X

■ウィルス爆撃相談所&焼き処2【RockBBQ】

■ このスレッドは過去ログ倉庫に格納されています
2006/04/03(月) 08:55:03ID:6qPrq48x0
 ここはウィルス等を利用した爆撃等の相談所です。

 ウィルス感染ホストの報告と焼き処を兼ねます。

 #削除依頼は、削除整理板へお願いします。
 #ここでは芋掘りは行いません。専用スレでどうぞ。

前スレ
■ウィルス爆撃相談所&焼き処【RockBBQ】
http://qb5.2ch.net/test/read.cgi/sec2chd/1140878994/

【関連スレ】
【BBQ&BBM12本目】公開串登録所【ピンポイント規制】
http://qb5.2ch.net/test/read.cgi/sec2chd/1139102655/
bbs.cgi再開発プロジェクト7
http://qb5.2ch.net/test/read.cgi/operate/1130918407/
2006/04/04(火) 14:30:44ID:???0
>>149
いきまーす
2006/04/04(火) 14:53:04ID:???0
>>149
焼かれてないものは焼きました。

24hだけでも止めた方が良い様な気もしましたが、、、
共有なので焼きませんでした。
> TTN202-127-81-29.ttn.ne.jp 458件
2006/04/04(火) 15:08:16ID:???P
>>151
お疲れ様でしたー ありがとうございましたー
悩ましいですよねー>TTN202-127-81-29
2006/04/04(火) 15:30:11ID:wFj2jlcf0
968 名前: ◆SSu.zv/rvs [sage] 投稿日:2006/04/04(火) 15:20:33
今困っているのは

1) イオナズン
2) download の爆撃

の二つなのかな?


974 名前: ◆SSu.zv/rvs [sage] 投稿日:2006/04/04(火) 15:29:08
>>971 ふむ、純潔じゃなさそうだな

んじゃ

気分一新
それぞれ(お客さん別)の専用スレ立ててくださいー
2006/04/04(火) 15:34:42ID:L0dI+vej0
>>32
AVG BitDefender ewido送信しました。
2006/04/04(火) 15:52:40ID:zscqs/a/0
>>153
ソースも貼っておくれよ
http://aa5.2ch.net/test/read.cgi/nanmin/1142431006/968-974

ログ開示方面で何とかなるといいなぁ。>TTN202-127-81-29
2006/04/04(火) 15:54:23ID:zixXampq0
>>151
共有のせいにしても、一番件数が多いから対処はするべきでは?
comic6の半分はTTN202-127-81-29.ttn.ne.jpで占めてるんだから
2006/04/04(火) 16:03:22ID:QmzschYt0
>>32
今ノートンIUしたが、まだ対応されてないねぇ
2006/04/04(火) 16:05:30ID:W1j8xfUo0
プロバイダ通報は?
2006/04/04(火) 16:46:53ID:QWFylOf/0
TTN202-127-81-29.ttn.ne.jp 458件

これプロバイダ通報してアク禁にしろよ
458件も爆撃してんだぜこいつ
プロバで特定して貰って感染してる奴締め出せよ
2006/04/04(火) 17:05:26ID:???0
うーん。
http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=BKDR%5FAGENT%2EBOG&VSect=T

改めてみると、これ厄介ですねー。

>・バックドア活動:
> 不正プログラムはバックドアの機能を備えています。不正プログラムはランダムに
>ポートを開き、不正リモートユーザによるコマンドの実行を可能にします。

> また、不正プログラムは感染コンピュータをWebサーバとして設定します。そして作成
>したWebサーバのアドレスを暗号化し、以下の無害なWebサイトへ送信します。

>http://tmp6.2ch.ne<省略>tchen
> 不正プログラムは、感染コンピュータのポート80番、8000番、8080番を開放し、Webサーバ
>として機能させます。これにより、不正リモートユーザが感染コンピュータへアクセスし、以下の
>ような動作を行うことが可能になります。

> 感染コンピュータ内のファイルの閲覧
> ファイルのダウンロード、アップロード
> 感染コンピュータのスクリーンショットを作成

> また不正プログラムは、感染コンピュータと他の感染コンピュータを接続し、感染コンピュータ
>間のネットワークを構築します。

>・プロセスの強制終了:
> 不正プログラムは、以下のプロセスを強制終了します。

>_Avp32.exe
>_avpcc.exe
 (以下略)

つまりですねー、感染させられると完全に傀儡化されて好き放題
ってことですねー。

・とりあえず感染したらアンチウイルスソフトは止めてしまう
・バックドア機能があるので、更新版の本体を上書き可能

次々と亜種が出てくるのはー、結局入れ替えが行われてる
可能性が高いってことですよねー。

恐らく古いパターンのままで投稿してるのはー、間にルーターがあるとかー。
ルーターあったら、感染はできるけどコントロールは出来ないだろーなーと。

やっぱり元に戻って通報コースも再検討かと思ったりー(行ったり来たり)。
2006/04/04(火) 17:06:13ID:???0
それでー、これなんですがー。

>http://tmp6.2ch.ne<省略>tchen

厨房板のどっかのスレに投稿されてるってことですかねー?
2006/04/04(火) 17:16:02ID:XU0myfGD0
>>161
ダウソ板じゃないんですか?
確かあそこもtmp6かと
2006/04/04(火) 17:16:43ID:iH9hbZoG0
>>161
結構前から
はっきり覚えてないけど小泉出現よりも前じゃなかったかな

おちんちん総合
http://tmp6.2ch.net/test/read.cgi/kitchen/1141550042/
にあるような、どこをどう見ても意味不明なやつはほとんどウィルスのはず
ダウンロードや同人と違って、板自体に意味不明な性質があるからわかりづらい
2006/04/04(火) 17:16:50ID:xiy5SkT70
宇宙語ですな
既にデコードするスクリプトも出ていたかと
2006/04/04(火) 17:18:06ID:a3Sd/VKZ0
>>164
そのスクリプトをはじめに公開したやつが作者じゃね?
2006/04/04(火) 17:19:20ID:???0
>>162
違いますよー。
後半にtchenって書いてありますしー、暗号化した
URLっていうことですからー。

つまりー、その暗号を読みに行って他の感染パソコンと
通信したりとかー、作成者が不正アクセスしたりとかするんじゃ
ないかなーと。

直接鯖を指定せずに厨房板を介してやってるんでしょうねー。
追跡避けるためにー。
2006/04/04(火) 17:23:29ID:???0
けど受け皿のスレは自分で立てるのかなー。
それともランダムに投稿してるだけかなー。

まーランダムに投稿してランダムに読んでも、
それぞれ目的は達成できるでしょうけどねー。

けどこれってー、感染パソコンに侵入してプロセス
止めるとか、ウイルス削除して無効化も可能ってことなのかなー
(あくまで可能性で、やっちゃ不味いんでしょうけどー)
2006/04/04(火) 17:24:51ID:MspteMII0
犯人はこのスレを見ているっ!!1
2006/04/04(火) 17:29:04ID:xiy5SkT70
>>167
vipの連中はしまくりだったような(結果、感染者は激減したわけだけども)
今もヲチスレはあるんじゃないかな。当時はν速にあったスレを見てたもんで。
2006/04/04(火) 17:30:31ID:SKots1Yh0
まぁ、極端な話
厨房板を一時封鎖すれば
活動が抑えられるって事かな。
2006/04/04(火) 17:33:03ID:xiy5SkT70
ν速はもうないのか…

まだ続くよ(´・ω・) カワイソス 山田ヲチスレ 221
http://tmp6.2ch.net/test/read.cgi/download/1144070106/

山田オルタナティブ77
http://ex14.2ch.net/test/read.cgi/news4vip/1144024235/
2006/04/04(火) 17:37:36ID:zQ0y+rnD0
>171
爆撃が継続中だとしても、もう速報性はないでしょ
だから立てる必要はない
2006/04/04(火) 17:38:31ID:TpdvWj0O0
>>167
>受け皿のスレ
たぶん"スレ"はどうでもよくて
ttp://tmp6.2ch.net/kitchen/ で表示される内容が重要

winnyの場合1つでも繋がるノードがあれば
全体へ接続したのと同じ (winny内でノード情報のやり取りをしてる)


やるとしたら
ttp://tmp6.2ch.net/kitchen/ トップの停止して
入り口を ttp://tmp6.2ch.net/kitchen/index.html ではなく ttp://tmp6.2ch.net/kitchen/index3.html にすれば・・・
2006/04/04(火) 17:55:41ID:aYpGV5/V0
厨房板って運営の気まぐれで一時閉鎖されたりへんに規制重くなったりするよな
かわいそうに
2006/04/04(火) 17:59:36ID:???0
>>173
えーと、ウィルスの入れ替えも可能ってあたりを
忘れてるよーな気がしますー。
176RockRanger ★
垢版 |
2006/04/04(火) 18:00:59ID:???P
>>149の続きですー
〜4/04 17:39:14(tmp6)
〜4/04 17:38:47(comic6)

-tmp6-
229.net059086127.t-com.ne.jp 40件
220.36.138.58.dy.bbexcite.jp 20件
p109.net059086006.tnc.ne.jp 9件
softbank221036248074.bbtec.net 7件
EATcf-445p88.ppp15.odn.ne.jp 7件

-comic6-
TTN202-127-81-29.ttn.ne.jp 106件
softbank220052108037.bbtec.net 48件
softbank220003040110.bbtec.net 27件
p3081-ipbf01akatuka.ibaraki.ocn.ne.jp 21件
p6216b1.osakac00.ap.so-net.ne.jp 3件

*共有ホストのものも含まれていますー
2006/04/04(火) 18:12:45ID:nO9USD9b0
ウイルスが書き込むのは厨房板のそのときトップにあるスレ。いつも見てるからわかる。
2006/04/04(火) 18:14:34ID:UG3FnqSP0
今回だけは傘スレも意味がない
2006/04/04(火) 18:17:57ID:sXg87GFC0
vip931の応用で厨房931なんてのは?
2006/04/04(火) 18:24:44ID:nO9USD9b0
厨房板をどうにかしても、今度は別の板を媒介にした亜種が出回る悪寒
181名無しの報告
垢版 |
2006/04/04(火) 18:32:46ID:W1j8xfUo0
Network Information: [ネットワーク情報]
a. [IPネットワークアドレス]     202.127.80.0/20
b. [ネットワーク名]  TTN
f. [組織名]       丹南ケーブルテレビ株式会社
g. [Organization]    Tannan Cable Television Corporation
m. [管理者連絡窓口] YI6083JP
n. [技術連絡担当者]  RT1196JP
n. [技術連絡担当者]  OT184JP
p. [ネームサーバ]   dns1.ttn.ne.jp
p. [ネームサーバ]   dns2.ttn.ne.jp
[割当年月日]      2005/04/14
[返却年月日]
[最終更新]     2005/04/14 13:38:02(JST)

上位情報
----------
丹南ケーブルテレビ株式会社 (Tannan Cable Television Corporation)
[割り振り]   202.127.80.0/20

下位情報
----------

酷すぎるなら、TTN202-127-81-29.ttn.ne.jp、焼いちゃえば?
プロバイダに警告という手もあるが
2006/04/04(火) 18:35:32ID:6hZv1G3L0
ISPへの通報は過去に拒否されたことがあるから
今のとこしてないわけです
183名無しの報告
垢版 |
2006/04/04(火) 18:39:23ID:W1j8xfUo0
ひろゆきが「電子計算機損壊等業務妨害幇助」で被害届を出すとか、プロバイダ相手に損害賠償請求するとかすればいいんだけどね
まあ、裁判で忙しいのにこれ以上増やすわけないだろうけど。
2006/04/04(火) 18:40:27ID:???0
えーっと、イオナズンの方は専用スレ立ちましたけど
download の爆撃 は専用スレは立てないんですかねー?>>153-155

とりあえず、>>176で焼けてないのは
以下になります。
チョット今時間が無いので焼かないまま離席しまーす。

220.36.138.58.dy.bbexcite.jp 58.138.36.220
p109.net059086006.tnc.ne.jp 59.86.6.109
softbank221036248074.bbtec.net 221.36.248.74
softbank220052108037.bbtec.net 220.52.108.37
p6216b1.osakac00.ap.so-net.ne.jp 219.98.22.177

TTN202-127-81-29.ttn.ne.jp 202.127.81.29 ←共有
2006/04/04(火) 18:49:39ID:???0
>>184
時間とれそうなので作業しますー。
2006/04/04(火) 18:51:57ID:ykv4myDk0
ヤフーニュースに今回のウイルスの記事キタ。
http://headlines.yahoo.co.jp/hl?a=20060404-00000504-yom-soci

気づいてくれる人が増えればいいんだけど。
2006/04/04(火) 18:53:05ID:???0
>>176
共有以外やきましたー。
おつかれさまです。
2006/04/04(火) 18:59:33ID:mOF7cObr0
>>183
ひろゆきが被害届出してくれれば簡単な問題なんだけどねぇ。
単体で活動するvirusと違って今回のようなバックドア装備の場合は
感染者PCへのアクセスログにウィルス作成者自身の情報が記録されていることは確かなんだし。
2006/04/04(火) 19:08:15ID:???0
>>188
えーと、それならですねー。
やってくれる人がいるかどーか判りませんけどー、
誰かが自分のパソコンに感染させてアクセスしてくる
奴を監視するってのはどーですかねー。
動作からするとー、感染パソコンからのアクセスが多いと
思うんですけどー、手動でやってるのは挙動が違うと思いますしー。

IPアドレスばらしたら相手にもばれちゃいますからー、
メールでやり取りすればいいよーな気もしますー。
(別のパソコンとか携帯から報告してくれてもいーですがー)。

けどかなり危険かなー。うーむ。
2006/04/04(火) 19:09:56ID:soJKzcrP0

2ch大量投稿ウィルスについてのことも書かされている。

山田オルタ感染された時の症状を撮ったスクリーンショットも載ってる。詳しくは記事で

「山田オルタネイティブ」の動作を知る (1/2)
http://www.itmedia.co.jp/enterprise/articles/0604/04/news003.html
http://www.itmedia.co.jp/enterprise/articles/0604/04/news003_2.html

>掲示板を攻撃する新たなマルウェア
(中略)
>具体的には、大量投稿を行ってその他の書き込みを邪魔するマルウェアが、
>2ちゃんねるのダウンロード板を攻撃している。感染者のPCから

>スレッドタイトルに「Winny」または「Share」の文字がある
>現存するスレッドのうち最も古い
>という条件に該当するWinny/Share関連のスレッドに対して、
>幾つかのフレーズをリモートホストが分かる形で大量に投稿する。
2006/04/04(火) 19:13:22ID:W1j8xfUo0
>>189
イオナズンはBOT使ってると思うから、その手法は有効だろうけど
おそらく、上からの命令無しで攻撃してると思います。
あらかじめ特定ルールで爆撃するようにしておけば、命令する必要ないし

あと、共同IPの場合、外部から感染PCに命令するのは不可能と思われます。
プロバイダがウイルスからの指令でポートマッピングするとかしない限り
2006/04/04(火) 19:22:57ID:???0
>>191
あのー。バックドア動作するそうですけどー。
このウイルスもー。

単独でも動作するのは当たり前ですー。
さらに他の感染PCを探してきたりとかしてくれるならー、
そのリストをBBQしていくって手もありますー。
2006/04/04(火) 19:25:45ID:BTSQb+vX0
>>190
その掲示板を攻撃する新たなマルウェアすらもう古い状態なんだよなぁ。
少数だがスレタイ関係なく爆撃されてるものもある。もうどうにもならない。
2006/04/04(火) 19:25:53ID:???0
とゆーか、>>190見て思ったんですがー、
暗号化されてるのがIPアドレスならー、
そこに書かれたものは片っ端から焼いてみても
いいんですよねー。

変換ソフトとかはどこにあるんだろー?
2006/04/04(火) 19:28:34ID:TpdvWj0O0
>>191
>あと、共同IPの場合、外部から感染PCに命令するのは不可能と思われます。
winnyでいうport0 なら上から命令を取ってくることで可能

winny の port0 は吸い取り専門だし
A(NAT) -> B(port0) -> C(raw) と流れる
2006/04/04(火) 19:31:55ID:nO9USD9b0
宇宙語複合化ツール前にダウソとか厨板とかで晒されてたっけ。どこだったかしらん
2006/04/04(火) 19:32:33ID:W1j8xfUo0
>>192
うーん。バックドア付きか
うちは捨てPCないし、IPひとつだけでルーター設置してるから上手く感染PCと通信できないだろうな。
感染PCで2ch.netに対するアクセスをきっちゃうなりhostファイルで2ch.netに対するアクセスをlocalhostに振り返るなどすれば、無害化するが。
2006/04/04(火) 19:34:34ID:yRSY0AEC0
> 宇宙語復号

この辺り
ttp://yamada.xxxxxxxx.jp/tool.htm

NGNG
キタ━━━━ヽミ´ー` 彡ノ━━━━!!!!

シマンテック

ファイル名: C:\Documents and Settings\User\virus\[NoCD][060331] この青空に約束を\この青空に約束を_NoDVD.exe
コンピュータ:
結果: このファイルの検出結果 Trojan.Sufiage. http://www.symantec.com/avcenter/venc/data/trojan.sufiage.html
ファイル名: C:\Documents and Settings\User\virus\[NoCD][060331] 愛玩隷嬢〜Doll〜_NODVD\愛玩隷嬢〜Doll〜_NODVD.exe
コンピュータ:
結果: このファイルの検出結果 Trojan.Sufiage. http://www.symantec.com/avcenter/venc/data/trojan.sufiage.html

ftp://ftp.symantec.com/public/english_us_canada/antivirus_definitions/norton_antivirus/rapidrelease/symrapidreleasedefsi32.exe

キングソフトは解析中とのこと
2006/04/04(火) 19:37:22ID:TpdvWj0O0
ttp://www.google.co.jp/search?q=Trojan.Sufiage&num=100&hl=ja&lr=&ie=UTF-8

Trojan.Sufiageに該当するページが見つかりませんでした。

検索のヒント
キーワードに誤字・脱字がないか確かめてください。
違うキーワードを使ってみてください。
より一般的な言葉を使ってみてください。

orz..
201名無しの報告
垢版 |
2006/04/04(火) 19:39:45ID:W1j8xfUo0
そういえば、ID焼きという仕組みを作ってもらうってのはどうですか?
特定板で特定IDの人は書き込み不能にするという(確率は低いので同一IDになった人は不幸ということで)

ただ、IDは一日で代わるので制限は0時までになりますが

・・・恒久的なものとしては使えないかな。板分散型が出たら大変になるし
2006/04/04(火) 19:46:23ID:nodeIHZm0
>ISPへの通報は過去に拒否されたことがあるから
>今のとこしてないわけです
だそうなんですね。だったら

・TTN202-127-81-29.ttn.ne.jpは焼く
・そこに契約している2chユーザーの人が、
 「2chから通報があれば、アタックしてるユーザーをどうにかする」
 と言う確約をプロバイダから取ってここに報告
・2chから通報
・プロバイダ対処
・焼き解除

ってな事はできないですか?
203名無しの報告
垢版 |
2006/04/04(火) 19:56:37ID:W1j8xfUo0
一応確認ですが
ISPへの通報は拒否されたというのは

ISPに通報したけど、対応できないと拒否されたということですよね?
報告する人にISPに通報することを拒絶されたとも取れるので。

前者だったら最悪、拒否したらdenyという手段もありますが。
特にプライベートIPのところはそれ以外対応しようもないので。
204名無しの報告
垢版 |
2006/04/04(火) 20:06:38ID:A/C31F+S0
拒否するISPはけっこうあります。理由は判りません。
経営レベルが低いのでしょうね。
205名無しの報告
垢版 |
2006/04/04(火) 20:13:59ID:W1j8xfUo0
あとは、ウイルス対策ソフトが対応してるのに全然対策しないユーザーに対して
未必の故意の電子計算機損壊等業務妨害で訴えるとかか。

>>204
denyして、ユーザーからISPに苦情殺到するようにすればいい。被害が拡大した最悪の場合はね。
NGNG
>>32
>>199に引き続き

お問い合わせありがとうございます。
マカフィー株式会社のAVERTです。

検体をお送りいただいてありがとうございます。

<解析結果> Uploader-AC

この検体は、最新のスキャンエンジン(4400)と添付しましたExtra.DATで検出・駆除が可能です。
正式なウイルス定義ファイルへは次回リリースの定義ファイルで反映される予定です。
なお、事情により反映が遅れ、定義ファイルへの更新が次々回以降になる場合もございます。あらかじめご了承ください。

Extra.DATのインストール方法につきましては、こちらをご覧ください。
http://www.mcafeesecurity.com/Japan/downloads/updates/datfaq.asp#extra
2006/04/04(火) 20:30:44ID:mOF7cObr0
>>189
捨てPCがある方にお願いして挙動を見てみる価値はあるかもですね。

>>194
負荷の問題さえクリア出来るのであれば、
宇宙語が書き込まれると同時に解析して自動焼き、なんて出来れば理想ですけどねー。
2006/04/04(火) 20:34:45ID:TpdvWj0O0
>捨てPC
捨てOS入りHD (クリーンインストールする予定) ならあるけど
2006/04/04(火) 20:45:33ID:???0
えーと、仮に感染させたPCのアドレスはー、
メールで教えていただければBBQしますんでー。

感染させたPC側でなんか設定する必要は多分ないですよー。
2006/04/04(火) 20:51:47ID:lG8qVQjH0
ムカツク喋り方だな
2006/04/04(火) 20:55:09ID:uGrvufWC0
堤防の高さ低!
212名無しの報告
垢版 |
2006/04/04(火) 21:00:08ID:W1j8xfUo0
>>209
2つIPないと、2ちゃんねるにアクセスできなくなるという弊害が
2006/04/04(火) 21:03:22ID:buR8hVYA0
共有でも、あまり被害が出るようなら
「とりあえず焼いてみてから後のことを考える」というのもアリだと思うのだが
2006/04/04(火) 21:10:53ID:/98bdBFy0
感染者がいる限りISPに通報してもまた再発するよ
2006/04/04(火) 21:10:56ID:DIkjC6bx0
犯人はこのスレを見てますよー
何食わぬ顔で書き込みもしてるかもしれない
2006/04/04(火) 21:13:23ID:TpdvWj0O0
今回のたーげっつ
24,023,812 (シングル) PS2ゲーム「フタコイ オルタナティブ 恋と少女とマシンガン」OP&ED「恋泥棒ごっこ」(mp3 192k).rar
-> !?

5,803,053 (一般コミック・雑誌) [ジャンプ] [2006-17] BLEACH 220(1).zip
-> subj.rb.zz

5,489,519 (一般コミック・雑誌) [ジャンプ] [2006-17] BLEACH 220(2).zip
-> subj.rb.zz

4,847,075 (一般コミック・雑誌) [ジャンプ] [2006-17] BLEACH 220.zip
-> 本物

4,169,746 (一般コミック・雑誌) [ジャンプ] [2006-19] ツギハギ漂流作家.zip
-> 893の住所とか

5,535,458 (一般コミック・雑誌) [ヤングジャンプ] [奥浩哉] [2006-19] GANTZ 0229 流出.zip
-> 騙された (新しいフォルダ内に本物が・・・)

subj.rb.zz はつづく
2006/04/04(火) 21:15:18ID:TpdvWj0O0
5,803,053 (一般コミック・雑誌) [ジャンプ] [2006-17] BLEACH 220(1).zip -> subj0322.rb
5,489,519 (一般コミック・雑誌) [ジャンプ] [2006-17] BLEACH 220(2).zip -> subj0324.rb

***** subj0322.rb
757: targets = []
758: winny_thre = board.include_title(/(winny)|(うぃに)/)
759: if winny_thre.empty?
***** SUBJ0324.RB
761: targets = []
762: winny_thre = board.include_title(/(winny)|(うぃに)/i)
763: if winny_thre.empty?
*****

***** subj0322.rb
763: end
764: share_thre = board.include_title(/(share)|(しぇあ)/)
765: if share_thre.empty?
***** SUBJ0324.RB
767: end
768: share_thre = board.include_title(/(share)|(しぇあ)/i)
769: if share_thre.empty?
*****
↓さらに続く
2006/04/04(火) 21:18:01ID:TpdvWj0O0
***** subj0322.rb
792:
793: $exename = 'c:\\:滝川クリトリス.exe'
794: $dataname = 'c:\\:滝川クリトリス.dat'
795: $lockname = 'c:\\:滝川クリトリス.lock'
796: if vmware?
***** SUBJ0324.RB
796:
797: $exename = 'c:\\:滝川クリトリスv2.exe'
798: $dataname = 'c:\\:滝川クリトリスv2.dat'
799: $lockname = 'c:\\:滝川クリトリスv2.lock'
800: if vmware?
*****
***** subj0322.rb
850: (infothre = board.include_title(/そす/)).empty?
851: info_write(infothre.min{|a, b| a.key - b.key}, info_message(maxline, maxchar))
852: open($lockname, 'w'){}
853: end
***** SUBJ0324.RB
856: (infothre = board.include_title(/そす/)).empty?
857: if info_write(infothre.min{|a, b| a.key - b.key}, info_message(maxline, maxchar))
858: open($lockname, 'w'){}
859: end
860: end
*****
ここまで (ruby使ってるvirus作者って・・・)
NGNG
【規制議論板】質問でも雑談でもOKのスレッド★63
http://qb5.2ch.net/test/read.cgi/sec2chd/1143374400/467-

なんかはじまった('A`)
2006/04/04(火) 21:24:28ID:TpdvWj0O0
>>219
串使って爆撃はいつものこと
2006/04/04(火) 21:29:24ID:TpdvWj0O0
一部
elsif body.match(/お茶でも/)
@board.set_tmp_wait(60*5)
return false
elsif body.match(/もうずっと書けませんよ/)
@board.set_tmp_wait(60*65)
return false
elsif body.match(/このスレッドには書き込めません/)
@over_size = true
return false
elsif body.match(/(\d+) sec たたないと書けません/)
@board.set_wait($1.to_i)
sleep($1.to_i + 1)
retry
elsif body.match(/ブラウザ変ですよん-2/)
TwoChannel::set_user_agent
retry
elsif body.match(/連続投稿ですか??/)
@board.set_tmp_wait(60)
return false
2006/04/04(火) 21:31:19ID:TpdvWj0O0
爆撃対象
targets = []
winny_thre = board.include_title(/(winny)|(うぃに)/i)
if winny_thre.empty?
targets << board.latest
else
targets << winny_thre.min{|a, b| a.key - b.key}
end
share_thre = board.include_title(/(share)|(しぇあ)/i)
if share_thre.empty?
targets << board.oldest
else
targets << share_thre.min{|a, b| a.key - b.key}
end
eroge_thre = board.include_title(/\d\d\d\d/)
if eroge_thre.empty?
targets << board.max_res
else
targets << eroge_thre.min{|a, b| a.key - b.key}
end
2006/04/04(火) 21:34:49ID:Urt6vbiZ0
>>221
書き込みが終了しました。のページにSambaのsecたたないと書けませんをうまく忍び込ませられれば
ある程度書き込みを抑えられそうな気が
専用ブラウザに副作用が出ちゃうかな?
2006/04/04(火) 21:37:13ID:TpdvWj0O0
今回の処理残骸 (exeは upx -d 済み)
1,216,512 322.exe <= 5,803,053 (一般コミック・雑誌) [ジャンプ] [2006-17] BLEACH 220.zip
7,040 322b.zz
1,216,512 324.exe <= 5,489,519 (一般コミック・雑誌) [ジャンプ] [2006-17] BLEACH 220.zip
7,120 324b.zz
32,190 subj0322.rb
32,489 subj0324.rb
2006/04/04(火) 21:44:32ID:W1j8xfUo0
いま、ダウンロード板のスレを全部ダウンロードしてみた
幸いTor串さしてるから、速度が出ずにバーボンになってない

多少負荷かかったかもしれない。スマソ(1時間ぐらいかけてのダウンロードだから軽微だとは思いますが)

fusiana総数
3/30・・・2
3/31・・・0
3/32・・・55
4/02・・・829
4/03・・・2035
4/04・・・1299

※古ければ古いほど、dat落ちの影響を受けてると思われる。
2006/04/04(火) 21:51:34ID:TpdvWj0O0
ちなみにSymantecAntiVirus 9.0.5 パターン 2006/03/27でスキャン

322.exe -> Virus
324.exe -> 反応なし

いつもの (検出してくれない324だけ)
ttp://kasamatusan.sakura.ne.jp/cgi-bin2/src/ichi30476.zip.html
かいとうぱす:ragnarokonlinevirus
2006/04/04(火) 22:01:30ID:???0
>>218
> (ruby使ってるvirus作者って・・・)

BOTの作成にはRudyがよく使われてるそーですよー。

ウイルスとゆーかは、もうBOTとして最初から
作られてるよーな気がしてきましたねー。
うーむ。
2006/04/04(火) 22:03:06ID:yRSY0AEC0
>>226
いつもうpモツカレです

ttp://virusscan.jotti.org/ にてスキャンしました結果('A`)

File: (一般コミック・雑誌)_[ジャンプ]_[2006-17]_BLEACH_220.zip
Status: INFECTED/MALWARE
MD5 903c500dd552ebda68a32f30e0c13776
Packers detected: Analyzing...
Scanner results
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found PSW.Generic.AGB
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found Trojan.PWS.Ruby
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found Trojan.Win32.Agent.qk
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found Trojan.Spy.Win32.Kakkeys
VirusBuster Found nothing
VBA32 Found nothing

---
ちなみに手元のノートンAV2005では、Kakkeys.Dとして検出しました
Dとは微妙に違う気もするんだけどなあ('A`)
2006/04/04(火) 22:12:27ID:/KMwgSKx0
プロバイダの人は数秒おきに2ちゃんねるに書き込みしてるPCを特定できないの?
「お宅のユーザーから爆撃されて困ってるんだよねぇ〜、なんとかしろよ」
とか言ってプロバイダーに対応させられないかなぁー
2006/04/04(火) 22:15:28ID:le18gCrS0
>>226
ノートン先生によれば、Trojan.Kakkeys.D
ttp://www.symantec.com/region/jp/avcenter/venc/data/jp-trojan.kakkeys.d.html
とのことですた
2006/04/04(火) 22:25:08ID:TpdvWj0O0
upx -d した後ではダメだったのか
吊ってくる

>山田オルタナティブ 復号化
なんとかなりそう
〜.cppがあるから
これをperlで書き直して(略
2006/04/04(火) 22:29:48ID:XkWBVW7x0
宇宙語解析の話をしてるんなっらこんなサイトもあるんだけど
ttp://vip2ch.com/yam/index.html
NGNG
>>226
一応キングソフト・マカフィー・avast!に送りました。
2006/04/04(火) 22:45:42ID:???0
>>232
をー。
ホスト名とユーザー名まで出てきちゃうんですねー。

けど全部拾うのは大変ですかねー。
傘スレ立ててって訳にもいかないですかねー。
(兼宇宙語翻訳)
2006/04/04(火) 22:50:34ID:TpdvWj0O0
>>234
全部拾えるけど解析が・・・
NGNG
雨中語解析落ちた・・・
2006/04/04(火) 23:07:27ID:yRSY0AEC0
っ宇宙語復元ツール ttp://yamada.xxxxxxxx.jp/tool.htm
2006/04/04(火) 23:12:11ID:W1j8xfUo0
>>219
467 : [―{}@{}@{}-] fccdns.frankston.vic.gov.au :2006/04/04(火) 21:18:39 ID:8i2EYyOV0
469 : [―{}@{}@{}-] fccdns.frankston.vic.gov.au :2006/04/04(火) 21:19:22 ID:8i2EYyOV0
478 : [―{}@{}@{}-] ns1.koyo-ksb.com.br :2006/04/04(火) 21:33:16 ID:tQxuvCrJ0 BE:699792269- 
484 : [―{}@{}@{}-] nat.morrishospital.org :2006/04/04(火) 21:38:19 ID:TLISvpvM0

fccdns.frankston.vic.gov.auは80番が空いてるな。オーストラリアのヴィクトリア州フランクトン市の串なのかな?
NGNG
>>237
どもー

雨中語解析復旧
ログが凄い事になってるる
2006/04/04(火) 23:26:19ID:qH/FWSDh0
>>238
違うもの、ただの串、BBQスレ、初心者はいらない。
2006/04/05(水) 00:12:45ID:???0
>>226 トレンドマイクロさんにぶつ送付ー。
2006/04/05(水) 00:15:43ID:ilrZ2K4u0
立ててみた。

【常時】宇宙語を解析するすれ【age】
http://tmp6.2ch.net/test/read.cgi/kitchen/1144163675/
2006/04/05(水) 00:24:36ID:a5vHyZOZ0
【sageてね】Winn y総合質問72【テンプレ読もうね】

http://tmp6.2ch.net/test/read.cgi/download/1143896647/158

これもウィルス?
2006/04/05(水) 00:31:48ID:1CW+dlHJ0
>>242
その情報は山田オルタ感染者のIPだからWebサーバー化した
感染者PCのIPを晒すことになります
(感染者のFWが死んでたら誰でもブラウザでアクセス可です)
NGNG
移行
【ヲチ!】▲▲ウイルス砲撃対策本部▲▲1【BE動画】
http://tmp6.2ch.net/test/read.cgi/download/1144164389/
2006/04/05(水) 01:03:50ID:???0
>>242
うーん。
試しにBBQで焼いてみますかねー。
2006/04/05(水) 01:06:54ID:H6PBtYOv0
宇宙語って誰が復号化したんだろ。自力で解いたならすごくね?
2006/04/05(水) 01:07:50ID:plTd6apz0
末尾が.jp:80で固定だからそうでもない
2006/04/05(水) 01:10:50ID:TpQ03rZ/0
>>247
同IDの投稿から差分をとった、という人も居たような
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況