X



★山田ウィルス対策スレ3

■ このスレッドは過去ログ倉庫に格納されています
NGNG
ここは通称山田ウィルスの対策スレッドです。
新種の報告はこちらへお願いします。

★山田ウィルス報告スレ【ええけつしとるのぉ】
http://qb5.2ch.net/test/read.cgi/sec2chd/1114264573/



前スレ
★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】2
http://qb5.2ch.net/test/read.cgi/operate/1114695735/


■山田ウィルスとは?(ttp://nemoba.seesaa.net/article/2891535.htmlより転載)

アップローダを利用してばら撒かれているウィルスらしいです。
感染するとデスクトップのスクリーンショットと、ハードディスクに保存されているファイル
全てを、外部からダウンロード出来るようにHTTPサーバーで公開します。そのアドレスを
2ちゃんねる内の掲示板にランダムに書き込みます。

他にも、ホストファイルを書き換えて、マイクロソフトやアンチウィルスソフト会社サイト
などへのアクセスを民主党(210.253.211.2)に変更し、ウィルス定義ファイルの更新、
ウィンドウズの更新などを利用出来ないようにします。

Q. なぜ山田?
A. 友人の山田くんがメッセで送ってきたyoujo.exeを踏んで感染したという書き込みから。
書き込みはネタだったけど、そのまま定着。


【書き込み例】(※複数の亜種があるらしいです)

 23 名前:[名無し]さん(bin+cue).rar [sage] 投稿日:2005/04/10(日) 10:28:30 ID:WjcJ6AbX0
 ええけつしとるのぉ(*´Д`)ハァハァ
 http://○○○.○○○.○○○.○○/
 http://○○○.○○○.○○○.○○/~ss.jpg
 http://hogehoge/
 http://hogehoge/~ss.jpg

-------------------------------------------------
 247 名前:http:// (IPアドレス)/~ss.jpg [sage] 投稿日:2005/04/11(月) 06:29:22 ID:Viw/FtIW0
 ええけつしとるのぉ(*´Д`)ハァハァ



 うはっwwwおkwww??
-------------------------------------------------
726讃岐フォアンフォアン▲ ◆MylTDX..QI
垢版 |
NGNG
>>722
これ終わったらシベリアかp2のスレに来てー
727FOX ★
垢版 |
2005/06/03(金) 20:54:20ID:???0
たんに広告であれば
1) Rockで対応
2) ひどかったら Rock はずしてログ取り → ホストで規制
3) 誘ってくれればログ堀します。

という流れで、
2005/06/03(金) 20:55:20ID:B9txQuNa0
http://64.net220148134.t-com.ne.jp/~ss.jpg

(´・ω・)カワイソス
2005/06/03(金) 20:55:44ID:B9txQuNa0
ご・・・誤爆 orz
730FOX ★
垢版 |
2005/06/03(金) 20:55:49ID:???0
>>726
p2 も >>727 同じ流れかと、

サーバからだったら deny というところだけが違うかも、
2005/06/03(金) 21:03:12ID:Uf89uTxN0
まこべえ何買うんだよ
732讃岐フォアンフォアン▲ ◆MylTDX..QI
垢版 |
NGNG
http://qb5.2ch.net/test/read.cgi/operate/1116397215/240-

FOX★ここもよろ
733FOX ★
垢版 |
2005/06/03(金) 21:13:37ID:???0
240 :root▲ ★:2005/05/24(火) 22:41:25 ID:???0 ?##    New!!
あとは、
p2.razil.jp のIPアドレスからの書き込みだったら、
IDの種とかいろいろの鍵を、User-Agent の p2-user: から
生成するようにすればいいのかな。
734FOX ★
垢版 |
2005/06/03(金) 21:14:22ID:???0
のことかな?

穴ありまくりかと、
UAを信じるコードは実装しないが吉
735p2.razil.jp(210.135.97.178)
垢版 |
NGNG
これこれ
Monazilla/1.00 (P2/p2.2ch.net; p2-client-ip: 222.7.56.147; p2-user: 52753)
736FOX ★
垢版 |
2005/06/03(金) 21:17:18ID:???0
んだから
UAをどうたらのコードは書かないってばさ、私
737讃岐フォアンフォアン▲ ◆SANUKIvwUE
垢版 |
NGNG
>>734をするーしてたーFOX★すまそー
738root▲ ★
垢版 |
NGNG
>>734
それは、
他の(UAじゃなくてそれなりに信用できる別の方法で)p2.2ch.netがbbs.cgiに伝えてくれれば
こっち側はたんたんとそれを使いますよ、ってことかと。

ということで、以降は別スレかしら。
2005/06/03(金) 21:21:40ID:jAel4mbH0
nyでばら撒かれるものとは関係ないのだが、

山田亜種は通報屋氏の指摘するように毎週、いや毎日のごとく
発生してるよ(なにせ、書き込み内容の変異体なぞ、バイナリ
書き換えだけでもいいんだし、厨房テクで十分)

菓子食わしてるんだから、それで127.0.0.0見に行かせるようには
できないよなぁ…
740root▲ ★
垢版 |
NGNG
うわ、だめだ。
またなんか説明っぽいし。
741FOX ★
垢版 |
2005/06/03(金) 21:23:52ID:???0
あともっと根本的に
処理を別のサーバへ分散して 掲示板用のサーバのキャパシティを上げて
運用してきたわけだ、それに逆行することは私はやらないっす。
742FOX ★
垢版 |
2005/06/03(金) 21:25:23ID:???0
>>739 みたいな発言こそがとっても重要なわけで、
それはただの雑談に大抵は隠れているですよ >雑談きらいな人
743root▲ ★
垢版 |
NGNG
>>741
なるほど。

この話おもしろいので、
以降、あっちで。
2005/06/03(金) 21:28:48ID:rWi9iI/zO
>>740
rootタンらしさなんだし、いいんじゃん。
745root▲ ★
垢版 |
NGNG
>>739
で、戻るか。

それは、山田っぽい書き込み要求を何かの手段で
127.0.0.0とかに振り向けちゃうってことですかね。
746root▲ ★
垢版 |
NGNG
>>744
持ち味なんで、気にしないことにしてるですよ。

で、>>745 みたいなかんじで。
2005/06/03(金) 21:30:39ID:XGZTafKU0
127.0.0.1じゃないの?
NGNG
if($FORM{'MESSAGE'} =~ /$ENV{'REMOTE_ADDR'}/)
じゃ駄目?
749root▲ ★
垢版 |
NGNG
>>747
127.0.0.1 だと、場合によってはそのPCがおかしくなるですね。
どこにもつながらないアドレスってのが、ポイントかと。
2005/06/03(金) 21:32:36ID:XGZTafKU0
>>749
そうなんですか、すみません。
2005/06/03(金) 21:34:49ID:cGRAeyK80
>>742
(*´Д`) < 名前で情報を取捨選択しない人だけが気がつく情報って大事ですよね。
2005/06/03(金) 21:35:30ID:3T3PEZGr0
おかしくしちゃうぐらいで良いのではないかと…
2005/06/03(金) 21:48:20ID:oR+IhkIt0
あなた山田ウイルスに感染してますよ!
なページ作って飛ばしたりするのはアウトなんだろうか。

もし間違いでそこに飛ばされたら大変な事だが。
2005/06/03(金) 21:50:57ID:56rOKIXi0
そもそもどうやって書き込んでるんだろう・・・
NGNG
専用ブラウザから書き込みできなくなっちゃんですね orz
2005/06/03(金) 21:53:39ID:jAel4mbH0
あと、山田作者もここ見てほくそえんでる可能性もあるので…むぅ
対策しても通報屋氏の所と同様にロックオンされると、無意味だしなぁ

いや、お菓子もっと活用しましょうってことなんですけどね。
書き込み内容より、山田感染PC特有の状況ってのが

名無しに戻りますです。
2005/06/03(金) 22:34:17ID:OKweML8W0
>>755
なに使ってるかも書かずに愚痴るよりは
そのブラウザの専用スレへ行った方が良いかと
758動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/03(金) 23:07:59ID:qBRSy1aH0
--------------------
書込み中・・・
--------------------
ERROR!
ERROR:ユーザー設定が消失しています!
こっちにあるかもです


music4 これも山田君対策の影響?
759動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/03(金) 23:08:29ID:qBRSy1aH0
あ、open jane doeです
他の鯖では書けまする
2005/06/03(金) 23:08:57ID:rDOILTcK0
music4?いくらか移転した板があるけど。
761毒さぼ
垢版 |
2005/06/03(金) 23:10:50ID:M/P2t+a10
まぁユーザー設定が消失してますなら、
十中八九移転だわなぁ。いろいろチェックしる
762動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/03(金) 23:11:22ID:qBRSy1aH0
>>760
あ、4じゃなくて5です
2005/06/03(金) 23:14:41ID:qBRSy1aH0
つか、書けません ってここに書いてから急に新着レス70取得&書き込みできました・・・謎

お騒がせしました
2005/06/03(金) 23:28:13ID:PB03vz2L0
自動追尾に成功しただけじゃないの?
2005/06/03(金) 23:35:35ID:rcKbEuKe0
Actyで書けない気がするんですが
エラーメッセージとかは出ずにダンマリです
2005/06/03(金) 23:38:45ID:SYkOMI+40
leafに書き込めん。
Monazilla/1.00 (JaneView/0.1.12.1)
767765
垢版 |
2005/06/03(金) 23:41:16ID:rcKbEuKe0
今見たらふかわってました(3連投)
お騒がしました
2005/06/03(金) 23:47:38ID:SYkOMI+40
pie.bbspink.com全体に書き込めないようだ
IE6.0 SP1からも書き込めない。
Internal Server Errorが出る
NGNG
>>768
http://ch2.ath.cx/load/pie.html
重い重い重い重い重い重い重い×32@運用情報
http://qb5.2ch.net/test/read.cgi/operate/1117628244/
2005/06/04(土) 01:56:14ID:DxwqokMH0
あれこれ考えてみたんですが、
ログ無しでってのはちょっとあれかなぁと思うのは気のせいでしょうか。
まぁヲチスレに入り浸ってた影響もあるのでしょうけれども。
いくらか山田感染を修復してるんですよね。
現状だとログにも残らないので対処のしようがない。ってことでよろしいのでしょうか?
771root▲ ★
垢版 |
NGNG
>>770
ログですか。
おじさんは上の方で「ログを残す前に(りゃ」と言ってるですね。

とりあえず、私もあとで見てみるです。
2005/06/04(土) 02:20:49ID:0OLi0qXl0
さて対応版の山田が出るまで何日かかるか
2005/06/04(土) 02:23:40ID:ZYh3s8M40
1日勝手に速報値
      l≡l
    ┌┤│
    └┤│
      ノ 丶
     ( (,,゚Д゚) <37000パピコ
     │∪ │つ
   〜((((  )))
      U ̄∪

2日勝手に速報値
      l≡l
    ┌┤│
    └┤│
      ノ 丶
     ( (,,゚Д゚) <32000パピコ
     │∪ │つ
   〜((((  )))
      U ̄∪

3日勝手に速報値
      l≡l
    ┌┤│
    └┤│
      ノ 丶
     ( (,,゚Д゚) <24000パピコ
     │∪ │つ
   〜((((  )))
      U ̄∪

3日 20:48を持って探知不能………終了
774動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 02:25:27ID:QC0BR27H0
おちゅ〜しゃ 0.5.7.2 から書けないんですが。
2005/06/04(土) 02:26:25ID:+HOujp+60
>>774
(´・ω・) カワイソス
2005/06/04(土) 02:27:56ID:0OLi0qXl0
対応版の山田が出るたびにマイナー専用ブラウザが締め出されていって
最後には山田だけが残る未来に10000山田アクセス
777動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 02:28:18ID:l/ROoraq0
HAPってなに?
778FOX ★
垢版 |
2005/06/04(土) 02:30:23ID:???0
最近肩こりがひどくて、

>>776
お菓子は食べさせてもらうという
お行儀のよいコーディングしてください
2005/06/04(土) 02:31:38ID:oj440hCh0
>>778
こんな時間までおつかれさまでふ
2005/06/04(土) 02:33:26ID:1n28MnsB0
まだよろいあるのかよwwww
2005/06/04(土) 02:34:17ID:1n28MnsB0
ああすみませんごばくです
2005/06/04(土) 02:45:51ID:0OLi0qXl0
なるほど、そりゃ確かに弾く段階では山田かどうか判別できないな
2005/06/04(土) 02:50:22ID:F1OWa0+p0
>>774
linux?。作者は何時対応するかわけわからないから。とりあえずkita使ってみたら。
2005/06/04(土) 10:54:18ID:hqUBF8Tt0
127.0.0.1で見つからないものも出てるって話しだけど、
LAN内の他のPCから
http://疑わしいコンピュータ名/
これでも見つけられないことってあるの?
2005/06/04(土) 12:16:09ID:1uFc7yAv0
>>784
コンピュータ名があるとは限らない
ローカルが127.0.0.1とは限らない
鯖が立ってりゃ感染者とは限らない
786動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 12:45:56ID:q+q63qNH0
まずはhostファイルを確認って感じですかね?
2005/06/04(土) 12:49:25ID:54uvhzQu0

「まずはテンプレ&まとめサイトを確認」だ
2005/06/04(土) 12:54:30ID:0OLi0qXl0
> コンピュータ名があるとは限らない
LAN組んでるのにコンピューター名がないなんてことありえるのか?
> ローカルが127.0.0.1とは限らない
んなアホな。
2005/06/04(土) 13:08:32ID:iZVBJlic0
>>784
LAN内じゃ無理なんじゃないかな?
外からあるいはASDLと光回線同時に持ってる環境じゃ確認しようがないと思う
もっとも歌津の回線を一緒に持ってるやつは少ないと思うけど
2005/06/04(土) 13:22:41ID:XuqBM45V0
127.0.0.1→自分のPCを指すIP

>>789
携帯からって無理かな?

前自鯖立てた時、エキサイト翻訳通したら見れた事がある。どこか外部かまして繋げば見れるかも。
面倒だけどな。
791初心者
垢版 |
2005/06/04(土) 13:48:05ID:11kJ3PBW0
WMAのファイルを開くと、なぜかょぅι゛ょの画像が・・・感染
 ↓
自分のIPにアクセスできる・・・(;゚д゚)ヤバス
 ↓
オンラインウィルス検索してAdobeフォルダの中に隠れてるのを発見。
 ↓
問題のsvchost.exeを削除しようとしても、削除できない。
 ↓
タスクマネージャで動いてるsvchost.exe複数を徹底的に終了する。
 ↓
あと1分でシャットダウンの表示が。何とか問題のsvchost.exeを削除。
 ↓
Adobeフォルダ内にまだ変なフォルダが。中身は自分のPCの内容(IPに接続して見れたものと同じ)
 ↓
削除してみる。すると自分のIPに接続できないようになった。
 ↓
(゚д゚)ウマー。一件落着??
2005/06/04(土) 13:55:26ID:ZvujreU60
>>791
板違い、ここの山田スレにでも逝け
http://tmp5.2ch.net/download/
2005/06/04(土) 13:57:19ID:11kJ3PBW0
>>792
すいません。いってきまつ

λ......
2005/06/04(土) 14:25:38ID:hqUBF8Tt0
>>789-790
回線二つってのは、極端な話し片方はアナログでもいいわけだよね
携帯から出来ればラクかも
エキサイト翻訳等何か挟む手もあるね
今のところは全く心当たり無いけど、いざって時の心構えとして知っておきたかった・・・
ありがd!
795動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 14:40:38ID:4EzachHh0
127.0.0.1を表示しない山田って細かくはどの時点で弾くんでしょうかね?

telnet 127.0.0.1 80

の時点でつながらないのか、telnetは継って

get

した段階でHTMLが空っぽで終ってしまうとか?

    
       …… 感染した人しか判らんか、、、、、 
796795
垢版 |
2005/06/04(土) 14:41:53ID:4EzachHh0
ageてしまった orz
2005/06/04(土) 15:38:44ID:+e8eXjou0
ログほすぃ…
2005/06/04(土) 15:46:02ID:DxwqokMH0
>>795
おそらく
.htaccessのような感じでやっているのでは、
deny(ry
2005/06/04(土) 16:45:57ID:rWnjn2sK0

426 名前:[名無し]さん(bin+cue).rar[] 投稿日:2005/06/04(土) 16:01:16 ID:KZsaZy+F0
新種を確認した(´・ω・) ス
特徴を書くと

■ジャンプ系から確認
■外見はただのzipファイル、偽装はなし
■山田は中身ではなく、zipファイルに仕込んである
■解凍すると解凍ソフト(別場所に解凍する不具合を修正していても)に関係なく山田本体をCドライバに解凍
■元のフォルダにも通常解凍、中身はジャンプ系で罠は仕込まれてない

■山田はsvchost.exeを偽装
■スタートアップ、hostファイル、127チェック、山田チェッカー等で確認出来ない
■気付きにくいだけで駆除は従来のものと同じ


443 名前:[名無し]さん(bin+cue).rar[] 投稿日:2005/06/04(土) 16:10:51 ID:KZsaZy+F0
>>433
問題のzipを解凍した時点で、山田に感染する
zipがexeだったとかいうオチじゃなく、本当にzipに仕込んである模様

中身にexe及び山田は確認されない、よって従来よりわかりにくいかと思われる
更に、ネット使いすぎで落ちたり、どこかに接続出来なかったりも確認されてない
これは深刻かも知れな(´・ω・) ス
2005/06/04(土) 16:54:38ID:4FkYwu3d0
↑のは釣り濃厚
2005/06/04(土) 19:08:24ID:+e8eXjou0
http://ex9.2ch.net/test/read.cgi/accuse/1104931860/191
2005/06/04(土) 20:50:16ID:p7Z9i9/e0
スタートアップに展開する、例のアレじゃね?
わざわざ展開ツールを最新版にする人も多くなさそうだし。
2005/06/04(土) 21:18:46ID:IbYx2cFm0
2005/06/04(土) 21:19:01ID:IbYx2cFm0
2005/06/04(土) 21:19:17ID:IbYx2cFm0
2005/06/04(土) 21:20:30ID:IbYx2cFm0
orz
申し訳ありません 連ちゃんで変な書き込みが
2005/06/04(土) 21:25:21ID:1uFc7yAv0
>>801
そこで晒されてるIP(59.87.xxx.xxx)にいくと
(゚∀゚)?
が貼られているだけ。ネタかもと思いポートスキャンをかけてみたりいろいろやってみる
Windows 2000 Apache/1.3.33 (Win32) 4-Jun-2005 59.87.xxx.xxx
なのだが、山田亜種感染らしいってことかな。
2005/06/04(土) 21:47:56ID:oewniHwY0
rockをurlありとurlなしで分けたら?
urlが入ってないレスのほうが多いから、その分はチェックしなくてもいいんじゃね?
2005/06/04(土) 22:53:19ID:0OLi0qXl0
今は書き込みの内容が分かるよりはるか前の段階で弾いています
というかRockは廃止されました
2005/06/04(土) 22:57:22ID:S4Re09Cm0
誤解を招くとアレなので一応ツッコミ。

×Rockは廃止されました
○山田ウイルスをRockで食い止める試みは廃止されました

理由や経緯は過去ログ読んでね。
2005/06/05(日) 14:15:34ID:POqzDaCc0
これは山田に関係あるの?
ttp://221.171.117.100/
2005/06/05(日) 17:39:11ID:9WRSn84a0
リモホのログすら取れない?
2005/06/05(日) 21:08:19ID:KTCsIDeK0
http://tmp5.2ch.net/test/read.cgi/download/1117946907/860-
新展開(´・ω・) ス
2005/06/05(日) 21:25:25ID:Hicr5zmf0
亜種作者の敗北宣言とも取れるな
にしても対策の翌日に新種に感染してる馬鹿がいるとは
2005/06/05(日) 23:22:00ID:PWi1cMPg0
対策の翌日に新種に感染してる馬鹿=亜種作者

じゃね?
2005/06/06(月) 00:04:46ID:Z2sExIj20
RockログのYamada2005060x.txtの中には同じリモホが時間をおいて重複して出て来るので、
リモホの重複を絞ってみました。download板は下のような感じです。

      Yamadaxxx.txt行数   リモホ数
6月1日      14367(4)       367
6月2日      11786(12)       317
6月3日       8002(1)       235

括弧内は壊れていた行です。
一万件ログに引っかかっても、感染者は320〜330人くらいでしょうか。
この300数十人というのが多いとか少ないとかは、自分にはよう判らんです。
ま、議論のネタにでも…
2005/06/06(月) 00:04:55ID:tFwbuxSQ0
報告です。
山田じゃないとは思いますが、意味不明の提携文+フシアナの書き込みが
ひとつのスレに集中しています。何らかの攻撃かもしれないので念為報告
しておきます。

http://ex9.2ch.net/test/read.cgi/net/1111843089/237-
2005/06/06(月) 00:18:56ID:???0
>>817
それは踏んだら書き込むってタイプの罠じゃないですかねー。
繰り返し出てくるホストがあれば別ですがー。
2005/06/06(月) 00:37:53ID:VRwqoXvY0
スレ読むとフシアナトラップみたいだね
↓この辺だねきっと、確かめてないけど

http://ex9.2ch.net/test/read.cgi/net/1111843089/167
http://ex9.2ch.net/test/read.cgi/net/1111843089/206
820817
垢版 |
2005/06/06(月) 00:49:20ID:tFwbuxSQ0
あー、それでしたか、なるほど。認知はしてましたが、あほらしくて踏んでみる気も起こらなかったので
気がつきませんでした。お騒がせしてすいませんです。
2005/06/06(月) 19:18:33ID:2G2QRgAA0
やばす
NGNG
亀ですが、ドゾー。
JavaScriptによるfusianasanトラップ
ttp://ansitu.xrea.jp/guidance/?fusianasan#JavaScript
2005/06/07(火) 08:05:06ID:4FKIhmBl0
>>813
860 :[名無し]さん(bin+cue).rar :2005/06/05(日) 20:53:06 ID:UNh8xliM0

山田ロダ一時機能停止する(´・ω・) ス
もしかすると、直接UPしてくる亜種の可能性がある(´・ω・) ス

b1or4bL/0 (´・ω・) カワイソス 山田ヲチスレ 109
http://makimo.to/cgi-bin/dat2html/dat2html.cgi?http://tmp5.2ch.net/test/read.cgi/download/1117946907/

2005/06/08(水) 14:27:46ID:rgSKZMzk0
IEでえっちねた(というより大人の時間全般)に書き込もうとすると
延々と書き込み確認が出て書き込めないんだけど、山田対策で何かやってるの?
もしかして、山田に感染してたら書き込めないとかそういうのを?ひょっとしてプロバ単位で?
2005/06/08(水) 14:53:20ID:KG05KYL20
戸田奈津子乙
2005/06/08(水) 16:04:25ID:rgSKZMzk0
>>825 誤爆???
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況