X

★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】2

■ このスレッドは過去ログ倉庫に格納されています
2005/04/28(木) 22:42:15ID:???0
ここは山田ウィルスによる投稿を報告するスレッドです。
幾つかパターンがあるようなので、見かけたら報告して下さい。

前スレ
★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】
http://qb5.2ch.net/test/read.cgi/operate/1113229514/


■山田ウィルスとは?(ttp://nemoba.seesaa.net/article/2891535.htmlより転載)

アップローダを利用してばら撒かれているウィルスらしいです。
感染するとデスクトップのスクリーンショットと、ハードディスクに保存されているファイル
全てを、外部からダウンロード出来るようにHTTPサーバーで公開します。そのアドレスを
2ちゃんねる内の掲示板にランダムに書き込みます。

他にも、ホストファイルを書き換えて、マイクロソフトやアンチウィルスソフト会社サイト
などへのアクセスを民主党(210.253.211.2)に変更し、ウィルス定義ファイルの更新、
ウィンドウズの更新などを利用出来ないようにします。

Q. なぜ山田?
A. 友人の山田くんがメッセで送ってきたyoujo.exeを踏んで感染したという書き込みから。
書き込みはネタだったけど、そのまま定着。


【書き込み例】(※複数の亜種があるらしいです)

 23 名前:[名無し]さん(bin+cue).rar [sage] 投稿日:2005/04/10(日) 10:28:30 ID:WjcJ6AbX0
 ええけつしとるのぉ(*´Д`)ハァハァ
 http://○○○.○○○.○○○.○○/
 http://○○○.○○○.○○○.○○/~ss.jpg
 http://hogehoge/
 http://hogehoge/~ss.jpg

-------------------------------------------------
 247 名前:http:// (IPアドレス)/~ss.jpg [sage] 投稿日:2005/04/11(月) 06:29:22 ID:Viw/FtIW0
 ええけつしとるのぉ(*´Д`)ハァハァ



 うはっwwwおkwww??
-------------------------------------------------
2005/05/11(水) 23:19:02ID:27GnHOiu0
ところで亜種って誰が作っているんだろ? 元は何のウィルス?
2005/05/11(水) 23:20:41ID:HFdfi1bJ0
「ぷ」が多かったらはじくのかな?
697動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:21:35ID:/Sy7QT070
このウイルスってexeを実行しなければ感染することはありえないんだよね?
2005/05/11(水) 23:27:26ID:cUudj0ju0
zip解凍でスタートアップにウイルス放り込まれたって話もあった
確認してないから真偽は不明
699動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:28:34ID:27GnHOiu0
>>696
それはやめてくれぷぷぷぷぷっwwwwwwwwwwwwwwwww
どうせならwwwwwwwwwwwwwww←を止めてくれ
キモイんだよw ものすごくwwwwwwwwwwwwwwwwwうぇうぇwwwwwwwwwww
700動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:33:48ID:/Sy7QT070
>>698
要するに怪しいファイルは拾うなってことか。
ファイル以外の感染源知ってる?
2005/05/11(水) 23:35:26ID:Jh/mxiIp0
Lhaplus使えば大丈夫
702動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:36:52ID:1XRJI/tS0
>>701
くあしく
NGNG
>>702
指定外の場所へファイルが解凍されてしまう脆弱性について ( 窓の杜 )
Version 1.25 以降では、設定された解凍先フォルダの下位以外には解凍されないように処理することで対処済みです。
(解凍先フォルダを C:\ などのルートに設定すると、上記のチェックが無意味となるので、避けてください)
この件について、情報を下さった方には感謝申し上げます。ありがとうございました。
このチェックをくぐり抜けるようなアーカイブファイルを発見した場合、ご連絡お願いします。

http://park14.wakwak.com/~schezo/
http://www.forest.impress.co.jp/article/2004/07/30/arcsecurity.html
2005/05/11(水) 23:39:59ID:cUudj0ju0
>>700
トレンドマイクロ社によると

他の不正プログラムを介して侵入
悪意のWebサイトを介して侵入
ユーザの手動インストールにより侵入

怪しいファイルは拾うな、Webをノーガードでうろつくな
基本
705動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:41:08ID:/Sy7QT070
>>704
サンクス。ガードはウイルスバスターとスパイボットで大丈夫かな?
2005/05/11(水) 23:41:09ID:+cHTWiPL0
>>694
やっぱり亜種なのか。昔板でも見た。

http://bubble3.2ch.net/test/read.cgi/mukashi/1115734096/7

7 :日本昔名無し :2005/05/11(水) 21:58:21
http://p2064-adsah04kyotmi-acca.kyoto.ocn.ne.jp/
ぷぷはぷぷwぷぷぷぷぷぇぷwぷみぷぷwぷwぷぇぷwぷ
みぷぷwぷwぷはぷぷwぷぷwぷぷwぷぷwぷwぷw
おkぷぷぷおkぷぷぷwぷぷぷぷはぷぷwぷっうぇ

707動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:42:44ID:C3b9FoOW0
知らない女は拾うな。ピ━(゚∀゚)━!!をノーガードで入れるな
基本
2005/05/11(水) 23:50:17ID:cUudj0ju0
>>705
いいんじゃない?念を入れるなら
Java JavaScript ActiveXの実行 ActiveXのダウンロード
を信頼できるサイト以外では禁止しる
709動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:50:24ID:JbW1fDhy0
>>705
できれば、FireWall はバスター以外を推奨する。
以下のサイトを参照されたし。

ttp://eazyfox.homelinux.org/
710動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:53:29ID:/Sy7QT070
ふと思ったんだが、2ちゃん内検索で自分のIPアドレスで検索すれば感染してるかどうかわかりそうだな
2005/05/11(水) 23:54:24ID:Ad8LlqLx0
一般人は検索に使うようなモリタポなんぞ持ってません
712動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:55:25ID:/Sy7QT070
>>708-709
サンクス。マジ感謝。
以前悪質なのにかかって以来セキュリティーが心配でね。
ウイルスにかかるだけならいいがHDD無いがばら撒かれるのだけは避けたい。
色々入ってるからねw
2005/05/11(水) 23:57:24ID:kIseBfZp0
>>711
スレタイ検索すれば本文中のもヒット件数だけは分かる
2005/05/11(水) 23:57:48ID:27GnHOiu0
>>712
すげえなw HDD無いなんて・・・
2005/05/11(水) 23:59:15ID:Ad8LlqLx0
>>713
( ・∀・)つ〃∩ ヘェーヘェーヘェーヘェー
知らなかった…
716動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:07:02ID:27GnHOiu0
ところでたぶん関係ないとは思うが2chで貼られているjpegのリンクをクリックしたら
メモリの使用割合が99%超えているんだが・・・・なんだコリャ?ウィルスか?
これがばっふぁおーばーふろーってヤツか?
717動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:33:38ID:f6tpSJrh0
無闇に踏むとjpegでもウィルスの奴あるから駄目だお

とりあえずノートン先生かなんかでウィルス検索してからその踏んだアドレスをソースチェッカーで
チェックしたらいいと思うよ

でもここではスレ違いだからPC板かどっかに行ったほうがいいお( ^ω^)
718動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:38:29ID:g5kt0Cra0
そもそもHD内を覗かれたらやばいものは置いておかなければいいんだな
719動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:57:42ID:Q2Bsm/ihO
好きな文字列入れて亜種を作成するツールがだいぶ前から出回ってるよね。思った以上に亜種が少ないのは予想外。
720動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:05:31ID:TSBy06et0
(´・ω・) カワイソス
721動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:27:31ID:kxNhyTaR0
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1091895803/639-640

なんか微妙に違うのか?
722動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:39:10ID:xMrvwmuu0
http://tmp5.2ch.net/test/read.cgi/download/1115600628/471
http://tmp5.2ch.net/test/read.cgi/download/1115820636/777
亜種っぽいけどよくわからん(´・ω・) カワイソス
723動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:55:31ID:aWpCAWn60
http://127.0.0.1/をクリック
これしてみたんだけどサーバーが見つかりませんってでるんだけど
だいじょうぶと考えていいのかい?
でも、山田ウイルス感染してないのに FOX★ がでて書き込めなくなる
________________________________________________________________________________________________
あるスレにこう言う発言が在り、気になったのでレスします。
2005/05/12(木) 02:58:20ID:h7WL9pLT0
狐に憑かれてるだけでは、、、
2005/05/12(木) 03:02:19ID:UlcIP4hA0
>>723
>>542
2005/05/12(木) 05:55:54ID:Xq1phJIq0
PINKheadlineに罠を仕掛けて書き込もうとした奴を片っ端から焼く
727動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 06:04:01ID:j2KqlCeb0
>>706みたいなIP?貼られてるのを踏むのは問題ないの?
これ踏んでウィルスに感染したりとか
728動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 06:06:56ID:92Yp1L/60
今のところは大丈夫
ただ、今後山田がバージョンうpさればその可能性はある
2005/05/12(木) 06:08:00ID:QFKIKrFZ0
いたずらその他の目的で貼られるトラップもあるけどね
IP抜かれたり、googkeに飛ばされたりいろいろ
2005/05/12(木) 07:25:01ID:UGzGAWbj0
>>729
マジですか?
731動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 07:38:57ID:oOsfTjOl0
晒されたアドレスふつうにクリックしただけでは全然見れんのだが・・・
これは相手がちゃんと対策してくれてるって事?
2005/05/12(木) 08:24:33ID:/hXyvSXO0
>>731
ファイアー・ウォールとかちゃんと機能してたら
感染しても晒されない
2005/05/12(木) 08:24:35ID:xMrvwmuu0
単にDDoS状態になってて、繰り返してアクセスすれば……なんて事がままある
2005/05/12(木) 08:25:57ID:oOsfTjOl0
>>733
マっマジで??? (((( ;゚Д゚)))ガクガクブルブル やってみようかなw
2005/05/12(木) 08:27:07ID:oOsfTjOl0
で?なにが見れんの?もしかして丸ごと?(わくわくw)
2005/05/12(木) 08:32:18ID:SbveC2sC0
w|ぷぷぷ|みぷぷwぷw|ぷwぷぷwぷぷwぷwぷw|ぷ|ぷぇぷwぷ|っうぇ|おkぷぷぷ|ぷはぷぷwぷ|

半角かな|半角二次元|半角文字列|ニュー速VIP|シベリア超速報|格付け|モ娘(狼)|2ch批判要望|人権問題|
|主義・主張|学歴 |最悪|厨房!|昔 なんでもあり|●|ロビー|おいらロビー|セキュリティ|初級ネット|WebProg|
|自宅サーバ|レンタル鯖|Web制作|Download|インターネット|昔のPC|ゲ製作技術|FLASH|CG|プログラム|
|プログラマー|ソフトウェア|パソコン一般|デスクトップ|OS|新・mac|旧・mac|Windows|PCニュース|PCサロン|
|ニュース速報|ニュース実況+|ニュース速報+|
737動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 08:41:54ID:j2KqlCeb0
どういう状態で見れるの?相手が開いてるHPとかもリアルタイムで見れる感じ?
つーか俺見られてたらガクブル・・・PFW機能してれば大丈夫だよね?・・・
2005/05/12(木) 08:46:43ID:oOsfTjOl0
>>737
おまえすでに・・・・腹の中まで(ry ・・・・    ムホンムホンッ        ・・・・いやなんでもない
739動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 08:51:20ID:j2KqlCeb0
ブルブル
2005/05/12(木) 08:58:18ID:oOsfTjOl0
>>739
どうしても心配ならどっかのサイトでセキュリティチェックしてみろ
ポート開いていたら、ふさいどけ!
2005/05/12(木) 10:54:22ID:???0
新亜種もー、高確率でRockされるよーになりましたー。

検出されたホスト、70弱を一気に焼きましたー。
742動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 11:28:43ID:py8XKbDd0
あのー、
svchost.exeというファイルはすべて、
ウイルスなんですか(更新日付は今月の7日と10日)?
チェックアドレスにアクセスしても、何もファイルが表示されないので、
ウイルスではないのでしょうか??
2005/05/12(木) 11:37:50ID:zbXF+MDF0
マルチポスト
http://tmp5.2ch.net/test/read.cgi/download/1115835474/784


784 名前:[名無し]さん(bin+cue).rar[] 投稿日:2005/05/12(木) 11:29:26 ID:ygWa4TTj0
あのー、
svchost.exeというファイルはすべて、
ウイルスなんですか(更新日付は今月の7日と10日)?
チェックアドレスにアクセスしても、何もファイルが表示されないので、
ウイルスではないのでしょうか??
2005/05/12(木) 11:38:48ID:pSuhA1Bl0
> svchost.exeというファイルはすべて、
> ウイルスなんですか(更新日付は今月の7日と10日)?
普通に存在するので、全てがウィルスというわけではない。
そしてスレ違いなので、win板やセキュリティ板、若しくはPC初心者板でどうぞ。
745動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 11:49:06ID:xMrvwmuu0
rock抜けカナ?抜けカナ?
http://tmp5.2ch.net/test/read.cgi/download/1115835474/810
2005/05/12(木) 11:50:25ID:???0
Rockは3回までは書けるんですよー。
あとでまとめてまた焼きますー。
2005/05/12(木) 11:57:50ID:xMrvwmuu0
了解ッス
じゃあ、傘スレは現状維持のほうがよさそうですね。

まとめ焼きお疲れさんです。
2005/05/12(木) 16:53:22ID:DerWoV+N0
一気に壊滅に追い込めると良いかも
無理かなあ
2005/05/12(木) 16:54:40ID:aG4eUDab0
山田ウイルスを駆除するウイルスを蔓延させるとか。
しかるべき時間が過ぎたら自分も削除。
750動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 16:58:00ID:92Yp1L/60
>>749
しかしそれはそれで悪用されるんじゃないかと
ソース書き換えれば他のも削除できるようになるし、
windowsフォルダ内なんて削除されたら・・((((´・ω・`)))
2005/05/12(木) 17:08:03ID:aG4eUDab0
そんなの悪用されなくてももうあるし。
ワクチンみたいなものだな。
2005/05/12(木) 17:18:15ID:oOsfTjOl0
ダメダメ ワクチンって予防接種のようなものでウィルスが発動を未然に予防するものだろ
わざわざワクチンほしがるやつがひっかかるとも思えん
2005/05/12(木) 17:42:06ID:f6tpSJrh0
ワクチンと思って踏んでそれが山田ウィルスとかだったら・・・
KOEEEEEEEEEEEEEEEEEEE

とりあえずhttp://127.0.0.1/を踏んで感染してるかどうか調べると言う方法を
各板に広める方法ないかな?
2005/05/12(木) 17:46:26ID:ipCUiwoo0
アンチウイルスソフトはある種ウイルスのような挙動をする
と言ってみる
2005/05/12(木) 17:46:39ID:4pTmPnFH0
っていうか、感染している人が実は2ちゃんねるを見てない、っていう可能性もあるんだよね…。
2005/05/12(木) 17:50:36ID:f6tpSJrh0
>>754
あるあるwww
>>755
なるほどな・・・
あーどうすりゃいいんだろうか
2005/05/12(木) 17:56:27ID:OkMg9D2A0
山田ウイルスに注意!詳細は2chへ! 無修正・女子高生・中学生・援助・AV.txt

とかどーよ
2005/05/12(木) 17:57:18ID:oOsfTjOl0
>>757
え?txtで感染すんの?
2005/05/12(木) 17:59:33ID:DerWoV+N0
内容を一通り纏めて書いておくべきだと思うけどね
2005/05/12(木) 18:00:15ID:f6tpSJrh0
>>757
な、なんだよそれw
2005/05/12(木) 18:01:18ID:vwOIGjBC0
むしろジャンプとかのキーワードが有効な予感。
762動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 18:02:43ID:92Yp1L/60
>>758
山田についていろいろ書いたtxtをp2pに流すんだろう
2005/05/12(木) 18:03:47ID:oOsfTjOl0
>>762
しっとる つっこみありがと ノシ
764動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 18:06:06ID:oOsfTjOl0
ごめん ホントは素で誤解してたw てへてへ
2005/05/12(木) 18:06:22ID:f6tpSJrh0
無修正とか書いてたら逆効果かもわからんね・・・ウワーソ
2005/05/12(木) 18:17:24ID:DerWoV+N0
HPとかで丁寧に説明している人が居るのに
それを無視して書き込みまくって飛ばしていったり
突撃厨を排除する為にも完全に壊滅させないとね
2005/05/12(木) 18:19:07ID:f6tpSJrh0
そうだよな

その為にはどうすればいいものか
2005/05/12(木) 18:20:41ID:oOsfTjOl0
で?実害うけてんの2chだけ?
2005/05/12(木) 18:47:53ID:+4Qg4QXc0
素人が気が付くくらい大事件になってしまえ〜
2005/05/12(木) 18:57:57ID:OeeS2JWV0
>>768
山田ウイルスは2ちゃん限定だけど、JBBSに書き込みするマルウェアは
あるよ。
2005/05/12(木) 19:11:10ID:EAdPq8QW0
 ::::::::::| ヽニニ二二二ヾ } ,'⌒ヽ http://127.0.0.1/  
 ::::::::::|   '´ !o_シ`ヾ | i/ ヽ !
 ::::::::::|!    `'   '' "   ||ヽ l |    ↑踏まないか?
 ::::::::::|           |ヽ i !  
 ::::::::::|           |ノ  /
 ::::::::::| ,、            ! , ′
 ::::::::::|‐ ゙        レ'
 ::::::::::|           /     
 ::::::::::|  ̄ `     / |
 ::::::::::|─‐       , ′ !

じゃダメかな?
2005/05/12(木) 19:22:14ID:f6tpSJrh0
>>771
逆に怖いよw
2005/05/12(木) 19:23:02ID:vwOIGjBC0
罠にしか見えんなw
2005/05/12(木) 19:29:16ID:aG4eUDab0
自鯖のトップページがでた。
2005/05/12(木) 19:41:35ID:a5xg9Y5G0
感染していないのに漏れのIPが晒されているんですが・・
2005/05/12(木) 20:23:47ID:W/lKymUG0
(´・ω・`)しらんがな
777動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 20:28:23ID:5hB2pgL50
>>774
バーボンwっうぇ
2005/05/12(木) 21:03:55ID:5hP2xRfK0
ロックを通り抜けてくるのが増えてる予感
2005/05/12(木) 21:07:12ID:KORIs9ak0
>>769
あっちこっち触れ回ってますが何か?
780動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:25:37ID:BMTVkthT0
あの、IEで運営にアクセスすると http://127.0.0.1/にとばされる・・・
専ブラだと問題なしなんですが、俺だけか?
2005/05/12(木) 21:26:09ID:3KpRKKkk0
<script type="text/javascript" language="JavaScript">w=window;if(w.parent != w.self) { w.parent.location = 'http://127.0.0.1/'; }</script>
782動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:26:13ID:Sj42Qfhj0
IEで直リンしようとするとhttp://127.0.0.1/に飛ばされる


783動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:26:27ID:X8OSZ3mI0
なんかIEで2ちゃん開くとちょっとだけ画面が出てすぐhttp://127.0.0.1/になっちゃうんだけど
784動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:26:55ID:MsC6JIbi0
IEでもSleipnirでもFirefoxでもOperaでも普通に見れたんだけどなんでだろう
2005/05/12(木) 21:26:58ID:vwOIGjBC0
この対策は普通のブラウザ使ってる香具師全員見れなくなる気が・・・
NGNG
http://127.0.0.1/に飛ぶ人
http://qb5.2ch.net/test/read.cgi/operate/1103455176/
のここ1時間くらいのログ嫁
2005/05/12(木) 21:28:22ID:WVz1/S7t0
山田関係無し

【乙部blog】iframeタグがスクリプトエラーを吐き出す問題について
http://qb5.2ch.net/test/read.cgi/operate/1115893714/

948 名前:動け動けウゴウゴ2ちゃんねる メェル:sage 投稿日:2005/05/12(木) 20:58:30 ID:QoR69F0Y0 BE:1625142-##
乙部ブログにある
<script type="text/javascript" language="JavaScript">w=window;if(w.parent != w.self) { w.parent.location = 'http://127.0.0.1/'; }</script><br />
が原因の模様
788動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:31:21ID:BMTVkthT0
>>785-787
ありがd
2005/05/12(木) 21:38:42ID:kAFZCFT+0
これって普通に関係ないひと切り捨ててないかい?まあ専プラ使えってことかな
2005/05/12(木) 21:42:33ID:RuYQMNQY0
http://www.google.com/search?lr=lang_ja&q=%E3%83%97%E3%83%A9%E3%82%A6%E3%82%B6&num=100
2005/05/12(木) 22:11:29ID:OeeS2JWV0
オリジナルを含む旧タイプは専用フィルタ
最近の「うえ」「ぷぷ」タイプはrockっつーことか。

後者の削除状況がわからないのが難点ですな。
報告人★さんが速報上げてないので勝手に集計してみましたが4マソ台は
一昨日一昨昨日だけで、昨日はまた5マン突破してますな(´・ω・)カワイソス
2005/05/12(木) 22:13:30ID:???0
速報値だけ上げておきます。

05/08 55000
05/09 47000
05/10 49000
05/11 52000


※データ加工は済んでいるので統計作業は明日にでも
793動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 22:15:19ID:BMTVkthT0
>>789
山田対策でこの処置なのか?
http://qb5.2ch.net/test/read.cgi/operate/1103455176/
読んだら違う気がするんだが
2005/05/12(木) 22:19:02ID:kAFZCFT+0
>>793
じゃあこれウィルスの仕業か?
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況