■ウィルス爆撃相談所&焼き処4【RockBBQ】

このエントリーをはてなブックマークに追加
857名無しの報告
佐賀ウイルス(?)らしいっす、一応報告に参りました('A`)
感染すると、(現状確認しているものだけですが)スレタイに「佐賀」の含まれるν速のスレへ爆撃
同時に ttp://bull.s11.x-beat.com/ (アプロダ)宛に IE のお気に入りをテキストデータで POST する模様です
検体は取り逃しましたorz

あまりじっくり探せなかったのですが、以下のフシアナ爆撃を確認できました(まだまだあると思うです)
以上、よろしくお願いいたします('A`)

http://news20.2ch.net/test/read.cgi/news/1161347723/59
softbank218130082032.bbtec.net

http://news20.2ch.net/test/read.cgi/news/1161396780/548
59x87x178x204.ap59.ftth.ucom.ne.jp

http://news20.2ch.net/test/read.cgi/news/1161404936/111
e150039.ppp.asahi-net.or.jp

http://news20.2ch.net/test/read.cgi/news/1161343377/437
p2087-ipbf35osakakita.osaka.ocn.ne.jp

http://news20.2ch.net/test/read.cgi/news/1161379452/430
softbank221067215143.bbtec.net

http://news20.2ch.net/test/read.cgi/news/1161347280/49
zaq3a55253d.zaq.ne.jp

http://news20.2ch.net/test/read.cgi/news/1161379452/441
p0966-ip01hodogaya.kanagawa.ocn.ne.jp
858名無しの報告:2006/10/21(土) 20:53:10 ID:7z8efL9w0
859名無しの報告:2006/10/22(日) 00:05:36 ID:yhAP1xkG0
ウィルスバスターが反応するんで困るんですよー
860名無しの報告:2006/10/22(日) 03:01:31 ID:VLZ9Ba2C0
>857と別の佐賀ウイルスらしい
こっちはスレをランダムに選んで書き込んでるね

http://news20.2ch.net/test/read.cgi/news/1161452989/36
user166.clubs172.megax.ne.jp
861名無しの報告:2006/10/22(日) 11:13:39 ID:StBivceE0
>>860 のタイプの佐賀ウイルス、検体確保しましたので各主要ベンダに提出します('A`)
提出先等は、追って報告に参ります
※ パッカー(UPX)かました状態で virustotal.com にてスキャンしたところ
  DrWeb(BACKDOOR.Trojan)・Panda(Suspicious file) のみ「何か」を検出

フシアナ状況(一部ですが):
ttp://travel.mimizun.com:82/cgi/idsearch.pl?board=news&id=YSfmFWrh0
ttp://travel.mimizun.com:82/cgi/idsearch.pl?board=news&id=xG6CJyA40
ttp://travel.mimizun.com:82/cgi/idsearch.pl?board=news&id=lP7LekPx0
ttp://travel.mimizun.com:82/cgi/idsearch.pl?board=news&id=XmuG%2BALd0
862名無しの報告:2006/10/22(日) 11:36:58 ID:wavSct0M0 BE:127246098-BRZ(1390)
回線を切ると佐賀ウイルスはエラーメッセージを出すそうで
Can't〜IP.
↑こんな感じで
863名無しの報告:2006/10/22(日) 11:44:56 ID:VLZ9Ba2C0
なるほど
864名無しの報告:2006/10/22(日) 12:00:46 ID:StBivceE0
以下のベンダに検体送付してきました('A`)ノ
Symantec
Grisoft(AVG)
Avast
ESET(NOD32)
Kaspersky Labs
BitDefender
F-secure
Avira
McAfee
-------
トレンドマイクロは送ってないっす……非ユーザーはメールやフォームで送れないんでしょか('A`;)
865名無しの報告:2006/10/22(日) 12:06:43 ID:wavSct0M0 BE:31811292-BRZ(1390)
>>864
461 名前:個人情報身と佐賀県[] 投稿日:2006/10/21(土) 23:28:10 ID:TUSYaYZ40
Kasperskyに送ったら、なんと無視されたそうですよ。
http://pc8.2ch.net/test/read.cgi/sec/1161255047/284
http://pc8.2ch.net/test/read.cgi/sec/1161255047/321
866名無しの報告:2006/10/22(日) 12:17:57 ID:StBivceE0
一応 virustotal.com のスキャン結果うpしときます
ttp://www.imgup.org/iup277443.gif

>>865 マジすかカスペ('A`;)
あまり返答に期待しないでおきます……
867名無しの報告:2006/10/22(日) 12:35:49 ID:DqNWKFX10
>>861 検体置き場書いてもらえれば誰かが(ry
868名無しの報告:2006/10/22(日) 12:51:46 ID:StBivceE0
>>864 書き漏らした、Sophos にも送付済っす
>>865 なんと無視されますたorz
http://pc8.2ch.net/test/read.cgi/sec/1161255047/321 と同じ内容で……

>>867 うpろだに置きましたんで、どなたかよろしくお願いします('A`;)
ttp://uploader.xebra.org/?id=aa1edcc
DL/解凍パス「infected」っす、13:45にはうpろだから消える設定にしてます
ちなみに 7zip にしてあります
869名無しの報告:2006/10/22(日) 12:51:54 ID:wavSct0M0 BE:70692285-BRZ(1390)
161 名前:あいたー[] 投稿日:2006/10/22(日) 12:49:59 ID:y134+LFf0
C:\WINDOWSに、りぼっさんアイコンのcsrss.exe
C:\WINDOWSに、りぼっさんアイコンのcsmss.exe
C:\WINDOWS\system32にりぼっさんアイコンのexplorer.exe

これを削除すればおkかな?
870名無しの報告:2006/10/22(日) 13:14:44 ID:vevsnkFc0
>>864
トレンドマイクロソフトは、たどり着くのめんどくさいけど
アメリカのページにフォームがあったりする

http://subwiz.trendmicro.com/SubWiz/Wizard.asp?opgWizard=7
871名無しの報告:2006/10/22(日) 13:16:48 ID:VLZ9Ba2C0
>869
レジストリはどうだろうね?
872名無しの報告:2006/10/22(日) 13:20:46 ID:srKIVepu0
873名無しの報告:2006/10/22(日) 13:23:35 ID:wavSct0M0 BE:21207762-BRZ(1390)
↑実行するなよ
874名無しの報告:2006/10/22(日) 13:42:53 ID:StBivceE0
>>870
ありがとう、でも Product の中に何も選べるものがなくて、Next ボタンを押下できない('A`)
トレンドユーザの方、よろしくお願いします

カスペ宛に、もう一度ちゃんと調べれって送ってみたっす
875名無しの報告:2006/10/22(日) 16:55:18 ID:DqNWKFX10
>>872 とれんどさんにぷれぜんとしますた。
876名無しの報告:2006/10/22(日) 17:16:10 ID:StBivceE0
某パスワードが違うとおこられる・・・
>>874
Product : - PC-cillin/Virus Buster 2006
Number of Users Affected : - 01 - 05
を選べばいい

>>871
どうせ
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
かと
878名無しの報告:2006/10/23(月) 12:51:26 ID:6kJr7i5Q0
>>877
>>874 っす、ありがとう勉強になった('A`;)
もし解析等に必要ならば、検体お送りしますんで安価ください
879名無しの報告:2006/10/23(月) 13:11:09 ID:6DZmtQRM0
>877↓
やっぱりそこかな
880c⌒っミ `Д)っφ ◆CaKkuEV3EI :2006/10/23(月) 16:01:36 ID:WL53527X0
>>877
ごめんなさい。
パス梨送りました。
881名無しの報告:2006/10/23(月) 17:06:58 ID:6kJr7i5Q0
ベンダから返信きますた('A`)

・Sophos:Troj/Sufia-A (ttp://www.sophos.com/virusinfo/analyses/trojsufiaa.html)として対応
・Panda:Trj/NasanFusia.A (ttp://www.pandasoftware.com/virus_info/enc/overview.aspx?idvirus=134829)として対応
 →※ 今はまだリンク切れです、掲載予定 URI のようです
・Dr.Web:「Doctor Web, Ltd. のウイルス研究所」にたらい回し中
・Avira:ブラウザからアップロードした検体が破損してたらしいので、再提出orz

あと、ESET(NOD32)は返事きてないですが、NODスレを見ると対応した模様っす
今後のベンダの対応状況について、分かり次第また参ります ノシ
UPX 1.93 betaで、Unpack可能

どうも文字列が暗号化されてる (BASE64+α)
今回はリソースデータとして書き込まれてる
前回はプログラム内部だった
883名無しの報告:2006/10/24(火) 11:23:24 ID:EbF2COSS0
ベンダから返信きますた('A`)その2

・F-Secure:「対応します」とだけ返事(We will add detection for this malware.)
・Avira:TR/Sufia.A. として対応
・AVG:「Trojan Horse として対応予定」との返事(will be detected by AVG Anti-virus as Trojan Horse.)

以上っす ノシ