半角二次元板のスクリプト爆撃報告のスレ
特徴
ロリ、小学生、子供など、ロリコン系キーワードを含むタイトルのスレッドを
中心に爆撃するスクリプト、またはキンタマ亜種の可能性あり
◆報告の注意
http://info.2ch.net/wiki/pukiwiki.php?%B9%D3%A4%E9%A4%B7%CA%F3%B9%F0
◆書式
最新の書式はwikiを確認してください。
http://info.2ch.net/wiki/pukiwiki.php?%B3%C6%B9%D3%A4%E9%A4%B7%CA%F3%B9%F0%A4%CE%BD%F1%BC%B0
・書式を合わせて報告して下さい。フォーマットに沿っていないと原則スルーです。
★051211 半角二次元板ゴミクズ溜まり場報告スレ
■ このスレッドは過去ログ倉庫に格納されています
1名無しの報告
2005/12/11(日) 19:45:29ID:0f67MHjG0376某所の人 ◆Y39/vakKjY
2005/12/19(月) 19:03:14ID:wv9kEkI60377名無しの報告
2005/12/19(月) 19:12:40ID:G5gnL2yt0378某所の人 ◆Y39/vakKjY
2005/12/20(火) 01:10:21ID:fqUZ4VgH0 一応AntiLoチェッカー作ってみました。
ttp://www.geocities.jp/antiny_virus/
どう見ても急いで作ったようにしか思えませんが一応。
誤爆・バグ等ございましたらメールで。
ここは汚さないようにお願い致します
そして、スレ汚しスマソorz
ttp://www.geocities.jp/antiny_virus/
どう見ても急いで作ったようにしか思えませんが一応。
誤爆・バグ等ございましたらメールで。
ここは汚さないようにお願い致します
そして、スレ汚しスマソorz
379名無しの報告
2005/12/20(火) 05:41:48ID:O0KVUK6u0 > どう見ても急いで作ったようにしか思えませんが一応。
本当にありがとうございました。
本当にありがとうございました。
381名無しの報告
2005/12/20(火) 21:50:47ID:2FQ294R70 ウイルス作者はショタコンじゃないのかな?w
>>380
AVGは完全にウイルス定義に頼るタイプだったよね?
AVGは完全にウイルス定義に頼るタイプだったよね?
383某所の人 ◆Y39/vakKjY
2005/12/20(火) 22:08:13ID:fqUZ4VgH0 TrendMicroから対応完了とのこと。
パターンファイル番号3.115.00〜で、検出名は「TROJ_UPCHAN.B」
現在ウイルスデータベースには掲載されていません。
というわけで、書き換え
(前略)
・TrendMicro対応、TROJ_UPCHAN.Bにて検出
(後略)
パターンファイル番号3.115.00〜で、検出名は「TROJ_UPCHAN.B」
現在ウイルスデータベースには掲載されていません。
というわけで、書き換え
(前略)
・TrendMicro対応、TROJ_UPCHAN.Bにて検出
(後略)
384c⌒っミ `Д)っφ ◆CaKkuEV3EI
NGNG385名無しの報告
2005/12/21(水) 12:40:47ID:AAO3SAY10 >>383
乙です!
TrendMicro 3.117.00 で対応確認
straw2968.zip,(同人誌) [AKKAN-Bi PROJECT (柳ひろひこ)] ACTGU.exe 隔離完了
ただし、暗号化ZIPであるuporg265268.zipは放置
思うに、犯人は伊藤晴雨(萌え絵、ロリ絵が描けずに仕事の減ったエロ絵描き)ではないかと
乙です!
TrendMicro 3.117.00 で対応確認
straw2968.zip,(同人誌) [AKKAN-Bi PROJECT (柳ひろひこ)] ACTGU.exe 隔離完了
ただし、暗号化ZIPであるuporg265268.zipは放置
思うに、犯人は伊藤晴雨(萌え絵、ロリ絵が描けずに仕事の減ったエロ絵描き)ではないかと
387名無しの報告
2005/12/22(木) 20:11:58ID:8S188/UC0 再発したっぽいですね。
388名無しの報告
2005/12/22(木) 20:29:37ID:UrAODFU/0 ★051211 半角二次元板ゴミクズ溜まり場報告スレ 2
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/
>>354
添付メールしました。
件名
AntiLo.exe亜種
本文
疑わしいファイルを送ります。
.exeを消しています。
(同人誌) [共月亭] 英国式魔法少女U.exe
328kB
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/270-n
添付メールしました。
件名
AntiLo.exe亜種
本文
疑わしいファイルを送ります。
.exeを消しています。
(同人誌) [共月亭] 英国式魔法少女U.exe
328kB
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/270-n
391名無しの報告
2005/12/23(金) 12:21:05ID:QMfEn57J0 巻き添えはっけーん
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1130636356/652 2005/12/23 04:23:43 ID:igTwOVD6
652 名前:名無したん(;´Д`)ハァハァ[sage] 投稿日:2005/12/23 04:23:43 ID:igTwOVD6
共通IPだからな・・・vip規制の巻き添えでアニメ板に全く書き込めなくなったし、
同じ市内におかしなのが一人いるんだろう、多分
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134312971/340 2005/12/23 04:27:50 ID:igTwOVD6
340 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:27:50 ID:igTwOVD6
さっ さ と子ね ク ズ
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134563784/203 2005/12/23 04:29:26 ID:igTwOVD6
203 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:29:26 ID:igTwOVD6
死ねキ モ オ タ
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1133708703/777 2005/12/23 04:30:48 ID:igTwOVD6
777 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:30:48 ID:igTwOVD6
糞 乙 ww
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1130636356/652 2005/12/23 04:23:43 ID:igTwOVD6
652 名前:名無したん(;´Д`)ハァハァ[sage] 投稿日:2005/12/23 04:23:43 ID:igTwOVD6
共通IPだからな・・・vip規制の巻き添えでアニメ板に全く書き込めなくなったし、
同じ市内におかしなのが一人いるんだろう、多分
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134312971/340 2005/12/23 04:27:50 ID:igTwOVD6
340 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:27:50 ID:igTwOVD6
さっ さ と子ね ク ズ
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134563784/203 2005/12/23 04:29:26 ID:igTwOVD6
203 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:29:26 ID:igTwOVD6
死ねキ モ オ タ
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1133708703/777 2005/12/23 04:30:48 ID:igTwOVD6
777 名前:名無したん(;´Д`)ハァハァ[] 投稿日:2005/12/23 04:30:48 ID:igTwOVD6
糞 乙 ww
392名無しの報告
2005/12/23(金) 14:33:34ID:QMfEn57J0 某コピペ
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134357748/606 2005/12/23 00:46:26 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134666592/31 2005/12/23 00:47:21 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134304514/84 2005/12/23 00:48:11 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1130768889/913 2005/12/23 00:49:42 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1133776514/877 2005/12/23 00:50:13 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134560162/40 2005/12/23 00:50:50 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134722139/140 2005/12/23 00:52:33 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134563784/191 2005/12/23 00:53:11 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134400975/484 2005/12/23 00:53:41 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1129536988/500 2005/12/23 00:55:12 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134357748/606 2005/12/23 00:46:26 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134666592/31 2005/12/23 00:47:21 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134304514/84 2005/12/23 00:48:11 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1130768889/913 2005/12/23 00:49:42 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1133776514/877 2005/12/23 00:50:13 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134560162/40 2005/12/23 00:50:50 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134722139/140 2005/12/23 00:52:33 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134563784/191 2005/12/23 00:53:11 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134400975/484 2005/12/23 00:53:41 ID:MfMQ2k9d
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1129536988/500 2005/12/23 00:55:12 ID:MfMQ2k9d
393c⌒っミ `Д)っφ ◆CaKkuEV3EI
NGNG394名無しの報告
2005/12/23(金) 15:12:36ID:QMfEn57J0 Calculating hash of 5083088 bytes file `fup54689.zip`...
MD5 : 3A07F79A563CF347E28966470952D8DB
CRC-32 : C29A93D3
Calculation took 0.156 seconds
Calculating hash of 5083088 bytes file `viploader18080.zip`...
MD5 : 3A07F79A563CF347E28966470952D8DB
CRC-32 : C29A93D3
Calculation took 0.047 seconds
同じじゃん。
MD5 : 3A07F79A563CF347E28966470952D8DB
CRC-32 : C29A93D3
Calculation took 0.156 seconds
Calculating hash of 5083088 bytes file `viploader18080.zip`...
MD5 : 3A07F79A563CF347E28966470952D8DB
CRC-32 : C29A93D3
Calculation took 0.047 seconds
同じじゃん。
395名無しの報告
2005/12/23(金) 18:28:26ID:+bYn+u7D0 デバッガで復号された文字列を横取りしたので報告。
ttp://www.vipper.org/vip163191.txt.html
所見:
○正規表現で
"ロリ、小・中学、幼児、幼女、幼稚、ようじょ、子供、こども、
ランドセル、すじ、わはー、カスミン、さくら、コメット、
おジャ、どれみ、クレヨン王国、ふたご姫、ナージャ、
リリカルなのは、ガッシュ"
以上にマッチングするスレがターゲット
○偽装用UAとみられる文字列が増加
ギコナビ・Jane2ch・ホットゾヌを偽称するようだ
ttp://www.vipper.org/vip163191.txt.html
所見:
○正規表現で
"ロリ、小・中学、幼児、幼女、幼稚、ようじょ、子供、こども、
ランドセル、すじ、わはー、カスミン、さくら、コメット、
おジャ、どれみ、クレヨン王国、ふたご姫、ナージャ、
リリカルなのは、ガッシュ"
以上にマッチングするスレがターゲット
○偽装用UAとみられる文字列が増加
ギコナビ・Jane2ch・ホットゾヌを偽称するようだ
396名無しの報告
2005/12/23(金) 18:31:41ID:gr/VAl260 やっぱり新種が出てきたか。 回避策でスレタイ変えたスレに
新規対応してるところといい、「暇人 乙 www」としか言いようがない。
というか引っかかってexe踏む香具師もアホだよな…
新規対応してるところといい、「暇人 乙 www」としか言いようがない。
というか引っかかってexe踏む香具師もアホだよな…
397名無しの報告
2005/12/23(金) 19:01:09ID:2ywCvp1r0 犯人はかちゅ使い、は単純すぎる考えか
ここでおいらが犯人の特徴を大胆予想!
1.拡張子を表示していない。
2.ウイルスバスターを使っている。
間違いない
1.拡張子を表示していない。
2.ウイルスバスターを使っている。
間違いない
399半角五右衛門
2005/12/23(金) 19:22:19ID:jSTXT2HH0 件のファイル入手したので手持ちのキングソフトで確認。
検出されなかったので検体提供。
AVGもまだ検出されません。
検出されなかったので検体提供。
AVGもまだ検出されません。
400某所の人 ◆Y39/vakKjY
2005/12/23(金) 20:22:23ID:qXiZtkEtO 解析している皆さま本当にお疲れ様です。
また、検体提供を行っている方々もGJです。
#漏れは出先なもんで処理ができない。スマソ
また、検体提供を行っている方々もGJです。
#漏れは出先なもんで処理ができない。スマソ
401半角五右衛門
2005/12/23(金) 20:28:37ID:jSTXT2HH0 旧スレにも書きましたが、とりあえずKingsoftに検体提供。(EXEファイルのみを圧縮)
402半角五右衛門
2005/12/23(金) 20:30:13ID:jSTXT2HH0 ってここ旧スレだった・・・
403名無しの報告
2005/12/23(金) 20:36:47ID:QMfEn57J0 >>400
改良が行われてるだけで前回とほぼ同じ
変更点
・使われる単語が増えた
・単語等がmime64のような形で格納
・UAは3つ用意されていて数値部分(Version)はランダム
・ウィルスが入ったファイルのアップ場所が二ヶ所になった (削除対策?)
改良が行われてるだけで前回とほぼ同じ
変更点
・使われる単語が増えた
・単語等がmime64のような形で格納
・UAは3つ用意されていて数値部分(Version)はランダム
・ウィルスが入ったファイルのアップ場所が二ヶ所になった (削除対策?)
404名無しの報告
2005/12/23(金) 20:41:15ID:sut6SgND0405名無しの報告
2005/12/23(金) 21:55:19ID:1XjpPpei0 マルチしまくってるし、その可能性も否定できないな。
406名無しの報告
2005/12/23(金) 22:03:33ID:oscakbhc0 ・・・作者が自ら「このファイルはウイルス入りだよ」と教える意味がわからんのだが
407名無しの報告
2005/12/23(金) 22:10:13ID:Sqor92LS0 そこから情報を得て、無関係なスレに転載する香具師もいるかもしれん。
408名無しの報告
2005/12/23(金) 22:44:17ID:cGjOgMiG0 このスレの人たち凄い。。
俺にはちんぷんかんぷんだ。
俺にはちんぷんかんぷんだ。
409名無しの報告
2005/12/23(金) 23:04:03ID:2ywCvp1r0 解らないなら黙っておきな
410名無しの報告
2005/12/24(土) 00:29:25ID:qLy2se+j0413名無しの報告
2005/12/25(日) 00:16:58ID:6d+baNo80 >>412
作った犯人はソース持ってんだし、いくらでも作れるんだろうね。
まさにいたちごっこ。
早く逮捕までこぎつけないと終わらないと思う。
ウィルス作ってバラまく行為って、日本の法律で取り締まれるんだっけ?
電子計算機損壊とかになるのかな。
作った犯人はソース持ってんだし、いくらでも作れるんだろうね。
まさにいたちごっこ。
早く逮捕までこぎつけないと終わらないと思う。
ウィルス作ってバラまく行為って、日本の法律で取り締まれるんだっけ?
電子計算機損壊とかになるのかな。
414名無しの報告
2005/12/25(日) 03:08:37ID:vqPjmMgZ0 >>414
電子計算機損壊になるかとずっと思っていたが、これ見る限りだと作ろうと
配布しようと法には触れないってことなの?
ロダとかは勝手に落した結果感染しましたとかだから、完全にアウトじゃなく
グレーゾーンになっちゃうのかな。
でもウイルスってどんなソフトよりも簡単に作れそうなのは俺が何も知らないから?
電子計算機損壊になるかとずっと思っていたが、これ見る限りだと作ろうと
配布しようと法には触れないってことなの?
ロダとかは勝手に落した結果感染しましたとかだから、完全にアウトじゃなく
グレーゾーンになっちゃうのかな。
でもウイルスってどんなソフトよりも簡単に作れそうなのは俺が何も知らないから?
416名無しの報告
2005/12/25(日) 03:25:35ID:uBtPkZI60 >395
\|/学生の工口り画像を集めるスレ19\|/
ttp://sakura03.bbspink.com/test/read.cgi/ascii2d/1134400975/
ここでも爆撃中…はて?「学」?「学生」??もしかして「工口(こうくち)」???
どれみスレでもスレタイ改変。ここもターゲットになるようなら相当積極的なウイルス作者。
お,ジ.ャ・魔'女-ど_れ−み @半角虹板 part25
ttp://sakura03.bbspink.com/test/read.cgi/ascii2d/1135443483/
\|/学生の工口り画像を集めるスレ19\|/
ttp://sakura03.bbspink.com/test/read.cgi/ascii2d/1134400975/
ここでも爆撃中…はて?「学」?「学生」??もしかして「工口(こうくち)」???
どれみスレでもスレタイ改変。ここもターゲットになるようなら相当積極的なウイルス作者。
お,ジ.ャ・魔'女-ど_れ−み @半角虹板 part25
ttp://sakura03.bbspink.com/test/read.cgi/ascii2d/1135443483/
かなりヲチしてるんじゃないだろうか、犯人
ウイルス便乗なのか、本当にウイルスなのか分からないけど、正規表現が徐々に成長しつつあるなw
ウイルス便乗なのか、本当にウイルスなのか分からないけど、正規表現が徐々に成長しつつあるなw
418名無しの報告
2005/12/25(日) 03:41:15ID:uBtPkZI60 二次板を「学」と「学生」で検索したところ、「学」だけで被害のある板はありません。
「工口」は…なんとこんなスレタイで今のところ無事なスレが。
(閲覧注意。ノートン誤動作ラブレタースクリプトの一部が貼られてます)
小學六・五年生の工口画像 その2
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134635475/
というわけで「学生」が加えられてる模様。
「工口」は…なんとこんなスレタイで今のところ無事なスレが。
(閲覧注意。ノートン誤動作ラブレタースクリプトの一部が貼られてます)
小學六・五年生の工口画像 その2
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134635475/
というわけで「学生」が加えられてる模様。
420名無しの報告
2005/12/25(日) 04:11:46ID:GIktyLYN0 「口り」の可能性はないの?
421名無しの報告
2005/12/25(日) 04:15:52ID:uBtPkZI60 >420
それはありうるです
それはありうるです
422名無しの報告
2005/12/25(日) 04:55:55ID:bNOlOUpw0 年末のこの時期にヒマなウイルス作者…
なんかもう哀れみさえ感じてきたwww
なんかもう哀れみさえ感じてきたwww
423名無しの報告
2005/12/25(日) 07:23:39ID:JgIcR75p0 ?
424名無しの報告
2005/12/25(日) 09:13:23ID:KwAr09Ko0 OpenJane正規表現NGワード4段重ねで全駆除できたが
ここに検索条件貼ったりしたらすぐに亜種が出てきそうだ
つか、エロ画像欲しさにフォルダ偽装exe踏むって、どんだけマヌケなんだよボケどもが
ここに検索条件貼ったりしたらすぐに亜種が出てきそうだ
つか、エロ画像欲しさにフォルダ偽装exe踏むって、どんだけマヌケなんだよボケどもが
425マヌケはマヌケだけども
2005/12/25(日) 10:19:25ID:NSLN0UFP0 >>424
このウィルス、ちょっと本質的にヤバいんだよ。
ってのが、今でこそ書き込みを煽るだけの内容なんだが、
そのうち政治家の誰それを殺すとかいう亜種が間違いなく出てくる。
そうすれば「2chがなければ犯罪予告も効果はなくなる」という主張が
大手を振って出てくる。
おまけに、エロ画像に偽装した.exeを踏んだという後ろめたさから、
感染者も言い出しにくいし調べにくい。
スクリプト荒らしのとき同様今回も釣りスレが結構立ったが、
今回ほとんど、しかもいきなり消えてるだろ?2chの運営陣が
このヤバさに気付いてるからだ。自分たちとしては対処は
してますよというアリバイ作りに必死になってるのさ。
このウィルス、ちょっと本質的にヤバいんだよ。
ってのが、今でこそ書き込みを煽るだけの内容なんだが、
そのうち政治家の誰それを殺すとかいう亜種が間違いなく出てくる。
そうすれば「2chがなければ犯罪予告も効果はなくなる」という主張が
大手を振って出てくる。
おまけに、エロ画像に偽装した.exeを踏んだという後ろめたさから、
感染者も言い出しにくいし調べにくい。
スクリプト荒らしのとき同様今回も釣りスレが結構立ったが、
今回ほとんど、しかもいきなり消えてるだろ?2chの運営陣が
このヤバさに気付いてるからだ。自分たちとしては対処は
してますよというアリバイ作りに必死になってるのさ。
426名無しの報告
2005/12/25(日) 11:15:05ID:j+KOT+fI0 そういう場合、ばら撒いたやつの方がヤバイだろうね
釣りスレは鯖の負荷増大を招くだけなので消してるのだろう
釣りスレは鯖の負荷増大を招くだけなので消してるのだろう
427名無しの報告
2005/12/25(日) 14:38:43ID:2cqZNeur0428名無しの報告
2005/12/25(日) 15:30:14ID:UNlTQXsC0 >>425
もう出てるよ
PCユーザ名とメルアド晒して爆破予告
http://game10.2ch.net/test/read.cgi/mmosaloon/1124645293/395
※マリンスフィアーってのはガンホーのゲームに出てくる機雷型モンスター
もう出てるよ
PCユーザ名とメルアド晒して爆破予告
http://game10.2ch.net/test/read.cgi/mmosaloon/1124645293/395
※マリンスフィアーってのはガンホーのゲームに出てくる機雷型モンスター
430395
2005/12/25(日) 16:02:18ID:9mTNJ0Ey0 暗号化文字列の詳細が判明したので報告。
文字列は以下の手順で解読できます。
1. 暗号化文字列をBASE64でデコードする
2. このとき、手順1でデコードした文字列をループで舐めながら
暗号化を解いていく。
[復号化の方法]
文字列のインデックスを255で割った余りと文字コードとのxorをとる。
0x48A02Dあたりに復号ルーチンがあります。
サンプルコードを以下に示します。
var
Buf : String;
i : Integer;
begin
// Base64デコード
Buf := IdDecoderMime1.DecodeString(Edit1.Text);
// xor 暗号化を解く
for i := 1 to Length(Buf) do
begin
Buf[i] := char(byte(Buf[i]) xor (i mod 255));
end;
Memo1.Text := Buf;
end;
文字列は以下の手順で解読できます。
1. 暗号化文字列をBASE64でデコードする
2. このとき、手順1でデコードした文字列をループで舐めながら
暗号化を解いていく。
[復号化の方法]
文字列のインデックスを255で割った余りと文字コードとのxorをとる。
0x48A02Dあたりに復号ルーチンがあります。
サンプルコードを以下に示します。
var
Buf : String;
i : Integer;
begin
// Base64デコード
Buf := IdDecoderMime1.DecodeString(Edit1.Text);
// xor 暗号化を解く
for i := 1 to Length(Buf) do
begin
Buf[i] := char(byte(Buf[i]) xor (i mod 255));
end;
Memo1.Text := Buf;
end;
431395
2005/12/25(日) 16:23:48ID:9mTNJ0Ey0 あと、気付いたこと。
・タスクマネージャを使用不可にする模様。
(HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System に
DisableTaskMgr=1 を書き込んでいる)
・エラーが一切出ない
TApplicationEvents.OnException イベントで例外をスキップしている模様
・2chへのアクセス部分をクラス化している
汎用的なパーツを作っていることから、ウイルス作成は常習的である可能性がある
・タスクマネージャを使用不可にする模様。
(HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System に
DisableTaskMgr=1 を書き込んでいる)
・エラーが一切出ない
TApplicationEvents.OnException イベントで例外をスキップしている模様
・2chへのアクセス部分をクラス化している
汎用的なパーツを作っていることから、ウイルス作成は常習的である可能性がある
432名無しの報告
2005/12/25(日) 16:41:24ID:uBtPkZI60 スレタイ対応文字列が微妙に進化している件なのかどうかわからんが
ぅゎ ょぅち゛ょ っょぃ 7
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1135353845/
ょぅι"ょスレからの改変だが、「ょぅ」あたりで登録されてたのかも試練。
>431
常習的つってもなあ…二次でウイルス騒ぎ起きたのって記憶に無いぜ。
<個人的予想>ダウンロード板から来たんじゃないかと思う。</個人的予想>
ぅゎ ょぅち゛ょ っょぃ 7
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1135353845/
ょぅι"ょスレからの改変だが、「ょぅ」あたりで登録されてたのかも試練。
>431
常習的つってもなあ…二次でウイルス騒ぎ起きたのって記憶に無いぜ。
<個人的予想>ダウンロード板から来たんじゃないかと思う。</個人的予想>
433名無しの報告
2005/12/25(日) 17:05:55ID:lejmmO130 use MIME::Base64;
$hexs2 = decode_base64($encoded);
for ($i=0;$i<length($hexs2);$i++){
$ifix = $i + 1;
$c = substr($hexs2,$i,1);
$cu = unpack("C1",$c);
$ca = $cu ^ ($ifix % 255);
$hexs3 .= pack("C1",$ca);
}
$decoded = $hexs3;
print $decoded."\n";
$hexs2 = decode_base64($encoded);
for ($i=0;$i<length($hexs2);$i++){
$ifix = $i + 1;
$c = substr($hexs2,$i,1);
$cu = unpack("C1",$c);
$ca = $cu ^ ($ifix % 255);
$hexs3 .= pack("C1",$ca);
}
$decoded = $hexs3;
print $decoded."\n";
434名無しの報告
2005/12/25(日) 17:06:06ID:Vx4JiQpv0 Σ(・ω・`ノ)ノ !?
437某所の人 ◆Y39/vakKjY
2005/12/25(日) 18:14:01ID:XEZ3iXXV0 Mcafeeから対応の報告有りました。
前回と検出名は同様です。
また、TrendMicroも解析中との連絡を頂いております。
前回と検出名は同様です。
また、TrendMicroも解析中との連絡を頂いております。
>>424
それとなくどっかで是非教えて欲しい・・・
それとなくどっかで是非教えて欲しい・・・
439名無しの報告
2005/12/25(日) 20:41:34ID:uBtPkZI60 >424
黙ってても亜種が出るのは避けられないと思われ。
ウイルス厨はスレ巡回してるみたいだから、
偽装スレタイなども全部伏せようが伏せまいが同じじゃないだろうか?(若干寿命は延びるかも知れんが)
黙ってても亜種が出るのは避けられないと思われ。
ウイルス厨はスレ巡回してるみたいだから、
偽装スレタイなども全部伏せようが伏せまいが同じじゃないだろうか?(若干寿命は延びるかも知れんが)
440名無しの報告
2005/12/25(日) 20:47:27ID:l2dGV21g0 実際亜種作りはそれほど難しくないみたいだね
知識があれば厨房でも充分可能といったとこか
亜種が出てこないことを祈るばかりだなぁ
知識があれば厨房でも充分可能といったとこか
亜種が出てこないことを祈るばかりだなぁ
亜種っていうか、ソースの改良なら簡単でしょ。
犯人同一の可能性高そうだし。
ちゃちゃーっと語彙増やしたりして、F5叩くだけ
犯人同一の可能性高そうだし。
ちゃちゃーっと語彙増やしたりして、F5叩くだけ
444名無しの報告
2005/12/25(日) 21:06:26ID:l2dGV21g0 >>443
そゆこと
このスレで複合化ルーチンの出てきたしね
ただ暗号化後の対象スレ文字列データベースサイズが元exeの対象スレ文字列データベースと同じサイズじゃないといけないって言う制約があったと思う
そのサイズが違うとその後の展開されるメモリ上の位置が変わるから。だったっけ?
ゴメンよく覚えてない
そゆこと
このスレで複合化ルーチンの出てきたしね
ただ暗号化後の対象スレ文字列データベースサイズが元exeの対象スレ文字列データベースと同じサイズじゃないといけないって言う制約があったと思う
そのサイズが違うとその後の展開されるメモリ上の位置が変わるから。だったっけ?
ゴメンよく覚えてない
でも効果的なのは逆汗防ぐよりも面白がってウイルスを広めさせない事だな。
犯人に便乗して、いろんなスレに書き込む香具師も出てくるだろうし、季節的にも
犯人に便乗して、いろんなスレに書き込む香具師も出てくるだろうし、季節的にも
447名無しの報告
2005/12/25(日) 21:13:34ID:l2dGV21g0448名無しの報告
2005/12/25(日) 22:31:51ID:NvTn0/N70 さっさ と 解 決 しろ ゴ ミ クズ ど も w w w
449名無しの報告
2005/12/25(日) 23:47:16ID:/umFWc190 ◆書式
最新の書式はwikiを確認してください。
http://info.2ch.net/wiki/pukiwiki.php?%B3%C6%B9%D3%A4%E9%A4%B7%CA%F3%B9%F0%A4%CE%BD%F1%BC%B0
・書式を合わせて報告して下さい。フォーマットに沿っていないと原則スルーです。
◆報告書式 ※専用スレの為カニさんコースでお願いします。
名前:*** ←(名前を記入)
数:100
http://aa5.2ch.net/test/read.cgi/aastory/1234567890/123 2005/05/20 05:07:33 ID:abcdefgh
http://aa5.2ch.net/test/read.cgi/aastory/1234567894/456 2005/05/20 05:09:01 ID:ijklmnop
http://aa5.2ch.net/test/read.cgi/aastory/1234567895/789 2005/05/20 05:09:22 ID:qrstuvwx
http://aa5.2ch.net/test/read.cgi/aastory/1234567896/123 2005/05/20 05:09:54 ID:abcdefgh
http://aa5.2ch.net/test/read.cgi/aastory/1234567897/456 2005/05/20 05:10:15 ID:ijklmnop
http://aa5.2ch.net/test/read.cgi/aastory/1234567898/789 2005/05/20 05:10:38 ID:qrstuvwx
http://aa5.2ch.net/test/read.cgi/aastory/1234567899/123 2005/05/20 05:11:02 ID:abcdefgh ←(レス番URL)
※時系列で報告して下さい。
※曜日表示は消して報告して下さい。
※報告1レスあたり、指定するURLは10個程度迄、それ以上は分割して下さい。
◆特長
スレに関係ない虐殺AA・コピペ
◆継続性
2ヶ月前に発生
最新の書式はwikiを確認してください。
http://info.2ch.net/wiki/pukiwiki.php?%B3%C6%B9%D3%A4%E9%A4%B7%CA%F3%B9%F0%A4%CE%BD%F1%BC%B0
・書式を合わせて報告して下さい。フォーマットに沿っていないと原則スルーです。
◆報告書式 ※専用スレの為カニさんコースでお願いします。
名前:*** ←(名前を記入)
数:100
http://aa5.2ch.net/test/read.cgi/aastory/1234567890/123 2005/05/20 05:07:33 ID:abcdefgh
http://aa5.2ch.net/test/read.cgi/aastory/1234567894/456 2005/05/20 05:09:01 ID:ijklmnop
http://aa5.2ch.net/test/read.cgi/aastory/1234567895/789 2005/05/20 05:09:22 ID:qrstuvwx
http://aa5.2ch.net/test/read.cgi/aastory/1234567896/123 2005/05/20 05:09:54 ID:abcdefgh
http://aa5.2ch.net/test/read.cgi/aastory/1234567897/456 2005/05/20 05:10:15 ID:ijklmnop
http://aa5.2ch.net/test/read.cgi/aastory/1234567898/789 2005/05/20 05:10:38 ID:qrstuvwx
http://aa5.2ch.net/test/read.cgi/aastory/1234567899/123 2005/05/20 05:11:02 ID:abcdefgh ←(レス番URL)
※時系列で報告して下さい。
※曜日表示は消して報告して下さい。
※報告1レスあたり、指定するURLは10個程度迄、それ以上は分割して下さい。
◆特長
スレに関係ない虐殺AA・コピペ
◆継続性
2ヶ月前に発生
450名無しの報告
2005/12/25(日) 23:47:48ID:/umFWc190 誤爆スマソ
452名無しの報告
2005/12/26(月) 02:17:30ID:OQgNkZIY0 何百レスもしてるスクリプト荒らしの実行犯は野放しなのに、
たった1レスでアク禁てwww
たった1レスでアク禁てwww
455名無しの報告
2005/12/26(月) 07:47:59ID:vvx+aqXG0 >>454
これでそ
ょぅι゙ょが滅茶苦茶に犯されてる画像は六倍萌える
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134664638/
#滅茶苦茶で検索したら出てくるものを書けというのは流石にいかがなものかと・・・
これでそ
ょぅι゙ょが滅茶苦茶に犯されてる画像は六倍萌える
http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134664638/
#滅茶苦茶で検索したら出てくるものを書けというのは流石にいかがなものかと・・・
457名無しの報告
2005/12/26(月) 17:35:09ID:Z6bsz4up0 苺5のup3941.zip「Lolita Complex 8,9 3.5MB」にLolita Complex9.exeが入ってました。
458c⌒っミ `Д)っφ ◆CaKkuEV3EI
NGNG >>457
BitDefender Found BehavesLike:Trojan.TaskDisabler (probable variant)
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found Backdoor.Delf.13 (probable variant)
BitDefender Found BehavesLike:Trojan.TaskDisabler (probable variant)
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found Backdoor.Delf.13 (probable variant)
459395
2005/12/26(月) 18:02:33ID:DpeaenHu0 >>457
少し調べてみました。
・例のウイルスの亜種と思われる
・語彙が増えている(グロ画像?と思われるアドレスを貼る等する模様)
・ターゲットスレを決定する正規表現がパワーアップ↓
(ロ[ ..,,・・__-−~〜||’'//"”]*リ)|([小|中][ ..,,・・__-−~〜||’'//"
”]*学)|(幼[ ..,,・・__-−~〜||’'//"”]*[児|女|稚])|(子[ ..,,・・__-−~
〜||’'//"”]*供)|(す[ ..,,・・__-−~〜||’'//"”]*じ)|(こ[ ..,,・・__-
−~〜||’'//"”]*ど[ ..,,・・__-−~〜||’'//"”]*も)|(わ[ ..,,・・__-−
~〜||’'//"”]*は[ ..,,・・__-−~〜||’'//"”]*ー)|(さ[ ..,,・・__-−~
〜||’'//"”]*く[ ..,,・・__-−~〜||’'//"”]*ら)|(お.*ジ.*ャ)|(ど[
..,,・・__-−~〜||’'//"”]*れ[ ..,,・・__-−~〜||’'//"”]*み)|(よ.*う.
*じ.*ょ)|(カ.*ス.*ミ.*ン)|(コ.*メ.*ッ.*ト)|(ふ.*た.*ご.*姫)|(ナ.*ー.*ジ.*ャ)|(ガ.*
ッ.*シ.*ュ)|(苺.*ま.*し.*ま.*ろ)|(ラ.*ン.*ド.*セ.*ル)|(ク.*レ.*ヨ.*ン.*王.*国)|(リ.
*リ.*カ.*ル.*な.*の.*は)|(k.*o.*d.*o.*m.*o)
・VIPろだ(ttp://up.viploader.net/mini/upload.cgi)に何らかのアップロードを仕掛ける模様
従来型より危険な感じですね。。
とりあえずシマンテックに通報しておきました。
少し調べてみました。
・例のウイルスの亜種と思われる
・語彙が増えている(グロ画像?と思われるアドレスを貼る等する模様)
・ターゲットスレを決定する正規表現がパワーアップ↓
(ロ[ ..,,・・__-−~〜||’'//"”]*リ)|([小|中][ ..,,・・__-−~〜||’'//"
”]*学)|(幼[ ..,,・・__-−~〜||’'//"”]*[児|女|稚])|(子[ ..,,・・__-−~
〜||’'//"”]*供)|(す[ ..,,・・__-−~〜||’'//"”]*じ)|(こ[ ..,,・・__-
−~〜||’'//"”]*ど[ ..,,・・__-−~〜||’'//"”]*も)|(わ[ ..,,・・__-−
~〜||’'//"”]*は[ ..,,・・__-−~〜||’'//"”]*ー)|(さ[ ..,,・・__-−~
〜||’'//"”]*く[ ..,,・・__-−~〜||’'//"”]*ら)|(お.*ジ.*ャ)|(ど[
..,,・・__-−~〜||’'//"”]*れ[ ..,,・・__-−~〜||’'//"”]*み)|(よ.*う.
*じ.*ょ)|(カ.*ス.*ミ.*ン)|(コ.*メ.*ッ.*ト)|(ふ.*た.*ご.*姫)|(ナ.*ー.*ジ.*ャ)|(ガ.*
ッ.*シ.*ュ)|(苺.*ま.*し.*ま.*ろ)|(ラ.*ン.*ド.*セ.*ル)|(ク.*レ.*ヨ.*ン.*王.*国)|(リ.
*リ.*カ.*ル.*な.*の.*は)|(k.*o.*d.*o.*m.*o)
・VIPろだ(ttp://up.viploader.net/mini/upload.cgi)に何らかのアップロードを仕掛ける模様
従来型より危険な感じですね。。
とりあえずシマンテックに通報しておきました。
461c⌒っミ `Д)っφ ◆CaKkuEV3EI
NGNG463名無しの報告
2005/12/26(月) 18:32:59ID:LAlK0US70 作者も相当暇なんだなあwww
苺ましまろにガッシュか。いずれショタにも被害が及びそうだ。
行く行くは虹板の大半のスレをターゲットにして鯖ごとぶっ殺すつもりか。
苺ましまろにガッシュか。いずれショタにも被害が及びそうだ。
行く行くは虹板の大半のスレをターゲットにして鯖ごとぶっ殺すつもりか。
465某所の人 ◆Y39/vakKjY
2005/12/26(月) 18:38:21ID:Rc8+A+gj0 んー・・・ウイルスの潜伏先は相変わらずだなぁ。
またANTILOチェッカーで検出できました。(仮想マシン上で。)
しかし、ここまで正規表現を拡張して頑張る作者はじめて見た。
なんかあったのかなぁ。
またANTILOチェッカーで検出できました。(仮想マシン上で。)
しかし、ここまで正規表現を拡張して頑張る作者はじめて見た。
なんかあったのかなぁ。
経緯をまとめて見ました
一発目
2005/12/02 17:39:36 http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/3 最初の被害報告
2005/12/10 02:55:16 http://strawberry.web-sv.com/Sn2/up3/2.html?1134234277 感染ファイルのアップロード
2005/12/11 07:56:45 http://pc8.2ch.net/test/read.cgi/sec/1129958911/765 ウィルス報告
2005/12/18 14:27:44 http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134664638/18 スクリプト荒らしの原因ファイルの特定(この時点で2種類?)
二発目
2005/12/23 00:46:26 http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134357748/606 スクリプト荒らしの原因ファイルの特定
2005/12/23 13:03:13 http://sakura03.bbspink.com/test/read.cgi/ascii2d/1122336330/801 スクリプト荒らしの原因ファイルの特定(2箇所目)
三発目
2005/12/26 15:59:51 感染ファイルのアップロード
2005/12/26 17:35:09 http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/457 スクリプト荒らしの原因ファイルの特定
一発目のウィルスの詳細
http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/353
二発目のウィルスの詳細
http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/395,430,431
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/273
三発目のウィルスの詳細
http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/459
二発目の感染ファイルのうp時間は、削除済みのためわかりませんでした。
一発目
2005/12/02 17:39:36 http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/3 最初の被害報告
2005/12/10 02:55:16 http://strawberry.web-sv.com/Sn2/up3/2.html?1134234277 感染ファイルのアップロード
2005/12/11 07:56:45 http://pc8.2ch.net/test/read.cgi/sec/1129958911/765 ウィルス報告
2005/12/18 14:27:44 http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134664638/18 スクリプト荒らしの原因ファイルの特定(この時点で2種類?)
二発目
2005/12/23 00:46:26 http://sakura03.bbspink.com/test/read.cgi/ascii2d/1134357748/606 スクリプト荒らしの原因ファイルの特定
2005/12/23 13:03:13 http://sakura03.bbspink.com/test/read.cgi/ascii2d/1122336330/801 スクリプト荒らしの原因ファイルの特定(2箇所目)
三発目
2005/12/26 15:59:51 感染ファイルのアップロード
2005/12/26 17:35:09 http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/457 スクリプト荒らしの原因ファイルの特定
一発目のウィルスの詳細
http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/353
二発目のウィルスの詳細
http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/395,430,431
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/273
三発目のウィルスの詳細
http://qb5.2ch.net/test/read.cgi/sec2chd/1134297929/459
二発目の感染ファイルのうp時間は、削除済みのためわかりませんでした。
470名無しの報告
2005/12/26(月) 19:09:15ID:ODcEYm7Y0 たぶんここ見て必死になってるんだと思う
471395
2005/12/26(月) 19:16:18ID:DpeaenHu0 三発目ウイルス続報。
・VIPろだに送りつけるファイルは自分自身(ウイルス)をZIP圧縮したもの。
カレントフォルダ?に拡張子のみのファイル「.zip」を作成する。
ZIP圧縮には zip32.dll および zip32j.dll を動的リンクにて用いている模様。
・何のためにこのようなアップを行うのかは現時点では不明。
仮に拡散目的であれば、アップされたウイルスのアドレスが貼られる等の被害が
今後発生する恐れがあり、警戒が必要。
・VIPろだに送りつけるファイルは自分自身(ウイルス)をZIP圧縮したもの。
カレントフォルダ?に拡張子のみのファイル「.zip」を作成する。
ZIP圧縮には zip32.dll および zip32j.dll を動的リンクにて用いている模様。
・何のためにこのようなアップを行うのかは現時点では不明。
仮に拡散目的であれば、アップされたウイルスのアドレスが貼られる等の被害が
今後発生する恐れがあり、警戒が必要。
472名無しの報告
2005/12/26(月) 19:24:11ID:XFy8G7fp0 どれだけ作者が頑張ってもファイルを落として実行しない限り俺らは無害なんだろ?
知らずに感染してる人間が本当に大マヌケだよなw
知らずに感染してる人間が本当に大マヌケだよなw
473名無しの報告
2005/12/26(月) 19:24:43ID:LwhCsex60 今のところ角煮だけが被害?
474名無しの報告
2005/12/26(月) 19:39:37ID:boYO/dSX0 こっちでやってたのか orz
★051211 半角二次元板ゴミクズ溜まり場報告スレ 2
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/l50
にかいちゃったよぉ〜
ttp://musi.s6.xrea.com/imgn48.jpg
をさくらにすれば爆撃は防げるかも
★051211 半角二次元板ゴミクズ溜まり場報告スレ 2
http://qb5.2ch.net/test/read.cgi/sec2chd/1134697413/l50
にかいちゃったよぉ〜
ttp://musi.s6.xrea.com/imgn48.jpg
をさくらにすれば爆撃は防げるかも
475名無しの報告
2005/12/26(月) 19:40:42ID:OGm7Ll0W0 虫画像注意な
■ このスレッドは過去ログ倉庫に格納されています
ニュース
- 【テレビ】男性上司が、女性の部下にバスタオルをプレゼントしてセクハラ認定&減俸処分… マツコら私見「そろそろ声を上げていい」 [冬月記者★]
- 【国際】ロシアで「経済危機」報道相次ぐ 高金利で新車・住宅販売激減 プーチン氏が停戦狙う背景 [ぐれ★]
- 【教育】「無理して登校しなくていい」だけでいいのか 過去最高 “不登校34万人時代” の選択肢とは ★5 [煮卵★]
- 【速報】ダウンタウン浜田雅功、休養のため活動休止を発表 ★7 [Ailuropoda melanoleuca★]
- 【静岡】ラブホテルで派遣型風俗店の女性に無理やり性交…ベトナム国籍の男を逮捕 行為は認めるも「同意があった」と主張 [シャチ★]
- 鈴木亜美、焼き鳥屋で隣の男女の会話に疑問…男性「17個差か、ちょうどいいね!」に「どういう認知のゆがみ?」フォロワー賛否 [muffin★]
- ハンターハンターで好きなキャラただし被ったら負け
- ナスダック-4%突破、もうどうにも止まらない [422186189]
- ツイッター、落ちる [175344491]
- なんか寝たくない学生が全レスする
- 【速報】トランプ「取引か、戦争か」→イランが取引を拒否 [308389511]
- 【訃報】万博の大屋根リング、腐り始めてしまう😫 [583597859]