X



★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】
■ このスレッドは過去ログ倉庫に格納されています
0001水色@飛行石 ★
垢版 |
2005/04/11(月) 23:25:14ID:???
ここは山田ウィルスによる投稿を報告するスレッドです。
幾つかパターンがあるようなので、見かけたら報告して下さい。

■山田ウィルスとは?(ttp://nemoba.seesaa.net/article/2891535.htmlより転載)

アップローダを利用してばら撒かれているウィルスらしいです。
感染するとデスクトップのスクリーンショットと、ハードディスクに保存されているファイル
全てを、外部からダウンロード出来るようにHTTPサーバーで公開します。そのアドレスを
2ちゃんねる内の掲示板にランダムに書き込みます。

他にも、ホストファイルを書き換えて、マイクロソフトやアンチウィルスソフト会社サイト
などへのアクセスを民主党(210.253.211.2)に変更し、ウィルス定義ファイルの更新、
ウィンドウズの更新などを利用出来ないようにします。

Q. なぜ山田?
A. 友人の山田くんがメッセで送ってきたyoujo.exeを踏んで感染したという書き込みから。
書き込みはネタだったけど、そのまま定着。


【書き込み例】(※複数の亜種があるらしいです)

 23 名前:[名無し]さん(bin+cue).rar [sage] 投稿日:2005/04/10(日) 10:28:30 ID:WjcJ6AbX0
 ええけつしとるのぉ(*´Д`)ハァハァ
 http://○○○.○○○.○○○.○○/
 http://○○○.○○○.○○○.○○/~ss.jpg
 http://hogehoge/
 http://hogehoge/~ss.jpg

-------------------------------------------------
 247 名前:http:// (IPアドレス)/~ss.jpg [sage] 投稿日:2005/04/11(月) 06:29:22 ID:Viw/FtIW0
 ええけつしとるのぉ(*´Д`)ハァハァ



 うはっwwwおkwww??
-------------------------------------------------
0095名無しの報告
垢版 |
2005/04/12(火) 17:30:40ID:plFR6D9s
>>93
確認、駆除、詳細は>>1のまとめサイト

3、実害 全ドライブ&数分おきのSSをhttpdで全世界に公開。
      2chへの無駄なフシアナ書き込みでトラフィック増加

4、事前対策 ルータ、FWで内向きのポート80、外向きのIIJへのパケット遮断
         ウイルス対策ソフトはベンダーの対応待ち、ぁゃしぃZIP、EXEを開かない
0096cyun ◆cyunNcycT2
垢版 |
2005/04/12(火) 17:35:09ID:khZLJgZo
>>93
237 名前:[名無し]さん(bin+cue).rar[] 投稿日:2005/04/11(月) 05:49:26 ID:bGXCCukp0
 youjo.exeでかかるらしい

 C:/Program Files/Adobe/Acrobat 6.0/Reader/Browser/mellpon/svchost.exe
↑ で本体が見つかりました。
 C:/Documents and Settings/自分のユーザー名/mellpon
↑ 恐らくランダムでmellponフォルダを作成

 レジストリ
 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
 "hoge"="\"C:\\Program Files\\svchost.exe\"

  ホストファイルに追記(なぜか民主党)
  %system32%\drivers\etc\hosts

 boot.iniに追記
 [mellpo]
 n=kita-

 IIJにパケット送りまくり

 感染確認方法
 上に書いた症状の確認
  http://127.0.0.1http://localhostで一覧が見えるか確認
 ドライブ内をmellpon、svchostで検索
 \system32\と\system32\dllcache\のsvchostはデフォなので注意

 HTMLソースに変なのが無いので他人の一覧を見て感染することは無いです。
 でも見てる時にsvchost.exeは叩いちゃダメ。

 パケット送りまくりなのでFW入れてれば反応するかも。
 ルータ使えばグローバルで書き込まれないので安心
 でも2chに負荷かけちゃいかんよ。焼かれちゃうよ。


丸々コピペだけど
実害については、PCを丸ごと公開鯖にしちゃうので
全てのファイルの閲覧が、外部から可能になります
今のところ、ルータもFWも使ってないような人しか公開されちゃうことはないですが
0097名無しの報告
垢版 |
2005/04/12(火) 17:37:19ID:jOiW2Dtb
>>90
亜種が出たとしても

同じ人は同一の定形コピペしてるのには変わりない
毎回投稿内容が変わるもんでもないし・・・ (他人がやれば IPが変わるぐらい)

巻き添え出さないようにするには
同じIPからまったく同じ内容の投稿を出来ないようにすればいい (投稿内容の一部文字列ではない =~ Rock54 ではない方法)
0098名無しの報告
垢版 |
2005/04/12(火) 17:47:13ID:plFR6D9s
>>97
それができたらコピペ嵐も減るだろうねぇ。
良い方法あるのかねぇ。
0099水色@飛行石 ★
垢版 |
2005/04/12(火) 17:50:38ID:???
>>97
それって、根本的に新しい仕組みが要る気がしますがー。

ちなみに、数百万のアクセスホストを、どこに保存するですかねー。
それとの照合も、どこでやるかですー。

いまは「禁止リスト」のようなものと照合してるだけですからー。
せいぜい数万までじゃないですかねー。対応可能なのはー。
0100名無しの報告
垢版 |
NGNG
つーかこのスレに犯人がいたら?
0101名無しの報告
垢版 |
2005/04/12(火) 18:17:50ID:uqbRNPLz
PCニュース板

http://pc8.2ch.net/test/read.cgi/pcnews/1113030442/13 2005/04/11 11:10:01 ID:???
http://pc8.2ch.net/test/read.cgi/pcnews/1109909233/345 2005/04/09 13:51:47 ID:???
http://pc8.2ch.net/test/read.cgi/pcnews/1112443104/68 2005/04/10 08:13:13 ID:???
http://pc8.2ch.net/test/read.cgi/pcnews/1112443104/69 2005/04/10 09:05:39 ID:???
http://pc8.2ch.net/test/read.cgi/pcnews/1112443104/71 2005/04/10 09:56:59 ID:???
http://pc8.2ch.net/test/read.cgi/pcnews/1102507710/53 2005/04/09 13:20:40 ID:???
0102名無しの報告
垢版 |
2005/04/12(火) 18:34:27ID:SNYrhuT0
半角かな板
http://idol.bbspink.com/test/read.cgi/ascii2kana/1112478420/943
2005/04/11(月) 08:09:40 ID:jVSe67Zn
http://idol.bbspink.com/test/read.cgi/ascii2kana/1112478420/944
2005/04/11(月) 08:16:13 ID:jVSe67Zn
http://idol.bbspink.com/test/read.cgi/ascii2kana/1112478420/946
2005/04/11(月) 08:51:06 ID:vV0490R8
http://idol.bbspink.com/test/read.cgi/ascii2kana/1112478420/974
2005/04/11(月) 18:00:59 ID:jVSe67Zn
http://idol.bbspink.com/test/read.cgi/ascii2kana/1113187302/80
2005/04/12(火) 18:19:55 ID:SAbVA+5d
0103名無しの報告
垢版 |
2005/04/12(火) 19:10:41ID:CoI1Sh9E
やばい、山田を踏んでしまった・・
これって、キンタマウイルスと同じ類?
0105名無しの報告
垢版 |
2005/04/12(火) 19:13:18ID:jOiW2Dtb
>>99
>新しい仕組みが要る気がします
正解

>ちなみに、数百万のアクセスホストを、どこに保存するですかねー。
>それとの照合も、どこでやるかですー。
Sambaと同じ要領でいいんじゃないかな〜? (1つの鯖単位)
*最低限 30分〜1時間は保存
*この間に別の内容は投稿可能(交互にやれば書き込めるかは FOX氏へおまかせ)
0107103
垢版 |
2005/04/12(火) 19:19:41ID:CoI1Sh9E
>>104
ダウソ板で・・・
MXとか、P2Pやってる人間には関係あるんですか?
0110名無しの報告
垢版 |
2005/04/12(火) 20:29:20ID:TKI7AHpe
山田くん作youjo.exeを踏んで発症ですよね?
テンプレ1のjpgは踏んでも問題なし?
0111名無しの報告
垢版 |
2005/04/12(火) 20:34:39ID:TKI7AHpe
言い方おかしいな
テンプレのjpgじゃなく、あちこちにあるjpg(一緒に出てるリンク)です。
0114名無しの報告
垢版 |
2005/04/12(火) 21:17:03ID:ZsPlKhms
えーどれどれ

★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】
0117名無しの報告
垢版 |
2005/04/12(火) 22:19:15ID:jOiW2Dtb
どれどれ

ええおめめしとるのぉ(*´Д`)ハァハァ



>>115
ここはRock対象外

それにスレを立てるときも対象外
0119FOX ★
垢版 |
2005/04/13(水) 03:58:09ID:???
むぅ

ですなぁ

ところでpostされるサーバは同じ?
0120名無しの報告
垢版 |
2005/04/13(水) 04:08:44ID:zEu9THEn
外部アップローダーのウィルスを踏んで感染するんでしょう。
感染した被害者のパソコンから送られてくる。
ログをみるとUSER_AGENTがMozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
0121名無しの報告
垢版 |
2005/04/13(水) 04:50:41ID:PAiVGIae
亜種によって書き込む板がダウソ板だけでなく確実に多くなってるみたいねぇ…
特定の板の中からランダムっぽい感じだから、中に書き込み候補リストでも入ってるのかしらん
感染経路もアプロダ、P2Pと色々広がってるみたいだし
0123FOX ★
垢版 |
2005/04/13(水) 05:00:42ID:???
必ず板で一番上のスレッドになっていたりする?
0124名無しの報告
垢版 |
2005/04/13(水) 05:04:43ID:XrGDvLFW
>>123
全部、確認したわけではないけど、
いくつかのスレでは、確かに、いちばん上のスレだったなぁ・・・
0125名無しの報告
垢版 |
2005/04/13(水) 05:07:27ID:27bSJoac
亜種のカキコの
>Winny中です1へモア?

このヘモアってヘモア2世ってコテで3日前に
ダウソ板で荒らししてたヤシと関係あるのかな?
0126名無しの報告
垢版 |
2005/04/13(水) 07:51:23ID:hc5U8N/q
>>125
細木数子が、モアイ像をヘモアと回答したから。
0127 ◆tiffinlc2w
垢版 |
2005/04/13(水) 08:20:05ID:m0JaEwvS
1/3
批判要望@2ch掲示板
板上位にあるスレに来てるみたいです。

http://ex9.2ch.net/test/read.cgi/accuse/1108678587/529 2005/04/11 15:17:39 ID:giYHbJe+
http://ex9.2ch.net/test/read.cgi/accuse/1107312927/161 2005/04/13 01:24:36 ID:3gJYj3By
http://ex9.2ch.net/test/read.cgi/accuse/1107312927/162 2005/04/13 01:42:11 ID:9MlP2607
http://ex9.2ch.net/test/read.cgi/accuse/1107312927/163 2005/04/13 02:12:06 ID:pIHevNaJ
http://ex9.2ch.net/test/read.cgi/accuse/1107312927/164 2005/04/13 02:29:30 ID:Yom/yN/u
http://ex9.2ch.net/test/read.cgi/accuse/1107312927/165 2005/04/13 02:29:35 ID:Iw9lCVPo
http://ex9.2ch.net/test/read.cgi/accuse/1113236096/15 2005/04/13 02:36:00 ID:9MlP2607
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/23 2005/04/13 02:59:54 ID:9itRCC1L
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/24 2005/04/13 03:00:56 ID:PLjnqy/8
http://ex9.2ch.net/test/read.cgi/accuse/1105624684/646 2005/04/13 03:12:04 ID:xjeapQ51
0128 ◆tiffinlc2w
垢版 |
2005/04/13(水) 08:21:01ID:m0JaEwvS
2/3
http://ex9.2ch.net/test/read.cgi/accuse/1105624684/647 2005/04/13 03:23:30 ID:6ymfvaYx
http://ex9.2ch.net/test/read.cgi/accuse/1105624684/648 2005/04/13 03:24:23 ID:nJwKLpG/
http://ex9.2ch.net/test/read.cgi/accuse/1105624684/649 2005/04/13 03:36:44 ID:SU6k0AeM
http://ex9.2ch.net/test/read.cgi/accuse/1105624684/650 2005/04/13 03:41:04 ID:F7x9nXLf
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/26 2005/04/13 04:00:31 ID:wcUsbmD0
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/27 2005/04/13 04:33:06 ID:qu2tkUZz
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/28 2005/04/13 04:56:07 ID:dXcYo7I0
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/29 2005/04/13 05:07:35 ID:6ymfvaYx
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/30 2005/04/13 05:25:55 ID:aw7pxdQH
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/31 2005/04/13 05:32:37 ID:qu2tkUZz
0129 ◆tiffinlc2w
垢版 |
2005/04/13(水) 08:21:34ID:m0JaEwvS
3/3
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/32 2005/04/13 05:54:32 ID:wJPpfkt5
http://ex9.2ch.net/test/read.cgi/accuse/1113284014/33 2005/04/13 06:13:01 ID:9MlP2607
http://ex9.2ch.net/test/read.cgi/accuse/1104933137/131 2005/04/13 07:22:21 ID:Q8lobtZJ
http://ex9.2ch.net/test/read.cgi/accuse/1113236096/17 2005/04/13 07:29:56 ID:rVME2eLU
http://ex9.2ch.net/test/read.cgi/accuse/1113236096/18 2005/04/13 08:04:09 ID:ciI+gdK2
0130名無しの報告
垢版 |
2005/04/13(水) 08:43:25ID:2U6Aujq1
Downloadとかでも上がったらスグに来るので
やっぱり上位のスレに書き込まれるみたいだね。
0132名無しの報告
垢版 |
2005/04/13(水) 10:01:42ID:lLfEeN4h
昨日ダウソの人が山田を逆汗してその中から、攻撃先の一覧みたいなの抜き出してたけどな
そのtxtならログに残ってたから必用ならうpするよ
増えてたらあまり意味無いかもしれないけど
0134 ◆DNA/zyqoco
垢版 |
2005/04/13(水) 13:26:56ID:nazRN5Jk
科学+板 http://news18.2ch.net/scienceplus/

http://news18.2ch.net/test/read.cgi/scienceplus/1105152838/256 2005/04/12 22:14:43 ID:q94TDy0w
http://news18.2ch.net/test/read.cgi/scienceplus/1108738664/81 2005/04/12 22:34:26 ID:ahr7IJ1e
http://news18.2ch.net/test/read.cgi/scienceplus/1113069350/20 2005/04/10 09:57:51 ID:she12wpB
http://news18.2ch.net/test/read.cgi/scienceplus/1094724241/119 2005/04/11 22:49:46 ID:EVIzqsys
http://news18.2ch.net/test/read.cgi/scienceplus/1108021556/351 2005/04/11 17:24:19 ID:WsftxR1d
http://news18.2ch.net/test/read.cgi/scienceplus/1102956437/97 2005/04/10 15:28:50 ID:UUK3cPt4
http://news18.2ch.net/test/read.cgi/scienceplus/1103426578/74 2005/04/10 01:53:06 ID:POCyTVTh

いずれも上位のスレに書き込まれています。
0135水色@飛行石 ★
垢版 |
2005/04/13(水) 13:38:12ID:???
12日の書き込みは、やっぱり3万台に行ってましたねー。

p2pでもばらまいてるのがいるとするとー、これからどんどん
まだ増えるんですかねー。
0136FOX ★
垢版 |
2005/04/13(水) 14:46:04ID:???
どうすべか。。。
0137FOX ★
垢版 |
2005/04/13(水) 14:50:12ID:???
今日現在 3万/day ですか、
これの増加率が問題ッすね

時間の問題で全サーバ機能不全になるのか?
0138名無しの報告
垢版 |
2005/04/13(水) 14:57:00ID:8fK3l+vC
2chを全て停止してから、考えるとか
0140名無しの報告
垢版 |
2005/04/13(水) 15:05:04ID:LN/9J6R/
>>137
>時間の問題で全サーバ機能不全になるのか?
どうだろうね

>135 は総数なんでなんとも

2〜3台が感染してて24時間やるのと
100台が感染して数時間やるのとでは違う

たしか
6〜7分毎に投稿してるから・・・
前者だった場合負荷は小さい
後者だった場合負荷はとてつもなく大きい
0142水色@飛行石 ★
垢版 |
2005/04/13(水) 15:11:43ID:???
>>137
1クライアント当たりからの投稿はー、まあ多いものは
100〜200/dayくらいなんですがー、4〜10/day程度のもあるんでー、
何がトリガーになって書き込んでるのか、よく判らないんですよねー。

Rockで阻止されても、繋ぎ変えた時にまた3回は書き込めてしまいますしー。

も一つは、けっこう簡単に書き換えられるウィルスみたいなんでー、
書き込み文字や、ターゲット掲示板を変えた亜種が増えてきてることですー。
今週末までに、恐らく5万/dayは超えると思いますけどー。

ウィルスソフト会社が、まだ動いてないんですよねー。
0143FOX ★
垢版 |
NGNG
このスレ運用情報に移転するです
移転後誘導入れてから停止しま〜す
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況