【春雷】 イオナズン対策スレッド Part3
■ このスレッドは過去ログ倉庫に格納されています
てことは
いまだにウィルス踏むアホが何百人もいるってことなん? ID:+LyVFjk+0
やるじゃん
エンコード、デコードのソースホスィ 対策スレ立つ前から解析してた
ひろゆきにメール送ったけど無視されたが! テストしまくりで焼きまくり?
裸にして対応?
鯖を鍛える? 俺はとりあえずスレタイで「.exe」をNGワードにするっつーのしか思いつかないが
これでBOTの作者が次のバージョンを出すまではしのげるでしょ、便乗犯も含めて ip出るトコに撃たせて全部アク禁にすれば応急処置になったりするかな? >>12
ここの管理人は、なんだか特製のメールフィルタを脳内に入れているみたいです。
…って、いろんな ★ 餅の人に聞いたことがあります。
私も同意だったりしますが。 1) 地道にbbs.cgiを改造
2) テスト ← (ここ重要 いつでもテストできる)
の繰り返しでしょうねぇ >15
推定ゾンビPC1000台を全部アク金は現実的ではないかと
今回の勢いが少ないのは深夜で稼働しているゾンビPCが少ないからじゃないかと >>14
作者がこのスレROMってるっぽいからそれは速攻で無効になりそう >>20
ふむ。
どうせ、bbs.cgi を変えても耐性菌が出てくることはほぼ明らかなわけで、
なかなか、楽しそうな展開であると。 >>26
NoCDPatchを無警戒で落として実行しちゃう奴がいるかぎりは無理か・・・ ネットエージェントとやらは放流元とか掴めるんだろ?
とりあえずウイルス撒く馬鹿をなんとかしろよ・・・ >>17
雪だるま作戦のスレを待ち続けるスレ Part6
http://aa5.2ch.net/test/read.cgi/nanmin/1144142021/144
144 名前: ◆SSu.zv/rvs [sage] 投稿日:2006/04/09(日) 00:13:18
757<>sage<>2006/03/31(金) 01:53:01 7gs9lJ9x<><a href="../test/read.cgi/nanm<><>softbank218142074038.bbtec.net<>218.142.74.38<><>Monazilla/1.00 (JaneStyle/2.23)
おれはrootタンにも足蹴にされたわけだが。
雪だるま作戦のスレを待ち続けるスレ Part5
http://aa5.2ch.net/test/read.cgi/nanmin/1142431006/760
一応、案は僕で出してはいるけど解決するハードルは多いのでいい練り具合に
なるのはまだまだって所ですね
書き込み時Captcha(画像)認証制導入議論スレ
http://qb5.2ch.net/test/read.cgi/operate/1144071322/ >>26
自己アップデート型のマルウェアでなければ、しばらくの間はしのげるでしょう。
次のバージョンのマルウェアを広めるには、ある程度時間がかかるわけだし。
>>32
普通にFOXのおっさんにメール出せば良かったのに >>35
exeをNGワードにするのは、もちろん一時的な対処でしかない
それは分かってても、ここで便乗犯を許すわけにもいかんな 新しい暴露ウィルスを見てしまった
見なかったことにしよう。
Calculating hash of 284672 bytes file `オレンジレンジ.scr`...
MD5 : E8C06AB4ED1BA5109E628C49147488C4
CRC-32 : A2EA3232
Calculation took 0.015 seconds
upx -d 後
Calculating hash of 653312 bytes file `o.exe`...
MD5 : 3562FCAE665BF4D43ED5BCBCE5C05ECA
CRC-32 : 82900D6B
Calculation took 0.047 seconds >>32
そうでしたか。
あんまり足蹴にした気はないんですが、すんませんです。 ほう
雪だるまスレに変なことを書くと問答無用で掘られるのか。おそろしや >>35
ゾンビの数を考えるとそれほど時間はかからないような気がするんだよね。
まあ、今はとりあえずでもいいから何らかの対処はしなきゃいけないんだけど。 a 71255
b 038701
c 147803
d 87634
e 56905415
これらをNGとか >>44
それも一時的な対処であることには変わらない
新バージョンが出るまでの対抗策だね >>39
指令の方式を変えるだけかなと。
で、あっという間に1000人ぐらいはゾンビさんになるわけで、
速攻、出回るだけなんではないかしら。 結局、一時しのぎのいたちごっこしか手は無いのかなあ・・・。 >>47
しかし、根本的な対策がないわけで、
それを言い出したら、降参したも同然でしょ? 作者さんは、
「人の心に悪がある限り、私は蘇る!!」
って言っているぐらいで、
この手段で、何らかのメッセージを訴えたいんでしょう。きっと。 ダウソ民諸君に関連物を控えろ、と勧告出すくらいなら(もしくはされていると思うが >>46
そうだよなー。
やっぱりいちいち相手に対応していくしかないのかね。 >>50
まあ、メッセージとしては
「アンチウィルスソフトも入れずにnyするな」とか
そういうことかねww >>51
いや、このBOTは本人にとっては何の被害もないわけで
山田とかに比べたら危機意識をもたれることは少ないよ
>>49
いたち(りゃ のネタが一つ増えた、っていうことなんだと思っているです。
ゲロトラップ対策にせよ山田ウイルス対策にせよ、
あとRock54にせよ、結局はいろんないたちごっこなわけで。 まだ何も解決してないよな。誰でもイオナズン使える状態になっただけで。 実際今のところ実害は少ないしね。
もっと犯罪予告とか絡められるシステムなのに。 ある意味割れ厨はダウン板で情報を仕入れてる訳で
それを焼き払えとも取れるかなぁ スレをローゼンの継続スレ
指令をうは、うぇ、w、おk などの組み合わせ
で作っていれば、もっと遊べただろうに >>51
最近は巷にあふれるny解説本のおかげで
ダウソ板に行かずに落としまくる香具師とかもいるんじゃね? ゾンビPCに入り込んで、稼働しているイオナズンを削除する
ウィルスを開発すればいいじゃん >>53
いや解析された以上、マネする人がでるわけで
解析も織り込み済みということなんじゃないかなぁ qb6 の bbs.cgi にも、ex14 のそれと同じ変更をアプライしておきました。 < BBQ 部分
改変 & 配布の際に news4vip の BBQ をどうするかは、お好み次第ということで。 愉快犯の類でしょ。
欧米では、ウィルス作者の主流はボットを広めてスパムメール発射台にするなど、
お金儲けの方向に走っているわけですが、日本はまだ一昔前の発想? (;^ ^
発動キーを2ch外にされたら対処のしようがないよね
匿名で何か書ける上にかなりの負荷に耐えられる鯖じゃないとダメだから
選び方が難しいけど てか将来的に日本語入っていないの拒否すれば良い気がする。
極端? >>64
それはそうなんだよね
作者にとっては解析されても屁でもない
むしろ、便乗組が出てくれば自分の存在は目立たなくなるだけで
串なしでも指令出せるとかw 俺の予想では、実行ファイルのリソースから文字列を読むのをやめると思う アクセス時にイオナズン反応テストが出来ないかな?
単体相手に反応をテスト&チェック、専用ページに飛ばす。
うーむ、重い処理だな。。。イマイチ 「私は蘇る」
自身が捕まってもコピーキャットが出てくるということかも。
ってことは捕まえて欲しいのかも。
プロバイダにウイルス感染者を知らせるために強制フシアナさせるトマトはできないのかなぁ?
http://sakura01.bbspink.com/test/read.cgi/ascii/1056809285/243 >>66
イオナズンの可能性は無限大だけど?
べつに荒らしじゃなくてもいいし、2ch外にも書けるようになれば
スパムなんか楽勝じゃん
しかも広告主は暗号コードを書くだけだからなんの犯罪にも問われない >>54
書いた後で思った
だけどゾンビを減らすならこうかなあ、と。
>>61
最近PC関連でよくみるね。(専用誌みたいのもある
ただ中身はほとんどShareに移行してるんだよね。 >>72
「. exe」のスレをリロードしまくる香具師を専用ページに飛ばすとか? 楽に行くなら news4vipでタイトルにexeを含むスレッドを立てられないようにするとか >>74
だよね
爆撃の対象を他のサイトにすれば、要するにBOTによる匿名DoS攻撃できるわけだからな しかし、この手の爆撃はのまネコの頃から見かけた気がするが。
こんな大掛かりなBOTネットを作ってたとはなあ。 >>83
もともとニュー速の糞スレつぶしてたじゃん exeスレもそのうち別の手法がでてくる気がする
もうちょっと根本的な特徴に絞りたいなぁ あと24時間以内に暗号コードを生成するアプリが公開されると見た とりあえず模倣犯が出てくる前に「. exe」NGにするなりした方がいいかと >>86
抑止力になるのは、ウィルス配布禁止法しかないかもなぁ
これは所謂2ch風掲示板の殆どで起こる問題(?)なのですかね。
ちゃんと対応しないと発動スレ立てられて踏み台にされたり
イオナズン食らったりするんでしょうか。 >>50
ダウソや同人の爆撃を仕組んでる人と同じならそのメッセージの意味も
なんとなく分かるけどねぇ ひゃあ、面白いことになってるな。
所詮はゾンビ、操る死霊使いがいかに優れていようと、出来ることは限られる。
最後に笑うは生者よ。 >>87
それは絶対出るなw
nyで「イオナズン」で地引してたら引っかかるかも
とか逝ってると、今度はイオナズンコード作成プログラムが新しいBOTプログラムだったりして
いたちごっこだ〜ww >>93
俺の解読は逆アセンブルだからな。関数が入ってたんだよ。 何か、「陽が昇るまでに…」
って雰囲気が流れてるね もし指令が簡単な単語だったら
もっとぐちゃぐちゃになっちゃうの? ランダムにスレを監視するボットと
ランダムなスレに暗号コードを書き込むボットができれば
大混乱だな >>97
まったくだな
管理側が夜が明けるまでに対処しないと
数日は2chはイオナズン連発だ
しかも、今日はよりによって日曜日だぜw スレタイ「. exe」で924スレを立てて
あとは「. exe」をNGにするとか
で「. exe」スレをリロードする香具師を専用ページへご案内
>>92
ソースきぼん
exeはいらん 愉快犯だったら、おそらく管理人に言わせると
気にかけられることなく放置されるような気が
>>85
このBOTネットこそ、2chの新機(ry 現状じゃ2ch全体の1%にも被害が及んでないだろうから
シカト一択だろう
管理人は 適当な板の適当なスレの
適当なレスを勝手に別のスレに書き込んで
直後に「誤爆スマソ」って書くボットが現れたら
誤爆天国の完成だなw >>105
雪だるまスレに書いた時点でほとんど解析できてたんだよハゲ 2chの管理って危機管理のセンスがゼロだと俺も思う
ひろゆきはある意味、こういう危機も楽しんでるのかなぁ
まあ、それはそれでいいとも思うけど・・・微妙 現状、あまり被害はでていないから放置?
……とかいう流れになったら、作者の人が手当たり次第に(ry ID:+LyVFjk+0
解析乙!
まあそう怒るなよ。 そのうちVIPにご丁寧にコード生成アプリつきのコピペ貼られるぞ 元々の流れからすると
毎日新聞がnyで蔓延するウィルス問題を報道
↓
それを見て素人が「nyって何だろ」と大量参入
↓
ウィルス作者がここぞとばかりにウィルス制作
↓
新規参入組は2chなんか見ないから、ウィルス汚染しまくり
↓
イオナズン配布完了
こんな感じだよね >>109
んだども、要求したものが悪かったな。
VIPの★とは。 >>117
毛利小五郎「どうやらそのようですなぁ。」 >>115
あんなこといわれると、そのレスがどちらにもとらえられる こうなると、誰かがnyネットワークに
各種ウィルスを削除してまわるワームでも
作成して、拡散しないかぎりダメだな 流れとしては
特定の文字列を含むスレタイの「スレ立て」
↓
BOTへの指示文字列書き込み
↓
…
なので最初のスレ立てのところで絞るのが最も簡単のような。
スレ立てだけは生じゃなきゃダメ!とか。
スレ立てだけ串焼きってのは? >>122
そのワームへの指令はVIPの書き込みを使うんだな? それだとスレ潰し簡単にできちゃうよな
しかも監視してるだけでサーバに無駄な負荷がかかる
スレタイにNGワードを作るだけのほうがまだまし >>126
そうそうw
差分をVIPで書き込むので、どんどん進化していくとかww >>129
それすげーな
レスに書かれた内容で自己書き換えするボット
未来感あふれてるじゃん key=をsubject=に。submit=新規スレッド作成にしたらどうなるのかなぁ >>132
昔はishとかあったからね
年寄りの発想ですw てかいままさにneet4vipがそんな状態になってて笑った !! Click Here !!
>>135
連続スレ立て発生中 >>129
WSPで差分を取ってuudxでエンコードしてBBSにあげられてた時代を思い出した ウイルスの動作って
実行すると自身を%windir%にsmss.exeとしてコピー
smss.exeを実行
しばらくするとex14.2ch.netに接続して指令を読み出す
指令どおりに書き込みをする。
これであってる?
なら作れる人ならワクチンを作れそうなふいんき >>142
ex11.2ch.netmornigcohhgg1144514148tgrs >>145
そういえば、neet4vip はスレ立て速度がものすごいので、
bbs.cgi のデバッグに役立ったですね。 今のニー速はイオナズンとは関係ないんだろ?
なんでこんななってんだ 住人が手動でやってんのか?
暇な奴らだなw
バカだなw mornigcohhggってh=f、g=eでmornigcoffeeか
これはあっちのミスか? よく見たら名無しのあとにスペースがはいってないや
現在VIPにはexeスレは4つしかないし
ID:+LyVFjk+0タンのカキコ以外は発動条件に合致しないっぽい
ニー速のはなんだろう てことはニー速は住民が手動でやってるの?
すげーなw >>161
____
/ ./ /| こちらスネーク
_|  ̄ ̄ ̄ ̄.| |___ ・・・・・・・・・・・・・
/ |_____.|/ / ・・・・・・・・・・・・・
 ̄ ̄~ |し |  ̄ ̄
し⌒ J
つ
P2Pを狙ったニャーム・ニュイルス解析班 Part53
http://tmp6.2ch.net/test/read.cgi/download/1143224133/559-560 朝組はまだかな?あんこう先生の体調が心配だったり… >>140
じこれす
runonceexに起動時の実行を書き込むみたいだ。
さらに%windir%csrss.exeにもこぴーするしsystem32\にもchkntsv.exeなんてーのを作るぅ。
誰かがレジストリの項目とファイルを削除するワクチンをNOCDぱっちとして流すんだ!! あんこう先生が交通規制の編集長になる話はどうなったの >>168
ex11.2ch.netmornigcoffee1144514148tgrs あと2〜3時間もすると、早起きなゲーヲタが起き出してきて
日曜だからゲームはじめちゃうお。
対策は完了したのかお? >>168
stream </b>◆PNstream2s <b><><>2006/04/09(日) 03:18:40.16 WPbCjP9e0<>あ<>. exe<>iv75.opt2.point.ne.jp[flypBQ.7vSlGO06A]<>222.225.56.75<>flypBQ.7vSlGO06A (811928b04146e6bf9463a03eec8d84a2 operate@stream.st)<>Monazilla/1.00 (JaneNida/060332)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/09(日) 03:25:54.78 WPbCjP9e0<> a<>. exe<>iv75.opt2.point.ne.jp[flypBQ.7vSlGO06A]<>222.225.56.75<>flypBQ.7vSlGO06A ( )<>Monazilla/1.00 (JaneNida/060332)
以下、名無しにかわりましてVIPがお送りします<>sage<>2006/04/09(日) 04:21:41.93 8yvFqlLx0<> <br> <>.exe<>221x243x74x85.ap221.ftth.ucom.ne.jp<>221.243.74.85<> ( )<>Monazilla/1.00 (Jane2ch/0.1.12.2)
以下、名無しにかわりましてVIPがお送りします<>sage<>2006/04/09(日) 04:21:41.93 8yvFqlLx0<> <br> <>.exe<>221x243x74x85.ap221.ftth.ucom.ne.jp<>221.243.74.85<> ( )<>Monazilla/1.00 (Jane2ch/0.1.12.2)
>>171
以下、名無しにかわりましてVIPがお送りします<><>2006/04/09(日) 04:24:36.05 afLDlalM0<>a <>. exe<>ga182.opt2.point.ne.jp[flypBQ.7vSlGO06A]<>210.235.207.182<>flypBQ.7vSlGO06A ( )<>Monazilla/1.00 (JaneNida/060332)
テストするときは
ここで宣言してからの方がいいっすよ >>180
flypBQ.7vSlGO06A 本人? >>180
調子のりすぎ
それにここでは★使えばいいでしょ
狼はデフォ名無しがフシアナだからみんな裸だね >>180
;;;"~゛;; ;;;"~゛;;
ミ;,,_,,;ミ ミ;,,_,,;ミ
 ̄ ̄ ̄┃∋oノハヽ ┃
 ̄ ̄ ̄ ∩川*’ー’)∩ あっしの時代がきたんやよー
 ̄ ̄ ̄ \ 愛 /
 ̄ ̄ ̄ ̄ 人 Y
 ̄ ̄ ̄ ̄ し.(_) >>84
はい
stream </b>◆PNstream2s <b><><>2006/04/09(日) 03:18:40.16 WPbCjP9e0<>あ<>. exe<>iv75.opt2.point.ne.jp[flypBQ.7vSlGO06A]
<>222.225.56.75<>flypBQ.7vSlGO06A (811928b04146e6bf9463a03eec8d84a2 operate@stream.st)<>Monazilla/1.00 (JaneNida/060332)
>>186
それを狙ってみた
とりあえず逆引きできないのをBooした イオナズンは間隔をあけずに上からスレをチェックするから二番目以降のスレはsambaかなんかではじかれると思う 焼けた
http://qb6.2ch.net/_boo80/boo80.swx?boo80=http://ex11.2ch.net/test/read.cgi/morningcoffee/1144514148/813&boo80time=2006/04/09(%93%FA)%2004:49:35.07
限界ぽ >>161
どっちも外れです
これが正解
http://ex14.2ch.net/test/read.cgi/news4vip/1144520754/3
>>184
ERROR!
ERROR:アクセス規制中です!!(●=flypBQ.7vSlGO06A)
解除してよー頼むよー うーん。こうやって1日に何回かfusianaで晒せばー、
全部焼こうと思えば焼けますねー。
まとめて焼くのは、戦艦さんが作った自動焼きスクリプト
使えばできますしー(リストアップはする必要ありますがー)。
とりあえず固定は焼く方向でしょうかねー。 こういう犠牲者の上に成り立っていくんだなぁうんうん >186
書き込み回数 979回
深夜なのにゾンビ全然減らないなぁ
今のところフシアナトラップに引っかかったのを全焼きすれば激減するだろうけど
これも一時的になりそうな
(デフォルト名前有りバージョンが出た場合) >>204
P2Pやってる人が感染者だから土曜の深夜はつけっ放しで寝てるんじゃない >>204
ny厨とかはPCつけっぱで寝てるやつが多いのかも。 なんだよイオナズンて
また怖いものが出てきたのか… 深夜と昼間の2回とか焼きまくるのかしら
まあ固定以外を焼くと苦情が今以上に殺到するんだろうが・・・ >>204
キーワード決めてから始めるならー、
Rock可能ですよー。 さっきのもRockできましたからー。
最後の方だけですけどねー。
(だから止まるってことはなかったですがー) >>198
これも焼くのか?
9 名前: marguerite.aitai.ne.jp 投稿日: 2006/04/09(日) 04:41:47.98 0
19 名前: aquamarine.aitai.ne.jp 投稿日: 2006/04/09(日) 04:41:50.29 0
22 名前: gate217.bunbun.ne.jp 投稿日: 2006/04/09(日) 04:41:50.49 0
46 名前: hbs80005.hbs.ne.jp 投稿日: 2006/04/09(日) 04:42:02.43 0
96 名前: gk6.leo-net.jp 投稿日: 2006/04/09(日) 04:42:20.61 0
146 名前: pvl12a.eagle-net.ne.jp 投稿日: 2006/04/09(日) 04:42:42.51 0
193 名前: nvs06.nns.ne.jp 投稿日: 2006/04/09(日) 04:43:23.73 0
194 名前: crux.aitai.ne.jp 投稿日: 2006/04/09(日) 04:43:24.43 0
224 名前: iipe42.nirai.ne.jp 投稿日: 2006/04/09(日) 04:43:38.26 0
これら全て共有ホスト フシアナで拾ったホストに、山田h(ny で、対処方法を書いたサイトへ
誘導なんていう荒技をちょっと妄想しているところをイメージしてみた。wwww 1日だけやればいいかと。
たぶん接続し直すししだいにウイルスのワクチンが排除されるかと。 まだかなぁ
雑談、Be焼き、メアド流出、ときどき★自治スレ★
http://live22x.2ch.net/test/read.cgi/news/1144517362/787
787 :FOX ★ :2006/04/09(日) 04:36:57.36 ID:???0
「スレスト → be自動焼き」を作ろう、そうしよう。
手動じゃ大変すぎる。 これは前にVIPやシベリアののまネコスレに数回と、
それがらみで運営板に出たのと同じに見えるけどどうなの? >186 のスレ .jpドメイン以外
194.201.12.61.ap.zero-isp.NET
66-214-245-64.dhcp.gldl.ca.charter.com
r5da133.chello.upc.cz
c133160.adsl.hansenet.de
226.BCN-P2.adsl.inversas.jazztel.es
c-67-174-117-182.hsd1.co.comcast.net
c-24-91-35-138.hsd1.ma.comcast.net
c-68-40-82-147.hsd1.mi.comcast.net
064095.146210.hyogo.h555.net
026M16.marv.mediatti.net
c51445a3d.cable.wanadoo.nl
203-70-89-234.adsl.dynamic.seed.net.tw
140.112.217.148, 202.70.181.9
203.231.104.194, 211.204.0.148
211.219.88.196, 218.101.205.94
219.152.64.17, 222.106.247.22
61.75.86.212, 69.156.49.222 んーと、こういうデータ一覧にしてくれたら、スクリプト使って
自動で焼けたりしますー(ホスト名と説明の部分は空白を空けない)
(IPアドレス) (ホスト名)イオナズン焼き
(例)
221.243.74.85 221x243x74x85.ap221.ftth.ucom.ne.jpイオナズン焼き つづいて固定IP
E218222202140.ec-userreverse.dion.ne.jp
KD125055044011.ppp-bb.dion.ne.jp
KHP059140101065.ppp-bb.dion.ne.jp
KHP059140123188.ppp-bb.dion.ne.jp
KHP059140238085.ppp-bb.dion.ne.jp
KHP059141023129.ppp-bb.dion.ne.jp
KHP059141102248.ppp-bb.dion.ne.jp
KHP059141238092.ppp-bb.dion.ne.jp
KHP222000213038.ppp-bb.dion.ne.jp
KHP222006002235.ppp-bb.dion.ne.jp
p9039-ipadfx01niho.hiroshima.ocn.ne.jp
p3252-ipadfx01osakakita.osaka.ocn.ne.jp
219x113x234x228.ap219.ftth.ucom.ne.jp
220x151x61x72.ap220.ftth.ucom.ne.jp
221x248x161x168.ap221.ftth.ucom.ne.jp
221x250x73x91.ap221.ftth.ucom.ne.jp
58x156x195x220.ap58.ftth.ucom.ne.jp
58x158x212x99.ap58.ftth.ucom.ne.jp
58x81x126x91.ap58.ftth.ucom.ne.jp じゃとりあえず>>223と>>225を手動で焼いときますね >>223
194.201.12.61.ap.zero-isp.NET
GMO Internet
ttp://www.gmo.jp/
064095.146210.hyogo.h555.net
関西ブロードバンド
ttp://www.h555.net/
026M16.marv.mediatti.net
メディアッティ・コミュニケーションズ
ttp://www.mediatti.com/
>>227
がんばれ。
全リスト
ttp://wktk.vip2ch.com/vipper3938.txt.html ニー速が凄いことになってるんですけどイオナズンと関係ありますか?
クリックしても安全でしょうか?
怖くてスレ開けませんが・・・
http://ex13.2ch.net/neet4vip/ >>230
>>227でどうなるかなあと思ってやってみた
固定とか逆引きを焼いただけじゃやっぱ足りないですねえ 今度はゾンビに2回書き込むよう指示してるのかな > テストするときは
> ここで宣言してからの方がいいっすよ >>223,235
逆引き不可の一部が既にBooされてましたが
残りは焼きました 立ってるYo!
ニー速がすごいことになってる!
ttp://live22x.2ch.net/test/read.cgi/news/1144528764/ >>238は2ch外なんですが、全然アクセスが来ませんでした。
2chかどうかチェックしているみたい??? >>241
211.9.157.238news4vip1144524101test
イオナズンはホストに2ch.netの文字列を含み、板名が空白でなく、キーが10桁の場合に発動します。 もしかしたら普通にJaneのコンポーネント流用してたりするのかな >>245
んや、>>238はうちのPCをターゲットにしたの。
でも>>242によると、bbspinkは平気ってことになるよね 2chでアンチウィルスソフトを作ればいいじゃない。
板やらスレやらにオンラインスキャン(ぐにゃぐにゃ文字の認証)置いたり
専ブラ作者に組み込みさせたりすればいいじゃない。
なんて夢を見ますた。(´・ω・`) pinkのどこかにテストスレ立てて、ここで申請した後イオナズンを唱えてみればいい
ようやく全部読んで追いついた。マホカンタまではまだ遠いが、一歩前進だわね。今はマホターンくらいか >>253
ニーピンならわざわざスレ立てなくてもν速から飛ばされた糞スレが山ほどある ああそうか。よくは知らんがバシルーラで吹っ飛ばされる機能があるらしいな。
んじゃ誰かテストしちみちくりゃ。streamの旦那はまだ居てはる?
# 自分でやる気にはならんわな。所詮俺ァ傍観者 右手でバシルーラ・・・ 左手でイオナズン・・・
バシナズン!
しかしなにもおこらなかった! もせスレのアフォ帰れ^^;
★なんて一生もらえないから^^;;; 3/16のスレ
http://ex14.2ch.net/test/read.cgi/news4vip/1142437247/2
ターゲットは
http://ex14.2ch.net/test/read.cgi/news4vip/1142424427/
静流age
書き込みはID:pfdJcOFN0のみで
>570 以下、名無しにかわりましてVIPがお送りします 2006/03/16(木) 01:18:07.75 ID:pfdJcOFN0
> >>565
> 愛を表現したいのさ >>91
間違いなく同一
昔2ちゃんを爆撃してたやつと荒らす板の傾向や荒らし方似てる
山崎渉やら手の込んだスクリプトで2chを荒らしてたやつ=キンタマ、山田の作者
こいつ逮捕しちゃえばウイルス騒動は終結するよ とりあえずこのスレに作者がまぎれてるのは間違いないw
さあどれが作者の書き込みだ >>263
犯人はおまえだな。
よく、すかしっ屁した奴が一番最初に、「うわっ 臭っ! だれだよ、すかしっ屁したのは?」と
口火をきって、いかにも自分はしてないぞとアピールするのと同じだろ!
俺はだまされないからな!w
You 早いうちに白状しちゃいなよ! 1)指令方法を解読する(大前提)
2)普通の書き込みではあり得ない文字列を決定する(毎日変更)
2−1) 2)の文字列を書き込もうとするホストを一定期間(24時間)排除する機構を作る
2−2)できれば、この機構に引っかかった人へのメッセージ画面へとばす
3)負荷耐性の高い鯖に罠スレ立てて、1)を使って2)の文字列を書き込ませる動作を指令 >>266
記念かきこ。
てか対策を考えてくれた人がいたならスルーしないで対応すれば良かったのにー >>266
あっ、特殊なメールフィルタ機能を搭載した人だ >>266
サブジェクトがなかったというおちじゃね? 携帯しかネットできないんで、ことのあらましを教えてください。
山田オルタを使ったゾンビによる2ch攻撃と、断片的な情報から推測。 vipがvipじゃなくなれば・・・、なーんて泥縄な対策 >>274
そうなったらVIP以外の板を指令用に使うだけだろうけど
応急措置としてVIPは(ry ちょいとVIPのexeスレ残ってたんで
埋めテストしちゃいますよ。 >>266
電子計算機損壊等業務妨害で訴えちゃえ。 >>276
削除系の板を監視して削除依頼のあったスレを爆撃とかされたら・・・削除が機能不全に 前回焼いてから結構時間がたったみたいなんで、fusianaするとこに書き込みさせてます
http://ex11.2ch.net/test/read.cgi/morningcoffee/1144541683/
削除系の板やシベリアでもいいんだけど、鯖のことを考えるとex11が適任かなと >>277
ニュース+の失敗スレで試したら?ウイルスの存在宣伝したくないならやめたほうがいいけど
【民主党】
http://news19.2ch.net/test/read.cgi/newsplus/1144361095/l50
・・・負荷テストにはもってこいなウイルスだな。 いっぺん焼いた直後に攻撃スクリプト生成してどれぐらいの書き込みがあるか試してみたら、焼きの効力が確かめれそう。 >>283
シベリアか狼を指定すれば掘る手間が省けるのか ホスト名表示件数:994/1001
重複を除いたホスト数:623/1001
小泉のときのやつ流用した。 >>283
10分で1スレ埋まるのね。
かなりの数のPCが操られちゃってる。orz とりあえず、発動要件を知られるだけで結構怖いような。
運営関係板は標的にされてないの? とりあえず
g181.mf.jec.ac.jp
こいつ、前も見た。専門学校のPCでロクでもないもん使うなよ
http://www.jec.ac.jp/
・・・・我がCATVプロバイダからもorz
kctv25104.ccnw.ne.jp
nissin50056.ccnw.ne.jp
cc220-213-220-199.ccnw.ne.jp ところで指令を実行し終わったらどうなるの?
同じ指令を何度も実行したりはしない? 結局は地雷踏んで気付かないバカの尻拭いなんだなぁ
操られてるPCの管理者も罰するくらいの法律ないかな これって、1000レス超えて書き込み失敗したり、焼かれて書き込み失敗したときに
エラー処理どうしてるんだろ?
仕込まれちゃったPCではエラーを表示しないように処理されてるのかな? >>298
流石に、スレの特性を知っていればエラーは表示させないと思う
どうやってるかは知らないけれど。
仕込まれたPCといえば、ダウソあたりでなんか書き込みがあったような
ちょっと探してみてきます >>296
1000オーバーを判定するかなんかしてるんじゃない?
・・・・・広告スレ攻撃対象にしたらどうなるんだ?
http://wktk.vip2ch.com/vipper3941.txt.html
報告しなおし
ホスト名とイオナズンの間に空白はいらなかったのかな?(まあ必要だったら置換して) >>298
ファイアーウォールで通信拒否するとエラーダイアログが頻発するけどねー。 >>195 とかで、●=flypBQ.7vSlGO06A とあるが、
〜vSlGO06Aは以前ハングル板を荒らした●と同じなんだよね。
★20050815 ハングル板 板違スレage荒らし報告スレ
http://qb5.2ch.net/test/read.cgi/sec2chd/1124106582/
★05102 ハングル板 保守age荒らし報告スレ
http://qb5.2ch.net/test/read.cgi/sec2chd/1128238001/
2004/01/19 ●ClnN0XwVvbMZWyox
2004/01/21 ●ClnN0XwVvbMZWyox
2004/01/23 ●6mRImUngEHKjSL2V
2004/01/30 ●ClnN0XwVvbMZWyox
2004/04/23 ●NDh9AZzmvSlGO06A ←
2004/06/24 ●MVC7hJ36HOPw8.xY
2005/05/04 ●2XQ6UskRvSlGO06A ←
2005/08/15 ●2VuPrzk4vSlGO06A ←
2005/08/16 ●Pn/5jvUsRspGtI4R
2005/08/29 ●.efGtX/3vSlGO06A ←
2005/09/03 ●2lc93QP4vSlGO06A ←
2005/09/04 ●pjTCkVF.vSlGO06A ←
2005/09/05 ●xM/TnBriMxTIZItg
ん〜書き込み失敗のエラー処理をうまくやられちゃってたら、
仕込まれちゃった人はなかなか気づきにくいのが厄介だなぁ >>302
2chの内部に朝鮮人工作員がいるようだな。 >>300
んじゃあ試しに1日コースで焼いてみますかー。
(リストがあれば焼き直しも簡単ですしー) ちょっと共有も入ってるかもしれませんが焼きましたー。
すみませんがー、共有はあとで解除してくださいー。
浸透するには30分弱かかるかもー。
ちょっと所要で出かけますがすみませんー。 やっぱり焼いたのが効いてるのかなぁ
明らかにペース落ちてますね。 しかし、>>307のスレが1000行くまでは他のスレに爆撃できそうにないよね。
30分たったら狼でfusianaさせようと考えてたんだけど。 このままBBQリストが超肥大化していって2chを見られない=2chを知らない人増大のヤカン いま指令を出してどういう挙動をするか見るのもいいかも。 同時に複数のスレを爆撃できるということは、同時に1つのスレを爆撃できる。
今まで指令が2つ書かれてることがあったけど、あれって爆撃の強さを増すためにやってた??? http://ex11.2ch.net/test/read.cgi/morningcoffee/1144531485/
に t2 って書き込む指令と t4 って書き込む指令を出したんだけど、 t2 は書き込まれるけど
t4は書き込まれないなあ 上に上がってるスレに書き込んですぐ次のスレに書き込むから連投規制にひっかかってるだけ これって爆撃先の住人が面白がって便乗書き込みしたら一緒に焼かれちゃう? ちゃんとそれ用にスレ立てるなりして注意書きしたほうがいいかもね >>322
sageで本文をまとも(っていうのも変だけど)に
しておけば焼かれなかったはずなのに
ただのアホじゃん 俺も途中から「テスト」ってのをセットしてみたけど
やっぱり連投規制で引っかかってる感じだね 183 名前: ちょろ ★ [sage] 投稿日: 2006/04/09(日) 04:45:04 ID:???0
テストするときは
ここで宣言してからの方がいいっすよ
ってあるのに何で先走ってテストするの 1鯖に1板で強制フシアナだから狼使うのは悪くないと思うけど
普段でも負荷の高いハロモニの時間にやるのは鯖にやさしくないと思うの
イオナズンのテスト知らない人も多いから宣言してからにしてほしいの あーそうそうモチ同じとこ
つかID変わってるけど一応宣言済みですw
278 名前:名無しの報告[sage] 投稿日:2006/04/09(日) 10:21:31 ID:2ByAuRXh0
ちょいとVIPのexeスレ残ってたんで
埋めテストしちゃいますよ。 あー、そうか。
書き込めなくてもbbs.cgiは叩くんだよね。
焼いただけだと。 >>335
ですね<テスト宣言
というわけで、今後(このレス以降)宣言せずにテストした/している人は、
焼きますので、ご注意下さい。
>>334
お疲れさまです。
とりあえず、今回は保留させていただきます。 >>334補足
ホスト名表示件数:981/1001
重複を除いたホスト数:140/1001
ユニークアクセスはかなり減った。
スレ潰すまで永遠と攻撃し続けるのかな? 昨夜exeうpしたものだが、その50以上あるとかいうNoCDたちのハッシュリストある?
あるなら捏造警告出しとくよ。 ここか。俺実況板で2回関係なく書き込んでしまったけどやばいの?
>>332
お前、以前ハングル板を荒らしたよね >>302 >>343
お前の●の最後が vSlGO06A なんだよ。
同じクレジットカードで複数の●を買うと、後ろの8桁が同じになるはずなんだよね。 >>344
>同じクレジットカードで複数の●を買うと、後ろの8桁が同じになるはずなんだよね。
コレの証拠は? どういう仕組みかワカランが
人為的に矛先向けて爆撃させられるんだな
すげぇ おれのこころのとびらをひらくには
http://live22x.2ch.net/test/read.cgi/livejupiter/1144540667/
これってなんかの荒らし?実験?何にも説明ないから荒らしだと思って書き込んだけどさ。
とも思って色々見たらイオナズンなんだな。 亀レスですが、>>242の〜.2ch.net以外は爆撃対象外というのは、スクリプト解析結果でしょうか…?
仮に "http://"+鯖名+"/test/read.cgi/"+板名+"/"+キー+"/" を対象、とかだと、>>244-253でも、
bbspinkにもイオナズン飛びそうなんですが、どうでしょう?
スレ立てて実験してみる価値はあるでしょうか? イオナズンの元に2ch.netがあるから鯖名にそれを含んでないと駄目かなぁって思ってた saba:sakura03.bbspink.com
ita:neet4pink
key:1144433657
comment:からけ ◆774NGe1.Ho
発動はしないみたいだな
からけ ◆774NGe1.Ho
http://sakura03.bbspink.com/test/read.cgi/neet4pink/1144433657/ >>352
もし*.2ch.net限定にするなら、イオナズン詠唱コードに、「ex11.2ch.net」部分全部では無く、「ex11」だけ暗号化しそうだと思ったのです。
逆に汎用性を持たせるならURL全体を暗号化しそうですし…
もしかしたら2chの形式のURL(http://***/test/read.cgi/***/***/)ならどこでも当たるのかな、と...
>>359
http://ex14.2ch.net/test/read.cgi/news4vip/1144520754/26
サーバー:sakura03.bbspink.com
板:neet4pink
Key:1144433657
書き込み内容:からけ ◆774NGe1.Ho
http://sakura03.bbspink.com/test/read.cgi/neet4pink/1144433657/
当たってませんね...
スクリプト内で2ch.netを含む確認をしてるのかも...? >>340
NoDVDパッチ [18禁ゲーム] 転娘!?〜とにかくよく転ぶドジっ娘たち〜 [060317].zip 195,205 d9839e879f4bd3f64791c8f7f026a144
NoDVDパッチ [18禁ゲーム] お帰りなさいませ☆ご主人様♪ [060317].zip 195,179 0bdcf9554b98cde5ef716743617d9365
NoDVDパッチ [18禁ゲーム] がくと! [060317].zip 195,141 84b08a1b8e28426065fea4abd5f9d8a0
NoDVDパッチ [18禁ゲーム] エロ医 [060317].zip 195,137 1ed0e80fed1b0a0b440744045b500146
元
ttp://p2.chbox.jp/read.php?host=tmp6.2ch.net&bbs=download&key=1138882062&ls=564&offline=1
人柱
ttp://p2.chbox.jp/read.php?bbs=download&key=1138882062&host=tmp6.2ch.net&ls=all&field=id&word=hbndCuTu0&method=just&match=on&idpopup=1&offline=1
---
hashdb.comとダウソのログ照らし合わせて抽出中
また見つけたらここで報告してもいいのかな('A`)
news4vipのBBQはずしたら書き込み数減ること間違い無しだな
これでvip書き込み数一位の記録も終わりだ
いい気味だ >>361
サーバー:ex14.2ch.net
板:news4vip
Key:1144551106
書き込み内容:ウワチャー!
http://ex14.2ch.net/test/read.cgi/news4vip/1144551106/
だれかとめて >>362
ありがd
ちょっとイジイジしてくる。
検マルさん復帰してくれてよかったわぁ >>363
住人としては1位でも何もうれしくないわけですが・・・・・・ 相談所スレでやってたまとめを更新してみました
http://life.45.kg/sec/#iona
【ウイルス通称】 (仮)イオナズンBOT化ウイルス
【亜種名】 keygen型
【亜種名】 エロゲNoCD/NoDVDパッチ型
#間違っていたらごめんなさいです。レスが錯綜して自分も錯乱気味
#新種か何かの亜種かは、深く考えずに別立て イオナズンで今爆撃されてないサーバーもbbs.cgiが相変わらず叩かれまくり
http://mumumu.mu//mrtg/mrtg-rrd.cgi/read/ex11bbs.html
ちょっとこれは不味いと思う。
>>368
qb5にやってんの?やばくねえか? >>367
乙です。
>>369
一応言っておきますが、自分は暗号解読しただけです。
爆撃ヤバスには同意です。 >>369
ex11は、なんかすごい状態ですね。
worker MPM のテスト機だったりするので、
微妙に挙動不審になる場合があったりして。
# 6.1-RC にしようとしていたりしますが。
# 今は FreeBSD 5.4R + worker MPM ・1000超えてるスレに二回も三回も書きに来るやつは自動的に焼く
・焼き専用のスレキーを用意して、そこに書きに来たやつは自動的に焼く
ようにbbs.cgiを変更して、そこに誘導する暗号コードを書けばウハウハ
こんな感じ? ウィルステストサイトはここが空いてますよ。
jottiとの違いはKasperskyが参加していません。
http://scanner.virus.org/ 削除要請板に書き込めないと思ったらイオナズンで焼かれてたのか。
同じプロバの中に感染した馬鹿が居るという事だな…… fusianaしないテストに今更何の意味が…
それこそ模倣愉快犯じゃねーか 焼く前と比べたらかなり低速になってるようですが
いろんな板でテストするのは正直どうかと
イオナズンを知ってるのはニュー速と運営くらいだったのだから >>377
そういうことですヨ
共有のネックですネ bbs.cgiに対するアクセスだけdenyにするってことは出来ないんでしょうか?
ウイルス焼きは串と違う仕組みで焼いて、bbs.cgiはdenyにするとか、bbs.cgi実行する前に警告画面へリダイレクトとか あまりアチコチでテストやり過ぎると使用者の拡散にしかならんぞ >>381
1000に達しているスレにいつまでも書き込もうとするからでしょ >>381>>383
アホがイオナズン唱えまくれば、サーキットブレーカーになる予感。
って鯖が持たないということなんだけどね もはや、ミナデインだな・・・
ttp://d.hatena.ne.jp/keyword/%A5%DF%A5%CA%A5%C7%A5%A4%A5%F3 608 名前: 以下、名無しにかわりましてVIPがお送りします 投稿日: 2006/04/09(日) 13:30:22.20 ID:+HtXMDNL0
ウワチャー!
609 名前: 以下、名無しにかわりましてVIPがお送りします 投稿日: 2006/04/09(日) 13:30:24.73 ID:pYR7NstH0
アチョー
アチョー
http://ex14.2ch.net/test/read.cgi/news4vip/1144551106/l50
混成攻撃だな カキコテストのやつでtasukeruyoすればいいんでないでUAだしているので対象UAを焼く
とか 鯖落ちスレが少し賑わったのもこれの負荷だったのかなぁ、、、、 春雷キャッチャー@2ch掲示板を作ってそこを爆撃専用にすればいい
名無しはtasukeruyoで強制IPとかの 12:30 ぐらいのは、たぶん経路問題かなと。>>390 >>395
場合によっては同居のqb5も死ぬじゃん 運営サイドに俺がどこにいつ何を書いたかなんてお見通しなんだろうなぁ。
俺携帯だし。
運営サイドにアボンされないようにカキコするスリルは快感だ。
とトチクるってみるテスト 実験をどの板でするにしても、鯖落ちの可能性はあることだしねぇ
まぁ、新たに鯖を用意して、そこでするのなら事態は変わるけどネ・・・ つか、テストで過負荷にならないようにこのスレがあるんじゃないのか?
事前に宣言するとか、一度なにかテストしたらその結果を
分析してから次に入るとか。なんのための掲示板だか。 >> ID:R3yywanF0
【アプリ】Visual Studio2005 Professional キージェネレーター(keygen) 最新版.zip 5c650976323cad26642905dfbcb85167
元#408 & バイナリの中みた人#415
ttp://p2.chbox.jp/read.php?host=tmp6.2ch.net&bbs=download&key=1143123969&ls=408-415&offline=1
---
【アプリ】Adobe Encore DVD2.0 キージェネレーター(keygen) 最新版.zip 195,000 4acb0022093c88510ae976dc2e5716a4
元
ttp://p2.chbox.jp/read.php?host=tmp6.2ch.net&bbs=download&key=1138882062&ls=747&offline=1
---
NoCD][060331] 愛玩隷嬢〜Doll〜_NODVD.zip KhE4yIobOz 187,773 2a40bde6a959e45231575d7c8237e549
元
ttp://p2.chbox.jp/read.php?host=tmp6.2ch.net&bbs=download&key=1143727987&ls=663&offline=1
---
解析込みでわかるのはここまでだった('A`)またあったら追加するね
解析レスのないものは挙げてないけど、「これトロイ/ウイルス入ってる鴨」なレスは他にもあって
共通してるのが、パッチだったらどれも
ttp://hashdb.com/ にある、[060331] or [060317] or [060324]で190KB前後のものみたい('A`) ・qb6みたいに実体は同じの別名サーバーを立てる。(たとえば、banana2848.maido3.comにqb7つくる)
・板は体裁だけで、スレたても書き込みも出来ないようにする。(bbs.cgiへのPOSTが出来ないように投稿フォームも用意しない)
・bbs.cgiは偽者にしておく(色々な判定しない書き込みに特化した軽いCGIとか、書き込んだら即denyになるCGIとか)
・架空のスレに爆撃するようイオナズンを詠唱。(http://qb7.2ch.net/test/read.cgi/ionazun/1150000000/)
スレが存在しなければ、専ブラでも書き込みできないから間違えて書き込むということはたぶん無い。 片っ端から焼きまくるのにも限界があるだろうから、感染チェックツールとか、
感染していた場合の除去ツールを制作して配布する方向でも考えてみてはどうかなと....
ひたすら受け身で対応しているだけでは、アンチウィルスベンダーの対応が遅かったり
感染者自身の対応待ちではラチがあかないのではないかと思うんだけど。 >>404
>ttp://hashdb.com/ にある、[060331] or [060317] or [060324]で190KB前後のものみたい('A`)
0331は別 060331は別すか。アイサー
[060317],,0.000171661,0.000190734,,0,1,1
[060324],,0.000171661,0.000190734,,0,1,1
これをignore.txtに追加で弾けると思います。念のため範囲は+-10kで180-200kb >>405自己レス(補足)
bbs.cgiを用意しなくても、偽板のbbs.cgiにアクセスを試みた人を片っ端から焼くという手もあるかな?
アクセスログは一部の人しか見られないだろうから、難しいだろうけど >>409
060317と060324はここのスレで扱うもの
060331はダウンロード板へ爆撃
ignore.txtファイルは小数点使えたっけ? >>411
9152のjpg弾けてるんで大丈夫だと思います。 勝手にアドオン起動する
えっーと、三井住友銀行のサイトみたく勝手に起動する埋め込み型のアンチウイルスソフトがあればいいんだ。
攻撃対象になったスレへの書き込みはトラップbbs.cgiがうけて、正しい書き込みはsubmitする情報を特定の隠しPASSを付随させるようにできたらなぁ。 >>408 >>411
だね('A`)失礼しました
追加で何かあったらまた報告しにきます nyやshareで180K〜200Kのzip、rarをはじくようにすればおk? >>415
誤爆があるだろうから、>>409みたいに日付限定したほうがいいと思う。 1000で止まらないように板の設定を変えたら、どういう動きをするんじゃろか テストを利用して感染者に感染を知らせる方法はある? >>423
別のところに指定されると面倒になりそう >>420
直接知らせる方法はない。
キンタマのときは駆除ウイルスがあったらしいが、それは犯罪になる可能性大。 書き込みにきたときポップアップ出せればいいんだがブラウザできてないから出しようがない。
回線を極端に遅くさせるようにアクセスしたのに3GBのファイル(中身は警告文)を落とさせる(ダウソcgiみたく)。
んでこれなんだ?とおもって該当プログラムをユーザーが削除か停止しようとする。
うまー。
とか出来たらなぁ。 ISPが利用者の安全を考えて2ちゃんへのアクセス禁止にすればよくね? 今帰って北産業
>>340
一応、ハッシュは全部出せるけど、実はキャッシュ保持しているので漏れが
弾かれそうだw
>>411
[060331]も同一CRC32だが、ダウンロード板爆撃パターンあったか?
ignore.txtは小数点使えます。1MB=1024x1024=1048576に注意
キージェネはファイル名のつけ方とサイズからこの辺がクサイ。
【アプリ】Nero7 Premium キージェネレーター(keygen) 最新版.zip 194,988 3e28fba6c6493c52a03758f7a8a335fe
【アプリ】Adobe Encore DVD2.0 キージェネレーター(keygen) 最新版.zip 195,000 4acb0022093c88510ae976dc2e5716a4
【アプリ】Microsoft Visual C++ 6.0 キージェネレーター(keygen) 最新版.zip 195,010 b82aec12fbe33119ad583073c0900206
【アプリ】Borland Developer Studio 2006 キージェネレーター(keygen) 最新版.zip 195,020 672d4d80df5e63ab3fd690e5430ae791
【アプリ】Visual Studio2005 Professional キージェネレーター(keygen) 最新版.zip 195,022 5c650976323cad26642905dfbcb85167
【アプリ】ホームページビルダー10 日本語版 キージェネレーター(keygen) 最新版.zip 195,024 6725a8084767ef8d4a89f0e117048c94
【アプリ】Norton System Works 2006 日本語版 キージェネレーター(keygen)最新版.zip 195,026 0c1b92809103354102fdc9a44a32b593
【アプリ】Microsoft Office 2003 Professional 日本語版 キージェネレーター(keygen)最新版.zip 195,046 54080c15e14900d24ec72fd88c9d54fe
【アプリ】Nero7 Premium キージェネレーター(keygen) 最新版.rar 195,061 90254d232080e776b01482f2d948e0fb
【アプリ】Adobe Encore DVD2.0 キージェネレーター(keygen) 最新版.rar 195,075 ff0aae1d9d2b5e0e003b390fbd687bd2
【アプリ】ホームページビルダー10 日本語版 キージェネレーター(keygen) 最新版.rar 195,088 492a4f0276e3637cc7f7f9abc511cea0
【アプリ】Borland Developer Studio 2006 キージェネレーター(keygen) 最新版.rar 195,097 4e8d2a4f87500fd5964078f38dfd90a0
【アプリ】ノートン・システムワークス 2006 日本語版 キージェネレーター(keygen)最新版.rar 195,103 355d3a407cd9bbc4f3cd714d2682b192
【アプリ】Norton Internet Security 2006 日本語版 キージェネレーター(keygen)最新版.rar 195,114 cfe9ed094c9b8100c461d95cbb57c47e
>>427
3Gのファイルか・・・・・・
マァヴが回線の帯域限界のテストしたがってたっけな。 >>429
[060331]のやつ、たぶんこれのことだと思う('A`)
http://qb5.2ch.net/test/read.cgi/sec2chd/1144022103/26n
ttp://hashdb.com/2a40bde6a959e45231575d7c8237e549
実体はTrojan.Sufiageっぽい
ttp://www.symantec.com/region/jp/avcenter/venc/data/jp-trojan.sufiage.html いま管理サイドは何やっているんだろうか?
みんなお昼寝してますかね。
こういう時になんでキツネさん出てこないんだろう。2ch嫌いになったのかな、 深夜に●焼きまくったりしてましたし
というか、特に緊急ですることないんじゃないかな・・・ すすきのでおねえちゃんに振られた
↓
イオナズンで更にストレス
↓
2ch証券で遊ぼうか
↓
ν速でアホが居るとタレこみ
焼き祭り発生 >>438
ttp://sv2ch.baila6.jp/chk_proxy.cgi
これ、DSBLだったら診断結果を表示させないってどうよ? >>441
そのホスト
http://tmp6.2ch.net/test/read.cgi/kitchen/1143211310/98 2006/04/08 21:37:13 ID:O0oh7vS8
asf-cable.c-able.ne.jp 80 既定
でも・・・ 今北産業超乗遅課・・・orz
とりあえず検体確保次第各所に連行します。 >>436
書き込み出来ないだけで、書き込みしようとする動作は全て行うから負荷軽減にはならないと思われ。 >>444
あ、漏れが上げた検体もう消しちゃったよ(´・ω・`) >>337
俺じゃないぞ。グローバルIP取ろうかな・・・ >>444
オイラ>>447が上げてくれたやつ、まだもってる('A`)
あぷろだとかメアドとか、指定してくれたら送るよ >>447,450
thx。
うpろだはヤバそうなので目欄にすまんが送ってくれない?
で、keygenのサンプル3つTrendMicroに送付した。 >448-449
ウイルスに引っかかっているのは2chを殆ど見ない香具師のような希ガス。
当然このスレを見て対策を取るなんて事も期待できないだろうなぁ…… とりあえず簡易的に調べてみた。ミス大量かもしれないけど。
・実行するとC:\WINDOWS\system32とC:\WINDOWSに自身をコピー
・その際のファイル名はsystem32は"chkntsv.exe"
WINDOWSフォルダは二種類くらい(smss.exe or csrss.exe)
・タスクマネージャから殺すのは無理(重要なシステム プロセスです。タスク マネージャは〜が表示)
・HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceExにキーを追加
・二種類のファイル名を持っていて、二回ほど再起動すると変化?(不明)
暫定駆除方法(自己責任にてお願いします)
1.ProcessWalkerとかProcessExplorerを使って本体を終了させる
2.レジストリエディタで
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\0001キーと
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\0002キーと
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx\の下にある"(既定)"以外を削除
3.本体を削除する 変数の範囲チェックしてないけどデコーダの実装例
エンコーダも書いたけど自粛
#include <stdio.h>
int path1[] = {3,4,6,2,7,0,9,8,1,5};
int path2[] = {0,0,0,1,1,1,1,1,1,2,2};
struct keyinfo {
char *keyword;
char *start;
char *end;
};
struct keyinfo keys[]={
{"71255", NULL, NULL},
{"038701", NULL, NULL},
{"147803", NULL, NULL},
{"87634", NULL, NULL},
{"56905415", NULL, NULL},
{NULL,NULL,NULL}
};
int main()
{
char buffer[1024],*p;
int a,b,c,dest;
fgets(buffer, sizeof(buffer), stdin);
for(i = 0; keys[i].keyword!= NULL; i++){
keys[i].start = strstr(buffer,keys[i].keyword);
if(i != 0)
keys[i-1].end = keys[i].start;
keys[i].start += strlen(keys[i].keyword);
}
for(i=0; keys[i].keyword !=NULL; i++){
for(p = keys[i].start ; p < keys[i].end; p+=3){
a = path1[p[0]-0x30];
b = path1[p[1]-0x30];
c = path1[p[2]-0x30];
dest = ((path2[a] !=0)? 0 : a*100) + ((path2[a] == 2)? 0: b*10) + c;
putchar(dest);
}
printf("\n");
}
}
>>459
モツカレさまです('A`)
オイラの調べた中で今んとこいちばん詳しいのが↓なんだけど
ttp://www.avira.com/jp/threats/section/fulldetails/id_vir/1854/tr_delf.kp.html
>>459で挙げてくれた以上のことは、まだ分からないみたい>ベンダ
上記頁は、小泉ウイルスと同列で扱ってるけど・・・('A`)Sumantecは汎用名称だし
焼きスレから誘導されてきたんだけど・・・
(成年コミック) [雑誌] comic lo 2006年05月号(vol.26) .exe
Norton先生では認識されない。実行してないから症状はわからないけどけどなんかの亜種?
ttp://kasamatusan.sakura.ne.jp/cgi-bin2/src/ichi31060.zip.html
パスワード:rvrv >>464
小泉の亜種だろう。
イオナズンとは関係ない。 >>462
ソースキタ━━━━━━(゚∀゚)━━━━━━!!! >>464
犯罪予告とかイパーイ書いてあるよなぁ@コイズミ関連 >>465
なんか色々あるのね・・・
報告するとしたらどのスレ? >>464
小泉を模倣した新種っぽい。vc++製。イオナズンはスレ違い。
download板のみ書き込み、見た感じもしかしたら人工無能系の機能搭載かもしれない
svchost.exeとして自身をコピーする機能が見られるがレジストリを弄る処理が見あたらない
続けるならこのへんで
P2Pを狙ったニャーム・ニュイルス解析班 Part53
ttp://tmp6.2ch.net/test/read.cgi/download/1143224133/
ダウン板小泉ウィルス(仮称)対策室
ttp://aa5.2ch.net/test/read.cgi/nanmin/1142776192/ >>469
解説ありがとう。
> P2Pを狙ったニャーム・ニュイルス解析班 Part53
> ttp://tmp6.2ch.net/test/read.cgi/download/1143224133/
あ、最初に報告したスレだ・・・
> ダウン板小泉ウィルス(仮称)対策室
> ttp://aa5.2ch.net/test/read.cgi/nanmin/1142776192/
こっち行ってきます。
・・・・とその前に、シマンテックとかに検体提出すべき? 最近ウイルスにしては変わったレスが増えてきたっけな・・・・・・
亜種多杉 >>464
なんかヤバイ文字列がイパーイあるな
アンチウイルスソフトのベンダーに送っとけ >>470
検体はオイラ提出しときます('A`)ノ
あ、あぷろだのファイルは消しても大丈夫かもよ >>470
確認。
実際にVMで実行させてみたが自爆(自分で自分を終了)した('A`)
さくっとTrendMicroに送信 >>470
とりあえずシマンテックには送っておいたよ >>464
シマンテック・キングソフト・マカフィーに送りました。
こちらのブラウザメールからavast!のほうは送れてないようです。
どなたか送ってくだちい。 >>465-475
みんなありがおつ。
>>475
たった今自分も送っちゃった・・・('A`)
うぷろだのは消しときます。 >>464
連レス。
VirusTotalに食わせたら全部no virus found・・・('A`) >>480
普通に使えますよ。
混雑してるとメルアドつっこめと出てきて入力してしばらくすると結果がメールで届きます >>470の件だけどシマンテックからTrojan.Sufiageだと返信が来たよ。
>>484
やっと確認。
メールが来た時点(0:37)でftpのタイムスタンプは2006年4月9日 23:34:59
もう一度DLしたら2006年4月10日 0:48:39 >>484-485
亜種はまあある程度は一括りしてるんじゃないですかねー。
細かく分けていくときりがないですしー、要は検出できれば
いいわけでー。 ニュース議論板に爆撃する亜種ともどもAvastに送付しました。
fusiana ageマルウェアとは作りが全然違うけど、シマンテックは同じ
名前でくくっちゃうんですね。水色@飛行石 ★さんのいうとおり、検出
できればいいわけでー。うんうん。
【ご参考】
P2Pを狙ったニャーム・ニュイルス解析班 Part53
http://tmp6.2ch.net/test/read.cgi/download/1143224133/592-601
>>474 の補足
Winsockの初期化に失敗してて自己終了してた模様。
15秒くらいでプロセスが落ちたらWinsockで落ちてます。>各位
>>489
vmware対策してるウィルスも一部あるようだ >>493
>337
>446
書き込みできなくなるだけで、アクセスは無くならない。
bbs.cgiに対するアクセスはdenyしたら?患者PC ダウソとVIPを閉鎖しよう。
解決にはならないが被害は激減するだろうし。 >>495
ほとんどのプロバイダーがDHCP割り当てだから
書き込めない人多数になりますよ
書き込み用cgiを別URLにすりゃいいんですけどね
もしくはログイン経由で別のcgi経由して書きコさせればいいんだけれども
書き込みできない人はこちら、みたいな。
完全にcgiを叩くものを0にするのは無理な話。
負荷を分散させるシステムを作るか、負荷を起こさせないシステム設計すべき そういえばこのイオナズンはネット上の場所しかアクセス出来ないのかな。
ローカルファイルが可能なら画面上にそんなファイルねーよとダイアログがだせそうだが。 >>498
*.2ch.netにしか爆撃できないように内部処理してある気がする。
bbspinkには爆撃できなかったし、localhost指定でも無理だと思う。
仮に存在しないターゲットに打てても、エラー表示はしないとも思う。 >>498
バックグラウンドで動いてるソフトは致命的なエラーでも
でない限りは何もメッセージは出さないと思うが。 そっか。ありがとう。
ホントに焼くしか手がないのね。 専用のオンラインスキャンプログラムをつくってサイトに誘導するとかすればどう?
あるいは、スキャン&駆除ツールを配布するとか...
技術的なことをわかってないで書いてるけどそうすれば少しはちがうんじゃないかな? 誰がつくるねん
餅は餅屋ってことで検体捜索・提供に力を注いだ方がいいっしょ とりあえずハニーポットでも作ってみたら?
http://ex15.2ch.net/bot/ とかをでっちあげて、
そこのbbs.cgiを叩くと自動的に焼かれる仕組みを作る
で、あとは定期的にこの板への攻撃命令を出すと IEでみれば広告と一緒に何かしら出来るかもね。
でも専ブラだとわかんないしトロイの木馬に感染していない人だけカキコ出来ればいいなぁ。
あとBeログイン必須だけどカキコしても表示しなければ匿名性は保証されるし、賛成ですん。 >>504
なるほど、ネラーならだれかやれそうな人がいるんじゃないかとおもったんだけど。
2ch.netなら誘導できるって読んだからそうすれば一気に発動してオンラインスキャンの
ページへ呼び込み、スキャンをかけて駆除できるかなぁと思ったんだけどね。 別に自動の仕組み作らなくてもー、fusiana可能な板に
誘導して書き込ませれば、一気に焼けますけどねー。
それで昨日は1日焼きにしてましたからー、そろそろ全て
外れてる頃かなーと思いますー。
現段階のリストに更新して(共有は抜いて)、再度焼きますかねー。 >>508
強制ふしあなの板なら何個かあるけど
ふしあな不可能な板があるの? デフォネームがフシアナの板じゃないのん?
個人的にtasukeruyoの方が好きだなぁ。 bbs.cgiに負荷掛けたくないなら爆撃命令書いた924で
鯖のないところに誘導すればいいんじゃね? ?
????
なんで爆撃する必要があるんだ?
わかりましぇ〜ん 鯖がないからエラー吐く
↓
そっから抽出
ってことか?そしたら永遠に書き込めないから返って負荷が増えそうな希ガス だれかイオナズンを発動させるbot本体を捕獲できたんすか? >>505 の方法で
bbs.cgiをたたくとIEが起動して「おまえのPC、ウィルスに感染しとるでぇ」っていうhtmlを表示させることはできたりしないの? >>516
普通に考えて無理だべ
攻撃用のスクリプトが何使ってるか知らんけど、たぶんIEコンポーネントは使ってないでしょ
PerlなりRubyなり、スクリプト言語的なもんで書き込み処理を行なわせてるだろうから だめかー
そりゃそうだよなぁ 外部からアプリケーション起動できちゃったら
セキュリティ上問題あるもんなぁ >>462
乙
すげーwwwwwwマジだwwwwww 感染者に外部から積極的に連絡を取る方法はないと考えて良いよ。
プロバイダの協力があれば別だけど。
実は何人か連絡とる方法のある人がいたんでコンタクトを試みたのよ。
2日経つけど何の反応もないのよね。
そういう人なんだよ。感染してる人って。 偽bbs.cgi用意して、データ送信すると書き込み成功の画面返すけど結果をスレに反映させないなんてことしたらどうなるんだろう。
BOTは永久にその架空スレを攻撃し続けるのかな?
★偽bbs.cgiのソース★
<html lang="ja">
<head>
<title>書きこみました。</title>
<meta http-equiv="Content-Type" content="text/html; charset=shift_jis">
<meta content=5;URL=../pcqa/index.html http-equiv=refresh>
</head>
<body>書きこみが終わりました。<br><br>
画面を切り替えるまでしばらくお待ち下さい。
</body>
</html>
勘違いして攻撃し続けるなら、他のイオナズンを阻止できるけど。 >>552
<title>書きこみました。</title>
<body>書きこみが終わりました。<br><br>
画面を切り替えるまでしばらくお待ち下さい。
この辺は必要 命令一回で一回書き込みを試みる、だと思う。
仮に延々と攻撃し続けるようになったら今度はDoSアタックとしての効果が出るな。
あの数だと。 1000台以上ある時点で、スレをあっさり潰すから十分なんじゃね? ふと思ったんですけど
イオナズンの呪文は、
A)鯖名
B)板名
C)スレ番号
D)書き込み内容
で構成されているんですよね。チェックして無いなら、たとえば
A = www.example/foo
B = tekito
C = 1234567890
D = テスト
とすると、http://www.example/foo.2ch.net/test/bbs.cgiに攻撃する予感。 >>528
仕方ないな。>>242をよんでみなさい。 A = www.example/foo.2ch.net
だったらどうだろう? >>526のAに2ch.netが入っていればなんでも書き込むのかな?
っていう意味じゃないの ttp://www.mahoroba.ne.jp/~gonbe007/hog/shouka/harugakita.html か? >>532
そういうことか。それなら2ちゃんと同じ使用のbbs.cgiがあれば書き込むだろうな。 >>527
だれか鯖名にスラッシュ入れて試した人いる?
----
まあ、使い道は自宅鯖にアクセスさせてログ取るとか、2ちゃんねる以外の鯖にDDoSさせるとか(っておい)
・・・警察にやれば間違いなくタイーホだろうからやらないでねw >>534
404なURLでもF5アタックになるような。 qb6.2ch.net.ddns.org
なら爆撃するかも
>531
それ正引きできるのか? >>537
/のあとに.2ch.netとかはできないよな。 詳細(たぶん)
A)鯖名 - nslookup可能なもの "/"を含んではいけない
B)板名(英数字) - 空白不可
C)スレ番号 - 10桁固定
D)書き込み内容 - 一応、制限無し
>>537
正引きできる必要があるのね。
でだ、それってDDNSサービスでワイルドカード使ってて
2ch互換の板を使ってる場合は打てるかもって事だよね。 >>537
正引きしてからIPアドレスで攻撃するルーチンがある?それだとダメ。
>>531
キーワードは2ch.net込みか >>542
正引きしてチェックだとNGだけど
localhost/2ch.netなら出来るかもしれない。
自分自身に3分毎に砲撃しても効果はいまひとつだろうけど ・・・良く考えたら、URL生成してからアクセスするルーチンじゃないとだめか
www.example/foo.2ch.net に対するソケット作ったらアクセスできないなorz
エラー出して止まったら丁度いいけどw あんまりアホアホ言ったりこの際閉鎖しようとか言うと、
傍から見ると犯人に見えたりするから注意だ。
別に掘られても問題ない人間ならいいが 俺の肛門はあまりにもアホアホなのでこの際閉鎖しようかと思う >>545
でも、こうなる事は予想はできたけどな。
ここ数年、あまりにも外部に迷惑をかけ恨みを買い過ぎた。
いつかその矛先が逆に2chに向く、ありえない話じゃなかったからな。
俺は今回の件は単体の事例じゃなくて、
今後何度も起きる大規模荒らしの前兆だと思ってる。 ん?犯行予告?
きたらみんなで解析するの面白いお。 >>548
ちなみに、まだひろゆきは警察に通報するというカードは切ってないね。
明らかな、2ちゃんねるに対する妨害行為だから捕まれば懲役刑もありうるんだけど
串アクセスでも米国の串使ってたら作者は死亡ほぼ確定。米国は串のログ取らないといけない法律があるから、その気になれば掘れる。 >>550
ビンゴ
2,3番目が雨串だった。
OrgName: Comcast Cable Communications, Inc.
Country: US
(長すぎると言われたんで名前欄と本文省略。前スレより)
>13 :田吾作 ★ :2006/04/09(日) 00:08:25 ID:???0 ?#
>>>3
><><>2006/04/08(土) 23:58:41.96 SiERaLyW0<><>. exe<>61-60-21-226.HINET-IP.hinet.net<>61.60.21.226<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
><><>2006/04/09(日) 00:02:30.12 uI2XbFoZ0<><><>CDN-CE-INFLOW-T1-01.inflow.pa.bo.comcast.net<>68.87.64.117<><>Monazilla/1.00 (JaneStyle/2.23)
><>sage<>2006/04/09(日) 00:03:09.21 uI2XbFoZ0<><><>CDN-CE-INFLOW-T1-01.inflow.pa.bo.comcast.net<>68.87.64.117<><>Monazilla/1.00 (JaneStyle/2.23) >>550
米国は串のログ取らないといけない法律がある
これはいいけど
米国は串のログ取らないといけない法律がある = 串のログが入手可能 ではない 発信元は特定出来るともうけど、作者はどうやってさがすのでしょ? ま、そこから先は捜査権が無いとね
逆に言えば、捜査権さえあれば罪名なんていくらでもでっちあげられることは
Winny作者の逮捕で証明済みなわけで >>555
えいっ!このっ!糞ルーターがっ!
さっさとっ!作者をっ!吐きやがれっ! まず捜査令状が裁判所から出ないと取り調べできない。
PC押収して不起訴とかなると警察の恥だから現状では発信元が分かっても証拠がなくて無理。 ちょっwww
>ttp://espio.air-nifty.com/
>意外にあっさり開示するのねw
>>558
その前に被害届がいるんじゃないですかー?
でー、届けを管理人さんが出すと思いますかー? >>561
お気に入りの板ぶっ壊されたら出すと思う。
というのは冗談で、只でさえ裁判で忙しいだろうから出さないだろうね。その意思があるのか無いのかのレスはまだ無いと思うけど。 >561
Jim-sanなら出せないかな?
対外的には管理人と言えないこともないし。
そういう意味ならおいちゃんでもいいんだけど、
米国内ならやりとりも早そう。 まあ、2chは裁判所に訴えない、と舐められてるのかもしれんしな。
たまには気紛れで訴えてみるのもよかろう。
ま、ぴろしきの気分によるだろうが。 別に被害届けじゃなくてもいいんじゃないんですかあ?
これだけ悪質なら通報だけでも動いてくれるんじゃないんですかあ?
インターネット110番とか 被害届け出したり裁判したりすれば、、
2chが白旗あげて法に頼ったという事が広く世間に知られる訳で。
そうなれば攻撃が減るかというと、増える事が予想される訳で。 持ってくとすればこの辺とかなのかな?
ttp://www.cybersafety.go.jp/nwqa/TopPageServlet
ttp://www.npa.go.jp/cyber/soudan.htm 勝ち負けは俺にはよく分からんが、個人的には訴える必要はないと思うがね。
そもそもイメージ的に、2chは「訴えられる側」であって「訴える側」ではなかろうw
なあに、小泉だってイオナズンだって対応できてるんだ。今後もどうにかなるだろうさ。
このままイオナズンも風化させていくのが良いかもな。
所詮、大したプログラムではない。2ch史に組み込む価値はない。 逆に考えて(ry
ゾンビPCがすべてUDに回ればおk >>571
感動しt(ry
PCが外部アクセスを繰り返してても、HTTP鯖として動いてても、ドライブシュートされても気付かない輩だ。
UDを勝手に動作させても、nyだかshareだかが100%CPU取ってるとでも思うだろう。
...善行を押し付けるウィルス作成が、一連のウィルス作者の免罪符になりかねないのには閉口するが。 また、こんなレスがあったので、念のために張っておくよ。
ヲチャ回帰(´・ω・) カワイソス 山田ヲチスレ 222
ttp://tmp6.2ch.net/test/read.cgi/download/1144537663/
>322 名前:0918526486[] 投稿日:2006/04/11(火) 09:22:20 ID:elSEVxgB0
>0918677362
>7736112441
>6429145266
>324 名前:6527411099[] 投稿日:2006/04/11(火) 09:23:53 ID:elSEVxgB0
>7323216804
>6154500630
>2658200311
>325 名前:9081508347[] 投稿日:2006/04/11(火) 09:26:05 ID:elSEVxgB0
>1105124233
>1323151562
>1620200572
>end
>>572
善行というか偽善だけどな
やらない善よりやる偽善ってことで、漏れもやってるw いまのところ「ウイルス作成罪」は成立してないからねえ(国会で審議中)
まあ、警察がその気になったら、罪名なんてどうとでもなるんだけど
「Winnyウイルス作成者を初の逮捕、ボットネットも構築の疑い」
てな見出しの記事になって話題になるのは確実なので、初物好きな警察なら手を出すかもね
ま、そこまでのやる気があるかどうかは疑問だけど
社会的に大話題になったウイルスだし、たとえ亜種でも作者を逮捕して名を上げたいと考える所はあるかも それならキンタマ作者をとっくに逮捕してないとおかしい なにがあっても全部Winnyのせいにするから無理
winny=ウィルスそのものだとか報道してる局も決して少なくはないし >>577
ま、そのあたりはキンタマ作者に迫るだけの技術力が無いだけの話で
というか、一般にウイルスの作者を追い詰めるのは、作者側のエラーが無いとかなり難しい
で、今回の場合だと、
解析前の段階で発動スレを立てた人間≒作者もしくは作者に極めて近い人物
だから、シッポは見せてるわけなんで、チャンスといえばチャンスなんだよね
まあ、そういう能のある捜査官がいれば、とっくにぴろゆきに協力要請ぐらいしてるわけで・・・・
実際には無理でしょうな みせしめがわりに、いっちょやっとくか
と考える警察の中の人がいてもおかしくない
そう考えると、被害規模の割に大々的に報道されたのはなぜかということも
かんぐることも、できないわけではないわけでもないかもしれないような どうせ串な気もするが
まあ、掘っておいて損は無いな
レスみてないけど 一応は串を変えてるけど変えそこねてるところも結構多いね また始まってるんか?
http://live22x.2ch.net/test/read.cgi/news/1144486867/171
171 名前:hcn-090-065.*******.ne.jp[] 投稿日:2006/04/11(火) 23:18:09.56 ID:050//xPd0
自殺志願者が線路に飛び込むスピードで●します
http://hcn-090-065.*******.ne.jp/ スレ主さんに質問です、
スレ主さんは投稿ID以外に他の情報見えるって聞いたことがあるんですが
本当ですか? >>598
これイオナズン関係ないじゃん
小泉だろ >>593
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/05(水) 23:12:49.23 ydRrGbdY0<>571856187897651871255857859887<><>ContentTelepuerto1.racsa.co.cr<>196.40.43.74<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/06(木) 16:58:42.39 e6YrY7LT0<> <>ののの . exe<>cdn-ce-chi-t2-06.area4.il.chicago.comcast.net<>68.87.72.169<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/06(木) 17:28:39.71 3eZ4hO3R0<>876453567712558578598878584952<><>62.116.40.112<>62.116.40.112<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/06(木) 17:29:39.29 3eZ4hO3R0<>876453567712558578598878584952<><>62.116.40.112<>62.116.40.112<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/06(木) 17:29:42.42 PTCjf0ps0<>876453567712558578598878584952<><>cdn-ce-wland-t2-01.westlandrdc.mi.michigan.comcast.net<>68.87.77.180<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/06(木) 17:30:17.46 PTCjf0ps0<>876453567712558578598878584952<><>cdn-ce-wland-t2-01.westlandrdc.mi.michigan.comcast.net<>68.87.77.180<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/07(金) 02:03:51.37 /5b8gJ/q0<> <>ろ . exe<>cdn-ce-chi-t2-01.area4.il.chicago.comcast.net<>68.87.72.164<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/07(金) 02:04:46.90 2VKsxN+o0<>912657712558578598878584951958<><>cdn-ce-chi-t2-04.area4.il.chicago.comcast.net<>68.87.72.167<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/07(金) 02:05:08.54 2VKsxN+o0<>912657712558578598878584951958<><>cdn-ce-chi-t2-04.area4.il.chicago.comcast.net<>68.87.72.167<><>Monazilla/1.00 (JaneStyle/2.23)
>>592
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/03(月) 00:26:36.18 e2XqLK5K0<>872358757125585785988785809519<><>cdn-ce-chi-t2-05.area4.il.chicago.comcast.net<>68.87.72.168<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/03(月) 00:27:26.58 whHHmYO10<>872358757125585785988785809519<><>cdn-ce-wland-t2-04.westlandrdc.mi.michigan.comcast.net<>68.87.77.183<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/03(月) 19:11:37.63 2WK5Whug0<> <>も . exe<>ContentTelepuerto2.racsa.co.cr<>196.40.43.78<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/03(月) 19:16:43.80 2WK5Whug0<>981625718712558578598878582959<><>ContentTelepuerto2.racsa.co.cr<>196.40.43.78<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/03(月) 19:17:01.60 2WK5Whug0<>981625718712558578598878582959<><>ContentTelepuerto2.racsa.co.cr<>196.40.43.78<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/04(火) 00:40:00.01 ZH/kwjIE0<> <>みみ . exe<>ContentTelepuerto1.racsa.co.cr<>196.40.43.74<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/04(火) 00:43:55.35 mjPY6At+0<>865471255880067290412195266851<><>80.81.24.33<>80.81.24.33<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/04(火) 00:44:25.58 mjPY6At+0<>865471255880067290412195266851<><>80.81.24.33<>80.81.24.33<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/05(水) 23:07:05.59 ydRrGbdY0<> <>ね . exe<>ContentTelepuerto1.racsa.co.cr<>196.40.43.74<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/05(水) 23:12:10.34 q6lp+5od0<>571856187897651871255857859887<><>cdn-ce-den-t2-03.cmc.co.denver.comcast.net<>68.87.66.151<><>Monazilla/1.00 (JaneStyle/2.23)
>>591
以下、名無しにかわりましてVIPがお送りします<><>2006/03/32(土) 03:58:27.20 9OMOIEyw0<> <> め . exe<>cdn-ce-den-t1-01.cmc.co.denver.comcast.net<>68.87.66.100<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/32(土) 04:00:10.83 9OMOIEyw0<>872435287125585785988785899519<><>cdn-ce-den-t1-01.cmc.co.denver.comcast.net<>68.87.66.100<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/32(土) 04:00:27.39 9OMOIEyw0<>872435287125585785988785899519<><>cdn-ce-den-t1-01.cmc.co.denver.comcast.net<>68.87.66.100<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/02(日) 23:12:49.29 fKbqwRcZ0<> <>も . exe<>ContentSanJose2.racsa.co.cr<>200.122.153.6<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/02(日) 23:16:12.69 CYB5143M0<>923875368771255857859887858095<><>60-248-35-77.HINET-IP.hinet.net<>60.248.35.77<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/02(日) 23:16:32.16 CYB5143M0<>923875368771255857859887858095<><>60-248-35-77.HINET-IP.hinet.net<>60.248.35.77<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/02(日) 23:21:49.27 CYB5143M0<> <>さ . exe<>60-248-35-77.HINET-IP.hinet.net<>60.248.35.77<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/02(日) 23:23:10.39 r5bDmeZW0<>873262537125585785988785849519<><>cdn-ce-chi-t2-05.area4.il.chicago.comcast.net<>68.87.72.168<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/04/02(日) 23:23:27.49 r5bDmeZW0<>873262537125585785988785849519<><>cdn-ce-chi-t2-05.area4.il.chicago.comcast.net<>68.87.72.168<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/04/03(月) 00:23:50.04 e2XqLK5K0<> <>もきゅ . exe<>cdn-ce-chi-t2-05.area4.il.chicago.comcast.net<>68.87.72.168<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
>>590
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 00:56:11.27 tgLtaBnp0<>256357454371255857859887858995<><>203.71.167.16<>203.71.167.16<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/03/31(金) 01:10:34.20 tgLtaBnp0<> <>もm . exe<>203.71.167.16<>203.71.167.16<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 01:12:56.79 qc5E8psH0<>871256817257125585785988785829<><>ContentTelepuerto1.racsa.co.cr<>196.40.43.74<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 01:13:30.98 jFiedqjR0<>871256817257125585785988785829<><>ContentTelepuerto3.racsa.co.cr<>196.40.43.218<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/03/31(金) 01:18:39.75 7IowF71j0<> <>らら . exe<>ContentSanJOse3.racsa.co.cr<>200.122.153.10<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 01:31:11.30 D3TggKet0<>832756537125588026729021229596<><>CDN-CE-CHLM-T2-02.chelmsfdrdc2.ma.boston.comcast.net<>68.87.71.181<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 01:31:33.20 D3TggKet0<>832756537125588026729021229596<><>CDN-CE-CHLM-T2-02.chelmsfdrdc2.ma.boston.comcast.net<>68.87.71.181<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/03/31(金) 03:01:02.93 x5V9W9ab0<> <>か . exe<>212.103.66.217<>212.103.66.217<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 03:02:58.96 aIV8QWgW0<>985632971255857859887858495195<><>61-60-21-226.HINET-IP.hinet.net<>61.60.21.226<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 03:03:17.84 aIV8QWgW0<>985632971255857859887858495195<><>61-60-21-226.HINET-IP.hinet.net<>61.60.21.226<><>Monazilla/1.00 (JaneStyle/2.23)
>>589
以下、名無しにかわりましてVIPがお送りします<><>2006/03/29(水) 23:50:38.30 EHzIJcIm0<> <>な . exe<>cdn-ce-chi-t2-03.area4.il.chicago.comcast.net<>68.87.72.166<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/29(水) 23:53:12.80 2OxH/TIy0<>145675843712558578598878581950<><>cdn-ce-chi-t2-06.area4.il.chicago.comcast.net<>68.87.72.169<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/29(水) 23:53:35.46 7txW1xG70<>145675843712558578598878581950<><>CDN-CE-CHLM-T2-02.chelmsfdrdc2.ma.boston.comcast.net<>68.87.71.181<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/03/30(木) 10:04:13.58 xjx14dMb0<> <>h . exe<>CDN-CE-CHLM-T2-02.chelmsfdrdc2.ma.boston.comcast.net<>68.87.71.181<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/30(木) 10:06:17.54 KQuQ3Ld+0<>150874657477125585785988785899<><>cdn-ce-den-t2-02.cmc.co.denver.comcast.net<>68.87.66.150<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/30(木) 10:06:55.89 IaP1cLbw0<>150874657477125585785988785899<><>cdn-ce-wland-t2-02.westlandrdc.mi.michigan.comcast.net<>68.87.77.181<><>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします<><>2006/03/31(金) 00:52:17.07 8doACbad0<> <>む . exe<>cdn-ce-wland-t2-02.westlandrdc.mi.michigan.comcast.net<>68.87.77.181<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
以下、名無しにかわりましてVIPがお送りします <>sage<>2006/03/31(金) 00:55:48.31 tgLtaBnp0<>256357454371255857859887858995<><>203.71.167.16<>203.71.167.16<><>Monazilla/1.00 (JaneStyle/2.23)
うーん。
もしかしてー、*.comcast.net ってのが生だったりしませんかー?
ダイアルアップのつなぎ替えみたいなー。
いろんな地域からのー。
日本語使ってるからって、日本からとは限らないわけですよねー。
串にしては異様にプロバイダが揃いすぎてるよーなー。
まー、違うかもしれませんけどー。 >>617 ↓ここで匿名串を探しているのかもです。ログの串ヒット率高いみたい。
ttp://www.cybersyndrome.net/
ここにリストアップされた串を丸焼きにできないものでしょうか。 >>618
そこのやつは串規制リストに入ってる (BBQの一部)
vip鯖は串規制が無かった >>620 そうでしたか。ありがとうございます。BBQ賢い〜。
MSの「悪意のあるソフトウェアの削除ツール」が山田オルタに対応した
ようなので、厨房!板への爆撃も減りそうですね。 マイクが対応したのは感染したPCを外部に公開して閲覧・操作可能にしてしまう部分で
爆撃する亜種のウィルスは防げないんじゃないのかあ? WindowsUpdateを全員がするとは限らない。
それゆえのゾンビPC。 #include<stdio.h>
#include<string.h>
int tt(char *t){
char r[] = "5830192476";
while (*(t+1)) {if (48<=*t && *t<=57){*t = r[*t-48];}t++;}}
void oo(char *s){
while (*s) {char tmp[]="\0\0\0\0\0\0";
if (*s < 100) {
sprintf(tmp,"4%d",*s);tt(tmp);printf(tmp);
}else{sprintf(tmp,"%d",*s);tt(tmp);printf(tmp);}s++;}}
void main(){
char svr[] = "saba.2ch.net";
char bbs[] = "ita";
char key[] = "1234567890";
char put[] = "2get";
printf("71255");
oo(svr);printf("038701");
oo(bbs);printf("147803");
oo(key);printf("87634");
oo(put);printf("56905415");
} >>617
comcast≒spam送ってくることが多い≒ゾンビマシン使って投稿
ってことはないですかねぇ? >>627
指令すらゾンビにやらせると。それが作者にとって一番安全ですねえ。 comcastは向こうの大手CATV会社ですよん
米は国土が広くてADSLじゃカバーしきれないからCATVがブロードバンドの主流 なので、comcastドメインのマシンは、おそらくはボットに感染してプロキシを起動させられてる個人PCかと >>629-630
comcast.net = 串だらけ
という印象があります。
そういうこと(CATV)ですか。
なんか、どこかの翻訳ソフトが串だった頃のhome.ne.jpみたいな。 CATVがブロードバンドの主流ならオープンな串があってもおかしくないと思うんですが
その理屈で行くと、bbtec.netの串は全部感染してるPC? acl目的でsquidいれてまーす。
portは 3128と8080
BBルーター入れてるんで外部から接続不可
で、接続元のACLを設定してない人が多いらしい
ex) DNS の再帰的な問合せを使った DDoS 攻撃に関する注意喚起
ttp://www.jpcert.or.jp/at/2006/at060004.txt
====named.conf
acl localnet {
127.0.0.1;
192.168.0.0/24;
192.168.11.0/24;
};
options {
allow-query { localnet; };
allow-recursion { localnet; };
allow-transfer { none; };
notify no;
以下略
を初めから設定してた 特にbbtec.net(YBB)の場合は、昔大量に配ってたモデムがルータータイプじゃなく、
グローバルIPを直でPCに割り当ててた、ってあたりもヤバげな雰囲気
NATが入ってたら、ボットにひっかかってもポート空けなきゃ外からはアクセスできないしね >635
新泥でもヤフー串結構あるようなのでかなりの数のbot串仕込まれてるかも
しれませんねぇ うは、俺もYBBでNAT無効のまま使ってるわ。NAT設定面倒いんだよね。 余ってたPCに感染させてハニースポットにし監視してた人はいないのかね。 ぽいですなぁ
VIPに該当するスレあったのかしら
現存のスレには見つからなかったがすぐ落ちるしなぁ
新しい命令方式だとめんどくさそう また、新手がでたのかな?
>>573に貼ってあるけど、前回のVIPで発動も同じようなのが同じスレにあって
その数日後に発動してたんだよね。
おそらく発動前のテストかなにかしてるのは間違いなさそうな感じ。 新種かもしれませんね。
前のは名前を指定した爆撃例がなかった気がします。 これは誰かが作った亜種。
前回とは違う人が作ってる 今度は時差発動型か
しかもフシアナトラップ対策もしてるからゾンビ増えるとやっかいですねぇ・・・ マスゴミに察知されて報道される前に打てる対策はしとかないと、
亜種が増えてくるかもしれないよ。
中のえろい人がんがれ。 単体単体がサーチして書き込むから一気に埋まるものと思ったんですが・・・各レス10秒前後の間隔は何故ー? たしかに不気味なほど10秒間隔だな
これは指令専門ボットがいそうだな 検体を誰か捕獲してないの?
検体を捕獲して解析すればなにかつかめそうだけど。 君たちの解析は文字列検索と開発ツール特定だけでしょ?www
>>660
なんかそんなかんじするねw
>>650
>>649
ID:HIUd7aw50 サーチする板の範囲、もしくはスレタイ条件を広げた→実行命令発見まで時間がかかる とかかも...
この程度の速度じゃ、イオナズンよりむしろ猛毒状態にしてじわじわHPを奪う感じですね。 アンカーミスっちゃった。
× >>650
>>649
ID:HIUd7aw50
○ >>650
>>659
ID:HIUd7aw50
レス番 時刻 間隔 レス番 時刻 間隔
----------------------- ------------------------
940 17:50:52.80 . 964 17:54:31.83 11.95
941 17:51:03.83 11.03 965 17:54:41.63 09.80
942 17:51:15.50 11.67 968 17:54:51.76 10.13
943 17:51:26.64 11.14 969 17:55:02.24 10.48
944 17:51:36.64 10.00 972 17:55:12.44 10.20
945 17:51:46.81 10.17 974 17:55:22.32 09.88
946 17:51:57.24 10.43 975 17:55:32.30 09.98
947 17:52:07.87 10.63 976 17:55:42.54 10.24
948 17:52:18.32 10.45 977 17:55:52.63 10.09
949 17:52:28.65 10.33 978 17:56:02.76 10.13
950 17:52:38.62 09.97 979 17:56:12.43 09.67
951 17:52:49.22 10.60 982 17:56:24.02 11.59
952 17:53:01.46 12.24 983 17:56:33.80 09.78
954 17:53:15.47 14.01 984 17:56:44.30 10.50
957 17:53:25.95 10.48 985 17:56:54.25 09.95
958 17:53:36.35 10.40 986 17:57:04.56 10.31
959 17:53:47.12 10.77 988 17:57:14.74 10.18
960 17:53:58.36 11.24 989 17:57:25.43 10.69
962 17:54:08.42 10.06 991 17:57:36.67 11.24
963 17:54:19.88 11.46 992 17:57:46.86 10.19
996 17:59:59.90 13.04
今回のはイオナズンというよりベギラゴンだのお。いやむしろヒャダインか。 >>659
BOT作者乙w
逆汗して解析した香具師もいたような こういうの作ってるヤツは、自分が作った物に対する
反応が最大の関心事だから、このスレに来てるのは
ある意味当然といえば当然なのかもね。www >>664自己レス。
表を眺めてたらヒラメいた! 走りながらの手打ちに違いない。
100m走ったら送信。走ったコースの起伏が見えるー。 じゃあアレだ、発動されても慌てず騒がずスルーしとけばいいんだな >>669 うんうん。100kmしか走れないコースだしーってやっぱり困る。
ttp://www.uploda.org/uporg363833.gif
今回のコースは4kmでした。 BOTをプロクシ代わりにしてAge2chみたいなので爆撃してるとか? イオナズンや小泉が怖いのはDDoS攻撃になってるからであって、スレが埋まるのはまあ攻撃の副産物に過ぎないとも言える。
今回のはスピード遅いし、ここで話す内容でもないだろう。
セキュ板かダウン板でいじくるがヨロ氏 今のままなら大して困らん
攻撃のスピードが遅いのはゾンビマシンの数が少ないからで、前回の
イオナズンのように3週間かけて仕込まれたら同じでしょ? あれが命令文だったとして何種類の命令文に対応しているんだ。
同じ解析で文字列出てきた?
)1234567890*#
)1234567890*#
)1234567890*#
)は>の代わり
111でまえの三文字? ヲチャ回帰(´・ω・) カワイソス 山田ヲチスレ 222
http://tmp6.2ch.net/test/read.cgi/download/1144537663/
名前:0918526486[]
カ内>0918677362
キ >7736112441
コ容>6429145266
名前:6527411099[]
カ内>7323216804
キ >6154500630
コ容>2658200311
名前:9081508347[]
カな>1105124233
キい>1323151562
コよ>1620200572
ミう>end
数字を縦に見ても意味無いかな >>677
それねえ
俺だよ、やったの
串使ってさ
最速1000目指してただけなんだよね
それやってた時は
vipは串規制無かったからさ
残念だね
夢壊しちゃって あれ
vipで最速1000って
いつから荒らしになったの ttp://www.symantec.com/avcenter/venc/data/trojan.sufiage.c.html
イオナズン@Symantec きました('A`) >683
何が書いてあるのか、判りませんがな('A`) >>683 Trojan Horse(一般的なトロイの木馬)から格上げですね。
Norton AntiVirus 2006にrapid releaseのウイルス定義を突っ込んで、
Trojan.Sufiage.Cとして検出することを確認しました
(定義ファイル:symrapidreleasedefsi32.exe - sequence 53159)
テストした検体は以下の2つです。
・エロゲNoCD/NoDVDパッチ型
[060407](P+Lass) 純恋〜JUNREN〜 NoDVDパッチ.exe
Size:200,192bytes MD5sum:1055704DA966C3DF3C4F7A12D3AB0E5F
・keygen型
【アプリ】Visual Studio2005 Professional キージェネレーター(keygen) 最新版.exe
Size:199.168bytes MD5sum:855DD930A0F2F32956A21EF71655C11B
明日か明後日のLive Updateで通常の定義ファイルにも入るかしら。
日本語版情報ページの建設予定地:
http://www.symantec.com/region/jp/avcenter/venc/data/jp-trojan.sufiage.c.html
ちなみに、avast! 4.6 Home Editionは華麗にスルーのままです。
(ウイルス定義ファイル:0615-3 プログラム:4.6.763)
また、シマンテックのサイトに人工無脳++の日本語版情報ページができてい
ましたので、スレ違う気もするけど報告しておきます。
http://www.symantec.com/region/jp/avcenter/venc/data/jp-trojan.sufiage.b.html
>>685
全てが爆撃される単語ではない
反応する単語が後半に書かれてる
ここを監視している警察に言いたいことを書くスレ13
http://tmp6.2ch.net/test/read.cgi/download/1139439073/l50
このスレで実験してみた
ワンパターン -> もう1度 (以下略 >>684
説明不足だったね、ごめんよ('A`)
>>685
フォローありがとうね
Avast! には10日と13日に検体送ってるのだけど、スルーされてるのかな('A`)
ちなみに、キージェネ型については
SOFTWIN(BitDefender) からは「Detection added as Trojan.Delf.KP」
Grisoft(AVG) からは「already detected by AVG as Trojan Horse Generic.SBJ」
と、お返事を頂きました
ていうか Symantec のページで
> Sends a message to the following Web site:
>
> http://[String1]/test/bbs.cgi?bbs=[String2]&key=[String3]&MESSAGE=[String4]
GETで書き込めるの?('A`) >>686
> 全てが爆撃される単語ではない
あー、確かに。それは私も思いました。人工無脳++が書き込んだスレを
いくつか見て回りましたけど、なかなか楽しい挙動を示しますね。
爆撃回数が少ないし、スタートアップ登録型だから常駐しないのかな。
>>687
私も9日に1つ送りました(これどっちのタイプだっけかな)。
ALWILはavast! 4.7βを出したらしいので、そっちで忙しいのかもw >>683
Number of infections: 0 - 49
どう見積もっても、1000台以上は感染してるだろ。 >>689
それは恐らく感染の自己申告があった数ですー。
普通に発見されて駆除されたデータは集計されてませんー。 >>689
別に全員が先生ユーザーじゃないし、メーカー製パソコンの場合はせいぜい
90日版で、切れてもそのままって多いだろうし……(´・ω・`)
>>685 自己レスです。
Norton AntiVirus 2006ではLive Updateで更新される4/14版のウイルス定義
ファイルでイオナズンBOTがTrojan.Sufiage.Cとして検出されることを確認しました。
検体2つとも>>685と同じです。日本語版情報ページはまだみたい。 >>643
ムヒョ<><>2006/04/13(木) 17:50:52.80 /8v6Jyk/0<>ロージーたんのエロ画像キボンヌ<><>P221119002221.ppp.prin.ne.jp<>221.119.2.221<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:51:03.83 g/JfY1mS0<>ロージーたんのエロ画像キボンヌ<><>P221119005143.ppp.prin.ne.jp<>221.119.5.143<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:51:15.50 rueSTAMT0<>ロージーたんのエロ画像キボンヌ<><>P221119003182.ppp.prin.ne.jp<>221.119.3.182<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:51:26.64 3N3ruNyg0<>ロージーたんのエロ画像キボンヌ<><>P221119005062.ppp.prin.ne.jp<>221.119.5.62<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:51:36.64 wwqXWgWi0<>ロージーたんのエロ画像キボンヌ<><>P221119003057.ppp.prin.ne.jp<>221.119.3.57<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:51:46.81 stzwXmZK0<>ロージーたんのエロ画像キボンヌ<><>P061198255159.ppp.prin.ne.jp<>61.198.255.159<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:51:57.24 RkX4YvPi0<>ロージーたんのエロ画像キボンヌ<><>P221119002174.ppp.prin.ne.jp<>221.119.2.174<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:52:07.87 ESQscvtO0<>ロージーたんのエロ画像キボンヌ<><>P221119002136.ppp.prin.ne.jp<>221.119.2.136<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:52:18.32 EYFLc5lz0<>ロージーたんのエロ画像キボンヌ<><>P221119005001.ppp.prin.ne.jp<>221.119.5.1<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:52:28.65 N7/HIvHe0<>ロージーたんのエロ画像キボンヌ<><>P221119002169.ppp.prin.ne.jp<>221.119.2.169<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
>>644
ムヒョ<><>2006/04/13(木) 17:52:38.62 +CMFx92U0<>ロージーたんのエロ画像キボンヌ<><>P221119002135.ppp.prin.ne.jp<>221.119.2.135<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:52:49.22 RCN2VITR0<>ロージーたんのエロ画像キボンヌ<><>P061198255236.ppp.prin.ne.jp<>61.198.255.236<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:53:01.46 eJVUErl80<>ロージーたんのエロ画像キボンヌ<><>P221119005173.ppp.prin.ne.jp<>221.119.5.173<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:53:15.47 RxyFLbPA0<>ロージーたんのエロ画像キボンヌ<><>P221119002195.ppp.prin.ne.jp<>221.119.2.195<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:53:25.95 bVOi4Meq0<>ロージーたんのエロ画像キボンヌ<><>P221119003134.ppp.prin.ne.jp<>221.119.3.134<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:53:36.35 yUFW/EDY0<>ロージーたんのエロ画像キボンヌ<><>P221119003021.ppp.prin.ne.jp<>221.119.3.21<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:53:47.12 0IDxGGmm0<>ロージーたんのエロ画像キボンヌ<><>P221119003016.ppp.prin.ne.jp<>221.119.3.16<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:53:58.36 KCP6L23T0<>ロージーたんのエロ画像キボンヌ<><>P061198255046.ppp.prin.ne.jp<>61.198.255.46<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:54:08.42 eGe3jaTk0<>ロージーたんのエロ画像キボンヌ<><>P221119005209.ppp.prin.ne.jp<>221.119.5.209<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:54:19.88 MtvZPIId0<>ロージーたんのエロ画像キボンヌ<><>P221119005057.ppp.prin.ne.jp<>221.119.5.57<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
>>645
ムヒョ<><>2006/04/13(木) 17:54:31.83 A7Y2TOuX0<>ロージーたんのエロ画像キボンヌ<><>P221119003070.ppp.prin.ne.jp<>221.119.3.70<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:54:41.63 bYpbKpMf0<>ロージーたんのエロ画像キボンヌ<><>P061198255136.ppp.prin.ne.jp<>61.198.255.136<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:54:51.76 wcOYh6lJ0<>ロージーたんのエロ画像キボンヌ<><>P221119005233.ppp.prin.ne.jp<>221.119.5.233<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:55:02.24 9HBy/bHF0<>ロージーたんのエロ画像キボンヌ<><>P221119003038.ppp.prin.ne.jp<>221.119.3.38<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:55:12.44 W+EetEW20<>ロージーたんのエロ画像キボンヌ<><>P221119005191.ppp.prin.ne.jp<>221.119.5.191<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:55:22.32 BZk/iQvI0<>ロージーたんのエロ画像キボンヌ<><>P221119002011.ppp.prin.ne.jp<>221.119.2.11<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:55:32.30 keoQP3ca0<>ロージーたんのエロ画像キボンヌ<><>P221119002105.ppp.prin.ne.jp<>221.119.2.105<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:55:42.54 li56cceF0<>ロージーたんのエロ画像キボンヌ<><>P221119003206.ppp.prin.ne.jp<>221.119.3.206<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:55:52.63 S8n4MPPY0<>ロージーたんのエロ画像キボンヌ<><>P221119005074.ppp.prin.ne.jp<>221.119.5.74<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:56:02.76 EYFLc5lz0<>ロージーたんのエロ画像キボンヌ<><>P221119005001.ppp.prin.ne.jp<>221.119.5.1<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
>>646
ムヒョ<><>2006/04/13(木) 17:56:12.43 546TpVPv0<>ロージーたんのエロ画像キボンヌ<><>P221119005177.ppp.prin.ne.jp<>221.119.5.177<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:56:24.02 Scyhrm1p0<>ロージーたんのエロ画像キボンヌ<><>P061198255049.ppp.prin.ne.jp<>61.198.255.49<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:56:33.80 Qh1l+5NH0<>ロージーたんのエロ画像キボンヌ<><>P221119002254.ppp.prin.ne.jp<>221.119.2.254<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:56:44.30 hZmEFYBv0<>ロージーたんのエロ画像キボンヌ<><>P061198255104.ppp.prin.ne.jp<>61.198.255.104<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:56:54.25 7c3gNQLJ0<>ロージーたんのエロ画像キボンヌ<><>P221119003233.ppp.prin.ne.jp<>221.119.3.233<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:57:04.56 YXLCfh9Y0<>ロージーたんのエロ画像キボンヌ<><>P061198255115.ppp.prin.ne.jp<>61.198.255.115<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:57:14.74 opAgViqa0<>ロージーたんのエロ画像キボンヌ<><>P221119003250.ppp.prin.ne.jp<>221.119.3.250<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:57:25.43 YaEuSHWB0<>ロージーたんのエロ画像キボンヌ<><>P221119002044.ppp.prin.ne.jp<>221.119.2.44<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:57:36.67 I5JA1uhh0<>ロージーたんのエロ画像キボンヌ<><>P221119002165.ppp.prin.ne.jp<>221.119.2.165<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
ムヒョ<><>2006/04/13(木) 17:57:46.86 aBq357Kv0<>ロージーたんのエロ画像キボンヌ<><>P221119002025.ppp.prin.ne.jp<>221.119.2.25<><>Mozilla/3.0(WILLCOM;KYOCERA/WX310K/2;1.2.2.16.000000/0.1/C100) Opera 7.0
>>704
0.0.0.0/24=0.0.0.*なのか? 1.prin規制
2.繋ぎかえ連投規制
3.その他 なるほど。携帯端末を持って走りながら連投してたのね。
コンビニに行くだけで筋肉痛になる超現代的な肉体を持つ
私には100m/about 10secで4きろめーとるは無理ですが。 報告
>643-646
ログ
>700-703
\.prin.ne.jp 40res
多分、自作繋ぎ変え連投ツールでも使ったのかなぁ?
※これは同一人物の可能性が高いので警告は出せると思います。 >>709
> 多分、自作繋ぎ変え連投ツールでも使ったのかなぁ?
この程度の速度なら手動で充分いけるでしょ。
回線off→カキコ→回線off→以下(ry
UA=OPERAだから多分端末単体かと。 多分もなにもKYOCERA/WX310Kって機種まで分かってるじゃん 失敬。
「WX310K」とモロに出てますた。いかんいかん。 いや、まだ何かあるはずだ
prinに隠された何かが
オレにかまわず行け!
あと任せたぴょ、1〜714 あ〜あ、スレたっちゃったんだね。
これじゃ、発動方法をコピペされて、おもしろ半分にやり始める香具師がでてきちゃうよ。 そのときはまた節穴やればいいんじゃないかなぁ
つか、感染数減ってるのかなぁ・・・ あ! いいこと思いついた。
VIPには、スレタイが例の呪文になるものは立てられないようにしとけばいいんじゃない?
スレタイにNGワード設定みたいなの設定できないのかな?>中の人たち >>724
>>717
直近10レスぐらいは読んで下さい /ヽ /ヽ
/ ヽ / ヽ
/ ヽ__/ ヽ
/ \
/ \ / |
| U ● ● | >>725
|. (__人__) | おぬし、なかなかやりますな。
ヽ /
/ \
/  ̄ ̄ヽ / ̄ ヽ
ヽ_______/ \__/
二二二二二二二二二二二二二二二二二二 avast! 4.6 Home EditionがイオナズンBOTを検出するようになったので報告します。
エロゲNoCD/NoDVDパッチ型/keygen型いずれも検出しました。
・Avast! 4.6 home edition ― Win32:Delf-WU [Trj]として検出
(ウイルス定義ファイル:0616-0 06/04/17 プログラム:4.6.763)
テストした検体は以下の2つです。
・エロゲNoCD/NoDVDパッチ型
[060407](P+Lass) 純恋〜JUNREN〜 NoDVDパッチ.exe
Size:200,192bytes MD5sum:1055704DA966C3DF3C4F7A12D3AB0E5F
・keygen型
【アプリ】Visual Studio2005 Professional キージェネレーター(keygen) 最新版.exe
Size:199.168bytes MD5sum:855DD930A0F2F32956A21EF71655C11B
--
また、シマンテックのイオナズンBOT情報ページ日本語版が完成していました。
■Trojan.Sufiage.C
http://www.symantec.com/region/jp/avcenter/venc/data/jp-trojan.sufiage.c.html
--
最後に、いつからかはわかりませんが、マカフィー フリースキャンが
「AntiDojin」(おそらく)をKakkeysとして検出しましたので、あわせて報告します。
検体はこれです。
オリジナルファイル名不詳(【本物】山田ウイルス【危険】.exe)
Size:1,036,288bytes MD5sum:E38098F0345732F29DD5D814FFF6D73F
vipで山田オルタと称してうぷされていたものですが、バイナリ中にRubyのスクリプトが
見られること、Norton AntiVirus 2006が「Trojan.Kakkeys」として検出することから、
AntiDojinだと思われます。
> http://[文字列1]/test/bbs.cgi?bbs=[文字列2]&key=[文字列3]&MESSAGE=[文字列4]
bbs.cgiってGETでいけるの? >>729
> vipで山田オルタと称してうぷされていたものですが、バイナリ中にRubyのスクリプトが
>見られること、Norton AntiVirus 2006が「Trojan.Kakkeys」として検出することから、
それ、「て」をネットゲ関連の板でテストしたやつだよ
rubyのソースみただけだけど >>729
少し調べてみました。トレンドマイクロのオンラインスキャンではTROJ_KAKKEYS.Kで検出。
ログを読んでいたらすでに報告をしている人がいました。
http://qb5.2ch.net/test/read.cgi/sec2chd/1144022103/992
同じRubyのソースが抽出されました。やっぱりAntiDojinですね。
>>731 なるほど、TROJ_KAKKEYS.IとTROJ_KAKKEYS.Jはラグナロクオンラインのパス抜
きトロイみたい。
シマンテックはI、J、KすべてをTrojan.Kakkeysで検出するのかな。
トレンドマイクロのページによればサイズが同一らしいし、挙動もよく似ているので、
同一作者による亜種なのかも。
って、ここイオナズンスレでした。お騒がせしました。 もしかすると、スレッドに差分ファイルをアップローダーにアップロードし、
暗号化したアップローダーのURLを貼り付けるタイプとか出てそうな薬缶。。。 スレ違い!
でも、最近はスクリプト増えてきてますなぁ ny稼動マシンをBOTネット化して攻撃してくるツールが出てくると予想。
したので、ここに張っとく
MXの次はなんなんだ?Part263
http://tmp6.2ch.net/test/read.cgi/download/1145802645/188-
> http://www.scs.co.jp/eeye/advisories/AD20060421.html
> >ペイロード中に設置した数百バイトのコード(Bind Shell リモートバックドア)
> >を実行できる事を確認しています。
>
> Admin権限でny動かしてたらテラヤヴァス。 >742
これはイオナズンではなくツールによるスレ潰しですね 現状ログ掘りは行われておりません
よって規制も行われていません
でも、ニュー速ならひろゆきの目に留まりやすいからどうだろね イオナズンの亜種でスレ潰しのテンプレで複数種のvipから来ましたが
組みこまれていたりすると分かりにくいかもとか思った >>742
番組の途中ですが名無しです<><>2006/04/25(火) 20:36:03.26 QwnAoEf20<>ヾ(´・∀・)ノクルクル<><>210.251.69.147[yFdouefkHYBpsSJS]<>210.251.69.147<>yFdouefkHYBpsSJS<>Monazilla/1.00 (JaneStyle/2.23)
番組の途中ですが名無しです<><>2006/04/25(火) 20:36:05.65 QwnAoEf20<>ヾ(´・∀・)ノクルクル<><>210.251.69.147[yFdouefkHYBpsSJS]<>210.251.69.147<>yFdouefkHYBpsSJS<>Monazilla/1.00 (JaneStyle/2.23)
番組の途中ですが名無しです<><>2006/04/25(火) 20:36:07.15 QwnAoEf20<>ヾ(´・∀・)ノクルクル<><>210.251.69.147[yFdouefkHYBpsSJS]<>210.251.69.147<>yFdouefkHYBpsSJS<>Monazilla/1.00 (JaneStyle/2.23)
番組の途中ですが名無しです<><>2006/04/25(火) 20:36:08.20 QwnAoEf20<>ヾ(´・∀・)ノクルクル<><>210.251.69.147[yFdouefkHYBpsSJS]<>210.251.69.147<>yFdouefkHYBpsSJS<>Monazilla/1.00 (JaneStyle/2.23)
番組の途中ですが名無しです<><>2006/04/25(火) 20:36:09.14 QwnAoEf20<>ヾ(´・∀・)ノクルクル<><>210.251.69.147[yFdouefkHYBpsSJS]<>210.251.69.147<>yFdouefkHYBpsSJS<>Monazilla/1.00 (JaneStyle/2.23)
+yFdouefkHYBpsSJS >>750
やっべ、これやったの俺だ
ごめんなさい 規制人FOX★が自分を擁護するレスをトリップつけたまま書き込んで炎上
■ 5/23(火) サーバ移転に伴い、サービ
http://news19.2ch.net/test/read.cgi/newsplus/1148125219/
81 名前:FOX ★[] 投稿日:2006/05/20(土) 21:02:30 ID:???0
簡単に言えば来週以降
毎日あちこちサーバ止まるってことだす
95 名前:名無しさん@6周年[] 投稿日:2006/05/20(土) 21:06:52 ID:Pl1x0Is90
>>81
そういうのは、ニュースの中で書くべき事だと思いますよ
滅多に投稿しないんですから、そのときくらいは、ちゃんとか
109 名前:FOX ★[] 投稿日:2006/05/20(土) 21:13:56 ID:???0
サービスが止まるということを言いたかったんだろ >>1
んで止めてみたと、
111 名前:名無しさん@6周年[sage] 投稿日:2006/05/20(土) 21:15:27 ID:PqXJissz0
>>109
ちょwww自演はもっと考えてw ここはもう機能してないのかな?
ニーピンで「水色のしましまパンツ」というスレが、本文「かわいい」で保守荒らしされている。
原因は↓こいつらしいんだが
ニー速(pink)は苺ましまろ板に変わりました。
http://news20.2ch.net/test/read.cgi/news/1149430888/13
13 名前:番組の途中ですが名無しです[] 投稿日:2006/06/05(月) 00:58:48 ID:vkQ+sPmC0 ?###
糞が
18時ごろまでスクリプト回しっぱなしにして寝るわ
◇aKO//cieek ★
beポイント:32860
登録日:2005-05-04 まず垂れ流しとかのいかがわしいスレッドをどうにかしてから来ような ■ このスレッドは過去ログ倉庫に格納されています