【Gumblar/GENO】Web改竄ウイルス総合スレ3【8080】

このエントリーをはてなブックマークに追加
952名無しさん@お腹いっぱい。:2010/01/28(木) 15:57:34
俺のアナルはゆるゆるだ
953名無しさん@お腹いっぱい。:2010/01/28(木) 15:58:21
>>951
ありがとう…先方に警告出すわ…
コード解析しても意味ないのかな。仕方がいまいち分からん
先方の鯖管が報告してればいいけど
954名無しさん@お腹いっぱい。:2010/01/28(木) 16:05:22
>>925
izushichi めるしました。
oota 直っているようです。ぐぐるキャッシュに/*LGPL*/
roni、test roselog●netは全滅か?、whoisからめるしました。
sunrise●2pg リンク先はみなかったことにして、whoisからめるしました。
955名無しさん@お腹いっぱい。:2010/01/28(木) 16:14:09
>>922
>>950
みたいに画面真っ白表示するのってなんだろう
感染してるってブラウザで丸わかりじゃ意味ないんじゃないのかな?
愉快犯ってことなのかな
956名無しさん@お腹いっぱい。:2010/01/28(木) 16:18:24
真っ白表示された時点で(穴があれば)感染しているから目的は達成されるだろ。
愉快犯ってことにして閲覧者には無害ですとかアナウンスしたいのかもしれんが
覚悟決めろや。
957名無しさん@お腹いっぱい。:2010/01/28(木) 16:28:43
いやいや、普通ならなるべく多く感染させたいから隠すだろ
感染させてやったって表示してるんだから愉快犯(反応を楽しむ)なんじゃね

当然感染もするけどな
958名無しさん@お腹いっぱい。:2010/01/28(木) 16:30:09
愉快犯=実害がないわけじゃないだろjk
959名無しさん@お腹いっぱい。:2010/01/28(木) 16:31:37
>>926
whoisからめるしました。
飛び先は同じなのでコードの貼り付け失敗かも
960名無しさん@お腹いっぱい。:2010/01/28(木) 16:37:51
ウィルス作る奴が何考えてるかなんてわからねーよ
961名無しさん@お腹いっぱい。:2010/01/28(木) 16:45:44
自サイト感染してた知人、ページ復旧してもう安心な気持ちになってる。
話突っ込んだけどもう元に戻したしって危機感もってないみたい。
いや感染してたら危ないって!って言っていいんだよね?
何故あんなに自信満々なんだ……
962名無しさん@お腹いっぱい。:2010/01/28(木) 16:57:19
お前の説明がヘタクソだから
963名無しさん@お腹いっぱい。:2010/01/28(木) 17:01:10
>>927
吹いた
964名無しさん@お腹いっぱい。:2010/01/28(木) 17:04:54
>>961
知人ともども、so-netの記事を読んでみるといいと思う
このへんとか
http://www.so-net.ne.jp/security/news/view.cgi?type=2&no=2130
965名無しさん@お腹いっぱい。:2010/01/28(木) 17:05:39
sunrise●2pg●inは
<!--<script>--> (省略) <!--</script>-->
になってるのは何なんだろw
966名無しさん@お腹いっぱい。:2010/01/28(木) 17:07:45
superhighest.ru:DEBUG ってなんだよw
967名無しさん@お腹いっぱい。:2010/01/28(木) 17:12:34
DEBUGだけにまだ試行中なんだよ
968名無しさん@お腹いっぱい。:2010/01/28(木) 17:13:59
>>966
(/DEBUG/g, '8080')
969名無しさん@お腹いっぱい。:2010/01/28(木) 17:27:05
>>965
たぶんだけど、やられたことは知っていて
証拠保全とか何か理由があってコメントアウトしたんじゃないかな。
970名無しさん@お腹いっぱい。:2010/01/28(木) 17:56:16
>>922 >>950
これって新しいやつ?報告見たことないけど
971名無しさん@お腹いっぱい。:2010/01/28(木) 17:58:31
>>970
新しいやつ
>>925のDEBUGで報告されてる
972名無しさん@お腹いっぱい。:2010/01/28(木) 18:00:01
ローカルの8080ポートを閉じるのって効果があるの?
リダイレクト先にロシアサーバの8080ポートが使われるってだけで、ローカルの8080ポートは
関係ないと思っていたけど違うのかな?
973名無しさん@お腹いっぱい。:2010/01/28(木) 18:09:50
>>933
ぬかれる
974名無しさん@お腹いっぱい。:2010/01/28(木) 18:11:41
>>972
ない
975名無しさん@お腹いっぱい。:2010/01/28(木) 18:15:49
976名無しさん@お腹いっぱい。:2010/01/28(木) 18:34:37
DEBUG型、未だどこも検知せず…orz
http://www.virustotal.com/analisis/6ad7ae0423e2d87d794d99690420b280db533a8409f6e91067ae9bb9fd400815-1264671185

avastには提出しました。他のもよろしく
977名無しさん@お腹いっぱい。:2010/01/28(木) 18:48:10
978名無しさん@お腹いっぱい。:2010/01/28(木) 18:57:33
>>972
ローカル8080開けてるヤツなんてそんないないからな
979名無しさん@お腹いっぱい。:2010/01/28(木) 19:56:51
提出した人はうpロダに物を上げてもらえんか?
対応してないAVソフトのユーザーは、それ使って検体の提出ができるからさ
980名無しさん@お腹いっぱい。:2010/01/28(木) 20:04:35
>>976
>>925izushichiの分
かすぺ @返信日時:17:34
> Hello,
>
> index.htm_, mikura_index.html_, oshima_index.html_, toshima_index.html_ - Trojan.JS.Agent.bcb
>
> New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.
>
> Please quote all when answering.
> The answer is relevant to the latest bases from update sources.
> --
> Best regards, Sergey Prokudin
> Virus analyst, Kaspersky Lab.

ESET @返信日時:19:00
> Thank you for your submission.
> The detection for this threat will be included in our next signature update.
>
> index.htm - JS/TrojanDownloader.Agent.NRP trojan
> mikura_index.html - JS/TrojanDownloader.Agent.NRP trojan
> oshima_index.html - JS/TrojanDownloader.Agent.NRP trojan
> toshima_index.html - JS/TrojanDownloader.Agent.NRP trojan
>
> Regards,
>
> Daniel Novomesky
> Virus Researcher
> ESET spol. s r.o.
981名無しさん@お腹いっぱい。:2010/01/28(木) 20:18:43
>>925gyomu-yoの分
Fortinet @返信日時:16:09 (あちらの時刻かも。)
> Dear Customer,
>
> Thank you for submitting the sample to Fortinet. We have recently added detection for this malware. The signature will be included in the next regular update.
>
> The sample you submitted will be detected as follows:
> index.html - JS/IFrame.FAC!tr
>
> Best Regards,
> AV Lab - Bob
982名無しさん@お腹いっぱい。:2010/01/28(木) 20:20:24
>>981補足
anime●gyomu-yo●netではなくgyomu-yo●netです。
983名無しさん@お腹いっぱい。:2010/01/28(木) 20:43:39
次スレは重複したここでいいのか?

【Gumblar/GENO】Web改竄ウイルス総合スレ3【8080】
http://pc11.2ch.net/test/read.cgi/sec/1263865118/
984名無しさん@お腹いっぱい。:2010/01/28(木) 20:49:42
>>922
それ今朝やられた。自分とこの場合、一瞬正規のページが表示された後に、nhl-com.stc.com.sa.googleと表示。
avast!で検出されず、aguseで調べたら、「ガブンラー感染の恐れあり」。
今年に入って、これで2回目です。
前回はユーザーからメールと電話で報告を受け、今回は運良く自分で見つけたけど、これって、FTPのパスワードとかの
設定変えたほうがいいのかな?ちなみに鯖はXREAですw
985名無しさん@お腹いっぱい。:2010/01/28(木) 20:50:17
>>984
ぉぃw
986名無しさん@お腹いっぱい。:2010/01/28(木) 20:50:50
毎日変えろ糞が
987名無しさん@お腹いっぱい。:2010/01/28(木) 20:53:49
改ざんされたソース保存してて、ブラウザで閲覧してもまだavast!では検出されませんね。
反映されるまで時間かかるのかな?
988925:2010/01/28(木) 20:55:53
989名無しさん@お腹いっぱい。:2010/01/28(木) 20:55:56
987=984です。

>>986
パスワードの変更の仕方がよくわからんのよ
990984:2010/01/28(木) 21:03:06
>>988
けっこう改ざんされてるとこあるんだね。通報してくれた人本当に乙です
991名無しさん@お腹いっぱい。:2010/01/28(木) 21:06:28
>>988
その中から探してきてくれたあなたこそ乙ですぽ。
992名無しさん@お腹いっぱい。:2010/01/28(木) 21:07:31
>>988
J U M P E R Z . N E T - BBS -
感染のオンパレードわろた
993名無しさん@お腹いっぱい。:2010/01/28(木) 21:07:46
994984:2010/01/28(木) 21:09:00
パスワード変更の方法が分かりました。これからは定期的にパスワード変更します。
995名無しさん@お腹いっぱい。:2010/01/28(木) 21:09:23
次スレ誘導
http://pc11.2ch.net/test/read.cgi/sec/1263865118/
※このスレが重複したやつだが気にすんな
996984:2010/01/28(木) 21:12:40
>>993
今回の改ざんはそうかもしれないですね。でも前回は、今月の中旬頃でした
997名無しさん@お腹いっぱい。:2010/01/28(木) 21:15:26
>>996
OSのクリーンインストールもしてね。
998名無しさん@お腹いっぱい。:2010/01/28(木) 21:20:49
So-net 三つの謎
※中の人ねらー疑惑
※何故マカフィーなのか
※中の人は美少女なのかオサーンなのか
999名無しさん@お腹いっぱい。:2010/01/28(木) 21:23:41
>>998
3番目が最重要だにゃ。

↓1000どぞー
1000名無しさん@お腹いっぱい。:2010/01/28(木) 21:24:09
>※中の人は美少女なのかオサーンなのか
これだけは判る、きっとオサーンなのだw

1000ゲト!
10011001
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。