Winnyを狙ったワーム・ニュイルス情報 Part69

このエントリーをはてなブックマークに追加
18[名無し]さん(bin+cue).rar
ウイルスではないと思うんだが、検索一覧のファイルサイズが何故か0だらけなんだがオレだけ?
19[名無し]さん(bin+cue).rar:2010/06/26(土) 16:22:42 ID:mZusZgOP0
偽装キーだろう
今日の朝から大量にある
ハッシュ値は真だが
20[名無し]さん(bin+cue).rar:2010/06/26(土) 16:31:32 ID:MNY4YCyH0
多分それだけじゃないと思うんだ

捏造リストに放り込んだ物が検索に引っかかると、リストから消える前に赤文字で一瞬表示されるよね?
その時に表示されているサイズも全部0なんだ、サイズ0の物をいちいち捏造リストに登録してないハズなんだが…
21[名無し]さん(bin+cue).rar:2010/06/26(土) 16:52:23 ID:x5owpWBa0
無視リストですっきりした
22[名無し]さん(bin+cue).rar:2010/06/26(土) 17:09:28 ID:LD2vIdyE0
shareはシノニムで同一ハッシュでもファイル名が複数表示されるけどnyは一つだけだから
(▼w▼)やサイズ0で上書きされると厄介だ
下手に無視したり捏造付けれない
23[名無し]さん(bin+cue).rar:2010/06/26(土) 17:27:18 ID:LD2vIdyE0
本人が立てたのか?

(▼w▼)
http://kamome.2ch.net/test/read.cgi/download/1277496041/
24[名無し]さん(bin+cue).rar:2010/06/26(土) 17:30:23 ID:KCUIQyOS0
1週間ぶりに起動したら、>>18と同じ状況でビックリした
本家は更新止まってるの知ってるけど、Winnypってまだ更新してるのか?
更新してWinnypと本家の互換性切ったのか?
今本家としか繋がらん
25[名無し]さん(bin+cue).rar:2010/06/26(土) 17:37:23 ID:LD2vIdyE0
Winnypは2006年夏が最後
26[名無し]さん(bin+cue).rar:2010/06/26(土) 17:46:54 ID:x5owpWBa0
とりあえず無視リストに次のやつを登録した
.zip,,0,1e-30,,0,1,1
.avi,,0,1e-30,,0,1,1
.rar,,0,1e-30,,0,1,1
.mp,,0,1e-30,,0,1,1
.wm,,0,1e-30,,0,1,1

これでサイズが0のやつが半分くらい消えた
他の拡張子を増やせば、もっと削れる

人によっては次のやつも登録するといいかも
).,,0,1e-30,,0,1,1

これで8割くらいは検索から外れてくれた
参考までに、既出ならスマン
27[名無し]さん(bin+cue).rar:2010/06/26(土) 19:04:09 ID:cXiknXwA0
対策乙
昨日ぐらい?からサイズ0が目立って困ってた
プロバイダ辺りが対策立てたのかと思ったぜ
28[名無し]さん(bin+cue).rar:2010/06/26(土) 19:58:56 ID:LD2vIdyE0
サイズ0が消えると同一ハッシュの真(サイズ有り)が見えないままにならないか?
29[名無し]さん(bin+cue).rar:2010/06/26(土) 20:36:26 ID:bMxr2Y1QP
以下自分が気付いた範囲のこと

同症状は先月中旬から発生してる模様
何者かが不正なファイルorキーを垂れ流してるみたい、そのものは「(▼w▼)」がファイル名先頭に表示され、サイズが0と表示される
あるファイルにおいて上記サイズ0のものが検索に引っかかってしまうと
自分がその当該ファイルの完全キャッシュ(アップフォルダにある場合も)を保持していてもwinny上から見えなくなってしまい、それを第3者がダウンすることは不可になってる
これは書き換えられて消えてしまったわけではなく、キャッシュ自体は残っている
だからnyを再起動したりしてサイズ0のものが引っかかってない状態では完全キャッシュとして存在している

ダウンする場合は、ダウン条件で下限サイズを設定していればサイズ0は落ちてこないようなので、下限サイズの設定は現状必須だろう
また同一ハッシュで通常サイズとサイズ0とが同時に検索表示された際は前者を登録すればダウンできるが後者の場合はダウン不可(内部でサイズ0の完全キャッシュが出来てしまうようだ)

対象となってるのはトリやファイル名からみても流された時期に関係なく、ほぼ無差別状態でほぼ全てのジャンルで発生している
広まり速度やファイル数から判断して一個人がやってるとはとても思えない規模なのでどっかの業者がやってるんじゃないか?
30[名無し]さん(bin+cue).rar:2010/06/26(土) 20:41:40 ID:8GOouMpx0
>>28
俺もそれが気になる
キャッシュ見るとサイズ0で完全になってるし
31[名無し]さん(bin+cue).rar:2010/06/26(土) 23:16:05 ID:yHQ7Kg8J0
マジ何かの前兆とかだったら嫌だな
32[名無し]さん(bin+cue).rar:2010/06/27(日) 00:39:30 ID:Eiithfaj0
作者が健在ならファイル検索表示の改良やキーの受け取りの制限とかで対応できると思うが。
今となっては攻撃され放題。
33[名無し]さん(bin+cue).rar:2010/06/27(日) 00:55:50 ID:LJgFQYv60
まぁ、被害に気付けばどうってことない攻撃だけどな。
キャッシュ見れば一瞬で解決。
34[名無し]さん(bin+cue).rar:2010/06/27(日) 01:30:43 ID:M4264uzB0
いや、これ相当面倒だぞ
35[名無し]さん(bin+cue).rar:2010/06/27(日) 01:42:05 ID:8j6y4QZ10
Winnyのプロトコルはもう殆ど丸裸だからな。
算譜職人の人、Poenyの作者、Pythonで実装した人、
高木なんとかって言う研究者、その他多くの業者。
ソースコードのようなものもあるし、作者による本も出てるし
プログラミングの知識がある程度あれば攻撃ツールくらいは作れる。

まあ、こういう攻撃はかなり以前からあったみたいだけど。
ネットエージェントが以前発表してたし。
36[名無し]さん(bin+cue).rar:2010/06/27(日) 02:24:03 ID:LJgFQYv60
>>26で個人的には解決したぞ。
他の香具師がこれをやってくれればそれでいい。
まぁ、この攻撃は他にも色々と応用できそうだが。
37[名無し]さん(bin+cue).rar:2010/06/27(日) 02:42:21 ID:M4264uzB0
1e-30って何なの?
38[名無し]さん(bin+cue).rar:2010/06/27(日) 03:25:14 ID:F/TZvWcf0
>>26
GJ!
それに加えてメジャーどころの拡張子登録したらだいぶ綺麗になった。
てかほんと多岐にわたってサイズ0が氾濫してるな。びびった。
39[名無し]さん(bin+cue).rar:2010/06/27(日) 03:50:00 ID:M4264uzB0
>>26を試したが、正常なファイルも掛からなくなってね?
40[名無し]さん(bin+cue).rar:2010/06/27(日) 04:01:59 ID:lxfPtW3H0
>>26の対策やったけど、
つながっても長低速だよ
俺だけ?
41[名無し]さん(bin+cue).rar:2010/06/27(日) 04:02:21 ID:AOGL3DrW0
結局のところ、上流でハッシュが置き換わったらどうしようもないってことかな?
42[名無し]さん(bin+cue).rar:2010/06/27(日) 04:12:24 ID:M4UMmnwR0
0になってたやつも>>26入れた後にny再起動したらなんとなく普通に落ちてくるみたいだけど、
掛かりにくくはなってるのかな?
今適当にAV落としてるけど、ny自体使うの久しぶりだからよくわからん
43[名無し]さん(bin+cue).rar:2010/06/27(日) 04:45:45 ID:tlnkfs0H0
サイズ0は一掃できたけどハッシュが同一でサイズが有るのが相変わらず現れない。
最近放流されたばかりでスレに貼られた反応から多くのノードが持っているはずだが。
よほど大量の偽キーで正しいキーが掛かりにくいのか?
44[名無し]さん(bin+cue).rar:2010/06/27(日) 04:49:24 ID:M4264uzB0
ハッシュが同一ってどうなっているんだろう
45[名無し]さん(bin+cue).rar:2010/06/27(日) 05:36:59 ID:FXP5Znw00
400MBくらい落としたファイルのキャッシュが消えた
46[名無し]さん(bin+cue).rar:2010/06/27(日) 05:45:13 ID:uJPSfnAi0
同一ハッシュの別ファイルとかじゃなくて単にハッシュとファイル名を書き換えた偽造キーを流してるんじゃね
47[名無し]さん(bin+cue).rar:2010/06/27(日) 05:58:01 ID:tlnkfs0H0
個人のイタズラ?
48[名無し]さん(bin+cue).rar:2010/06/27(日) 06:12:56 ID:LOGM4FpJ0
復讐君の逆襲
49[名無し]さん(bin+cue).rar:2010/06/27(日) 07:11:57 ID:sM1el69K0
ちょっと不気味というかなんか怖いなこの状況
50[名無し]さん(bin+cue).rar:2010/06/27(日) 07:49:43 ID:F/TZvWcf0
いたずらにしちゃ大規模過ぎ

>>45
落した瞬間に消えたの?
だとしたらわけわかんねーな
51[名無し]さん(bin+cue).rar:2010/06/27(日) 09:07:37 ID:sze09cN00
でも確かに>>26の対策した後だと普段より引っかかる件数が少ないような気がするな
52[名無し]さん(bin+cue).rar:2010/06/27(日) 09:19:11 ID:rP3y+FIP0
そのサイズ0のファイルってのには必ず(▼w▼)ってのが頭についてんの?
53[名無し]さん(bin+cue).rar:2010/06/27(日) 09:24:30 ID:jEQKfgwe0
そうとは限らない
(▼w▼)がついてないサイズ0の方が多い
54[名無し]さん(bin+cue).rar:2010/06/27(日) 09:35:16 ID:sM1el69K0
大規模すぎるし拡散が余りにも一気に広がりすぎだよね
急にって感じがするし
55[名無し]さん(bin+cue).rar:2010/06/27(日) 10:32:45 ID:5MNHOFQA0
俺もダウン途中のキャッシュが消えた
見たら同じファイル名のサイズ0が検索で引っかかってて、サイズ有りの方は消えてた
Winny再起動させたらサイズ有りは引っ掛かるけど、しばらくしたらサイズ0に置き換わってる
んで結局落とせない
途中でサイズ0が引っ掛かって消えたんだろうか
56[名無し]さん(bin+cue).rar:2010/06/27(日) 10:42:50 ID:ku3G4eOl0
>>26の無視リストそのまんま登録してるならキー削除(キャッシュならクリア)が原因じゃね?
57[名無し]さん(bin+cue).rar:2010/06/27(日) 10:47:13 ID:uJPSfnAi0
起動してないからいまいちわからんが下限を設定すれば問題ないんじゃないの
58[名無し]さん(bin+cue).rar:2010/06/27(日) 10:57:23 ID:5MNHOFQA0
いや無視リスト登録する前の話
キャッシュが消えてファイル検索のサイズが0になってて、
他にも0ばかりになってたからなんかウィルス入れちゃったかと思って
調べに来たらこんな事になってた訳
59[名無し]さん(bin+cue).rar:2010/06/27(日) 11:36:03 ID:6NcMYgfS0
サイズ0の問題ってnyだけ?
これって結構すごいことだと思うんだけど、今のところ書き込み少ないから
ny使いってかなり減ったのかな。それともつけっぱなしでまだ気づいてない人とかいるのかな
60[名無し]さん(bin+cue).rar:2010/06/27(日) 11:45:19 ID:Nj+ehK8x0
>>57

そだね、下限を少し大きめにせっていするといいんじゃないかな。
これって、Nyネットワークに無差別にアップされているファイルのDLキーとファイル名を収集
して、模造してそれをNYのネットに流す。
0バイトのファイルを、DL途中の人が吸ったらキャッシュが消える仕組みですな。
ワームみたいにひろがりんぐ。違法行為だよな。
61[名無し]さん(bin+cue).rar:2010/06/27(日) 12:50:26 ID:mQ2DZide0
個人でやってるにしては広がる範囲が広すぎるし業者か
62[名無し]さん(bin+cue).rar:2010/06/27(日) 13:01:29 ID:l4KakMcy0
公務員が日曜に仕事してるのかね・・・?
63[名無し]さん(bin+cue).rar:2010/06/27(日) 13:02:09 ID:uJPSfnAi0
64[名無し]さん(bin+cue).rar:2010/06/27(日) 13:07:25 ID:sM1el69K0
業者がやってるか、何らかのそういう動作だけを行うexeを誰かが踏んで拡散しているか
もしくはハイテク犯罪ナントカカントカが投じた牌か…これはさすがにないか…
65[名無し]さん(bin+cue).rar:2010/06/27(日) 13:22:49 ID:RcFe5O310
.txt,,0,1e-30,,0,1,1
.lzh,,0,1e-30,,0,1,1
.7z,,0,1e-30,,0,1,1
.thm,,0,1e-30,,0,1,1
.log,,0,1e-30,,0,1,1
.bi ,,0,1e-30,,0,1,1
.Rb0,,0,1e-30,,0,1,1
.jpg,,0,1e-30,,0,1,1
.png,,0,1e-30,,0,1,1
.0 ,,0,1e-30,,0,1,1
.d ,,0,1e-30,,0,1,1
煎P,,0,1e-30,,0,1,1
.flv,,0,1e-30,,0,1,1
.gif,,0,1e-30,,0,1,1
.mmf,,0,1e-30,,0,1,1
.iso,,0,1e-30,,0,1,1
.mkv,,0,1e-30,,0,1,1
.srt,,0,1e-30,,0,1,1
.mld,,0,1e-30,,0,1,1
.ssa,,0,1e-30,,0,1,1
.nds,,0,1e-30,,0,1,1
.sue,,0,1e-30,,0,1,1
.mov,,0,1e-30,,0,1,1
vob,,0,1e-30,,0,1,1
eSM,,0,1e-30,,0,1,1
.vg2,,0,1e-30,,0,1,1
d.c,,0,1e-30,,0,1,1
.torrenr,,0,1e-30,,0,1,1
.bc,,0,1e-30,,0,1,1
66[名無し]さん(bin+cue).rar:2010/06/27(日) 13:46:32 ID:jEQKfgwe0
土曜の未明から大量に現れてきたようだね
67[名無し]さん(bin+cue).rar:2010/06/27(日) 13:57:30 ID:mQ2DZide0
0,1,1にすると正常な部分キャッシュまで削除されないか?
68[名無し]さん(bin+cue).rar:2010/06/27(日) 14:05:12 ID:l4KakMcy0
これはひどい・・・
69[名無し]さん(bin+cue).rar:2010/06/27(日) 14:16:15 ID:b2lVUIDs0
0ばっかりでうぜ