X



★ Share / Upchan 報告スレッド

■ このスレッドは過去ログ倉庫に格納されています
0001名無しの報告
垢版 |
04/09/23 23:07:51ID:Bb2Aq1+8

・アップローダにあげられた(偽装)exeを不用意に実行させてしまい、
 2ちゃんねるに自動投稿(デスクトップ晒しやクリップボート晒し)するウィルスがあります。
・Shareのバッチファイルに偽装したexeファイルもあるようです。

これらを情報収集するための報告専用スレッドです。


・質問などはこちらへ

【規制議論板】質問でも雑談でもOK牧場のスレッド13
http://qb5.2ch.net/test/read.cgi/sec2chd/1095412945/l50

>>2-5 このウィルスについての説明
0002名無しの報告
垢版 |
04/09/23 23:09:02ID:OQkllgN4
>被害の状況
>
>operateは「ローカルルール申請」の文字レスを含んで
>一番上にあるスレッドに投稿されてる気配。
>
>エロゲー板ローカルルール申請
>http://qb5.2ch.net/test/read.cgi/operate/1094443286/5-n 04/09/07 23:42 ID:hDdFKFu4
>初級ネットワーク板ローカルルール申請
>http://qb5.2ch.net/test/read.cgi/operate/1095695740/3-n 04/09/21 23:43:23 ID:Ts8szOQO
>一般海外生活板ローカルルール申請
>http://qb5.2ch.net/test/read.cgi/operate/1095512881/4-n 04/09/21 01:35:20 ID:9QnioIVE
>
>
>虹板のは、「アップローダ」の文字列を含む板で、
>一番上にあるスレッドに自動投稿されるらしい。
>
>例【うpろだ】アップローダー案内所11【アプロダ】
>http://idol.bbspink.com/test/read.cgi/ascii2d/1095176627/192-n 04/09/22 17:23:47 ID:6AIaIX14
>アップローダー
>http://idol.bbspink.com/test/read.cgi/ascii2d/1095857597/2- 04/09/22 21:53:21 ID:W5b80hWO【うpろだ】アップローダー案内所14【きんたま】
>http://idol.bbspink.com/test/read.cgi/ascii2d/1095862777/2- 04/09/22 23:19:50 ID:hfP3yEAM
0003名無しの報告
垢版 |
04/09/23 23:10:19ID:OQkllgN4
>で、ユーザーがノートン先生に検体を出したところ、Upchan と命名されたようで。
>
>【警報】Winnyを狙ったワーム・ウイルス情報 Part26
>http://tmp4.2ch.net/test/read.cgi/download/1094872215/845
>| 845 名前:627 [sage] 投稿日:2004/09/23 (木) 16:24:41 ID:Q+leSqll
>| ノートン先生から解析結果が届いたのでコピペします。
>| -------------------------------------------------------------------
>| Subject:[CLOSING]: Symantec Security Response Automation:Tracking No. ********
>|
>| 日付: 22-09-2004
>| (個人情報に付き削除) 様
>|
>| ファイルを分析しました。送られたそれぞれのファイルについてわかったことを
>| 以下に報告します。
>| ファイル名: Q:\2ch\(写真集) (ロリータ) 水原友里.exe
>| コンピュータ: (個人情報に付き削除)
>| 結果: このファイルは次のウィルスに感染しています:
>| Trojan.Upchan
>| デベロッパーノート
>| (以下略)
0004名無しの報告
垢版 |
04/09/23 23:12:02ID:OQkllgN4
>関連スレが多すぎてチト混乱気味ですが、
>ざーっと流してみて。
>>>751
>Shareのプラグインではなくて、バッチファイルの様です。
>正確にはバッチファイルに偽装したexeファイルですね。
>SafeShare.exeが通称のようですが自信無し。
>症状としては、>>752の上
>>>Upchan
>通称苺キンタマ、フォルダ等に偽装したexeファイル。
>症状としては、>>752の下
>
>Upchanの方は感染マシンのデスクトップ画像を
>2ちゃんねるアップローダーにアップロード
>環境変数と共にそのURLを特定のスレへ投稿。
>Shareの方は特定の文字列又はクリップボードの内容(無ければ環境変数)を
>特定のスレへ投稿なので恐らく亜種(パラメータ違い?)かと。
>
>亜種を作りやすい構造のようで、すでに新種も出ているようです。
>
>モノがexeファイルだけに、踏まなければ感染する事はありませんが、
>名称を変えたり、偽装を変える事は簡単なので、
>ネット上の怪しげなexeファイルは踏まないようにするのが吉。
>
>そして感染者拡大中。
0005名無しの報告
垢版 |
04/09/23 23:13:53ID:0cEnB6sW
で?
0007名無しの報告
垢版 |
04/09/23 23:16:27ID:RNTmgjSc
ふむ。。。

>>1
> 2ちゃんねるに自動投稿(デスクトップ晒しやクリップボート晒し)するウィルスがあります。

2ちゃんに対する迷惑行為ではある。
んなら、報告対象だね。
0008名無しの報告
垢版 |
04/09/23 23:17:00ID:/6GiYRoR
↓以下ウイルス作者の挑戦状が届きます。
0009FOX ★
垢版 |
04/09/23 23:18:01ID:???
わくわく
0010水色@飛行石 ★
垢版 |
04/09/23 23:20:06ID:???
ざっと検索して爆撃されてたスレを貼りますー。

http://hobby6.2ch.net/test/read.cgi/knife/1095482056/
http://money3.2ch.net/test/read.cgi/venture/1095004852/
http://tmp4.2ch.net/test/read.cgi/company/1095663485/
http://sports7.2ch.net/test/read.cgi/noroma/1095685390/
http://tv6.2ch.net/test/read.cgi/sfx/1095674537/
http://life6.2ch.net/test/read.cgi/hikky/1095698232/
http://science3.2ch.net/test/read.cgi/rikei/1095401696/
http://school4.2ch.net/test/read.cgi/qa/1095590311/
http://pc6.2ch.net/test/read.cgi/pcqa/1094230022/
http://comic5.2ch.net/test/read.cgi/x3/1095681603/
http://society3.2ch.net/test/read.cgi/police/1095156638/
http://book3.2ch.net/test/read.cgi/poem/1095326311/
http://life5.2ch.net/test/read.cgi/fashion/1095610513/
http://travel2.2ch.net/test/read.cgi/oversea/1083663743/

他にも沢山ありますがー。
0013エリュトロン ◆kABgDGdS46
垢版 |
04/09/23 23:21:08ID:bQqWZp6o
Upchanの説明 - 感染 -
up1360.zip(1,033,786Byte)内の
(写真集) (ロリータ) 水原友里.exe
(写真集) (ロリータ) 相田香奈子.exe
コピー 〜 (写真集) (ロリータ) 河瀬菜美.exe
全て(677,376Byte 04-09-22 15:57)で共通
アイコンはフォルダ
を実行すると
windowsフォルダにshellsystem.exeを作成し感染
起動時に実行するようにレジストリへ登録
0014FOX ★
垢版 |
04/09/23 23:23:25ID:???
ascii2d で観測すると、沢山見れるのかな?
0015名無しの報告
垢版 |
04/09/23 23:24:18ID:OO8Pgd8E
にしても意味不明なexeを踏む奴が大量に居てびっくらこいた
0016水色@飛行石 ★
垢版 |
04/09/23 23:24:52ID:???
けどまー、ウィルスメールみたいなもんですしねー。
さくら以外で対策できるのかなー。
0017桶屋
垢版 |
04/09/23 23:25:07ID:OQkllgN4
>>14
そこは今はRockされているんじゃないかと。
0018エリュトロン ◆kABgDGdS46
垢版 |
04/09/23 23:25:49ID:bQqWZp6o
Upchanの説明 - 発症 -
デスクトップのSSを取り
up.isp.2ch.netへアップし
半角二次元 板にある「アップローダ」の文字列を含むスレに
名前欄 : 私は苺で違法ダウンロードばか〜
メール欄 : (ランダムな英数字):(投稿回数)回目
本文 :
私は苺で違法ダウンロードばか〜
【コンピュータ名】COMPUTERNAME
【ユーザー名】〜
【今こんな事やってます】http://v.isp.2ch.net/up/

で爆撃
0019名無しの報告
垢版 |
04/09/23 23:27:03ID:cjW2+P3O
>>15
↓こんなスレあるし

ファイルの中に入っていた.exeを思い切ってダブルクリック
0020エリュトロン ◆kABgDGdS46
垢版 |
04/09/23 23:27:32ID:bQqWZp6o
>>14
Upchanならあるけどいる?

さすがに全部(約1200)書き込む気は無い
0022未承諾広告※ ◆TWARamEjuA
垢版 |
04/09/23 23:30:17ID:gX/YCDUZ
メールで無差別に配布されるとかなりやっかいかもですねぇ。。。@ウイルシ未対策の方々も多いことですし。
0023FOX ★
垢版 |
04/09/23 23:30:48ID:???
>>20
沢山自動投稿が観測できるところで
いろいろな変数を観測してみようかと、
ログが膨大になるから全サーバでやると大変なんで、

idol サーバでしたっけ ? < ascii2d
0025FOX ★
垢版 |
04/09/23 23:32:27ID:???
HTTP_REFERER
USER_AGENT

あと何とればいいんだ?
久しぶりの作業だから、忘れちまったなぁ
0026FOX ★
垢版 |
04/09/23 23:35:44ID:???
>>24
さんきゅでーす

もし Rock かかっているようでしたら
そのスレには爆撃くるように外してくださーい > Rocker な方々
0029未承諾広告※ ◆TWARamEjuA
垢版 |
04/09/23 23:37:11ID:gX/YCDUZ
>>25
ひととおり全部吐き出してみるのはいかがでしょう?
foreach (sort keys %ENV){
print "$_ = $ENV{$_}<br>\n";
}
みたいな。。
0030水色@飛行石 ★
垢版 |
04/09/23 23:37:12ID:???
>>26
それじゃー、苺の方は外しますけどー。
(さくらだけはずしますー)
けど板中また爆撃だなー。
0033FOX ★
垢版 |
04/09/23 23:41:23ID:???
十個たまったら Kaniさんコースで報告していただけると
ありがたいです
0035エリュトロン ◆kABgDGdS46
垢版 |
04/09/23 23:45:07ID:bQqWZp6o
         =≡= ∧_∧
          /   (・∀・ )   <まってます
        〆   ┌  |    | .∈≡∋
         ||  γ ⌒ヽヽコノ   ||
         || .|   |:::|∪〓  .||
        ./|\人 _.ノノ _||_. /|\
0036名無しの報告
垢版 |
04/09/23 23:51:55ID:HoHp92/r
upされた画像のほうは晒してもいいんだよね?
0040エリュトロン ◆kABgDGdS46
垢版 |
04/09/24 00:53:01ID:DxfttEbL
そろそろ待ちくたびれてきましたよ

         =≡=  ∧_∧     ☆
          /  . (・∀・ )/   / チン
        〆   .―⊂    つ∈≡∋
         ||  γ ⌒ヽヽコノ   ||
         || .|   |:::|∪〓  .||
        ./|\人 _.ノノ _||_. /|\

>>32-33
解除されてない か 「】〜アップローダ〜【」となってないあっぷろだスレは無視なのかも
0041名無しの報告
垢版 |
04/09/24 00:56:50ID:x2Dbo+sL
【アップローダ】

確かこれでも反応したはず
0042FOX ★
垢版 |
04/09/24 00:57:16ID:???
こないっすね、
0043水色@飛行石 ★
垢版 |
04/09/24 00:58:18ID:???
>>40
あわわわー。
二重にさくらされてましたー(汗)。
もう片方も解除しましたー(汗)。
0045FOX ★
垢版 |
04/09/24 01:01:33ID:???
おおっ
0049水色@飛行石 ★
垢版 |
04/09/24 01:03:51ID:???
なんか、「キタ━━━━(゚∀゚)━━━━ッ!! 」
の方が多いよーなー(汗)。
0050名無しの報告
垢版 |
04/09/24 01:03:59ID:Sa2cZC0D
アプロダ落とすとかって対策はしないの?
0051名無しの報告
垢版 |
04/09/24 01:04:41ID:d+Ca1CGi
キタ━━━━━━(゚∀゚)━━━━━━ !!!!
ばっかり
0052FOX ★
垢版 |
04/09/24 01:05:51ID:???
ちょっと 様子見して
対策第一弾を考えてみる予定。
005350
垢版 |
04/09/24 01:06:19ID:Sa2cZC0D
今の状況認識してながら放置ってやばくないのか?
あんま法律詳しくないからよくわかんないんだけどさ。。

50=感染者とか無しな。
0054名無しの報告
垢版 |
04/09/24 01:09:10ID:d+Ca1CGi
>>53
2ちゃんねるに爆撃並みの投稿があるのでその対策をする
それ以下でもそれ以上でもないような希ガス
0056エリュトロン ◆kABgDGdS46
垢版 |
04/09/24 01:09:42ID:DxfttEbL
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/659 04/09/24 00:59:45 ID:AihUky2F
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/660 04/09/24 00:59:50 ID:NzUQN1eO
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/676 04/09/24 01:00:55 ID:NzUQN1eO
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/717 04/09/24 01:02:11 ID:N6QvFgR4
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/821 04/09/24 01:04:09 ID:DOIgQAIK
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/902 04/09/24 01:06:08 ID:rYQugydD
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/978 04/09/24 01:07:42 ID:vEwupNIN

\e
0057名無しの報告
垢版 |
04/09/24 01:09:58ID:bBSjZOew
とりあえず漏れが秘策を教えてやろう











きゅうり踊り
0058名無しの報告
垢版 |
04/09/24 01:10:40ID:RDZTNyDI
はやすぎて、うpロダがついて行けてない。
画像がかぶってるね。
0059名無しの報告
垢版 |
04/09/24 01:10:47ID:zqVhjIh8
>>53
苺キンタマ関連スレを読む限りでは
うp先変更した亜種がすぐ作れるみたいなんで
全部のうpろだ落とす事になりかねない
0060AirRock ★
垢版 |
04/09/24 01:10:55ID:???
>43
削除したつもりが延長になってました。すんません。
0061エリュトロン ◆kABgDGdS46
垢版 |
04/09/24 01:12:19ID:DxfttEbL
アップローダー exe ファイル 捨てたい
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/5 04/09/24 01:04:29 ID:HuvfVX4n
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/37 04/09/24 01:08:44 ID:O9taWw7h
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/43 04/09/24 01:08:48 ID:PzLckCzW
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/69 04/09/24 01:09:41 ID:0liyV5cR
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/80 04/09/24 01:10:07 ID:+y2W7kiH
0063GRIZZLY ★
垢版 |
04/09/24 01:13:41ID:???
(*・(ェ)・)つAirRock ★


(*・(ェ)・)ゲフ     ★
0064FOX ★
垢版 |
04/09/24 01:15:42ID:???
ふむふむ
0065名無しの報告
垢版 |
04/09/24 01:16:06ID:/EKINWqM
|∀・)<キターをさくらにしてs

|∀゚)・∵. ターン
0068FOX ★
垢版 |
04/09/24 01:17:28ID:???
第一弾は入れてみた < idol
0069名無しの報告
垢版 |
04/09/24 01:17:43ID:x2Dbo+sL
すみません、懺悔します。

4回くらいキター言いました。スマソ…orz
0072エリュトロン ◆kABgDGdS46
垢版 |
04/09/24 01:22:43ID:DxfttEbL
>68 前
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/659 04/09/24 00:59:45 ID:AihUky2F
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/660 04/09/24 00:59:50 ID:NzUQN1eO
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/676 04/09/24 01:00:55 ID:NzUQN1eO
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/717 04/09/24 01:02:11 ID:N6QvFgR4
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/821 04/09/24 01:04:09 ID:DOIgQAIK
http://idol.bbspink.com/test/read.cgi/ascii2d/1095933366/902 04/09/24 01:06:08 ID:rYQugydD
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/5 04/09/24 01:04:29 ID:HuvfVX4n
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/37 04/09/24 01:08:44 ID:O9taWw7h
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/43 04/09/24 01:08:48 ID:PzLckCzW
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/69 04/09/24 01:09:41 ID:0liyV5cR
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/80 04/09/24 01:10:07 ID:+y2W7kiH
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/103 04/09/24 01:11:31 ID:NHQ6mSke
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/106 04/09/24 01:11:42 ID:BCYOgq6m
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/143 04/09/24 01:13:09 ID:LkoQPD73
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/159 04/09/24 01:14:02 ID:pbr7XmhC
http://idol.bbspink.com/test/read.cgi/ascii2d/1095955410/162 04/09/24 01:14:13 ID:hY5Wjgwv
0074FOX ★
垢版 |
04/09/24 01:27:10ID:???
ふむ

よさげなので全サーバに配ってみる。
0075桶屋
垢版 |
04/09/24 01:28:53ID:PCb+Yo6A
これが根本的な対策になればよいのだけど……。

半角二次元のタイプは、最初は「苺アップローダ」というその道では有名なアップローダにあげられたらしい。
苺の管理人と連携をとって、アップした人を追っていこうというのは……、多分駄目だよね。
こんなexeを作る人だから、最低でも串経由でアップして身元を隠しているだろうな。(;^ ^
(それどころかもっと高度なことをやっているかもしれない)
0078名無しの報告
垢版 |
04/09/24 01:30:34ID:RDZTNyDI
>>75
そんなことする必要ない。
2ちゃんねるに直接の利害がなけりゃ、
「見てるだけ〜」が基本だ。

cgiいじって終了。
0079FOX ★
垢版 |
04/09/24 01:31:09ID:???
第一ラウンドということかなぁ、
また 発生するだろあなぁ・・・

はぁ
0081FOX ★
垢版 |
04/09/24 01:31:42ID:???
>>77

はーい

既に配り終わりました。
0082 
垢版 |
04/09/24 01:32:20ID:sUIgLfY9
>>81が見えないです
0083名無しの報告
垢版 |
04/09/24 01:32:52ID:BI8jdgBf
2chバイダのロダに投稿できなくする対策はスレ違い?
0084名無しの報告
垢版 |
04/09/24 01:36:14ID:ayEMbZ29
>>75
多分そういった事は個人的に苺や2chあぷろだ管理人にメールしてみればいいと思うよ
0086名無しの報告
垢版 |
04/09/24 01:47:41ID:j4hO6sLZ
>75
何か勘違いしてるな。それをして誰の利益になるんだ?
んな事はそれで飯を食ってる奴に任せればいいことだ。
頑張って京都府警にでも投書しておけ。
0088エリュトロン ◆kABgDGdS46
垢版 |
04/09/24 01:51:27ID:DxfttEbL
>>85
それ
半角2次元とは別
0090S.H.E ◆5A7Xlyzdb2
垢版 |
04/09/24 01:52:52ID:bOsWpd0G
>85で
やな物を見てしまった・・・

ISPに通報するかな
0092エリュトロン ◆kABgDGdS46
垢版 |
04/09/24 01:57:09ID:DxfttEbL
>>89
今回のデータを集めて対策したのは Upchanであって Shareではない

あと>85は時間が古い
最低限 09/24 01:30以降に投稿してあるものが対象
0096FOX ★
垢版 |
04/09/24 02:14:17ID:???
また出たの?
0097水色@飛行石 ★
垢版 |
04/09/24 02:16:12ID:???
>>96
いえー。>>94はOperateだから止まってないだけだと思いますー。

その投稿対応のさくらも解除してありますけどー、>>10の各スレには、
21時以降の追加は、今のところ無いみたいですー。
0098FOX ★
垢版 |
04/09/24 02:19:57ID:???
りょうかいですー
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況