X

2chの動作報告はここで。 パート19

■ このスレッドは過去ログ倉庫に格納されています
1動け動けウゴウゴ2ちゃんねる
垢版 |
NGNG
【まずhttp://www6.ocn.ne.jp/~mirv/accuse.htmを熟読してから】

2chの動作に関する質問、報告などはこちらにお願いします。

報告の際には、できるだけ詳しい情報をお願いします。
  ▽ 板、又はスレッドのURL
  ▽ プロバイダ名
  ▽ OS の種類・バージョン・SP
  ▽ ブラウザの種類・バージョン・SP
  ▽ PROXYの有無・HTTPヘッダの設定   など

FAQは下記URLを参照
http://www6.ocn.ne.jp/~boyakkie/faq.html
2ch鯖勝手な監視所
http://users72.psychedance.com/
2ちゃんねる サーバ負荷監視所
http://ch2.ath.cx/load/
アクセス規制情報
http://qb5.2ch.net/sec2ch/
2ちゃんねるwiki
http://info.2ch.net/wiki/

前スレ
2chの動作報告はここで。 パート18
http://qb5.2ch.net/test/read.cgi/operate/1131005961/
2006/03/20(月) 16:43:34ID:ebKlqICo0
>>453
鯖落ちスレのテンプレ読め
というか、まずは鯖落ちスレ行け
455動け動けウゴウゴ2ちゃんねる
垢版 |
2006/03/21(火) 19:43:48ID:+4jC9hJN0
即死問題はどうなったんでしょうか?
2006/03/21(火) 21:01:37ID:Dfh3sytnP
神様、仏様、root▲ ★様
即死基準を元に戻してください。
2006/03/21(火) 21:03:06ID:Cau0izm00
意図的に変えてるんだからここはスレ違いだと思います
さようなら
458
垢版 |
2006/03/21(火) 22:27:06ID:T39HN2s/0
野次馬には聞いていない
消えろ。
2006/03/21(火) 22:56:11ID:Tw4KbY/i0
日本語でおk
2006/03/21(火) 22:56:35ID:HqVxXiMO0
>>451
テンプレ連投でバーボンにかかったらここにも入れなくなったのはそのせいか
sports2ね。
461動け動けウゴウゴ2ちゃんねる
垢版 |
2006/03/22(水) 20:38:22ID:cbgBSHq60
ニー速調子わるいっす。
ヴィヘルミナカルメルなんたらのスレ全部壊れてます
http://ex13.2ch.net/neet4vip/
2006/03/22(水) 20:43:32ID:cbgBSHq60
全部じゃなかったっすすいません
463動け動けウゴウゴ2ちゃんねる
垢版 |
2006/03/22(水) 20:46:14ID:VE6a0Mx50
串使うと書き込めないのですか?
464動け動けウゴウゴ2ちゃんねる
垢版 |
2006/03/23(木) 23:17:18ID:PSW90X9Z0
で、即死は?
465動け動けウゴウゴ2ちゃんねる
垢版 |
2006/03/23(木) 23:56:00ID:PnFjUcY20
神様、仏様、root▲ ★様
即死基準を元に戻してください。
2006/03/24(金) 00:18:38ID:3Kjaa9nM0
そうやって書けば書くほど放置されるってことに気づかないのか?
つうかわざとか。
467root▲ ★
垢版 |
NGNG
即死判定ってどれをどういじるのか、きちんと知らなかったり。
2006/03/24(金) 01:06:39ID:eiT4LUXdP

─- 、::::;;;;;;;;;`゙゙''‐ 、    __,,,,......,,,,_/:::::::::/: !|   >>467 またまた ご冗談を
  . : : : : : : `゙'ヽ、:::゙ヾ´::::::::::::::::::::::`゙゙゙'''‐'、. l|
、、 . : : : : : : : : r'":::::::::::::::::::::::::,r':ぃ::::ヽ::::::::ヽ!                 ,、- 、
.ヽ:゙ヽ; : : : : : :ノ:::::::::::::::::::::;;、-、、゙:::     rー-:'、                /   }¬、
. \::゙、: : : :./::::::::::::::;、-''"::::::::::   ,...,:::,::., :::':、            _,,/,,  ,、.,/   }
   ヽ:ヽ、 /:::::::::::::::::::::::::     _  `゙''‐''"  __,,',,,,___       /~   ヾ::::ツ,、-/
     `ヽ、:::::::::;;;、、--‐‐'''''',,iニ-    _|  、-l、,},,   ̄""'''¬-, '  ''‐-、 .,ノ'゙,i';;;;ツ
   _,,,、-‐l'''"´:::::::'  ,、-'" ,.X,_,,、-v'"''゙''yr-ヽ / ゙゙'ヽ、,    ,.'      j゙,,, ´ 7
,、-''"    .l:::::::::::;、-''"  ,.-'  ゙、""ヾ'r-;;:l  冫、     ヽ、 /    __,,.ノ:::::ヽ. /
       l;、-'゙:   ,/      ゞ=‐'"~゙゙') ./. \    /  '''"/::::;:::;r-''‐ヽ
     ,、‐゙ ヽ:::::..,.r'゙         ,,. ,r/ ./    ヽ.   ,'     '、ノ''"   ノ
469動け動けウゴウゴ2ちゃんねる
垢版 |
2006/03/24(金) 01:46:12ID:MwxVLPgA0
tmp6で異常発生、負荷も上がってます
470root▲ ★
垢版 |
NGNG
>>469
$ uptime
8:46AM up 50 days, 14:46, 1 user, load averages: 25.52, 27.79, 26.26

どうしたんだべ。
471root▲ ★
垢版 |
NGNG
bbs.cgi 叩かれまくりか。
472root▲ ★
垢版 |
NGNG
http://tmp6.2ch.net/test/read.cgi/download/1138682667/

このスレにすごい勢いで投稿が。
2006/03/24(金) 01:56:36ID:Nufo2Ggc0
新手のウィルス?
投稿内容の意図が全然見えない
474root▲ ★
垢版 |
NGNG
なんか、ウイルスかな。

とりあえずここまで激しいと、バーボンにかかる予感も。
2006/03/24(金) 01:57:40ID:SlD2phVj0
ニュー速のイオナズンの方が速いな
476root▲ ★
垢版 |
NGNG
ぴったり1時からか。
ウイルスかも。

http://ch2.ath.cx/load/tmp6.html
2006/03/24(金) 02:01:10ID:h875xsbd0
      ぐったり
          ___〆⌒つ___    
         /    ∧∧/    /:||  
       /__⊂(-д-,,)⊃_/ /||
       || 2ちゃんの中の人||/ :::::||
       || ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄||::::::::::::||
       ||               ||  

           だら〜ん 
            __________
          ./   /   /    /.||
       /   /   /    / /||
       || ̄ ̄ ̄| | | | ̄ ̄ ̄||/::::||
       ||  ̄ ̄ (-~- '' )  ̄ ̄ || ::::::::||
       ||     ∨~∨    .|| 
478root▲ ★
垢版 |
NGNG
一斉に数十箇所からってかんじみたい。
479root▲ ★
垢版 |
NGNG
続々とバーボン入りか。
http://qb6.2ch.net/_403/c403.cgi

とりあえず、今は様子を見たほうがよさげ。
2006/03/24(金) 02:11:32ID:Nufo2Ggc0
ウィルスだとして、Rockは意味なさそうだし、bbs.cgi止めっぱなしってわけにも。
fusianasanしないから誰かが動かないと焼きもできないし。

これがその前スレかな。
【winny】 ラジオ番組総合スレ 14KHz 【Share】
http://tmp6.2ch.net/test/read.cgi/download/1137953730/

>>475
鯖のキャパが違うからなぁ。
雪だるまでは平気でもbananaではひとたまりもないこともしばしば。
481root▲ ★
垢版 |
NGNG
ううむ。

2xx 3xx 4xx 5xx URL
279 0 0 0*/test/bbs.cgi
179 151 0 0 /download/subject.txt
156 152 0 0 /download/SETTING.TXT
14 1 0 0 /download/dat/1143132060.dat
9 0 0 0 /mog2/subject.txt
6 0 0 0 /download/dat/1142418021.dat
5 0 0 0 /download/dat/1142954068.dat
5 3 0 0 /download/dat/1143107622.dat
4 0 0 0 /download/dat/1143112573.dat
4 0 0 0 /test/read.cgi/download/1138789268/
4 0 0 0 /download/dat/1138682667.dat
3 0 0 0 /download/dat/1142766486.dat
3 0 0 0 /download/dat/1143040813.dat
482root▲ ★
垢版 |
NGNG
たぶん、一番上のスレとかをめがけて来るんじゃないかなと。(直感)
483root▲ ★
垢版 |
NGNG
subject.txt 拾っているのと、SETTING.TXT 拾っていることからも、
それがうかがえますね。
484root▲ ★
垢版 |
NGNG
とりあえず緊急に、BBS_BE_TYPE2=checked にしてみた。< download
でも、叩かれるのは直らない予感。
485root▲ ★
垢版 |
NGNG
しばらく様子見。

負荷が変わらなければ、>>484 は意味がないんで、戻すかんじで。
486root▲ ★
垢版 |
NGNG
だめすね。

bbs.cgi を起動される前に何とかしないと。
元に戻します。
2006/03/24(金) 02:20:05ID:hcb4/Yl30
バーボン見ると国内からがたい半ですねぇ
これは時限発動式のウィルスかも
488root▲ ★
垢版 |
NGNG
運営系・質雑スレの人が馴れ合うスレ Part110
http://tmp6.2ch.net/test/read.cgi/mog2/1142258384/796-797

なるほど、重くはないのか。
SpeedyCGIでよかったってかんじ。
489root▲ ★
垢版 |
NGNG
>>487
そんな気がしますね。
2006/03/24(金) 02:22:13ID:???0
緊急事態なので帽子を被ります。
投稿した文字列を見て気がついたのですがこれってwinnyとかで検索しようとしている
文字列をひたすら投稿するプログラムになっているかも
491root▲ ★
垢版 |
NGNG
幸いにもスワップが起こりまくる感じではないし、
サーバが機能しなくなるほどではなさそう。

で、たんたんとバーボン行きになっていると。
492root▲ ★
垢版 |
NGNG
>>490
なるほど、新手のウイルスですか。
2006/03/24(金) 02:26:16ID:???0
>490
winny検索文字列を投稿してると判断した決定的な証拠はにハッシュをそのまんま
投稿していることです。
2006/03/24(金) 02:26:44ID:Nufo2Ggc0
爆撃跡のあるスレタイ見ても共通点はさっぱり。
適当に上or下から爆撃してるわけでもないし、新しいor古いスレからってわけでもない。

投稿内容はこれでビンゴだろうけど、これだけわかっても意味なす。
>ユーザー名・Download.txt・検索単語をランダムっぽいで(´・ω・) スネ
495root▲ ★
垢版 |
NGNG
この1時間でtmp6で1000回以上bbs.cgiを起動したIPアドレスは、
とりあえず焼き依頼します。

こちらで。

■ウィルス爆撃相談所&焼き処【RockBBQ】
http://qb5.2ch.net/test/read.cgi/sec2chd/1140878994/
496root▲ ★
垢版 |
NGNG
しかし、いたちかも。
しかもこの頻度だと「起動されること」自体がいまいちなわけで。

しかも新種のウイルスだとすると、今後広まる可能性が大きいし。
497root▲ ★
垢版 |
NGNG
あとは、観察かな。

とりあえずサーバが完全につぶれるほどではないわけで。
2006/03/24(金) 02:51:28ID:M46aV4Gl0
http://tmp6.2ch.net/test/read.cgi/download/1143095397/l50
このスレに前々からexeクリックする度に投稿すると予想されてる物とは別物?
499root▲ ★
垢版 |
NGNG
試してみたところでは効果ありそうなので、

■ウィルス爆撃相談所&焼き処【RockBBQ】
http://qb5.2ch.net/test/read.cgi/sec2chd/1140878994/764

のアドレスは、緊急にdenyします。
500root▲ ★
垢版 |
NGNG
deny しました。
LA 下がってきた模様。< tmp6
2006/03/24(金) 02:58:41ID:Nufo2Ggc0
>>498
空の軌跡SCまだぁ〜とは別。挙動が全然違う。
ウィルス自体の解析はダウソに該当スレがあるのでそっちで。
502root▲ ★
垢版 |
NGNG
完全にシャットアウトすると、たぶん対策もできなくなる気がするので、
事態が大きく変化するまでは、緊急対応はまずはここまでということで。
2006/03/24(金) 03:00:31ID:uZmhy//l0
ふむ
504root▲ ★
垢版 |
NGNG
現状までのまとめ:

1) 2ちゃんねるのダウンロード板に向けて高頻度の投稿(というかbbs.cgiの起動)
を行う、新種のウイルスが現れた模様
2) このウイルスは、subject.txt や SETTING.TXT を(も?)、強烈に触る模様
3) 感染すると、Winny の検索文字列? を、ダウンロード板の特定のスレッドに投稿し続ける模様
4) 新種のウイルスは、2006年3月24日 1:00 JST に、一斉に発動しだした模様
5) 既に数十台のPCに感染している模様

結果、tmp6 サーバは LA=20 超えがずっと続く高負荷な状態に。
緊急に bbs.cgi を叩きまくっている IP アドレスをdenyし、高負荷な状態は脱した。

しかし、今後については予断を許さない状況。
2006/03/24(金) 03:14:03ID:z9U0n+xh0
>>504
ところでお前いつ寝てるの?
506root▲ ★
垢版 |
NGNG
>>505
機能は狭い機内で爆睡してました。
今日はもう寝る予定で。ぐーぐー。
507root▲ ★
垢版 |
NGNG
機能 => 昨日
2006/03/24(金) 03:35:26ID:1/tPFrpt0
rootタソいつも遅くまでありがとうね(´;ω;`)
509root▲ ★
垢版 |
NGNG
で、今後の対応をすすめる際のメモというか、情報共有をしておきます。

今後の対応の際にはいったん
.htaccess の該当箇所をはずすことになると思います。
(山田ウイルスの時と同じ)
ということでその旨がわかるように、.htaccess にコメントを書いておきます。

deny したアドレスからは、
あいかわらず subject.txt と SETTING.TXT への超高速アクセスが続いています。
deny して以降、 bbs.cgi の起動数は一段落し、高負荷状態はいったんおさまっています。

でもたぶん、全部の爆撃が止まったわけではないです。
小規模な爆撃はたぶん続いているんではないかなと。
とりあえず、今はあえて残しておきます(>>502)。
510root▲ ★
垢版 |
NGNG
寝る前に、管理人と関係者に >>469- からの流れをメールしておこうと。
511root▲ ★
垢版 |
NGNG
>>510 done.
2006/03/24(金) 05:04:10ID:???0
お疲れ様です

今はこの辺ですかね

BenQ DW1650 DW1655系専用スレ part1
http://tmp6.2ch.net/test/read.cgi/download/1142808085/
【Winny】騎乗位動画part3【share】
http://tmp6.2ch.net/test/read.cgi/download/1139344805/
2006/03/24(金) 06:30:51ID:???0
【winny】インディーズ音源総合!!Part4【share】
http://tmp6.2ch.net/test/read.cgi/download/1139402525/

もうすぐ埋まるけどここもか
2006/03/24(金) 07:53:48ID:???0
>>513
【winny】フェラ動画part5.1【イラマ・手コキ】
http://tmp6.2ch.net/test/read.cgi/download/1141389731/
ここへ移動
515動け動けウゴウゴ2ちゃんねる
垢版 |
NGNG
>>514
そこ埋まりました
今ココっぽい

【ny】 お笑いバラエティ動画総合Part16 【share】
http://tmp6.2ch.net/test/read.cgi/download/1139757423/
NGNG
ageスマソ

こっちも爆撃
【winny】 時代劇すれ 拾参 【 ('A`) 】
http://tmp6.2ch.net/test/read.cgi/download/1141996991/
517ひろゆき@どうやら管理人 ★
垢版 |
NGNG
いやぁ、なんかすごいっすねぇ。
NGNG
今北産業
どうやらさんより遅れるとはorz
519root▲ ★
垢版 |
2006/03/24(金) 11:19:31ID:???0
>>517
メールのとおりですね。

とりあえず32個ほど .htaccess で denyしてありますが、
もっと増える傾向の模様。

さて、どうすべきか。
520root▲ ★
垢版 |
2006/03/24(金) 11:21:29ID:???0
tmp6 ログインしましたが、感染PCは増えているみたい(想定の範囲内だけど)。
2006/03/24(金) 11:22:56ID:cc5pTHXL0
>>516
【】が共通してる爆撃対象?
NGNG
春休み+週末で、一気に感染PCが増えそうですね。
2006/03/24(金) 11:23:52ID:???0
う〜む、予想通りの展開ですか。。。。。
rockも不可能に近いのでバーボンを超厳しくするしか打つ手無しですね
NGNG
>>521
対象が分らない…
BenQ DW1650 DW1655系専用スレ part1
http://tmp6.2ch.net/test/read.cgi/download/1142808085/
ここは【】が無いしいnyやreも無い
2006/03/24(金) 11:33:43ID:MwxVLPgA0
集中しているのだから条件があるっぽいけど、複合条件で中間を選ばれたら...
ブツを捕らえて解析しないと挙動は判明しないでしょうね。
2006/03/24(金) 11:37:34ID:Ey0HUq/y0
>>524
"part"が怪しいという説がありました
2006/03/24(金) 11:39:07ID:g0pkvpwa0
BOT軍団だったら最悪ですね
山田オルタナティブみたいにネットワークを形成し、どこかからの指令で集中攻撃なんて・・・
2006/03/24(金) 11:39:54ID:Fly5BUaS0
ひろゆきめっけ( ゚д゚ )
2006/03/24(金) 11:40:02ID:K2pIsT680
ny もしくは ar って感じかな…?
2006/03/24(金) 11:41:13ID:g0pkvpwa0
>>526
例外
【winny】 時代劇すれ 拾参 【 ('A`) 】 
http://tmp6.2ch.net/test/read.cgi/download/1141996991/ ;


あと
【ケツメド】winnyで拾えるアナル物 Part9【菊門】
http://tmp6.2ch.net/test/read.cgi/download/1138682667/l50
【ケツメド】winnyで拾えるアナル物 Part9【菊門】
http://tmp6.2ch.net/test/read.cgi/download/1143133214/l50

同一でなのに上は埋められ、下はあらされていない。(1000に気づかずスクリプトが攻撃し続けてるのかもしれないが)
531root▲ ★
垢版 |
2006/03/24(金) 11:45:11ID:???0
%uptime
6:44PM up 51 days, 43 mins, 1 user, load averages: 8.27, 6.10, 4.88

LA、上がってきましたね。< tmp6
NGNG
>>526>>529
>>530
今までとは索敵が違うんだよな…
例えば
ID:HVetDKcR0は
【ny】 お笑いバラエティ動画総合Part16 【share】
http://tmp6.2ch.net/test/read.cgi/download/1139757423/

BenQ DW1650 DW1655系専用スレ part1
http://tmp6.2ch.net/test/read.cgi/download/1142808085/

【winny】 時代劇すれ 拾参 【 ('A`) 】
http://tmp6.2ch.net/test/read.cgi/download/1141996991/
に爆撃してるけど、3つのスレタイに共通項が無い
2006/03/24(金) 11:49:55ID:HBfDaxpg0
arでしょ。
2006/03/24(金) 11:50:26ID:CFF4gZVo0
2006/03/24(金) 11:51:09ID:cc5pTHXL0
>>532
あえて共通というなら「n」か。
536root▲ ★
垢版 |
2006/03/24(金) 11:51:17ID:???0
ny と ar の両方かな。
2006/03/24(金) 11:51:26ID:g0pkvpwa0
強いて言えば、"a"OR"A"だな
2006/03/24(金) 11:51:56ID:W/i8RyBJ0
変態紳士とえろげすれ1690
http://tmp6.2ch.net/test/read.cgi/download/1143155121/
このスレのID:YZxIXePP0はどうでしょ?
2006/03/24(金) 11:53:03ID:sLk1Hgj90
そんなアバウトに爆撃対象絞るなら
一番上とか書き込みが新しいとことかでいい気がするが、、、
540root▲ ★
垢版 |
2006/03/24(金) 11:53:08ID:???0
というかもはやどんな亜種が出ても、想定の範囲内かと。
2006/03/24(金) 11:53:44ID:Fly5BUaS0
どれも「ny」か「Part」がスレタイに入ってるけど
【】の入ってるスレが多いのを見ると
3つのキーワードのどれかがあると反応するんじゃ?
NGNG
>>535-537
となるともっと他スレに爆撃ありそうなもんですが…
現状は爆撃するスレがある程度固定してる

>>540
だすなw
2006/03/24(金) 11:54:23ID:ZHdjQFpz0
対象条件変えるなんて簡単にできるしね。
2006/03/24(金) 11:55:14ID:g0pkvpwa0
>>538
他に変なのいないから、スクリプト荒しじゃないかな
2006/03/24(金) 11:56:11ID:2ZwyM+fm0
nyとかならいっぱいスレがあるのでスレの順位を含めた総合で判断しているかと思います
もしくは頭がいて命令を出しているんでしょかね
NGNG
(w|i|n|y|W|I|N|Y)  かなーと勝手に予想。

今回はやる事なさそうだから野次馬野次馬。
547root▲ ★
垢版 |
NGNG
さて、どうするかですが、、、。

bbs.cgi を起動されたら負けなので、
起動される前に止めるしかないかんじですね。

単位時間あたりのCGI実行回数を制限するようなしくみを
httpd 的に入れるとか。
2006/03/24(金) 12:03:40ID:sAVb2+TY0
放置でええやん。
潰れたほうがいい板なんだし。
2006/03/24(金) 12:05:37ID:mzQ8Oq/U0
板はつぶれてもいいけどサーバはつぶれられると困るわけです
2006/03/24(金) 12:05:38ID:g0pkvpwa0
Samba24:180
NGNG
ウイルスの書き込みってきちんと書き込み成功してるんですかね?
もしウイルスがきちんと作られてなかったら、bbs.cgiの起動回数のわりにバーボンに行きにくい。

今の書き込みバーボンって、書き込まれないとバーボンにならないし(BBSを使ってるから。)
読み込みバーボンはdatとかread.cgiを想定してるからbbs.cgi起動という観点としては閾値が高いし。
2006/03/24(金) 12:12:09ID:sAVb2+TY0
>>549
困ったもんだな。
NGNG
> 単位時間あたりのCGI実行回数を制限するようなしくみを
> httpd 的に入れるとか。

そして、感染している事を分かるようなページを作って飛ばしちゃうとか。
とか、適当に言ってみるテスト。
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況