【正式】ウィルス情報&質問 総合スレッド☆Part16

このエントリーをはてなブックマークに追加
>950
そりゃ名前同じだけど別種だ。
使ってみたけど役にたたん。
アルファベットは各社が独自につけてるだけだから、
一つズレると全く違うウィルスになる。
bogofilterに食わせておけばはねるかしら?
955名無しさん@お腹いっぱい。:04/03/29 18:20
Netsky.Qきた。

メッセージの重要度: 高
件名: Delivered Message(受信したアドレス)
添付ファイル: massage数字.pif でした。


もう一種類今のとこNAVでは検出できなかったウィルスがきてる。
こいつもQかな?

メッセージの重要度: 高
件名: Unknown Excepiton
本文: Mail Delivery Failure - This mail couldn't be shown.
     Mail Transaction Failed - This mail couldn't be converted
添付ファイル: msg数字.zip または data数字.zip

zipファイルの中のぞいてみると message.eml 長いスペース .scr だった。
Netsky.Rってのがきた
957名無しさん@お腹いっぱい。:04/03/29 18:21
>>945
> DIONの通報先がみつからない…
[email protected]
>955
思いっきりQ
NetskyもQまできて、ついに爆発的感染か・・・
感慨深・・・





くねーよ、ボケ!!感染した奴は無関係な人を巻き込んでることに気づけ!!
ワシは立てられんので、誰か次スレよろ。
961名無しさん@お腹いっぱい。:04/03/29 18:24
AVGインストール完了!
祭りのにおいがしたのでしばらく張り付き。
京都府警のWinnyキンタマもあるし、今日はネットが騒がしいな
NetskyならBitだね
nod32がNetsky.Rって言ってるメールに添付されてた.zip
ファイルの中には
msg.eml .scr
ってファイルが入ってたよ。
次はBagle-v(sophos)かよ。

この年度末になんてこったい。
ってことは
massage数字.pif が Netsky.Q で
msg.eml.scrが入ってるzip がNetsky.R か・・・
>>966
ちなみにmsg.emlと.scrの間には沢山スペースが入ってて
拡張子が見にくいようになってた。
>>967
>>955と同じだな。
969950:04/03/29 18:32
>>952
そうだったんだ、誤報すまん!

>>964
Netsky.Rか!
Netsky系はNOD32の拡張ヒューリスティック機能で感知出来るワームだからそれかもな。
とりあえずNOD32ユーザーは今回に限り安全なようだ。
>>968
本当だ。同じ。
NAVはまだ検出できないんだね。
NOD32試用版だけどNAVより対応早いなら買っちゃおうかな。
971950:04/03/29 18:35
しかし、なんだな!
メーカーによってQがRだったりするからややこしいよな・・・
>>970
ISPのウィルススキャンと自前のNAV両方すり抜けていらっしゃいましたよ。
NOD32に乗り換えるかな・・・
973941:04/03/29 18:35
>>957
ありがとうございました。
974950:04/03/29 18:38
>>972
そりゃNOD32の拡張ヒューリスティック機能は強力だけど、それで全てが検知出来るわけじゃないぜ。
今回は偶々ってことで理解したほうがいいって。
振り回されてちゃダメっすよ。
総合的に判断してNOD32が気に入ったのなら別だけどな。(それぞれに良さはあるぜ)
NAIも名前を合わせてきましたな
http://vil.nai.com/vil/content/v_101145.htm

で、それはいいけど、パターンファイルはまだかよ
977900:04/03/29 18:41
>>901
教えて頂いたANTIDOTE使ったら、ノートンとバスターでは
発見できなかったWormが1個発見されました。
それを削除しても、大文字アプリケーションがメモリを占有してます。
(WINLOGON.EXE、SERVICES.EXE、SMSS.EXE他いろいろ)
もうどうしたらいいのかわからないので、
HDDフォーマットしてOS再インストールしたら、
みんな消えてなくなって直りますか?
978名無しさん@お腹いっぱい。:04/03/29 18:45
NETSKY.Q来ました。
Received見るとウチ会社の公開Webサーバ用ipからみたい。
WebサーバはWin2KPro+anhttpd。
Webサーバ専用で使ってるのでメーラーの設定はしてない。
そもそも担当の私は今日休んでるので誰も触ってない。
社内のLANとも物理的な接続がない。
社内のサーバ以外のPCは別の回線を使ってるのでIPが違う。

メールの添付ファイル以外から感染するんでしょうか?
とりあえず会社に電話してそのサーバマシンは止めさせましたが
熱あって頭痛がしてただでさえ悪いアタマがパーです。
あと何かすることありますでしょうか?
979名無しさん@お腹いっぱい。:04/03/29 18:48
トレンドマイクロのスキャンをしたら

ウイルス      駆除可能    ファイル
TROJ_MUSS.A   アクセス不能 C:\_RESTORE\TEMP\A0326403.CPY
TROJ_HARNIG.A アクセス不能 C:\_RESTORE\TEMP\A0337923.CPY
TROJ_MUSS.C   アクセス不能 C:\_RESTORE\TEMP\A0337924.CPY

と出ましたがこれはレジストリについているのですか?
TROJ_MUSS.Aのデータは英語のページにしかなく読めません
TROJ_HARNIG.Aはレジストリキーを削除した後、再度チェックするとまだ出てきます。
TROJ_MUSS.Cはぐぐっても出てきません

どうやったら駆除できますか?
980名無しさん@お腹いっぱい。:04/03/29 18:50
トレンド842キタ━━━━(゚∀゚)━━━━!!
NETSKY.Q
来い、俺は待ってるぞ

最近ウィルス来ないので、暇だ


982名無しさん@お腹いっぱい。:04/03/29 19:18
スマンテックキタ━━━━━━(゚∀゚)━━━━━━!!!!

http://www.symantec.co.jp/region/jp/sarcj/data/w/[email protected]
Qがキター--、おまいがウイルス送ってきたから返すよっていうやつばかり。
誰だよ、添付ファイル開いたやつは。アドレスからすると知り合いっぽいが。
おれは感染していないんだよ!

984名無しさん@お腹いっぱい。:04/03/29 19:23
なんつーか、もうインターネットっつーか、メールに限界を感じた。
983だけど、エラーメールを装ってるんだな。わかった。
あちこちに俺の名前で送りつけてるのかとおもタ
ノートンすり抜けて来るもんな。世界は狭くなったよほんとに。
986名無しさん@お腹いっぱい。:04/03/29 19:51
>>983
同じ状態だよ。
今日の16:00〜17:00の1時間で立て続けに4通来た。
漏れはマカーだから無実なのに〜(TT)。
毎日大量にnetsky系が来るので、ヘッダー見て発信元のIPアドレスをメモってたんだけど、
ごく最近来るやつは、差出人は偽装メルアドで、ヘッダーにIPアドレスが書かれてない。
ほんとにどっから来てるのかわからん。

偽装メルアドも送り主のアドレス帳から生成してるだろうから、交友関係とかからある程度
送り主の想像はできるものもあるけど・・・
すいません教えて下さい。
こんなメールが届いたんですけど、これってシマ×テックのフリした偽装メールですか?

--------------------------------------------------------------------------------
X-Apparently-To: [email protected] via zzzzz.mail.yahoo.co.jp; 29 Mar 2004 18:13:54 +0900 (JST)
Received: from 1xx.9x.4x.6x.ap.highway.ne.jp (yyyy yahoo.co.jp) (xx.4xx95xxx8) by xxxxx.mail.yahoo.co.jp with SMTP; 29 Mar 2004 18:13:44 +0900 (JST)
From: [email protected] | このアドレスを受信拒否 | アドレスブックに追加
To: [email protected]
Subject: Re: Virus Sample
Date: Mon, 29 Mar 2004 17:11:11 +0900
MIME-Version: 1.0
Content-Type: multipart/mixed; boundary="----=_NextPart_000_0016----=_NextPart_000_0016"
X-Priority: 3
X-MSMail-Priority: Normal
Content-Length: 30218

The sample file you sent contains a new virus version of buppa.k.
Please update your virus scanner with the attached dat file.

Best Regards,
Keria Reynolds

datfiles.exe  (←これが添付ファイル名)
.exe file
Netsky.Q、7ケ所から計14通来た。
>>978の話が気になったから、そのアドレスをIEでアクセスしたらその内2ケ所
Webサーバがinstallしてあった。1つは、某有名会社の子会社のログイン画面。
なんじゃ、こりゃ。
おなじPCにメーラーを置いてメール読んでんのかな?
それとも、メール以外でも感染するのかな?
990986:04/03/29 20:07
怒濤のようにNETSKY-Qがやってくる。
ヘッダーを見たらすべてIPアドレスが同じじゃん!!
こいつが感染源なのだろうか?
991名無しさん@お腹いっぱい。:04/03/29 20:10
今日の17:00すぎてから、メールが凄いことになってるぞ
どうなってるんだ
うちの社員は見るからに怪しいと感じた、って自分で言ってる癖に何で開くんだ・・・(;´Д`)
また届いてる・・・
一体何通届くんだ・・・
994986:04/03/29 20:32
とりあえずIP検索して社名を割り出し、
さらにその会社のHPを見つけて
メールアドレスを発見。

証拠のインターネットのヘッダーと
ウィルスの解説をつけて送信しておいた。

今のところ、こんなことしかできん。
995978:04/03/29 20:56
薬飲んで寝てました。
昨日電車で子供のくしゃみの飛沫をモロに顔に受けて今日急に発熱してるので
自分自身がインフルエンザウイルスに感染してるのはまちがいないと思うw

まだあんまり情報はないようですね。
感染の疑いのあるサーバPCについては明日調査予定。
熱下がったらですが。
996986:04/03/29 20:59
会社のオヤジが
「俺のMacで開けない添付ファイル付きのメールが大量に来てる。
オマエのPCに転送するから開いてくれ」
と声をかけてきやがった。

ど、ど、ど、ドアフォー!!!!

それはウィルスメールや!!

なにやら関係ありそうなメアドから届いたように見えるから
しょーがないと思いつつも…少しは疑えよ!!!

漏れが何のためにネットとメールは
Macでしかしないようにしてると思ってんだ、ワレェ!!
997名無しさん@お腹いっぱい。:04/03/29 21:03
携帯のアドレスからyour_archive.pifが何通もくる。
マカ入れてるから大丈夫っぽいけど…多すぎだよー
>>979
OSくらい書けやME野郎!
システムの復元を無効にしやがれ
【正式】ウィルス情報&質問 総合スレッド☆Part17
http://pc3.2ch.net/test/read.cgi/sec/1080552371/
1000
10011001
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。