X

★山田ウィルス対策スレ3

■ このスレッドは過去ログ倉庫に格納されています
NGNG
ここは通称山田ウィルスの対策スレッドです。
新種の報告はこちらへお願いします。

★山田ウィルス報告スレ【ええけつしとるのぉ】
http://qb5.2ch.net/test/read.cgi/sec2chd/1114264573/



前スレ
★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】2
http://qb5.2ch.net/test/read.cgi/operate/1114695735/


■山田ウィルスとは?(ttp://nemoba.seesaa.net/article/2891535.htmlより転載)

アップローダを利用してばら撒かれているウィルスらしいです。
感染するとデスクトップのスクリーンショットと、ハードディスクに保存されているファイル
全てを、外部からダウンロード出来るようにHTTPサーバーで公開します。そのアドレスを
2ちゃんねる内の掲示板にランダムに書き込みます。

他にも、ホストファイルを書き換えて、マイクロソフトやアンチウィルスソフト会社サイト
などへのアクセスを民主党(210.253.211.2)に変更し、ウィルス定義ファイルの更新、
ウィンドウズの更新などを利用出来ないようにします。

Q. なぜ山田?
A. 友人の山田くんがメッセで送ってきたyoujo.exeを踏んで感染したという書き込みから。
書き込みはネタだったけど、そのまま定着。


【書き込み例】(※複数の亜種があるらしいです)

 23 名前:[名無し]さん(bin+cue).rar [sage] 投稿日:2005/04/10(日) 10:28:30 ID:WjcJ6AbX0
 ええけつしとるのぉ(*´Д`)ハァハァ
 http://○○○.○○○.○○○.○○/
 http://○○○.○○○.○○○.○○/~ss.jpg
 http://hogehoge/
 http://hogehoge/~ss.jpg

-------------------------------------------------
 247 名前:http:// (IPアドレス)/~ss.jpg [sage] 投稿日:2005/04/11(月) 06:29:22 ID:Viw/FtIW0
 ええけつしとるのぉ(*´Д`)ハァハァ



 うはっwwwおkwww??
-------------------------------------------------
2005/05/20(金) 18:41:12ID:???0
この問題の根幹はセキュリティ意識の低い人が大量にいるってところです。
だからいくら記事やプロバイダよりの注意喚起があっても自分は大丈夫だと思って放置
してると思われます。


※一昨日の挙動不審の件だけどシステム監視続行していますけど今のところ問題は
 起きてないけど引き続き監視を続行します。
2005/05/20(金) 19:02:42ID:U3X0Mtv/0
>>195/196
(∵)ノ批評は記事フィードバックしていただけると助かると中の人が言っております

これで今週末の書き込みが減りますように
2005/05/20(金) 19:24:59ID:4f6CrVtS0
>>202
P2P専用マシンで何でもこいって輩もいそうな気配
2005/05/20(金) 20:05:46ID:iu6t0Ea30
そいつは体を張った釣りだな
2005/05/20(金) 21:10:58ID:m0TkLC9W0
>>201
面白い事態に発展しそうだが、流石にアクセスは塞がれるだろうな。
2005/05/20(金) 22:26:01ID:wLqe/+St0
>>201
    ∧_∧
    ( ・∀・)ワクワク
  oノ∧つ⊂)
  ( ( ・∀・)ドキドキ
  ∪( ∪ ∪
    と__)__)
2005/05/21(土) 00:11:17ID:efkI8Q7m0
http://idol.bbspink.com/test/read.cgi/ascii2kana/1116582233/75

新種?
209動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 00:21:01ID:0xWDy/0x0
http://pc8.2ch.net/test/read.cgi/sec/1113701199/707

きた?
210動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 00:23:26ID:M6Ku2i2k0
バカじゃねーのオメーYO!
2005/05/21(土) 00:23:26ID:ME8jFLHO0
USER_AGENT絡みで、おかしいと

FOX ★ 山田ウィルス

エラーでない?
JaneでUSER_AGENTを自分で好きなのを送るタイプのやつ
ノートンは切ってる状態で
NGNG
>>211
UA弄ると出る
テストスレでいろいろ試してみるといい
2005/05/21(土) 00:30:31ID:ME8jFLHO0
>>212
ありがとう

USER_AGENTのせいか
ちなみにエラーにならないUSER_AGENTって知らないですか?
1つだけでもいいから教えてもらえるとありがたいです。。。
NGNG
名前欄にtasukeruyoやってみて
できればテストスレで
2005/05/21(土) 00:42:35ID:wnRXO8Hm0
>>214
やってみましたが、
tasukeruyoが名前になるだけで何も出てきませんでした。。
NGNG
http://qb5.2ch.net/test/read.cgi/operate/1115182148/421
こんな感じにならないかしら?ここの板でやらないと出ないよ
2005/05/21(土) 00:46:26ID:1G+qwcVR0
あ、そういうことか。
書けるようになるってことか。

でもエラーにならないUSER_AGENTが分からない。。。

Jane
NGNG
Monazilla/1.00 (JaneStyle/1.24)
こんな感じのUAにすれば大丈夫なはず
弄るからエラーになるわけで、特別UA変更が必要な事情がなければデフォでいいんでない?
2005/05/21(土) 00:52:33ID:1G+qwcVR0
>>216
あ、なるほど。他の板でやってました。
でもこれやるとIPでちゃうのね。。。orz

>>216のテストした人のUAを見ればいいのか。

どうもありがとう。

>>218
お、ありがとうございます。
220動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 01:26:08ID:VI08lbP70
すみません、質問します。

OpenJane α 0.1.11.1 を使ってるのですが、
書き込みをしようとするとこうなります↓

--------------------
書込み中・・・
--------------------
FOX ★
FOX ★ 山田ウィルス

調整中。。。

ホストYahooBB・・・・・

いつか治るだろうと思ってたのですがもうだいぶになるので・・・
対処法はありますか?
2005/05/21(土) 01:27:35ID:3tGfTFut0
>>220
ノートン切ってみた?
222220
垢版 |
2005/05/21(土) 01:32:13ID:VI08lbP70
ノートン切ったら書き込めました・・・
ありがとうございました。

ということは、
これからは書き込む時は切ることで対処すればいいのでしょうか?
2005/05/21(土) 01:36:48ID:cs6Chw2v0
>>222
【ノートン】インターネットセキュリティVer.65【自己陶酔Ver2005】
http://pc8.2ch.net/test/read.cgi/sec/1116594982/2
2005/05/21(土) 01:39:22ID:cs6Chw2v0
>>222
http://pc8.2ch.net/test/read.cgi/sec/1116594982/3
2005/05/21(土) 01:40:35ID:v9sSmONI0
USER_AGENT絡みのエラーと
ノートンのUSER_AGENT遮断によるエラーは

次スレあたりで、テンプレに欲しいね。

でも、もう次スレまではいかないか。。。
226220
垢版 |
2005/05/21(土) 01:46:40ID:VI08lbP70
これでいつものJaneから書き込めるようになりました。

かなり初歩的な質問だったようで(;・∀・)
答えてくれてありがとうございました。
2005/05/21(土) 01:49:03ID:VKREYOoB0
>>222
そういう不心得ものがいるから>>202でreffi先生が呆れているわけだが
2005/05/21(土) 02:27:52ID:08j06cgb0
とりあえず、JaneはUAいじると山田フィルタに引っかかると。
2005/05/21(土) 08:24:52ID:vzvuQ/8r0
勝手に速報値20日は48000パピコ、470人
変わらん_| ̄|○
2005/05/21(土) 08:45:45ID:Vr1f+MLE0
>>229
だからroot ★先生が言ってたろ
もう永遠になくなることはないって
2005/05/21(土) 08:53:14ID:i6lZLm7d0
いっそのこと、新鯖の耐久実験にありがたく使わせて貰ったらどうだろうか?
放っておいても勝手に書き込みしてくれるし、
ss覗きたいが為に人群がるし…だめ?
2005/05/21(土) 09:18:57ID:OyX82Mr/0
>>175
本人に荒らしている自覚があろうがなかろうが、無差別マルチポストで
荒らしている事実は変わらないのですから、通常の警告→規制コースで
対処出来ないものでしょうか?
一つのホストからの投稿試行回数だけでも週に200回以上いってる場合
もあります。
2005/05/21(土) 09:41:04ID:VKREYOoB0
>>232
それが良い。
そうすればISPも放置できないだろうし、
山田ウィルスの周知徹底も出来る。
規制解除要望で盛んに対処方法が議論される。
今のままだと山田クンの狙いの一つ、2ch攻撃は大成功。
234動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 09:54:03ID:hIGS75Ch0
>>231
ひろゆき訴えるキチガイが出るだけでしょ、裁判やって勝てるとはおもえんけどw
2005/05/21(土) 10:06:07ID:VKREYOoB0
ふと思った。
山田感染者を通常規制に切り換えれば、
セキュリティ対策の功労者としてひろぴん絶賛されるかも?
2005/05/21(土) 12:32:57ID:i6lZLm7d0
>>234
いやむしろこっちは被害者な訳だから。
攻撃受けてますー
プロバイダも対応してくれませんー
こっちもホスト数大杉てもう勘弁ー

ってことではどーでしょ?
237動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 12:40:13ID:hIGS75Ch0
http://4561143.hicat.ne.jp:11516
http://11165143.hicat.ne.jpぷぷぷ。

今度は「ぷぷぷ」かよ、、、
2005/05/21(土) 12:43:51ID:P4/KAlXk0
作者は好きな言葉をNGwordにしてもらえるんだなあ
2005/05/21(土) 12:49:59ID:Vr1f+MLE0
つーか巻き添え多すぎて3文字のNGWordは無理でしょ
/^http:\/\/.*<br>http:\/\/.*ぷぷぷ。$/
240動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 13:51:38ID:6YLohRss0
http://ln.dyndns.tv/~ss.jpg
2412k-projects.com(81.169.170.160)
垢版 |
2005/05/21(土) 13:58:21ID:8F3SdKgY0
('A`)
Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
2005/05/21(土) 14:16:08ID:6SibqjT10
このウィルスは、P2Pをやってなくて、
あぷろだに近づかないような人には関係ないウィルスなんでしょうか?
そこら辺がよく分からなくて怖いんです。
2005/05/21(土) 14:22:01ID:Vr1f+MLE0
とりあえずここはそういうの質問するスレじゃないからPC初心者かダウソにでも行って
聞いてくれ
FAQが貼ってあるのはあまりに質問が後を絶たないから仕方なく用意しただけ
2005/05/21(土) 14:25:31ID:0hugjbnU0
>>242
微妙。回線を切って、大人しくしてるのが一番かと。

それにしても、どんどん亜種が出てきてるね。
保守あげしたスレにその亜種が付いてきた。
運営も大変だろうけど、ガンガって
2005/05/21(土) 14:44:40ID:Vr1f+MLE0
保守ならageなくていいと思われ
2005/05/21(土) 14:47:40ID:6SibqjT10
>>243
すいません、以後気をつけます。

>>244
丁寧なレスをどうもです。
やっぱ二次感染するかもなんですね。
非常に迷惑だし怖い。
2005/05/21(土) 15:39:20ID:vzvuQ/8r0
>>232
週200どころか20日のデータだけで90人ほど200投稿以上となってる。

1x日に限って集計してみると、延べIPが2600。さらに200x10として
2000フィルタ以上が55、ワーストは6500フィルタという書き込み魔。
つけっぱなしマシンで感染しとる( ;゚Д゚)
2005/05/21(土) 15:44:13ID:xWPNGrRf0
最近は常時接続だから、みんなつけっぱなしだろうな。
しかもP2P走らせっぱなしだから、余計につけっぱなしマシンが多い。

迷惑な話だが、ある意味当然の結果かもしれない。
2005/05/21(土) 16:21:39ID:i6lZLm7d0
Yamada20050520取得してみたら、
初期型だけなのに20,000もあったんだけど…感染しっぱなかよ、情けない。
6,500の香具師なんか、明らかにPCが挙動不審だろうに。
250動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 21:05:40ID:qy4d+/Jp0
上の二次感染の意味がよくわからないのですが…
このウィルスは2ちゃん見てただけで感染しますか?
2005/05/21(土) 21:05:56ID:VhUfs3PpO
Windowzなんか投げ捨てて、Unix Linux Mac 携帯にする
これで解決
252動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 21:12:03ID:SXinyINg0
ヤフのトップに出る程被害出てるのか?
今の2ちゃん利用者ならワカランでもないが…w
253動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 21:12:16ID:g4yZyK8S0
ウプWW
254動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 21:20:45ID:qy4d+/Jp0
見ただけでは感染しないようなので安心しました
それにしても怖いですね
2005/05/21(土) 21:22:59ID:8lCMF1jX0
トレンドマイクロ社によると

他の不正プログラムを介して侵入
悪意のWebサイトを介して侵入

うーむ。悪意のWebサイトってどこだろう・・・
256黒猫 ◆bBolJZZGWw
垢版 |
NGNG
>>1 名前:reffi@報告人 へ
 もりたぽあげるからトリップ正確に#つけてだしてください。
 そしてプロフィ−ルも正確に出して:コピーしてください。
2005/05/21(土) 21:25:32ID:p9hFvacc0
ここまで頭の悪い書き込みを見たのはD員以来だ。
258動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 21:37:11ID:hQrXY6yqO
携帯で山田ウイルス開いちゃったんですけど問題あります??
2005/05/21(土) 21:38:42ID:P4/KAlXk0
あるわけない。
っていうか開けるのか?
260動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 21:38:46ID:FlfdRHeZ0
>>258
(´・ω・) カワイソス
261動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 21:42:45ID:hQrXY6yqO
>>259
どうもです!!
2005/05/21(土) 22:34:36ID:tlrum1JG0
すいません、ヤフーのニュースで
 より確実にチェックを行うならば、Windows 2000/XPの場合はコマンドプロンプトから
「netstat -a」を実行し、httpのLISTENING表示がないか確認するのがよいだろう。
もしこうした文字列があれば、Webサーバの類が動作していることになる。

とあったんですがこれは右側がLISTENINGで真ん中の所にhttpが無かったら
感染してないということなんですかね?
聞いてしまってすいません・・・
263動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/21(土) 22:48:23ID:0yx4Mut50
おそろしいな、しかしなぜ「民主党」なんだろう?
2005/05/21(土) 22:51:45ID:qZi8CKxY0
>>262
スレ違い
2005/05/21(土) 23:19:37ID:tlrum1JG0
すいませんでした・・・
他で聞いてみます
ありがとうございました
2005/05/21(土) 23:30:28ID:nFDKNoYI0
157 :[名無し]さん(bin+cue).rar :2005/05/21(土) 23:26:14 ID:VNuCKg6W0
>>136
自鯖に山田砲撃ってログみてみた。(googleを開くように指示)
山田ウイルスにコマンド実行機能があるみたいだね。
GET /~cmd=\"explorer.exe%20\"http://www.google.co.jp/\"\" HTTP/1.0
2005/05/22(日) 00:24:04ID:tqBDtXWS0
山田ウィルスチェックツールがあるようです
ttp://blog.livedoor.jp/antiny_virus/archives/22674080.html

恐らく安心できるものとは思いますがどうなんでしょ?
2005/05/22(日) 00:35:24ID:35/fYzZC0
>>267
異常なし
2005/05/22(日) 00:45:52ID:2G7SHT6g0
>>262
これさ、ITmediaの記事にあったけど、俺も鯖たてたことないから実際どうでるのかわかんないんだよね。
確認のために、どういう表示になれば感染しているか教えて欲しい。それで、いろいろなスレに張れば感染に気づく人もいるかもしれないし・・・。
スレ違いとは思わないんだけどな〜。
270動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/22(日) 00:56:56ID:foIiqBRB0
感染してしまったPCから、
山田ウィルスを駆除する方法がわからないのですが?
現在別のPCでつないでいます。
2005/05/22(日) 00:57:26ID:khBP2qoB0
ここは山田ウィルスによる無駄な転送量・負荷対策であって、
個々の対策はDownloadじゃないかな。

☆  山田ウィルス対策スレッド  ☆
http://tmp5.2ch.net/test/read.cgi/download/1115621317/
2005/05/22(日) 01:00:40ID:if/9ABkN0
>>269
netstatは接続してこなければ表示されない。
だから感染してても通常と変わらないことも多い。

確実なのはhostsファイルを確認すること。
hostsを検索して、メモ帳にドラッグね。
内容に↓のサイトに書かれているアドレスがずらずらと書かれていたら感染。
http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_MELLPON.L&VSect=T

これでどうよ?
273動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/22(日) 01:03:01ID:QV2zpWqU0
Media Player Classic 8th
http://pc8.2ch.net/test/read.cgi/win/1109440589/958
> 958 名前:名無し~3.EXE[sage] 投稿日:2005/05/21(土) 22:24:17 ID:vY8QV53Y
> http://49uper.com:8080/html/img-s/59899.zip
> xp2k。お気に入りはいらないので消した。欲しきゃ自分でなんとかしな。
> 俺訳未訳あり。嫌なら自分で(ry。叩かれるのわかってるからこれで消える。ノシ


中身は山田らしいです。一応報告っと
2005/05/22(日) 01:09:57ID:zL/TlGQ90
>>272
あら、なかなかいい方法じゃない。
早速試してみますか。
2005/05/22(日) 01:53:32ID:cLZCUApG0
ちょっとテスト。
276ca23250.hicat.ne.jp
垢版 |
2005/05/22(日) 01:54:56ID:cLZCUApG0
ミスったのでもう一回テスト。(メル欄じゃなかったorz)
2005/05/22(日) 01:55:54ID:hx4HSRfw0
テストはテスト専用スレでやりましょう
2005/05/22(日) 01:59:21ID:a83SvwRo0
ガイシュツかな?
http://headlines.yahoo.co.jp/hl?a=20050521-00000001-zdn_ep-sci
279動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/22(日) 01:59:42ID:cLZCUApG0
すみません。同じプロバイダーの人があがってたので・・・。
ところで、http://tmp5.2ch.net/test/read.cgi/download/1116667812/52 は新種ですか?
2005/05/22(日) 02:06:02ID:1A5Ir/4w0
>279
そこに「FWのテスト」とあるではないか
2005/05/22(日) 02:24:33ID:Ml0/7Sn20
初心者ですみません
とりあえずhosts書き換えられてなかったら感染はしていないってことでいいんですよね?
282動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/22(日) 03:23:53ID:QV2zpWqU0
>>281
>>271
2005/05/22(日) 03:36:45ID:owqwW4Kp0
21日勝手に速報値
      l≡l
    ┌┤│
    └┤│
      ノ 丶
     ( (,,゚Д゚) <54000パピコ
     │∪ │つ
   〜((((  )))
      U ̄∪
_| ̄|○
284動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/22(日) 03:38:31ID:O3P8zOaC0
NOD32、もう対応してる?
2005/05/22(日) 04:59:55ID:dni8iRK20
要するにこのウイルスは、貼ってあるURLをクリックしたら
感染するということですか?

ニムダみたいに見ただけで感染するというわけではないのですね。
2005/05/22(日) 05:09:11ID:AWDXKBaJ0
レトロゲーム板のこれってどうなんでしょうか?

【山田】攻略できないレトロゲームを皆でクリアしよう【神】
http://game9.2ch.net/test/read.cgi/retro/1116432360/

ただの糞スレならいいのですが
2005/05/22(日) 06:06:32ID:94LpOKUi0
>>285
釣りなんだか真性なんだか判らん(     ´     ・     ω     ・     ) カワイソス
貼ってあるURLはサーバー立てている状態。
自業自得。
2005/05/22(日) 06:52:10ID:nNUHWLP10
http://pc8.2ch.net/test/read.cgi/sec/1111917202/691
http://p32??-ads??douj?b5-acca.osaka.oc?.??.jp:23742
http://p32??-ads??douj?b5-acca.osaka.oc?.??.jpぷぷぷ。

伏字入り
2005/05/22(日) 09:02:55ID:dni8iRK20
>>287
真性厨房です。
意味全くわかりません。

ちなみに、クリックしていません。
2005/05/22(日) 10:26:18ID:kmb7KWX10
>>289
>>6
2005/05/22(日) 11:16:42ID:onW4ejZfO
質問なんですけれども、山田ウイルスには携帯でも感染してしまいますか?(つ∀`)
2005/05/22(日) 11:17:32ID:oCLddenZO
しません
2005/05/22(日) 11:22:32ID:onW4ejZfO
>292
ありがとうございます(n´∀`n)
2005/05/22(日) 12:25:39ID:tio99D/x0
万一携帯に感染したらパケ死するから速攻気付くよ
2005/05/22(日) 14:06:49ID:6CZj0EMu0
>>294
想像しただけでも怖い((( ;゚Д゚)))ガクガクブルブル
でも、最近の携帯は定額制も多いから、どうなんだろうって感じだけど
2005/05/22(日) 14:08:20ID:tio99D/x0
また新種ですよ奥さん
http://pc8.2ch.net/test/read.cgi/hosting/1104996996/l50
2005/05/22(日) 14:08:56ID:tio99D/x0
レス番入れ忘れた
http://pc8.2ch.net/test/read.cgi/hosting/1104996996/732
2005/05/22(日) 14:11:26ID:tio99D/x0
ASCII文字を参照にする意味はぜんぜんないから
ASCII文字の参照をRockすればよさげ
BBS_UNICODE=change
の板(>>288とか)でもRockできるかどうかは謎だけど
2005/05/22(日) 14:19:44ID:tio99D/x0
正規表現は
/&#0*(3[2-9]|[4-9]\d|1[01]\d|12[0-6])\b/
でRockできるかな
300動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/22(日) 15:24:55ID:XVB3hzU20
http://ex9.2ch.net/test/read.cgi/accuse/1103592099/665 2005/05/22(日) 11:24:11 ID:xbioEz9I
301動け動けウゴウゴ2ちゃんねる
垢版 |
2005/05/22(日) 15:28:37ID:yN8QFYVV0
こんなとこにもいた
http://book3.2ch.net/test/read.cgi/bun/1103361528/410
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況