09/04/13 21:01:33
>>333
ローカルLAN内PCヤバイ予感
351:名無しさん@お腹いっぱい。
09/04/13 21:32:23
最初に適当な(もしくは自分で用意した?)サイトに罠を仕掛けて
スパムメールなどで誘導、そこにアクセスさせて感染させる
感染するとそのPCがFTPへ接続するのを監視し、パスを盗んで勝手にログイン、
そこのファイルも改ざんして、アクセスしてくる新たな獲物を待つ…って感じ?
352:名無しさん@お腹いっぱい。
09/04/13 21:34:09
5万出すならそこそこ良いのが代えるだろ。
3Dゲームやるならちと足りないが。
持ち運ばないならミニノートじゃなくてHPの4万の奴当たりがいいんじゃね?
デスクトップならHPでもDELLでも3万から有るしな。
353:名無しさん@お腹いっぱい。
09/04/13 21:36:25
ミイラ取りがミイラにってやつですねわかりました
354:名無しさん@お腹いっぱい。
09/04/13 21:40:19
何件か改ざんされたサイトあったけど
研音とか微妙なんだよね、スパムで釣ったなら
ただ、サイト管理者が興味持ちそうな系のなのかな
あくまでも仮定の検証
355:名無しさん@お腹いっぱい。
09/04/13 21:58:43
もう話すことないから書きこまないで落とそうか
356:名無しさん@お腹いっぱい。
09/04/13 21:59:49
流れ切ってスマンが質問(´Д`;)
噂だとsystem volume information内にもウイルスが入り込むようだけど
HDDをフォーマットあるいはパーティションの削除すればsystem volume informationフォルダもクリアされる?
このウイルスに感染したようなので、クリーンインスコする前に増設したHDD3台の処理に対する質問です
357:名無しさん@お腹いっぱい。
09/04/13 22:04:49
>>355
社員乙
358:名無しさん@お腹いっぱい。
09/04/13 22:09:06
>>355
安心しろニュー速スレ立ったからw
GENOウイルス 鯖管理者のPCがウイルス感染の可能性 お詫びは削除
スレリンク(news板)l50
359:名無しさん@お腹いっぱい。
09/04/13 22:13:43
社員ここ見てるんでしょ?
それでこの対応とかってアリエナイ
こういう店使ってる人は並行してweb見てるだろうし
売り上げの事や今後の事を考えないんだろうか
アホでもひっかからない火消しばっかで効果あると思ってんの?
360:名無しさん@お腹いっぱい。
09/04/13 22:14:53
そうかそうか、阿部ちゃん自身が引っかかっちゃったのか
そりゃ火消しに必死になる罠
上司(経営者?)には上手いこと誤魔化して説明したんだろうな
361:名無しさん@お腹いっぱい。
09/04/13 22:20:09
>>356
スルーされててカワイソスw
その認識でおk
362:名無しさん@お腹いっぱい。
09/04/13 22:30:50
>>361
レスありがとう!
普通にスルーされてて悲しかった(´Д`;)
この認識で良いのですね
これで安心してクリーンインスコできます。
363: ◆W07s5cWHb.
09/04/13 22:46:16
なんか予想通りの展開になってきたなw
364:名無しさん@お腹いっぱい。
09/04/13 22:48:03
げげげー、GENOから宣伝メールが来た
もうウイルスは取れたのか?
365:名無しさん@お腹いっぱい。
09/04/13 22:49:40
怖くて踏めねえ・・・・・
366:名無しさん@お腹いっぱい。
09/04/13 22:50:02
ウイルスはメールに添付されてます
367:名無しさん@お腹いっぱい。
09/04/13 23:11:16
不正アクセスじゃなくて自分から貰いにいって
それが悪さしたってことなのね
368:名無しさん@お腹いっぱい。
09/04/13 23:17:12
(メルマガより抜粋)
>ジェノラーの皆様―お久しぶりです。
>いろいろな意味を込め、今回だけは、ぜひやらせて下さい!!
…だそうです、マジ怖くて踏めない
つーか、このメールも受信して大丈夫なんかいな?
369:名無しさん@お腹いっぱい。
09/04/13 23:18:08
>>368
マジこえーよ
もう受信しちまったよ・・・
迷惑メール判定させておくか・・・
370:名無しさん@お腹いっぱい。
09/04/13 23:19:51
ジェノラー(笑)
371:名無しさん@お腹いっぱい。
09/04/13 23:27:26
退会不可ってほんと?w
372:名無しさん@お腹いっぱい。
09/04/13 23:28:16
メール開封確認ってIPアドレス送るのかな
373:名無しさん@お腹いっぱい。
09/04/13 23:29:01
もうインターネットは信用できねえ
374:名無しさん@お腹いっぱい。
09/04/13 23:31:23
迷惑メール判定しました。
375: ◆W07s5cWHb.
09/04/13 23:31:52
>>367
恐らくそーいう事。
阿部とやらに自白させて
どこのサイトを踏んで食らったのかを聞き出すのが
一番の近道かもしれないな。
さもなければ、今回感染したサイトの各管理担当者なんかにも。
それがこれ以上の感染被害を食い止める最善の道。
殆どエイズみたいな感じだな。こうなったら。
376:名無しさん@お腹いっぱい。
09/04/13 23:34:18
GENOと阿部はエイズで感染者はHIVカワイソス
377:名無しさん@お腹いっぱい。
09/04/13 23:36:28
GENO 阿部と検索しまくって候補に入れちゃえYO
378:名無しさん@お腹いっぱい。
09/04/13 23:37:07
>>375
ということは感染源さえ特定できて、近づかないように警告されれば
無差別にバラ撒かれまくるってことにはならないんだね
結局、セキュリティ管理の甘さが招いた失態ってことか
379:名無しさん@お腹いっぱい。
09/04/13 23:42:04
ν速にスレ立った模様。
スレリンク(news板)l50
380:名無しさん@お腹いっぱい。
09/04/13 23:48:11
>>379
>>358
381: ◆W07s5cWHb.
09/04/13 23:53:17
>>378
それは感染したサイトの管理者が感染サイトを逐一適切に修正した上で、
自らのPCもちゃんとクリンインスコかリカバリを適切に行って
完全にウィルスフリーな体になってくれればって事が大前提だけどね。
いずれにしても、このウィルスは結局目に見える部分はAcrobatRasderとFlashの脆弱性を突いて、
それとは別に、恐らくログイン成功したFTPアカウントとバスワードを送出するキーロガーが仕込まれるのかと。
で、もしかすると、このキーロガーにJavascript書き換え機能が埋め込まれているのかも知れないけど、
そこまでは現段階では何とも言えないな。
人力でクラッカーが入ってきている可能性も十分ある。
イントラのFTP鯖でも感染したケースが発生すれば、キーロガーにJavascript書き換え機能内蔵だと思うけど。
いずれにしてもそれなら感染してまた増殖する部分の流れが一致して、すんなりと腑に落ちるよね。
とにかく、この種の商用サイト管理者以外でも、ブログや無料Web鯖、レン鯖等、
FTPでもログイン出来ちゃう鯖に日頃からログインしまくってる人は本当に注意しないと。
382:名無しさん@お腹いっぱい。
09/04/13 23:56:19
でもお詫びには
外部からアクセスされた形跡ありっていわれてたよな。
イントラのFTP鯖感染での、Javasctipr書き換えだと
嘘のお詫び発表したのか。
383:名無しさん@お腹いっぱい。
09/04/13 23:57:29
>>381
>>336
384: ◆W07s5cWHb.
09/04/13 23:59:50
>>383
見落としてたわw
となると、Javascript書き換え機能内蔵キーロガーか。
これ、マジで凶悪杉だろw
なんかこれの改変が流行りそうな悪寒がする。
385:名無しさん@お腹いっぱい。
09/04/14 00:01:14
>4月4日、4月7日に当社のwebサイトに外部より不正アクセスが有り、
>一部のプログラムに不具合が生じ、当社のHP以外のページへリンクされる状態が
>発生しました。ご迷惑をおかけしまことに申し訳ございません。
>現在は外部からのアクセスができないように対処いたしました。
>現在すべてのプログラムは正常となっております。
4日、7日に不正アクセス
プログラムに不具合が生じ
このプログラムがJavascriptの事なのか、
それとも、GENO鯖ウイルス感染の事なのか わからないから怖いな。
386: ◆W07s5cWHb.
09/04/14 00:02:47
てか、ヘッダ部分でインクルードしてた
書き換えたJavascriptのファイル名とかも
感染サイトによってまちまちで一致していないんじゃなかったっけ?
凶悪過ぎるw
387:名無しさん@お腹いっぱい。
09/04/14 00:02:50
スパムメールか エロサイト巡りか 出会い系の宣伝か
違法コピー・クラック系のファイルに紛れ込んでいたか
本人しか知らないけど、とにかく業務用サーバ、もしくはそれに繋いでいるPCで
業務に関係ない行為をしてしまったのが原因というわけだ
セキュリティの基本っつーか、非常にありがちな感染経路だったんだな
388:名無しさん@お腹いっぱい。
09/04/14 00:10:56
83 : マーガレット(中部地方):2009/04/13(月) 23:25:49.13 ID:hizGX0Z7
63 ヒマラヤユキノシタ(コネチカット州)[] 2009/04/06(月) 00:38:17.10 ID:8fz7e8f5
短縮貼った奴も同罪な
ああマジどうすんだよ
995 ヒマラヤユキノシタ(コネチカット州)[] 2009/04/06(月) 09:53:37.05 ID:8fz7e8f5
会社のPCでZIP落としてるのばれた。
本当に死にたい。
10 ヒマラヤユキノシタ(コネチカット州)[] 2009/04/06(月) 10:04:30.21 ID:8fz7e8f5
GENOよりも短縮貼った奴が許せない
144 ケンタウレア・モンタナ(コネチカット州)[] 2009/04/06(月) 10:55:46.05 ID:8fz7e8f5
自宅謹慎になったわ
88 : トリアシスミレ(catv?):2009/04/13(月) 23:31:48.63 ID:fKROZ1lj
自宅謹慎が阿部なら社長も知ってるな
389:名無しさん@お腹いっぱい。
09/04/14 00:11:19
>とにかく業務用サーバ、もしくはそれに繋いでいるPCで
>業務に関係ない行為をしてしまったのが原因というわけだ
P2Pの流出騒ぎも全部これだよな
なんで仕事PCなんぞでそんな危険なことするんだろうか
まぁなにしてたのかは知らないけど
私用と分けることがそんなに困難なのか?
390:名無しさん@お腹いっぱい。
09/04/14 00:12:09
>>385
不正アクセスじゃないじゃん
嘘吐き過ぎる
391: ◆W07s5cWHb.
09/04/14 00:12:30
>>387
恐らくこれはどこかのサイトで食らったのが原因だと思うよ。これ。
結局、誰もアクセスしないレベルの個人サイトでも本当は結構感染してて見過ごされているだけって事で、
以前においらがあてずっぽで言った添付ファイル付きスパムメールからの感染じゃなくて、
どこか感染源のサイトを踏んで別883氏と同じ感じで自分の管理する鯖を感染させたってだけかと。
基本中の基本も知らない素人が
ECサイトの管理を行ってた事に起因する悲劇だわな。
原因を作った担当者は半年間の50%減俸処分相当って感じだな。これ。
懲戒解雇されても文句言えないレベル。
392:名無しさん@お腹いっぱい。
09/04/14 00:14:22
>>388
社長も知ってるなってどういう意味?
393:名無しさん@お腹いっぱい。
09/04/14 00:16:22
懲戒免職されないのは恩赦だな
他に管理者居ないのかよ
394:名無しさん@お腹いっぱい。
09/04/14 00:16:50
>>390
不正アクセス も あったのかもしれない
395:名無しさん@お腹いっぱい。
09/04/14 00:18:36
>>392
誰が処分するのか考えよう
396:名無しさん@お腹いっぱい。
09/04/14 00:20:04
>>395 なるw 現場だけで対処したわけじゃないといいたいのか。ありり
知らないとは言わせないねw
397:名無しさん@お腹いっぱい。
09/04/14 00:26:50
ネットショップのサーバに外から入って来るデータって注文情報だけでしょ?
それとカード会社からの情報や…メールサーバも兼ねている所も多いのかな
どちらにせよ、そのPCでネットサーフィンしちゃダメなんじゃね?
398:名無しさん@お腹いっぱい。
09/04/14 00:31:17
>>333
自分のPCがどこで感染したのか、心当たりはあるの?
399: ◆W07s5cWHb.
09/04/14 00:34:43
>>397
うん。
とっととクリーンインストールかちゃんとリカバリしないと駄目。
てか、今のところ、この無駄に高機能なキーロガーがしでかすとほぼ判明した事が
FTPログイン & Javascript書き換えってだけで、
他にもなにか悪さする可能性も十分に有りうるよ。
鯖側の顧客情報流出だけじゃなくて、
キーロガーが潜んだままでPCを使い続けると、
どこかのサイトで入力したIDパスワードが入力した都度流出したり、
カード情報等も流出する可能性も現段階では十分有りうると思うよ。
400:名無しさん@お腹いっぱい。
09/04/14 00:40:20
エリート権限って響きに勘違いしちゃったんだろw
401:名無しさん@お腹いっぱい。
09/04/14 00:47:00
4/3にOperaでgenoにアクセス。Acrobat起動しておかしいな思ってた。
その後しばらくしてウィルス情報を知り、ウィルススキャンした。
Operaのキャッシュにトロイがあったが感染はしていないみたい。
Athlon64がプロテクトしてくれたのかな?サンキューAMD!
402: ◆W07s5cWHb.
09/04/14 00:49:53
>>401
4/3だと金曜日だよね。
それが事実だとげの側の公式見解にまた嘘が見つかった事になるよね。
もう何人かそーいう報告をしてくれている人がいるけど。
403:名無しさん@お腹いっぱい。
09/04/14 00:59:47
現象を見てないからよくわからんのだけど
adobe readerが起動して接続に行くわけだよね?
感染した人はZAなりavastなりXP Firewallなりの反応はなかったの?
それとも接続を完全に許可してたってこと?
404:名無しさん@お腹いっぱい。
09/04/14 01:01:23
401です。アクセスしたのは土曜日だったから4/4でした。訂正します。すみません。
405:153
09/04/14 01:17:27
>403
勝手に実行されるからセキュリティホールなんだよ
406:名無しさん@お腹いっぱい。
09/04/14 01:22:00
>>403
環境AMD64+WindowsXPsp2Flash最新adobe reader7
IE6 Sleipnir1.66でGENO閲覧
pdfはバックグラウンドロード
FWはノートンIS:無反応
5日に再起動時にpdf終了処理するぞゴラされて異変に気づく
5日の再起動まで6日連続起動毎日GENO閲覧
407:名無しさん@お腹いっぱい。
09/04/14 01:24:26
64だとpdfが開かないんだよ。まだセキュリティソフト完全無力な
時なのに、何度geno訪問しても症状はでなかった。
XPで古いverで完全該当なのにね。CPUで影響でないなんてありえるのかね。
408:名無しさん@お腹いっぱい。
09/04/14 01:27:35
んなことないんじゃね?
PDFを開いててもDEPが働いてオーバーフローしない(した瞬間に強制終了)
だけじゃね?
409:名無しさん@お腹いっぱい。
09/04/14 01:33:19
AMDが明言してるからあるんじゃないかな。
AMD64と拡張ウィルス防止機能
URLリンク(www.amd.com)
うちのはブラウザ落ちたりしなかったけどFEATHER2006が土曜日位からフリーズ
数回あった。症状はそれくらい。
メモリ2Gが効いてるってのも少しあるかも。
410:名無しさん@お腹いっぱい。
09/04/14 01:38:10
URLリンク(www.atmarkit.co.jp)
確かにAMDのCPUはDEPの保護効果あるのかも。こんな所で明暗別れるとは
411:名無しさん@お腹いっぱい。
09/04/14 01:43:43
>>410
AMDのExecution Protectionと同等に作用する機能はIntel CPUも使ってるぽい
URLリンク(japan.cnet.com)
Enhanced Virus Protectionに対応するようなアンチウイルス機能はIntel入ってる?
412:名無しさん@お腹いっぱい。
09/04/14 01:51:00
>>407
AMD64ですがpdfは開きました。ただこの時AcrobatReader
の起動が異常に長かったのでおかしいと思った。
バッファ・オーバーランを阻止してくれてたのかな?
413:名無しさん@お腹いっぱい。
09/04/14 01:53:13
Intelの場合は Execute Disable Bit(XDbit)で
プレスコの途中から搭載で、ここ最近のはほぼ搭載してますよ。
別にAMDだけじゃないです。
414:名無しさん@お腹いっぱい。
09/04/14 01:55:56
DEPは最近のIntelプロセッサでも使えますよ。
あと、あくまでもバッファオーバーフローに対して効力があるだけで、
正しくはアンチウィルス機能ではないので注意。
ウィルスなどが感染を試みる際の手段の一つに対して効果があるだけ。
ウィルスを検出したり削除したりするわけではないです。
今回のはちょうどAcrobatReaderのバッファオーバーフローを狙った
攻撃だったようだから、
DEPで救われた(感染を防げた)ケースもあるんじゃね、てこと。
415:名無しさん@お腹いっぱい。
09/04/14 01:56:36
>>413
>>328-329
416:名無しさん@お腹いっぱい。
09/04/14 01:57:10
AMD使いに世間知らずな無知が多いことは分かった。
417:名無しさん@お腹いっぱい。
09/04/14 01:59:28
DEPが効いたなら明確な表示が出てくるよ
それに気付いてないってことは別の理由で止まったってことだろう
418:名無しさん@お腹いっぱい。
09/04/14 02:06:26
たしかにDEPのおかげかわからんが、geno訪問で表示は出てたな。
STOPとかpdf関連で開けませんとかだったかな。
intelはチップセット次第ってi7だけ対応なのはどうよ。
419:名無しさん@お腹いっぱい。
09/04/14 02:19:17
>>403
INSを通り抜けて感染、abobeのメーラーみたいなのが立ち上がったこと2回。
なんかやばい目だなと思って再インストール。
RealTEKの腐れオンボードチップが言うことを聞かずに音源がクリエイティブに変更されました。
420:名無しさん@お腹いっぱい。
09/04/14 02:19:39
329=DEP対応CPUの認識が曖昧
416=誰もAMDだけがDEP対応とは言ってない
421:名無しさん@お腹いっぱい。
09/04/14 02:41:43
前スレの>>360や>>487では感染したという報告があるね
422:名無しさん@お腹いっぱい。
09/04/14 03:12:40
>>421
俺AMDのマシンあるけど、検証してみる?リカバリディスクで大丈夫ならやってみるけど
423:名無しさん@お腹いっぱい。
09/04/14 03:42:34
今回のバッファーオーバーフローの件についてAdobeの説明でハードウェアの構成によっては
起こらないという記事がどこかにあったんだけど見付けられないな
424:153
09/04/14 03:55:11
一部のコンピュータでは、BIOS のハードウェアによる DEP のプロセッサのサポート無効にできます。
URLリンク(support.microsoft.com)
425:名無しさん@お腹いっぱい。
09/04/14 04:03:39
Athlon64 X2 3800+だけどしっかり感染したorz
最近のCPUじゃないと駄目なのかね。
426:名無しさん@お腹いっぱい。
09/04/14 04:03:45
>423
あった
ハードウエアの環境によっては、ウイルスプログラムが実行されずに、Adobe Readerが強制終了させられるだけの場合もあるという。
URLリンク(itpro.nikkeibp.co.jp)
427:名無しさん@お腹いっぱい。
09/04/14 04:57:53
>トレンドマイクロやシマンテックでは、今回の脆弱性を突くPDFウイルスに対応済み。
>これらのセキュリティ製品では、検出・駆除が可能だとしている。
>加えてアドビシステムズでは、ウイルス対策ソフトメーカーと連絡を取っているという。
>このため、トレンドマイクロやシマンテック以外の製品でも、対応されることが予想される。
って対応してないじゃん
428:名無しさん@お腹いっぱい。
09/04/14 05:06:35
最新版が入ってた人は感染しなかったとすれば
対応してたことにはなるでしょ
429:名無しさん@お腹いっぱい。
09/04/14 05:08:08
あ、AVのことか失礼
430:名無しさん@お腹いっぱい。
09/04/14 05:10:52
>>428
ウイルスバスターやノートンが対応してないって事
431:名無しさん@お腹いっぱい。
09/04/14 05:35:25
>>425
古い記事だけど[2004/09/07]、今回の場合はDEPを
すべてのプログラムで有効にしてないと効果はないみたい。
ただし1ページ目にあるような副作用もあるから、通常は
windowsのプログラムのみになっている。
URLリンク(itpro.nikkeibp.co.jp)
432:名無しさん@お腹いっぱい。
09/04/14 06:22:02
スレリンク(news板)l50
GENOウイルス 鯖管理者のPCがウイルス感染の可能性 お詫びは削除
433:名無しさん@お腹いっぱい。
09/04/14 07:07:53
>>432
>>358,379
434:名無しさん@お腹いっぱい。
09/04/14 07:48:20
>>424
サンクス。
チェックしてみたところ、ハードウェアDEPはONになってた。
ちなみに使用環境↓
【CPU】Intel Core 2 Quad Q6600 - G0 Stepping (2.4GHz→3.0GHzにOC)
【M/B】ASUSTek P5K-Pro (P35/ICH9R)
【OS】Windows XP SP3
435:153
09/04/14 08:15:50
>431
インターネットに接続を試みるのはシステムな訳で
436:名無しさん@お腹いっぱい。
09/04/14 09:11:05
>>434
こっちではどう?
効果の検証も出来そうだが。
ハードウェアDEP機能の調査
URLリンク(mcn.oops.jp)
437:名無しさん@お腹いっぱい。
09/04/14 09:41:13
感染しちゃったら、リカバリーCDで工場出荷状態に戻せばいいの?
438:名無しさん@お腹いっぱい。
09/04/14 09:43:25
Yes
439:名無しさん@お腹いっぱい。
09/04/14 09:45:48
>>438
リカバリーとOS再インストールの違いがよくわからなかった
ありがとう
440:名無しさん@お腹いっぱい。
09/04/14 10:54:47
>>435
>>431の記事にはIEがDEPの保護対象外とあるな
だとすれば効果の範囲はかなり限定的な悪寒
441:名無しさん@お腹いっぱい。
09/04/14 10:56:21
で、今はGENOを閲覧しても大丈夫なの?
442:名無しさん@お腹いっぱい。
09/04/14 10:58:22
試せばいいと思うよ。
443:441
09/04/14 11:00:42
>>442
怖いから嫌だ(キッパリ
人柱になるのは嫌だ(毅然と
444:名無しさん@お腹いっぱい。
09/04/14 11:09:17
JAVAをOFFっときゃ感染しない
445:名無しさん@お腹いっぱい。
09/04/14 11:11:51
JAVAって書いたら間違うだろ
446:名無しさん@お腹いっぱい。
09/04/14 11:22:21
ONなら感染って、そんな状況で営業続けてることに、
どこの機関も動かないって常識的におかしいだろ。
まじでこの世の中どうなってんの????
447:名無しさん@お腹いっぱい。
09/04/14 11:27:20
個人だけのサイト持っているのですが、どのような点検と処置を
とればいいのでしょうか?
448:名無しさん@お腹いっぱい。
09/04/14 11:31:54
スレ頭から読んで、各所に書いてある方法を試してみましょう
449:名無しさん@お腹いっぱい。
09/04/14 11:32:51
GENOのアフィリバナーを貼っておく。
450:名無しさん@お腹いっぱい。
09/04/14 12:19:46
結局まだ何やってくるウィルスかはわかってないのかね
451:名無しさん@お腹いっぱい。
09/04/14 13:15:41
ユーザーに感染を悟らせないため脆弱性を修正するウイルスも - Doctor Web調査
URLリンク(www.security-next.com)
452:名無しさん@お腹いっぱい。
09/04/14 13:17:57
>>451
そのうち自分の意思を持って繁殖したりしそうだな
453:名無しさん@お腹いっぱい。
09/04/14 13:25:19
このウイルスが自己進化型人工電脳の始まりだと気づいた人は当時一人もいなかった。
454:名無しさん@お腹いっぱい。
09/04/14 13:47:08
他のGENOスレを見たが週刊アスキーに広告が出たとか。
今回の件についての詫び文は無いらしい。
455:名無しさん@お腹いっぱい。
09/04/14 14:56:32
公式サイト接続障害に於ける状況報告につきまして
URLリンク(ameblo.jp)
原因究明、修正、対策、あと今回の場合はサーバ側と元ソースのDIFFとか
そういうのがあればそれなりに時間かかるのが普通なのだよなあ
GENOのあれはどう見てもサイト修正しかしてなかったんだけど
アップロードしてたPCの対処とかいつやったんだろうな
456:名無しさん@お腹いっぱい。
09/04/14 15:20:18
普通にWEB見てて感染て…
感染しないにはどうすりゃいいの?
まだアンチウイルスソフトとかも対応してないんでしょ?
457:名無しさん@お腹いっぱい。
09/04/14 15:21:13
>>456
どこで感染するか分からないから
WEBを一切見ないこと
458:名無しさん@お腹いっぱい。
09/04/14 15:26:27
OK、GENOウイルスゲット。
∧_∧
∧_∧ (´<_` ) 流石だよな俺ら。
( ´_ゝ`) / ⌒i
/ \ | |
/ / ̄ ̄ ̄ ̄/ |
__(__ニつ/ FMV / .| .|____
\/____/ (u ⊃
ガガガガ・・・・
459:名無しさん@お腹いっぱい。
09/04/14 16:00:33
>>456
とりあえずWindows Updateは欠かさず、
ブラウザのJava/Java Script/Active Xはデフォで切れてる設定にして
FlashとAdobe Readerは最新にしとくか、削除するか
これは基本の構えじゃないか?
俺は感染が発覚したサイトにはつながらないようにした
もっともこれは新しく感染するサイトが出ないとも限らないんでその場しのぎだけど
460:名無しさん@お腹いっぱい。
09/04/14 16:32:44
技術が進歩するに従い、不便になり実質的な恩恵が受けられない現代って。
461:名無しさん@お腹いっぱい。
09/04/14 16:38:56
技術の恩恵とそれに潜むリスクは常に比例するもの
462:名無しさん@お腹いっぱい。
09/04/14 17:38:55
>>455
現状できること可能な限りやってるみたいだけど、
あらためてgenoの対応がデタラメってことが良くわかるな。
感染=リカバリしか方法がないなんてひどいウイルスだぜ。
463:名無しさん@お腹いっぱい。
09/04/14 17:45:59
感染してリカバリしたやつらに聞きたいんだけど
リカバリしたらもう大丈夫なの?
464:名無しさん@お腹いっぱい。
09/04/14 18:04:54
>>463
お前は関連スレを全て読むべき
465:名無しさん@お腹いっぱい。
09/04/14 18:27:07
>>463
感染→PCリカバリ→感染サイト閲覧→再感染→PCリカバリ。
これ繰り返しとくといいよ。
466:名無しさん@お腹いっぱい。
09/04/14 18:31:49
男を試す方法
①このスレを閲覧します。
②Internet Explorerを起動します。
③GENOを閲覧。
イヤァァァァァアアアアアア
467:名無しさん@お腹いっぱい。
09/04/14 18:45:41
蹴茶からうっかり行ってしまった
468:名無しさん@お腹いっぱい。
09/04/14 18:53:11
IEs4Linuxでも感染するん?
469:名無しさん@お腹いっぱい。
09/04/14 19:01:12
そんな質問する奴がLinux使って何やるの?
470:名無しさん@お腹いっぱい。
09/04/14 19:12:03
今firefoxで開いちゃったけどアウトなのかな
471:名無しさん@お腹いっぱい。
09/04/14 19:50:33
アウトなんでしょう
472:名無しさん@お腹いっぱい。
09/04/14 22:01:34
サイバーダイン社の仕業か
473:名無しさん@お腹いっぱい。
09/04/14 22:04:25
息を潜めていたウイルスが
ゴールデンウィークに一斉に活動するのかな。
474:名無しさん@お腹いっぱい。
09/04/14 22:22:41
ゴールデンウィークはたぶん日本だけなんで海外の組織には
あんまり関係ないのよね
まあでも日本の企業や官公庁を狙うようなピンポイントなやつ
ならあるかもしれない
475:名無しさん@お腹いっぱい。
09/04/14 23:04:16
627 名前:名無しさん[sage] 投稿日:2009/04/14(火) 22:29:03 0
セカンドPCで、GENOに行ってみた。 その後a-squared Freeでディープスキャンしたら
”Trojan-Dropper!IK”ってのが出たぜ~。
まだ、GENOウィルスは元気いっぱいみたいだなw
628 名前:名無しさん[] 投稿日:2009/04/14(火) 22:33:05 0
>>627
それいつの話?今?
629 名前:名無しさん[sage] 投稿日:2009/04/14(火) 22:49:50 0
今日の午後だよ。
何気に商品みてみようと巡って、そのごチェックしたら出てきたけど。
HPの安いサーバーML115とか、無線のwebカメラとかを見た記憶があるけども・・・
ちなみにブラウザは火狐 リーダー・フラッシュは最新ね。
476:名無しさん@お腹いっぱい。
09/04/14 23:11:18
>>475
サイト行く前にa-squaredでスキャンして
何も検出されないことを確認してないなら意味が無い
477:名無しさん@お腹いっぱい。
09/04/14 23:12:04
もう犯罪レベルだな。さっさとHP直せよ
まさかやり方が分からないのか
478:名無しさん@お腹いっぱい。
09/04/14 23:13:26
そもそもa-squaredは誤検出王だから
ディープスキャンしたら数件誤検出されてもおかしくない
479:名無しさん@お腹いっぱい。
09/04/14 23:33:42
u2.exeにAvast、F-Secureなど対応。
URLリンク(www.virustotal.com)
480:名無しさん@お腹いっぱい。
09/04/14 23:35:41
F-secureってムーミンの居たところか
481:名無しさん@お腹いっぱい。
09/04/15 00:08:16
こっち向いて♪
482:名無しさん@お腹いっぱい。
09/04/15 00:15:42
誤検出か否か
見極める力がない俺はa-squaredを使うのやめた
知識ある人はどうやって誤検出か正規検出か見極めてるんだ?
483:名無しさん@お腹いっぱい。
09/04/15 00:18:09
ウェンディーツアーが再感染のようです。
あと、ウェンディーツアー・バンコクのブログ全体も。
URLリンク(www3.atword.jp)
484:名無しさん@お腹いっぱい。
09/04/15 01:13:43
大分労働局HPサーバーに不正アクセス、厚労省に報告せずURLリンク(www.yomiuri.co.jp)
485:名無しさん@お腹いっぱい。
09/04/15 01:27:48
aviraもラトビアサーバから落ちてくるファイルにおおむね対応した
VDF 7.01.03.50で、jquery.js、pdf2種、swf、La.exeとu2.exeは検出可能
lv8.exeは現物がないので未確認
VTの結果はサーバ負荷が高いので割愛
486:名無しさん@お腹いっぱい。
09/04/15 04:55:23
FTPでのアクセス、こっちもやられた。
レンタルサーバ。.htmlと.phpあたりを自動的に
書き換えるっぽい。
更新のタイムスタンプを見ると、感染したPCは
起動していない時間帯なので、感染したPCが
botで書き換えたのではなく、別のPCから
のアクセスだろうか。
普段はFFFTPを使っていて、パスワードは保存
してあったので、そのあたりを読み取られた?
感染してから書き換えられるまでにFTPでアクセスは
していないので、HDDをスキャンされたか、ブラウザ
の履歴とパスワードを見られたか(こっちも保存
してあった)。
感染から書き換えまでに2日間ほど。リカバリした
後、書き換えに気がついた。おかげさまで再度
自分で感染するところだった…。だが、書き換えられた
日時はリカバリする前。
QuadでSSDだとガリガリアクセスしてデータ
もってかれても全然気がつかないよ…。
487:名無しさん@お腹いっぱい。
09/04/15 05:33:21
これが今流行のrootkitという奴なん?
488:名無しさん@お腹いっぱい。
09/04/15 05:38:44
とりあえず重くなったから再インスコした
ついでにビスタで
こんなヤバいやつだったのか
489:名無しさん@お腹いっぱい。
09/04/15 08:12:30
>>486
改竄されたならそのページで警告を出した方がいいんじゃないか
「キャッシュを消してください」と
490:名無しさん@お腹いっぱい。
09/04/15 08:16:16
ここもやられてるよね。
URLリンク(www.rakuten.co.jp)
491:名無しさん@お腹いっぱい。
09/04/15 08:23:36
>>490
iframe部分のこいつの模様
hxxp://www.rakuten.ne.jp/gold/barbir/newly.html
492:名無しさん@お腹いっぱい。
09/04/15 08:38:33
もう既出かもしれんけど一応。
リトビアの鯖のスクリプト調べてたら、
Microsoft Internet Explorerの場合 id=100を、
それ以外の場合はid=101を落としてくる事が分かった。
厳密に言うと、ブラウザ名の頭文字がMのブラウザがid=100なんだろうけど。
ブラウザ名は、ブラウザのurlにjavascript:alert(navigator.appName);を入れると分かる。
493:名無しさん@お腹いっぱい。
09/04/15 09:22:32
ウェンディのサイトいってみたけどあばすとさん全然反応してくれない
せっかく色々と対策したのになんか寂しい
494:名無しさん@お腹いっぱい。
09/04/15 09:24:59
>>490
9:23現在改装中になってた
ここ数日体調崩して伏せってたけど色々判ってきてるのな。
おまいら乙であります。
で、クレストロンはいつの間に修正されてんだ
495:名無しさん@お腹いっぱい。
09/04/15 09:33:35
>>493
もう直してあるってさ。
URLリンク(www3.atword.jp)
しかし、ここの管理人さん更新早いな。
もう >>490 のレポがある。
URLリンク(www3.atword.jp)
496:名無しさん@お腹いっぱい。
09/04/15 09:40:21
よく、ヲチしてるよね。
でも、zlkonという名前は、そのサイトしか使っていないから
GENOウイルスの警告にはならない。
497:名無しさん@お腹いっぱい。
09/04/15 09:44:17
ぱぴーぬ、もそうだったけど、ショップ系だと
スイーツ(笑)な人が良く訪れそうなサイトが多いのは気のせいなんかな。
単なる偶然?
498:名無しさん@お腹いっぱい。
09/04/15 09:46:37
>>495
治してたか残念
情報さんくー
499:名無しさん@お腹いっぱい。
09/04/15 10:09:52
サイト更新用(サーバに接続できる)PCが感染すれば"正規の"手段でアクセス出来るのだから
大手ネットショップだろうが官公庁だろうが、サーバのセキュリティがいかに高くても関係ないわけか
おっそろしいなぁ…何より(ウイルスの怖さに対して)全く騒がれていないのが恐ろしい
500:名無しさん@お腹いっぱい。
09/04/15 11:02:48
ウィルスの怖さっつーか
「FTPのパスワードが何らかの方法で抜かれたか、
簡単過ぎるものが設定されてた可能性がある」
ていう事実も関係してるっぽいからね、今回のは。
良く言われてたけど、「怪しいサイトにはアクセスしない」
「正規(何をもって正規とするのか知らんが)のサイトは安心」っていう「神話」は
もうずいぶん前に崩れてるんだけど、それはあまり周知されてないってのが
問題でもあるよね。
501:名無しさん@お腹いっぱい。
09/04/15 11:03:00
>>497
管理者もスイーツの可能性が高いからじゃないの
502:名無しさん@お腹いっぱい。
09/04/15 11:05:49
>>501
それはあるな
楽天のCMSってどうなってるのか知ってる人居ない?
単純にFTPでのファイルアップロードのみだとして
ユーザー名はURLに出てくるようなショップ名ではなくて
ランダムなのかな?それともショップ名そのまま?
パスワードは password とかにしてたんじゃないのかねw
503:名無しさん@お腹いっぱい。
09/04/15 11:06:40
FTPのパスが抜かれたわけじゃなくて
感染したPCで、FTPでつなげたときに裏で動くんだよな。
サーバから見たら、正規の方法でアクセスしてくるわけだからやっかいだよなー
504:名無しさん@お腹いっぱい。
09/04/15 11:09:35
> 感染したPCで、FTPでつなげたときに裏で動くんだよな。
それって確認されてるの?
505:名無しさん@お腹いっぱい。
09/04/15 11:10:39
>>503
>>486の報告と違ってね?
506:503
09/04/15 11:18:33
前スレから見てないんで、既出だったらごめん。
FFFTPで10個ぐらい設定有。
書き換えられたのは、かかってた期間中に接続したサイトのみ。(静的HTMLはなし)
感染中にFFFTPで接続してアップロードした後、もう1個FFFTPで何か操作をすると遅くなってた。
ので、たぶんその時にやっていたんだろう。
書き換えられた内容は、
index.phpとかconfig.phpとかありきたりな奴だけ、頭に
<?php
if(!function_exists('tmp_lkojfghx')){
if(isset($_POST['tmp_lkojfghx3']))
以下略
*.jsすべての後ろに、
<!-- document.write(unescape('0F%3COjAsJvcriOjApJvtJv
以下略
という現象だったので、>503で書いた動作だと思ってるんだが、どうだろ?
書き換えられたサイトのFTPパスワードは、ぐちゃぐちゃでユニークなものでした。
507:名無しさん@お腹いっぱい。
09/04/15 11:42:11
>>506
サイト管理に使ってるPCがいつ、どうやって感染したか心当たりはあるの?
そのPCのウィルスっつーかキーロガー?は駆除できたの?
駆除できたとしたら、その感染ファイル名やウィルス名称はわかる?
508:名無しさん@お腹いっぱい。
09/04/15 12:39:28
多機能ウイルス「Virut」に注意、Webやプログラム経由で感染拡大 IPAが警告、
感染するとパソコン乗っ取られ駆除も困難
URLリンク(itpro.nikkeibp.co.jp)
509:名無しさん@お腹いっぱい。
09/04/15 13:10:41
コンピュータウイルス・不正アクセスの届出状況[2月分]について
URLリンク(www.ipa.go.jp)
510:名無しさん@お腹いっぱい。
09/04/15 13:28:06
↓これ、GENOウィルスが仕込まれてるサイトも警告してくれるんかね?
危険なリンクを踏む前に警告してくれる「McAfee SiteAdvisor」
URLリンク(internet.watch.impress.co.jp)
511:名無しさん@お腹いっぱい。
09/04/15 13:32:55
>>510
むしろ、Genoのサイトを危険サイトと判断してアクセスブロックするのではw
512:名無しさん@お腹いっぱい。
09/04/15 13:44:12
>>510
自動解析じゃないので未調査のサイトは報告されません。
513:名無しさん@お腹いっぱい。
09/04/15 13:57:45
>>510
基本的にGoogleやYahoo!などの検索結果にしか対応しない。
2ちゃんに貼られたリンクなんかには効果なし。
GENOはオールグリーンw
調査要求は送れるけど、その場でチェックしてくれるわけではない。
Dr.Webプラグインの方がまだ使えるんじゃない?
右クリでチェックできるし。
514:名無しさん@お腹いっぱい。
09/04/15 13:58:52
>>510
ついでにMcAfeeのアンチウィルスが対応してないもんはスルーなんで
かなりザルです
中国のマルウェアが仕込まれたサイトについて、安全マークついてるけど
安全じゃないみたいだYOって問い合わせたら
「それは安全という意味ではなく、調査済みっていう意味です。
安全を保障するものではないです。」
みたいな回答だったよ。
515:名無しさん@お腹いっぱい。
09/04/15 14:14:19
>>513
ブラウザ用 Dr.Web 無償リンクチェッカー
URLリンク(www.freedrweb.com)
516:名無しさん@お腹いっぱい。
09/04/15 17:06:22
>>496
海外サイトでもこのマルウェアはZlkonで呼ばれてるし
GENOウイルスなんて呼んでるのは2ちゃんだけ(笑)
アホ乙w
517:名無しさん@お腹いっぱい。
09/04/15 17:17:15
山田ウイルスなんて言ってたのもおまいらだけ
518:名無しさん@お腹いっぱい。
09/04/15 17:25:17
今日のWindowsUpdateしても感染するの?
519:名無しさん@お腹いっぱい。
09/04/15 17:45:14
>>516
2chではなくて日本ではでしょう?
通じない名前で話しても、意味がない。
520:名無しさん@お腹いっぱい。
09/04/15 18:20:19
「おちんちんラクロス」は実話を元に書かれた同名の小説の映画化で、舞台になっているのは1979年の北九州。
中学の弱小女子相撲部の顧問になった男性教師と部員との交流を描いている。
部員は先生に、「試合で一勝できたらおちんちんを見せる」という約束をせがむ。
先生は、見せたくはないものの、生徒達に勝利する喜びを与えたいと悩む。
映画の公式ホームページによると、「おちんちん見たい一心で、がむしゃらに練習に打ち込む。
別人のように強くなっていく」そんな中学生の姿を描いているのだという。
521:名無しさん@お腹いっぱい。
09/04/15 19:53:30
対処法はもう判明したの???
あの騒動からゲロページは開いてないし
再起動もしてないゾ
522:名無しさん@お腹いっぱい。
09/04/15 20:28:56
>>521
今日のWindows Updateは当ててないのか?
当てると再起動来るぞ。
523:名無しさん@お腹いっぱい。
09/04/15 21:33:01
>>518
Adobe製品の脆弱性なんで関係ないです
>>521
OS入れなおしてね
524:名無しさん@お腹いっぱい。
09/04/15 21:59:22
前に戻って、以上あるか確認したけど、とくに問題なかったので
リカバリしなくてもいい?
525:名無しさん@お腹いっぱい。
09/04/15 22:25:32
いいよ
526:名無しさん@お腹いっぱい。
09/04/15 23:07:28
Windows Updateとregeditもちゃんと動いてたら
とりあえず大丈夫ぽいかな?
527:名無しさん@お腹いっぱい。
09/04/15 23:30:38
もう終息ですか。。。。
528:名無しさん@お腹いっぱい。
09/04/15 23:31:51
どこで感染するかわからないって恐ろしいな
529:名無しさん@お腹いっぱい。
09/04/15 23:31:56
何でつまんなさそうなんだよ、クズが
530:名無しさん@お腹いっぱい。
09/04/15 23:52:29
普段のブラウジング用にネットブック買おうかな。おかしいと思ったらすぐにリカバリーすればいいし。
531:名無しさん@お腹いっぱい。
09/04/15 23:55:53
仮想マシンなら安全なの?ホストにウイルス干渉したりしないの?
532:名無しさん@お腹いっぱい。
09/04/15 23:59:25
それならVirtual PC見たいの使えばいちいちリカバリーする必要もないよ
Sandboxieあたりでも良いと思うけど
533:名無しさん@お腹いっぱい。
09/04/16 00:01:15
知識がないから必要以上に怖がり怯えるんだ。
ウィルスやスパイウェアについて十分勉強すれば、
今の現状でも、恐れることもなくネットはできる。
人生も一緒。
534:名無しさん@お腹いっぱい。
09/04/16 00:04:26
各々好きにしろ
535:名無しさん@お腹いっぱい。
09/04/16 00:04:42
>>533
無理じゃね?いつも見てるとこが明日安全かわからんし
536:名無しさん@お腹いっぱい。
09/04/16 00:05:30
検索して出るといけないので、(ダチの)1文字ずつWの字を入れます。
・・←を頼む!
v 結果は、後で、メール指定するから送ってくださいまし。
W
e
W
n
W
g
W
e
W
n
W
s
W
e
W
0
W
5
W
1
W
6
W
@ y a h o o . c o . j p
頼む!
537:名無しさん@お腹いっぱい。
09/04/16 01:18:42
>>536
何をお願いされてるのかまったくわからないけど、まかせておけ!
とりあえず手元にあるGenoウィルスの検体を送っておいた。
538:名無しさん@お腹いっぱい。
09/04/16 02:16:32
【社会】すき家ゼンショー、残業代不払いを告発した女性店員(41)を告訴 「飯5杯盗んだ」★6
スレリンク(newsplus板)
539:名無しさん@お腹いっぱい。
09/04/16 08:13:25
>・・←を頼む!
意味がわからない
540:名無しさん@お腹いっぱい。
09/04/16 09:39:28
絵文字なんじゃね?
541:名無しさん@お腹いっぱい。
09/04/16 09:47:49
絵文字って太字の〓みたいにならなかったっけ?
携帯だと見えたりするけどそれもないし
試しに絵文字→
542:名無しさん@お腹いっぱい。
09/04/16 10:18:19
ワロタ
・ (中黒)になってるお
543:名無しさん@お腹いっぱい。
09/04/16 11:48:58
4/16(木)
21:00~22:00 ニュースウオッチ9
あなたのパソコンから重要情報が…便利さに潜む危険は
NHK総合
544:名無しさん@お腹いっぱい。
09/04/16 12:06:16
>>536
・・が顔文字だった事を差し引いても、
>結果は、後で、メール指定するから送ってくださいまし。
とか、マジ意味わかんね。
たかがメルアドで必死こいて変な書き方して、こっちにそれを復元する手間まで掛けるし
とりあえず、氏ね
545:名無しさん@お腹いっぱい。
09/04/16 12:08:30
>>544
むしろ復元したアドレスをココに貼ってやれw
・・・・・・ハッ!それこそがヤツの狙いか!
546:名無しさん@お腹いっぱい。
09/04/16 13:06:44
なぁ、
URLリンク(torrent-finder.com)
ここで何でもいいから検索してみて。
なんかAVASTが激怒するんだけど、やばいかな?
547:名無しさん@お腹いっぱい。
09/04/16 13:10:57
URLリンク(www.siteadvisor.com)
548:名無しさん@お腹いっぱい。
09/04/16 13:12:50
>>546 普通だよ
549:名無しさん@お腹いっぱい。
09/04/16 13:15:20
>>542
そうなんだ。キャリアが違うのかな
内容的にメールと爆弾の絵文字でメルボム希望とかが妥当かな
550:名無しさん@お腹いっぱい。
09/04/16 14:12:09
まじで?
やっぱ検索しようとしてキーワードいれてENTER押すと、
JSがなんたらって言って、AVAST大激怒。
551:名無しさん@お腹いっぱい。
09/04/16 14:43:52
>>550
書くなら書くで、そのなんたらを正確に書けよ
552:名無しさん@お腹いっぱい。
09/04/16 15:21:56
>>546
家もAvastがピーピー言うわ
HTML:Iframe-inf
553:153
09/04/16 15:37:47
>546
>550
>552
おめーらクッキー食べる?
554:名無しさん@お腹いっぱい。
09/04/16 19:54:01
「2009年はPDFとWebブラウザのプラグインが狙われる」---シマンテックが分析
URLリンク(itpro.nikkeibp.co.jp)
555:名無しさん@お腹いっぱい。
09/04/16 20:38:48
楽天運営からメール来た
adobe関連を最新にしろとさ、URL付きで
感染したサイトについては全く触れていない
今回の騒動を知らない店舗には何のことだか全くわからないだろうな
556:名無しさん@お腹いっぱい。
09/04/16 20:44:08
俺騒動が起こる2週間ぐらい前にアマゾンで
5月末に届く予約商品を予約したんだよな
出荷前後にメールが届く予定なんだが大丈夫だろうか
557:名無しさん@お腹いっぱい。
09/04/16 21:35:23
【キーワード抽出】
対象スレ: GENOウイルススレ ★2
キーワード: アマゾン
抽出レス数:1
558:名無しさん@お腹いっぱい。
09/04/16 21:44:38
うむ
559:名無しさん@お腹いっぱい。
09/04/16 22:01:30
>>543
一部変更って言ってたけど、これの代わりにイチロー特集だったのかな
560:名無しさん@お腹いっぱい。
09/04/16 22:27:43
そろそろ今現在できる有用な対策を教えてくれ
561:名無しさん@お腹いっぱい。
09/04/16 22:43:35
とりあえずインストールするソフトは最新版にしとけと
562:名無しさん@お腹いっぱい。
09/04/17 01:31:05
>>560
Flash PlayerとAdobe Readerを最新の状態にする
ウイルス駆除ソフトをプログラム、定義ファイル共に最新の状態にする
Microsoft Updateを行ったのち、再度当て漏れがないか確認しておく
javascriptを自動で実行しないようブラウザの設定をする
可変する可能性はあるし、他にも問題がありそうなところはあるけど、
最低でもzlkon.lv、94.247.2.*、94.247.3.*の3つくらいは弾くようにブラウザを設定する
とりあえずこのくらい?
563:名無しさん@お腹いっぱい。
09/04/17 01:54:40
>最低でもzlkon.lv、94.247.2.*、94.247.3.*の3つくらいは弾くようにブラウザを設定する
これはどうやるの?
564:名無しさん@お腹いっぱい。
09/04/17 02:10:41
>>563
hostsファイルに(XPだとC:\WINDOWS\system32\drivers\etc内にある)
これをメモ帳で開き
127.0.0.1 xxxxx
0.0.0.0 xxxxx
0 xxxxx
上記3書式のうち好きな書き方で
xxxxの部分に該当するホスト名(IPアドレスではなく)
(zlkon.lv、94.247.2.*、94.247.3.*←この例で言えばzlkon.lvは有効、数字は無効)
を書き込む
すると完全に通信は遮断される
一回ブラウザを再起動すると有効になる
565:名無しさん@お腹いっぱい。
09/04/17 04:51:28
>>563
>最低でもzlkon.lv、94.247.2.*、94.247.3.*の3つくらいは弾くようにブラウザを設定する
zlkon.lv : hostsで弾く
94.247.2.*、94.247.3.* : PG2を導入して弾くか、ルーターの設定で弾く
566:名無しさん@お腹いっぱい。
09/04/17 08:45:21
結局まだアンチウイルスソフトは対応してないのか。
ウイルスの進行を止めるにはリカバリーしかないんだね
567:名無しさん@お腹いっぱい。
09/04/17 09:19:04
マタオマエカ!
と言いたくなってしまったのですが
先日のIFRAMEインジェクションの犠牲加害者になってる旅行会社、ウェンディですが
URLリンク(www3.atword.jp)
568:名無しさん@お腹いっぱい。
09/04/17 10:04:26
>>567
そのサイトの人すげーよなぁ
社内で感染したPC対処の参考にさせてもらってるわ。
まあ最終的にはデータ抜いてクリンインスコなんだけどね
569:名無しさん@お腹いっぱい。
09/04/17 10:06:19
不正競争禁止法で発売が停止されているマジコンを販売する。
URLリンク(www.geno-web.jp)
URLリンク(www.geno-web.jp)
キャプ
URLリンク(x072.s10.x-beat.com)
URLリンク(x072.s10.x-beat.com)
通報先(任天堂)
URLリンク(secure.nintendo.co.jp)
570:名無しさん@お腹いっぱい。
09/04/17 10:15:10
見つけたんなら通報しとけよ
571:名無しさん@お腹いっぱい。
09/04/17 11:49:19
ゲノ怖くて踏めない
572:名無しさん@お腹いっぱい。
09/04/17 12:16:41
ラトビア感染拡大してるな
不正なソフトウェアをホストしていたかどうか
はい、このサイトでは不正なソフトウェアのホスティングが過去 90 日の間に
検知されています。hitzwallpaper.com/, serona.pe.kr/, firat.edu.tr/ を含む 8567 個
のドメインを感染させています。
573:名無しさん@お腹いっぱい。
09/04/17 14:37:14
Trojan:Win32/Hiloti.gen!Aという奴に感染してますが危ないですか??
574:名無しさん@お腹いっぱい。
09/04/17 14:39:21
アウトです
575:名無しさん@お腹いっぱい。
09/04/17 14:42:04
ざまぁwww
576:名無しさん@お腹いっぱい。
09/04/17 14:46:28
>>573
Spyware Remover2009で対抗しろ!
577:名無しさん@お腹いっぱい。
09/04/17 16:24:15
これ、なんでもっと騒がれないの?
578:名無しさん@お腹いっぱい。
09/04/17 16:29:00
HDDを全消去されたりしたらマスゴミも取り上げると思うんだが
579:名無しさん@お腹いっぱい。
09/04/17 16:31:46
>>577
GENOなんかに行く奴は世間では少数だから。
知れ渡る前に、セキュリティベンダーの対応が進んだので、感染前のブロック自体はできるようになり
特に騒がれなかったという見方もある。
大事になるのは、感染しちまった奴だけ。
580:名無しさん@お腹いっぱい。
09/04/17 17:59:28
正直この騒動ではじめて知った>GENO
581:名無しさん@お腹いっぱい。
09/04/17 19:39:45
今TOPにいくと感染するんかい?
582:名無しさん@お腹いっぱい。
09/04/17 20:26:21
感染するかどうかを身を以て報告してくれるとありがたいw
583:名無しさん@お腹いっぱい。
09/04/17 21:12:13
09/04/10[障害・サポート情報] 【重要】掲載のリンク先ページのウイルス感染について
URLリンク(ecnavi.jp)
09/04/17[障害・サポート情報] 【続報】掲載のリンク先ページのウイルス感染について
URLリンク(ecnavi.jp)
[重要] お知らせとお詫び
URLリンク(mag-puppine.com)
584:名無しさん@お腹いっぱい。
09/04/17 21:35:25
これでまた感染するんでつね。わかります。
585:名無しさん@お腹いっぱい。
09/04/17 23:16:04
たった今genoにとばされるらしいというリンク踏んだんですけど
avast反応したから大丈夫ですよね。
心配なんで何か確認する方法とかないですか?
586:名無しさん@お腹いっぱい。
09/04/17 23:17:09
>>585
>>1から嫁
587:名無しさん@お腹いっぱい。
09/04/17 23:19:00
>たった今genoにとばされるらしいというリンク
とうとうリンク先の名前がgenoになってしまったかw
588:名無しさん@お腹いっぱい。
09/04/17 23:23:48
>>587
いえ、確認する前に怪しい挙動しだしたんで切ったんですが
他のスレの中で「そのリンク前genoにとばされるんじゃなかったけ?」って
他の方がレスしたたんで・・・
589:名無しさん@お腹いっぱい。
09/04/17 23:51:07
GENOってDr.webじゃクリーンで表示されるな・・・・
590:名無しさん@お腹いっぱい。
09/04/18 05:08:35
>>569
ホントに禁止されてるの?
そらなら脱法企業なのか?
591:名無しさん@お腹いっぱい。
09/04/18 12:23:38
今現在の各ソフトの対応状況ってどんな感じ?
592:名無しさん@お腹いっぱい。
09/04/18 16:52:22
おまいら暇なんだったら、感染したPCの修復ツールでも
593:名無しさん@お腹いっぱい。
09/04/18 16:53:03
作ってやれよ
594:名無しさん@お腹いっぱい。
09/04/18 18:56:42
>>592
暇なときでいいのでお願いします
595:名無しさん@お腹いっぱい。
09/04/18 19:59:58
まだ怖くて再起動してないのですが
修復ツールはまだですか
596:名無しさん@お腹いっぱい。
09/04/18 20:02:49
OS入れなおそうね
597:名無しさん@お腹いっぱい。
09/04/18 20:40:56
そこをなんとか・・・
598:名無しさん@お腹いっぱい。
09/04/18 20:45:52
おい、お前ら今GENOのトップから修復ツールが入手できるようになって
なわけない。
599:名無しさん@お腹いっぱい。
09/04/18 20:59:35
感染サイト見つけた\(^o^)/
ちょろめたんが警告してくれなかったら危うく踏むとこだった……
afi2000.web.fc2.com
600:名無しさん@お腹いっぱい。
09/04/18 21:21:24
わぁい わぁい
まだまだお祭りだね☆
・・・orz
601:名無しさん@お腹いっぱい。
09/04/18 21:27:22
今現在どのサイトが感染してるかまとめとかは無い?
602:名無しさん@お腹いっぱい。
09/04/18 21:39:57
つURLリンク(www29.atwiki.jp)
せっかく作ったのに全然更新されてなくてワロタ
603:名無しさん@お腹いっぱい。
09/04/18 21:44:48
>>602
踏んだらウイル
あれ誰か来たみたいだ
604:名無しさん@お腹いっぱい。
09/04/18 22:14:00
これって感染したサイトが自動的に新たなサイトを狙ったりするの?
605:名無しさん@お腹いっぱい。
09/04/18 22:27:47
>>602
新しい情報が特にないからか?
606:名無しさん@お腹いっぱい。
09/04/18 22:31:30
>>605
GENOに興味がないからだろ。
607:名無しさん@お腹いっぱい。
09/04/18 22:36:23
191: 2009/04/09 00:33:51
******まとめ*******
感染確認方法
・sqlsodbc.chmのハッシュを調べて
F639AFDE02547603A3D3930EE4BF8C12
と異なる値が出た場合感染してる可能性あり
・以下のサイト(有名な駆除ツール)にアクセスできなければ危険
(鯖落ちじゃない限り、ほぼ感染してると見て問題ないと思う)
URLリンク(download.bleepingcomputer.com)
・パソコン再起動後、regedit.exeを起動しようとすると
explorerが落ちる場合、確実に感染してます。
・ブラウジングがまともにできない
駆除方法
完全な駆除方法は今のところない。(断定するのは現段階では危険)
セーフモードで、ComboFixを実行すればある程度よくなるかもしれない程度。
以上の問題が解決していればある程度よくなってるかも。
とりあえず上記を全てクリアできたから一安心・・
早く確定方法と対策頼むでほんま
608:名無しさん@お腹いっぱい。
09/04/18 22:58:11
>>607
ハッシュは中身によって違う可能性があると聞いたけど
健康体の時点でのハッシュ値が把握出来ていなければ参考にならないとか
609:名無しさん@お腹いっぱい。
09/04/18 23:13:48
ちゃんとMD5ってこと明記しろや
610:名無しさん@お腹いっぱい。
09/04/18 23:15:41
せっかく安堵してんのにンな怖いこといわんといてーなー(;ω;)
とりあえず上記とかCPU負荷やメモリが大変なことにもなってない
特におかしな挙動はしていないが・・
611:名無しさん@お腹いっぱい。
09/04/18 23:26:24
>>603
なんともないよな?
612:名無しさん@お腹いっぱい。
09/04/18 23:27:27
>>611
何ともないよ
スマンテック
613:名無しさん@お腹いっぱい。
09/04/18 23:39:51
>>612
すまん。ネタだと思いつつも神経質になってた
614:名無しさん@お腹いっぱい。
09/04/18 23:52:05
>>599
Dr.Webもaguseもなにも言わないなぁ。実際に生で踏む勇気はないけどw
615:名無しさん@お腹いっぱい。
09/04/18 23:55:12
>>614
おれもこのスレみてドクターウェブ導入したのに
何も反応しないから導入した意味あったのかな?
って思ってるよ
616:名無しさん@お腹いっぱい。
09/04/19 00:16:50
ゲノこわくて逝けない
617:名無しさん@お腹いっぱい。
09/04/19 02:09:52
>>599
Vistaで踏んでみた。一瞬だが、94.257・・・というのが見えたけど飛ばされたのか?
618:名無しさん@お腹いっぱい。
09/04/19 02:19:15
genoで買い物してるけど問題ないよ。
>>607のチェック項目も白でした。
619:名無しさん@お腹いっぱい。
09/04/19 03:03:28
ニヤリ
620:名無しさん@お腹いっぱい。
09/04/19 03:09:47
本当に収束しつつあるのか?
ブログ検索で、GENOウイルスにサイトを改竄された人のブログを
2つ見つけたぞ。
URLリンク(addressclub.net)
URLリンク(addressclub.net)
URLリンク(69banana.seesaa.net)
621:名無しさん@お腹いっぱい。
09/04/19 03:18:37
URLリンク(www.gigafree.net)
とりあえずここからハッシュ関数調べるソフト落して、そこからファイル開いてみた
「コンピュータ」のローカル(C)→WINDOWS→Help→mui→0411→sqlsodbc.chm
んでMD5選んで「F639AFDE02547603A3D3930EE4BF8C12」と一致・・・問題なさげか?
PCリセットしてみるわ
622:名無しさん@お腹いっぱい。
09/04/19 03:25:06
>>620
>天才。だけど死ね。脳に大腸菌沸いて死ね。
不謹慎ながらワロタw
623:名無しさん@お腹いっぱい。
09/04/19 03:46:28
リセットしてみた。火狐もIEも問題なく動く
AMDだからか? Flashとか更新してたから?
624:名無しさん@お腹いっぱい。
09/04/19 03:55:46
p://kickback.cc/upload/stored/up10577.jpg
鑑定スレにあったURLなんだがこれ踏んだらアウトなのか?
625:名無しさん@お腹いっぱい。
09/04/19 05:06:04
>>624
よくわからんが、ニフティからオンラインスキャンしたほうがいくね?
626:名無しさん@お腹いっぱい。
09/04/19 06:50:35
>>624
Exploit.WinCrash
627:名無しさん@お腹いっぱい。
09/04/19 08:20:24
>>620
クライアントのほうが感染してるのに、サーバーを修正しても無駄w
ワロタっっっっっw
628:名無しさん@お腹いっぱい。
09/04/19 08:28:06
zlkon won't be silence
URLリンク(www3.atword.jp)
危険:hxxp://afi2000。web。fc2。com/</HEAD><script language=javascript><!-- document.write(unes [...]
危険:
hxxp://afi2000。web。fc2。com/
629:名無しさん@お腹いっぱい。
09/04/19 08:36:08
>>624
専ブラで見たなら平気じゃない?
630:名無しさん@お腹いっぱい。
09/04/19 08:51:24
>>624
URLリンク(www.virustotal.com)
631:名無しさん@お腹いっぱい。
09/04/19 08:53:14
GENOのサイトはまだ何かあるみたいだ。
4月4日にウィルスの存在がはじめて報告されているようだが、
PCの動作が急に重くなったり、Acorobatが勝手に起動する
挙動は3月上旬ころから発生していた。
現在もWEBをIEで見ると急にPCが重くなる現象は時々発生する。
(IEの強制終了+PC再起動で正常復旧できるようだ…)
632:名無しさん@お腹いっぱい。
09/04/19 09:02:21
しかし、パソコン屋が一番起こしてはならない失態やってるなぁ…。
633:名無しさん@お腹いっぱい。
09/04/19 09:08:18
ラトビア特急は広がってるぞ
不正なソフトウェアをホストしていたかどうか
はい、このサイトでは不正なソフトウェアのホスティングが過去 90 日の間に検知されています。
hitzwallpaper.com/, serona.pe.kr/, firat.edu.tr/ を含む 11795 個のドメインを感染させています。
634:名無しさん@お腹いっぱい。
09/04/19 09:43:59
2009/04/09(木) 7560 個のドメインを感染させています。
2009/04/19(日) 11795 個のドメインを感染させています。
まだ拡大か !?
635:名無しさん@お腹いっぱい。
09/04/19 10:22:04
>>624 あ、おれが踏んだやつだ
636:名無しさん@お腹いっぱい。
09/04/19 11:05:23
>>614
>>617
あれ、だってソース見るとunescapeでreplaceっていう明らかに怪しい箇所があるし
ちょろめで見ると↓みたいな感じで「94.247.2.195が怪しい」って言われるんだけどなぁ
URLリンク(www.dotup.org)
637:名無しさん@お腹いっぱい。
09/04/19 11:13:06
このウィルス騒動のおかげでノーガード戦法をやめました!
Avast入れました!
638:名無しさん@お腹いっぱい。
09/04/19 11:52:25
負け犬乙
639:名無しさん@お腹いっぱい。
09/04/19 12:14:09
IPアドレスのブロックってどうやってすればいいんだろ?
640:名無しさん@お腹いっぱい。
09/04/19 12:17:27
combofixってなにやるソフト?
641:名無しさん@お腹いっぱい。
09/04/19 12:39:24
| 釣れますか? >>639 >>640
,
\ ,/ヽ
 ̄∨ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ,/ ヽ
∧_∧ ∧∧ ,/ ヽ
( ´∀`) (゚Д゚,,),/ ヽ
( ) (| つ@ ヽ
| | | ___ ~| | ヽ
(__)_) |―|. ∪∪ ヽ
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄| ヽ
/⌒\/⌒\/⌒\/⌒\|彡~゚ ゜~ ~。゜ ~ ~ ~ ~~ ~ ~~ ~ ~~ ~~ ~~
⌒\/⌒\/⌒\/⌒\/⌒\彡 ~ ~~ ~~ ~~ ~ ~
642:名無しさん@お腹いっぱい。
09/04/19 12:41:12
ゲロ怖くて踏めない
643:639
09/04/19 12:41:52
>>641
釣っているわけでないのですが・・・・
自分の検索の仕方が悪いのか答えが見つからないもので・・・
644:名無しさん@お腹いっぱい。
09/04/19 12:43:31
>>641
懐かしいAAだな
645:641
09/04/19 12:50:35
>>643
ルーターやファイヤーウォールソフトでIPアドレスを弾くんです。
IP範囲を指定して
646:名無しさん@お腹いっぱい。
09/04/19 12:52:51
>>624てgeno?
647:名無しさん@お腹いっぱい。
09/04/19 12:53:58
ブラクラじゃね?
648:名無しさん@お腹いっぱい。
09/04/19 12:57:13
少し前に書き込みあるじゃねぇか
630 名前:名無しさん@お腹いっぱい。:2009/04/19(日) 08:51:24
>>624
URLリンク(www.virustotal.com)
649:名無しさん@お腹いっぱい。
09/04/19 12:58:42
タスクマネージャで止まったけど
650:名無しさん@お腹いっぱい。
09/04/19 13:10:33
>>648
ごめん、読んだけどわからない。
ほんとごめん。
a-squared走らせたらなんとかなりますか?
それともただのブラクラですか?
651:名無しさん@お腹いっぱい。
09/04/19 13:13:16
URLリンク(so.7walker.net)
※このアドレスは危険URLのひとつです。
危険!mailtoストームを発見! (1115)
ものすごい勢いでメール画面が開くただのブラクラじゃね
652:名無しさん@お腹いっぱい。
09/04/19 13:14:57
ブラクラでしたか。
ありがとう。
でも久しぶりに凍りました。
反省。
653:名無しさん@お腹いっぱい。
09/04/19 13:16:37
脳味噌なくても、知りませんって言ったら助けてもらえるのか。いい時代だな
初心者板からやり直せ
654:名無しさん@お腹いっぱい。
09/04/19 13:23:17
いい時代なんでこれでいいんじゃね?
ヤならおまえがタイムスリップすれ。
655:名無しさん@お腹いっぱい。
09/04/19 13:37:09
そうか
656:名無しさん@お腹いっぱい。
09/04/19 14:18:23
いやまじで。combofix ググってもなんかようわからんもん。
おしえて
657:名無しさん@お腹いっぱい。
09/04/19 14:24:46
>>652
俺それ踏んで今潰れてんぞ
再起動して何もなかったから安心してたら・・翌日起動したら狂ってる
もうなきたい
658:名無しさん@お腹いっぱい。
09/04/19 14:41:14
なにがどう狂っていたのか?
659:名無しさん@お腹いっぱい。
09/04/19 14:49:28
>>657
>>630で検出されてる物自体は、レジストリ弄ったりする類ではないようだけど、
別のURLへのジャンプが多段で刺さってるから、どっかに良くない物があるのかね
660:名無しさん@お腹いっぱい。
09/04/19 15:06:15
652です。
おれ踏んだ時は正しくブラクラな挙動で、xボタンじゃ閉じなかった。
タスクマネジャで止めたらとまり、色々調べたけどGENOはなかったっぽい。
IE、FLASHは多分最新、
アクロバットはいれてなかった。
クリンインスコしてないけど不振な挙動はないので不安ちゃぁ不安なんだけど、
不振な挙動がないので、よくわかんない。
661:名無しさん@お腹いっぱい。
09/04/19 15:08:50
だから単なるブラクラだって
ソースチェッカーも知らないのかよ
662:名無しさん@お腹いっぱい。
09/04/19 15:10:00
652です、すんまてん。
だって657が壊れたつってたしー。
663:名無しさん@お腹いっぱい。
09/04/19 15:30:35
挙動の詳細が出たらしい
URLリンク(www3.atword.jp)
664:名無しさん@お腹いっぱい。
09/04/19 15:33:09
英語か…
665:名無しさん@お腹いっぱい。
09/04/19 15:49:14
>>663
>Googleの検索結果を勝手に弄って、アフィリエイトリンクを別のもので表示する
アフィ稼ぎが狙いなのか?
666:名無しさん@お腹いっぱい。
09/04/19 15:49:15
日本語訳にして貼り付けてくれ
667:名無しさん@お腹いっぱい。
09/04/19 16:08:54
>●本日18時~ システムメンテナンスの為、GENO Webを停止します
>本日(4/19) 18時~明朝10時(4/20)の期間中、GENO Web通販
>システムメンテナンスの為、全サーバーを停止させて頂きます。
>お客様には、大変ご迷惑をお掛けしますが、何卒ご理解のうえ、
>ご了承頂ければ幸いです。メンテナンスの作業進行状況により、
>上記の期間を前後する場合が御座いますので、ご了承ください。
今頃こんなことやってんのかよw
668:名無しさん@お腹いっぱい。
09/04/19 17:05:43
今頃っつーか、GENOの中ではすでに終わった話なんじゃないの?
669:名無しさん@お腹いっぱい。
09/04/19 17:42:12
YO NI GE
670:名無しさん@お腹いっぱい。
09/04/19 18:01:00
GENOのせいでゴールデンウィークはOSクリーンインストールすることに決めました
671:名無しさん@お腹いっぱい。
09/04/19 18:11:04
>>670
それまでオンには接続するなよ
672:名無しさん@お腹いっぱい。
09/04/19 19:11:00
>>667
メンテナンス終了後、GENOウィルスが強化されてたりして
673:名無しさん@お腹いっぱい。
09/04/19 19:14:18
>>670
それまでオンナには接続するなよ
674:名無しさん@お腹いっぱい。
09/04/19 19:15:58
>>673
オナホは?
オナホには接続していいですか?
675:名無しさん@お腹いっぱい。
09/04/19 20:42:20
>>674
ルーターを装着して接続するんだ
676:名無しさん@お腹いっぱい。
09/04/19 20:43:30
ゲロ踏んでしまった
677:名無しさん@お腹いっぱい。
09/04/19 22:37:13
もんじゃ焼きだと思いこむんだw
678:名無しさん@お腹いっぱい。
09/04/20 03:48:46
ゲロゲーロ
679:名無しさん@お腹いっぱい。
09/04/20 04:53:04
>>663 こういう対応にまで発展してる状況はなんなんだ
Googleは危険サイトに登録しました。
94.247.2.0 の診断ページ
※94.247.2.195でアクセスしても 94.247.2.0のブロックとされますが、94.247.2.0/24(ましてや/23)で弾いているわけではありません。
Symantecもやっと危険サイトに登録しました。
Norton 評価 -- 94.247.2.195
WOT (web of Trust)
WOT - 94.247.2.195
真っ赤っ赤(笑)
McAfee
94.247.2.195 に対する自動安全性検査の結果
不明
をぃ(笑)
Gred -- green or red
type : 94.247.2.195
結果:SAFE
orz...
680:名無しさん@お腹いっぱい。
09/04/20 07:24:20
最初のGENOウイルスはどこから持ってきたんだろうな
阿部ちゃんの不手際なのか故意に仕込んだのか
キャッシュを削除してくださいとか初心者だましをしてる時点で後者なんだろうけど
681:名無しさん@お腹いっぱい。
09/04/20 09:43:51
ウイルスに感染したかどうかわからず(サイトは見てた)
特に不具合もないのでそのまま来ましたが
久しぶりにデフラグしようとしたら
移動できないファイル(緑の部分)がすべて消えてるんですが
これってまさかウイルスのせいじゃないですよね?
682:名無しさん@お腹いっぱい。
09/04/20 10:10:12
OSクリーンインスコしたのに
自サイトがまた改竄されてた('A`)
683:名無しさん@お腹いっぱい。
09/04/20 10:21:10
何も知らずにGENO逝ってしまった。
sqlsodbc.chm見てもかわってないようだけど不安です。
どうしたら安心できるんだろう。
684:名無しさん@お腹いっぱい。
09/04/20 10:23:30
>>683
リカバリ
685:名無しさん@お腹いっぱい。
09/04/20 10:24:50
カスペルスキーオンラインスキャナが
現在メンテナンス中って
ますます不安だよ。
686:名無しさん@お腹いっぱい。
09/04/20 10:43:36
>>685
今回の件ではカスペの対応はかなりおそかったんじゃなかったけか?
687:名無しさん@お腹いっぱい。
09/04/20 11:25:09
ゲロゲロゲロゲロ
688:名無しさん@お腹いっぱい。
09/04/20 12:39:19
>>681
俺のも全部じゃないけど緑がちょろっとしか残ってなくてまっかっか
容量が1/4くらい残ってるはずなのにほとんと赤でうまってる
なんだこれ??
689:名無しさん@お腹いっぱい。
09/04/20 13:00:27
>>686
検出は早かったけど駆除対応が遅かった
690:名無しさん@お腹いっぱい。
09/04/20 13:16:17
>>689
検出ははやかったんだ、THX
691:名無しさん@お腹いっぱい。
09/04/20 14:25:18
>>682
FTPパスワード変えれ
なるべくならSFTPに変えられるといいんだけども
692:名無しさん@お腹いっぱい。
09/04/20 14:26:24
>>688
攻撃をうけた残骸
PDFの領域確保しまくるのかわからんけど
そういう人が何人かいたよ
693:名無しさん@お腹いっぱい。
09/04/20 21:43:30
パソコンの調子が急に悪くなったんで壊れたかと買い換えたんだが
CD起動でLinuxとかだと全然問題ない。
買い換える前にここに来ればよかったか。。。
694:名無しさん@お腹いっぱい。
09/04/20 21:46:47
買い換えてしまったのならしょうがない
前のパソコンはクリーンインストールして他の用途に使ってみては?
695:名無しさん@お腹いっぱい。
09/04/20 21:47:23
なかったことにしようとしてんなこの会社
696:名無しさん@お腹いっぱい。
09/04/20 21:51:11
ところでゲノ逝っても大丈夫?
697:名無しさん@お腹いっぱい。
09/04/20 21:52:44
自己責任で
俺はもう2度と行かない、2度と買わない
698:名無しさん@お腹いっぱい。
09/04/20 22:25:33
>>691
感染PCからパス抜かれるなら、SFTPも万全じゃないような気がする
FTPソフト設定までほじくられるようだと、
公開鍵認証でもアクセスPCが感染してたらアウト
699:名無しさん@お腹いっぱい。
09/04/20 23:14:11
OS入れなおしたなら大丈夫じゃないの
>>663によればWeb監視はソフトの設定うんぬんじゃなくて
通信を見ているみたいだよ
700:名無しさん@お腹いっぱい。
09/04/20 23:36:02
俺もデフラグ起動したら真っ赤だな。しかも減らない。
リカバリーしたんだがな
701:名無しさん@お腹いっぱい。
09/04/20 23:48:40
GENOウイルスに感染したPCを
GENOは買ってくれますか?
702:688
09/04/21 00:07:56
>>692
まいった、ほんとにまいった
結局再インストールしていままでかかった
なんかなさけなくてなさけなくて腹立つ
703:682
09/04/21 01:02:15
>>691
FTPパス変えて様子見中です
起動してない時にに改竄されてるからリカバリしたマシンでの
活動ではないっぽいです
704:682
09/04/21 01:09:22
参考までに
感染(多分GENO)→ブルースクリーン
→自サイトFTP接続→4/7に1回目の改竄
→なんか調子悪いと思ってシステム復元→他のサイトにもFTP接続
→システム復元以降にFTP接続したサイトは無事→OS再インスコ
→4/19に2回目の改竄→FTPパス変更(今ココ)
705:名無しさん@お腹いっぱい。
09/04/21 01:09:59
怖いなあ
706:名無しさん@お腹いっぱい。
09/04/21 03:27:40
カスペメンテ中みたいだけどniftyでスキャンしても発見されるかな?
707:名無しさん@お腹いっぱい。
09/04/21 06:26:58
キャッシュ削除すればおk
708:名無しさん@お腹いっぱい。
09/04/21 06:31:00
>>707
火消し店員乙
709:名無しさん@お腹いっぱい。
09/04/21 12:42:42
これ訴えれば勝てるんじゃないの
710:名無しさん@お腹いっぱい。
09/04/21 12:46:08
もうゲノ逝かないから
ゲノ以外のおすすめパソコンショップある?
711:名無しさん@お腹いっぱい。
09/04/21 12:46:51
勝てねーよw
712:名無しさん@お腹いっぱい。
09/04/21 13:25:29
>>710
お勧めはQC Passかな。
713:名無しさん@お腹いっぱい。
09/04/21 13:28:15
>>709
勝つのは難しいな。閲覧者がソフトの更新をしていれば感染しなかったし
改竄されたページをそのままにしたのもセキュリティの重要性を広めたかっただけだし
無かった事にしたらニュースサイトでもほとんど取り上げられなかったし
もし感染してもキャッシュを削除すればいいんだぜ?
714:名無しさん@お腹いっぱい。
09/04/21 13:31:43
>>713
> 改竄されたページをそのままにしたのもセキュリティの重要性を広めたかっただけだし
これは凄いw
でもまぁ、賠償金を取るのは難しいだろうね。
個人情報流出で実被害が出たら別だけど。
715:名無しさん@お腹いっぱい。
09/04/21 13:56:23
結局何もやってこないなんちゃってウィルスだったのか?
716:名無しさん@お腹いっぱい。
09/04/21 14:00:07
>>715
は?
717:名無しさん@お腹いっぱい。
09/04/21 14:00:12
感染してしまったらリカバリやクリーンインストールしないと復旧できない
んだから、十分やらかしてるだろ。
718:名無しさん@お腹いっぱい。
09/04/21 15:58:45
やほーやニコニコなんかのIDやパスも覗かれたりするの?
719:名無しさん@お腹いっぱい。
09/04/21 15:59:28
感染するとメモリ上でアプリを改竄しまくって動作がおかしくなり
WEB管理をしているとGENOと同じ危険サイトに変貌、更に二次三次感染と広がっていく危険ウイルス
GENOの管理人はどこから仕事用PCにそんなやばいの持ってきたんだよw
720:名無しさん@お腹いっぱい。
09/04/21 17:45:26
>>712
ゲノブループだったおrz
721:名無しさん@お腹いっぱい。
09/04/21 19:03:46
>>720
Geno使ってる奴はふつう知ってるだろ。
722:名無しさん@お腹いっぱい。
09/04/21 19:09:50
XP、セレロンで、IEが落ちる、極端に遅くなるなどの症状が出ている。
その他の症状も感染報告とよく似ている。
CDへの書き込みが出来ない---エクスプローラーからも、B's Goldからも、フリーソフト2種からも---のだが、
こういう症状が出たかたは、いらっしゃるでしょうか?
クリーンインストール前に、データを焼こうと思ったのだが、どうしたらいいのだろう orz....
723:名無しさん@お腹いっぱい。
09/04/21 19:31:29
>>722
CDライティングもブロックされるっぽい
cmdやregeditが起動しなきゃ100%アウト
データは外付けなりHDDに移して戻す前にスキャンするよろし
724:722
09/04/21 19:36:29
>>723
ありがとう。
CDもアウトなのか。
HDDと、USBメモリにコピーしたら、異常に時間がかかる、タイムスタンプがおかしいので、書き換えできないメディアに、と思ったのだが orz
725:名無しさん@お腹いっぱい。
09/04/21 20:32:09
>>722
GENOでHDD買って、そっちにOS入れてデュアルブート環境構築すればいいと思います。
>>725
社員乙www
726:名無しさん@お腹いっぱい。
09/04/21 20:37:52
>>725
自己紹介乙
727:名無しさん@お腹いっぱい。
09/04/21 21:18:24
>>725
728:名無しさん@お腹いっぱい。
09/04/21 22:25:10
DドライブにOSインストールしなおしてお茶を濁そうとしたんだけど
Cドライブに残ってるsystem32フォルダの下のmacromediaの下のfrashの中に
消せないocxファイルとhelpファイルが残って気味悪いから結局クリーンインストール
迷惑な話だ・・・
729:名無しさん@お腹いっぱい。
09/04/21 23:10:47
>>728
ああ、それ去年再インスコした時になった。
ウイルスとは違うんじゃねーかな
730:名無しさん@お腹いっぱい。
09/04/21 23:34:55
XP、Celeronのノートがやられたっぽいんでこないだリカバリしたよ・・・
以下 ○症状あり ×症状なし
○ sqlsodbc.chmの改変
○ コマンドプロンプト・レジストリエディタ起動不能
○ セキュリティソフト更新不能 (4/1の更新が最後。ちなみにMcAfee)
○ Windows Update不能
○ 常駐ソフトがタスクバーに表示されなくなる
○ 特定サイトへの接続不能 (McAfeeのサイトとプロバイダのセキュリティサービスページ)
△ ブラウザが重い、落ちる →IE、FireFox、Sleipnirは問題なし。Operaのみ挙動不審
× CPU占有
× 再起動強制、ブルースクリーン
× DVD・CD・USBメモリ等書き込み不能
今のところサイト改竄は無し。しばらくFTP繋いでなかったから助かったのか?
4/6の段階でカスペのオンラインスキャンもしたけど、なにも引っかからなかったな
再起動するとやばいって報告が多かったから怖かったが、
特にその辺は問題なかった。みんな結構症状違うのかね?
731:名無しさん@お腹いっぱい。
09/04/22 00:02:19
>>729
関連とはちがうのか、失礼
てっきり書き換えられたのかと思った
移動できないflvファイルとかいくつも出てきたし
Windowsのアップデートってあんんまりやりたくないんだけど
怖くなって自動設定にした・・・
732:名無しさん@お腹いっぱい。
09/04/22 00:03:23
改めて並べてみるとかなり凶悪だねぇ
733:名無しさん@お腹いっぱい。
09/04/22 00:13:36
>>704
2回目改竄されたあとFTPパス変更してその後はどう?
734:名無しさん@お腹いっぱい。
09/04/22 00:58:43
>>724
ubuntuとかでコピーしたらいいんじゃない?
735:名無しさん@お腹いっぱい。
09/04/22 01:18:28
気になっていたものがあるのですが
GENOのサイトは今は大丈夫でしょうか
安全に見る方法はありませんか
736:名無しさん@お腹いっぱい。
09/04/22 01:45:44
ubuntuとか
737:名無しさん@お腹いっぱい。
09/04/22 01:55:35
Javaスクリプトオフだけで問題ないんだろ
738:名無しさん@お腹いっぱい。
09/04/22 03:03:13
>>735
携帯からでも見とけw
739:名無しさん@お腹いっぱい。
09/04/22 03:04:33
>>735
aguse
740:名無しさん@お腹いっぱい。
09/04/22 04:21:33
カスペルスキーオンラインスキャナってずっとメンテナンス中なんですか?
741:153
09/04/22 07:49:06
>740
製品買わないからじゃね?俺はアクセスできたよ
742:名無しさん@お腹いっぱい。
09/04/22 10:15:26
カスペルスキーって英語版でならオンラインスキャン、昨日したよ
743:名無しさん@お腹いっぱい。
09/04/22 14:57:40
>>730
うちもリカバリー組み
GENOなんて見た事もないし、まとめサイトに載ってた感染サイトにも行ってないから
正直どこで感染したかはわからん
>>730とほぼ同じで、違うところは
IE・オペラがしょっちゅうエラーで落ちる
CPUが常に50%超えになるぐらいかな
再起動、USBやCD等への書き込みは可能だった
744:名無しさん@お腹いっぱい。
09/04/22 15:31:57
>>718
感染中に入力してれば抜かれてる
745:名無しさん@お腹いっぱい。
09/04/22 15:36:44
やほーもニコニコも行かないからわからんけど
ログイン時HTTPSだっけ?
直接キー入力してなくて平文送信でないなら平気なのかも
でも感染中に行ったならパスワードは変えたほうが良いとおもうけども
746:名無しさん@お腹いっぱい。
09/04/22 16:45:20
うちも再インスコしたよ
linuxのCDで起動、データ救出、フォーマット、再インスコ、スキャンしながらデータ戻した
やっぱHDDは複数台を使っておけばよかったと反省した
747:名無しさん@お腹いっぱい。
09/04/22 17:32:31
URLリンク(www.yakuji.co.jp)
GENOにやられた?
748:名無しさん@お腹いっぱい。
09/04/22 18:05:03
医療界までやられたのか、シャレにならんぞコレ
749:名無しさん@お腹いっぱい。
09/04/22 18:11:05
GENOっぽいよ
750:名無しさん@お腹いっぱい。
09/04/22 18:25:33
これかな
医薬系ニュースサイトが不正アクセス被害
URLリンク(headlines.yahoo.co.jp)
751:名無しさん@お腹いっぱい。
09/04/22 18:35:44
感染したPCから大事なデータを救出したい時はどうするの?
DVD-Rに焼いてから読みとるとかなら大丈夫?
752:名無しさん@お腹いっぱい。
09/04/22 18:57:02
>751
>>746
753:名無しさん@お腹いっぱい。
09/04/22 19:01:40
多数サイトが改ざん(1) PC通販「GENO」など閲覧者にウイルス感染のおそれ
URLリンク(www.so-net.ne.jp)
多数サイトが改ざん(2) 狙われた「Adobe Reader」と「Adobe Flash Player」
URLリンク(www.so-net.ne.jp)
薬事日報のサイトが改ざん~閲覧者にウイルス感染のおそれ
URLリンク(www.so-net.ne.jp)
754:名無しさん@お腹いっぱい。
09/04/22 19:08:29
今アップデートしました。
GENOは普通に表示されました。今のところ、問題なし。
755:名無しさん@お腹いっぱい。
09/04/22 19:11:07
linuxとか使ったことないんだけど
知っといたほうがいいの?
756:名無しさん@お腹いっぱい。
09/04/22 19:13:20
必要性がないから使ったことないんだろ
757:名無しさん@お腹いっぱい。
09/04/22 19:18:01
あれからマジゲノみてねぇや
あんな対応したんだからもう一生見なくてもいいよね
758:名無しさん@お腹いっぱい。
09/04/22 19:21:26
いやデータ救出とか便利じゃね?他に方法がなくね?
759:名無しさん@お腹いっぱい。
09/04/22 19:23:20
BartPEとかVistaPEとかのほうが融通が利く。
760:名無しさん@お腹いっぱい。
09/04/22 19:52:05
融通が利くのは同意
ただ、PEブートのCD用意するのは割と手間なのと、
プロセス上書するGENOへの対応としては、なんとなく不安
761:名無しさん@お腹いっぱい。
09/04/22 20:18:12
今必要なのは割とすぐ用意出来て迅速に対応出来る救出ソフトだろ
linuxが簡単なのかは知らんが
762:名無しさん@お腹いっぱい。
09/04/22 20:35:07
とりあえずJava、JavaScript、ActiveX関連を全て停止しておけば大丈夫なのか
どうしても必要なら仮想PCでアクセス
763:名無しさん@お腹いっぱい。
09/04/22 20:44:25
踏んでしまいました。
sqlsodbcはハッシュ変わっててファイルサイズも1,323バイトでした。
cmdやregeditも起動できるし不具合も特にないけど、
やっぱりクリーンインストールした方がいいんですよね?
それと自分のサイトが感染してないか確認するのはどうしたらいいでしょうか?
764:名無しさん@お腹いっぱい。
09/04/22 20:53:55
プニルでGENOを踏んでからCPU使用率がはんぱない。
sqlsodbc変化なしcmdやregedit起動できるwindows up dateもできる。
カスペ、a-squared、avast!!では何も出ない。早く除去法が開発されてくれ…orz
765:名無しさん@お腹いっぱい。
09/04/22 21:10:45
>>764
HPやられてないかね?
766:名無しさん@お腹いっぱい。
09/04/22 21:12:57
疑問なんだが、今になっても「感染しました」って報告があるのはどこで踏んだんだ?
GENOはもう復旧してると思うんだが
767:名無しさん@お腹いっぱい。
09/04/22 21:14:01
URLリンク(www29.atwiki.jp)
768:名無しさん@お腹いっぱい。
09/04/22 21:16:47
>>765
自分のHPがやられてないかってどうやって確認するの?
769:名無しさん@お腹いっぱい。
09/04/22 21:19:43
>>768
>>506
770:名無しさん@お腹いっぱい。
09/04/22 21:39:48
hobbycomplex×com
という模型イベントサイトも感染、現在閉鎖中になってるけど・・・
771:名無しさん@お腹いっぱい。
09/04/22 21:40:54
おそらく4/2~4/4の間に感染した。4/11にリカバリ
けど今まで一度もGENOに行ったことないし
今判明してWikiに載ってるサイトにも行ったことない。全く経路不明
相当広範囲に未発見の被改竄サイトがあるんじゃないか?
772:名無しさん@お腹いっぱい。
09/04/22 21:53:28
4/5には短縮URL・URL偽造のマルチポスト祭りあったけどそれじゃね?
773:名無しさん@お腹いっぱい。
09/04/22 22:44:11
でWindows系じゃなければ大丈夫なの?
774:名無しさん@お腹いっぱい。
09/04/22 22:51:46
>>9
NOD32対応してるのね。
よかった。
775:名無しさん@お腹いっぱい。
09/04/22 23:01:43
ウイルスバスターはまだ未対応?
776:名無しさん@お腹いっぱい。
09/04/22 23:18:55
ラトビアサーバのファイルは更新されてるか亜種が沢山
さっき落としたファイルをViruTotalにかけた結果
入り口の変造jquery.js
URLリンク(www.virustotal.com)
id=100で落ちてくるスクリプト
URLリンク(www.virustotal.com)
id=101で落ちてくるスクリプト
URLリンク(www.virustotal.com)
id=2で落ちてくる変造PDF
URLリンク(www.virustotal.com)
id=3で落ちてくる変造SWF(Flash)
URLリンク(www.virustotal.com)
id=10で落ちてくるexe
URLリンク(www.virustotal.com)
ウイルス対策ソフト過信は禁物よ
777:名無しさん@お腹いっぱい。
09/04/22 23:27:22
>>772
あいつは逮捕されないといけないな
778:名無しさん@お腹いっぱい。
09/04/22 23:52:36
>>770
閉鎖中のサイト踏んだけど閉鎖してるから大丈夫ですか
779:名無しさん@お腹いっぱい。
09/04/23 00:01:47
検知して消せたんだけどクリーンインスコしないとダメ?
780:名無しさん@お腹いっぱい。
09/04/23 00:39:12
>>779
何でどうやって検地したのかkwsk
781:名無しさん@お腹いっぱい。
09/04/23 00:47:07
>>780
AVASTでたまにはウィルスチェックしてみるかと検査したら
Win32:Trojan-gen {Other}を検出
普通に削除できた
782:名無しさん@お腹いっぱい。
09/04/23 01:20:14
>>780ゴメン
似たような名前の別のウィルスかもしれん
MD5チェックしたら正常だった
783:名無しさん@お腹いっぱい。
09/04/23 01:20:54
>>781
俺のavast引っかからない(´・ω・`)
確実に感染してるし最新バージョンなのになんでだ…
ちなみにそれどのフォルダにあった?
784:名無しさん@お腹いっぱい。
09/04/23 01:31:46
>>783
ごめんログとってなかった
役に立たなくてすまない
785:名無しさん@お腹いっぱい。
09/04/23 01:37:49
( ´∀`)b
786:名無しさん@お腹いっぱい。
09/04/23 02:01:01
>>783
ベンダーがどこまで・どのように対策してるか分からんから何ともいえんけど
類似する複数のウイルス(つまり亜種)があるみたい
マルウェアドメインリストでの94.247.*.*検索は以下。いわゆるGENOウイルスは一つではないと考えていいかも
どれに感染したのかは知らんが、対アンチウイルスや対スキャンのもあるっぽい
URLリンク(www.malwaredomainlist.com)
787:名無しさん@お腹いっぱい。
09/04/23 02:13:51
sqlsodbc.chmの容量もハッシュも変化なし、regeditもcmdも起動できる、
けどCPUの使用率が症状の通り50%近くまで跳ね上がってるんだけどこれ感染してんのかな・・・
788:名無しさん@お腹いっぱい。
09/04/23 02:15:38
>>787
何のプロセスが占有してるの?
789:名無しさん@お腹いっぱい。
09/04/23 02:25:23
>>788
全面的に俺が悪かった、スキャンかけてる最中にパフォーマンス確認してたw
790:名無しさん@お腹いっぱい。
09/04/23 02:32:14
お、俺もavastでWin32:Trojan-gen {Other}が引っかかった
とりあえずチェストに移動しておいたけど、消すのが最良?
791:682
09/04/23 02:53:15
>>733
今のところ無事ですが1回目から2回目まで
2週間もスパンがあるんで同じ期間かそれ以上様子見ようかと
ちなみに1回目と2回目の改竄で該当ファイルが微妙に違ってた
1回目は弄られなかったファイルが書き換えられてたり
コード仕込まれたのは主にindex.htm(l) index.php 他○○.htm
あとオリジナル404 403shtmlもやられてた
792:名無しさん@お腹いっぱい。
09/04/23 05:50:20
結局javaスクリプトだけ切ってりゃいいの?
他も全部切るとまともなブラウジングが出来にゃいからアレなんだけど・・
はやくサイト管理者に周知徹底されるといいんだが
793:名無しさん@お腹いっぱい。
09/04/23 07:40:08
javaスクリプトを切ってても効果ないよ
794:名無しさん@お腹いっぱい。
09/04/23 08:06:55
カスペルスキーののオンラインスキャンで調べようとしたら
私のパソコンにはjavaがインストールされてなかった!
一安心
795:名無しさん@お腹いっぱい。
09/04/23 08:14:10
>>794
PDFとFlashの脆弱性だから、JAVAは関係ない。
それと、JAVAとJavaScriptは別物。
796:名無しさん@お腹いっぱい。
09/04/23 08:49:25
HOBBY COMPLEX公式webサイトです。
大変申し訳ありません、現在 当サイトは緊急閉鎖しております。
現在、復旧作業中です。
復旧までしばらくおまちください。
ここもか orz
797:名無しさん@お腹いっぱい。
09/04/23 09:39:21
そのサイト踏んじまったんだけど、win2kの場合感染したかどうかって
どこで判断できるんだろ?
sqlsodbc.chmファイルはないしcmdもregeditも動くんで判別できん
798:名無しさん@お腹いっぱい。
09/04/23 09:42:46
>>797
>>201あたりは?
799:名無しさん@お腹いっぱい。
09/04/23 09:47:45
>>747
医薬系ニュースサイトが不正アクセス被害
4月21日16時18分配信 医療介護CBニュース
URLリンク(headlines.yahoo.co.jp)
800:名無しさん@お腹いっぱい。
09/04/23 10:10:05
>>798
該当のレジストリ覗いたけど、特におかしい値はなかった
今のところ挙動に不信な点もないし、大丈夫だったのかなあ
801:名無しさん@お腹いっぱい。
09/04/23 10:40:38
つか、どこのサイト踏んだの。対策後かも知れんだろ?
802:名無しさん@お腹いっぱい。
09/04/23 10:51:47
>>801
>796のHOBBY COMPLEX公式サイト
踏んだのが昨日昼で、サイトが閉じられたのが夜なんで
対策前だったのは100%確実
踏んだときにadobe reader起動したし
803:名無しさん@お腹いっぱい。
09/04/23 10:54:41
そんなに心配ならいい機会だからバックアップ取ってOS再インスコしれ
804:名無しさん@お腹いっぱい。
09/04/23 11:04:09
>>803
ご尤も
ただ、そのホビコンに出るためのフィギュア作りが追い込みまくりなんで
GW明けてからだなぁ
それまでは怪しいPC封印して予備のノートでネットしますわ
805:名無しさん@お腹いっぱい。
09/04/23 11:20:34
>>776
亜種やら更新された検体持ってるなら、検出可否スレのあぷろだに上げといて貰えないかな。
そしたら、誰かが提出してくれると思う。VTに投げただけだと対応されるまでに異様に時間がかかるから。
【鑑定目的禁止】検出可否報告スレ10
スレリンク(sec板)
806:名無しさん@お腹いっぱい。
09/04/23 11:48:18
これ感染してからパスワード入力しなければ大丈夫?
それとも普段覚え込ませてるパスワードまで抜かれるの?
807:名無しさん@お腹いっぱい。
09/04/23 11:54:06
大抵のパスワードは変更可能でしょ?
さっさと、未感染のPCでパスワード変更しに行くべきでは?
実害うんぬんはともかく、精神衛生上よくない
いろいろ不安になってきてストレス溜まるだけ損ですよ
808:名無しさん@お腹いっぱい。
09/04/23 12:01:57
>>802と同じく、対策前に踏んでる可能性があるけど使ってるのがMeなんでよくわからない。
とりあえず>>18の確認方法でsqlsodbc.chmのところ以外ちゃんと作動してて、
niftyのオンラインスキャンも問題無しだったんだけど。
809:名無しさん@お腹いっぱい。
09/04/23 13:40:05
>>805
あいあい
スレリンク(sec板:588番)
810:名無しさん@お腹いっぱい。
09/04/23 14:10:44
>>808
flashとリーダー最新?なら大丈夫なんじゃない?
811:名無しさん@お腹いっぱい。
09/04/23 14:39:40
Meはその辺の最新版入れられない気がする