X



★051211 半角二次元板ゴミクズ溜まり場報告スレ

■ このスレッドは過去ログ倉庫に格納されています
0001名無しの報告
垢版 |
2005/12/11(日) 19:45:29ID:0f67MHjG0
半角二次元板のスクリプト爆撃報告のスレ

特徴
ロリ、小学生、子供など、ロリコン系キーワードを含むタイトルのスレッドを
中心に爆撃するスクリプト、またはキンタマ亜種の可能性あり

◆報告の注意
 http://info.2ch.net/wiki/pukiwiki.php?%B9%D3%A4%E9%A4%B7%CA%F3%B9%F0

◆書式
 最新の書式はwikiを確認してください。
 http://info.2ch.net/wiki/pukiwiki.php?%B3%C6%B9%D3%A4%E9%A4%B7%CA%F3%B9%F0%A4%CE%BD%F1%BC%B0
 ・書式を合わせて報告して下さい。フォーマットに沿っていないと原則スルーです。
0351 [ ^ω^] 名無しの報告
垢版 |
2005/12/19(月) 01:25:22ID:+QDnEeZx0
>>350
乙です。

しかし931の巻き添えはうざいなぁ・・・
ノートン先生、緊急定義をあてるのがなかなか面倒なんだよね。
価格のときにそれを思い知った・・・
0353某所の人 ◆Y39/vakKjY
垢版 |
2005/12/19(月) 02:16:58ID:wv9kEkI60
平行して解析中。
実行後は
・HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Runに
 "ANTILO=C:\WINDOWS:ANTILO.exe"を書き込む
・なんだかIMEの辞書ファイルにアクセスしてます。。。。
・35秒ごとに2chに書き込むような仕組みになっている模様です。
・本体コピーが旨く行ってない?ファイル検索でANTILOを検索してもなし。
・現時点の解析ではとりあえずプロセス殺せばOK
・Windows2000のフォルダアイコンなんでXPは騙されにくいと思う。
・エラー回避が旨く行っていないのか接続できないとエラーメッセージ吐きます
・UAはログ掘りの通りでした。

おまけ:プログラム内の文字列
・おすすめ特別企画まちBBSチャットお絵かき運営案内ツール類他のサイト
正規表現で以下の物
・炉利|炉理|[^ポ]ロリ|小学|中学|ランドセル|子供|幼|わはー|カスミン|すじ|さくらたん|CCさくら

ANTILOの通りロリータ系統のスレを狙ってますね。
今日はこんなもんで勘弁して下さい orz
0359名無しの報告
垢版 |
2005/12/19(月) 03:04:20ID:+QDnEeZx0
>>353

>|[^ポ]ロリ

ワラタww
何このウィルス作者の好みww
0360名無しの報告
垢版 |
2005/12/19(月) 03:19:11ID:pl1QRbpW0
てすと
0361名無しの報告
垢版 |
2005/12/19(月) 04:02:45ID:lKf1Tvu40
>・HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Runに
> "ANTILO=C:\WINDOWS:ANTILO.exe"を書き込む
>・本体コピーが旨く行ってない?ファイル検索でANTILOを検索してもなし。

待て、そのパスは副次ストリームジャマイカ?
0362名無しの報告
垢版 |
2005/12/19(月) 04:47:03ID:csdzasa00
それならプロセス名で気づくだろ。
0363名無しの報告
垢版 |
2005/12/19(月) 10:54:25ID:M1o70XS60
ウイルス+ギコ・・・・
だれかと思えば、通●屋氏ではないですかぁ〜
いつも乙です。
0364名無しの報告
垢版 |
2005/12/19(月) 11:32:24ID:iaLpCmSu0
>>338

検証したかったのですが404でした。
検体提供お願いできませんか?
0365名無しの報告
垢版 |
2005/12/19(月) 11:37:13ID:iaLpCmSu0
Kingsoft使っているので、検出できるかを
試してみたかったのですが。
(Kingsoftのサイトではまだ情報は出ていません)
キンタマ系駆除できるお手軽アンチウイルスなだけに
何とかしたかったのですけれど・・・。
0366名無しの報告
垢版 |
2005/12/19(月) 11:40:30ID:KpLjkYoI0
便乗犯が出る可能性も否定出来ないので、ここでウイルスの
クレクレするのはやめましょう。

とりあえず、Reffiさん始め運営諸氏、そして連絡してくれた中の人
のご尽力に改めて感謝します。
0367名無しの報告
垢版 |
2005/12/19(月) 11:43:44ID:iaLpCmSu0
ですか。
でしたらここにも通報お願いします。

kingsoftのアンチウイルス検体提供サイトです

ttp://is.kingsoft.jp/support/kentai.htm

自分も役に立ちたかったのですが、残念です。
結局初期のログ掘り以外何も出来なかった。


orz
0368名無しの報告
垢版 |
2005/12/19(月) 12:50:57ID:KpLjkYoI0
何を仰る、それだって充分な貢献じゃないですか。
板住人の一人として感謝の意を捧げますよ。本当にありがとうございます。

ここがパブリックな場所で、ウイルス作者や便乗して荒らしたい人間も
見ていないとも限らない事を考えると、被害を拡大させない為には再アップ
禁止は止むを得ないと思います。
それでも欲しいのでしたら、あとは、通●屋さんと直接連絡を取り合って
やって頂くしかないんじゃないでしょうか。
0369某所の人 ◆Y39/vakKjY
垢版 |
2005/12/19(月) 12:54:46ID:wv9kEkI60
>>361
そのようですね。
まぁプロセス殺してRun削除すれば表面的には消えるでしょう。
>>362
再起動忘れてた orz
>>365
わからんけど入れるの怖いよ・・・<kingsoft
0370名無しの報告
垢版 |
2005/12/19(月) 13:14:28ID:iaLpCmSu0
>>369

キングソフトはキンタマも除去してくれるほど強力ですよ。
・・・・・「最近の」ウイルスには・・・
Netsky(バイナリー除去済みウイルスメール)はVBでは
警告出たのにキングソフトでは無反応でしたよ、と。
0371某所の人 ◆Y39/vakKjY
垢版 |
2005/12/19(月) 13:28:20ID:wv9kEkI60
というわけで、仮想マシンに投入
Win32.Troj.PSWLo.c.324608
で検出される模様。
ここまでの集計
・Symantec対応、ウイルス名不明(緊急定義)
・Mcafee対応、Uploader-AAにて検出(ExtraDat)
・TrendMicro現時点で未対応
・NOD32対応、Win32/Delf.QUにて検出
・AVG対応、Generic.LZXにて検出
・kingsoft対応、Win32.Troj.PSWLo.c.324608
etc....
0372名無しの報告
垢版 |
2005/12/19(月) 15:10:47ID:Krs7skNc0
ギコナビの症状はもうありませんが、
他のプログラムに影響を及ぼす可能性はありますか?
0373名無しの報告
垢版 |
2005/12/19(月) 15:48:07ID:c01CiLKX0
>>371
Avast!とかPandaはどうなんでしょうか?
特に前者はfreeで日本語対応なことから、ユーザー数多いらしいんで。
0375名無しの報告
垢版 |
2005/12/19(月) 18:33:32ID:G5gnL2yt0
自分で感染をチェックする方法はありますか?
とりあえず>>353の"おすすめ特別企画まちBBSチャットお絵かき運営案内ツール類他のサイト"の
文字列を全ドライブ検索はしてみたのですが・・・
0376某所の人 ◆Y39/vakKjY
垢版 |
2005/12/19(月) 19:03:14ID:wv9kEkI60
>>375
現時点ではオンラインスキャンが最適。
文字列検索はこちらで解析した結果なので普通に検索しても見つかりません。

#デコンパイルとかUPX解除とか・・・
0377名無しの報告
垢版 |
2005/12/19(月) 19:12:40ID:G5gnL2yt0
>>376
御回答ありがとうございます。(−人ー)
対応しているらしいのでシマンテックのオンライスキャンしてきます!
0378某所の人 ◆Y39/vakKjY
垢版 |
2005/12/20(火) 01:10:21ID:fqUZ4VgH0
一応AntiLoチェッカー作ってみました。
ttp://www.geocities.jp/antiny_virus/
どう見ても急いで作ったようにしか思えませんが一応。
誤爆・バグ等ございましたらメールで。
ここは汚さないようにお願い致します
そして、スレ汚しスマソorz
0379名無しの報告
垢版 |
2005/12/20(火) 05:41:48ID:O0KVUK6u0
> どう見ても急いで作ったようにしか思えませんが一応。
本当にありがとうございました。
0380名無しの報告
垢版 |
2005/12/20(火) 20:27:26ID:oVgW3JLx0
>>371
英語版しかないAVGが既に対応してるのは意外だな…
0381名無しの報告
垢版 |
2005/12/20(火) 21:50:47ID:2FQ294R70
ウイルス作者はショタコンじゃないのかな?w
0383某所の人 ◆Y39/vakKjY
垢版 |
2005/12/20(火) 22:08:13ID:fqUZ4VgH0
TrendMicroから対応完了とのこと。
パターンファイル番号3.115.00〜で、検出名は「TROJ_UPCHAN.B」
現在ウイルスデータベースには掲載されていません。
というわけで、書き換え
(前略)
・TrendMicro対応、TROJ_UPCHAN.Bにて検出
(後略)
0385名無しの報告
垢版 |
2005/12/21(水) 12:40:47ID:AAO3SAY10
>>383
乙です!
TrendMicro 3.117.00 で対応確認
straw2968.zip,(同人誌) [AKKAN-Bi PROJECT (柳ひろひこ)] ACTGU.exe 隔離完了
ただし、暗号化ZIPであるuporg265268.zipは放置
思うに、犯人は伊藤晴雨(萌え絵、ロリ絵が描けずに仕事の減ったエロ絵描き)ではないかと
0387名無しの報告
垢版 |
2005/12/22(木) 20:11:58ID:8S188/UC0
再発したっぽいですね。
0390某所の人 ◆Y39/vakKjY
垢版 |
2005/12/23(金) 11:54:17ID:qXiZtkEtO
>>389
検体提供ありがとうございます。
今出張なのでちと、遅れるかもしれません
0391名無しの報告
垢版 |
2005/12/23(金) 12:21:05ID:QMfEn57J0
巻き添えはっけーん
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1130636356/652 2005/12/23 04:23:43 ID:igTwOVD6
652 名前:名無したん(;´Д`)ハァハァ[sage] 投稿日:2005/12/23 04:23:43 ID:igTwOVD6
共通IPだからな・・・vip規制の巻き添えでアニメ板に全く書き込めなくなったし、
同じ市内におかしなのが一人いるんだろう、多分

http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134312971/340 2005/12/23 04:27:50 ID:igTwOVD6
340 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:27:50 ID:igTwOVD6
さっ さ と子ね ク ズ

http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134563784/203 2005/12/23 04:29:26 ID:igTwOVD6
203 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:29:26 ID:igTwOVD6
 死ねキ モ オ タ 

http://sakura03.bbspink.com/test/read.cgi/ascii2d/1133708703/777 2005/12/23 04:30:48 ID:igTwOVD6
777 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:30:48 ID:igTwOVD6
糞 乙 ww
0392名無しの報告
垢版 |
2005/12/23(金) 14:33:34ID:QMfEn57J0
某コピペ
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134357748/606 2005/12/23 00:46:26 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134666592/31 2005/12/23 00:47:21 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134304514/84 2005/12/23 00:48:11 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1130768889/913 2005/12/23 00:49:42 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1133776514/877 2005/12/23 00:50:13 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134560162/40 2005/12/23 00:50:50 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134722139/140 2005/12/23 00:52:33 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134563784/191 2005/12/23 00:53:11 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134400975/484 2005/12/23 00:53:41 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1129536988/500 2005/12/23 00:55:12 ID:MfMQ2k9d
0394名無しの報告
垢版 |
2005/12/23(金) 15:12:36ID:QMfEn57J0
Calculating hash of 5083088 bytes file `fup54689.zip`...

MD5 : 3A07F79A563CF347E28966470952D8DB
CRC-32 : C29A93D3

Calculation took 0.156 seconds

Calculating hash of 5083088 bytes file `viploader18080.zip`...

MD5 : 3A07F79A563CF347E28966470952D8DB
CRC-32 : C29A93D3

Calculation took 0.047 seconds
同じじゃん。
0395名無しの報告
垢版 |
2005/12/23(金) 18:28:26ID:+bYn+u7D0
デバッガで復号された文字列を横取りしたので報告。
ttp://www.vipper.org/vip163191.txt.html

所見:
○正規表現で
 "ロリ、小・中学、幼児、幼女、幼稚、ようじょ、子供、こども、
 ランドセル、すじ、わはー、カスミン、さくら、コメット、
 おジャ、どれみ、クレヨン王国、ふたご姫、ナージャ、
 リリカルなのは、ガッシュ"
 以上にマッチングするスレがターゲット

○偽装用UAとみられる文字列が増加
 ギコナビ・Jane2ch・ホットゾヌを偽称するようだ
0396名無しの報告
垢版 |
2005/12/23(金) 18:31:41ID:gr/VAl260
やっぱり新種が出てきたか。 回避策でスレタイ変えたスレに
新規対応してるところといい、「暇人 乙 www」としか言いようがない。

というか引っかかってexe踏む香具師もアホだよな…
0397名無しの報告
垢版 |
2005/12/23(金) 19:01:09ID:2ywCvp1r0
犯人はかちゅ使い、は単純すぎる考えか
0398 [ ^ω^] 名無しの報告
垢版 |
2005/12/23(金) 19:15:59ID:EBqyLsly0
ここでおいらが犯人の特徴を大胆予想!

1.拡張子を表示していない。
2.ウイルスバスターを使っている。

間違いない
0399半角五右衛門
垢版 |
2005/12/23(金) 19:22:19ID:jSTXT2HH0
件のファイル入手したので手持ちのキングソフトで確認。
検出されなかったので検体提供。
AVGもまだ検出されません。
0400某所の人 ◆Y39/vakKjY
垢版 |
2005/12/23(金) 20:22:23ID:qXiZtkEtO
解析している皆さま本当にお疲れ様です。
また、検体提供を行っている方々もGJです。
#漏れは出先なもんで処理ができない。スマソ
0401半角五右衛門
垢版 |
2005/12/23(金) 20:28:37ID:jSTXT2HH0
旧スレにも書きましたが、とりあえずKingsoftに検体提供。(EXEファイルのみを圧縮)
0403名無しの報告
垢版 |
2005/12/23(金) 20:36:47ID:QMfEn57J0
>>400
改良が行われてるだけで前回とほぼ同じ

変更点
・使われる単語が増えた
・単語等がmime64のような形で格納
・UAは3つ用意されていて数値部分(Version)はランダム


・ウィルスが入ったファイルのアップ場所が二ヶ所になった (削除対策?)
0404名無しの報告
垢版 |
2005/12/23(金) 20:41:15ID:sut6SgND0
>>392
ウイルスのファイルを宣伝しまくってるこのID:MfMQ2k9dが作者本人か、
と思うのは短絡的かな。
0405名無しの報告
垢版 |
2005/12/23(金) 21:55:19ID:1XjpPpei0
マルチしまくってるし、その可能性も否定できないな。
0406名無しの報告
垢版 |
2005/12/23(金) 22:03:33ID:oscakbhc0
・・・作者が自ら「このファイルはウイルス入りだよ」と教える意味がわからんのだが
0407名無しの報告
垢版 |
2005/12/23(金) 22:10:13ID:Sqor92LS0
そこから情報を得て、無関係なスレに転載する香具師もいるかもしれん。
0408名無しの報告
垢版 |
2005/12/23(金) 22:44:17ID:cGjOgMiG0
このスレの人たち凄い。。
俺にはちんぷんかんぷんだ。
0409名無しの報告
垢版 |
2005/12/23(金) 23:04:03ID:2ywCvp1r0
解らないなら黙っておきな
0410名無しの報告
垢版 |
2005/12/24(土) 00:29:25ID:qLy2se+j0
>>392,404-407
向こうの794でも言ってる人がいたけど、ウイルス作者がスクリプト
のライト版を使ってマルチしたのかもね。
0411 ◆Y39/vakKjY
垢版 |
2005/12/24(土) 12:06:28ID:UEAxSg2M0
>>403
んじゃぁアンチ炉チェッカーで検出できるかな。。。
そのへん出かけから帰ったら調べますわ。
とりあえず今日は各社に提出しておきます。
0412半角五右衛門
垢版 |
NGNG
>>411

一応KINGSOFTには提出しました。
にしても・・・こうも簡単に亜種が出てくるとは・・・恐ろしいものです。
0413名無しの報告
垢版 |
2005/12/25(日) 00:16:58ID:6d+baNo80
>>412
作った犯人はソース持ってんだし、いくらでも作れるんだろうね。
まさにいたちごっこ。
早く逮捕までこぎつけないと終わらないと思う。

ウィルス作ってバラまく行為って、日本の法律で取り締まれるんだっけ?
電子計算機損壊とかになるのかな。
0414名無しの報告
垢版 |
2005/12/25(日) 03:08:37ID:vqPjmMgZ0
>>413
ほれ。

情報処理推進機構:セキュリティセンター:ウイルス関連FAQ
ttp://www.ipa.go.jp/security/virus/faq/qa_a.html#7-2
0415 [ ^ω^] 名無しの報告
垢版 |
2005/12/25(日) 03:19:39ID:muKBb12X0
>>414
電子計算機損壊になるかとずっと思っていたが、これ見る限りだと作ろうと
配布しようと法には触れないってことなの?

ロダとかは勝手に落した結果感染しましたとかだから、完全にアウトじゃなく
グレーゾーンになっちゃうのかな。


でもウイルスってどんなソフトよりも簡単に作れそうなのは俺が何も知らないから?
0416名無しの報告
垢版 |
2005/12/25(日) 03:25:35ID:uBtPkZI60
>395
\|/学生の工口り画像を集めるスレ19\|/
ttp://sakura03.bbspink.com/test/read.cgi/ascii2d/1134400975/

ここでも爆撃中…はて?「学」?「学生」??もしかして「工口(こうくち)」???



どれみスレでもスレタイ改変。ここもターゲットになるようなら相当積極的なウイルス作者。
お,ジ.ャ・魔'女-ど_れ−み @半角虹板 part25
ttp://sakura03.bbspink.com/test/read.cgi/ascii2d/1135443483/
0417 [ ^ω^] 名無しの報告
垢版 |
2005/12/25(日) 03:34:15ID:muKBb12X0
かなりヲチしてるんじゃないだろうか、犯人

ウイルス便乗なのか、本当にウイルスなのか分からないけど、正規表現が徐々に成長しつつあるなw
0418名無しの報告
垢版 |
2005/12/25(日) 03:41:15ID:uBtPkZI60
二次板を「学」と「学生」で検索したところ、「学」だけで被害のある板はありません。

「工口」は…なんとこんなスレタイで今のところ無事なスレが。
(閲覧注意。ノートン誤動作ラブレタースクリプトの一部が貼られてます)
小學六・五年生の工口画像 その2
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134635475/


というわけで「学生」が加えられてる模様。
0422名無しの報告
垢版 |
2005/12/25(日) 04:55:55ID:bNOlOUpw0
年末のこの時期にヒマなウイルス作者…
なんかもう哀れみさえ感じてきたwww
0423名無しの報告
垢版 |
2005/12/25(日) 07:23:39ID:JgIcR75p0
0424名無しの報告
垢版 |
2005/12/25(日) 09:13:23ID:KwAr09Ko0
OpenJane正規表現NGワード4段重ねで全駆除できたが
ここに検索条件貼ったりしたらすぐに亜種が出てきそうだ

つか、エロ画像欲しさにフォルダ偽装exe踏むって、どんだけマヌケなんだよボケどもが
0425マヌケはマヌケだけども
垢版 |
2005/12/25(日) 10:19:25ID:NSLN0UFP0
>>424
このウィルス、ちょっと本質的にヤバいんだよ。

ってのが、今でこそ書き込みを煽るだけの内容なんだが、
そのうち政治家の誰それを殺すとかいう亜種が間違いなく出てくる。
そうすれば「2chがなければ犯罪予告も効果はなくなる」という主張が
大手を振って出てくる。

おまけに、エロ画像に偽装した.exeを踏んだという後ろめたさから、
感染者も言い出しにくいし調べにくい。

スクリプト荒らしのとき同様今回も釣りスレが結構立ったが、
今回ほとんど、しかもいきなり消えてるだろ?2chの運営陣が
このヤバさに気付いてるからだ。自分たちとしては対処は
してますよというアリバイ作りに必死になってるのさ。
0426名無しの報告
垢版 |
2005/12/25(日) 11:15:05ID:j+KOT+fI0
そういう場合、ばら撒いたやつの方がヤバイだろうね
釣りスレは鯖の負荷増大を招くだけなので消してるのだろう
0427名無しの報告
垢版 |
2005/12/25(日) 14:38:43ID:2cqZNeur0
>>415
グレーの場合でも、場合によっては黒になるかもしれないから
疑われるような事はしないほうがいいね。
まだ、2ch内で収まってるけど、他の掲示板などに被害が及んだら
只じゃすまないだろうね。

>>426
面白がって、ばら撒いてる人も共犯だから。
ヤバイね。
0429名無しの報告
垢版 |
2005/12/25(日) 15:55:31ID:GdwvGoOL0
>>428
ROのそれは前からあったような気がするけど・・・
0430395
垢版 |
2005/12/25(日) 16:02:18ID:9mTNJ0Ey0
暗号化文字列の詳細が判明したので報告。

文字列は以下の手順で解読できます。

1. 暗号化文字列をBASE64でデコードする
2. このとき、手順1でデコードした文字列をループで舐めながら
  暗号化を解いていく。

[復号化の方法]
 文字列のインデックスを255で割った余りと文字コードとのxorをとる。
 0x48A02Dあたりに復号ルーチンがあります。

サンプルコードを以下に示します。
var
Buf : String;
i : Integer;
begin
// Base64デコード
Buf := IdDecoderMime1.DecodeString(Edit1.Text);

// xor 暗号化を解く
for i := 1 to Length(Buf) do
begin
Buf[i] := char(byte(Buf[i]) xor (i mod 255));
end;

Memo1.Text := Buf;
end;
0431395
垢版 |
2005/12/25(日) 16:23:48ID:9mTNJ0Ey0
あと、気付いたこと。

・タスクマネージャを使用不可にする模様。
 (HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System に
 DisableTaskMgr=1 を書き込んでいる)

・エラーが一切出ない
 TApplicationEvents.OnException イベントで例外をスキップしている模様

・2chへのアクセス部分をクラス化している
 汎用的なパーツを作っていることから、ウイルス作成は常習的である可能性がある
0432名無しの報告
垢版 |
2005/12/25(日) 16:41:24ID:uBtPkZI60
スレタイ対応文字列が微妙に進化している件なのかどうかわからんが

ぅゎ ょぅち゛ょ っょぃ 7
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1135353845/

ょぅι"ょスレからの改変だが、「ょぅ」あたりで登録されてたのかも試練。

>431
常習的つってもなあ…二次でウイルス騒ぎ起きたのって記憶に無いぜ。
<個人的予想>ダウンロード板から来たんじゃないかと思う。</個人的予想>
0433名無しの報告
垢版 |
2005/12/25(日) 17:05:55ID:lejmmO130
use MIME::Base64;

$hexs2 = decode_base64($encoded);
for ($i=0;$i<length($hexs2);$i++){
$ifix = $i + 1;
$c = substr($hexs2,$i,1);
$cu = unpack("C1",$c);
$ca = $cu ^ ($ifix % 255);
$hexs3 .= pack("C1",$ca);
}
$decoded = $hexs3;
print $decoded."\n";
0436名無しの報告
垢版 |
2005/12/25(日) 17:30:50ID:lejmmO130
>>432
じ,ジ,ジ,し゛,シ゛,ぢ,ヂ,ヂ,ち゛,チ゛,ι゛ を同一視してる
単純な偽装ではダメっぽ
0437某所の人 ◆Y39/vakKjY
垢版 |
2005/12/25(日) 18:14:01ID:XEZ3iXXV0
Mcafeeから対応の報告有りました。
前回と検出名は同様です。
また、TrendMicroも解析中との連絡を頂いております。
0439名無しの報告
垢版 |
2005/12/25(日) 20:41:34ID:uBtPkZI60
>424
黙ってても亜種が出るのは避けられないと思われ。
ウイルス厨はスレ巡回してるみたいだから、
偽装スレタイなども全部伏せようが伏せまいが同じじゃないだろうか?(若干寿命は延びるかも知れんが)
0440名無しの報告
垢版 |
2005/12/25(日) 20:47:27ID:l2dGV21g0
実際亜種作りはそれほど難しくないみたいだね
知識があれば厨房でも充分可能といったとこか

亜種が出てこないことを祈るばかりだなぁ
0441 [ ^ω^] 名無しの報告
垢版 |
2005/12/25(日) 20:50:09ID:muKBb12X0
亜種っていうか、ソースの改良なら簡単でしょ。
犯人同一の可能性高そうだし。

ちゃちゃーっと語彙増やしたりして、F5叩くだけ
0442名無しの報告
垢版 |
2005/12/25(日) 20:52:07ID:l2dGV21g0
>>441
バイナリからでも対処スレ文字列を変更できるっていうこと
暗号化のルーチンさえ考えつけば
0444名無しの報告
垢版 |
2005/12/25(日) 21:06:26ID:l2dGV21g0
>>443
そゆこと

このスレで複合化ルーチンの出てきたしね
ただ暗号化後の対象スレ文字列データベースサイズが元exeの対象スレ文字列データベースと同じサイズじゃないといけないって言う制約があったと思う

そのサイズが違うとその後の展開されるメモリ上の位置が変わるから。だったっけ?
ゴメンよく覚えてない
0445 [ ^ω^] 名無しの報告
垢版 |
2005/12/25(日) 21:10:14ID:muKBb12X0
でも効果的なのは逆汗防ぐよりも面白がってウイルスを広めさせない事だな。
犯人に便乗して、いろんなスレに書き込む香具師も出てくるだろうし、季節的にも
0447名無しの報告
垢版 |
2005/12/25(日) 21:13:34ID:l2dGV21g0
>>445
確かに冬厨に便乗されるのは怖いなぁ
あいつら馬鹿だからこういうことには食いつきが早い

>>446
補足THX
0448名無しの報告
垢版 |
2005/12/25(日) 22:31:51ID:NvTn0/N70
さっさ と 解 決 しろ ゴ ミ クズ ど も w w w
0449名無しの報告
垢版 |
2005/12/25(日) 23:47:16ID:/umFWc190
◆書式
 最新の書式はwikiを確認してください。
 http://info.2ch.net/wiki/pukiwiki.php?%B3%C6%B9%D3%A4%E9%A4%B7%CA%F3%B9%F0%A4%CE%BD%F1%BC%B0
 ・書式を合わせて報告して下さい。フォーマットに沿っていないと原則スルーです。

◆報告書式 ※専用スレの為カニさんコースでお願いします。
名前:*** ←(名前を記入)
数:100
http://aa5.2ch.net/test/read.cgi/aastory/1234567890/123 2005/05/20 05:07:33 ID:abcdefgh
http://aa5.2ch.net/test/read.cgi/aastory/1234567894/456 2005/05/20 05:09:01 ID:ijklmnop
http://aa5.2ch.net/test/read.cgi/aastory/1234567895/789 2005/05/20 05:09:22 ID:qrstuvwx
http://aa5.2ch.net/test/read.cgi/aastory/1234567896/123 2005/05/20 05:09:54 ID:abcdefgh
http://aa5.2ch.net/test/read.cgi/aastory/1234567897/456 2005/05/20 05:10:15 ID:ijklmnop
http://aa5.2ch.net/test/read.cgi/aastory/1234567898/789 2005/05/20 05:10:38 ID:qrstuvwx
http://aa5.2ch.net/test/read.cgi/aastory/1234567899/123 2005/05/20 05:11:02 ID:abcdefgh ←(レス番URL)

※時系列で報告して下さい。
※曜日表示は消して報告して下さい。
※報告1レスあたり、指定するURLは10個程度迄、それ以上は分割して下さい。

◆特長
スレに関係ない虐殺AA・コピペ

◆継続性
2ヶ月前に発生
0450名無しの報告
垢版 |
2005/12/25(日) 23:47:48ID:/umFWc190
誤爆スマソ
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況