X



★山田ウィルス対策スレ3

■ このスレッドは過去ログ倉庫に格納されています
NGNG
ここは通称山田ウィルスの対策スレッドです。
新種の報告はこちらへお願いします。

★山田ウィルス報告スレ【ええけつしとるのぉ】
http://qb5.2ch.net/test/read.cgi/sec2chd/1114264573/



前スレ
★山田ウィルス対策スレ【ええけつしとるのぉ(*´Д`)ハァハァ】2
http://qb5.2ch.net/test/read.cgi/operate/1114695735/


■山田ウィルスとは?(ttp://nemoba.seesaa.net/article/2891535.htmlより転載)

アップローダを利用してばら撒かれているウィルスらしいです。
感染するとデスクトップのスクリーンショットと、ハードディスクに保存されているファイル
全てを、外部からダウンロード出来るようにHTTPサーバーで公開します。そのアドレスを
2ちゃんねる内の掲示板にランダムに書き込みます。

他にも、ホストファイルを書き換えて、マイクロソフトやアンチウィルスソフト会社サイト
などへのアクセスを民主党(210.253.211.2)に変更し、ウィルス定義ファイルの更新、
ウィンドウズの更新などを利用出来ないようにします。

Q. なぜ山田?
A. 友人の山田くんがメッセで送ってきたyoujo.exeを踏んで感染したという書き込みから。
書き込みはネタだったけど、そのまま定着。


【書き込み例】(※複数の亜種があるらしいです)

 23 名前:[名無し]さん(bin+cue).rar [sage] 投稿日:2005/04/10(日) 10:28:30 ID:WjcJ6AbX0
 ええけつしとるのぉ(*´Д`)ハァハァ
 http://○○○.○○○.○○○.○○/
 http://○○○.○○○.○○○.○○/~ss.jpg
 http://hogehoge/
 http://hogehoge/~ss.jpg

-------------------------------------------------
 247 名前:http:// (IPアドレス)/~ss.jpg [sage] 投稿日:2005/04/11(月) 06:29:22 ID:Viw/FtIW0
 ええけつしとるのぉ(*´Д`)ハァハァ



 うはっwwwおkwww??
-------------------------------------------------
771root▲ ★
垢版 |
NGNG
>>770
ログですか。
おじさんは上の方で「ログを残す前に(りゃ」と言ってるですね。

とりあえず、私もあとで見てみるです。
2005/06/04(土) 02:20:49ID:0OLi0qXl0
さて対応版の山田が出るまで何日かかるか
2005/06/04(土) 02:23:40ID:ZYh3s8M40
1日勝手に速報値
      l≡l
    ┌┤│
    └┤│
      ノ 丶
     ( (,,゚Д゚) <37000パピコ
     │∪ │つ
   〜((((  )))
      U ̄∪

2日勝手に速報値
      l≡l
    ┌┤│
    └┤│
      ノ 丶
     ( (,,゚Д゚) <32000パピコ
     │∪ │つ
   〜((((  )))
      U ̄∪

3日勝手に速報値
      l≡l
    ┌┤│
    └┤│
      ノ 丶
     ( (,,゚Д゚) <24000パピコ
     │∪ │つ
   〜((((  )))
      U ̄∪

3日 20:48を持って探知不能………終了
774動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 02:25:27ID:QC0BR27H0
おちゅ〜しゃ 0.5.7.2 から書けないんですが。
2005/06/04(土) 02:26:25ID:+HOujp+60
>>774
(´・ω・) カワイソス
2005/06/04(土) 02:27:56ID:0OLi0qXl0
対応版の山田が出るたびにマイナー専用ブラウザが締め出されていって
最後には山田だけが残る未来に10000山田アクセス
777動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 02:28:18ID:l/ROoraq0
HAPってなに?
778FOX ★
垢版 |
2005/06/04(土) 02:30:23ID:???0
最近肩こりがひどくて、

>>776
お菓子は食べさせてもらうという
お行儀のよいコーディングしてください
2005/06/04(土) 02:31:38ID:oj440hCh0
>>778
こんな時間までおつかれさまでふ
2005/06/04(土) 02:33:26ID:1n28MnsB0
まだよろいあるのかよwwww
2005/06/04(土) 02:34:17ID:1n28MnsB0
ああすみませんごばくです
2005/06/04(土) 02:45:51ID:0OLi0qXl0
なるほど、そりゃ確かに弾く段階では山田かどうか判別できないな
2005/06/04(土) 02:50:22ID:F1OWa0+p0
>>774
linux?。作者は何時対応するかわけわからないから。とりあえずkita使ってみたら。
2005/06/04(土) 10:54:18ID:hqUBF8Tt0
127.0.0.1で見つからないものも出てるって話しだけど、
LAN内の他のPCから
http://疑わしいコンピュータ名/
これでも見つけられないことってあるの?
2005/06/04(土) 12:16:09ID:1uFc7yAv0
>>784
コンピュータ名があるとは限らない
ローカルが127.0.0.1とは限らない
鯖が立ってりゃ感染者とは限らない
786動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 12:45:56ID:q+q63qNH0
まずはhostファイルを確認って感じですかね?
2005/06/04(土) 12:49:25ID:54uvhzQu0

「まずはテンプレ&まとめサイトを確認」だ
2005/06/04(土) 12:54:30ID:0OLi0qXl0
> コンピュータ名があるとは限らない
LAN組んでるのにコンピューター名がないなんてことありえるのか?
> ローカルが127.0.0.1とは限らない
んなアホな。
2005/06/04(土) 13:08:32ID:iZVBJlic0
>>784
LAN内じゃ無理なんじゃないかな?
外からあるいはASDLと光回線同時に持ってる環境じゃ確認しようがないと思う
もっとも歌津の回線を一緒に持ってるやつは少ないと思うけど
2005/06/04(土) 13:22:41ID:XuqBM45V0
127.0.0.1→自分のPCを指すIP

>>789
携帯からって無理かな?

前自鯖立てた時、エキサイト翻訳通したら見れた事がある。どこか外部かまして繋げば見れるかも。
面倒だけどな。
791初心者
垢版 |
2005/06/04(土) 13:48:05ID:11kJ3PBW0
WMAのファイルを開くと、なぜかょぅι゛ょの画像が・・・感染
 ↓
自分のIPにアクセスできる・・・(;゚д゚)ヤバス
 ↓
オンラインウィルス検索してAdobeフォルダの中に隠れてるのを発見。
 ↓
問題のsvchost.exeを削除しようとしても、削除できない。
 ↓
タスクマネージャで動いてるsvchost.exe複数を徹底的に終了する。
 ↓
あと1分でシャットダウンの表示が。何とか問題のsvchost.exeを削除。
 ↓
Adobeフォルダ内にまだ変なフォルダが。中身は自分のPCの内容(IPに接続して見れたものと同じ)
 ↓
削除してみる。すると自分のIPに接続できないようになった。
 ↓
(゚д゚)ウマー。一件落着??
2005/06/04(土) 13:55:26ID:ZvujreU60
>>791
板違い、ここの山田スレにでも逝け
http://tmp5.2ch.net/download/
2005/06/04(土) 13:57:19ID:11kJ3PBW0
>>792
すいません。いってきまつ

λ......
2005/06/04(土) 14:25:38ID:hqUBF8Tt0
>>789-790
回線二つってのは、極端な話し片方はアナログでもいいわけだよね
携帯から出来ればラクかも
エキサイト翻訳等何か挟む手もあるね
今のところは全く心当たり無いけど、いざって時の心構えとして知っておきたかった・・・
ありがd!
795動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/04(土) 14:40:38ID:4EzachHh0
127.0.0.1を表示しない山田って細かくはどの時点で弾くんでしょうかね?

telnet 127.0.0.1 80

の時点でつながらないのか、telnetは継って

get

した段階でHTMLが空っぽで終ってしまうとか?

    
       …… 感染した人しか判らんか、、、、、 
796795
垢版 |
2005/06/04(土) 14:41:53ID:4EzachHh0
ageてしまった orz
2005/06/04(土) 15:38:44ID:+e8eXjou0
ログほすぃ…
2005/06/04(土) 15:46:02ID:DxwqokMH0
>>795
おそらく
.htaccessのような感じでやっているのでは、
deny(ry
2005/06/04(土) 16:45:57ID:rWnjn2sK0

426 名前:[名無し]さん(bin+cue).rar[] 投稿日:2005/06/04(土) 16:01:16 ID:KZsaZy+F0
新種を確認した(´・ω・) ス
特徴を書くと

■ジャンプ系から確認
■外見はただのzipファイル、偽装はなし
■山田は中身ではなく、zipファイルに仕込んである
■解凍すると解凍ソフト(別場所に解凍する不具合を修正していても)に関係なく山田本体をCドライバに解凍
■元のフォルダにも通常解凍、中身はジャンプ系で罠は仕込まれてない

■山田はsvchost.exeを偽装
■スタートアップ、hostファイル、127チェック、山田チェッカー等で確認出来ない
■気付きにくいだけで駆除は従来のものと同じ


443 名前:[名無し]さん(bin+cue).rar[] 投稿日:2005/06/04(土) 16:10:51 ID:KZsaZy+F0
>>433
問題のzipを解凍した時点で、山田に感染する
zipがexeだったとかいうオチじゃなく、本当にzipに仕込んである模様

中身にexe及び山田は確認されない、よって従来よりわかりにくいかと思われる
更に、ネット使いすぎで落ちたり、どこかに接続出来なかったりも確認されてない
これは深刻かも知れな(´・ω・) ス
2005/06/04(土) 16:54:38ID:4FkYwu3d0
↑のは釣り濃厚
2005/06/04(土) 19:08:24ID:+e8eXjou0
http://ex9.2ch.net/test/read.cgi/accuse/1104931860/191
2005/06/04(土) 20:50:16ID:p7Z9i9/e0
スタートアップに展開する、例のアレじゃね?
わざわざ展開ツールを最新版にする人も多くなさそうだし。
2005/06/04(土) 21:18:46ID:IbYx2cFm0
2005/06/04(土) 21:19:01ID:IbYx2cFm0
2005/06/04(土) 21:19:17ID:IbYx2cFm0
2005/06/04(土) 21:20:30ID:IbYx2cFm0
orz
申し訳ありません 連ちゃんで変な書き込みが
2005/06/04(土) 21:25:21ID:1uFc7yAv0
>>801
そこで晒されてるIP(59.87.xxx.xxx)にいくと
(゚∀゚)?
が貼られているだけ。ネタかもと思いポートスキャンをかけてみたりいろいろやってみる
Windows 2000 Apache/1.3.33 (Win32) 4-Jun-2005 59.87.xxx.xxx
なのだが、山田亜種感染らしいってことかな。
2005/06/04(土) 21:47:56ID:oewniHwY0
rockをurlありとurlなしで分けたら?
urlが入ってないレスのほうが多いから、その分はチェックしなくてもいいんじゃね?
2005/06/04(土) 22:53:19ID:0OLi0qXl0
今は書き込みの内容が分かるよりはるか前の段階で弾いています
というかRockは廃止されました
2005/06/04(土) 22:57:22ID:S4Re09Cm0
誤解を招くとアレなので一応ツッコミ。

×Rockは廃止されました
○山田ウイルスをRockで食い止める試みは廃止されました

理由や経緯は過去ログ読んでね。
2005/06/05(日) 14:15:34ID:POqzDaCc0
これは山田に関係あるの?
ttp://221.171.117.100/
2005/06/05(日) 17:39:11ID:9WRSn84a0
リモホのログすら取れない?
2005/06/05(日) 21:08:19ID:KTCsIDeK0
http://tmp5.2ch.net/test/read.cgi/download/1117946907/860-
新展開(´・ω・) ス
2005/06/05(日) 21:25:25ID:Hicr5zmf0
亜種作者の敗北宣言とも取れるな
にしても対策の翌日に新種に感染してる馬鹿がいるとは
2005/06/05(日) 23:22:00ID:PWi1cMPg0
対策の翌日に新種に感染してる馬鹿=亜種作者

じゃね?
2005/06/06(月) 00:04:46ID:Z2sExIj20
RockログのYamada2005060x.txtの中には同じリモホが時間をおいて重複して出て来るので、
リモホの重複を絞ってみました。download板は下のような感じです。

      Yamadaxxx.txt行数   リモホ数
6月1日      14367(4)       367
6月2日      11786(12)       317
6月3日       8002(1)       235

括弧内は壊れていた行です。
一万件ログに引っかかっても、感染者は320〜330人くらいでしょうか。
この300数十人というのが多いとか少ないとかは、自分にはよう判らんです。
ま、議論のネタにでも…
2005/06/06(月) 00:04:55ID:tFwbuxSQ0
報告です。
山田じゃないとは思いますが、意味不明の提携文+フシアナの書き込みが
ひとつのスレに集中しています。何らかの攻撃かもしれないので念為報告
しておきます。

http://ex9.2ch.net/test/read.cgi/net/1111843089/237-
2005/06/06(月) 00:18:56ID:???0
>>817
それは踏んだら書き込むってタイプの罠じゃないですかねー。
繰り返し出てくるホストがあれば別ですがー。
2005/06/06(月) 00:37:53ID:VRwqoXvY0
スレ読むとフシアナトラップみたいだね
↓この辺だねきっと、確かめてないけど

http://ex9.2ch.net/test/read.cgi/net/1111843089/167
http://ex9.2ch.net/test/read.cgi/net/1111843089/206
820817
垢版 |
2005/06/06(月) 00:49:20ID:tFwbuxSQ0
あー、それでしたか、なるほど。認知はしてましたが、あほらしくて踏んでみる気も起こらなかったので
気がつきませんでした。お騒がせしてすいませんです。
2005/06/06(月) 19:18:33ID:2G2QRgAA0
やばす
NGNG
亀ですが、ドゾー。
JavaScriptによるfusianasanトラップ
ttp://ansitu.xrea.jp/guidance/?fusianasan#JavaScript
2005/06/07(火) 08:05:06ID:4FKIhmBl0
>>813
860 :[名無し]さん(bin+cue).rar :2005/06/05(日) 20:53:06 ID:UNh8xliM0

山田ロダ一時機能停止する(´・ω・) ス
もしかすると、直接UPしてくる亜種の可能性がある(´・ω・) ス

b1or4bL/0 (´・ω・) カワイソス 山田ヲチスレ 109
http://makimo.to/cgi-bin/dat2html/dat2html.cgi?http://tmp5.2ch.net/test/read.cgi/download/1117946907/

2005/06/08(水) 14:27:46ID:rgSKZMzk0
IEでえっちねた(というより大人の時間全般)に書き込もうとすると
延々と書き込み確認が出て書き込めないんだけど、山田対策で何かやってるの?
もしかして、山田に感染してたら書き込めないとかそういうのを?ひょっとしてプロバ単位で?
2005/06/08(水) 14:53:20ID:KG05KYL20
戸田奈津子乙
2005/06/08(水) 16:04:25ID:rgSKZMzk0
>>825 誤爆???
2005/06/08(水) 17:32:42ID:UIQfEqBE0
>>826
誤爆じゃないよ。
2005/06/08(水) 19:03:17ID:MMKETm6t0
模擬裁判ですが・・・

ゾンビを止めないISPは有罪か無罪か?
ttp://www.itmedia.co.jp/enterprise/articles/0506/08/news042.html
2005/06/08(水) 19:11:37ID:vymAfSyS0
>>828
<<マイケル・ジャクソンを支持>> w
2005/06/10(金) 00:18:11ID:PjV0pk2Y0
831動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/10(金) 05:31:38ID:nZZu0akM0
ギコでかけないんですけど・・なんかしてますか??
2005/06/10(金) 05:32:57ID:ybxYNTkT0
>>831タン
これでは?

■ つなぎかえ連投あらし対策(Cook81) Part1
http://qb5.2ch.net/test/read.cgi/operate/1118306674/l50
2005/06/10(金) 06:29:17ID:nZZu0akM0
>>832

ありがd・・・ (´・ω・) ス
834動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/16(木) 15:59:52ID:mczhuUI00
ファック
2005/06/18(土) 23:46:31ID:yUtSH0D2O
ミー
2005/06/19(日) 02:33:30ID:jBqlTrB90
ユー
2005/06/19(日) 02:45:48ID:498iPQ2C0
シー
2005/06/24(金) 19:38:17ID:vdE+Vons0
山田ウィルスに感染してしまいました。
ファイルを見つけたのですが、削除できません。
どうしたら削除できるでしょうか?
2005/06/24(金) 19:39:44ID:KvGGJ6cb0
exe ファイル 捨てたい
840動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/25(土) 01:37:09ID:/i89bHIO0
うちのhttpサーバーに GET /~ss.jpg
っつうアクセスが頻繁にあるんだが。
もちろん感染はしてないし、refererも空なのでリンクから飛んできてるわけでもないが
山田ウイルスってのは感染したらhttpアクセスまでするのか?
それともここの連中が手当たりしだいアクセスしてるの?
2005/06/25(土) 01:42:23ID:gieTPTdE0
>>840
ここというより、こっちの奴らだな

ヤマダ砲は我慢ス(´・ω・) カワイソス 山田ヲチスレ132
http://tmp5.2ch.net/test/read.cgi/download/1119602521/
842動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/25(土) 01:47:59ID:/i89bHIO0
>>841
サンクス。
ヤマダ砲って。。。氏ねよ。
843FLA1Acf231.chb.mesh.ad.jp
垢版 |
NGNG
恭子 ローターで潮吹き 布団びしょ濡れ
844FLA1Acf231.chb.mesh.ad.jp
垢版 |
NGNG
あれれ?おかしいなこのドキドキは
2005/06/25(土) 02:45:30ID:m9Krwgcm0
キミの(りゃ
2005/06/26(日) 20:34:40ID:BPkaiDs90
とりあえず山田に感染してるか確認とりたいどうやったらいいのか教えてください
2005/06/26(日) 20:47:01ID:owlFFwzk0
>>846
病院で診察を受ける
2005/06/26(日) 21:03:15ID:Pf7rqOXx0
>>846
・ある程度の知識があるなら下のスレのテンプレでチェック
・無知ならばデスクトップを面白い物にしたり、人の興味を引きそうな事をして
下のスレでうpされないかチェック

ttp://tmp5.2ch.net/test/read.cgi/download/1119678960/
849動け動けウゴウゴ2ちゃんねる
垢版 |
2005/06/29(水) 17:49:35ID:6aCj8bhv0
>>846
>>6
2005/07/02(土) 03:48:13ID:Dgn1vtLM0
親切だなあ皆
すばらしい
851動け動けウゴウゴ2ちゃんねる
垢版 |
2005/07/07(木) 10:14:14ID:s+7GIX230
山田ウィルス探してるんですがないでしょうか?
2005/07/07(木) 11:38:41ID:cf/+TF8Y0
手に入れてどうする?
2005/07/07(木) 13:38:44ID:vMUGj3Ov0
Web鯖を立てたいんじゃない?
ダブルクリックで設定完了w
2005/07/07(木) 14:58:58ID:rr3WGBic0
画期的だな。ここまでインストールが簡単なWEB鯖ソフトは確かに少ない。
2005/07/08(金) 00:04:57ID:CcwSq2TSO
まだ山田とかあったのか


セキュリティソフトがもうとっくに対応してんだろ
2005/07/08(金) 11:28:38ID:gYcdnMIN0
>>855
アンチウイルスソフトを過信しない方がよろしいかと・・・
2005/07/11(月) 03:26:18ID:zz2IEaEd0
test
2005/07/11(月) 03:32:02ID:06ZS30L80
>>857
Error!!
859動け動けウゴウゴ2ちゃんねる
垢版 |
2005/07/12(火) 20:30:27ID:taceT4xO0
>>824
俺も書き込めない。
ウイルスには感染していない。
なんでだろうね?
まあ、あそこの住人じゃないからいいや。
860動け動けウゴウゴ2ちゃんねる
垢版 |
2005/07/25(月) 08:47:12ID:p/gmC95F0
山田砲何処?
2005/07/25(月) 15:51:49ID:2RFKs1410
>>860
あなたの心の中です。
862動け動けウゴウゴ2ちゃんねる
垢版 |
2005/07/27(水) 10:51:56ID:GQn8zIl20
だーからー山田ウィルスって何?何で感染するの?
どうやって感染するのかも言えないんじゃこのスレはネタスレだな
2005/07/27(水) 12:35:50ID:q9gl1lwm0
>>862

     ,-‐、 _
      |__,,ニ=T
    ‖   ‖
     |__,、-‐''″
   (一般コミック・雑
   誌)[ジャンプ] [2005
   -34] BLEACH 188




     .exe
2005/07/27(水) 19:53:06ID:NrwNn7MT0
>>862
(´・ω・) カワイソス
865動け動けウゴウゴ2ちゃんねる
垢版 |
2005/07/28(木) 01:05:05ID:6nUtqq8/0
>>862
             r' ̄i
  , - 、         ゙‐- '
 {   }             r'⌒',
 `‐-‐'      r'⌒',     !、_丿
  ◯      ヽ-‐'  ___
      r'⌒',   ,,r-‐'     `''ヽ、  ○
      `‐-'  / /     \  \
      , 、 ,,/ ヽ ●     ● ′'─--、,,   
  ,,r-─(_)      (__人_)     i⌒)   `, ハグレカワイソス
 (                       ̄  ,r‐  
   ̄つ    '⌒'           ,r─‐‐''     
   (´              ,r──'
    ̄ ゙̄'───--------‐'
2005/08/01(月) 12:22:43ID:xbsnAxth0
────────────────終了────────────────
2005/08/01(月) 14:17:22ID:pk8tfZUC0
 ギシギシ    \ 割れノートン 先生! / 
  チュパチュパ   \ ! 無反応 ! / /   U ヽ :::U:
   アッアッ イクーッ   \ ∧∧∧ / /●   ●  :::;;;::;;:
    (・ω・`*)    < な カ >   | (_人__)   U ::;;
   _| ̄ ̄||_)__  <予 ワ >   |      U.....::::;;:;;:
 /旦|――||// /| <感 イ >    ヽ     .....:::;;;;:;;:;
─────────< !!!! ソ >──────────
  ,r'"j  アヒャ  i^'!、 < !!!! ス > ジャンプ.lzh      .exe
  </´         `ヾ>  ∨∨∨         | |\
   <(●)> <(●)>   /   \   ( ´・ω・) | |≡|
     (.::.;人..;:::)   /利用する\ (  つ/ ̄| |/
     `|il∪!il|´ / 便利じゃん \ヽ  |二二二二
2005/08/02(火) 06:47:09ID:EhltOieE0
本スレも廃れてきて、誰も答えてくれない・・・つか、
朝なのも手伝って反応茄子なので、こっちに貼る(´・ω・) ス

【1は絶対に読んでネ】 Winny質問スレ(ミラー)Part11
http://tmp5.2ch.net/test/read.cgi/download/1115488337/958

↑これ、山田(´・ω・) スカネ?
網の目くぐって、まだ降ってくる可能性も
万分の一くらいはある(´・ω・) ス?
2005/08/13(土) 02:02:43ID:Qh7Iec8H0
単なる山田に偽装した荒らし
870動け動けウゴウゴ2ちゃんねる
垢版 |
2005/08/14(日) 20:21:44ID:DRJ3Vf6C0
(´・ω・)…
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況