“遠隔操作ウイルス”、その表の顔の1つは「痴漢君(Chikan.exe)」

このエントリーをはてなブックマークに追加
1番組の途中ですがアフィサイトへの転載は禁止です

http://internet.watch.impress.co.jp/docs/news/20121109_571902.html

 いわゆる“遠隔操作ウイルス”として10月に世間を騒がせたマルウェアに関しては、「iesys.exe」という名前の実行ファイルがインストールされることは新聞はじめ各種メディアの報道でも広く知られている通りだ。
一方で、無料のユーティリティ系ソフトを装ってダウンロード配布されていたとされる際のファイル名や、いわば“表の顔”であるソフトの名称に関しては、ニュース報道ではあまりはっきりとしたことは伝えてないようだ。

 そこで今回、“遠隔操作ウイルス”の検体の1つを解析した株式会社ラックの中津留勇氏(同社サイバーセキュリティ研究所)に、遠隔操作ウイルスの挙動について詳細を聞いた。

※本記事は、10月28日に開催された私的勉強会(10月29日付関連記事を参照)で中津留氏が行ったプレゼンテーションをベースに、同氏に後日追加取材してまとめたものです。

>>2へ続く)
2番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 13:58:15.52 ID:1C1vEuV70
以下嫌いな球団
3番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 13:58:40.52 ID:t4n4EWtC0
大根
4番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 13:58:53.50 ID:2Mosc7000
先に言っとく
ゲハでやれ
5番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 13:59:01.91 ID:O22eFr7aP
日ハム
6番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:00:22.61 ID:LvqacGHL0 BE:2893064459-PLT(31018)

>>1の続き)

テキストエディターソフトとして公開されていた「chikan.zip」の挙動

 “遠隔操作ウイルス”はいくつかの無料ソフトを装って配布されていた模様だが、中津留氏が解析したのは、
文字列の置換を目的としたテキストエディターソフトを装い、「chikan.zip」というZIPファイルに固められてDropboxに蔵置されていたとみられる検体だ。
インターネット掲示板上に記載されたリンクによって、被害者がこのZIPファイルをダウンロードさせるよう誘導されていた。

 このZIPファイルを解凍すると、解凍先のフォルダーに「Chikan.exe」と「data」という2つのファイルが現れる。
ダウンロードした被害者は「Chikan.exe」をテキストエディターソフトと思って実行するわけだが、実は“遠隔操作ウイルス”のドロッパーであり、
「iesys.exe」と「cfg.dat」という2つのファイルをアプリケーションデータフォルダーなど(Windowsのバージョンによって異なる)にインストールするとともに、Windows起動時に「iesys.exe」が自動実行されるようにレジストリエントリを書き加える。

 同時に、解凍先のフォルダーには「del.bat」というファイルを生成。
これがドロッパーの「Chikan.exe」を削除する一方で、「data」のファイル名を「Chikan.exe」に変更。
ドロッパーとは別のテキストエディターソフトとしての「Chikan.exe」が現れる。
7番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:00:37.76 ID:WLYMpmBU0
そろそろうぜえし捕まれよ、モペキチキボンヌ
8番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:00:46.17 ID:eONCbGWh0
まさかのゲハード
9番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:02:19.50 ID:cBnixqQH0
そういや最近モペキチ見ないな
あいつの仕業じゃね?
10番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:02:34.95 ID:oBL1sZJ40
十分テクニカル。
素人じゃないだろこれは……
11番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:03:15.09 ID:fvk8dgmU0
”置換”のちかんね・・
12番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:04:37.23 ID:oBL1sZJ40
>>9
ガチで怪しいな……
13番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:04:54.52 ID:fvk8dgmU0
よくできたトリックだな
なんか本当にモペキチの気がしてきた
15番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:06:59.18 ID:LvqacGHL0 BE:900065227-PLT(31018)

>>6の続き)

http://internet.watch.impress.co.jp/img/iw/docs/571/902/chikankun1_s.jpg

「Chikan.exe」の挙動。図にある「Chikan.exe」は、ドロッパーのほうの「Chikan.exe」。
「iesys.exe」などを投下した後にこれは削除される。一方で、「data」が「Chikan.exe」にリネームされ、テストエディターとしての“本物”の「Chikan.exe」が残る。
図右側にあるサーバーは、いちばん上が「chikan.zip」を蔵置していたDropbox、中が「iesys.exe」のC&Cサーバーにあたる「したらば掲示板」、
下がスクリーンショットのアップロード先となる無料ホスティングサーバーを示す(中津留氏のプレゼンテーション資料より)

 以降、「Chikan.exe」は、「置換君」の語呂合わせと思われる「痴漢君」という名称のソフトとして起動し、
テキストエディターソフトとして機能するため、ユーザーは「ダウンロードしたソフトの機能の乏しさを実感するかもしれないが、感染したことに気付かない」(中津留氏)。
さらに、攻撃者がマルウェア本体の「iesys.exe」などのファイルを削除して痕跡を消した後も、「Chikan.exe」はそのまま残り、テキストエディターソフトとして利用できる。

http://internet.watch.impress.co.jp/img/iw/docs/571/902/chikankun2_s.jpg
テキストエディターソフト「置換君」(中津留氏のプレゼンテーション資料より)

 なお、中津留氏はダウンロード配布されていた「chikan.zip」そのものを入手できていたわけではないという。
調査を開始しだ段階ですでにDropbox上からZIPファイルは削除されており、実際に入手したのは解凍後の「Chikan.exe」と「data」という2つのファイルのセットだ。
「chikan.zip」を入手したという人がネット掲示板で公開していた「Chikan.exe」と「data」のハッシュ値と、
中津留氏が入手した「Chikan.exe」と「data」のハッシュ値が同じだったことから、それらの検体が「chikan.zip」として配布されていたものと判断した。

(全文は>>1で)
16番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:07:00.13 ID:aba6aCJVO
>>4
遠隔操作ウイルスにChikanって名前を使ってることも
その遠隔操作ウイルスを使って犯人が任天堂に対する犯罪予告の書き込みをしたことも
ゲハとは何の関係も無いだろ
お前は何をゲハでやれと言ってるんだ?
17番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:09:21.73 ID:7xYbMEqq0
>株式会社ラックの中津留勇氏

このラックとかいう会社って出鱈目言ってたゴミだろ
なんの参考にもならん
モペキチが真犯人だったら笑い死ぬわ
19番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:11:05.41 ID:4oQ5ZPQl0
ファイルリネームソフトと言ってただろ
置換のことだよ馬鹿
>>17
ばーか
確かにモペキチ見かけんな
模倣犯やりそうな奴だし捕まえてはいかがですか警察さん
22番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:18:57.66 ID:5lB4JQ1A0
こりゃ完全にモペキチだろww
たしかにモペキチすげえ怪しいw
定期的になんかやってたのに最近見ないし
24番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:29:16.23 ID:MFpbH3tc0
モペキチ見ないと思ったらこんなことやっていてもおかしくないね
大変だ、俺のPCにnanpa.exeがある
あれ、このソフトなんか見覚えあるわ
27番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:47:45.80 ID:71guDOEpP
>Chikan
>iesys
Chikaniesys(チカニシーズ)
28番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:49:34.84 ID:wgwgmth+0
そういや最近見ないな
こんなのあいつが喜んで飛びついて
あーでもないこーでもないと延々語ってそうだが
まあ2chで知識あるのは彼ぐらいなもんだし
PC押収と事情聴取ぐらいしてもいいんじゃないの?
>>27
なんだってー
31番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 14:57:25.60 ID:09M0QD9P0
モペキチなら冤罪で何かされても同情しないな
ゲハでやれ
33番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 15:02:53.29 ID:lO1wqc3e0
【速報】HAP自動レベル上げツールが公開
http://hatsukari.2ch.net/test/read.cgi/news/1301806934/

35 名前:名無しさん@涙目です。(チベット自治区)[sage] 投稿日:2011/04/03(日) 14:25:27.88 ID:P7p2+SS20
削除要請板に落書きするスクリプトなんじゃねーの?
これが公開されてから同じ内容の凸レスが増えてるわけだ

36 名前:名無しさん@涙目です。(関西地方)[] 投稿日:2011/04/03(日) 14:26:41.07 ID:l0tNlpehP
>>35
そういうことだったのか

http://qb5.2ch.net/test/read.cgi/saku2ch/1300440343/17-
17 名前:あ[] 投稿日:2011/04/03(日) 14:02:09.71 HOST:115-124-132-173.ppp.bbiq.jp
東電死ねw

18 名前:あ[] 投稿日:2011/04/03(日) 14:02:33.01 HOST:p8042-ipngn100103okayamaima.okayama.ocn.ne.jp
東電死ねw

19 名前:あ[] 投稿日:2011/04/03(日) 14:02:46.78 HOST:p8042-ipngn100103okayamaima.okayama.ocn.ne.jp
東電死ねw

20 名前:あ[] 投稿日:2011/04/03(日) 14:04:39.93 HOST:p8042-ipngn100103okayamaima.okayama.ocn.ne.jp
東電死ねw

48 名前:名無しさん@涙目です。(埼玉県)[sage] 投稿日:2011/04/03(日) 14:36:25.61 ID:R9WP4iQm0
なんだ、C#で作って公開しようとおもたのに咲子されたか
     ↑ 
    ここ重要
>>15
ハッシュはここで解析してた時のやつだな、きっと。
http://engawa.2ch.net/test/read.cgi/poverty/1349915952/
>>17
出鱈目にしたのはマスゴミだよ。
ちゃんと解説してたのに肝心のところを端折ったそうだ。
36番組の途中ですがアフィサイトへの転載は禁止です:2012/11/09(金) 16:06:18.05 ID:Jm2JKfLK0
保管してたケンモメンがレスしてたやつか
あれ便宜上名前変えて説明してるのかと思ってたけどそのままだったんだな
なかつるって初めて聞いた苗字だけど九州の方に多いのかな
置換じゃねーか捏造すんなボゲ
>>38
残念ですが記事をよくご覧下さい
そして>>27