Winny経由で広まるトロイの木馬「Nullporce」登場!
ファイルを実行しなくても感染するタイプのAntinny系トロイの木馬、「Nullporce」の亜種が登場した。
Nullporceについては、現時点ではトレンドマイクロが「TROJ_NULLPORCE.A」として対応を開始している。
だが、これは今年4月に登録されているものなので、ここで言うNullporceはどうやら亜種のようだ。
Nullporceは、ユーザーが実行しなくても感染するというのには訳がある。
このファイルは、ユーザーが意図せずとも起動してしまうのだ。
その仕組みに使われているのが、先月末ごろに話題になった「圧縮ファイルの脆弱性」というヤツだ。
一言で説明すると、このトロイの木馬は圧縮ファイルの中に以下のような感じで含まれている。
..\..\..\..\..\..\Documents and Settings\All Users\スタート メニュー\プログラム\スタートアップ\NULLPORCE.EXE
(この「NULLPORCE.EXE」は実際には別ファイル名だが、実行ファイル形式だ)
もしもファイル展開のテンポラリがC:ドライブで、かつルートから6階層より浅い作業フォルダを使っている場合、
7月末までに公開されていたたいていのアーカイバは、このファイル名を忠実に再現しようとする。その結果は、
\Documents and Settings\All Users\スタート メニュー\プログラム\スタートアップ\NULLPORCE.EXE
という形で展開される。つまり、Windows XPでは起動時に必ず実行されるフォルダにトロイの木馬本体が送り込まれるのだ。
これが「実行しなくても感染」のカラクリである。
実行のアイディアとしてはなかなかよくできていて、実装も容易なので、早速こうした亜種が登場したというわけだろう。
2ちゃんねるのログを見るとやはり、7月末にはこの形式のファイルが登場している形跡が見受けられた。
オリジナル(?)のNullporceは、どうもWinnyとは関係なく、時限作動式の爆弾(ドライブ内のファイル消去)を行うだけである。
だが、Winnyを通じて現在放流されつつある亜種は、なかなかオチャメな動作をしてくれるようだ。被害者の弁によると、
「マシンを再起動したらいきなり『かっとばせ ヌルポーズ』というダイヤログが開き、そこに表示されたメッセージは
http://image.itmedia.co.jp/enterprise/articles/0408/12/zu05.jpg で、バックには『ねらい撃ち』のメロディが流れる。
そしてデスクトップアイコンがすべて消えた……ヤラレタと思いましたよ」。
http://www.itmedia.co.jp/enterprise/articles/0408/12/news038_2.html (記事一部引用)
2 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:41
3 :
おっちゃん ◆jgOSSANpnE :04/08/12 17:41
2げt
4 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:41
以下ヌルポ&ガッ禁止
↓
変なところで改行があり読みにくかったです。
6 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:42
ぬるぽ
7 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:43
ガッ
画像ファイル、もう未練よ。
うわあw
このスレの半分が例のレスで埋まる伊予柑
11 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:45
ぬるぽ?
12 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:45
またお前らか
13 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:46
ぬるぽ
14 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:46
15 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:47
作者は2ちゃんねらー
16 :
飼育係φ ★:04/08/12 17:50
jpgの直リンク張っても見れないと思うんだけど。
18 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:52
ぬるぽ?
19 :
飼育係φ ★:04/08/12 17:54
弊社では、読者の皆さまにより快適で有用なサービス提供を目指しておりますが、
一部のサイトからの度重なる大量画像直接リンクにより、表示が遅い、つながりにくいといった、
通常サービスの著しい低下を招くに至り、
限られたリソース環境下での対策として、2004年2月24日より、
サイト外からの誘導による画像のダウンロードに制限を設け、
通常閲覧速度の回復を実施させていただいております。
何卒、事情ご賢察のうえ、ご了承いただきますようお願い申し上げます。
また、ご使用になられる環境・ソフトウェアにより、
参照元(リファラー)を遮断されている場合は、画像を表示できないことがあります。
ありゃりゃ。。
_
ミ ∠_)
/
/ \\
ウイーン Γ/了 | |
ウイーン |.@| | | ガッガッガッ
| / | 人
|/ | < >_Λ∩
_/ | //.V`Д´)/
(_フ彡 / ←
>>18
21 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 17:55
いかほ
ぬるぽーす
7段層目にダウンロードフォルダを作っていた自分は勝ち組?
ぬるぽ ぬるぽ オートラン♪
ヌルポ ヌルポ AutoRun♪
ぬるぽ ぬるぽ オートラン♪
おまえが踏まなきゃ誰が踏む♪
_____
| OK |
 ̄ ̄ ̄ ̄ ̄
衝撃のダイヤログ
25 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:00
ぬる
ぴょ
DLフォルダがDドライブだから関係なさそう、
と、思ったけど念のためスタートアップにダミーのnullporce.exeを作っておいた。
これで上書き確認されるから安心。
>>26 実際のexeファイルは名前が違うから無駄なはず
28 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:04
VIPからきましたが、この板はヒドイですね。
VIPから来ました。
31 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
//
/ .人
/ (__) パカ
/ ∩(____) あ、ぽこたんインしたお!
/ .|( ・∀・)_
// | ヽ/
" ̄ ̄ ̄"∪
32 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
VIPからきちゃったみたいです
33 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
どもVIPな僕です
34 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
._________
| |
\ | ● ヽー/ ● | / 呼んだ?
\| ∨ |/
35 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:07
vipから来ました(・∀・) ヌルポ
36 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:08
ドドパ!ドドパ!不意hふrwhふぃえwじゅfgsdhkjうぇhどぇう
we are we are Viper!
作者は野球やってたのかな?
38 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:08
39 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:09
ぬるぽの意味がワカランから、ぬるぽがっのやりとりがいつも不毛に見える
40 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:11
ホワタァ ( ・∀・) 人 ガッ
(⊃ .(⌒).< >_∧∩
(__ノ⌒ ̄ V`Д´)/
彡 / ←
>>39
41 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:12
VIPから着ました
お前が踏まなきゃ誰が踏む
43 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:14
ってかファイルに危害は加えないのね
44 :
◆gNEZb0ln6w :04/08/12 18:17
わかれば大した事は無いね。
気をつければ問題ないと…
お前が打たなきゃ誰が打つ
46 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 18:26
対策ソフトはガッて名前になるのかな
ぬるぽ ぬるぽ オートラン♪
ヌルポ ヌルポ AutoRun♪
ぬるぽ ぬるぽ オートラン♪
おまえが踏まなきゃ誰が踏む♪
_____
| ガッ |
 ̄ ̄ ̄ ̄ ̄
こうした方がボタン押す人増えるんじゃない?
まだやってるバカいるのか
_______
|タイミングよく押せ!|
 ̄ ̄ ̄ ̄ ̄ ̄ ̄
このほうが押してもらえそう
50 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 19:05
ぬるぬるぽ
52 :
オレオレ!オレだよ、名無しだよ!! :04/08/12 22:46
ぬるぽーす?
53 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 23:00
昔と違って、今は引っかかる人も極僅かなんじゃないかな。
人口も減ってるだろうし。
54 :
オレオレ!オレだよ、名無しだよ!!:04/08/12 23:02
こういうことがあるから、スタートアップフォルダはリードオンリーにしてしまいましょう。
回避策はいくらでもあるから、これでも完全ではないが多少は防御になる。
自分でなにかソフトをインストするときだけ戻してやれば良い。
┌────────────────┐
│かっとばせ ヌルポーズ ×│
├────────────────┤
│( i ) ぬるぽ ぬるぽ オートラン♪. │
│ 、|´ ヌルポ ヌルポ AutoRun♪ │
│ ぬるぽ ぬるぽ オートラン♪ │
│ おまえが踏まなきゃ誰が踏む♪│
│ _____ │
│ | OK | │
│  ̄ ̄ ̄ ̄ ̄ │
└────────────────┘
┌─────────────────┐
│かっとばせ ヌルポース. ×│
├─────────────────┤
│( i ) ぬるぽ ぬるぽ オートラン♪. │
│ 、|´ ヌルポ ヌルポ AutoRun♪ │
│ ぬるぽ ぬるぽ オートラン♪ │
│ おまえが踏まなきゃ誰が踏む! │
│ _____ │
│ | OK | │
│  ̄ ̄ ̄ ̄ ̄ │
└─────────────────┘
57 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 00:19
ぬるぽでもガッ!されないスレはここですか?
58 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 00:51
//∧_∧
(⌒ :(⌒ミ( //(・∀・#∩
(⌒(⌒(:;;:( ドガッ!!/// ヽ、 _,〈
('⌒;ヾ (⌒"/ li| l ガッガッ!:\从从/ /'ミヽガッ!
(⌒)y'⌒;ヾ从从(⌒〜∵;)´⌒`()(,;(´(´⌒;"'
(´⌒ー- ;:#∧_;/// 彡(:::゜;。(;;;)、⌒从;;ノ・`⌒);
(´;⌒(´⌒;;' ~ヽと;;;;。#;;、ミ,,:,,;;;ヽ/ノ:#`""^ヾ⌒));
 ̄ ̄(´⌒;,(´, ↑
>>57 . .゙'';"(´⌒;,(´,(´⌒;)
59 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 02:00
自動ヌルポ砲違反のウィルスってわけか
61 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 02:27
62 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 05:30
フォルダアイコンがうじゃうじゃ発生するやつにヤラれた事がある。
Antinny.Gだったかな。
送受信すると「○○(所属)の××(コンピュータ名)どエ〜す」とか
勝手にメッセ送っちゃう。
63 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 05:46
これネタですか?
マジならネーミングがサイコですよ
記念ぬるぽ
65 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 10:51
≦_ ̄_ ̄─
_ ─ ≦_ )
≦_ )  ̄≡/
≦_ ≡\ /
\Γ 了/ ;:.バラ:;:.,:;;
|.@| ・;..'・;..・;..'・;..
キュイーン・・・! /| .| \ "・;..';゙;・;..'・;."・;..';゙;・;..'・;.
. / .| | \ミ  ̄─ ≧_。;"・;..';゙;・;..'・;.
/ ミ .| | ( < >_Λ∩.'` ・;..'・
(  ̄ ≧_ ・;..';゙;・;..'・;..V ゚Д。)/;;`..',,,'`;;,,.
─_ _≧∴゙;:;:.,:;;∴゙;:;∴゙;:;:.,:;;
 ̄ ∴゙;:;:.,:;;;バラ∴゙;:;:.,:;;;
;・;..'・;.;。;"・;..';゙;・;..'・;.
自動殴打装置(改良型)
Seagate Cheetah15K.3搭載
15000rpm/73GB/Ultra320SCSI/LVD/SCA2
66 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 12:50
>>62 いつの間にか殴打じゃなくて解体装置になってないか?w
67 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 12:55
めるぽ
68 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 13:20
ぬるぽします。
ガッをお願いします
69 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 13:28
ぬるぽします。
ガッをお願いします
70 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 13:32
71 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 13:49
ぬるぽします。
適当ではないガッをお願いします
72 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 16:04
Externinate those fuckin` NULPOES!!
73 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 16:18
74 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 17:35
| | ガガガガガッ .人
( ・∀・) | | 人 < >__Λ∩
と ) | | 人 < >__Λ∩Д´)/
Y /ノ .人 < >__Λ∩Д´)/ / ←
>>67 / ) .人 < >__Λ ∩Д´)/ / ←
>>68 _/し' < >_Λ∩Д´)/ / ←
>>69 (_フ彡 V`Д´)/ / ←
>>71 / ←
>>72
京都府警が制作依頼したのかねぇ?
なんだかしらんがEドライブにnyを置いている俺も感染するのか?
77 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 17:50
感染 感染 みな感染・・・
なかよく感染・・・もうだめぽ
78 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 18:39
>>76 前出の解説だと
感染はしても活動できないみたいな?
漏れはスタートアップ云々を試してみた。
今度からEXEに偽装して流そうかなぁ
80 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 19:49
怪しい圧縮ファイルは開くな!
スタートアップってどこにあるの?
つーか、ずっとヌルヌルホールの略だと思ってたわけだが。
83 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 21:33
nnnnnnnnnnnnぬるぽ
84 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 22:23
∧_∧
( ・∀・) | | ガッ
と ) | |
Y /ノ 人
/ ) < >__Λ∩
_/し' //. V`Д´)/
>>83 (_フ彡 /
ねるぽ
86 :
オレオレ!オレだよ、名無しだよ!!:04/08/13 22:50
最近nyで落としたマンガにこんなのがあったな
気付かずに最下層フォルダまで開いたけどなんもなかった
\\CON\CON
88 :
オレオレ!オレだよ、名無しだよ!!:04/08/14 01:32
なんてこった
なんか、トレンドマイクロのウイルスTOP10の1位が、
WORM_ANTINNY.Aになってるぞ。
age
93 :
オレオレ!オレだよ、名無しだよ!!:04/08/18 19:45
油揚げ甘カラく炊いて、葱たくさん入れてご飯にかける。
山椒たっぷりかけて食する。
きつねどんぶりの完成です。
もっと卑猥な名前とかだったら、どうなっていたんだろう
95 :
オレオレ!オレだよ、名無しだよ!!:04/08/20 00:04
俺感染して何回もOK押してしまったんですけど
対処方法知りませんか?
>>95 HDDのあるドライブが例えばC:なら
Format C: /s/y
とコマンドプロンプトからいれる。
97 :
オレオレ!オレだよ、名無しだよ!!:04/08/20 00:09
DIVXを入れたらGSスタートUPってのが出来たのだが・・・・
98 :
オレオレ!オレだよ、名無しだよ!!:04/08/20 00:23
調べてみたんですが、
音も流れないし、アイコンも消えない。
なんか一般に知られている奴とは違うような。。。
100 :
オレオレ!オレだよ、名無しだよ!!:04/08/22 00:45
age
101 :
オレオレ!オレだよ、名無しだよ!!:04/08/23 18:02
102 :
オレオレ!オレだよ、名無しだよ!!:04/08/23 19:13
Nullpo
104 :
オレオレ!オレだよ、名無しだよ!!: