X



★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】2

■ このスレッドは過去ログ倉庫に格納されています
2005/04/28(木) 22:42:15ID:???0
ここは山田ウィルスによる投稿を報告するスレッドです。
幾つかパターンがあるようなので、見かけたら報告して下さい。

前スレ
★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】
http://qb5.2ch.net/test/read.cgi/operate/1113229514/


■山田ウィルスとは?(ttp://nemoba.seesaa.net/article/2891535.htmlより転載)

アップローダを利用してばら撒かれているウィルスらしいです。
感染するとデスクトップのスクリーンショットと、ハードディスクに保存されているファイル
全てを、外部からダウンロード出来るようにHTTPサーバーで公開します。そのアドレスを
2ちゃんねる内の掲示板にランダムに書き込みます。

他にも、ホストファイルを書き換えて、マイクロソフトやアンチウィルスソフト会社サイト
などへのアクセスを民主党(210.253.211.2)に変更し、ウィルス定義ファイルの更新、
ウィンドウズの更新などを利用出来ないようにします。

Q. なぜ山田?
A. 友人の山田くんがメッセで送ってきたyoujo.exeを踏んで感染したという書き込みから。
書き込みはネタだったけど、そのまま定着。


【書き込み例】(※複数の亜種があるらしいです)

 23 名前:[名無し]さん(bin+cue).rar [sage] 投稿日:2005/04/10(日) 10:28:30 ID:WjcJ6AbX0
 ええけつしとるのぉ(*´Д`)ハァハァ
 http://○○○.○○○.○○○.○○/
 http://○○○.○○○.○○○.○○/~ss.jpg
 http://hogehoge/
 http://hogehoge/~ss.jpg

-------------------------------------------------
 247 名前:http:// (IPアドレス)/~ss.jpg [sage] 投稿日:2005/04/11(月) 06:29:22 ID:Viw/FtIW0
 ええけつしとるのぉ(*´Д`)ハァハァ



 うはっwwwおkwww??
-------------------------------------------------
710動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:53:29ID:/Sy7QT070
ふと思ったんだが、2ちゃん内検索で自分のIPアドレスで検索すれば感染してるかどうかわかりそうだな
2005/05/11(水) 23:54:24ID:Ad8LlqLx0
一般人は検索に使うようなモリタポなんぞ持ってません
712動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/11(水) 23:55:25ID:/Sy7QT070
>>708-709
サンクス。マジ感謝。
以前悪質なのにかかって以来セキュリティーが心配でね。
ウイルスにかかるだけならいいがHDD無いがばら撒かれるのだけは避けたい。
色々入ってるからねw
2005/05/11(水) 23:57:24ID:kIseBfZp0
>>711
スレタイ検索すれば本文中のもヒット件数だけは分かる
2005/05/11(水) 23:57:48ID:27GnHOiu0
>>712
すげえなw HDD無いなんて・・・
2005/05/11(水) 23:59:15ID:Ad8LlqLx0
>>713
( ・∀・)つ〃∩ ヘェーヘェーヘェーヘェー
知らなかった…
716動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:07:02ID:27GnHOiu0
ところでたぶん関係ないとは思うが2chで貼られているjpegのリンクをクリックしたら
メモリの使用割合が99%超えているんだが・・・・なんだコリャ?ウィルスか?
これがばっふぁおーばーふろーってヤツか?
717動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:33:38ID:f6tpSJrh0
無闇に踏むとjpegでもウィルスの奴あるから駄目だお

とりあえずノートン先生かなんかでウィルス検索してからその踏んだアドレスをソースチェッカーで
チェックしたらいいと思うよ

でもここではスレ違いだからPC板かどっかに行ったほうがいいお( ^ω^)
718動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:38:29ID:g5kt0Cra0
そもそもHD内を覗かれたらやばいものは置いておかなければいいんだな
719動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 00:57:42ID:Q2Bsm/ihO
好きな文字列入れて亜種を作成するツールがだいぶ前から出回ってるよね。思った以上に亜種が少ないのは予想外。
720動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:05:31ID:TSBy06et0
(´・ω・) カワイソス
721動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:27:31ID:kxNhyTaR0
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1091895803/639-640

なんか微妙に違うのか?
722動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:39:10ID:xMrvwmuu0
http://tmp5.2ch.net/test/read.cgi/download/1115600628/471
http://tmp5.2ch.net/test/read.cgi/download/1115820636/777
亜種っぽいけどよくわからん(´・ω・) カワイソス
723動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 02:55:31ID:aWpCAWn60
http://127.0.0.1/をクリック
これしてみたんだけどサーバーが見つかりませんってでるんだけど
だいじょうぶと考えていいのかい?
でも、山田ウイルス感染してないのに FOX★ がでて書き込めなくなる
________________________________________________________________________________________________
あるスレにこう言う発言が在り、気になったのでレスします。
2005/05/12(木) 02:58:20ID:h7WL9pLT0
狐に憑かれてるだけでは、、、
2005/05/12(木) 03:02:19ID:UlcIP4hA0
>>723
>>542
2005/05/12(木) 05:55:54ID:Xq1phJIq0
PINKheadlineに罠を仕掛けて書き込もうとした奴を片っ端から焼く
727動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 06:04:01ID:j2KqlCeb0
>>706みたいなIP?貼られてるのを踏むのは問題ないの?
これ踏んでウィルスに感染したりとか
728動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 06:06:56ID:92Yp1L/60
今のところは大丈夫
ただ、今後山田がバージョンうpさればその可能性はある
2005/05/12(木) 06:08:00ID:QFKIKrFZ0
いたずらその他の目的で貼られるトラップもあるけどね
IP抜かれたり、googkeに飛ばされたりいろいろ
2005/05/12(木) 07:25:01ID:UGzGAWbj0
>>729
マジですか?
731動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 07:38:57ID:oOsfTjOl0
晒されたアドレスふつうにクリックしただけでは全然見れんのだが・・・
これは相手がちゃんと対策してくれてるって事?
2005/05/12(木) 08:24:33ID:/hXyvSXO0
>>731
ファイアー・ウォールとかちゃんと機能してたら
感染しても晒されない
2005/05/12(木) 08:24:35ID:xMrvwmuu0
単にDDoS状態になってて、繰り返してアクセスすれば……なんて事がままある
2005/05/12(木) 08:25:57ID:oOsfTjOl0
>>733
マっマジで??? (((( ;゚Д゚)))ガクガクブルブル やってみようかなw
2005/05/12(木) 08:27:07ID:oOsfTjOl0
で?なにが見れんの?もしかして丸ごと?(わくわくw)
2005/05/12(木) 08:32:18ID:SbveC2sC0
w|ぷぷぷ|みぷぷwぷw|ぷwぷぷwぷぷwぷwぷw|ぷ|ぷぇぷwぷ|っうぇ|おkぷぷぷ|ぷはぷぷwぷ|

半角かな|半角二次元|半角文字列|ニュー速VIP|シベリア超速報|格付け|モ娘(狼)|2ch批判要望|人権問題|
|主義・主張|学歴 |最悪|厨房!|昔 なんでもあり|●|ロビー|おいらロビー|セキュリティ|初級ネット|WebProg|
|自宅サーバ|レンタル鯖|Web制作|Download|インターネット|昔のPC|ゲ製作技術|FLASH|CG|プログラム|
|プログラマー|ソフトウェア|パソコン一般|デスクトップ|OS|新・mac|旧・mac|Windows|PCニュース|PCサロン|
|ニュース速報|ニュース実況+|ニュース速報+|
737動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 08:41:54ID:j2KqlCeb0
どういう状態で見れるの?相手が開いてるHPとかもリアルタイムで見れる感じ?
つーか俺見られてたらガクブル・・・PFW機能してれば大丈夫だよね?・・・
2005/05/12(木) 08:46:43ID:oOsfTjOl0
>>737
おまえすでに・・・・腹の中まで(ry ・・・・    ムホンムホンッ        ・・・・いやなんでもない
739動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 08:51:20ID:j2KqlCeb0
ブルブル
2005/05/12(木) 08:58:18ID:oOsfTjOl0
>>739
どうしても心配ならどっかのサイトでセキュリティチェックしてみろ
ポート開いていたら、ふさいどけ!
2005/05/12(木) 10:54:22ID:???0
新亜種もー、高確率でRockされるよーになりましたー。

検出されたホスト、70弱を一気に焼きましたー。
742動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 11:28:43ID:py8XKbDd0
あのー、
svchost.exeというファイルはすべて、
ウイルスなんですか(更新日付は今月の7日と10日)?
チェックアドレスにアクセスしても、何もファイルが表示されないので、
ウイルスではないのでしょうか??
2005/05/12(木) 11:37:50ID:zbXF+MDF0
マルチポスト
http://tmp5.2ch.net/test/read.cgi/download/1115835474/784


784 名前:[名無し]さん(bin+cue).rar[] 投稿日:2005/05/12(木) 11:29:26 ID:ygWa4TTj0
あのー、
svchost.exeというファイルはすべて、
ウイルスなんですか(更新日付は今月の7日と10日)?
チェックアドレスにアクセスしても、何もファイルが表示されないので、
ウイルスではないのでしょうか??
2005/05/12(木) 11:38:48ID:pSuhA1Bl0
> svchost.exeというファイルはすべて、
> ウイルスなんですか(更新日付は今月の7日と10日)?
普通に存在するので、全てがウィルスというわけではない。
そしてスレ違いなので、win板やセキュリティ板、若しくはPC初心者板でどうぞ。
745動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 11:49:06ID:xMrvwmuu0
rock抜けカナ?抜けカナ?
http://tmp5.2ch.net/test/read.cgi/download/1115835474/810
2005/05/12(木) 11:50:25ID:???0
Rockは3回までは書けるんですよー。
あとでまとめてまた焼きますー。
2005/05/12(木) 11:57:50ID:xMrvwmuu0
了解ッス
じゃあ、傘スレは現状維持のほうがよさそうですね。

まとめ焼きお疲れさんです。
2005/05/12(木) 16:53:22ID:DerWoV+N0
一気に壊滅に追い込めると良いかも
無理かなあ
2005/05/12(木) 16:54:40ID:aG4eUDab0
山田ウイルスを駆除するウイルスを蔓延させるとか。
しかるべき時間が過ぎたら自分も削除。
750動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 16:58:00ID:92Yp1L/60
>>749
しかしそれはそれで悪用されるんじゃないかと
ソース書き換えれば他のも削除できるようになるし、
windowsフォルダ内なんて削除されたら・・((((´・ω・`)))
2005/05/12(木) 17:08:03ID:aG4eUDab0
そんなの悪用されなくてももうあるし。
ワクチンみたいなものだな。
2005/05/12(木) 17:18:15ID:oOsfTjOl0
ダメダメ ワクチンって予防接種のようなものでウィルスが発動を未然に予防するものだろ
わざわざワクチンほしがるやつがひっかかるとも思えん
2005/05/12(木) 17:42:06ID:f6tpSJrh0
ワクチンと思って踏んでそれが山田ウィルスとかだったら・・・
KOEEEEEEEEEEEEEEEEEEE

とりあえずhttp://127.0.0.1/を踏んで感染してるかどうか調べると言う方法を
各板に広める方法ないかな?
2005/05/12(木) 17:46:26ID:ipCUiwoo0
アンチウイルスソフトはある種ウイルスのような挙動をする
と言ってみる
2005/05/12(木) 17:46:39ID:4pTmPnFH0
っていうか、感染している人が実は2ちゃんねるを見てない、っていう可能性もあるんだよね…。
2005/05/12(木) 17:50:36ID:f6tpSJrh0
>>754
あるあるwww
>>755
なるほどな・・・
あーどうすりゃいいんだろうか
2005/05/12(木) 17:56:27ID:OkMg9D2A0
山田ウイルスに注意!詳細は2chへ! 無修正・女子高生・中学生・援助・AV.txt

とかどーよ
2005/05/12(木) 17:57:18ID:oOsfTjOl0
>>757
え?txtで感染すんの?
2005/05/12(木) 17:59:33ID:DerWoV+N0
内容を一通り纏めて書いておくべきだと思うけどね
2005/05/12(木) 18:00:15ID:f6tpSJrh0
>>757
な、なんだよそれw
2005/05/12(木) 18:01:18ID:vwOIGjBC0
むしろジャンプとかのキーワードが有効な予感。
762動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 18:02:43ID:92Yp1L/60
>>758
山田についていろいろ書いたtxtをp2pに流すんだろう
2005/05/12(木) 18:03:47ID:oOsfTjOl0
>>762
しっとる つっこみありがと ノシ
764動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 18:06:06ID:oOsfTjOl0
ごめん ホントは素で誤解してたw てへてへ
2005/05/12(木) 18:06:22ID:f6tpSJrh0
無修正とか書いてたら逆効果かもわからんね・・・ウワーソ
2005/05/12(木) 18:17:24ID:DerWoV+N0
HPとかで丁寧に説明している人が居るのに
それを無視して書き込みまくって飛ばしていったり
突撃厨を排除する為にも完全に壊滅させないとね
2005/05/12(木) 18:19:07ID:f6tpSJrh0
そうだよな

その為にはどうすればいいものか
2005/05/12(木) 18:20:41ID:oOsfTjOl0
で?実害うけてんの2chだけ?
2005/05/12(木) 18:47:53ID:+4Qg4QXc0
素人が気が付くくらい大事件になってしまえ〜
2005/05/12(木) 18:57:57ID:OeeS2JWV0
>>768
山田ウイルスは2ちゃん限定だけど、JBBSに書き込みするマルウェアは
あるよ。
2005/05/12(木) 19:11:10ID:EAdPq8QW0
 ::::::::::| ヽニニ二二二ヾ } ,'⌒ヽ http://127.0.0.1/  
 ::::::::::|   '´ !o_シ`ヾ | i/ ヽ !
 ::::::::::|!    `'   '' "   ||ヽ l |    ↑踏まないか?
 ::::::::::|           |ヽ i !  
 ::::::::::|           |ノ  /
 ::::::::::| ,、            ! , ′
 ::::::::::|‐ ゙        レ'
 ::::::::::|           /     
 ::::::::::|  ̄ `     / |
 ::::::::::|─‐       , ′ !

じゃダメかな?
2005/05/12(木) 19:22:14ID:f6tpSJrh0
>>771
逆に怖いよw
2005/05/12(木) 19:23:02ID:vwOIGjBC0
罠にしか見えんなw
2005/05/12(木) 19:29:16ID:aG4eUDab0
自鯖のトップページがでた。
2005/05/12(木) 19:41:35ID:a5xg9Y5G0
感染していないのに漏れのIPが晒されているんですが・・
2005/05/12(木) 20:23:47ID:W/lKymUG0
(´・ω・`)しらんがな
777動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 20:28:23ID:5hB2pgL50
>>774
バーボンwっうぇ
2005/05/12(木) 21:03:55ID:5hP2xRfK0
ロックを通り抜けてくるのが増えてる予感
2005/05/12(木) 21:07:12ID:KORIs9ak0
>>769
あっちこっち触れ回ってますが何か?
780動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:25:37ID:BMTVkthT0
あの、IEで運営にアクセスすると http://127.0.0.1/にとばされる・・・
専ブラだと問題なしなんですが、俺だけか?
2005/05/12(木) 21:26:09ID:3KpRKKkk0
<script type="text/javascript" language="JavaScript">w=window;if(w.parent != w.self) { w.parent.location = 'http://127.0.0.1/'; }</script>
782動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:26:13ID:Sj42Qfhj0
IEで直リンしようとするとhttp://127.0.0.1/に飛ばされる


783動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:26:27ID:X8OSZ3mI0
なんかIEで2ちゃん開くとちょっとだけ画面が出てすぐhttp://127.0.0.1/になっちゃうんだけど
784動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:26:55ID:MsC6JIbi0
IEでもSleipnirでもFirefoxでもOperaでも普通に見れたんだけどなんでだろう
2005/05/12(木) 21:26:58ID:vwOIGjBC0
この対策は普通のブラウザ使ってる香具師全員見れなくなる気が・・・
NGNG
http://127.0.0.1/に飛ぶ人
http://qb5.2ch.net/test/read.cgi/operate/1103455176/
のここ1時間くらいのログ嫁
2005/05/12(木) 21:28:22ID:WVz1/S7t0
山田関係無し

【乙部blog】iframeタグがスクリプトエラーを吐き出す問題について
http://qb5.2ch.net/test/read.cgi/operate/1115893714/

948 名前:動け動けウゴウゴ2ちゃんねる メェル:sage 投稿日:2005/05/12(木) 20:58:30 ID:QoR69F0Y0 BE:1625142-##
乙部ブログにある
<script type="text/javascript" language="JavaScript">w=window;if(w.parent != w.self) { w.parent.location = 'http://127.0.0.1/'; }</script><br />
が原因の模様
788動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 21:31:21ID:BMTVkthT0
>>785-787
ありがd
2005/05/12(木) 21:38:42ID:kAFZCFT+0
これって普通に関係ないひと切り捨ててないかい?まあ専プラ使えってことかな
2005/05/12(木) 21:42:33ID:RuYQMNQY0
http://www.google.com/search?lr=lang_ja&q=%E3%83%97%E3%83%A9%E3%82%A6%E3%82%B6&num=100
2005/05/12(木) 22:11:29ID:OeeS2JWV0
オリジナルを含む旧タイプは専用フィルタ
最近の「うえ」「ぷぷ」タイプはrockっつーことか。

後者の削除状況がわからないのが難点ですな。
報告人★さんが速報上げてないので勝手に集計してみましたが4マソ台は
一昨日一昨昨日だけで、昨日はまた5マン突破してますな(´・ω・)カワイソス
2005/05/12(木) 22:13:30ID:???0
速報値だけ上げておきます。

05/08 55000
05/09 47000
05/10 49000
05/11 52000


※データ加工は済んでいるので統計作業は明日にでも
793動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 22:15:19ID:BMTVkthT0
>>789
山田対策でこの処置なのか?
http://qb5.2ch.net/test/read.cgi/operate/1103455176/
読んだら違う気がするんだが
2005/05/12(木) 22:19:02ID:kAFZCFT+0
>>793
じゃあこれウィルスの仕業か?
795動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 22:23:34ID:BMTVkthT0
いや、そうでなくてhttp://127.0.0.1/に飛ぶのとブログの話は別物なのかなって疑問なの。
NGNG
ブログから127.0.0.1に飛ぶようになってる
797動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 22:31:20ID:92Yp1L/60
ttp://blog.livedoor.jp/otobeorz/
>>796については踏んでみれば分かる
2005/05/12(木) 22:33:39ID:???0
もう一つデータ
これ見るとホスト数に関しては頭打ち状態であることがわかると思います。

日付   4月26日 4月27日 4月28日 4月29日 4月30日 5月1日 5月2日 5月3日
ホスト数  621    629    613    621    585    611   563   585
日付   5月4日 5月5日 5月6日 5月7日 5月8日 5月9日 5月10日 5月11日
ホスト数  514    557   504  617   534    515   507    510
2005/05/12(木) 22:45:14ID:XpMAUcVj0
山田ウィルスに感染してたとしたら、どうやって対処すればいいんでしょうか・・・?良く分からないんですorz
2005/05/12(木) 22:46:12ID:OeeS2JWV0
>>792/797
召集してしまった^^; こちらの集計値と大体変わらないですね(当たり前か)
IP数は頭打ちなのに、書き込み数が増えているというのはつけっぱなし?

頭打ちなのは旧タイプのマルウェアだからであって、うえww、ぷぷwwの
パターンの新種はrockで対応しているからではないかという気もします。
感染元がイマイチ把握できてない(通報屋◆Y39/vakKjYさん含む)なので、
アンチウイルスソフトは役立たずです(´・ω・`)

ログを見ると山田ではないようなデータが入ってますが、
(たとえばAA5鯖の2005/05/11(水) 00:43:43の書き込み)これも山田?
2005/05/12(木) 22:50:07ID:???0
>800
集計は新ツール使用しているので巻き添えは殆ど出ていないと思います。
(全ログチェックは膨大で出来ないため)
傾向としてはPC長時間使用で繋げっぱなしの人が多いって所ですね。


※旧型が全然経る気配がないのでそろそろ通報第2陣を考えていたり
802動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 22:51:11ID:TcaAnzdX0
http://127.0.0.1/に飛ばされて「ページが見つかりません」てなってたら無事ってことですか?
2005/05/12(木) 22:53:46ID:Zky0+HlE0
 そ う です  よーーー 
804動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 23:02:45ID:TcaAnzdX0
>>803
d

よかった…
2005/05/12(木) 23:09:41ID:Aon9Yb820
最初血の気が引きました・・・
806動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/12(木) 23:14:59ID:oJVF8znG0
不可分さん
不可分さん
なるほどねー
2005/05/13(金) 00:15:19ID:MD9AaxWJO
You have reacher the Openwave Frameworke 1.2 Prowy server. This server dose not serve any web conent. Use this server only for routing Prowy requests.
ってあったんだがこれは大丈夫なのだろうか?誰か教えて下さい、お願いします。
意味が全然わからん…
808動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/13(金) 00:20:06ID:y4v1n9vW0
山田のせいでダウソ落ちてる?
2005/05/13(金) 00:21:42ID:rx+cAfBn0
落ちてるというか、瀕死…
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況