2Pという仕組み自体がグレーゾーンを大きくしているのは事実だろうけど、
清く正しく利用している人も、ごく少数派だけど居ると思う(´・ω・) ス
なので利用者全体を巻き添えにする可能性の有るニュイルスはテロ行為に近い
とも思う(´・ω・) ス もちろん髑髏もそう(´・ω・) ス
でも洒落などのP2Pも自己責任であることは確か。
なので、発見鶴や診断・駆除鶴で、自己防衛するしか無いとも考えてる(´・ω・) ス
>>860 ココでURL書くと怒られる(´・ω・) ス
>>862さんが正解(´・ω・) ス
867 :
[名無し]さん(bin+cue).rar: