[ウイルス]似非キンタマ[Desktop Live]
1 :
[名無し]さん(bin+cue).rar:
shareのupフォルダに約三十分毎にデスクトップのキャプチャが
隠しファイルで作成されるんだがこれはなんなんだろう?
ノートンでもバスターでもウイルスは検出出来なかったんだが…
検索しても殆ど情報は載っていなくて
下の方法を試してみても怪しい点は見当たらない。
応急処置として下のツールを使って画像を即消ししてるんだが
感染ルートや駆除方法はわからないだろうか?
http://red.sakura.ne.jp/~anonymouse/ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runの
怪しい値を削除する。
(/logon /start /autorun /startup これらが含まれている可能性が高い。)
どれが怪しいか分からない場合は「データ」を辿ってみる。
それが偽装アイコンだったら間違いなくキンタマ。
C:\Documents and Settings\ユーザー名\Local Settings\Temp\ユーザー名.txtなどを削除。
WINDOWS\win.ini、WINDOWS\system.iniに
キンタマっぽいのがWinnyのパスを書いていた場合そのパスのみを削除。
感染したファイルを貼りやがれ
4 :
1:2008/01/31(木) 20:20:50 ID:qnnTA1ku0
5 :
1:2008/01/31(木) 20:31:04 ID:qnnTA1ku0
>>2 その感染したファイルが発見できない。
UPフォルダにデスクトップのキャプチャが下のような名前でできている。
これは隠しとシステムの属性がついたファイルなのでツール→フォルダオプションで
「すべてのフォルダとファイルを表示にする」を選び
「保護されたオペレーティング システム を表示しない」の選択
を解除すると見ることができる。
[似非キンタマ] Desktop Live! 0.2.0 xxxxxx (2008xxxx-xxxxxx).jpg
ハッシュ貼って首吊って市ね
新しいウィルスか?
(´・ω・) ス
壁|
壁|ω・)))
壁|つ;´・ω・))) スー!!!
壁|
壁| <グシャッバキッ
壁| バリボリバリビチャピチャ・・・
(´・ω・) カワイソス
俺もそれ2週間くらい前にかかった
調べても
>>1の駆除方法以外なくてどうしようもなくなってたところだ
shareだけじゃなくnyにもアップフォルダ作られる
nyの場合はアップフォルダだけが隠しフォルダになっててその中は普通のjpg
タスクマネージャのプロセス見ても特に問題ないし常駐起動ではなさそう
nyでもshareでもアップフォルダの設定消してプログラム再起動したらその設定復活しないし
PCの起動時かシャットダウン時に作られると思うのだけど…
つシマンテックオンラインスキャン
ウィルスセキュリティのチェックとトレンドマイクロのオンラインスキャンは何もかからなかったのに・・・
14 :
1:2008/02/01(金) 19:09:16 ID:pqBfsMGR0
>>13 一足先にwindows2000からXPに乗り換えてしまったので試せなくなった。
今のところ症状は出ていないけど感染ルートがわからないので再発が心配だ。
最近、怪しいexeを踏んだりした記憶はないけど
HDDの整理のために圧縮解凍を繰り返したので
もしこの中に混入していたとすれば目も当てられない。
スパイボットの製品版ではスパイウェアをいくつか検出したので
これがウイルスをつれてきたとかブラウザから感染したとかなら
まだマシなんだけれども・・・
よく古いログで対策が書かれているのは下URLのことなんだろうけど
キャッシュを消したりしなかったので新型や亜種なのかもしれない。
http://www.symantec.com/region/jp/sarcj/data/w/w32.hllw.antinny.html 誰か感染して検出できた人がいれば報告キボン。
15 :
13:2008/02/01(金) 19:28:08 ID:rLAGD0On0
感染ルートはわからないが
オンラインスキャン結果にあった
C:\WINDOWS\system32\Microsoft\svchost.exe は W32.Antinny.AX に感染しています。
これに当たりをつけて対策ソフトをシマンテックからダウンロードして作業中
ちなみに当方もXP
16 :
1:2008/02/01(金) 20:11:18 ID:pqBfsMGR0
17 :
13:2008/02/01(金) 20:50:59 ID:rLAGD0On0
確かに古いウイルスなんですよね・・・
でも、タスクマネージャやレジストリからの確認は出来ませんでしたし
UPフォルダに「似非キンタマDESKTOPLIVE! 0.2.0」と入ってるので亜種なのでしょうか・・・
18 :
1:2008/02/01(金) 21:10:31 ID:pqBfsMGR0
499 :[名無し]さん(bin+cue).rar:2007/09/19(水) 02:34:41 ID:F7jptH+Q0
【使用OS】xp pro sp02
【WindowsUpdateしてるか】してる
【使用AntiVirusソフト】ノートンインターネットセキュリティ2007
【AntiVirusをUpdateしてるか】自動で
【Winnyのバージョン】2b71 mempatchでup0化
【Winny歴、総DL量】3年
【テンプレを読んだか】読んだ
【テンプレにある対策を実行したか】自己流で
ノートンインターネットセキュリティ2007を使用
メールソフトはoutlookをまったく使用せずフリーのマイナーなソフトを使ってる
ブラウザはIEではなくSleipnir
すべての拡張子を表示
システムファイルなどの隠し属性のファイルも表示
ヤフーなどの会員ログオンを使用後はログオフ
オートコンプリートはオフ
WINNY起動中は個人情報ファイルは開かない
My Documentsはターゲットフォルダをcドライブではなく別のドライブに(うかつにもwinnyと同じHDに入れていた)
解凍せずにexplzhで参照して内容を確認してから実行
【症状、具体的に分かる限りすべて書く】
WinnyUtilでwinnyのキャッシュを消そうとした時にキャッシュビューアー上にupファイルが約20個のファイルがあることに気付いた
upfolderフォルダには「似非キンタマ desktop live 0.2.0(自分のユーザー識別コード)タイムスタンプ」.jpgとtxtファイルがあり
winnyフォルダにupfolder.txtファイル(内容はwinnyフォルダへのupfolderのパス)とupfolderフォルダを隠し属性付きで存在しえいた
jpgとtxtファイルの内容はindows起動中のデスクトップのスクリーンショット(30分置きの?)とクリップボードの履歴(ランダムな時間?)と判明
デスクトップのスクリーンショットには右上の方にそのPCのユーザー名、PC名、outlookのメールアドレス
Hotmailなどのフリーメールのアドレスなどが記載される
クリップボードの履歴にも同じようにPCのユーザー名、PC名が記載されている
19 :
ひみつの文字列さん:2024/12/29(日) 02:09:20 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
20 :
1:2008/02/01(金) 21:14:47 ID:pqBfsMGR0
Winnyを狙ったワーム・ニュイルス情報 Part64
のキャッシュから
>>18-19 の書き込みを発見したが解決方法は書かれていない。
俺と共通しているのは同人ゲームの東方シリーズをインストールしたことだが…
21 :
[名無し]さん(bin+cue).rar:2008/02/01(金) 21:33:47 ID:G0mx0LSR0
これで共通点が東方関連のものに繋がった
東方ではなく同人かもしれないけど
俺もC73の同人ソフトあさってたときにウイルスかかって、おそらくそれから永夜抄が起動できなくなった
この符合は何を意味しているのか
23 :
1:2008/02/01(金) 22:06:35 ID:pqBfsMGR0
24 :
13:2008/02/01(金) 22:10:07 ID:rLAGD0On0
こちらもC73のパチェコンのせいかもしれない
25 :
1:2008/02/01(金) 22:36:01 ID:pqBfsMGR0
ぱちゅコンも東方悠月譚も起動だけはしたな。
また感染するかもしれないが
このままウイルス入りのアーカイブを残しておくと
気持ち悪いので調べてみるか…
バカが二人いても何の解決にもならないが、
バカが三人寄ればこんなに硬い電線もザクザク切れる!
分かった分かった
違法ファイル落として感染したのね
通報してあげるから警察と相談しなさい
shareなんかを使ってるからこんなことに・・・
ざまぁwwwwwwwwwwwwwwwwwww
ぷぎゃーーーーーーーーーーwwwwwww
ぱちゅコン黒だなw
30 :
[名無し]さん(bin+cue).rar:2008/02/02(土) 22:47:24 ID:yu/STpSS0
ぱちゅコンで思い当たる節はオートランでインストーラー出なかったから直接autorun.exe実行したけど何も起こらなくて中のデータを普通にコピーしたっていうことくらい
でも実行する時ウイルスチェックしたけど何も反応しなかった
32 :
1:2008/02/02(土) 23:56:30 ID:79Gb4EAb0
NOD32とZoneAlarm Securityに乗り換えてみた。
戦国幻想郷にもぱちゅコンに反応無し。
今ある圧縮ファイルをすべてチェックして
見つからなければ静観することにすることにするわ。
流石にイメージファイルの中身まで
チェックしてくるソフトはなさそうなので
これは最近のものだけチェックしてみる。
感染者ちょっとタスクマネージャ開け
BPowMon.exeってある?
ググったら日本語のページがない
34 :
[名無し]さん(bin+cue).rar:2008/02/03(日) 01:02:21 ID:fPsJ+h9BO
ぱちゅコン削除したら再起動してもupフォルダが作られなくなった
やっぱぱちゅコンがクロなのか?
でも不安だからクリーンインスコするわ
ぱちゅコンの本物はインストーラーが付いてなくて直接ファイルをコピー
インストーラーにウイルスが付いてて、実行すると
imepadsv.exeとregedit.exeを生成
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
にimepadsv.exeと消したファイルを復活する(名前忘れた)のを追加
ノートン、カスペ、ウイルスバスターには無反応。
とりあえずインストーラー実行したらファイルが生成されてるので
100%これ
インストーラーじゃなくってautorun.exeだった
CRC32が65A54225
37 :
1:2008/02/03(日) 10:53:14 ID:CQJk8ccP0
ぱちゅコンは以前インストールしなくて
中身だけ取り出して保存しておいたから
今回は反応せず起動しても再発もしなかったわけか…。
39 :
1:2008/02/03(日) 13:21:25 ID:CQJk8ccP0
メジャー系全滅だし対応してないんじゃね
41 :
ひみつの文字列さん:2024/12/29(日) 02:09:20 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
http://www.shihei.com/ このサイト超おすすめ。
日本で唯一正統な占いができる占い師のサイト。
鑑定歴も長いし技術も高いし自己の研究内容も発表している。
月あたりたったの1万円という破格の安さで講習会まで開いているというから良心的!
ここと比べれば他の占い師なんてどれもインチキだとわかるよ!
43 :
1:2008/02/03(日) 16:53:11 ID:CQJk8ccP0
正規版にはインストーラーは無いそうだ…
tp://www.tasofro.net/cgi-bin/cbbs01/cf.cgi?mode=all&namber=683&page=5&rev=
m9(^Д^)
P2Pやってる奴以外関係なしwwww
m9
ダウソ板で言っても120%説得力がない件
ですよねー
PCゲーム板からきますた。
一応書いてあった手順どおりにやって、うpフォルダが作られなくなったんだけど
これで駆除されたのかな?復元を無効にしてるから作られないだけで復元を有効にしたら
また発生しそうで怖いわ・・・。
つかレジストリいじってたらWhiterもあった。やばかったんだね・・・。
50 :
49:2008/02/05(火) 01:09:46 ID:ZaavKvVa0
再起動したらうpフォルダが復活してたorz
いったい何が原因なんだorzぱちゅこんだって削除したのに・・・
レジストリにも怪しいところは見つからないし、imepadsv.exeが一番怪しそうではあるが
IMEだろうし・・・誰か助けてくれorzクリーンインストールしようにも出来ない事情があるから困るorz
クリーンインスコしかないだろ
52 :
49:2008/02/05(火) 01:15:56 ID:ZaavKvVa0
バックアップを取ってないから出来ないんだよorz
取れよ
54 :
49:2008/02/05(火) 01:28:27 ID:ZaavKvVa0
既に感染したOSのバックアップ取っても意味がないorz
>>49 実行中のimepadsv.exeがどこにあるか調べてみ
XPならWINDOWS\ime\shared内にあるのが正規なはず
それ以外にあるなら怪しい
>>55 教えていただきマジ感謝
imepadsv.exeさっき探したとき4つか5つぐらいあった
それに目を付けてみます
ara-keyもあったので削除して再起動したらうpフォルダ出来てなかった・・・
探してみたら正規のところ以外に
C:\WINDOWS\system32
C:\WINDOWS\system32\IME
があった。アイコンは単なる実行ファイルのやつ。これは怪しいよね・・・?
regedit.exeの復元も必要のようです
レジストリエディタを起動するとC:\WINDOWS\system32にimepadsv.exeが復元される模様
regedit.exeの復元て
C:\WINDOWS\i386\
にあるregedit.exeを
C:\WINDOWS\
にぶち込めばいいんですかね?調べてみたらそーいうことが書いてあったので・・・
確かに削除したつもりでもいつの間にかimepadsv.exeがレジストリにもプロセスにも復活してるorz
59 :
[名無し]さん(bin+cue).rar:2008/02/05(火) 08:59:32 ID:tUEnSozq0
漏れがやった駆除方法@OSはXPね、、、
1.システムの復元機能をOFF
2.レジストリエディタを起動し、[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]の
[imepadsv.exe]を削除する。
3.タスクマネージャから[imepadsv.exe]をKill。
4.OSをインストールしたドライブで、[imepadsv.exe]を検索して【C:\WINDOWS\ime\shared内以外】
に存在するimepadsv.exeを削除する。ただし、拡張子がexeではないファイルも引っかかるが
容赦なく削除する。
【注意】
なぜかレジストリの値を消す前にタスクでKillして本体を削除しても復活する。
レジストリ削除後ではなぜか復活しない。
5.続いてOSをインストールしたドライブで、[regedit.exe]を検索して【C:\WINDOWS内以外】
に存在するregedit.exeを削除する。ただし、拡張子がexeではないファイルも引っかかるが
容赦なく削除する。
【補足】
ウィルス本体とおぼしき[regedit.exe]も[imepadsv.exe]も、C:\WINDOWS\system32の中に存在する。
まぁ〜参考にして駆除してみてくれ。
おおっ 再起動してもimepadsv.exeが起動してないぞ!!うpフォルダもない!!
駆除できたってことか!?やほーい!!今思ったけどimepadsv.exeってowner権限で動くものなのかなぁ?
>>55、57、59
本当にありがとうございました おかげで助かりました。
そういえば俺ぱちゅこんのインスコ、インストーラーじゃなくてコピー形式のやつだった気がする・・・
流れからすると、それにはウイルスは混入してないみたいな感じだけど、
それが本当なら俺はどこから感染したというのだ・・・。一応、C73の東方関係は危ないと警鐘を鳴らしておこう・・・。
61 :
59:2008/02/05(火) 18:10:49 ID:tUEnSozq0
無事削除出来たようで何よりw
ちなみに俺も感染経路がよく分からなかったんだよなぁ・・・
ある日突然何もしてないのにUPフォルダが自動生成されてたから。
P2Pで違法ダウンロードしてなければ感染しないだろ
ある日突然なんてありえない
これ前からあったよな
IEの脆弱性が山ほど放置されてるのを知らんのかこのバカは
>>62
俺もいつのまにかUpフォルダが生成されていたので上記の駆除
(システム復元無効後、regedit及びimepadsvでOSドライブすべてに全条件で検索)
ただ、IMEPADSV.EXE(全部大文字)っていうファイルがC\ProgramFiles\Commonなんとか\ime〜〜
に入ってたがアイコンロゴが正常なimepadsvと同じだし更新日時も近い(ウイルスは2004前後だがこれは2001)
から普通のファイルだと判断して放置中。
今から復元機能戻してしばらく様子を見るぜ
追記。
system32に入っていたウイルスと思われるimepadsvは
使用中で削除できないとエラーを返されたので、
kyosakuなどの強制削除ツールで再起動と同時の削除をオススメする
すまん俺のさっきのレスは無視してくれ
いつの間にか似非キンタマに感染していたようなのですが
自分の情報がどれだけ流出してるか確認出来るサイトなどあるのでしょうか?
70 :
[名無し]さん(bin+cue).rar:2008/02/09(土) 13:35:27 ID:4PJCvZPA0
_
┌――─┴┴─――┐
│ セルフサービス .│
└―――┬┬─――┘
││ ./
゛゛'゛'゛ /
/
| \/
\ \
\ノ
>>69 あるわけねーだろw
お前が使ったソフトのネットワークにどれだけ流出したか自分で検索かけて頑張れ
一生懸命捏造警告かければ拡散防げるかもなwwww
73 :
[名無し]さん(bin+cue).rar:2008/02/12(火) 01:06:43 ID:2L0JErPf0
_
┌――─┴┴─――┐
│ セルフサービス .│
└―――┬┬─――┘
││ ./
゛゛'゛'゛ /
/
| \/
\ \
\ノ
このウイルス
DL専用で、基本何も実行してないマシンで感染行動の跡が見られた。
IMEPADSVが、Shareに紐ついて動いてたわけだが、同プロセスは
MSの正しいモジュールで動いてた。
Windows\system32配下にもregeditやimepadsvは無い。
レジストリに汚された跡も無い。
なぜそんなことになったかと言えば、そのマシンではShareを
Share専用のアカウントで起動している。
それも、そのアカウントでログオンするわけではなく、別のユーザーとして実行を使う
同アカウントはGuest並みの権限(User権限は削除)で、Share用のフォルダに対してのみ
変更アクセス権を付与する。
そもそも、その怪しいプロセスはShare用のアカウントで動いていた。
操作ミスにしろなんにしろ、自分で実行したものならば、自分のアカウントのプロセスになるはず。
ということは、Share自体に何らかの脆弱性が存在し、外部からのアクションで
特定のプロセスを起動させるような方法が有るのではないか
と、考えられる。
もともとこういう可能性を考慮して、上記のような対策を何年も前から行っていたわけだが、
実際にそんな場面に遭遇するとは・・・。
俺はウイルス駆除後、発症時期にインストールした
ソフトを全て再インストールしてみても再感染しなかった。
どこから感染したのか全くわからない。
ウイルス自体が全ての対策ソフトで発見できなかったし…
2週間ぐらい前に感染して適当にimepadsv削除してupフォルダ出来なくなってたから安心したら
今日いきなりまた作られ始めててびっくりしたぜ
稀に、
本物のファイルと一緒にautorunとかの.infファイルに偽装してあるウイルスがある
ノートンでもカスペルでもバスターでも反応しない。なぜだ
これかかっている人ホントに少ないのかな?
最新の対策ソフトでも反応しないから、実際にかかっている人もっといるのかもね
何より感染経路が特定できないのがマズイ
>>78 似非キンタマでファイル検索しても全然かからないぜ
仕込まれてたのがぱちゅコンだけであんま引っかかった人がいないのかな
>>79 俺めっちゃかかるんだが・・・軽く見ても300くらい
しかも20080214とか、かなりリアルタイムなファイルが流れてるよ
たぶん本人気づいてない・・・
果たして感染経路がぱちゅこんだけなんだろうか?
・・・と思って今マウントしてみたら、隠しファイルかつオペレーティングファイル
扱いになってAutorun.exeが入ってた・・・。しかもマウントした瞬間、imepadsv.exeが起動した。
これで確実にぱちゅこんは黒になった。・・・少なくとも俺の中では。ぱちゅこんは落とさないほうがいい。
コピー形式のやつに入ってる。
shareってUPフォルダ内の隠しファイルってUP対象のファイルに含まれる?
ためしに隠しファイルをUPフォルダに作成してみたんだけど、shareから見たファイル数が0のままなんだよね。
似非キンタマでかかったファイルをいくつか落としてみたんだけど、どれもjpgのデータが
壊れてるみたいで、jpgの生成がエラーになって隠しファイルの設定がされかったファイルが
流れてるのかなって思ってたんだけど。
皆気づかない分地味に性質悪いからそのうちまたどこかの団体で情報流出〜
とかニュース出てくるぞ
ファイル検索してみたら2007とか2006とかのファイルもあるんだな
皆気づきにくいし被害もそれほどじゃないから昔からあるけど話題に上がらないだけなのかね
割れソフト使ってる犯罪者しかやられないんなら、一般人には関係ないな
85 :
[名無し]さん(bin+cue).rar:2008/02/15(金) 10:57:16 ID:+X8Jgv9a0
\(^o^)/
俺の環境ではキンタマの二次公開の詰め合わせ以外は全くヒットしないんだが
設定などの問題があるんだろうか?
自分が感染した時もUPすらされていなかった。
>>80 さっき気付いて今駆除し終わりました。怖いからバックアップ取った後クリーンインストールもする予定だが。
とりあえず皆さんありがとう。超役に立ちました。
ただね。普通にやばめの画像も流れちゃったっぽいw
デスクトップ画像でヤバ目ってどんな画像?
ユーザー名を本名とか会社名とかにしてない限り全然ダメージないよな普通
89 :
[名無し]さん(bin+cue).rar:2008/02/18(月) 06:26:06 ID:p92leLY20
うは感染してたの今気が付いた
2ヶ月丸まる流出とか人生オワタ\(^o^)/
ちなみに参考になるか知らんがShareキャッシュが綺麗に一掃されてて
それでおかしいなと思って調べたらウィルス発見という流れでした
感染時はぱちゅこん確定だけどキャッシュ削除前後数週間は漫画落として解凍せずにミーヤ突っ込むしかしてない
>>74でもあるように起動してるだけでなんかやられてるんじゃなかろうか
流出しても、おもろそうなネタが入って無い限りコレクターのHDDに死蔵されておしまい
話題になるのは、公務員や有名企業の情報漏洩とか、
ハメ撮り画像が入ってたりとか
一個人の漏洩なんて多すぎて無視される
あれの右上に出てるメアドってどこから取得されてるものでしょうか
一つは普段から使ってるhotmailなのですが、もう一つ普段使ってないアドレスがのっていました
どこにも保存されてないと思っていたのですが、PC内から完全にこのメアドを削除したい場合はどうすればいいでしょうか
ちなみに
>>59の駆除で今のところ症状はおさまっています
Outlook Expressとかに登録してるなら全部出るぞ
hotmailはMSNメッセンジャーの設定ファイルからだろうし、OEならOEの設定ファイル
あと可能性があるのはレジストリか。自分のメアドでレジストリ検索かけて、引っかかったの
片っ端から消しておけ
こういうことあるからoutlookは使えない
似非キンタマっつーのが大量に引っかかるとなぁ思ってたらスレがあったのか
95 :
[名無し]さん(bin+cue).rar:2008/02/20(水) 20:49:56 ID:OYUskoQd0
似非キンタマは個人情報が
載ってる.txtも流すらしいですねえ
何個かひっかかった
クリップボード常時監視してその内容のテキストが作られてるな
かなり恥ずかしい
ユーザーアカウントやOEの送信者名情報あたりから引っこ抜いてきてんじゃないか?
ちょ!p2p使って落としたファイルでなくて油断して
フォルダアイコンの拡張子が.exeのファイルクリックしちまった。
でも0バイトのファイルだから・・・・・・大丈夫か?
大丈夫
安心しろ