Wikiが業者に荒らされたら報告・修正するスレ

このエントリーをはてなブックマークに追加
287既にその名前は使われています:2007/10/16(火) 15:09:30.60 ID:sqsdlRoY
あげ
288既にその名前は使われています:2007/10/16(火) 17:20:41.04 ID:BL6AYJ2h
いい意味で晒し上げ
289既にその名前は使われています:2007/10/16(火) 18:07:13.99 ID:7/4KKOtC
mnk4.exeというのをのぞいた(今日現在、NIS2008では検出できない)。
自分自身を C:\WINDOWS\system32\explorerf.exe にコピーして、
これを、HKLM\Software\Microsoft\Windows\CurrentVersion\Run に
登録し、Windowsの起動時に常駐させる。

ざっと文字列をさらったら、こんなのが出てきた。
usr\all\login_w.bin ←POLのパスワード格納ファイルだったかな

passmem: 、binfile 、bindata1 、bindata2 、?passmem= 、
&binfile= 、&bindata= 、&firstbin=yes 、&firstbin=no ←この辺は2年前にも見た気がする

C:\temp.bin 、c:\ff12.txt 、c:\ff13.txt
66ff33mapfile 、c:\66ff33.txt
pol.exe ←やっぱりPOL
jpff11.dll ←謎
StartHook 、StopHook ←プロセスをフックしてデータ読むんかね
http://ff11ma.****.net/888.txt ←503だった

cery.exe、love1.exe、sanf11.exe、server.exe、sfdg.exe、test.exe、SEX MOVIES.exeなんかは
サイズが近いし、ばらまき方が同じだから亜種だと思う。
290既にその名前は使われています:2007/10/16(火) 18:33:57.98 ID:lIcqTTBm
>>289
解析おつつ。
291既にその名前は使われています:2007/10/16(火) 19:06:28.09 ID:7/4KKOtC
ああ、%SYSTEMDIR%\systemlf.dll も作ってた。これはリソースに収められているDLL。

こいつらの亜種らしい。
・マカフィー
 ttp://www.mcafee.com/japan/security/virPQ2006.asp?v=PWS-FFantasy
・トレンドマイクロ
 ttp://www.trendmicro.co.jp/vinfo/grayware/ve_graywareDetails.asp?GNAME=TSPY_FANTASY.C&VSect=Td
 ttp://www.trendmicro.co.jp/vinfo/grayware/ve_graywareDetails.asp?GNAME=TSPY_AGENT.RDU&VSect=Td

NISでも実行時には検出されるのかな。検体を提出しておいたシマンテックから
「自動処理で検出できないので人力解析に回しとくよ」というメールが今来た。

取りあえず、次の2つのファイルが存在したら危険。
C:\WINDOWS\system32\explorerf.exe
C:\WINDOWS\system32\systemlf.dll
292既にその名前は使われています:2007/10/16(火) 19:42:18.06 ID:LxbyrEj2
良かった、無かった。
でもこれで安心って訳では無いっぽい?
293既にその名前は使われています:2007/10/16(火) 20:26:32.45 ID:uWmgOSWP
verUP祭りやアルタナ発売が怖いな
294既にその名前は使われています:2007/10/16(火) 21:00:29.78 ID:bcqN4eUn
よく分からんけどお疲れ!がんばったな!
シナだけじゃなくちょーしこいた厨がそこらに貼り捲くってるからさっさと対策されろ
295既にその名前は使われています:2007/10/16(火) 21:01:51.67 ID:7/4KKOtC
C:\WINDOWS\system32\drivers\etc\hosts というファイルの最後に、
127.0.0.1 ff11ma.vicp.net
を1行追加しておくと少し安全になるかもしれない。

>>292
ほかのファイル名を使う亜種があるかもしれないし、全然違う手法で
情報を盗むトロイがあるかもしれない。というわけで、安心はできません。
296既にその名前は使われています:2007/10/16(火) 22:29:39.03 ID:sh25i/Ca
>>93>>95
超亀レスしかも、スレ違い気味だが、
セキュリティソフトのポップアップは設定で出ないように出来るぞ。
うちはウィルスバスター使ってるけど、「
「定期的な検索を実行」なんかの全スケジューラでポップアップをOFFにしたら
FFが強制終了しなくなった。わかんなきゃメーカーに聞け。

仕方ないからとか言って窓化なんかすんな。危ない。
297既にその名前は使われています:2007/10/16(火) 22:36:52.09 ID:Uor/OgYr
>296
ノートンはやり方わからんくてAvastにしたんだったw
いちいち金曜20時に落とされたらかなわん
298既にその名前は使われています:2007/10/16(火) 22:59:20.85 ID:F7hPVB4T
>>296
ウイルスバスター2007は設定じゃ回避できない。
アップデート時に、たとえポップアップOFFに設定しても、
キーフォーカス奪うのでFFXI落ちる。
あきらめて違うソフトに移行した。

2006の頃は平気だったんだけどね……。
299既にその名前は使われています:2007/10/16(火) 23:07:45.17 ID:MI5X8zIl
ネトゲするときはアンチウイルス終了させておけよw
300既にその名前は使われています:2007/10/16(火) 23:12:15.95 ID:5qNzLqNv
そしてその間に情報流出
301既にその名前は使われています:2007/10/16(火) 23:12:46.55 ID:lIcqTTBm
マカフィーのはどうよ?
フルスクリーンのときは黙り込むらしいよ?
302既にその名前は使われています:2007/10/16(火) 23:17:29.51 ID:yN1s4Wjr
ノートン使ってるけど落とされたことないけどなー
自動うpデートだけOFFにして日に1回寝る前に手動でうpデートするだけ
303既にその名前は使われています:2007/10/16(火) 23:24:46.61 ID:MI5X8zIl
情報流出する時はアンチウイルスかんけねーw
304既にその名前は使われています:2007/10/16(火) 23:35:57.95 ID:Oom+Xtx8
>>296の言ってる事でおk。
ウイルスバスター2006からポップアップの有り無しを設定できるようになってる。
これはmyパソコン愛用品だったからチェックできたけど・・・、他はシラネ。

ま、バスターはもう一つの「メモリチェック」機能が使いやすくて、このまま愛用していく気ガス。
305既にその名前は使われています:2007/10/16(火) 23:41:17.03 ID:Oom+Xtx8
書いた後で298を見てありゃ。と思ったw
2007版では確認してないはw
ちょっと確認してくる・・・
306既にその名前は使われています:2007/10/17(水) 01:43:48.63 ID:EsGWFT/2
用語辞典-仲間達の中の人って会社もってたんだ
wikiの新規作成のアドレスを区切って検索したら出てきた
307既にその名前は使われています:2007/10/17(水) 01:55:31.49 ID:o8eaSpkS
なぜ上げない
308既にその名前は使われています:2007/10/17(水) 02:13:05.63 ID:mfkLCTEt
>>306
だからRMT会社だって前から話題になってるだろw
309既にその名前は使われています:2007/10/17(水) 02:28:42.25 ID:iEivuzeJ
まだ妄想くんがんばってるねw

Command=NewWrite - Google 検索
http://www.google.co.jp/search?q=Command%3DNewWrite&num=100
310既にその名前は使われています:2007/10/17(水) 02:32:57.47 ID:T/9csYWr
>>308
全然ちがうだろw
出資者から集めた金を返さないとかでトラブってる会社だったはず。
業務内容は忘れたわ。
311既にその名前は使われています:2007/10/17(水) 02:34:52.34 ID:iEivuzeJ
株式会社エンタ-enta- Web制作、FeliCa、エンタ
http://enta.jp/
ホームページ制作・作成、ビジネスブログ制作・Wiki(ウィキ)・SEO対策|webO
http://webo.jp/
Wiki|ビジネスWiki(ウィキ)
http://webo.jp/wiki.html
 こんなので20万円w
312既にその名前は使われています:2007/10/17(水) 06:16:05.17 ID:h9wIKL0/
>>310
業務内容詐欺だろwwwwwペーパーカンパニーwwww
313既にその名前は使われています:2007/10/17(水) 10:21:04.69 ID:RFn/OCI3
>>311
たかがwikiの癖にたけーよワロタww
314既にその名前は使われています:2007/10/17(水) 10:45:10.81 ID:IzLIUOz+
これはどういう手順でIDやパスを抜くの?
パス格納ファイルをいきなり転送したりするの?
315既にその名前は使われています:2007/10/17(水) 11:26:30.80 ID:yGyY8X/m
Pol起動時にキーロガー作動
そのログをtxt化にしてそれを80ポートから送信
前回がこれで今回もこれの亜種らしい
316既にその名前は使われています:2007/10/17(水) 11:30:18.08 ID:yGyY8X/m
パスを記憶させてれば安心ってわけじゃないが
収納されてる部分もなんらかで送ってるやもしれん

それを解析できるのかどうかもしらんけど
317既にその名前は使われています:2007/10/17(水) 11:36:01.44 ID:E+eufJF1
>>314
おまいが警戒心(つд・)クリックした先でワームを突っ込んでもらって
おまいが知らないうちにデータを業者のデータ収集サーバに送ってもらえるんだよ。
便利だろ?
踏んどけw
318既にその名前は使われています:2007/10/17(水) 11:42:18.90 ID:nbNUn618
(つд・)=なく
顔文字変換辞書乙
319既にその名前は使われています:2007/10/17(水) 12:38:44.03 ID:5k8ifTUq
前問題になったときにPOLはパスの暗号化してなかったとか騒いでたけど
マジだったのかな。
320既にその名前は使われています:2007/10/17(水) 12:40:28.56 ID:ccl4+Dt3
(つД`)
321既にその名前は使われています:2007/10/17(水) 12:50:10.90 ID:E+eufJF1
うぇっ! めっさ気付かずw
(つд・)w
322既にその名前は使われています:2007/10/17(水) 13:29:11.09 ID:yhATkyd/
暗号が解除された状態のものがメモリに格納されちゃってたのだよね?
323既にその名前は使われています:2007/10/17(水) 16:19:33.17 ID:MQZmi4L6
ここに書いてある内容を理解出来る人が余りいないage
324既にその名前は使われています:2007/10/17(水) 17:22:02.33 ID:yGyY8X/m
>>322
そもそも暗号化すらされてなくてメモリに常駐してたんじゃないっけ?
>>319
たしかそうだったよね
325既にその名前は使われています:2007/10/17(水) 19:01:07.37 ID:EQfZjw4i
そしてその後の305の姿を見たものは居ない・・・
326既にその名前は使われています:2007/10/18(木) 00:27:58.65 ID:tbSb+fbm
中国人がFF系ブログに罠サイト張ってパス抜いてるスレからコピペ。
からっぽのWikiを復元して罠に使うとはテラオソロシス・・・

620 名前: 既にその名前は使われています 投稿日: 2007/10/17(水) 23:33:20.47 ID:zJQm1fwD
フェローのクエ調べにサイトいったら移転してて、こんなコメントが
ほんといい加減にし欲しいよ中国・・・

WIKIの改ざんが一度行われた後、コンテンツを移転しコンテンツが無くなったWIKIを
バックアップから復元し、更に悪質なリンクを貼るという行動を予測せずそのままの状態で
WIKIを閉鎖しなかったのは完全に私の不手際でした。
被害を受けた方には大変ご迷惑をお掛けしました。

警察や消費者センターへの被害届も多くなれば■も重い腰あげてくれるかもしれませんし(あげざるを得なくなる?)
率先して堂々と被害届の提出を!被害者なんですから><
327既にその名前は使われています:2007/10/18(木) 07:39:33.24 ID:cFW0EL1A
落とさせぬ
328既にその名前は使われています:2007/10/18(木) 10:07:25.48 ID:aH12nX3Y
ほすage
329既にその名前は使われています:2007/10/18(木) 11:54:36.99 ID:AY6YX5ul
age
330既にその名前は使われています:2007/10/18(木) 12:30:29.38 ID:bTWz4g0T
暇だったので踏んでみた
>>258の一番上のリンク、飛んでフィックの欄のところにあるURLへ

firefox:ページの表示は完了。しかし何も表示されず。
レンダリングをIEに変更:AVGが脅威を検出

ウイルス名:virus found JS/downloader .Agent
タイプ:スクリプトウイルス

今ネ実にネタバレスレなるものが有るけど、フィックネタだったようなw
俺のハイパー疑心暗鬼センサーがスレ主を中華認定しそうw
331既にその名前は使われています:2007/10/18(木) 13:33:26.11 ID:qj1b+gLW
>>330
実験おつつ。
Safariでも何も表示されないし、NAV10入れててもなんも反応なし。
IE+AVGの動作が1番適切だね。
332既にその名前は使われています:2007/10/18(木) 15:21:14.38 ID:NtUVLsuZ
だれかjaneのコマンドでaguseで調べるのをつくってもらえんかのう〜。
コマンドスレのぞいてみたけど、手が出せそうにないっす。
333既にその名前は使われています:2007/10/18(木) 15:24:42.15 ID:vZ0/xsyM
餅は餅屋、Janeはjane板で聞いてみたら?
■JANE
http://jane.s28.xrea.com/bbs/
334既にその名前は使われています:2007/10/18(木) 20:01:58.77 ID:tbSb+fbm
ほっしゅ
335既にその名前は使われています:2007/10/18(木) 23:50:58.31 ID:eTMDUIV7
age
336既にその名前は使われています
多くのWikiサイトが対策を講じて書けないから
blogとBBSをターゲットに変えたかな