★060225同人板AntiLoスクリプト荒らし報告スレ
322 :
名無しの報告:
同人板爆撃ウイルス検証状況。
いまのところここまでわかっているようです。
http://comic6.2ch.net/test/read.cgi/doujin/1140974901/より。
162 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 15:11:16 ID:FyWv97xb
>>145 ほぼ確定しました。
(一般コミック・雑誌) [ジャンプ] [2006-13] ONE PIECE 401.zip
6zlZhsWVlG 6,285,249 c0f87010f9825ff8c62b85e3cf9019ee
内に含まれている one peace401 .scr がウイルス本体です。
勿論、他にもこのウイルスを混ぜたものが流れているかもしれません。注意。
以下、one peace401 .scr が発したPOSTの抜粋。
POST /test/bbs.cgi HTTP/1.1..Accept-Language: ja
,en,*..Accept: */*..Accept-Encoding: gzip,deflat
e..Content-Type: application/x-www-form-urlencod
ed..User-Agent: Mozilla/5.0 (Windows; U; Windows
NT 5.1; ja; rv:1.8) Gecko/20051111 Firefox/1.5.
.Cookie: PON=softbankxxxxxxxxxxxx.bbtec.net; exp
ires=Friday, 01-Jan-2010 00:00:00 GMT; path=/, H
AP=1219206; expires=Friday, 01-Jan-2010 00:00:00
GMT; path=/..Referer:
http://comic6.2ch.net/tes t/read.cgi/doujin/1128103867/l50..Accept-Charset
: *..Content-Length: 1586..Host: comic6.2ch.net.
...MESSAGE=%81%40%82%B1%2C%2C%82%F1++%82%C8++%8F
(以下、メッセージのエンコード済みデータが続く)
323 :
名無しの報告:2006/02/27(月) 22:14:13 ID:9wynQxXQ0
172 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 15:27:31 ID:FyWv97xb
パッと見、AntiLoとは内部構造が大幅に違うようです。
というのも、今回のはRubyで書かれている様なんですね。
(AntiLoはDelphiのWin32ネイティブでした)
インタプリタなので、解析しにくい事この上ないです。
投稿する文字、ターゲットとなるスレッドの特定も一筋縄にはいかない?かもです。
189 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 15:43:46 ID:FyWv97xb
>>176 同一犯の可能性ありですねー。
ウイルスにRubyって、あんまり聞かない話ですし。
>>177>>178 Winny2にて流れておりました。
追加情報です。似たようなファイルを落として確認しましたが、
やはりRubyで書かれた亜種が複数ある模様。なぜか動作しないものも。
324 :
名無しの報告:2006/02/27(月) 22:15:03 ID:9wynQxXQ0
196 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 15:52:47 ID:FyWv97xb
仮想マシン内で挙動を|д゚)カンサツしますので、
私のIDでウイルス書き込みがあるかもしれません。
ご理解とご協力をお願い申し上げます。
296 名前:ウイルス蔓延中!要感染確認@自シ台スレ 投稿日:2006/02/27(月) 18:22:05 ID:Z2oAQgiJ
>>281 hitしてますた。マジ確定すな
ttp://comic6.2ch.net/test/read.cgi/doujin/1136769756/818 【323信者続けて】脳内ちゃん様劇場【パク絵師追放】
818 :ウイルス蔓延中!要感染確認@自シ台スレ[]:2006/02/27(月) 15:55:42 ID:FyWv97xb
消 えろニー,,ト,
ry
223 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 16:21:27 ID:FyWv97xb
パケットを見る限り、一度の動作につき
1.
ttp://zonutan.hacca.jp/bbsmenu2.html から同人板のアドレスを取得
2. 同人板のsubject.txtを取得→ターゲットスレを選定(現在はロジック不明)
3. 荒らし書き込み×4件前後
を行う模様。
あと、Symantecに該当ウイルスを提出・通報しておきました。
325 :
名無しの報告:2006/02/27(月) 22:16:06 ID:9wynQxXQ0
281 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 18:10:47 ID:FyWv97xb
速報。
ターゲットとなりうるスレッド
------------------------------------------------------------------------
なぞ ちもち 池上 シ也 シ也 茜 AMR 逝上 ちまき るなりあ nagomiko 亜星
にう 葉山カイト 友香子 妃川美波 トレ トレ パク パク 検証 自治 じち ジチ ぢち
ヂチ 討論 引越 ny 盗 不正 痛 晒 厨 嫌 ちもち るなりあ 写 模 真似 マネ
------------------------------------------------------------------------
これらを含むとアウトの悪寒
331 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 18:44:42 ID:FyWv97xb
プロセスメモリエディタからRubyソースを摘出。ほぼ丸裸状態でつヽ(´ー`)ノ
・SETTING.TXTを読んでます
・名無し名が設定されていなければ'名無しさん@どーでもいいことだが。'
になり、設定されていればその名前になります
・ターゲットスレを"トレ"だけで試した跡があります(デバッグ用?)
・ネトゲサロンにテスト書き込みを行った形跡があります。
bbskey=1082053502 メ欄=sage 本文=て
これに合致する書き込みがあれば、犯人が書き込んだ可能性が高いです。
・詐称するUAのレパートリーは160種類を超えます。
基本は "Mozilla/5.0 (Windows; U; Windows NT 5.1; ja; rv:1.8) Gecko/20051111 Firefox/1.5" の模様。
・ごみ箱にwinny.exeを捨ててあると、それをスタートアップに登録しようと試みます(失敗?)
・レジストリにスタートアップを設定します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
driver32=<ウイルスのパス> -x
・書き込みルーチンが賢いです。
ex) 〜sec書けません、とレスポンスが返ってきたらその通り待つようです。
326 :
名無しの報告:2006/02/27(月) 22:16:45 ID:9wynQxXQ0
339 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 18:51:41 ID:FyWv97xb
>>337 今だと、書き込まれる名前は"ウイルス蔓延中!要感染確認@自シ台スレ"になります。
ここの処理は、やってる事がよく分かりませんです。
(名前を書かないと自動的にデフォになるのに)
2ch文化に詳しくない者の犯行を匂わせますねぇ。
353 名前:395 ◆veZNGgrqUc 投稿日:2006/02/27(月) 19:05:18 ID:FyWv97xb
>>316 AntiLo Killerでは、このウイルスを検出できません。ご注意ください。
>>341 いまのところ、動いているプロセスを止めて、
レジストリを掃除するだけでOKと思われます。
>>342>>345 該当部分のソース
#print get_samba24('comic6', 'doujin')
#print kakikomu('game10', 'mmosaloon', '1082053502', '', 'sage', 'て')
を見ると、やはりこの書き込みは…
345 名前:ウイルス蔓延中!要感染確認@自シ台スレ 投稿日:2006/02/27(月) 18:58:22 ID:w+VGeWDu
>>331 ネトゲサロン見てみました
[test] 書き込みテスト 専用スレッド 1 [テスト]
http://game10.2ch.net/test/read.cgi/mmosaloon/1082053502/236 236 名前:ネトゲ廃人@名無し[sage] 投稿日:2006/02/20(月) 15:33:54 ID:???
て
抽出してみましたが本文=て は2レス、うちメル欄sageはこれのみです
327 :
名無しの報告:2006/02/27(月) 22:18:08 ID:9wynQxXQ0
328 :
名無しの報告:2006/02/27(月) 22:57:19 ID:8phtZZes0
329 :
名無しの報告:2006/02/27(月) 23:04:18 ID:rREW1nYV0
330 :
名無しの報告:2006/02/27(月) 23:26:10 ID:VMRHklMH0
635 名前:ウイルス蔓延中!要感染確認@自シ台スレ 投稿日:2006/02/27(月) 23:21:33 ID:f/nLTpSz
ソース読んで見たけど、これゾヌ2用にコッパたんが作ってる板一覧ファイルの
同人板のところのURLを弄ってもらうだけでとまるがな(´・ω・`)
もちろん亜種が出たらまた始まるけどな(´・ω・`)
なんなの、この厨房ソースコード
だそうです。
331 :
名無しの報告:2006/02/27(月) 23:38:25 ID:yfACn4sb0
332 :
名無しの報告:2006/02/28(火) 00:03:02 ID:D1y23M7v0
1.前準備
感染ファイルは拡張子(*.exeや.scrなど)を隠していると非常に見つけにくいです。
パソコンの初期設定では拡張子を隠す設定にしてあることが多いので、
下のサイトさんを参照の上、拡張子を表示させてください。
http://www.cdwavmp3.com/dl/extention/ext_hyouji.html 2.感染確認方法はwikiにある通り。
3.駆除方法
駆除方法は個人の責任に基づいて行ってください。
レジストリの修正などの作業による不具合が発生しても対応いたしかねます。
ですが、ちゃんと順序どおりに駆除すればトラブルはそんなに起こらないと思います。
1. ウイルスの停止
タスクマネージャーを起動させます。
WindowsXPの場合、ツールバーの空いたところで右クリックし『タスクマネージャ』を選択するか、
Ctrl+Alt+Delキーを押すことで起動します。
感染確認方法で見つけたウイルス名を探します。
それを選択してプロセスの終了を実行して下さい。
2.レジストリを修正
(※レジストリの修正は個人の責任に基づいて行ってください)
レジストリエディタを起動させます。
起動するには、[スタート]→[ファイル名を指定して実行]から『regedit』と入力し[OK]を選択します。
333 :
名無しの報告:2006/02/28(火) 00:03:37 ID:D1y23M7v0
修正を行う前に、レジストリのバックアップを取ります。
レジストリエディタ左側の画面で一番上に表示されている [マイ コンピュータ]を選択します。
次に[レジストリ]メニューをクリックし、[レジストリ ファイルの書き出し]を選択します。
(注意: Windows XP をご使用の場合は、[ファイル] - [エクスポート] の順に選択してください。)
・Windows 95/98/NT の場合は、保存する場所を [デスクトップ] に変更します。
・Windows Me/2000/XP の場合 は、ウィンドウ左側に表示されているデスクトップアイコンをクリックします。
次にファイル名ボックスに任意のファイル名を入力します。
(ファイル名は「regback」とか適当で構いませんが、つけたファイル名を覚えておいてください)
書き出し範囲が [すべて] に設定されていることを確認し、[保存] をクリックします。
この操作で、デスクトップ上にバックアップファイルが作成されます。
バックアップを取り終わったら、次のキーを調べます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
driver32=<ウイルスのパス> -x
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
driver32=<ウイルスのパス> -x
上記の場所にあやしいウイルスのパスが書かれたキーが見つかったら、
必ず<ウイルスのパス>の部分をメモに控えておいてください。
(後でウィルスを本体を削除する時に使います。)
それからこのキーを削除します。(削除はキーを選択-右クリック-削除でOK)
334 :
名無しの報告:2006/02/28(火) 00:04:18 ID:D1y23M7v0
335 :
名無しの報告:2006/02/28(火) 00:04:57 ID:D1y23M7v0
336 :
名無しの報告:2006/02/28(火) 03:09:56 ID:MKYtz30f0
395 ◆veZNGgrqUc氏によりAntiLo Killerがverアップし
今回のウイルスの現行ver(2/27 23:00頃)までの確認+駆除ができるようになったようです。
AntiLo Killerはこちらでダウンロードできます↓
AntiLoまとめサイト
http://security.s182.xrea.com/ 取り急ぎご報告まで…
337 :
名無しの報告:2006/02/28(火) 03:39:53 ID:r099xeP/0
>>328 の続き
615 :ウイルス蔓延中!要感染確認@自シ台スレ :2006/02/27(月) 23:09:58 ID:f/nLTpSz
>>573 ほぼ間違いなく100%だべよ
そのコメントアウトしてある処理は、わざわざ別な人を犯人に見せかけるための罠で、
どこかの誰かが395さんより以前に解析して書き込む(あるいは偶然同じ書き込みをする)なんてあるかいな
たとえ一文字といえども、コメントアウトされている処理が1度も実行されなかったって言う方が無理があるがな(´・ω・`)
その書き込み掘れないのかな?
338 :
名無しの報告:2006/02/28(火) 10:19:26 ID:1IPepjbeP
339 :
名無しの報告:2006/02/28(火) 19:17:16 ID:btOH2XQy0
340 :
名無しの報告:2006/03/08(水) 03:04:57 ID:t5ghuRjL0
ほっしゅ
341 :
名無しの報告:2006/03/13(月) 08:07:57 ID:5hMXbk8C0
保守
342 :
名無しの報告:2006/03/14(火) 18:12:35 ID:IkGwKxZ00
343 :
名無しの報告:2006/03/19(日) 17:21:23 ID:RdditqDr0
344 :
名無しの報告:2006/03/32(土) 21:01:42 ID:w7HHsmHR0
age
345 :
名無しの報告:2006/04/11(火) 20:56:00 ID:JDyAm1qe0
346 :
名無しの報告:2006/04/21(金) 20:14:00 ID:Cqm5Kzob0
347 :
名無しの報告:2006/05/05(金) 12:43:14 ID:Lm2ZHDoE0
保守
348 :
名無しの報告:
age