Winnyを狙ったワーム・ニュイルス情報 Part66
『山田はニュイルスではありません』
Winnyで流れている"新種の"ワーム、ウイルス等を報告・調査・対処をするスレです。
質問はテンプレを読んでからにして下さい。
読まずに質問しても「テンプレ嫁」と切り返されるだけです。
余裕があれば過去ログにも目を通してください。
■流行種
・元祖Antinny系 ・キンタマ系 ・batファイル ・スクリーンセーバー etc
■主な流行感染パターン
・exeの前にスペースたくさん(例:「秘密の写真.jpg .exe」)
・拡張子が.folderに変更されたHTMLからexeを実行させる
・autorunからbatファイルを実行させる
・解凍ソフトの脆弱性を利用し、スタートアップに解凍させて再起動後exeを実行させる
■ダウンロード後のちょっとした注意
・落としたファイルは必ずウイルススキャンする
・exeファイルは安易に実行しない
・ファイルのアイコンが偽装されてないか確認する
■全ての感染者に共通の、確実な対処方法
ハードディスクをフォーマットした上で、Windowsの再インストールをする。
上書きインストールではダメです。
現在ハードディスクにあるデータは消えるので、退避するなり諦めるなりしてください。
前スレ(DAT落ち)
Winnyを狙ったワーム・ニュイルス情報 Part65
http://tmp6.2ch.net/test/read.cgi/download/1191725639/ http://tmp6.2ch.net/download/kako/1191/11917/1191725639.html
■感染しないための注意1 〜予めやっておくべき設定〜
・アンチウイルスソフトのインストール及び常駐、定期的な更新。
・うっかり操作防止のため、エクスプローラの操作はダブルクリック。
・ファイルの拡張子は表示させておく。できれば詳細表示を使うか、ファイラを使う。
・nyをProgramFilesに置かない。CacheとDownフォルダは詳細表示にする。
・CD/DVDドライブのAutorunは切っておく。(詳しくは別記)
・適切な無視リストの設定などで、ウイルスを呼び込まない。
・whiter対策としてC:\Windows\Systemに「Whismng.exe」というフォルダを作成。
また怪しいと思ったらwhiterVBS簡易チェッカーで調べてみる。
ttp://mxtrojan.at.infoseek.co.jp/column02.html ・IEのセキュリティ設定を厳しくする。特にActiveXコントロールとプラグインを無効orダイアログ表示に。
(拡張子.folderで悪意のあるコードを含んだhtmlを読み込むバグ、悪用の危険あり)
ttp://internet.watch.impress.co.jp/cda/news/2004/01/30/1927.html ・XMLのOBJECT要素によってコマンドを起動するバグ対策に、
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
にあるFlagsの値を10進数で1に変更する。
・アイコン偽装したexeを見分けるため、フォルダ・txt・aviなど偽装されやすい拡張子は標準アイコンから変更しておく。
・レジストリ:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run のアクセス権を制限する。
※アプリケーションのインストール時に弊害が起こることもあるので注意。
4 :
[名無し]さん(bin+cue).rar:2007/11/25(日) 21:47:43 ID:hYj+EsWh0
■感染しないための注意2 〜普段からの注意〜
・大事なデータはこまめにバックアップを取る。
・落としたファイルは必ずウイルススキャンする。
・指定外の場所へ解凍される脆弱性がある解凍ソフトがあるので対応済のソフトを使う。
ttp://www.forest.impress.co.jp/article/2004/07/30/arcsecurity.html ・解凍ソフトはWinRARなど、解凍前に中身を確認できるアーカイバを使う。
・CDイメージはAutorunを切ってからマウントし、更に実行ファイル(setup.exe等)をウイルススキャンする。
・exeファイルの実行は完全自己責任、転んでも泣かない。
・ソフトを使って予め解凍する前に怪しい拡張子ファイルを削除する。
ttp://a-t-software.hp.infoseek.co.jp/apps/delexe/index.html ・怪しい・危険なファイルはWinnyFileDatabaseでチェックする。
ttp://winny.serveftp.com/nydb/top.php ※CD/DVDドライブのAutorunの切り方
◆Win9x、Meの場合
1.[マイ コンピュータ ]-[プロパティ]-[デバイスマネージャ]-[CD-ROM]-[プロパティ]-[設定]を開く
2.オプション項目の「挿入の自動通知」のチェックを外す
◆Win2000、XPの場合
1.[スタート]−[ファイル名を指定して実行]で「regedit」と入力
2.レジストリエディタで、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom を展開
3.右の「AutoRun」値のデータを0に設定
※設定変更後、必ず再起動すること。再起動しないと有効になりません。
※窓の手などの管理ソフトでも簡単にオフに出来ます。
※DaemonToolsの自動起動とは別です。これをオフにしても自動実行は切れません。
★流行種その1
【キンタマ(W32.AntiWinny.K等)】
■感染ルート
・nyあるいはそれ以外の方法でキンタマワームを踏んで感染。
・IEや拡張子「.folder」のバグを利用し、自動実行させ感染。
■主な症状(感染確認方法)
・Upfolder.txtに登録したことのないフォルダが登録される。
・レジストリエディタ(regedit.exe)を開こうとするとメモ帳が開く。
・"C:\Documents and Settings\ユーザー名\Local Settings\Temp"に"ユーザー名.txt"が作成される。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
に名前xxx データC:\Program Files\?\?.exe(?は任意の名前)が登録される。
・スタートアップに該当プログラムが登録される。(msconfigで確認)
■主な活動内容
・Winnyとは関係なくランダムな時間にデスクトップのスクリーンショットを取る。
・デスクトップ上のファイルをまとめて [キンタマ] 俺のデスクトップ PCのユーザー名[日付](ファイル詰め合わせ).lzh という名前でupフォルダに置く。
・UpFolder.txtを書き換えてファイルを勝手にアップロードする。
・Winnyを接続すると知らない間に勝手にこれらをダウンロードする。
・各exeファイルはそのアイコンの本来の動作も同時に行う。
(例えばjpgアイコンに偽装したexeを起動すると、ワームが実行されると共に画像も表示されるため気づきにくい)
■駆除方法
・Winnyをフォルダごと削除、そしてWinnyを再び入れ直す。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runの怪しい値を削除する。
・C:\Program Files\?\?.exeを削除、 スタートアップからも該当プログラム削除。
■予防
・なるべく関わらない。推奨無視ワード「キンタマ」「デスクトップ」
■まとめサイト
ttp://myui.s53.xrea.com/kin/index.html ■挙動の似たウイルス【苺きんたま(Trojan.Upchan)】
ttp://www.geocities.jp/ichigo_kintama/
★流行種その2
【Antinny.ms(仮称)】
Antinny.Bの亜種? サイズ 1.26MB 開発名 SilentToker Delphi製
ファイルバージョン5.1.3125.1093 製品バージョン6.00.1800.1007
■主な症状(感染確認方法)
・Windowsフォルダにsvchost.exeを作成。(無い場合もあり)
※Systemフォルダにあるsvchost.exeは問題ありません。
・UpFolder.txtにBBSという名前でダウンフォルダを追加。
・アップ(ダウン?)フォルダのZIP、LZH、RAR(?)に感染。感染の際にアイコンを自ら変更する。
・アンチウイルスソフト(ノートン、バスター)の常駐を無効にする。
・親と子があり、いずれもSystemフォルダに作成される。子を消しても、再起動すると親が子を再度作成する。
親はms?.exe(282k)、子はms?.exe(248k)。
・親はサービスに登録される。
・子はHOSTSを書き換えてWindowsUpdateやSymantecなどに接続不可にする。
・親と子はノートンでトロイとして検出される。バスターは未対応?
■活動内容
・毎月第一月曜日に発動。行動内容は不明。
■駆除方法
1.親のファイル名が含まれるレジストリキーを削除。
Win2k、XPの場合HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ 内にある。
(Win9x、MEの場合は不明)
2.セーフモードで再起動し、ファイルを親子ともども削除。
3.HOSTSファイルを開き、宛先が0.0.0.0の行を全部削除。
HOSTSファイルは \Windows\System32\Drivers\etc\Hosts をメモ帳などで開く。
4.NyのUpフォルダ設定を元に戻す。
5.ノートンやバスター等のワクチンソフトを再インストール。
バスターはPCCTool.exeを使えば再インストールせずに済む。
★流行種その3
【Autorun+batを利用したウイルス】
5種類以上の亜種がある。
■感染ルート
・主にエロゲのイメージファイルをマウントした時やSetupを実行した時に感染。
・Setup.batやSetup.exeを実行させることで感染。
■主な活動内容(種類により活動は異なる)
・deltree、del、rmコマンドでファイル削除。
・bug.exeで気をそらす。
・reg deleteコマンドでレジストリ全削除。
・スタートアップに自身を登録し、再起動する毎に活動する。
・レジストリのRunやRunOnceに自身を登録し、再起動する毎に活動する。
・システムの復元の無効化。
・Windowsファイル保護の無効化。
・使用者名・企業名変更。
・レジストリエディタ本体及びdllcacheやi386フォルダ内のバックアップの削除。
(削除したファイルと同名のフォルダを作成する)
・強制再起動
・html(ACCS・JASRACへの田代砲)の起動をatコマンドでスケジュールする。
・壁紙をエロCGに変更(画面のプロパティでの修正は不可)。
■駆除方法(種類により対処法は異なる)
・batファイルに書かれたDOSコマンドを読んで、加えられた変更を元に戻す。
■対策
・batファイルを不用意に実行しない。
★流行種その4
【スクリーンセーバー(仮称)】
・サイズは4,553,632Byte、アイコンはフォルダに偽装。
■感染ルート
・感染者が流す圧縮ファイルにある偽装されたウイルス本体から感染する模様。
■主な症状(感染確認方法)
・ny起動すると画面が真っ黒になり、
赤い文字で「winnyで違法なファイルを集めています」と文字が流れる。
・マウス動かすとログオフ画面に切り替わる。
・起動時にアドレス帳が勝手に立ち上がる。
・タスクマネージャが起動できない。
■主な活動内容
・C:\WINNT\Web\Wallpaperのフォルダを開く。(意味は不明)
・C:\WINDOWS\bugfixというフォルダを作り2つの圧縮ファイル作成。
[任意ワード][NullPorce] 俺のアドレス帳&お気に入り ユーザー名.zip
私はユーザー名、Antinnyの作者だ。.zip
・UpFolder.txtに「Path=C:\WINDOWS\bugfix」を追加。
・Winny.exeが置いてあるフォルダに、"NullPorce2MX.exe"(22,528バイト)ができる。
・C:\WINNTにWindowsXPのフォルダに偽装したexeファイルをいくつか(3つ?)作る。
ファイル名はシステムに使用されるものをランダムに使用する模様。
(報告済み:CTFMON.EXE、Exploder.exe、IMEJPMlG8.0.exeなど、どれも45,056バイト)
・レジストリに以下を追加し、起動時の自動実行が設定される。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
・また以下の値も追加、作用は不明?値はGalaxian Explosion
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\NullPorce2\Attribute
■駆除方法
・C:\WINDOWS\system\にあるwnconfig.txtとアイコンが偽装しているexeを削除。
・C:\WINDOWS\bugfix\の中に生成されてる2つのファイルを削除。
・nyを入れてるフォルダにあるUpFolder.txtを削除。
・レジストリで追加されたキーを削除。
★流行種その5
【仙台キンタマ(W32.SillyP2P)】
■感染ルート
・主にエロゲのイメージファイルをマウント、Autorunでウイルス発動。
■主な活動内容
・壁紙を勝手に変更する。
・windows\system32の中にexeを作製(svchost32.exe、setup.exe、ごみ箱.exeなど)。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runに上記exeを追加。
・レジストリエディタをメモ帳で上書き。
・UpFolder.txtにUPフォルダを追加し、
Download.txtにウイルスと思われるスペースつきのexeファイルを追加する。
・winnyのフォルダ内に隠しフォルダでUPフォルダが作られ、
downフォルダ内のファイル一覧のtxt、デスクトップSS、
Favorites、受信トレイ.dbx、送信トレイ.dbx、My Documentsが入れられる。
・Ignore.txtに仙台ギャラクシーエンジェルズを追加するため、自分が晒されてると気づきにくい。
■駆除方法
・windows\system32の中に作製されたexeを削除。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runに追加されたキー削除。
・UpFolder.txt、Download.txtの問題箇所修正削除。
【仙台スクリーンセーバー】
・仙台キンタマの2次感染を狙ったもの、仙台キンタマが放流する詰合わせに偽装。
・『(ユーザー名が2-3文字の女性名、トリップ無し)に混在の.scr』とスクリーンセーバ偽装。
・ハードディスク内の.doc、.xls、.txt、.jpgなどを収集しnyへ放流する。
・ノートンはAntinny.Gとして緊急対策。
★流行種その6
【仁義なきキンタマ】
■感染ルート
・フォルダアイコンに偽装したサイズ829,440の「新しいフォルダ .exe」を踏んで感染。
・感染者が流す、[仁義なきキンタマ] ○○のドキュメント.zipに偽装したウイルス本体が同梱されている。
・セキュリティレベルが低いと同梱されているhtmlから感染。
■主な症状(感染確認方法)
・C:\WINDOWS\system32\drivers\svchost.exe
C:\WINDOWS\system32\wbem\ .exeを作成。
・C:\Documents and Settings\ユーザー名\Local Settings\Temp\jktemp\upにupフォルダ作成される。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にsvchost.exeが登録される。
■主な活動内容
・デスクトップのスクリーンショットを取る。
・Winnyの検索履歴・tab1.txt・tab2.txt、WinMX共有ファイル名、2chブラウザのkakikomi.txt、IEのcookie、
OEの受信・送信フォルダ、hotmail情報、ワード・エクセルのファイルをupフォルダに圧縮する。
・UpFolder.txtを書き換えて以下の形でwiinyにファイルを勝手にアップロードする。
[仁義なきキンタマ] ○○のデスクトップ(******-****).jpg
[仁義なきキンタマ] ○○のドキュメント.zip
■駆除方法
・C:\WINDOWS\system32\drivers\svchost.exe
C:\WINDOWS\system32\wbem\ .exeを削除。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runにある
system32\drivers\svchost.exeを削除。
・UpFolder.txtの修正、作成されたupフォルダの削除。
■予防
・exe踏むなかれ。
まとめサイト
ttp://kintama.client.jp/ ttp://nemoba.seesaa.net/article/2479117.html
★流行種その7
【欄検眼段】
■感染ルート
・アプリに混入させ感染させる。
■主な症状(感染確認方法)
・C:\WINDOWS\system32\IMJPMlG.exeを作成。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にIMJPMlG.exeが登録される。
・フォルダ「temp000」を作成。
・UpFolder.txtを作成し以下の内容を書き込み、アップロードさせる。
[temp000]
Path=C:\temp000
Trip=12345
■主な活動内容
・OS起動時にデジカメ画像ファイル「DSC〜.JPG」を探し、「.GJB」に拡張子変更させアップロードする。
■駆除方法
・C:\WINDOWS\system32\IMJPMlG.exeを削除。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にIMJPMlG.exeを削除する。
・フォルダ「temp000」削除、UpFolder.txt修正。
以下推奨無視リスト
※何も言わず無視しとけ
.exe
.scr
.bat
.cmd
※無視したほうが安全
.com
.cpl
.folder
.pif
.js
.msi
.vbs
.wsf
.wsh
自分の環境で有効なスクリプト(.plなど)
<ショートカット>
.lnk
.url
<その他>
連続した拡張子
.reg
★流行種その9
【山田ウイルス&亜種】
流行中、でもスレ違い
ttp://127.0.0.1/ 開けると感染中
感染するとデスクトップのスクリーンショットと、ハードディスクに保存されているファイル
全てを、外部からダウンロード出来るようにHTTPサーバーで公開します。そのアドレスを
2ちゃんねる内の掲示板にランダムに書き込みます。
他にも、ホストファイルを書き換えて、マイクロソフトやアンチウィルスソフト会社サイト
などへのアクセスを民主党(210.253.211.2)に変更し、ウィルス定義ファイルの更新、
ウィンドウズの更新などを利用出来ないようにします。
(暫定)
★流行?種その10
【きんもーっ☆ウィルス】
system653.exeの名前で活動する、キンタマに似た新種のウィルス。
感染するとレジストリの自動実行に登録され、ハードディスク内の
.xlsや.docファイル、IEのCookieやお気に入り等をまとめた.zipファイルに
[きんもーっ☆] [個人情報]というタグをつけてWinnyにアップロードする。
ただしキンタマなどと違い、このファイルにはウィルス本体が含まれていないようだ。
亜種も存在するようだが、個体数が少ないこともあり、あまり相手にしてもらえず
詳細は不明。
■主な症状(感染確認方法)
・C:\ に[きんもーっ☆]が含まれた名前の、見るからに怪しいフォルダが出来る
・C:\ にsystem653.exeが作成される
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にsystem653.exeが登録される
・Winnyのアップフォルダが増える
16 :
[名無し]さん(bin+cue).rar:2007/11/25(日) 21:50:36 ID:hYj+EsWh0
とりあえず前スレのテンプレのコピペは完了
あとはよろしく頼む
オツ
/;;::r‐〜-ミ、 |
4~/へi::::::;/,ヘミ7 | ここを絶妙なタッチで
'-l|<>|:::::|<フ1|i' ノ クリックして下さい。
l! '" |::::l、~`リ へ
/`ー、 ハー;";::i:::ヾイl! ,r'~`ヽ、 \
,.ィ" ri l i ト、 1:|`丶:;;;:イ' ill!7、 、 y; ヽ、_` ー―――――
,. -‐''" 、 くゝソノリ~i | - 、 , -‐'7ハ ヾニト- ~` ー- 、_
, ィ ´ ,ゝ、_ `r' l | 、レ // `テ三..ノく _ ` ヽ、
/ , -' ,、 `、_) l,i, i // (/ ...,,;;;;:` 、 ヽ
;' '" ノ ;;;;:::: i ! : // .....:::::;;イ、_、_\ _ _ノ
l ..,, __,ィ"-‐´ ̄`i::::: ゙゙゙= ...,,,,,. l | ,// - = ""::;; :/ ` '''' '"
ヾ :;;;,, ,i l,// ,,..," / _,,.....,_
,. -- .,_ \ :;,. ;' V ;! `; /;: ノ ,.ィ'"XXXXヽ
/XXX;iXXミ;:-,、 ヾ '" ''' /./! ヾ / ,. - '"XXXXXXXX;i!
,!XXXXi!XXXXX;`iー;,、 i 、. / ;:::゙i ;: , | ,. r'"XXXXXXi!XXXXXX:l!
|XXXXX;|XXXXX;|::::::::|`ヽ、 ,! ,': : :| ,.レ"::::|XXXXXXX|XXXXXXX;l!
!XXXXX;|XXXXX:|:::::::::i ` ;! : : i! / !:::::::::|XXXXXXX|!XXXXXXX|
XXXXXx|XXXXX;!:::::::::::! `. /:: | '" l:::::::::::|XXXXXXX|XXXXXXX |
XXXXXx!XXXXxリ:::::::::::! |:: | i:::::::::::ゞXXXXXツ1XXXXXXX|
XXXXX/ \XXソ::::::::::/ i!::exe ノ i!::::::::::::ゞXX:/ lXXXXXXX|
CLANNAD VIRUSふんじゃった
出てきた画像のメッセージが「P2P使って違法どーたら」とかで萎えた
どうせなら
「あなたは、大切なファイルをなくしたことがありますか?」
とかにしろよ!
22 :
[名無し]さん(bin+cue).rar:2007/11/27(火) 04:24:14 ID:HMwOFCkw0
この板って即死条件あるんかな・・・
あげたほうがいいんかな・・・・
まだ原田あるの? 絶滅したかと思った。
24 :
[名無し]さん(bin+cue).rar:2007/11/28(水) 22:34:12 ID:j4utH8tL0
さびれてるなぁ
25 :
[名無し]さん(bin+cue).rar:2007/11/29(木) 19:53:52 ID:+qmCMZe40
ageage
一般的なキンタマって、一度感染すると、ZIPファイルが作成されるのは一度だけ?
大抵同じ名前とトリップだと一種類しか確認できないんだけど。
俺も今 踏んじゃった とりあえずこの時間からもう一台の方再インストとか寝られねーよ
rarファイルスキャンでキンタマ15個も入ってたぜ。
肝心の目当てのファイルはないし・・・
ウィルスパックかよ
shttpd
>>31 づらさんのことを知らないコは、近づいちゃらめぇ
彡⌒ミ
(´・д・`) 誰がハゲやねん
( つ旦O
と_)_)
結局、エロゲやエロアニメにホワイターやウィルスなんて一つも入ってなかったな。誰だよ?ホワイター祭り開催中とか言ってたのww
ホワイターを作るのって、結構技術がいるんじゃないの?BISHOPも結構苦労して作ったっていうし(でもでも…ノートン先生即撃退♪)
それを、このスレを見に来る奴らに作れるわけないw。祭り中止で\(^o^)/オワタ。残念でした〜wwwダウソ板は永遠に不滅ですwww
37 :
[名無し]さん(bin+cue).rar:2007/12/03(月) 23:43:09 ID:+ML2QHMh0
移転age
保守
まったりとな
age
42 :
[名無し]さん(bin+cue).rar:2007/12/08(土) 21:32:30 ID:RWkicJ450
∧_∧ / ̄ ̄ ̄ ̄
∧( ´∀`)< あげ
( ⊂ ⊃ \____
( つ ノ ノ
|(__)_)
(__)_)
(〜´-`)〜
44 :
[名無し]さん(bin+cue).rar:2007/12/11(火) 17:31:40 ID:DY8Nzr2v0
あげ
45 :
[名無し]さん(bin+cue).rar:2007/12/11(火) 20:19:32 ID:6lxihu5u0
, ノ)
ノ)ノ,(ノi
( (ノし
┐) ∧,∧ ノ
..|( ( ....:::::::) (
 ̄⊂/ ̄ ̄7 )
(/ 保守 /ノ
 ̄TT ̄
検索してもいまいち分からないんだが、似非キンタマって何?
パッチは関係ないだろうに。
ネトランの功罪が抜けてるな
ハルヒとかエルルゥとかの原田って、感染したらアップされるのってスクリーンショット以外に何かある?
キンタマってアップフォルダが存在しなかったら無害なんじゃねーの?
∧_∧
(・ω・`)
O┬O ) きこきこ〜〜〜
◎┴し'-◎
| | ∧_∧
| ☆))>.<.)
| |O┬O ) ぎこぎこ〜〜〜
| |◎┴し'-◎
>>55 では原田系のでキンタマみたいにファイルupされるやつはないの?
ファイル削除するから同時に転送するのは難しいのかな…
ニュイルス
“Winny漏洩”の抜本的な対策技術、IPAが12月27日まで公募
http://internet.watch.impress.co.jp/cda/news/2007/12/14/17882.html 情報処理推進機構(IPA)は14日、「ファイル共有ソフトを通じた情報漏えいに対する技術的手法の提案」の公募を開始した。
IPAによると、ファイル共有ソフトの利用者は増加傾向にあり、現在180万人にも達しているといわれているという。
そのような状況の中、“暴露ウイルス”や、ファイル共有ソフトの匿名性の仕組みが相まって情報漏洩の被害が発生。
政府などが「Winny」自体の使用中止を呼びかけたほか、民間による対策ソフトの販売にもかかわらず被害は増加し、社会問題化している。
技術的な観点からの抜本的な対策が求められているとして、このような被害を抜本的に低減するための技術的手法の提案を公募することにした。
受付期間は12月27日正午までで、IPAのサイト上で電子申請でのみ受け付ける。2008年1月中旬をめどに最終審査結果について応募者に通知するとともに、同サイト上で採択案件を発表する。
/ ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
定期保守
>>64 久々に来たが、このAAまだ使われたんだなw
>>68 / ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
エロゲマウントでなんかにかかったらしいんだが
仙台キンタマとは違うっぽい・・・
再起動するとデスクのアイコンがショートカットに
なってるし消した覚えないのにHDD容量が空いてる・・・
これってホワイターってやつか?
カスペで無反応だったんだが
71 :
70:2007/12/21(金) 16:23:27 ID:6y/r8eTR0
上で書き忘れたけど
>>36の文章のメーカー名が・・・
なんですごく気になる。ノートンなら反応したのかorz
原田OOが見当たらないな…
エロゲってウイルス入ってることはないんですか?
ないあるよ
BISHOPのゲームをやるといいあるよ
ばかなことしてしまいました・・
[060526] D.C.II 〜ダ・カーポII〜 モザイク消し NoDVDパッチ.zip
っていうのを使ってしまいました・・
いろいろ調べてはみたんですけど、どんなダメージをくらってしまったのか教えていただけませんか?
一応Aviraでスキャンして、でできたのは消してみたんですけどこれで大丈夫ですかね?
78 :
77:2007/12/22(土) 07:02:05 ID:3zCgaCAb0
すみません
使ったのはAntiVirでした
>>78 貧乏人m9(^Д^)プギャー
感染おめでとうwwww
81 :
77:2007/12/22(土) 19:20:29 ID:RpOytOth0
>>80 情報ありがとうございます
一応スレ全部読んでみました
流出とかはなさそうなんで一安心です
それでもちょっと心配なのでリカバリしようとおもいます
長い空白のあとに.exeっていうの踏んだら、あと10分以内にハードディスクの内容全部消去しますっていう表示が出て焦ってPCを強制終了させてしまったんですがこれってなにかのウィルスですか?
.exeとかでウイルススキャンして反応なくても、実行しない方がいいですかね?
85 :
[名無し]さん(bin+cue).rar:2007/12/23(日) 06:13:37 ID:bEayHiYM0
仮想PCでおk
ウイルス関係のexeはサイズがデカいからすぐ分かる
え?
ID:FvpgmK860
ワームを検出しました。
というようなメッセージを出しました。
削除しようとしても、「このタイプには対応してません」というようなメッセージ
「チェストに移動」としても、できないのです。
ファイルの種類をみたら、WinRAR形式のようです。
解凍せずに捨てれば問題ないですか?
どれどれ おじちゃんが見てあげよう
RealPlayerなんて使ってる奴いるのか?
94 :
[名無し]さん(bin+cue).rar:2007/12/28(金) 04:39:15 ID:XLjk8ych0
原田復活してるな
似非キンタマってなんだ?
ググったしかしほとんど情報がない
過去スレで解析済み
なあ、nyを起動させるとPCが再起動するんだけど同じ症状の奴いない?
>>100 しばらく前になったよ。
キャッシュ消せば直るよ。
似非キンタマはマン○
皆さん原田に年賀状は出したか??
【ブラクラ】HDDをフォーマットするWebサイト登場【ウイルス】 4
http://namidame.2ch.net/test/read.cgi/news/1199028324/ ニコニコ動画とか斧等のロダ、2chのURLに偽装して貼られてるのもあるから、ホイホイ踏むなよ。
なんかする前に、まず、スレをよく読めよ。
↓をNGワードに登録
gigigi.net
zz.tc
他、短縮URLで貼られる可能性もあるので注意。
アクセス禁止サイトに
gigigi.net
を追加
C:\WINDOWS\system32\drivers\etc
にあるhostsファイルをメモ帳などエディタで開いて以下を追加すればおk
127.0.0.1 www.gigigi.net
127.0.0.1 gigigi.net
127.0.0.1 snipr.com
127.0.0.1 uk.geocities.com
127.0.0.1 geo.yahoo.com
> とりあえずプログラムフォルダに xerox\nwwia
もろもろ言う人が居ますが、これはゼロックス社製品関係の物なので、問題はありません。
xeroxという変なフォルダがあります
ttp://www.tef-room.net/trouble/xerox.html お前ら気をつけろよ。
他スレにも、この警告文をコピペしてくれよ。
>>106 もう、いいかげんウザイ
ニュイルスじゃねーし
おまえら割れた人に年賀状ちゃんと出してますか?
その中でも特に原田に年賀状は出したか?
出しまくった
おめでとん
ほ
し
OS入れなおしたらアンチウイルスインスコ出来なくなった
nyできねぇ
BitDefenderのコマンドライン版でも使っとき
あ
し
た
の
じ
ょ
1
じ
高
山
厳
123 :
[名無し]さん(bin+cue).rar:2008/01/06(日) 06:57:38 ID:s+6VHC7d0
は、
最近の学歴のある人は「喪黒福造」が多いから、
単に学歴だけで信じてついて行くと大変な事になるのは目に見えている。
その辺りは常識の範囲内で行動しないとな。
Winnyなんてそうだな。
「心の隙間お埋めします。いいえ、御代は一銭も頂きません。」
喪黒福造も「心の隙間お埋めします。」 と良心的だが、
実は 「心の隙につけ込みます。」 が本当なんだけどね。
言い方を変えているだけ。
結末は知っての通り。欲に溺れて価値観を失い基地外となり人生破滅。
日本語でおk
たまにはかわったこと書かないと読者の気を引けないからな
nyなんて使うの一年ぶりくらいなんだけど
繋いでるだけで悪さするような
えぐいウィルスなんて出てないよね?
踏んだらグッジョブ
そしてノージョブ
ありがとう〜
だいぶ時間がたったから言いたいのだけど、
svchost.exeのことを質問してごめんな。
テンプレに入ったみたいで、驚いたからさ
>>9にかかったぽいんだが
C:\WINDOWS\sysrem32の中って一個もexeがないのが
普通なんですか?
亜種ということを考えられんのか
■推奨無視リスト
このままIgnore.txtにコピペしてください。
.exe,,0,0,,0,1,0
.jpg,,0.0085,0.0088,,0,1,0
.jpg .lzh,,0,0,,0,1,0
.g .lzh,,0,0,,0,1,0
.avi .lzh,,0,0,,0,1,0
.m .lzh,,0,0,,0,1,0
.w .lzh,,0,0,,0,1,0
.txt .lzh,,0,0,,0,1,0
.rar .lzh,,0,0,,0,1,0
.cab .lzh,,0,0,,0,1,0
.exe .lzh,,0,0,,0,1,0
※無視リストを追加しすぎるとマシンに負荷が掛かります。
■推奨無視リスト
このままIgnore.txtにコピペしてください。
.exe,,0,0,,0,1,0
.scr,,0,0,,0,1,0
.avi,,0,0,,0,1,0
.wmv,,0,0,,0,1,0
※無視リストを追加しすぎるとマシンに負荷が掛かります。
139 :
[名無し]さん(bin+cue).rar:2008/01/12(土) 05:56:52 ID:TjaG90M70
原田MkVに引っかかった(;´Д`)ハァハァ
>>96 俺も引っかかってた
さんざんググって復旧したけど数日するとjpgやらzipやらが大量に・・・
結局リカバリした
141 :
[名無し]さん(bin+cue).rar:2008/01/12(土) 21:07:09 ID:liziWZLD0
スキャンすればいいじゃん。
143 :
[名無し]さん(bin+cue).rar:2008/01/14(月) 14:07:32 ID:QUyp2u2+0
h
映像みようとしたら原田ウィルス00って文字がでてきてあわててけしたんだがもうおそいよね?
今のところなにも変化はないんだけど・・・
>>144 拡張子しだい!
無視リストちゃんとしてんならただの脅し動画だろ!
exeは無視だし拡張子は気をつけてるし
アイコンもデフォのでは表示させてないから偽装アイコンなら気づく
やはり脅し映像なのかな
148 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
>>148 今見たけど落としてるやつ結構居るのな。
>>148 2クリックした後はどんな画面が表示された?
その内容次第によるよ。
落ちてこないからうp
152 :
144:2008/01/17(木) 01:12:08 ID:u7x9Xp+A0
いまだになにもないので、やはりただのおどしみたいでした
153 :
[名無し]さん(bin+cue).rar:2008/01/17(木) 09:16:21 ID:6FYcCAWP0
age
見えないから存在しないなんてメデタイ頭してますね(´ー`)y─┛~~
155 :
[名無し]さん(bin+cue).rar:2008/01/17(木) 17:38:32 ID:MjYXkyA+0
www俺ハルヒウィルスにかかったんだけどww
156 :
[名無し]さん(bin+cue).rar:2008/01/17(木) 18:21:15 ID:K6ZCKzXt0
いまさら?w
にゃー、ウイルス食らったー
avast導入してフルスキャンしてみたらAntinnyの単語が・・・・
実はファイル名がAntinny
159 :
[名無し]さん(bin+cue).rar:2008/01/19(土) 05:44:11 ID:iQqUGtX70
ウイルスバスターのリアルタイム検索で
WORM_ANTINNY.GENを検知し、「隔離できませんでした」と
なったのですが、その後の手動検索ではウイルスは見つかりませんでした。
これは感染していないと解釈してもよろしいのでしょうか?
それとも検知されないように形態を変えて
潜伏しているということでしょうか?
161 :
[名無し]さん(bin+cue).rar:2008/01/19(土) 07:12:17 ID:iQqUGtX70
>>160 まじですか・・
手順に従い駆除しようと思うのですが
owner名のsvchostも生成されてないし
レジストリの値を削除しようと思っても
そのレジストリ値が見当たりません。
アドバイスいただけないでしょうか
162 :
[名無し]さん(bin+cue).rar:2008/01/19(土) 08:08:50 ID:yRPbKQTf0
ハードディスクをフォーマットした上で、Windowsの再インストールをする。
マジレスすると感染してません
/ ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
>>159 WORM_ANTINNY.GENでググったら
喪前のc:\が見れた。
はいはいワロスワロス
何かバスターが書き換えられてる(゚Д゚)???
データ晒す系のやつって、メーラーはOutlookかエキスプレス使ってたらどっちもやられちゃう?
それともエキスプレスだけ?
>>144 うちもこれみてしまって軽く凹んでる
exe.scrは無視、詳細で種類確認さらに極窓でもaviと確認してから
右クリックで再生するほど臆病なのに
ですが確認させてください。。脅し動画なのですよね?
害はないから安心しろ
ありがとうございます
さらにより一層慎重に確かめていきます。。
再インスコしたいけどリカバリCDなくすた
誰かXP売って。2000円くらいで
DHH内にあるテキストファイル(txt)全ての中身がぬるぽに書き換えられてしまったんですが
これはなんというウィルスですか?
Dデストロイ
H
H
あとはまかせた
Dダメ
Hヘンタイ
Hヘンタイ
CVは任せた
>>175 お前さんは釘といってほしいのか?w
このへんたい!どへんたい!derへんたい!
(*´д`*)アァー
177 :
[名無し]さん(bin+cue).rar:2008/01/22(火) 20:18:42 ID:r3uV0ye00
CV くじら
178 :
[名無し]さん(bin+cue).rar:2008/01/22(火) 21:00:37 ID:v0RvGi2D0
ダウンロードしたファイルを解凍したら画面に警視庁なんたらの画面が出てしまって
ダウンロードしたファイル、ブログラムの中のファイル、ショートアイコンもろとも画像ファイルに置き換えられちゃった。
動くプログラムもあればだめになっちゃったものもある。うち2台あるけど両方やられてもうた。
179 :
[名無し]さん(bin+cue).rar:2008/01/22(火) 21:01:19 ID:v0RvGi2D0
↑これどうしたらいいでしょうか・・。
181 :
178:2008/01/23(水) 08:36:09 ID:MQUu95s80
復元したらほとんど復活しますた
でも固定IPはおそらくもれてるよ、警察に....
183 :
[名無し]さん(bin+cue).rar:2008/01/24(木) 14:01:02 ID:xBLNrF2+0
184 :
[名無し]さん(bin+cue).rar:2008/01/24(木) 14:19:22 ID:zr8WXZ650
>>183 ウイルス作成で逮捕じゃなくて、著作権法違反容疑だから。
【原田ウイルス】コンピューターウイルス作成者ら3人逮捕 京都府警
538 名前: 光圀(大阪府)[sage] 投稿日:2008/01/24(木) 14:32:32.53 ID:VghqyDj00
数年前にダウソ板でWinnyのCrack版と言いながらホワイター(HDDをダメにする奴)を
ばら撒いてたグループがいたんだがたぶんこいつらだろう。
キンタマがはやる前の話。
当時のスレ
↓
Winny Cracked Version 総合スレ Ver.25
http://winny.info/2ch/misc/1071369328.html 1 名前:[名無し]さん(bin+cue).rar 投稿日:03/12/14 11:35 ID:lIjUcvAJ
Cracked VersionでUP0安全DLだ!
79 名前:[名無し]さん(bin+cue).rar 投稿日:03/12/14 13:56 ID:ZEP9faj3
このスレ削除依頼だしたほうがいいんじゃないか?
>>1のHDD消去はまずいだろ!?
どうやって特定したんだろ?
>>184 そうみたいだな、書き込んだ後に記事読んだわ
あれか、ついに9152KBの正体が判明するのか
winny国内初の逮捕
>>190 この画像を無断で使った事による、著作権法違反
ってことか??
_,,..r'''""~~`''ー-.、
,,.r,:-‐'''"""~~`ヽ、:;:;:\
r"r ゝ、:;:ヽ
:r‐-、 ,...,, |;;;;| ,,.-‐-:、 ヾ;:;|
:i! i! |: : i! ヾ| r'"~~` :;: ::;",,-‐‐- `r'^! 中辻正人(24)見てる〜?
! i!. | ;| l| ''"~~ 、 i' r イエ〜イ!
i! ヽ | | | ,.:'" 、ヽ、 !,,ノ
ゝ `-! :| i! .:;: '~~ー~~'" ゙ヾ : : ::|
r'"~`ヾ、 i! i! ,,-ェェI二エフフ : : :ノ~|`T
,.ゝ、 r'""`ヽ、i! `:、 ー - '" :: : :/ ,/
!、 `ヽ、ー、 ヽ‐''"`ヾ、.....,,,,_,,,,.-‐'",..-'"
| \ i:" ) |
____
/_ノ ' ヽ_\
/(≡) (≡)\ まだ懲りずにP2P使って楽しんでる
/::::::⌒(__人__)⌒::::: \ おバカなヲタ野郎はまじコロスww
| |r┬-| |
\ `ー'´ /
____
/ \
/ ─ ─\
./ (●) (●) \
| (__人__) |、
r―n|l\ ` ⌒´ ,/ ヽ
\\\.` ー‐ ' .// l ヽ
. \ | |
. \ _ __ | ._ |
/, /_ ヽ/、 ヽ_|
\ // /< __) l -,|__) >
\. || | < __)_ゝJ_)_>
\. ||.| < ___)_(_)_ >
\_| | <____ノ_(_)_ )
ダイモンズってまったく引っ掛からないけど、誰も炊いてないのか?
オリジナルの画像を使えってことだな
これ書けよ 馬鹿
★セキュリティ
★DownフォルダとZIP解凍先をアプリケーション実行禁止に設定する
XP Professionalの設定
コントロールパネルにある管理ツール→ローカルセキュリティポリシーをダブルクリック
ローカルセキュリティ設定ってウィンドウが開くそこの「ソフトウェア制限のポリシー」
という項目のツリーに「追加の規則」って項目が出てくるからそれを右クリックして
「新しいパスの規制」を選択、パスにDownフォルダを参照させてセキュリティレベルは
「許可しない」に設定してOKを押す。そうすると.exeや.scrは実行されなくなる。
圧縮書庫の解凍先もそうしたいなら新しいパスの規制に標準設定にしてる
解凍フォルダを指定すればOK
★XP HomeEdition
パソコンを セーフモードで起動させてDownフォルダ右クリックしてプロパティ
「セキュリティ」のタブを開いて詳細設定→「追加」→「詳細設定」→「今すぐ検索」
「Everyone」を選択→「OK」→「OK」→「適用先」を「ファイルのみ」にする
「ファイルの実行」のところを「拒否」にチェック→「OK」→「適用」→「はい」
★ツールでXP HomeEdition設定する方法
通常「ダウンロードフォルダで実行ファイルの実行を禁止」という設定は
XP Professionalでしか行えない。セーフモードを使ってこの設定をHomeで行うが
Homeの通常モード上で設定を行える海外製ツール
「Patch Folder and File Security」ダウンロード先
ttp://www.rt-sw.de/en/freeware/freeware.html 詳細設定方法を解説
ttp://oshiete.new-akiba.com/archives/2006/08/patch_folder_and_file_security.html
んなもん実行禁止にしなくても実行しなければいいだけだろ 馬鹿
あれ 亜種じゃなかったっけか 見間違いか
と思ったけど作者みたいだな
>>185 2003年末にnyで逮捕者、同じ頃にダウンでウィルスばら撒き、
その2ヶ月ぐらい後からキンタマがすごい勢いで流行りだしたから
こいつらが原田以外も作ったのかな
_,,..r'''""~~`''ー-.、
,,.r,:-‐'''"""~~`ヽ、:;:;:\
r"r ゝ、:;:ヽ
:r‐-、 ,...,, |;;;;| ,,.-‐-:、 ヾ;:;|
:i! i! |: : i! ヾ| r'"~~` :;: ::;",,-‐‐- `r'^! 中辻正人(24)見てる〜?
! i!. | ;| l| ''"~~ 、 i' r イエ〜イ!
i! ヽ | | | ,.:'" 、ヽ、 !,,ノ
ゝ `-! :| i! .:;: '~~ー~~'" ゙ヾ : : ::|
r'"~`ヾ、 i! i! ,,-ェェI二エフフ : : :ノ~|`T
,.ゝ、 r'""`ヽ、i! `:、 ー - '" :: : :/ ,/
!、 `ヽ、ー、 ヽ‐''"`ヾ、.....,,,,_,,,,.-‐'",..-'"
| \ i:" ) |
ちょっと質問なんだけど
ついこの間、ノートン先生でnyで落としたファイルを保存している場所のウィルスチェックしたら
チェック後にウィルスがあったフォルダだけ表示されなくなってるんだが…
一部のフォルダはショートカットつけてたから確認出来たけど、ファイル自体は生きている。
だけど、フォルダは一切表示されない。(隠しフォルダのチェックでもダメだった)
検索でも引っかからない。
ショートカットをしていなかった行方不明フォルダが沢山あるんで、どうにか救出したい…
nyで落としたファイルのウィルスチェックだからここかなと思って書き込んだ。
もしかしたらスレ違いかも知れないけど教えてくれると助かる。
ノートン使ったこと無いしそんな状態になったことが無いからしらんが
・コマンドプロンプトで DIR /A してみたら
隠しフォルダのチェックってのはたぶんフォルダオプションのアレのことだろうけど
・適当なフォルダ作って、そのフォルダに隠しファイル属性付けてみたら
原田亜種100種余りが結局この中辻ひとりの手で作られたわけか
212 :
[名無し]さん(bin+cue).rar:2008/01/28(月) 13:26:59 ID:XvWoaZ3r0
213 :
[名無し]さん(bin+cue).rar:2008/01/28(月) 13:28:18 ID:G0uETf6U0
そこらじゅうにあるけどこの人何なの?
>212
トリニダード・トバゴが入ってないから信憑性に欠けるな
すいません質問させて頂きます
【使用OS】 Windows XP
【WindowsUpdateしてるか】 してます
【使用AntiVirusソフト】 AVG Free Edition
【AntiVirusをUpdateしてるか】 してます
【Winnyのバージョン】 v2.0b7.1
【Winny歴、総DL量】 2ヶ月、50G前後
【テンプレを読んだか】 一応読みました
【テンプレにある対策を実行したか】 していません
【症状、具体的に分かる限りすべて書く】
急に音楽が流れ出して延々とリピートを繰り返してます
再起動しても起動と同時に同じ音楽が流れ出していつまでも止まりません
起動時に「みっくみくー」とかいう文字だけのウインドウが出てきます
【何をしたらそんなことになったのか】
落としたファイルをインストールして実行し、少ししてから流れ出しました
ファイルは「未来のキミと全ての歌に」という同人ゲームです
【これまでにとった措置】
テンプレにあったトレンドフレックスセキュリティという所の
オンラインスキャンを実行中ですが、今の所何も見つかっていません
解決方法をご存知の方いましたら教えて下さい、どうかよろしくお願いします
>>216 解決法 → くりーんいんすと(
ハッシュ書いてくれ。
ぐぐって見たところ「未来のキミと、すべての歌に―」が正しい名称のようだが、嫌がらせじゃなかろうな。
新種ならウイルススキャンは無駄だよ。誰かが検体送って対応するまで。
トリニダード・トバコって聞くとどうしてもペンチマンの出身地って事しか思い出せない
解析班待機中…
221 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
TVでは、このウイルスが入ったPCからデータを送信していたと言っていたので、
その送信先を調べて捕まったのだ、馬鹿なウイルス製作者がいたもんだなと思っていたんだが、
実際は違うのかな?
223 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
まあ一番強力なのはインターネットやるときや怪しいバイナリー実行するときは
システム権限落としてから実行することですよ
これさえやっときゃアンチウイルスさえ必要なくなる
砂箱監視でも
226 :
219:2008/01/31(木) 22:22:52 ID:cBrLrSZQ0
(´・ω・`)
亜種ばかりで面白くない(マテッ
自分で新作つくればいいんじゃね?
動画ファイルで右クリックしても開くしかないファイル保有してるんだが
どうするかこれ Delete押しても削除できねぇ
とりあえずうp
unlocker
>>227 全然楽しくなかった…(´・ω・`)ナンカチガウ
もう答えが出ているようだ。
35 名前:[名無し]さん(bin+cue).rar sage 投稿日:2008/02/03(日) 07:58:38 ID:T3BVMeOL0
ぱちゅコンの本物はインストーラーが付いてなくて直接ファイルをコピー
インストーラーにウイルスが付いてて、実行すると
imepadsv.exeとregedit.exeを生成
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
にimepadsv.exeと消したファイルを復活する(名前忘れた)のを追加
ノートン、カスペ、ウイルスバスターには無反応。
とりあえずインストーラー実行したらファイルが生成されてるので
100%これ
36 名前:[名無し]さん(bin+cue).rar sage 投稿日:2008/02/03(日) 08:17:06 ID:T3BVMeOL0
インストーラーじゃなくってautorun.exeだった
CRC32が65A54225
234 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
生物と非生物の間
たまにここに来てたよな
明らかに情報源にされてたっぽいな、ここ
そりゃそうだ
一時期やけに詳しい解析有志がいたけど作者本人だったのかもな
だったらもっと良いウイルス作れよなと
俺たちにとってHDD晒されるよりも
HDD全フォーマット(外付け含め)の方が恐いからなw
こっちの方が作成も簡単&一回実行したら終わり
ソフト開発にはユーザの声が大切ってことだなw
参考にされそうなことは出来るだけ隠してたつもりだけどなあ。
いやあね。もう。
キンタマや山田の作者も絶対こういう所はチェックしてるよ
放火魔は現場に戻ってくる、とも言うし
''ニ三三三三三ミミミ=、,
,.-┤三三三三三三ミミミミ,\
,/,彡l三三三三三三ミミミミミミミミ\
/〃,彡レべキ三三三三ミミミミミミミミミヾ、
,//〃彡{" ~゙''=ニ三ミミミミミミミミミミミ;;}
レ〃三l; ,, ~゙"''ーーー=弌ミミ三;}
l/彡三;j , . - ' ' , :._,,..-―‐‐、ヾ;三j
,!;三;三j ,.-'''~ ̄`ヽ i ::.,,..-―‐'' 、_!'i"
'ヾ;三;;j ,.:-'ニ二ニ'⊥ ≡~ ̄ !i
ヾツ ; .:;l i;_ !l
l! ;!:: ':;l,_;;.. r-' ヽ、, l !
.} ;{:::. ,  ̄ ヽ, |"
{,,.j::::;:: ::'' _,. -― ''''ユ∧ !
゙:, ヽ. :.弋;;;:::ニニニ‐" /
,入.ヽ, 、 = = = ,/
_,,.:ぐi. ゙ヾ:; ゝ.. ノト、
,,,.. --::ァ'':::::::::::l#ii_ ゙ヽ:;,_ ,.-'' j#;lヽ
:::::::::::/::::::::::::::::::!####llliii~~゙""~,,,,.::iii##l::::\
::::::;/:::::::::::::::::::::::::l#################!::::::::::::ヽ、
ピーコ「昔、実家でね、悪霊を追い払うと言われたお香をたいたのよ。
そしたら、おすぎが「臭い臭い」と叫びながら家を出ていったのよ」
あんなのにひっかかるユーザーもユーザーだな
q
253 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
255 :
[名無し]さん(bin+cue).rar:2008/02/09(土) 01:03:17 ID:LGxeOkVK0
ウイルスに感染してそのウイルスはもう削除したんだが
今度はNoderef.txtが読み込めなくなって、他のノードと接続できなくなった
誰かなんのウイルスに感染したのか教えてくれ、頼む!
もう一度感染しないとわからないかと
2年くらい前に流れてた特に話題性もないファイルなんだけど
もうnyのネットワーク上からもう消滅してる可能性高いかな?
どうしても落ちてこない・・・
諦めて、OSクリーンインストールしませう。
月曜日は祝日だしね。
>>244 2.5"だったら、ATAレベルでHDDパスワードを掛けるという手法も考えられるな。
誤爆。
ええええぇぇ!
265 :
[名無し]さん(bin+cue).rar:2008/02/14(木) 22:21:10 ID:GkdY6msC0
1年前くらいに流行ったエロゲとかインストすると
「通報しますた」って表示されるウイルス名なんだっけ?
お願いします。
>>216 自分のパソコンもなったので、根性で調べてみた。
c:\WINDOWS\Mediaの中のwavファイルをすべてウィナプに突っ込んで聞いてみたら
曲の番号が22.23.45.47.48.49.72.74.75.76.98.99.105〜130がみっくみくになってた。
まぁ、何の知識もないのでそこまでしか判らなかったですが、名前にWindowsって付いている物は全滅でした。
一体どこから未知のウイルスを拾ってくるのか・・・。
その才能がうらやましい。
やっぱそうでもない。
txt,wav,aviファイルとかが100KBに差し替えられるウイルスって名称ついてんの?
whiterの亜種か
自己解決
272 :
[名無し]さん(bin+cue).rar:2008/02/15(金) 20:53:46 ID:LpmqUaOT0
1年前くらいに流行ったエロゲとかインストすると
「通報しますた」って表示されるウイルス名なんだっけ?
よろしくおねがいします。
こちらこそよろしく。
自己解決しました
普通プログラムとかISOとかexeの入ってるものは1ヶ月か2ヶ月ぐらい様子見てから
起動するもんじゃないか?
漏れの認識が間違ってるの?
このスレにいるのは命知らずの特攻野郎ばかりだぜ?
ガキはおうちに帰ってママのミルクでも飲んでな。
間違ってるけど敢えて指摘せずにいつか自ら成長することを望む優しさ。
特攻する人がいなかったら
1ヶ月どころか何年様子見ても意味ないんだぜ
ブラジャーからミサイルまで何でも手に入れて見せるぜ!
このスレに報告されるほとんどが常駐していない新参でしょ
282 :
[名無し]さん(bin+cue).rar:2008/02/17(日) 13:01:17 ID:v/v4KRTn0
何色?
土留色
十色
喪主
286 :
[名無し]さん(bin+cue).rar:2008/02/20(水) 09:32:39 ID:qsIvSHrD0
daemon toolsの設定の変更って必要?
マウントした際に、実行ファイルの自動実行されてないから大丈夫だと思うけど。
287 :
[名無し]さん(bin+cue).rar:2008/02/21(木) 06:26:31 ID:yGYEaKx90
自慢じゃないが、まだ一回も発動させたことない。
落としたファイルには8割がた入っているが。
んあー
ほあー
290 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
メモ帳で
292 :
[名無し]さん(bin+cue).rar:2008/02/29(金) 03:48:57 ID:w8Ev1OKX0
オートランを切ると何か弊害とかありますか?
めんどくさくなる
295 :
[名無し]さん(bin+cue).rar:2008/02/29(金) 18:06:17 ID:Mru09ojp0
めがねの兄ちゃんの画像のファイルばっかり
落ちてくる。
しかも、ウイルスチェックでかからないのだが?
これってやっぱりウイルスなんだよね?
ウイルスの残骸ね
まじ?俺もそれダウンした事あるわー。
299 :
[名無し]さん(bin+cue).rar:2008/02/29(金) 18:45:09 ID:uons5nrI0
無害だから安心せい
300 :
[名無し]さん(bin+cue).rar:2008/03/01(土) 17:01:34 ID:5o/dsBNV0
ウィルスとは別物なのか、bug.exeとかいうのにひっかかったぞ。
画面が暗転するだけかと思いきやコツコツ貯めてた動画ファイル、全部消去された
復元の仕方誰か教えて・・・
消えた物は無理
調べたが復元ソフトで戻せるらしいな。
お勧めなんてある?
復元ソフトが完全に戻してくれないことも調べるべき
大きい動画なんてなおのこと
ああ冷たいこといってごめんね
フリーのは復元とかDataRecoveryが妥当かな
>>302 残念ながら既に手遅れです‥ざまぁwwww
復元できたけどかなり時間かかるな。
復元できない物があれば落とし直すか。
サンクス
>>304
>>306 いや、無理なもの多いだろ、上書きで壊れてる可能盛大
って上書き系じゃないのか。 チッw
>>216と同じ症状が出た。
再起動しても、ってこれレジストリとかスタートアップになんかあるんかね。
アホー
>>217 >>216と
>>308のウィルス(?)だと思う。
ハッシュ:2a6afb8aaba83be978f3365b60d9b5b7
本体:setup.exe
311 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
312 :
[名無し]さん(bin+cue).rar:2008/03/03(月) 14:59:07 ID:EnIM+Ua50
データ移行中にwinnyインストールしてないPCでぬるぽにかかったんだけど
これってセフ?
ガッ
やっちまった・・・(ω・`
HDDが1個と半分綺麗さっぱり消滅
リカバリー試みるもほとんどファイルサイズ102400バイトの「m9(^Д^)プギャー」になってて修復不可
Whiter系かな?
症状でググっても見つからないんだけども
ちなみにどのファイルだい?
Whiter系だと思う。
俺も以前「でっていわないwww」って名前のファイルで修復不可になったわ。
320 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
321 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
322 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
BISHOPw
ほうほう
BISHOPのアレって進化してたのか
以前はファイル名変更するだけで無差別ファイル削除っていう荒業はやってなかったような
326 :
[名無し]さん(bin+cue).rar:2008/03/09(日) 01:33:01 ID:Ldk/2cN/0
VISTAなんですが
ほとほと愛想が尽きた。
ここまで付き合ってきた俺涙目orz
改ざんされた状態のサイトのスクリーンショット見てみたいんだが
Vectorでスパイウェア配布中!
http://namidame.2ch.net/test/read.cgi/news/1205437987/ http://pc11.2ch.net/test/read.cgi/software/1191830557/45- 45 名前:名無しさん@お腹いっぱい。 [] 投稿日:2008/03/10(月) 00:57:40 ID:R4WFNv7M0
ttp://www.vector.co.jp/soft/cmt/winnt/util/se156715.html ソフト名: DDChecker Ver5.3
ソフトの種類: シェアウェア1,365円(税込)
作者: WATANABE.
"
http://www.nbstation.com/ddcx/ddc_win_reg.php"
"
http://www.nbstation.com/ddcx/ddc_win_use.php"
"
http://www.nbstation.com/ddcx/check.php" あたりにアクセスし、
PCメーカー名, MACアドレス, CPU情報, 物理メモリ量,
OS名, OSプロダクトID, OS登録者名, コンピューター名, ユーザー名等を送信
48 名前:名無しさん@お腹いっぱい。 [sage] 投稿日:2008/03/13(木) 19:52:54 ID:6j4ZQDV/0
WireSharkによる調査結果
>"19","1.458655","192.168.11.2","202.248.237.142","HTTP","POST /ddcx/ddc_win_use.php HTTP/1.0"
>"21","1.466680","192.168.11.2","202.248.237.142","HTTP","Continuation or non-HTTP traffic"
POSTデータのダンプ画像
ttp://ura.s2.x-beat.com/src/ar21300.jpg Who is
http://whois.ansi.co.jp/?key=nbstation.com
やられた〜
キャッシュ280G喰われた
((;゚Д゚)ガクガクブルブル
はうわああぁ、あぅあぅ〜(´д`;)
何が警鐘だよ
利権ヤクザが
さすが京都腐w
さっきウイルス入りのzipファイルをwin rar使わずに解凍しちゃって・・・
System idle Processがいきなり99%とかになってるんだけど・・・
他人がこっちのパソコンを見てたりするってこと?
スキャンしても何も反応ないし・・・
こんな下手な釣りを良く書き込めたもんだ
>>339 釣りではないのですが。
釣りと取られるとしたら大丈夫なようですね
無駄な労力を使わせてしまい申し訳ありませんでした。
しかし釣り以外に受け取りようもない書き込みではあるな
まずidleを辞書でひこうぜ。。。
スレ違いだったら申し訳ないんですが、
拡張子がmp3やaviのファイルのタグにウイルスの情報を埋め込み、
実行すると感染するウイルスは本当にあるのでしょうか?
あったら、それに対する対策とかはあるのですか?
無いとは言えない。
対策は、怪しいファイルに手を出さない。感染しても被害の出ない環境を作る。等。
ちなみにmp3やaviは再生するべきもので、実行するものじゃない。
348 :
ひみつの文字列さん:2024/12/28(土) 19:16:44 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
>>348 でもexeなんだよね?
踏まなきゃいいだけじゃないの?
>349
上のやつ確保したがmdf+mdsだわ。
CD自動起動型の奴なの?
>>350 んじゃあさ、オートラン切ってある端末なら、
デーモンで読み込んでも平気だよね。
その状態でウイルスチェックしても判別できない未知の奴かな?
unicodeのLROとか使って.exeを.aviに見せかけてるとか
拡張子の前に空白入れまくってるファイルとかくらいだ
あとメディアファイルを再生させてウイルスに感染させる方法は
再生ソフトに脆弱性あればそこを付くとかだけど難しいところだ
データを直接判別するメディアファイルではなくプレイリストファイルとか
メディアファイルと仲介する用途のファイルならもしかしたらできるかもな
>>355 > unicodeのLROとか使って.exeを.aviに見せかけてる
これって Winny 扱えないんじゃなかったっけ?
アーカイブしときゃええがな。
キンタマ系って感染したことないけど、
nyのシステム情報のアップファイル個数や
アップファイルフォルダ個数が
その分増えるの?
>>358 ある
>>359 増える
キンタマ系のP2Pネットワークへのファイルアップロードは
winnyの設定ファイルを弄って設定してないフォルダを
アップロード領域に組み込む所まででキンタマ系自体が
winnyのP2Pネットワークを利用してバックグラウンドで
ファイルアップロードするという動作は実装されてない。
データの垂れ流してるかどうか確認するなら起動時に
アップファイルやアップフォルダの個数をチェックするだけでも良い
対して山田系はウイルス事態にファイルアップロードや
ネットワーク構築の機能を備えている
【使用OS】XP
【WindowsUpdateしてるか】している
【使用AntiVirusソフト】AVG/Spybot
【AntiVirusをUpdateしてるか】している
【Winnyのバージョン】2.0.0.0
【Winny歴、総DL量】1年以上 1000未満(キャッシュは消)
【テンプレを読んだか】読んだ
【何をしたらそんなことになったのか】
zipを解凍(極窓でファイル判別→zipだったのでWINRARで中身確認。
とくに怪しいところはないので解凍→解凍はできたけど、エラーがでました(すぐ消したので詳しくは不明)
【症状、具体的に分かる限りすべて書く】
続く...
山田チェッカーでキンタマの可能性が有りとでました。
↓
HKEY_LOCAL_MACHINE内の自動実行を検索しています・・・
svchostエントリが見つかりました。
ファイルパス:"C:¥WINDOWS¥system32¥drivers¥¥svchost.exe / driver-auto
WORM_ANTINNY.ABまたはTROJ UPBIT.Aの可能性有り
(なぜかかけないので細かくてすみません)
Microsoft Windows悪意のあるソフトウェアの削除ツール (KB890830)ではなにもみつかりませんでした。
「キンタマ」でCディスクを検索しても何も出てきません。
Upfolder.txtに変化はありません。(感染したと思われる時間の前後nyは起動してません)
ユーザー名.txtなども見つかりません。
C:¥WINDOWS¥system32¥drivers¥svchost.exeはありません
ユーザー名で実行しているsvchost.exeもありません。
HKEY_LOCAL_MACHINE¥SOFTWARE¥Microsoft¥Windows¥CurrentVersion¥Runには
ctfmon.exe/Tea Timer.exe/Google Toolbar Notifier.exeが表示されました。
アドバイスお願いします、感染しているんでしょうか?
>361-363までが質問です。
>>361 少なくとも解凍・書庫の閲覧だけで実行されるものはないよ
C:\WINDOWS\system32\drivers\\svchost.exe / driver-auto
でぐぐれ。
>>366 どもです。
HijackThisで
C:\WINDOWS\system32\drivers\\svchost.exe / driver-autoをFixしてみました。
山田チェッカーは異常なくなりました。
レジストリエディタをみる限りsvchostはありません。
感染していたけど、活動していなかったとみていいのでしょうか?
相変わらず、キンタマというファイルは見つかっていません。
過去に感染し駆除された跡、あるいは未知の亜種。
対処法は徹底的な監視解析かクリーンインストール。
または無視。
日曜日にチェッカーしたときは平気だったので(それから出かけてたし)
やはり、月曜の夜にzipを解凍したときになんかあったんだと思います。
(ちなみにMXで落としたファイルだったんですが)
nyには触らず、一度まっさらにしてもらうように頼んでみます。
ありがとうございました。
370 :
359:2008/03/25(火) 14:03:13 ID:9o7kKc9S0
キャッシュ化して流出させるウイルスってなかったっけ?その昔聞いたような気がしないでもない
ごめ。忘れて
1つの家に4部屋、別々の4台パソコンがあって、2台→win2台→macだとします。
ADSLでつないでる環境で
1台のwinにnyをいれて、感染したとすると
情報が漏れるのは、感染したwinマシン1台にとどまるんですか?
漏らそうと思えば全部から漏れる。
>>373 他の3台で感染ファイルを実行したり参照しなければ問題ないだろ
こんな事を聞くレベルならP2Pはやめた方が良いと思うぞ
見事な春休み
流れてくるデータの9割くらいがウイルスってw
逮捕者出てから暫くまったく見かけなかったのに
今度の休みは新種ないかもね
>>375 ローカルにDNS情報書き換えられて中間者攻撃でアウトっていう筋書きがある。
絶対なんて無いんだからなぁ
380 :
[名無し]さん(bin+cue).rar:2008/03/30(日) 13:33:13 ID:BCwggAGG0
ho
381 :
[名無し]さん(bin+cue).rar:2008/03/30(日) 21:53:28 ID:VaL03XZ70
syu
382 :
[名無し]さん(bin+cue).rar:2008/04/02(水) 05:08:45 ID:nISmolNj0
winny起動すると即
空のcacheに10数個の1kbyteファイルが出てくるんだけど
ウイルス?
383 :
[名無し]さん(bin+cue).rar:2008/04/02(水) 05:09:25 ID:qXC5jJQp0
おまえの存在がウイルス
しまった変なの来ちゃったか…
アゲなきゃよかった失敗
改めて
winny起動すると即
空のcacheに10数個の1kbyteファイルが出てくるんだけど
ウイルス?
385 :
[名無し]さん(bin+cue).rar:2008/04/02(水) 05:24:01 ID:92wyhTG60
おまえの存在がウイルス
386 :
382:2008/04/02(水) 05:51:38 ID:myZMB1tz0
自己解決しました。
winny2.0b7.1がどこかにメール送ろうとするんだけど
自己解決してないんだけど
winny起動すると即
空のcacheに10数個の1kbyteファイルが出てくるんだけど
ウイルス?
詳しくない人が変なこと言って邪魔してくるのやだ。
揚げ足とかいらないよ。
詳しい人お願いします。
389 :
388:2008/04/02(水) 14:20:20 ID:EZnU492x0
誤爆しました。吊ってきます
390 :
388:2008/04/02(水) 15:56:43 ID:+dZ/24PT0
今浴室でムトーハップとサンポールを混ぜてます。
忙しいのでまたきます。
似非キンタマに引っかかったのに気づかずに2ヶ月経ってた。
手動駆除できたけどオンラインスキャンは反応しないし、いい加減対応汁。
因みに感染源はぱちゅコンだった。
川合走す
>>388 マジレスすると、それはかなり凶悪なウィルス。いますぐパソコンを窓から投げ捨てないと大変な事に・・・
といいたいがあまりにくだらんのでやめとく。
nyやってりゃキャッシュがちょっとずつたまっていくのは普通。 つーかなんでここで(ry
いやそれが勝手が違うんですよ
キャッシュを全部消して
その後winny起動するといきなり10数個のファイルが現れるんですわ。
もちろんwinnyでは何もダウンロードリストには入ってませんのです
誰か詳しい人教えて欲しいです
>>394 「winny 転送」でググってこいカス
ぱちゅコンでやっちまったぜ・・・。レジストリ、一見変わってないんだが。。。。
>>395 そっそうなんですか
今までなかったと思うんですがそうなんだ…。
396さんどうもありがとうございます。カスだなんて勿体お言葉です。
実体すらないシミでいいです。ありがとうございました。
399 :
397:2008/04/07(月) 23:55:38 ID:yAIggMXd0
消えた・・・・かな?upフォルダにキャプ画像追加のみならいいんだけど。
最新のキンタマ事情ってどうなってんの?
テンプレにある確認方法で最新のウイルスでも感染確認は可能?
402 :
401:2008/04/08(火) 05:56:00 ID:tZl3cmuQ0
C:\WINDOWS\Mediaのファイルが何個かみっくみくにされてるのはわかったんだけど
他に被害が出ているのかどうかが分からない・・・
ひさびさにHangameやろうとしたら
どのゲームもゲームスタートをクリックすると
一瞬なぜか東方緋想天が起動して終了するっていう動作するんだけど
なにがどうなってるやら/^o^\
東方緋想天自体はアンインスコっていうか削除済みだし
HangemeもクライアントアンインスコしたりキャッシュやActiveX削除したりしたけど相変わらず
レジストリがどこか書き換えられてたりするんだろうか・・
exeは無視してたんだけど
.e eファイルってのが落ちてきてなんか不安です
キャッシュ変換終了したはずなのになぜかダウンフォルダにそのファイルが無い
気になってもっかいキャッシュ変換してみたら
すぐは消えないんだけど時間が経つと勝手に消えた
何回かキャッシュ変換してみたけどやっぱり同様で勝手に消えるファイルみたいです
そのファイルが勝手に消えるって事意外は何も起きてませんが
怖くてキャッシュからも消しときました
.eって拡張子のままじゃなんにも関連付けられてないからウィルスでも平気だと思ってたんですが
関連付けのない拡張子でも安心できないものなんでしょうか?
405 :
[名無し]さん(bin+cue).rar:2008/04/11(金) 22:24:28 ID:tDD4qy/50
パソコンが勝手に再起動した→タスクバーに緑色の盾のマークが一瞬出た→オタク顔の男の写真が一枚あった
これなんてウイルス?
406 :
[名無し]さん(bin+cue).rar:2008/04/11(金) 22:34:32 ID:n2kMSjHp0
407 :
[名無し]さん(bin+cue).rar:2008/04/11(金) 22:51:36 ID:tDD4qy/50
>406
405だけど、これって感染したのかな?
今一生懸命調べているけど
>>407 被害拡大する前に早く回線切った方がいいぞ
何でそうなったんだ?
まったく関係ないけどルーター噛ましてなかった時は
フレッツ接続ツールのせいでPCが落ちまくった
prpcui.exeが常駐してる
もうオシマイだ!!!!
今スキャン中だけどさっそくウィルス反応でた
ny以外感染経路が思いつかんがnyで感染してはいないはず
AVGとAvast!以外のアンチウィルスソフトで何かお勧め内科医?
ういるすばすたーでいいよもう
Antivir
有料のウィルス対策ソフトを勧められる
↓
懲りずにnyで落とそうとする
↓
またウィルスに引っかかる
avira
ねらー
system32に拡張子のないファイルがあるから、なんだろと思ってメモ帳に突っ込んでみたら
Kドライブの中身が列記されてたんだけど、これって何かウイルスに感染してんのかな?
ご愁傷様
検知できないアンチウイルスソフトが(ry
age