Winny経由で広まるトロイの木馬「Nullporce」登場!

このエントリーをはてなブックマークに追加
1飼育係φ ★
ファイルを実行しなくても感染するタイプのAntinny系トロイの木馬、「Nullporce」の亜種が登場した。

Nullporceについては、現時点ではトレンドマイクロが「TROJ_NULLPORCE.A」として対応を開始している。
だが、これは今年4月に登録されているものなので、ここで言うNullporceはどうやら亜種のようだ。

Nullporceは、ユーザーが実行しなくても感染するというのには訳がある。
このファイルは、ユーザーが意図せずとも起動してしまうのだ。
その仕組みに使われているのが、先月末ごろに話題になった「圧縮ファイルの脆弱性」というヤツだ。

一言で説明すると、このトロイの木馬は圧縮ファイルの中に以下のような感じで含まれている。

..\..\..\..\..\..\Documents and Settings\All Users\スタート メニュー\プログラム\スタートアップ\NULLPORCE.EXE
(この「NULLPORCE.EXE」は実際には別ファイル名だが、実行ファイル形式だ)
もしもファイル展開のテンポラリがC:ドライブで、かつルートから6階層より浅い作業フォルダを使っている場合、
7月末までに公開されていたたいていのアーカイバは、このファイル名を忠実に再現しようとする。その結果は、

\Documents and Settings\All Users\スタート メニュー\プログラム\スタートアップ\NULLPORCE.EXE
という形で展開される。つまり、Windows XPでは起動時に必ず実行されるフォルダにトロイの木馬本体が送り込まれるのだ。
これが「実行しなくても感染」のカラクリである。

実行のアイディアとしてはなかなかよくできていて、実装も容易なので、早速こうした亜種が登場したというわけだろう。
2ちゃんねるのログを見るとやはり、7月末にはこの形式のファイルが登場している形跡が見受けられた。

オリジナル(?)のNullporceは、どうもWinnyとは関係なく、時限作動式の爆弾(ドライブ内のファイル消去)を行うだけである。
だが、Winnyを通じて現在放流されつつある亜種は、なかなかオチャメな動作をしてくれるようだ。被害者の弁によると、

「マシンを再起動したらいきなり『かっとばせ ヌルポーズ』というダイヤログが開き、そこに表示されたメッセージは

http://image.itmedia.co.jp/enterprise/articles/0408/12/zu05.jpg

で、バックには『ねらい撃ち』のメロディが流れる。
そしてデスクトップアイコンがすべて消えた……ヤラレタと思いましたよ」。
http://www.itmedia.co.jp/enterprise/articles/0408/12/news038_2.html
(記事一部引用)
2オレオレ!オレだよ、名無しだよ!!:04/08/12 17:41
>>1 ガッ
3おっちゃん ◆jgOSSANpnE :04/08/12 17:41
2げt
4オレオレ!オレだよ、名無しだよ!!:04/08/12 17:41
以下ヌルポ&ガッ禁止
  ↓
変なところで改行があり読みにくかったです。
6オレオレ!オレだよ、名無しだよ!!:04/08/12 17:42
ぬるぽ
7オレオレ!オレだよ、名無しだよ!!:04/08/12 17:43
ガッ
8アレハンドロ:04/08/12 17:43
画像ファイル、もう未練よ。
うわあw
このスレの半分が例のレスで埋まる伊予柑
11オレオレ!オレだよ、名無しだよ!!:04/08/12 17:45
ぬるぽ?
12オレオレ!オレだよ、名無しだよ!!:04/08/12 17:45
またお前らか
13オレオレ!オレだよ、名無しだよ!!:04/08/12 17:46
ぬるぽ
14オレオレ!オレだよ、名無しだよ!!:04/08/12 17:46
>>11
ガッ
15オレオレ!オレだよ、名無しだよ!!:04/08/12 17:47
作者は2ちゃんねらー
16飼育係φ ★:04/08/12 17:50
感染した「被験者」はそれなりにスキルがあったので、
このダイヤログの「OK」ボタンを押すのはマズイと判断。
CTRL+ALT+DELを使ってタスクマネージャーを起動し、
怪しいプロセスをともかく終了(とともに「ねらい撃ち」も止まった)させた。
次にファイラで感染源と思しきファイルを探した
(と言っても、「オートラン」だと目星が付いていたので、自分とall Usersのところを見るだけ)ところ、
案の定、怪しげなexeファイルがオートランフォルダに入っていたので、これも消去した。
http://image.itmedia.co.jp/enterprise/articles/0408/12/zu08.jpg
このソフトがAntinny系だと評判にも関わる。
ということでレジストリ周りも怪しいのだが、これらはすべてシステムの復元で回復したそうだ。
この作業によって「デスクトップも以前の内容に復活するだろう」と思ったそうだが、実際には、
「作業を終了して、ヤレヤレと思ってマイドキュメントを見ると、作った覚えのないフォルダができている」……。
http://image.itmedia.co.jp/enterprise/articles/0408/12/zu09.jpg
「デスクトップのファイルを消さずに『遺失物保管庫』に移動するとは、
相当キツイシャレの効いた作者だと思いましたよ」と、件の被害者は語っている。

嫌なかんじのレジストリファイルがあるので確認したところ、スクリーンセーバーもこの通り変更されていた……
http://image.itmedia.co.jp/enterprise/articles/0408/12/zu10.jpg
jpgの直リンク張っても見れないと思うんだけど。
18オレオレ!オレだよ、名無しだよ!!:04/08/12 17:52
ぬるぽ?
19飼育係φ ★:04/08/12 17:54
弊社では、読者の皆さまにより快適で有用なサービス提供を目指しておりますが、
一部のサイトからの度重なる大量画像直接リンクにより、表示が遅い、つながりにくいといった、
通常サービスの著しい低下を招くに至り、
限られたリソース環境下での対策として、2004年2月24日より、
サイト外からの誘導による画像のダウンロードに制限を設け、
通常閲覧速度の回復を実施させていただいております。

何卒、事情ご賢察のうえ、ご了承いただきますようお願い申し上げます。

また、ご使用になられる環境・ソフトウェアにより、
参照元(リファラー)を遮断されている場合は、画像を表示できないことがあります。


ありゃりゃ。。
          _
      ミ ∠_)
         /
         /   \\
 ウイーン  Γ/了    | |
  ウイーン  |.@|    | | ガッガッガッ
       | / |    人
       |/ |    <  >_Λ∩
      _/  | //.V`Д´)/
     (_フ彡        / ←>>18
21オレオレ!オレだよ、名無しだよ!!:04/08/12 17:55
いかほ
ぬるぽーす
7段層目にダウンロードフォルダを作っていた自分は勝ち組?
  ぬるぽ ぬるぽ オートラン♪
  ヌルポ ヌルポ AutoRun♪
  ぬるぽ ぬるぽ オートラン♪
  おまえが踏まなきゃ誰が踏む♪
   _____
   |  OK   |
    ̄ ̄ ̄ ̄ ̄

衝撃のダイヤログ
25オレオレ!オレだよ、名無しだよ!!:04/08/12 18:00
ぬる



                                ぴょ
DLフォルダがDドライブだから関係なさそう、
と、思ったけど念のためスタートアップにダミーのnullporce.exeを作っておいた。
これで上書き確認されるから安心。
>>26
実際のexeファイルは名前が違うから無駄なはず
28オレオレ!オレだよ、名無しだよ!!:04/08/12 18:04
VIPからきましたが、この板はヒドイですね。
>>27
やっぱり?
VIPから来ました。
31オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
      //
    / .人
    /  (__) パカ
   / ∩(____)   あ、ぽこたんインしたお!
   / .|( ・∀・)_
  // |   ヽ/
  " ̄ ̄ ̄"∪
32オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
VIPからきちゃったみたいです
33オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
どもVIPな僕です
34オレオレ!オレだよ、名無しだよ!!:04/08/12 18:06
      ._________
      |             |
  \  |  ●  ヽー/  ●  |  / 呼んだ?
    \|      ∨      |/
35オレオレ!オレだよ、名無しだよ!!:04/08/12 18:07
vipから来ました(・∀・) ヌルポ
36オレオレ!オレだよ、名無しだよ!!:04/08/12 18:08
ドドパ!ドドパ!不意hふrwhふぃえwじゅfgsdhkjうぇhどぇう


we are we are Viper!
作者は野球やってたのかな?
38オレオレ!オレだよ、名無しだよ!!:04/08/12 18:08
>>1
何このウィルス名ふざけてるの?
39オレオレ!オレだよ、名無しだよ!!:04/08/12 18:09
ぬるぽの意味がワカランから、ぬるぽがっのやりとりがいつも不毛に見える
40オレオレ!オレだよ、名無しだよ!!:04/08/12 18:11

 ホワタァ ( ・∀・)  人 ガッ
      (⊃  .(⌒).<  >_∧∩
      (__ノ⌒ ̄  V`Д´)/
    彡           / ←>>39
41オレオレ!オレだよ、名無しだよ!!:04/08/12 18:12
VIPから着ました
お前が踏まなきゃ誰が踏む
43オレオレ!オレだよ、名無しだよ!!:04/08/12 18:14
ってかファイルに危害は加えないのね
44 ◆gNEZb0ln6w :04/08/12 18:17
わかれば大した事は無いね。
気をつければ問題ないと…
お前が打たなきゃ誰が打つ
46オレオレ!オレだよ、名無しだよ!!:04/08/12 18:26
対策ソフトはガッて名前になるのかな
47(・ε・) ◆.3.19XaxRU :04/08/12 18:27
  ぬるぽ ぬるぽ オートラン♪
  ヌルポ ヌルポ AutoRun♪
  ぬるぽ ぬるぽ オートラン♪
  おまえが踏まなきゃ誰が踏む♪
   _____
   |   ガッ  |
    ̄ ̄ ̄ ̄ ̄

こうした方がボタン押す人増えるんじゃない?
まだやってるバカいるのか
   _______
   |タイミングよく押せ!|
    ̄ ̄ ̄ ̄ ̄ ̄ ̄
このほうが押してもらえそう
50オレオレ!オレだよ、名無しだよ!!:04/08/12 19:05
ぬるぬるぽ
>>49
ワラタ
52オレオレ!オレだよ、名無しだよ!! :04/08/12 22:46
ぬるぽーす?
53オレオレ!オレだよ、名無しだよ!!:04/08/12 23:00
昔と違って、今は引っかかる人も極僅かなんじゃないかな。
人口も減ってるだろうし。
54オレオレ!オレだよ、名無しだよ!!:04/08/12 23:02
こういうことがあるから、スタートアップフォルダはリードオンリーにしてしまいましょう。
回避策はいくらでもあるから、これでも完全ではないが多少は防御になる。
自分でなにかソフトをインストするときだけ戻してやれば良い。
┌────────────────┐
│かっとばせ ヌルポーズ        ×│
├────────────────┤
│( i ) ぬるぽ ぬるぽ オートラン♪. │
│ 、|´   ヌルポ ヌルポ AutoRun♪ │
│     ぬるぽ ぬるぽ オートラン♪ │
│    おまえが踏まなきゃ誰が踏む♪│
│        _____         │
│        |  OK   |        │
│         ̄ ̄ ̄ ̄ ̄         │
└────────────────┘
┌─────────────────┐
│かっとばせ ヌルポース.          ×│
├─────────────────┤
│( i ) ぬるぽ ぬるぽ オートラン♪.   │
│ 、|´  ヌルポ ヌルポ AutoRun♪    │
│     ぬるぽ ぬるぽ オートラン♪   │
│     おまえが踏まなきゃ誰が踏む! │
│        _____          │
│        |  OK   |          │
│         ̄ ̄ ̄ ̄ ̄           │
└─────────────────┘
57オレオレ!オレだよ、名無しだよ!!:04/08/13 00:19
ぬるぽでもガッ!されないスレはここですか?
58オレオレ!オレだよ、名無しだよ!!:04/08/13 00:51
                            //∧_∧
               (⌒    :(⌒ミ(   //(・∀・#∩
               (⌒(⌒(:;;:( ドガッ!!/// ヽ、  _,〈
           ('⌒;ヾ (⌒"/ li| l ガッガッ!:\从从/ /'ミヽガッ!
            (⌒)y'⌒;ヾ从从(⌒〜∵;)´⌒`()(,;(´(´⌒;"'
           (´⌒ー-   ;:#∧_;/// 彡(:::゜;。(;;;)、⌒从;;ノ・`⌒);
         (´;⌒(´⌒;;' ~ヽと;;;;。#;;、ミ,,:,,;;;ヽ/ノ:#`""^ヾ⌒));
             ̄ ̄(´⌒;,(´, ↑>>57 .  .゙'';"(´⌒;,(´,(´⌒;)
59オレオレ!オレだよ、名無しだよ!!:04/08/13 02:00
[email protected]
不当売買、児童ポルノ法違反をし、自身の思い込みで脅迫をしている身勝手悪質な人物。
自動ヌルポ砲違反のウィルスってわけか
61オレオレ!オレだよ、名無しだよ!!:04/08/13 02:27
caldixを使ってDLLを常に最新にしとけ
ttp://www.kmonos.net/lib/caldix.html
62オレオレ!オレだよ、名無しだよ!!:04/08/13 05:30
フォルダアイコンがうじゃうじゃ発生するやつにヤラれた事がある。
Antinny.Gだったかな。
送受信すると「○○(所属)の××(コンピュータ名)どエ〜す」とか
勝手にメッセ送っちゃう。
63オレオレ!オレだよ、名無しだよ!!:04/08/13 05:46
これネタですか?
マジならネーミングがサイコですよ
記念ぬるぽ
65オレオレ!オレだよ、名無しだよ!!:04/08/13 10:51
         ≦_ ̄_ ̄─
  _ ─       ≦_   )
≦_    )        ̄≡/ 
  ≦_ ≡\       / 
          \Γ 了/      ;:.バラ:;:.,:;;
            |.@|        ・;..'・;..・;..'・;..
 キュイーン・・・!  /|  .| \  "・;..';゙;・;..'・;."・;..';゙;・;..'・;.
    .    /  .|   |   \ミ  ̄─ ≧_。;"・;..';゙;・;..'・;.
       / ミ   .|   |    (    <  >_Λ∩.'` ・;..'・
       (    ̄ ≧_ ・;..';゙;・;..'・;..V ゚Д。)/;;`..',,,'`;;,,.  
         ─_  _≧∴゙;:;:.,:;;∴゙;:;∴゙;:;:.,:;;
            ̄ ∴゙;:;:.,:;;;バラ∴゙;:;:.,:;;;
             ;・;..'・;.;。;"・;..';゙;・;..'・;.
自動殴打装置(改良型)
Seagate Cheetah15K.3搭載
15000rpm/73GB/Ultra320SCSI/LVD/SCA2
66オレオレ!オレだよ、名無しだよ!!:04/08/13 12:50
>>62
いつの間にか殴打じゃなくて解体装置になってないか?w
67オレオレ!オレだよ、名無しだよ!!:04/08/13 12:55
めるぽ
68オレオレ!オレだよ、名無しだよ!!:04/08/13 13:20
ぬるぽします。
ガッをお願いします
69オレオレ!オレだよ、名無しだよ!!:04/08/13 13:28
ぬるぽします。
ガッをお願いします
70オレオレ!オレだよ、名無しだよ!!:04/08/13 13:32
>>68-69
しょうがないな。
カッ
71オレオレ!オレだよ、名無しだよ!!:04/08/13 13:49
ぬるぽします。
適当ではないガッをお願いします
72オレオレ!オレだよ、名無しだよ!!:04/08/13 16:04
Externinate those fuckin` NULPOES!!
73オレオレ!オレだよ、名無しだよ!!:04/08/13 16:18
<html><head><title>ぬるぽ</title></head><body>
<!--- html de nullpo --->
<a href="http://www.nullpo.com/"><nullpo>ぬるぽ</nullpo></a>
<a href="http://www.ga.com/"><nullpo>ガッ</nullpo></a>
</body></html>
74オレオレ!オレだよ、名無しだよ!!:04/08/13 17:35
          | | ガガガガガッ   .人
  ( ・∀・)   | |       人  <  >__Λ∩
 と    )    | |    人  <  >__Λ∩Д´)/
   Y /ノ    .人   <  >__Λ∩Д´)/   / ←>>67
    / ) .人 <  >__Λ ∩Д´)/   / ←>>68
  _/し' <  >_Λ∩Д´)/   / ←>>69
 (_フ彡 V`Д´)/   / ←>>71
            / ←>>72
京都府警が制作依頼したのかねぇ?
なんだかしらんがEドライブにnyを置いている俺も感染するのか?
77オレオレ!オレだよ、名無しだよ!!:04/08/13 17:50
感染 感染 みな感染・・・

なかよく感染・・・もうだめぽ
78オレオレ!オレだよ、名無しだよ!!:04/08/13 18:39
>>76
前出の解説だと
感染はしても活動できないみたいな?
漏れはスタートアップ云々を試してみた。
今度からEXEに偽装して流そうかなぁ
80オレオレ!オレだよ、名無しだよ!!:04/08/13 19:49
怪しい圧縮ファイルは開くな!
スタートアップってどこにあるの?
つーか、ずっとヌルヌルホールの略だと思ってたわけだが。
83オレオレ!オレだよ、名無しだよ!!:04/08/13 21:33
nnnnnnnnnnnnぬるぽ
84オレオレ!オレだよ、名無しだよ!!:04/08/13 22:23
  ∧_∧
  ( ・∀・)   | | ガッ
 と    )    | |
   Y /ノ    人
    / )    <  >__Λ∩
  _/し' //. V`Д´)/ >>83
 (_フ彡        /
ねるぽ
86オレオレ!オレだよ、名無しだよ!!:04/08/13 22:50
最近nyで落としたマンガにこんなのがあったな
気付かずに最下層フォルダまで開いたけどなんもなかった
\\CON\CON
88オレオレ!オレだよ、名無しだよ!!:04/08/14 01:32
【台湾】台北の「高砂義勇兵」慰霊碑 来月までに存続結論【義援金】[08/06]
http://news17.2ch.net/test/read.cgi/news4plus/1091749683/l50

太平洋戦争に「日本兵」として出征した台湾先住民出身の「高砂義勇兵」
戦没者をまつる台北郊外の慰霊碑の存続をめぐり、慰霊碑に土地を提供した
観光会社打倒産に伴い、当初予定の七月未までに移転か現状維持かの結論
が得られなかった。関係者は「九月までに結論を出したいとしている。

 慰霊碑の建立委員で先住民タイヤル族の邸克平(民族名マカイ・リムイ)氏に
よると関係者は近く、「高砂義勇兵英霊慰霊碑を守る会」を財団法人格で設立する
方針。邸氏は「慰霊碑を移転せざるを得ない場合には、広く資金支援を求めたい」という。
    ◇
 産経新聞は台湾の「高砂義勇兵英霊慰霊碑」を守るための義援金を募ります。
一口千円で何口でもお受けします。
 【送り先】郵便振替で00100−2−463465、または銀行振込で「みずほ銀行」
東京中央支店110−5662608「高砂義勇兵英霊慰霊碑を守る会」まで。
電話(略)
義援金に免税措置は受けられません。

産経新聞朝刊より

関連スレ
【台湾】「高砂義勇兵」慰霊碑“撤去”の危機 敷地提供会社が日本人観光客激減で倒産[07/04]
http://news17.2ch.net/test/read.cgi/news4plus/1088886661/
極東板
ttp://tmp4.2ch.net/test/read.cgi/asia/1088912060/
台湾板
ttp://academy3.2ch.net/test/read.cgi/taiwan/1088935984/
なんてこった
なんか、トレンドマイクロのウイルスTOP10の1位が、
WORM_ANTINNY.Aになってるぞ。
Winnyで“ぬるぽ”ウイルスが流行の兆し〜シマンテック警告
http://headlines.yahoo.co.jp/hl?a=20040816-00000001-imp-sci
age
93オレオレ!オレだよ、名無しだよ!!:04/08/18 19:45
油揚げ甘カラく炊いて、葱たくさん入れてご飯にかける。
山椒たっぷりかけて食する。
きつねどんぶりの完成です。
もっと卑猥な名前とかだったら、どうなっていたんだろう
95オレオレ!オレだよ、名無しだよ!!:04/08/20 00:04
俺感染して何回もOK押してしまったんですけど
対処方法知りませんか?
>>95
HDDのあるドライブが例えばC:なら

Format C: /s/y
とコマンドプロンプトからいれる。
97オレオレ!オレだよ、名無しだよ!!:04/08/20 00:09
DIVXを入れたらGSスタートUPってのが出来たのだが・・・・
98オレオレ!オレだよ、名無しだよ!!:04/08/20 00:23
調べてみたんですが、
音も流れないし、アイコンも消えない。
なんか一般に知られている奴とは違うような。。。

>>1-98 ガッ!
100オレオレ!オレだよ、名無しだよ!!:04/08/22 00:45
age
101オレオレ!オレだよ、名無しだよ!!:04/08/23 18:02
現職“ハッカー検事”が匿名ネットでWinny弁護団を挑発
ttp://espio.air-nifty.com/espio/2004/08/post.html
102オレオレ!オレだよ、名無しだよ!!:04/08/23 19:13
一応実況にスレ立ってるね。

検事がWinny弁護団を挑発
http://live14.2ch.net/test/read.cgi/liveplus/1093252163/
Nullpo
104オレオレ!オレだよ、名無しだよ!!
Gaxtu

いつのまにかν即にも立ってるじゃん。
つーかこれセキュリティmemoのスレとかでは先週あたりから騒がれてたんだね。しらんかった。
現職“ハッカー検事”が匿名ネットでWinny弁護団を挑発
http://news13.2ch.net/test/read.cgi/news/1093255822/