X



【春雷】 イオナズン対策スレッド Part3

■ このスレッドは過去ログ倉庫に格納されています
0463名無しの報告
垢版 |
2006/04/09(日) 22:58:21ID:azCL6P1Y0
>>459
モツカレさまです('A`)

オイラの調べた中で今んとこいちばん詳しいのが↓なんだけど
ttp://www.avira.com/jp/threats/section/fulldetails/id_vir/1854/tr_delf.kp.html
>>459で挙げてくれた以上のことは、まだ分からないみたい>ベンダ

上記頁は、小泉ウイルスと同列で扱ってるけど・・・('A`)Sumantecは汎用名称だし
0464名無しの報告
垢版 |
2006/04/09(日) 23:07:31ID:TftAbHa10
焼きスレから誘導されてきたんだけど・・・

(成年コミック) [雑誌] comic lo 2006年05月号(vol.26)      .exe

Norton先生では認識されない。実行してないから症状はわからないけどけどなんかの亜種?

ttp://kasamatusan.sakura.ne.jp/cgi-bin2/src/ichi31060.zip.html
パスワード:rvrv
0465名無しの報告
垢版 |
2006/04/09(日) 23:14:33ID:GWrXi2WH0
>>464
小泉の亜種だろう。
イオナズンとは関係ない。
0466名無しの報告
垢版 |
2006/04/09(日) 23:19:42ID:zmmLbQIW0
>>462
ソースキタ━━━━━━(゚∀゚)━━━━━━!!!
0467 ◆TWARamEjuA
垢版 |
2006/04/09(日) 23:21:54ID:U4jdu8mv0
>>464
犯罪予告とかイパーイ書いてあるよなぁ@コイズミ関連
0468名無しの報告
垢版 |
2006/04/09(日) 23:22:57ID:TftAbHa10
>>465
なんか色々あるのね・・・
報告するとしたらどのスレ?
0469名無しの報告
垢版 |
2006/04/09(日) 23:23:45ID:IOKbcwle0
>>464
小泉を模倣した新種っぽい。vc++製。イオナズンはスレ違い。
download板のみ書き込み、見た感じもしかしたら人工無能系の機能搭載かもしれない
svchost.exeとして自身をコピーする機能が見られるがレジストリを弄る処理が見あたらない

続けるならこのへんで
P2Pを狙ったニャーム・ニュイルス解析班 Part53
ttp://tmp6.2ch.net/test/read.cgi/download/1143224133/
ダウン板小泉ウィルス(仮称)対策室
ttp://aa5.2ch.net/test/read.cgi/nanmin/1142776192/
0470名無しの報告
垢版 |
2006/04/09(日) 23:27:43ID:TftAbHa10
>>469

解説ありがとう。

> P2Pを狙ったニャーム・ニュイルス解析班 Part53
> ttp://tmp6.2ch.net/test/read.cgi/download/1143224133/

あ、最初に報告したスレだ・・・

> ダウン板小泉ウィルス(仮称)対策室
> ttp://aa5.2ch.net/test/read.cgi/nanmin/1142776192/

こっち行ってきます。


・・・・とその前に、シマンテックとかに検体提出すべき?
0471名無しの報告
垢版 |
2006/04/09(日) 23:28:31ID:R3yywanF0
最近ウイルスにしては変わったレスが増えてきたっけな・・・・・・
亜種多杉
0472名無しの報告
垢版 |
2006/04/09(日) 23:29:39ID:zmmLbQIW0
>>464
なんかヤバイ文字列がイパーイあるな
アンチウイルスソフトのベンダーに送っとけ
0473名無しの報告
垢版 |
2006/04/09(日) 23:30:03ID:azCL6P1Y0
>>470
検体はオイラ提出しときます('A`)ノ
あ、あぷろだのファイルは消しても大丈夫かもよ
0474某所の人 ◆Y39/vakKjY
垢版 |
2006/04/09(日) 23:31:25ID:dTMPAlWb0
>>470
確認。
実際にVMで実行させてみたが自爆(自分で自分を終了)した('A`)

さくっとTrendMicroに送信
0476c⌒っミ `Д)っφ ◆CaKkuEV3EI
垢版 |
NGNG
>>464
シマンテック・キングソフト・マカフィーに送りました。

こちらのブラウザメールからavast!のほうは送れてないようです。
どなたか送ってくだちい。
0477名無しの報告
垢版 |
2006/04/09(日) 23:35:35ID:TftAbHa10
>>465-475
みんなありがおつ。

>>475
たった今自分も送っちゃった・・・('A`)
うぷろだのは消しときます。
0479名無しの報告
垢版 |
2006/04/09(日) 23:58:25ID:LSurwLGxO
ここに来てる人ってVM持ち多いの?
0481某所の人 ◆Y39/vakKjY
垢版 |
2006/04/10(月) 00:16:13ID:eN1EuaYT0
>>480
普通に使えますよ。
混雑してるとメルアドつっこめと出てきて入力してしばらくすると結果がメールで届きます
0484名無しの報告
垢版 |
2006/04/10(月) 01:31:58ID:2AOX0LLg0
>>470の件だけどシマンテックからTrojan.Sufiageだと返信が来たよ。
0485名無しの報告
垢版 |
2006/04/10(月) 01:47:18ID:cljzWxXx0
節穴しなくてもsufiageになるのか・・
0487水色@飛行石 ★
垢版 |
2006/04/10(月) 02:14:01ID:???0
>>484-485
亜種はまあある程度は一括りしてるんじゃないですかねー。
細かく分けていくときりがないですしー、要は検出できれば
いいわけでー。
0488名無しの報告
垢版 |
2006/04/10(月) 02:29:57ID:uYwgdfgK0
 ニュース議論板に爆撃する亜種ともどもAvastに送付しました。
 fusiana ageマルウェアとは作りが全然違うけど、シマンテックは同じ
名前でくくっちゃうんですね。水色@飛行石 ★さんのいうとおり、検出
できればいいわけでー。うんうん。

【ご参考】
P2Pを狙ったニャーム・ニュイルス解析班 Part53
http://tmp6.2ch.net/test/read.cgi/download/1143224133/592-601
0489某所の人 ◆Y39/vakKjY
垢版 |
2006/04/10(月) 07:47:35ID:eN1EuaYT0
>>474 の補足
Winsockの初期化に失敗してて自己終了してた模様。
15秒くらいでプロセスが落ちたらWinsockで落ちてます。>各位
0492名無しの報告
垢版 |
2006/04/10(月) 08:37:41ID:R/Nf8/vPO
逆にそう思わせるために15秒なのかも。
0494名無しの報告
垢版 |
2006/04/10(月) 09:54:47ID:50SabZkh0
>>493
>337
>446

書き込みできなくなるだけで、アクセスは無くならない。
0495名無しの報告
垢版 |
2006/04/10(月) 11:14:43ID:GxdEAxCq0
bbs.cgiに対するアクセスはdenyしたら?患者PC
0496名無しの報告
垢版 |
2006/04/10(月) 11:45:10ID:3dEcrO7U0
ダウソとVIPを閉鎖しよう。
解決にはならないが被害は激減するだろうし。
0497名無しの報告
垢版 |
2006/04/10(月) 11:45:18ID:86nzR1130
>>495
ほとんどのプロバイダーがDHCP割り当てだから
書き込めない人多数になりますよ

書き込み用cgiを別URLにすりゃいいんですけどね
もしくはログイン経由で別のcgi経由して書きコさせればいいんだけれども
書き込みできない人はこちら、みたいな。

完全にcgiを叩くものを0にするのは無理な話。
負荷を分散させるシステムを作るか、負荷を起こさせないシステム設計すべき
0498名無しの報告
垢版 |
2006/04/10(月) 12:06:46ID:7QWxSA0gO
そういえばこのイオナズンはネット上の場所しかアクセス出来ないのかな。

ローカルファイルが可能なら画面上にそんなファイルねーよとダイアログがだせそうだが。
0499名無しの報告
垢版 |
2006/04/10(月) 12:19:49ID:vNnQrKPo0
>>498
*.2ch.netにしか爆撃できないように内部処理してある気がする。
bbspinkには爆撃できなかったし、localhost指定でも無理だと思う。
仮に存在しないターゲットに打てても、エラー表示はしないとも思う。
0500名無しの報告
垢版 |
2006/04/10(月) 12:21:28ID:bLI0RDnv0
>>498
バックグラウンドで動いてるソフトは致命的なエラーでも
でない限りは何もメッセージは出さないと思うが。
0501名無しの報告
垢版 |
2006/04/10(月) 12:22:55ID:7QWxSA0gO
そっか。ありがとう。

ホントに焼くしか手がないのね。
0502名無しの報告
垢版 |
2006/04/10(月) 12:36:36ID:DeMLSFIR0
山田オルタのドライブシュートを思い出したw
0503名無しの報告
垢版 |
2006/04/10(月) 12:40:55ID:1DqOt6jJ0
専用のオンラインスキャンプログラムをつくってサイトに誘導するとかすればどう?
あるいは、スキャン&駆除ツールを配布するとか...

技術的なことをわかってないで書いてるけどそうすれば少しはちがうんじゃないかな?
0504名無しの報告
垢版 |
2006/04/10(月) 12:47:01ID:y4z76Eim0
誰がつくるねん
餅は餅屋ってことで検体捜索・提供に力を注いだ方がいいっしょ
0505名無しの報告
垢版 |
2006/04/10(月) 12:49:21ID:4g/nDb3v0
とりあえずハニーポットでも作ってみたら?
http://ex15.2ch.net/bot/ とかをでっちあげて、
そこのbbs.cgiを叩くと自動的に焼かれる仕組みを作る

で、あとは定期的にこの板への攻撃命令を出すと
0506名無しの報告
垢版 |
2006/04/10(月) 12:49:24ID:7QWxSA0gO
IEでみれば広告と一緒に何かしら出来るかもね。
でも専ブラだとわかんないしトロイの木馬に感染していない人だけカキコ出来ればいいなぁ。

あとBeログイン必須だけどカキコしても表示しなければ匿名性は保証されるし、賛成ですん。
0507名無しの報告
垢版 |
2006/04/10(月) 12:50:03ID:1DqOt6jJ0
>>504
なるほど、ネラーならだれかやれそうな人がいるんじゃないかとおもったんだけど。
2ch.netなら誘導できるって読んだからそうすれば一気に発動してオンラインスキャンの
ページへ呼び込み、スキャンをかけて駆除できるかなぁと思ったんだけどね。
0508水色@飛行石 ★
垢版 |
2006/04/10(月) 13:19:52ID:???0
別に自動の仕組み作らなくてもー、fusiana可能な板に
誘導して書き込ませれば、一気に焼けますけどねー。

それで昨日は1日焼きにしてましたからー、そろそろ全て
外れてる頃かなーと思いますー。

現段階のリストに更新して(共有は抜いて)、再度焼きますかねー。
0509名無しの報告
垢版 |
2006/04/10(月) 13:22:56ID:ySz4jrYr0
>>508
強制ふしあなの板なら何個かあるけど
ふしあな不可能な板があるの?
0510名無しの報告
垢版 |
2006/04/10(月) 13:31:20ID:7QWxSA0gO
デフォネームがフシアナの板じゃないのん?

個人的にtasukeruyoの方が好きだなぁ。
0511名無しの報告
垢版 |
2006/04/10(月) 13:35:42ID:L0YtEY/x0
bbs.cgiに負荷掛けたくないなら爆撃命令書いた924で
鯖のないところに誘導すればいいんじゃね?
0512名無しの報告
垢版 |
2006/04/10(月) 13:41:52ID:7QWxSA0gO



????
なんで爆撃する必要があるんだ?

わかりましぇ〜ん
0513名無しの報告
垢版 |
2006/04/10(月) 13:46:23ID:7QWxSA0gO
鯖がないからエラー吐く

そっから抽出

ってことか?そしたら永遠に書き込めないから返って負荷が増えそうな希ガス
0515名無しの報告
垢版 |
2006/04/10(月) 15:11:36ID:He6F/LZU0
だれかイオナズンを発動させるbot本体を捕獲できたんすか?
0516外野ァァン
垢版 |
2006/04/10(月) 15:14:35ID:7WtN3tfy0
>>505 の方法で
bbs.cgiをたたくとIEが起動して「おまえのPC、ウィルスに感染しとるでぇ」っていうhtmlを表示させることはできたりしないの?
0517名無しの報告
垢版 |
2006/04/10(月) 15:27:58ID:4g/nDb3v0
>>516
普通に考えて無理だべ
攻撃用のスクリプトが何使ってるか知らんけど、たぶんIEコンポーネントは使ってないでしょ
PerlなりRubyなり、スクリプト言語的なもんで書き込み処理を行なわせてるだろうから
0518外野ァァン
垢版 |
2006/04/10(月) 15:58:41ID:7WtN3tfy0
だめかー
そりゃそうだよなぁ 外部からアプリケーション起動できちゃったら
セキュリティ上問題あるもんなぁ
0520名無しの報告
垢版 |
2006/04/10(月) 18:00:13ID:bn/20/BB0
感染者に外部から積極的に連絡を取る方法はないと考えて良いよ。
プロバイダの協力があれば別だけど。

実は何人か連絡とる方法のある人がいたんでコンタクトを試みたのよ。
2日経つけど何の反応もないのよね。
そういう人なんだよ。感染してる人って。
0521名無しの報告
垢版 |
2006/04/10(月) 19:21:43ID:GxdEAxCq0
偽bbs.cgi用意して、データ送信すると書き込み成功の画面返すけど結果をスレに反映させないなんてことしたらどうなるんだろう。
BOTは永久にその架空スレを攻撃し続けるのかな?

★偽bbs.cgiのソース★
<html lang="ja">
<head>
<title>書きこみました。</title>
<meta http-equiv="Content-Type" content="text/html; charset=shift_jis">
<meta content=5;URL=../pcqa/index.html http-equiv=refresh>
</head>
<body>書きこみが終わりました。<br><br>
画面を切り替えるまでしばらくお待ち下さい。
</body>
</html>

勘違いして攻撃し続けるなら、他のイオナズンを阻止できるけど。
0522名無しの報告
垢版 |
2006/04/10(月) 19:24:44ID:+9YXMBag0
別にメッセージなんざ見ちゃいないだろう
0523名無しの報告
垢版 |
2006/04/10(月) 19:33:46ID:ySz4jrYr0
>>552
<title>書きこみました。</title>

<body>書きこみが終わりました。<br><br>
画面を切り替えるまでしばらくお待ち下さい。
この辺は必要
0524名無しの報告
垢版 |
2006/04/10(月) 19:34:11ID:bn/20/BB0
命令一回で一回書き込みを試みる、だと思う。
仮に延々と攻撃し続けるようになったら今度はDoSアタックとしての効果が出るな。
あの数だと。
0525名無しの報告
垢版 |
2006/04/10(月) 19:38:21ID:E8g0qbiq0
1000台以上ある時点で、スレをあっさり潰すから十分なんじゃね?
0526名無しの報告
垢版 |
2006/04/10(月) 19:40:19ID:GxdEAxCq0
ふと思ったんですけど
イオナズンの呪文は、
A)鯖名
B)板名
C)スレ番号
D)書き込み内容

で構成されているんですよね。チェックして無いなら、たとえば
A = www.example/foo
B = tekito
C = 1234567890
D = テスト

とすると、http://www.example/foo.2ch.net/test/bbs.cgiに攻撃する予感。
0528名無しの報告
垢版 |
2006/04/10(月) 19:44:16ID:3dEcrO7U0
アホはお前だろ。
説明できないなら失せろ。
0530名無しの報告
垢版 |
2006/04/10(月) 19:45:44ID:tvgSymqp0
はどうけーん
0531名無しの報告
垢版 |
2006/04/10(月) 19:47:19ID:bn/20/BB0
A = www.example/foo.2ch.net
だったらどうだろう?
0532名無しの報告
垢版 |
2006/04/10(月) 19:47:34ID:7QWxSA0gO
>>526のAに2ch.netが入っていればなんでも書き込むのかな?

っていう意味じゃないの
0533名無しの報告
垢版 |
2006/04/10(月) 19:49:21ID:2HMgN2MGP
ttp://www.mahoroba.ne.jp/~gonbe007/hog/shouka/harugakita.html か?
0534名無しの報告
垢版 |
2006/04/10(月) 19:49:39ID:7TLp8xpq0
>>532
そういうことか。それなら2ちゃんと同じ使用のbbs.cgiがあれば書き込むだろうな。
0535名無しの報告
垢版 |
2006/04/10(月) 19:50:14ID:GxdEAxCq0
>>527
だれか鯖名にスラッシュ入れて試した人いる?


----
まあ、使い道は自宅鯖にアクセスさせてログ取るとか、2ちゃんねる以外の鯖にDDoSさせるとか(っておい)
・・・警察にやれば間違いなくタイーホだろうからやらないでねw
0537名無しの報告
垢版 |
2006/04/10(月) 19:50:51ID:ySz4jrYr0
qb6.2ch.net.ddns.org
なら爆撃するかも

>531
それ正引きできるのか?
0538名無しの報告
垢版 |
2006/04/10(月) 19:51:39ID:7TLp8xpq0
>>537
/のあとに.2ch.netとかはできないよな。
0539名無しの報告
垢版 |
2006/04/10(月) 19:55:56ID:ySz4jrYr0
詳細(たぶん)

A)鯖名 - nslookup可能なもの "/"を含んではいけない
B)板名(英数字) - 空白不可
C)スレ番号 - 10桁固定
D)書き込み内容 - 一応、制限無し
0540名無しの報告
垢版 |
2006/04/10(月) 19:57:39ID:bn/20/BB0
>>537
正引きできる必要があるのね。

でだ、それってDDNSサービスでワイルドカード使ってて
2ch互換の板を使ってる場合は打てるかもって事だよね。
0541名無しの報告
垢版 |
2006/04/10(月) 19:57:41ID:GxdEAxCq0
>>537
正引きしてからIPアドレスで攻撃するルーチンがある?それだとダメ。

>>531
キーワードは2ch.net込みか
0543名無しの報告
垢版 |
2006/04/10(月) 20:02:21ID:GxdEAxCq0
>>542
正引きしてチェックだとNGだけど
localhost/2ch.netなら出来るかもしれない。

自分自身に3分毎に砲撃しても効果はいまひとつだろうけど
0544名無しの報告
垢版 |
2006/04/10(月) 20:09:38ID:GxdEAxCq0
・・・良く考えたら、URL生成してからアクセスするルーチンじゃないとだめか
www.example/foo.2ch.net に対するソケット作ったらアクセスできないなorz

エラー出して止まったら丁度いいけどw
0545名無しの報告
垢版 |
2006/04/10(月) 20:44:34ID:Bv0CVdbm0
あんまりアホアホ言ったりこの際閉鎖しようとか言うと、
傍から見ると犯人に見えたりするから注意だ。
別に掘られても問題ない人間ならいいが
0546名無しの報告
垢版 |
2006/04/10(月) 20:47:18ID:bLI0RDnv0
【今日の言葉】

  「あほあほ閉鎖」

0547名無しの報告
垢版 |
2006/04/10(月) 20:54:28ID:GtXvHJux0
俺の肛門はあまりにもアホアホなのでこの際閉鎖しようかと思う
0548名無しの報告
垢版 |
2006/04/10(月) 20:59:16ID:3dEcrO7U0
>>545
でも、こうなる事は予想はできたけどな。
ここ数年、あまりにも外部に迷惑をかけ恨みを買い過ぎた。
いつかその矛先が逆に2chに向く、ありえない話じゃなかったからな。

俺は今回の件は単体の事例じゃなくて、
今後何度も起きる大規模荒らしの前兆だと思ってる。
0549名無しの報告
垢版 |
2006/04/10(月) 21:07:32ID:7QWxSA0gO
ん?犯行予告?

きたらみんなで解析するの面白いお。
0550名無しの報告
垢版 |
2006/04/10(月) 21:17:00ID:GxdEAxCq0
>>548
ちなみに、まだひろゆきは警察に通報するというカードは切ってないね。
明らかな、2ちゃんねるに対する妨害行為だから捕まれば懲役刑もありうるんだけど

串アクセスでも米国の串使ってたら作者は死亡ほぼ確定。米国は串のログ取らないといけない法律があるから、その気になれば掘れる。
0551名無しの報告
垢版 |
2006/04/10(月) 22:23:42ID:Xqx79ODb0
>>550
ビンゴ
2,3番目が雨串だった。
OrgName: Comcast Cable Communications, Inc.
Country: US
(長すぎると言われたんで名前欄と本文省略。前スレより)
>13 :田吾作 ★ :2006/04/09(日) 00:08:25 ID:???0 ?#
>>3
><><>2006/04/08(土) 23:58:41.96 SiERaLyW0<><>. exe<>61-60-21-226.HINET-IP.hinet.net<>61.60.21.226<> ( )<>Monazilla/1.00 (JaneStyle/2.23)
><><>2006/04/09(日) 00:02:30.12 uI2XbFoZ0<><><>CDN-CE-INFLOW-T1-01.inflow.pa.bo.comcast.net<>68.87.64.117<><>Monazilla/1.00 (JaneStyle/2.23)
><>sage<>2006/04/09(日) 00:03:09.21 uI2XbFoZ0<><><>CDN-CE-INFLOW-T1-01.inflow.pa.bo.comcast.net<>68.87.64.117<><>Monazilla/1.00 (JaneStyle/2.23)
0552名無しの報告
垢版 |
2006/04/10(月) 22:28:30ID:ySz4jrYr0
>>550
米国は串のログ取らないといけない法律がある
これはいいけど
米国は串のログ取らないといけない法律がある = 串のログが入手可能 ではない
0553名無しの報告
垢版 |
2006/04/10(月) 22:30:45ID:0WMtbVRE0
発信元は特定出来るともうけど、作者はどうやってさがすのでしょ?
0554名無しの報告
垢版 |
2006/04/10(月) 22:58:37ID:4g/nDb3v0
ま、そこから先は捜査権が無いとね
逆に言えば、捜査権さえあれば罪名なんていくらでもでっちあげられることは
Winny作者の逮捕で証明済みなわけで
0557名無しの報告
垢版 |
2006/04/10(月) 23:18:10ID:Xqx79ODb0
>>555
えいっ!このっ!糞ルーターがっ!
さっさとっ!作者をっ!吐きやがれっ!
0558名無しの報告
垢版 |
2006/04/10(月) 23:19:14ID:7TLp8xpq0
まず捜査令状が裁判所から出ないと取り調べできない。
PC押収して不起訴とかなると警察の恥だから現状では発信元が分かっても証拠がなくて無理。
0560名無しの報告
垢版 |
2006/04/11(火) 00:17:55ID:UB0l1Oql0
ちょっwww

>ttp://espio.air-nifty.com/
>意外にあっさり開示するのねw

0561水色@飛行石 ★
垢版 |
2006/04/11(火) 00:25:51ID:???0
>>558
その前に被害届がいるんじゃないですかー?

でー、届けを管理人さんが出すと思いますかー?
0562名無しの報告
垢版 |
2006/04/11(火) 00:29:19ID:ez8GW8cw0
誰かわざと自分のPCをゾンビにして被害届けだせよ
■ このスレッドは過去ログ倉庫に格納されています