【Gumblar/GENO】Web改竄ウイルス総合スレ2【8080】at SEC
【Gumblar/GENO】Web改竄ウイルス総合スレ2【8080】 - 暇つぶし2ch1:名無しさん@お腹いっぱい。
10/01/10 01:37:53
改ざんされたWebページを経由して感染するウイルスの情報・対策スレです

ウイルス情報・対策方法・脆弱性情報などをお願いします
一部のウイルス被害が増加して混乱するようなら別スレを立てて誘導してください

現時点でGumblar(GENO)、8080(『/*LGPL*/』『/*GNU GPL*/』『/*CODE1*/』)
JustExploitなどのインジェクションが流行しています
基本的な対策としてセキュリティ・アップデートを欠かさないようにしましょう

*** 危険と思われるサイトのアドレスはそのまま貼らないで「.」を「●」に変えてください ***
*** 感染した場合はクリーンインストールと安全なPCからのパスワードの変更を推奨します ***

【前スレ】
【Gumblar/GENO】Web改竄ウイルス総合スレ【8080】
スレリンク(sec板)
【関連スレ】
GENOウイルススレ ★23
スレリンク(sec板)

2:名無しさん@お腹いっぱい。
10/01/10 01:38:27
【脆弱性を利用されやすいソフトウェア】
下記については必ずアップデートしてください
使用していないものはアンインストール推奨です

■ Windows Update / Microsoft Updateを更新
・XP以下は念のためMicrosoft Updateに変更してアップデートする
■ Adobe Reader(Acrobat,Acrobat Reader)を更新 (使っていないならアンインストール)
URLリンク(get.adobe.com)
・インストール後本体をアップデート
 ヘルプ → アップデートの有無をチェック
・Acrobat Javascriptをオフにする
 編集 → 環境設定 → Javascript → 「Acrobat Javascriptを使用」のチェックを外す
■ Adobe Flash Playerを更新 (動画サイト見てるなら絶対入ってる。IE版、Firefox等の非IE版に注意!)
URLリンク(get.adobe.com)
URLリンク(www.adobe.com)
・Flash Playerのバージョン確認
URLリンク(www.adobe.com)
URLリンク(www.adobe.com)
■ Adobe Shockwave Playerを更新 (最近は使わないはずなのでアンインストール)
URLリンク(www.adobe.com)
■ Java Runtime Environmentを更新 (Javascriptとは違うので注意)
URLリンク(www.java.com)
・Javaのバージョン確認
URLリンク(www.java.com)
■ QuickTimeを更新 (メールアドレスの入力は不要。使っていないならアンインストール)
URLリンク(www.apple.com)
■ RealPlayerを更新 (使っていないならアンインストール)
URLリンク(jp.real.com)

3:名無しさん@お腹いっぱい。
10/01/10 01:39:04
>>1もつ

4:名無しさん@お腹いっぱい。
10/01/10 01:39:19
【アップデート支援ツール】
■ アプリケーションの脆弱性確認ツール
・MyJVN バージョンチェッカ
URLリンク(jvndb.jvn.jp)
・Secunia Personal Software Inspector (PSI)
URLリンク(secunia.com)
■ Adobeの“Flash”と“Reader”のアップデートを半自動化「Flash_Reader_Update」
URLリンク(www.forest.impress.co.jp)
URLリンク(hide9999.web.fc2.com)

5:名無しさん@お腹いっぱい。
10/01/10 01:40:00
【Gumblar.x / Daonol(新GENO)ウイルスについて】
■ Gumblar被害拡大中(1)(2)(3)
URLリンク(www.so-net.ne.jp)
URLリンク(www.so-net.ne.jp)
URLリンク(www.so-net.ne.jp)
■ Windowsが起動しないときの復旧方法の一例
黒い画面にマウスカーソル (Win32/Daonol)
URLリンク(blogs.technet.com)
Win32/Daonolの亜種に感染!セーフモードでも起動できないパソコンを復旧するには?
URLリンク(itpro.nikkeibp.co.jp)
レジストリの修復 Windowsを使わずに修復してみる
URLリンク(pctrouble.lessismore.cc)
■ 感染確認・駆除ツール
アンラボ(v3daonol.exe)
URLリンク(www.ahnlab.co.jp)
マカフィー(stinger.exe)
URLリンク(www.mcafee.com)
Kaspersky(KatesKiller.exe)
URLリンク(support.kaspersky.com)

【旧Gumblar(GENO)ウイルスのまとめなど】
*** 【注意!】2009年10月からのGumblar.x / Daonol(新GENO)には無効な情報があります ***
■ Anubisレポート
URLリンク(anubis.iseclab.org)
■ GENOウイルスまとめ
URLリンク(www29.atwiki.jp)

6:名無しさん@お腹いっぱい。
10/01/10 01:40:43
【8080系ウイルスについて】
メディアなどでは「ガンブラー(の亜種)」と紹介されていますが
Gumblar系とは別種のウイルスで、最近のものはページソースの最後あたりに
<script>/*LGPL*/
<script>/*GNU GPL*/
<script>/*CODE1*/
などから始まる難読化したスクリプトが埋め込まれています
2009年12月現在、最新版のAdobe Readerおよびそれ以前の脆弱性を利用しているため
回避策としてAcrobat Javascriptのチェックを外してください
修正版の配布は2010年1月13日の予定です
他にもMicrosoftとJRE(Java Runtime Environment)の脆弱性を
利用していますがこちらはアップデートで対処できます
感染すると他のウイルスなどを呼び込むため非常に危険です
■ 新手の正規サイト改ざんでAdobe Readerのゼロデイ攻撃~今すぐ対策を
URLリンク(www.so-net.ne.jp)
■ 感染確認(2000,XP)
あくまで現時点での確認方法であることに注意してください

セーフモードから起動してレジストリエディタでRunエントリ
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
から
"sysgif32"="C:\\WINDOWS\\TEMP\\~TMD.tmp"
"~TM6.tmp"="C:\\WINDOWS\\TEMP\\~TM6.tmp"
等の登録があれば感染済

上記の登録情報を削除した上で
C:\Documents and Settings\ユーザー名\スタート メニュー\プログラム\siszyd32.exe
のファイルを削除すれば復旧しますが、亜種等で違うこともあるので
可能な限りクリーンインストール&サイト持ちは
安全なPCからのパスワードの変更を推奨します

7:名無しさん@お腹いっぱい。
10/01/10 01:41:37
*** テンプレ終了 ***

抜け、間違いがあれば指摘よろ

8:名無しさん@お腹いっぱい。
10/01/10 01:49:13
JREも(使っていないならアンインストール)を推奨した方がいいかも

9:名無しさん@お腹いっぱい。
10/01/10 01:54:41
GENO(Gumblar)ウイルス対処法。

行っておくべき事項を箇条書きにしました。
細かなことは他にもいろいろありますが、とりあえず以下を実施して下さい。

(1)Microsoft Update(Windows Update)を実行しシステムを最新の状態にする
(2)Adobe Readerを最新版に更新する
(3) Adobe ReaderのAcrobat JavaScriptを無効に設定
(4) JRE(Java Runtime Environment)を最新版に更新する
(5) Flash Playerを最新版に更新する
(6) QuickTimeを最新版に更新する

(1)~(4)を行っていれば、現時点で改ざんサイトを閲覧してもウイルスには感染しない。
攻撃コードは変化する可能性もあるので、念のため全て行っていただきたい。
Adobe Readerなどのアップデート方法については下記のトピックスを参照のこと。
Acrobat JavaScriptを無効にする方法は以下の通り。

(1)Adobe Readerを起動し[編集]メニューの[環境設定]を選択
(2)「分類」の中の「JavaScript」を選択
(3)「Acrobat JavaScriptを使用」のチェックをクリア
(4)「OK」ボタンを押す


※サイトを運営されている方は、さらに次のことも実施していただきたい。

(1)管理サイトのページなどに意味不明な文字列が埋め込まれていないか確認する
(2)改ざんされていたり、サイト管理に使うパソコンからウイルスが見つかった場合には、
ウイルスに感染していないパソコンを使用して管理サイトのパスワードを変更する

10:名無しさん@お腹いっぱい。
10/01/10 01:59:51
危険ポートを閉じることでセキュリティを強化する。

【ポート135の役割】
Windows2000/XPは、標準で分散オブジェクト技術(以下:DCOM)を利用しています。
このDCOMを利用すると、他のPCのDCOMソフトを遠隔操作できます。
遠隔操作をする場合に、相手PCに問い合わせをする時のに使用するのがポート135です。
場合によっては、遠隔操作をされてしまう可能性があるものですので、このポートは停止しておきましょう。

ポート番号「135」、「リモート管理・操作等のサービスへのアクセス」
■ポート135を閉じる
「コントロールパネル」 -> 「管理ツール」 -> 「サービス」 -> 「Remote Procedure Call」を選択する。
「Remote Procedure Call (RPC) エンド ポイント マッパーや各種の RPC サービスを提供します。」
をダブルクリックし、プロパティを開く。
スタートアップの種類を「無効」にし、OKボタンをクリックしプロパティ画面を閉じる。
変更をしたらPCを再起動する。

ポート番号「445」、「ファイル共有等のサービスへのアクセス」
■ポート445を閉じる
「コントロールパネル」 ->「システム」 ->「ハードウェア」 ->「デバイスマネージャ」の「表示」メニューから
「非表示のデバイスドライバの表示」を選ぶと「プラグアンドプレイではないドライバ」という項目が一覧に加わる。
このツリーを展開して「NetBIOS over TCP/IP」のプロパティを開く。
ここで「ドライバ」タグを選択し、「スタートアップ」の種類を「無効」にする。
変更をしたらPCを再起動する。

ポート135 445
URLリンク(www.google.com)

11:名無しさん@お腹いっぱい。
10/01/10 02:00:50
捕まえてきたGumblarたんの本体を仮想マシンで実行してみるてst
→豪快にavast!とClamAVをスルーしたぞこいつ・・・
→Anti VM・・・だと!?
解析する前にunpack+Anti Anti Debugする必要が・・・
もう少し時間がかかる。

12:名無しさん@お腹いっぱい。
10/01/10 02:03:43
【感染確認方法】
msconfigでスタートアップにsiszyd32.exeとTMD.tmpがあったらご愁傷様(感染確定)

削除はネットワークから切り離して、セーフモードで起動させ
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"sysgif32"="C:\\WINDOWS\\TEMP\\~TMD.tmp"
削除
※sysgif32で検索

C:\Documents and Settings\ユーザー名\スタート メニュー\プログラム\siszyd32.exe
ファイルを削除

13:名無しさん@お腹いっぱい。
10/01/10 02:04:06
packされていなかった
デバッガを通す"だけ"でAnti VMを回避できた件・・・何このウイルスどうなってるの・・・

14:名無しさん@お腹いっぱい。
10/01/10 02:04:45
【緊急】ガンブラー復旧パッチ使用手順。
URLリンク(sirmaximus.com)
URLリンク(www14.atpages.jp)

手順1
上記をダウンロードする。
手順2
ダウンロードしたファイルを任意のソフトで解凍する。
手順3
解凍したファイル内にある復旧パッチを実行すると、
「windowを復旧しますか?」とメッセージが出るので「yes」を選択します。
手順4
実行後、PCをセーフモードで再起動してください。

15:名無しさん@お腹いっぱい。
10/01/10 02:05:20
          旦 旦 旦 旦 旦
          旦 旦 旦 旦 旦
          旦 旦 旦 旦 旦
          旦 旦 旦 旦 旦
          旦 旦 旦 旦 旦
          旦 旦 旦 旦 旦
          旦 旦 旦 旦 旦
.   ∧__,,∧   旦 旦 旦 旦 旦
   ( ´・ω・ ).  旦 旦 旦 旦 旦
.   /ヽ○==○ 旦 旦 旦 旦 旦
  /  ||_ |_ 旦 旦 旦 旦 旦
  し' ̄(_))  ̄(_))  ̄(_))  ̄(_))

>>1
これはただのお茶なんだから。レスポップアップして見ないでね。

16:名無しさん@お腹いっぱい。
10/01/10 02:07:13
>>14
ウイルス注意

17:名無しさん@お腹いっぱい。
10/01/10 02:09:40
Anti VMかと思えばカーネルを強引にクラッシュさせていただけ
特に怪しげな動きを見せない(本体をコピーしようとするが失敗に終わっている)

18:名無しさん@お腹いっぱい。
10/01/10 02:20:09
>>14
genoや8080じゃないけどウイルス警告

Kaspersky
Internet Security 2010
アクセスが禁止されました
要求されたURLのWebページを表示できません

URL:

URLリンク(sirmaximus)<)●atpages●jp/saba02site/files/
fukkyuu0●zip

このWebページはウイルスに感染しています

次のウイルスが見つかりました: Trojan.BAT.KillFiles.mb
情報:
2:15:33
Kaspersky Internet Security 2010

19:名無しさん@お腹いっぱい。
10/01/10 02:24:45
>>14のzip注意
ファイルを削除されるお・・・

20:名無しさん@お腹いっぱい。
10/01/10 02:26:00
>>14
ファイル削除ウイルスってモペキチだろww
URLリンク(www28.atwiki.jp)

21:名無しさん@お腹いっぱい。
10/01/10 02:33:26
URLリンク(www.dotup.org)
Pass:virus

jad乙

22:名無しさん@お腹いっぱい。
10/01/10 02:48:03
993 :名無しさん@お腹いっぱい。:2010/01/10(日) 02:20:34
URLリンク(www)<)●mag-x●com/ ←302だけどボディに/*LGPL*/

URLリンク(www)<)●mag-x●com/blog/index●html

センセイはスルー中
URLリンク(www.google.com)

23:名無しさん@お腹いっぱい。
10/01/10 02:49:54
*転載*

320 : 錐(関東・甲信越):2010/01/09(土) 13:26:32.65 ID:B+8hBSVN
・avast!用
webシールド→URLブロック
*:8080/*

・Adblock Plus用
|URLリンク(*:8080*)<)だと機能しない(後ろ側の / ←に注意)

上記は「http://~~:8080/~」
というURLを使ってくる限りずっと有効。

24:名無しさん@お腹いっぱい。
10/01/10 02:50:41
>>22
URLリンク(www.aguse.jp) なら見事だお

25:名無しさん@お腹いっぱい。
10/01/10 02:52:55
URLリンク(genochk.crz.jp)
Gumblar(GENO)に感染させる悪質コードを検出するプログラム書いた
寝たい・・

26:名無しさん@お腹いっぱい。
10/01/10 02:53:56
>>21

avast!に提出しておいた

27:名無しさん@お腹いっぱい。
10/01/10 02:54:35
URLリンク(2sen.dip.jp)
これって、ほんとにテスト用のウイルス?

28:名無しさん@お腹いっぱい。
10/01/10 02:56:10
>>25
>>22は検出できたGJ

29:名無しさん@お腹いっぱい。
10/01/10 02:57:24
>>27
stringsコマンドでざっくりみたらJavaScriptは埋め込まれてるね。
どういう動作するんかは試してないけども。

30:名無しさん@お腹いっぱい。
10/01/10 03:02:18
>>25
XSS対策できてないみたいです

31:名無しさん@お腹いっぱい。
10/01/10 03:03:35
>>25

Operaでも動く模様
avast!には怒られたがw

32:25
10/01/10 03:07:21
>>30
ありがとうございます。見つけたところを直しておきました
PHPソースを見る機能をつけたのでおかしなところがあれば何でも言ってやってください

33:名無しさん@お腹いっぱい。
10/01/10 03:08:00
>>25ってスクリプトは実行してないよな?
アバストに引っかかるんだけど。

34:名無しさん@お腹いっぱい。
10/01/10 03:09:01
>>33
ウイルスコードそのまま表示してるからじゃね?

35:25
10/01/10 03:10:00
>>33
エスケープはしてますがソースを表示しているのでそれで怒られていると思います

36:25
10/01/10 03:19:22 BE:226317233-PLT(12031)
検出した場合はその部分を表示しない オプションをつけました


37:名無しさん@お腹いっぱい。
10/01/10 03:23:23
>>36
乙!avastに怒られなくなったわ

38:人種差別問題
10/01/10 03:32:39
298 名前:名無しさん@十周年 []: 2010/01/09(土) 11:38:56 ID:WtIo91R60
URLリンク(www.youtube.com)
これの1:18にボーガンの矢が打ち込まれてるぞ
これは殺人未遂事件だ。


いいですか、
ボーガンというのは狩猟道具なんです。
狩猟と言うのは動物を対象としているわけです。
放水はあくまで人間相手だから放水なんです。
しかし、ボーガンと言うのは人間相手の攻撃ではなくて、
「動物」相手の攻撃なんだ。


要するに日本人を動物とみなしているからこそ、
ボーガンで「狩り」をしてくるわけだ。


これは捕鯨問題ではなくて、
人種差別問題なんだ。
だから日本人は怒らなければいけないんだ。
日本人は差別されている!!

39:名無しさん@お腹いっぱい。
10/01/10 04:00:42
>>23
それでも漏れるでしょ

40:名無しさん@お腹いっぱい。
10/01/10 04:08:27
URLリンク(.*)
でおk

41:名無しさん@お腹いっぱい。
10/01/10 04:12:31
ガンブラー騒動の時から、windowsXPの終了時に、
プログラムの終了中です。 n
というメッセージが出るようになりました。
n というのはプログラム名だと思うんですけど、特に心当たりはありません

avastを使っていて、正直該当サイト踏んだ記憶あるので
これってもしかして感染していますか?
一応完全スキャンと、オンライン検査はしています。

42:名無しさん@お腹いっぱい。
10/01/10 04:17:10
>>27
CVE-2009-4324かと思ったらCVE-2009-0927だけかよ
これか URLリンク(www.corruptcode.org)

payloadは本当にMessageBox出すだけみたいだな
しかしpayloadのDLLでかすぎだろ
こんなのもっと小さく作れよ

43:名無しさん@お腹いっぱい。
10/01/10 04:24:34
>>42
どうやって解析したの?

44:名無しさん@お腹いっぱい。
10/01/10 04:52:38
>>43
dll_payload = unescape("%u5a4d%u0090
ここのunescapeに渡されてる文字列がpayload(DLL)だから
これを取り出してバイナリにすれば古いAdobe Reader用意してなくても解析できる
shellcodeは>>42のURLのやつと同じだからpayloadだけmalwareじゃないと分かればいい
解析は仮想マシンで実行したり逆アセして読んだり


45:名無しさん@お腹いっぱい。
10/01/10 05:12:09
>>44
thxです。
こういうこと仕事でやってる方ですか?

46:名無しさん@お腹いっぱい。
10/01/10 05:12:29
>>41
8080系だと仮定してレスするが
>>21 のうpしてくれた今のウイルス本体は
結果: 3/41 (F-Secure,Panda,Prevx)
URLリンク(www.virustotal.com)
だから検出しないんだろう

とりあえず >>6 の感染確認で見てみればどうだ?

47:名無しさん@お腹いっぱい。
10/01/10 05:29:36
>>45
ただのニートだよ
仕事でやってる方ほどの知識はないよ

>>21のうpしてくれたウイルス本体をanubisに投げてみた
URLリンク(anubis.iseclab.org)
>>6の感染確認方法はまだ使えるな

48:名無しさん@お腹いっぱい。
10/01/10 05:43:43
>>47
セキュリティ企業で働きなさい。もったいない。

49:名無しさん@お腹いっぱい。
10/01/10 05:57:53
サイト登録日
2009-11-11 18:52:09
サイトのタイトル
なし
実際に表示されるサイトのURL
URLリンク(www14)●atpages.jp/saba0●site/files/fukkyuu0.zip
IPアドレス
203.152.213.250
逆引きホスト名
203.152.213.250.static.zoot.jp
画像取得日時
2010-01-10 05:39:48
検出されたウイルス(ワーム、スパイウエア)
★Trojan.BAT.KillFiles.mb
 サーチ
1 60.42.255.33
2 118.21.192.131
3 118.21.197.41
4 218.43.251.37
5 210.190.162.5
6 118.23.168.15
7 122.1.246.94
8 221.184.27.254
9 163.139.130.150
10 163.139.124.135
11 203.152.213.250
www14.atpages.jp




50:名無しさん@お腹いっぱい。
10/01/10 05:59:31
転記
スレリンク(sec板)
2010/01/10 02:04:45 書き込み時間

>>14 は軽犯罪法に抵触され
実害も発生したため警察へ通報を検討中
謝罪投稿で良心的態度を示してください


51:名無しさん@お腹いっぱい。
10/01/10 06:01:08
>>47 サンクス
Anubisのレポートのおかげで >>6 のミスに気付いた

○ C:\Documents and Settings\ユーザー名\スタート メニュー\プログラム\スタートアップ\siszyd32.exe
× C:\Documents and Settings\ユーザー名\スタート メニュー\プログラム\siszyd32.exe

52:名無しさん@お腹いっぱい。
10/01/10 06:04:49
>>44
"%u5a4d%u0090
MZヘッダーなのは判るけど、これ一発でバイナリ化するツールとかあるん?

53:名無しさん@お腹いっぱい。
10/01/10 06:16:49
検出スレより転載

●セキュリティ板専用アプロダ推奨↓
URLリンク(tane.sakuratan.com)
・ダウンロードパスワード、解凍パスワードは、できれば、"infected"か "virus"推奨

圧縮はzipがのぞましい

54:名無しさん@お腹いっぱい。
10/01/10 06:18:10
*******************************************
>>6 >>12 の「感染確認」は一部正確ではありません
そのまま実行してもスタートアップのsiszyd32.exeが残ったままなので
起動時に再感染すると思われます
ご注意ください

○ C:\Documents and Settings\ユーザー名\スタート メニュー\プログラム\スタートアップ\siszyd32.exe
× C:\Documents and Settings\ユーザー名\スタート メニュー\プログラム\siszyd32.exe
*******************************************

やっぱり検証しないとダメだなorz

55:名無しさん@お腹いっぱい。
10/01/10 06:24:12
微だろ
URLリンク(aomori.cool.ne.jp)


56:名無しさん@お腹いっぱい。
10/01/10 06:27:59
>>55
グロ注意

57:名無しさん@お腹いっぱい。
10/01/10 06:36:19


URLリンク(www.110kz.com)



58:名無しさん@お腹いっぱい。
10/01/10 06:43:58
>>57
全て破壊されたよ、過去に戻りたい… シニタイ




59:名無しさん@お腹いっぱい。
10/01/10 06:48:20
>>41
騒がれるだいぶ前からたまに出る。ネトゲやってない?
X虎とかそういう系かなぁと思ってたんだが

60:名無しさん@お腹いっぱい。
10/01/10 06:57:14
>>41 プレゼント♪
URLリンク(detail.chiebukuro.yahoo.co.jp)

61:名無しさん@お腹いっぱい。
10/01/10 07:02:14
>>57
踏んだら死ぬよ、最後フォーマット完遂

62:名無しさん@お腹いっぱい。
10/01/10 07:49:17
ファイル名 A.bin 受理 2010.01.09 20:33:17 (UTC)  2010.01.10 5:33:17 (JST)
現在の状態: 完了
結果: 4/41 (9.76%)

F-Secure  Suspicious:W32/Riskware!Online
Kaspersky  Backdoor.Win32.Bredolab.bsr
Panda  Suspicious file
Prevx  Medium Risk Malware

追加情報
File size: 23040 bytes
MD5 : 35d23f69b7af292c2dcea9a1b58b6ef3

URLリンク(www.virustotal.com)



Name of malicious program   Detection time  Update released
10 January 2010
Backdoor.Win32.Bredolab.bsr  00:24       10 Jan 2010, 04:37 (JST)

URLリンク(www.kaspersky.com)



   *  ワ━━━  +   *
 + パチパチ  パチパチ パチパチ    *
*  ゛ ∧_∧  ゛∧_∧   ∧_∧〃 +
 + ヾ(   )ノ ヾ(   )/ヾ\(   )/″
   /  /   .|  |.    \ \
  ノ ̄ゝ    ノ ̄.\     / ̄.\

63:名無しさん@お腹いっぱい。
10/01/10 08:01:44
Detection タイムが
>>21に、うpられる前あたりとか、あーでもない、こーでもない、含めて ザ・現実。やな

64:名無しさん@お腹いっぱい。
10/01/10 08:04:01
意味不明な文だな
こどもか

65:名無しさん@お腹いっぱい。
10/01/10 08:06:05
こどもでもいみのとおったぶんしょうくらいかけるだろー

66:名無しさん@お腹いっぱい。
10/01/10 08:10:35
池沼の関西人です

67:名無しさん@お腹いっぱい。
10/01/10 08:13:05
>>50
ν速にもあったよそれ

68:名無しさん@お腹いっぱい。
10/01/10 08:39:07
昔の2chらしくていいなw

69:名無しさん@お腹いっぱい。
10/01/10 08:47:00
20世紀も21世紀も油断なりませんな!

70:名無しさん@お腹いっぱい。
10/01/10 09:32:30
ちょっと練習
URLリンク(www.virustotal.com)

71:名無しさん@お腹いっぱい。
10/01/10 11:45:13
>>44
そのPDFファイルうp

72:名無しさん@お腹いっぱい。
10/01/10 11:56:29
pdfupd.exeも変わったのかな
アイコンが以前と違うな
URLリンク(www.virustotal.com)

73:名無しさん@お腹いっぱい。
10/01/10 12:04:43
自分でAnubisに上げといて>>51に気付かなかったorz

>>52 Perl使った
open my $fr, 'up36170.pdf' or die;
binmode $fr;
my $pdf = do {local $/; <$fr>};
close $fr;
my $n = 0;
while ($pdf =~ s/unescape\("([^"]+)//) {
$_ = $1;
s/%u([0-9A-Fa-f]{4})/pack("v", hex($1))/eg; # unescape
open my $fw, '>', $n++ or die;
binmode $fw;
print $fw $_;
close $fw;
}

>>71 >>27

74:名無しさん@お腹いっぱい。
10/01/10 12:15:57
ひとつ見つけた。ここはまだGNU GPLですな
www●candyfruit●com/brand_policy/


75:名無しさん@お腹いっぱい。
10/01/10 12:24:48
>>73
あららららw

76:名無しさん@お腹いっぱい。
10/01/10 12:26:37
>>72
●セキュリティ板専用アプロダ推奨↓
URLリンク(tane.sakuratan.com)
・ダウンロードパスワード、解凍パスワードは、できれば、"infected"か "virus"推奨

upしてー

77:sage ◆sage/xLnlI
10/01/10 12:40:35
URLリンク(www16)<)p/filedl/dnserror.html

コード入り注意

78:名無しさん@お腹いっぱい。
10/01/10 13:05:00
p://kowai●sub●jp/
昔オカ板のどっかの倉庫だったのがなんか宣伝サイトになってるけどここも。
こんなサイトは報告することもないか

79:名無しさん@お腹いっぱい。
10/01/10 13:10:17
俺の環境だと何故か感染しない・・・死ね

80:名無しさん@お腹いっぱい。
10/01/10 13:14:36
pdfにスクリプトって何に使うんだろ

81:名無しさん@お腹いっぱい。
10/01/10 13:30:10
これは鯖のスクリプトを除去するツールだろうか?
最新バージョン1.1では/*LGPL*/に対応しているみたいだ
URLリンク(justcoded.com)

82:名無しさん@お腹いっぱい。
10/01/10 13:34:44
>>80
お目にかかったことはないけど、Flashとかを埋め込んだ文書の作成や閲覧ができるらしいよ。

83:名無しさん@お腹いっぱい。
10/01/10 13:45:20
Malware Archive (8080) Rev2
URLリンク(www.dotup.org)
PASS:virus

84:名無しさん@お腹いっぱい。
10/01/10 13:48:08
制限ユーザで常用していても感染しますか?
ソフトウェア制限のポリシーで実行可能パスをデフォルトの最小限枠に絞っていても感染しますか?

と訊かれたのですが何の事ですか?

85:名無しさん@お腹いっぱい。
10/01/10 13:51:26
わからないならわからないって答えればいいだけじゃないの

86:名無しさん@お腹いっぱい。
10/01/10 14:05:21
>>83 乙
もう亜種が出るのか・・・
avast!に提出しておいた

87:86
10/01/10 14:40:07
向こうのスレと提出が重複してるな
次から自分は控えとくか

88:名無しさん@お腹いっぱい。
10/01/10 14:45:14
提出が重複してても無問題。
検体を沢山送って早く対応してくれれば。

89:名無しさん@お腹いっぱい。
10/01/10 14:52:52
>>88
いや、向こうのスレのテンプレで
多重送付を避けるとなっているからな
実際ベンダーの迷惑になりかねないだろ

90:名無しさん@お腹いっぱい。
10/01/10 14:58:01
多重送付といってもガンブラーに限っていえば10人もいないだろw

91:名無しさん@お腹いっぱい。
10/01/10 15:01:00
>>89
被ってすまぬ~。
俺、平日は 2ch 監視してる時間無いから引っ込むわ。
あとよろ。

92:名無しさん@お腹いっぱい。
10/01/10 15:03:07
>>89
被っても問題ないだろ
数をこなさないと対応してくれないだろ

93:名無しさん@お腹いっぱい。
10/01/10 15:05:35
>>91
向こうに報告しないで勝手にやってた自分が悪い
提出したら向こうに報告するよ

94:名無しさん@お腹いっぱい。
10/01/10 15:12:37
>>88
1つの検体を多数送っても無意味だろ
多数の検体を送るならまだしも

95:名無しさん@お腹いっぱい。
10/01/10 15:33:55
Gumblar撒いてる危険なドメイン
URLリンク(*.thechocolateweb.ru*)<)
URLリンク(*.suesite.ru*)<)
URLリンク(*.theatticsale.ru*)<)
URLリンク(*.lagworld.ru*)<)
URLリンク(*.ampsguide.ru*)<)
URLリンク(*.webnetenglish.ru*)<)
URLリンク(*.thelaceweb.ru*)
まだまだありそう

96:名無しさん@お腹いっぱい。
10/01/10 15:35:42
つーか、ロシアのサイトなんか普通見に行かないんだから、
.ru:8080/か.ru/を丸ごとブロックで十分じゃね

97:名無しさん@お腹いっぱい。
10/01/10 15:36:04
*.ruでおkだろ・・・

98:名無しさん@お腹いっぱい。
10/01/10 15:38:07
それがウイルス撒いてる狙いかもしれない


99:名無しさん@お腹いっぱい。
10/01/10 15:39:21
>>98
botnetの構築

100:名無しさん@お腹いっぱい。
10/01/10 16:10:04
>>99
なるほどー
深いな

101:名無しさん@お腹いっぱい。
10/01/10 16:14:45
愛機がボットに使われるのは嫌だな
暇だから目についたURL片っ端から踏んでるけど

102:名無しさん@お腹いっぱい。
10/01/10 16:39:52
兎に角鎖国は損だから

103:名無しさん@お腹いっぱい。
10/01/10 16:50:15
README死ぬほどワロス

104:名無しさん@お腹いっぱい。
10/01/10 16:53:10
>>103
何のREADME?

105:名無しさん@お腹いっぱい。
10/01/10 17:02:08
ミーコ先生の学級新聞じゃね

106:名無しさん@お腹いっぱい。
10/01/10 17:10:42
>>99
irc@2chでもbot作ろうとした人が鯖管に警告受けてたなあ・・・。

107:名無しさん@お腹いっぱい。
10/01/10 17:11:37
×bot作ろうとした ○botnet作ろうとした
間違えた・・・。

108:名無しさん@お腹いっぱい。
10/01/10 17:14:35
>>106
irc@2chをBotnetの拠点にしたのかww

109:名無しさん@お腹いっぱい。
10/01/10 17:17:50
>>106
何の鯖管?

110:名無しさん@お腹いっぱい。
10/01/10 17:24:31
ここのサイトも???

URLリンク(www.goodroom.co.jp)

111:名無しさん@お腹いっぱい。
10/01/10 17:36:10
>>110
感染してない

112:名無しさん@お腹いっぱい。
10/01/10 17:39:13
嘘だっ!

113:名無しさん@お腹いっぱい。
10/01/10 17:39:42
宣伝おつ


114:名無しさん@お腹いっぱい。
10/01/10 17:41:06
URLリンク(labaulebeach)<)・com/


115:名無しさん@お腹いっぱい。
10/01/10 17:48:27
>>114
/*LGPL*/

116:名無しさん@お腹いっぱい。
10/01/10 17:49:40
>>114
URLリンク(www.virustotal.com)
結果: 7/41 (17.08%)

リンク先はgoogleセーフブラウジングで攻撃サイト判定

117:名無しさん@お腹いっぱい。
10/01/10 18:16:27
質問です。
古いWinXPを再インスコするとFlashの6が入っています。(WinXPSP1→SP3にした)
AdobeReaderなしのとき、これでもやられちゃいますか?



118:名無しさん@お腹いっぱい。
10/01/10 18:28:08
AdobeReader,Java
どちらかが欠けていれば何もならない

119:名無しさん@お腹いっぱい。
10/01/10 18:28:42
>>117
危険なところ行く前に、アドビに行って最新版入れればいいだけでしょ。

120:名無しさん@お腹いっぱい。
10/01/10 18:30:37
ワロタw

121:名無しさん@お腹いっぱい。
10/01/10 18:35:53
>>117
安全なPCからあらかじめ最新のインストーラをDLして
メディアに焼けばおkじゃね

122:名無しさん@お腹いっぱい。
10/01/10 18:37:16
>>118
残念ながら片方だけで感染する

今回狙われている脆弱性を持つプログラム
・Adobe Reader(未修正)
・Sun Java(脆弱性、いいえ仕様です)
・Microsoft InternetExplorer(最新版は影響無し)

123:名無しさん@お腹いっぱい。
10/01/10 18:37:37
ガンプラXがおかしくなってきてるような希ガス

URLリンク(www)<)●hdd1●ru/index●php></script>

URLをエn(ry

124:名無しさん@お腹いっぱい。
10/01/10 18:37:39
おまえらいい加減なこと言い過ぎ

125:117
10/01/10 18:38:46
利用者に渡すとき、管理者権限がないので最新版をインスコできないようにしてるんです。
「Adobeもflashいれてないからいいや」って思ってたら、WinXPに入っていたこと思い出して・・


126:名無しさん@お腹いっぱい。
10/01/10 18:40:34
>>123
それはちょっと別のタイプだな

127:名無しさん@お腹いっぱい。
10/01/10 18:44:34
>>122
kwsk

128:名無しさん@お腹いっぱい。
10/01/10 18:45:57
LaBauleBeach            
表示サイト
URLリンク(ala*aule*com*)
IPアドレス
82.165.98.36
逆引きホスト
kundenserver.de
検出体
Trojan-Downloader.JS.Agent.ewo

alabaule.com サーバの位置
国名 地域名  都市名
GERMANY Karlsruhe Karlsruhe

129:名無しさん@お腹いっぱい。
10/01/10 18:47:21
AdobeのReaderじゃなくてAcrobatの方は問題ない?

130:名無しさん@お腹いっぱい。
10/01/10 18:48:44
>>125
渡す前にできないの?

131:名無しさん@お腹いっぱい。
10/01/10 18:49:48
>>129
あるよ

>>127
セットで動いてるわけじゃないからね

132:117
10/01/10 18:49:58
>>125
>Adobeもflash
どっちもadobeだよねorz
正しくは「Adobe RedaerもAdobe Flash」
だな


133:名無しさん@お腹いっぱい。
10/01/10 18:51:29
>>131
駄目なのか
javaもreaderも入れてないからセーフかななんて期待してしまった

134:名無しさん@お腹いっぱい。
10/01/10 18:52:08 BE:1609363788-PLT(12031)
URLリンク(genochk.crz.jp) (安全)
更新するたびに毎回コードが変わるね


135:117
10/01/10 18:53:13
>>130
あさってくらいリリースのやつ入れて渡したとしても次のヤツを入れられない。
いっそ削除できればいいな。
Webサイト見せたくないけど見るのに使われてもらっちまうよりはいい。
「このパソで見るもんじゃない。だから絵は動かないんだ」で通る。


136:名無しさん@お腹いっぱい。
10/01/10 18:53:59
Foxit Readerは危険性ないのかしら。

137:名無しさん@お腹いっぱい。
10/01/10 18:54:23
>136
FoxitにもJavaScriptが搭載されてる件

138:名無しさん@お腹いっぱい。
10/01/10 18:56:36
>>137
それは知ってるけど、脆弱性は無いのかな?ってことなんだけど。

139:117
10/01/10 19:01:38
>>137
のあさってリリースってReaderだけですね。
だめだ、社内のReaderとFlash他の更新作業でマジつかれてる・・(泣


140:名無しさん@お腹いっぱい。
10/01/10 19:03:47
>>139
flashのアンインストーラーで消せなかったっけ?

141:名無しさん@お腹いっぱい。
10/01/10 19:09:12
>>138
Foxitにもかなり以前から放置されている脆弱性があるよ。
adobeと同じかどうかは知らないが。

142:名無しさん@お腹いっぱい。
10/01/10 19:13:59 BE:377195235-PLT(12031)
GoogleDocsに上げて画像で見るのが一番安全

143:117
10/01/10 19:14:35
>>140
>flashのアンインストーラーで消せなかったっけ?

ありがとう!
削除できました!!




144:名無しさん@お腹いっぱい。
10/01/10 19:23:07
>>117に管理を任せている企業は頭がおかしい

145:名無しさん@お腹いっぱい。
10/01/10 19:30:30
たしかにw

146:名無しさん@お腹いっぱい。
10/01/10 19:35:03
そして動画サイトが見れなくなった社員がFlashをいれたりするんですね

147:名無しさん@お腹いっぱい。
10/01/10 19:36:08
>>144
正論過ぎてワロタw

148:117
10/01/10 19:52:22
業務システム用PCだお。
普通のPCには、Flashいれてるお。

なぜか、「IEのWebインタフェースのシステム=インターネット使うもの」思い込んでるのがいて、
わざわざ「(IEの)ホームページをYahooにする」とか「自分のPCを使わないでWebサイト見ようとする」のがいる。


149:名無しさん@お腹いっぱい。
10/01/10 19:55:54
なにいってるかわからねー、ゆとりなもんでw

150:名無しさん@お腹いっぱい。
10/01/10 19:58:04
>>148
ここでする話じゃないから
URLリンク(pc11.2ch.net)
こっちの適当なスレで聞けよw

151:名無しさん@お腹いっぱい。
10/01/10 19:58:14
>>148
Vipperカエレ

152:名無しさん@お腹いっぱい。
10/01/10 20:04:26
>>117の人気に嫉妬

153:117
10/01/10 20:05:01
すんませんでした・・・。

154:名無しさん@お腹いっぱい。
10/01/10 20:05:11
>>135
システム管理者レベルでパソはないだろ・・・
古いのはよくわからんけど6はアンインストールできないの?

155:名無しさん@お腹いっぱい。
10/01/10 20:05:52
>>154
ごめんリロードしてなかった

156:名無しさん@お腹いっぱい。
10/01/10 20:07:26
>>148はVIP関連のまとめブログ読んでるだけだろ

157:名無しさん@お腹いっぱい。
10/01/10 20:11:00
フルボッコ(´・ω・) カワイソス

158:117
10/01/10 20:19:54
>>153はオイラじゃないといっておく。
>>154
人手がたりないから何でもやります。
>>140の教えてくれたとおおり、adobeのサイトからアンインストーラ落としてきて
削除できました。

159:名無しさん@お腹いっぱい。
10/01/10 20:24:35
マジな話だが、語尾の"お"って痛い奴の典型なので止めた方がいいよ

160:117
10/01/10 20:26:18
マジな話だが、語尾の"お"って痛い奴の典型なので止めた方がいいよ(キリッ

だっておwwwww

161:名無しさん@お腹いっぱい。
10/01/10 20:26:22
わかったお

162:名無しさん@お腹いっぱい。
10/01/10 20:28:02
何このスレ酷い

163:117
10/01/10 20:29:15
>>159
ありがと。

Readerだけ更新する手間(新版がでたらもう一回入れなおす)とFlashも一緒に更新する手間も大して変わらないので
一緒に更新してます。


164:名無しさん@お腹いっぱい。
10/01/10 20:29:18
いつものことだお

165:名無しさん@お腹いっぱい。
10/01/10 20:33:17
だぬ

166:117
10/01/10 20:46:26
お前ら、よくぞ釣られてくれた
褒美に感染する権利をやろう

167:117
10/01/10 20:55:37
今回の改竄騒ぎで、被害会社・マスコミ各社が「Gumblar亜種」とかいてくれたんで
社内にウイルス対策ソフトだけじゃダメ。Adobe ReaderとFlashの更新が必要ということが認知された。
「やばそうなソフトもいっしょに更新または削除しろ」という判断になった。
ソフト自動配布ソフト買う話ができるようになった。


168:117
10/01/10 20:57:50
>>166はオイラじゃないよ。


169:名無しさん@お腹いっぱい。
10/01/10 20:58:35
もうどうでもいいよ

170:名無しさん@お腹いっぱい。
10/01/10 21:05:44
【Gumblar/GENO】Web改竄ウイルス総合スレ【8080】
スレリンク(sec板)

ESETがJS/TrojanDownloader.Agent.NRL トロイの木馬 検出して
前スレ開くと接続が遮断されるんだけどなんですかねこれ

171:名無しさん@お腹いっぱい。
10/01/10 21:07:44
コード貼られてるとか?かな

172:名無しさん@お腹いっぱい。
10/01/10 21:07:55
>>168
不安ならオンラインスキャンも追加しとけよ。
URLリンク(lhsp.s206.xrea.com)
URLリンク(mangakakouze.com)

173:名無しさん@お腹いっぱい。
10/01/10 21:11:03
>>172
感染サイトなので注意

174:名無しさん@お腹いっぱい。
10/01/10 21:40:00
もう誰も信じられない

175:名無しさん@お腹いっぱい。
10/01/10 21:45:31
GENOウイルススレ ★23
スレリンク(sec板:675番)

これわかる方おられます?

176:名無しさん@お腹いっぱい。
10/01/10 22:17:55
>>170
うちのESETは何も言わないけど・・・

177:117
10/01/10 22:23:46
>>175
URLを具体的に

178:名無しさん@お腹いっぱい。
10/01/10 22:59:10
ノートンでC:\Documents and Settings\[ユーザー名]\Local Settings\Temp\plugtmp-1
にplugin-changelog.pdfがbloodhound.pdf.5に感染してるとヒューリスティック検出。
言われてる更新は全部最新なんだけど、どこでもらったのかまったく記憶がない。
ダウンロードはされたけど、発動しなかったってことなんだろうか?

しかも友達にガンブラー流行ってるよって言われて、
ノートン以外でスキャンしてみようと、トレンドマイクロのオンラインスキャンをやってる最中に
ノートンのAuto-Protectが働いて上のパスから検出したというのがわからない。
一応感染してるかどうかのレジストリ等の確認では感染はしてないみたいなんだけど…。
再インストールしたほうがいいのかなぁ

179:名無しさん@お腹いっぱい。
10/01/10 23:04:27
      \       ヽ           |        /        /
          \      ヽ               /      /
‐、、         殺 伐 と し た ス レ に 鳥 取 県 が ! !      _,,-''
  `-、、                  __/\            _,,-''
      `-、、              _|    `~┐         _,,-''
                      _ノ       ∫
                  _,.~’        /
────‐     ,「~             ノ    ────‐
               ,/              ` ̄7
                |     島 根 県     /
           _,,-'   ~`⌒^7            /    `-、、
        _,,-''            丿            \,      `-、、
 ,'´\           /  _7       /`⌒ーへ_,._⊃         /`i
 !   \       _,,-┐    \    _,.,ノ          r‐-、、      /   !
 ゙、   `ー--<´   /      L. ,~’             ゙、  >-一'′   ,'
  y'  U      `ヽ/     /            ヽ      ヽ '´     U   イ
                                ____
         /      __        |       \____\
    ___/__ / ̄    ____|____ \ \____\
       //ヽ   /___         /|\       \ \____\
     / / ヽ  / /__     /  |  \       \_______
   /  /   / /   /     /    |    \          |    \
  /   /  / /  _/   __/      |      \__      |     \  ̄―_

180:名無しさん@お腹いっぱい。
10/01/10 23:08:32
ルートキットスキャンが、あまりにも重いので
カスペ2010をアンスコしていたが

今回の騒動でまたインスコしました
ルートキットは修正されたのか
ずいぶんとキビキビ軽くなった

ホモとかメタボとか、おやじを馬鹿にしていたが
カスペがやはり一番信用できるにゃ


181:名無しさん@お腹いっぱい。
10/01/10 23:24:40
>>178
トレンドマイクロのオンラインスキャンがそのファイルにアクセス→
ノートンがファイルアクセスに反応してリアルタイムスキャン→
ウイルス検出という流れかな
PDFをDLしたときの定義ファイルでは検出できなかったんだろう

ウイルス感染したかはわからん
心配ならOS入れなおしが安全安心楽ちん

182:腰抜け
10/01/10 23:34:06
【Geno.Checker2 rev80】
URLリンク(genochk.crz.jp)
管理人殿>
<script>function・・のやつも検知できるようにして欲しいのです。
ソースは↓でググれば大量ヒットするはず
"<script>function" "return String.fromCharCode(c);" "getElementById("


183:名無しさん@お腹いっぱい。
10/01/10 23:43:02 BE:1005852285-PLT(12031)
>>182
なるほど、やってみます

184:名無しさん@お腹いっぱい。
10/01/10 23:43:06
>>179
それ群馬県じゃないかよw

185:名無しさん@お腹いっぱい。
10/01/10 23:52:30
>>177
URL具体的にって??

つまり、Noscriptを入れている環境において、Aというサイトを信用していたとして、

1.感染したサイトAを見に行く

2.サイトAのJSは許可しているから、悪意のサイトBへリダイレクトされる

3.サイトBは許可していないのでJSが働かない

4.さらなるリダイレクトも脆弱性攻撃も発動しない

という認識が合ってるかどうかなのだけど。
1の時点で攻撃があるならアウトだけど、3かそのリダイレクト先で攻撃だよね?
間違ってる?

186:名無しさん@お腹いっぱい。
10/01/10 23:55:26
既出のURLリンク(mangakakouze)<)●geocities●co●jp/AnimeComic-Cell/7747/

陥落サイトの調査に戻る・・・

187:名無しさん@お腹いっぱい。
10/01/11 00:05:07
>>185
多分防げる

188:名無しさん@お腹いっぱい。
10/01/11 00:05:20
これって2回目以降のアクセスって拒否されるようになってる?


189:名無しさん@お腹いっぱい。
10/01/11 00:05:23
AnimeComic-Cellか・・・
>>186
おつ

190:名無しさん@お腹いっぱい。
10/01/11 00:15:11
>>188
「完全犯罪とは操作する側が気付かない犯罪である」だ。
今時、二回目、更新後に自分たちの存在そのものを隠そうとしないウイルスを作る馬鹿がどこにいるよ。

191:名無しさん@お腹いっぱい。
10/01/11 00:22:59
かっこいいこと言ったつもりで盛大にすべってる痛いのがいると聞いて

192:名無しさん@お腹いっぱい。
10/01/11 00:40:30
おまいらさFTPクライアント使ってHP更新してんの?
ブラウザでできるだろうに
俺はトークン導入させてるけどね
その方が安全だぜ

193:名無しさん@お腹いっぱい。
10/01/11 00:44:12
>>192
何それ美味しいの(´・ω・) ス

194:185
10/01/11 00:45:41
>>188
ありがとう!
ということは、現状ではNoscript系で何とかなるってことですね。

問題は、手動で書き換えてるぽいから、1の段階で攻撃されたら
終わりってことか。
ゼロデイ考えると当分気を抜けませんが、少しラクになりました。

195:194
10/01/11 00:46:23
すみません、アンカミス。
>>187あてでした。

196:名無しさん@お腹いっぱい。
10/01/11 00:49:52
>>193
トークンは地下鉄とかで使うんだよ、最近はカード形式になってるところが多いね

197:名無しさん@お腹いっぱい。
10/01/11 00:55:53
もうOTPで良いよ・・・

198:名無しさん@お腹いっぱい。
10/01/11 00:59:21
さっき、wikiの王様ゲームのページ見たんだけど、ここもやられてるっぽい。
お前ら、行くなよ!

199:名無しさん@お腹いっぱい。
10/01/11 01:01:39
URLリンク(hackademix.net)
Good news is that ABE can prevent exploitation without hampering the useful functionality.
If you’re concerned about this issue, you just need to open NoScript Options|Advanced|ABE and edit the “USER” ruleset, adding the following rule:

# NAT Pinning blockage (blocks outbound HTTP traffic to unlikely ports)
Site ^https?://[^/]+:[0-35-7]
Deny

>Bad news is that Java, Flash, Silverlight and maybe other plugins can open raw sockets bypassing any browser control,
>including ABE. Just another reason to keep them at bay.

URLリンク(noscript.net)
Finally, toggling
NoScript Options/Embeddings/Apply these restrictions to trusted sites too
extends the plugin content restrictions you set for untrusted sites also to whitelisted pages,
turning NoScript in a general content blocker for Java, Silverlight, Flash and other plugins functionally similar to FlashBlock.
NoScriptの中の人のブログ記事だけど許可サイトでも
NoScript Options/Embeddings/Apply these restrictions to trusted sites too
以下ににチェック入れたりしたらプラグインとかの動作とかで少しは安心できるって事なんかな?

200:名無しさん@お腹いっぱい。
10/01/11 01:06:30 BE:251463825-PLT(12031)
's&c^$#r))i($p@&t^&'.replace(/&|#|\$|\(|@|\!|\^|\)/ig // => script
のように難読化されたコードを調査できるようになりました
URLリンク(genochk.crz.jp)


201:名無しさん@お腹いっぱい。
10/01/11 01:07:50
>>200
更新乙

202:名無しさん@お腹いっぱい。
10/01/11 01:08:08
>>200
乙ー

203:名無しさん@お腹いっぱい。
10/01/11 01:08:57
>>200
近所だったら牛丼おごってやりたいわ。

204:名無しさん@お腹いっぱい。
10/01/11 01:10:36
>>200


Botnet疑惑の新種
File B.exe.virus received on 2010.01.10 16:06:15 (UTC)
Current status: finished
Result: 2/40 (5%)
かすぺたんとトレンドマイクロだけですた・・・

205:名無しさん@お腹いっぱい。
10/01/11 01:15:45
>>199
Adblock Plusを入れて
|URLリンク(*:8080*)
↑これを放り込んでおけ。
※コードが発動してもきっと大丈夫

206:腰抜け
10/01/11 01:18:21
>>200 乙!
シゴト早いなw

207:名無しさん@お腹いっぱい。
10/01/11 01:21:32 BE:880121257-PLT(12031)
>>182はまだ検出できません、
試しに実装してみたらググる先生をウイルスと認識したので^^;

208:前スレ958
10/01/11 01:44:06
よくわかんないから調べてたんだけど、
Gumblar(GENO)と8080系って、似てるだけで全く別物?
なんか一緒くたにしてるからみんないろいろ勘違いしてる気がするんだけど

誰か無知な俺に教えておくれ
ついでにいつから8080で騒いでるのか教えてくれるとありがたい

209:名無しさん@お腹いっぱい。
10/01/11 01:54:28
>>208
URLリンク(www.so-net.ne.jp)

210:前スレ958
10/01/11 01:59:33
>>209
㌧㌧

211:名無しさん@お腹いっぱい。
10/01/11 02:17:23
Foxit Readerの脆弱性について
結論:未だに修正されていない。任意のコードを幅広く実行可能。
今のところ防止策無し。アレゲなPDFを開いた時点で死亡フラグ。

212:名無しさん@お腹いっぱい。
10/01/11 02:30:03
PDFビューワーに関してはもうアンインスコ推奨じゃなくて必須でいいよ

213:名無しさん@お腹いっぱい。
10/01/11 02:32:50
そしたらPDFは何で見るんですか?

214:名無しさん@お腹いっぱい。
10/01/11 02:36:44
これで
URLリンク(docs.google.com)

215:名無しさん@お腹いっぱい。
10/01/11 02:40:23
>>211
URLリンク(www.kb.cert.org) で見る限り修正済ってことになってるけど?
他に何かあんの?


216:名無しさん@お腹いっぱい。
10/01/11 02:41:55
>>214
マウスオーバー辞書も使えないし
常用には無理だなそれは

217:名無しさん@お腹いっぱい。
10/01/11 02:43:39
Foxit Readerで、踏んでもいまだに感染してないけどな。

218:名無しさん@お腹いっぱい。
10/01/11 02:46:18
>>213
オンラインでPDFの表示・編集が出来るらしい(Free!)
URLリンク(www.pdfescape.com)

>>215
CVE-2009-0836等々

219:名無しさん@お腹いっぱい。
10/01/11 02:52:00
再インストールしたんだけど、怖くてadobe関連インストできん。
いつごろ収まる??

220:名無しさん@お腹いっぱい。
10/01/11 02:53:08
Adobe readerの脆弱性の修正版は1月13日(日本時間)ってことになってるが
改ざんがいつ収まるかってのはシラネ
どうせ新しい脆弱性が見つかればそれを悪用してくるのは確実だし

221:名無しさん@お腹いっぱい。
10/01/11 02:55:56
>>219
不安なのはわかるがそんな事誰にも答えられないし答えられても合っている保証はない

222:名無しさん@お腹いっぱい。
10/01/11 02:57:45
>>218
> >>215
> CVE-2009-0836等々
URLリンク(www.securityfocus.com)
CVE-2009-0836 は対応済みみたいだけど。


223:名無しさん@お腹いっぱい。
10/01/11 03:00:10
>>222
Foxit Reader 3.1.4.1125でCVE-2009-0836の脆弱性の動作確認済み
俺の環境がおかしい・・・のか!?

224:名無しさん@お腹いっぱい。
10/01/11 03:00:46
とりあえず、Foxitユーザが少数派である限り、脆弱性を突かれる可能性は低いと思うな。

そんなこと言い出したら、FirefoxにしろIEにしろ、未修正の脆弱性があるわけだし

225:名無しさん@お腹いっぱい。
10/01/11 03:02:48
こういうやり取りは英語苦手な自分には為になる。

226:名無しさん@お腹いっぱい。
10/01/11 03:03:55
>>224
Adobeじゃないから安全という過信は禁物ってことだよ

227:名無しさん@お腹いっぱい。
10/01/11 03:08:56
Foxit Readerのやりとり少ないから、大いにやってほしいw

228:名無しさん@お腹いっぱい。
10/01/11 03:10:07
主に使ってるソフトほとんどAdobeだから早くこの騒ぎが収まって欲しいわ

229:名無しさん@お腹いっぱい。
10/01/11 03:24:54
AdobeReaderのセキュリティアップデート13日だっけ?
早よせーよと

230:名無しさん@お腹いっぱい。
10/01/11 03:27:59
Brava!シリーズについてのお問い合わせは、Brava!シリーズ製品国内総販売代理店 
株式会社オーシャンブリッジ(brava@oceanbridge.jp)までお問い合わせください。

231:名無しさん@お腹いっぱい。
10/01/11 04:07:13
Foxitに穴があると聴いて

232:名無しさん@お腹いっぱい。
10/01/11 04:11:30 BE:603511564-PLT(12031)
>>182
対応しました

233:名無しさん@お腹いっぱい。
10/01/11 04:21:30
>>182って普通にjavascriptのコードだよ
今回の8080にまったく関係ないぞ

234:名無しさん@お腹いっぱい。
10/01/11 04:22:48
>>232
乙!

235:名無しさん@お腹いっぱい。
10/01/11 04:24:42
>>232
Firefox3.6にも対応よろしく
URLリンク(tane.sakuratan.com)

236:('д') ◆yUyb3Tqn92
10/01/11 05:08:50
('Д')ブワハハハハハ!!!!
早速あらゆるネトゲスレやその他スレでウィルス踏ませてきたぜ!!!!
わーい大量('д'三'д')大量わーい

237:名無しさん@お腹いっぱい。
10/01/11 05:22:49
('Д')チネ

238:名無しさん@お腹いっぱい。
10/01/11 05:24:10
(´・ω・) ス

239:名無しさん@お腹いっぱい。
10/01/11 09:50:20
一般社団法人 環境共生住宅推進協議会

/*LGPL*/
URLリンク(www)●kkj●or●jp/check_publication/symbiotic/index_name.html

jsの404は何だ?

240:('д') ◆yUyb3Tqn92
10/01/11 10:19:58
('Д')生きろ!俺!


241:名無しさん@お腹いっぱい。
10/01/11 10:20:46
ru:8080からpdf落とすのはどうやんの?

242:名無しさん@お腹いっぱい。
10/01/11 10:36:33
>>239
> jsの404は何だ?
/jscs/base.jsなら/*LGPL*/

243:名無しさん@お腹いっぱい。
10/01/11 10:36:49
>>198
wikiってwikipediaのこと?

244:名無しさん@お腹いっぱい。
10/01/11 10:50:21
以前チェックしたサイトがavast!で検出しないパターンの/*LGPL*/になっている模様
そのサイトのjsも/*LGPL*/だが反応なし
avast!には提出済み

URLリンク(www)<)
結果: 0/41 (/*LGPL*/今回)
URLリンク(www.virustotal.com)

245:名無しさん@お腹いっぱい。
10/01/11 10:55:34
>>244
更新してないHPとかまだまだ感染しててもわからないのがおおそう。
目的はなんだろ。

246:名無しさん@お腹いっぱい。
10/01/11 13:22:47
candyfruitからリンクたどってみたらひとつあった
URLリンク(www)●mist-mist●jp/

247:名無しさん@お腹いっぱい。
10/01/11 14:04:44
>>246
index.html全滅か。。。

248:名無しさん@お腹いっぱい。
10/01/11 14:22:42
538 :名無しさん@お腹いっぱい。:2010/01/08(金) 00:39:27
cnとruを遮断すればかなり安全になるしな

↑↑↑
こういうのってどうやるんでしょうか?
自分はvista&ノートンユーザーなんですがノートン使ってやれるんでしょうか?

249:名無しさん@お腹いっぱい。
10/01/11 14:56:20
金払ってるんだからサポートに訊け

250:名無しさん@お腹いっぱい。
10/01/11 14:58:07
>>248
やってもあんまり意味ないと思うよ。

251:名無しさん@お腹いっぱい。
10/01/11 15:03:37
>>248
>>150

LRから引用
> ここは、LANや個人のPCへの侵入、トロイ、ウィルス、スパイウェアなど、
> 様々なネット上の危険や、その対策方法を語りあうための板です。
> パソコン初心者の方は、【 PC初心者板 】で、
> ネット上の架空請求などは【 防犯・詐欺対策板 】で質問した方が良い場合があります。

252:名無しさん@お腹いっぱい。
10/01/11 15:04:28
ノートンなら防いでくれるからな
防御が甘いから色々工夫してるだけで

253:名無しさん@お腹いっぱい。
10/01/11 15:08:21
これも 244 と同じ新型
hxxp://blog.kyaru.net/

254:名無しさん@お腹いっぱい。
10/01/11 15:19:29
>>253

カスペルスキースルー

でもフィッシングサイトとして禁止しやがったw

2010/01/11 15:17:58 禁止しました: URLリンク(google-ae.lenta.ru.insightexpressai-com.burkewebservices.ru:8080)
(フィッシングサイトの定義データベースに登録されているURL) 定義データベースに登録されているURL

255:名無しさん@お腹いっぱい。
10/01/11 15:21:45
>>253
blog.抜いても/*LGPL*/があるの。。。

256:腰抜け
10/01/11 15:25:04
>>232 遅くなってしまったが、乙です!!
~・~・~・~・~・~
以下、使えそうなツール類

【System Protect】
いわゆるHIPS
URLリンク(www.system-protect.com)
解説:URLリンク(all-freesoft.net)
※Ask Modeを推奨

【WinPatrol】
スタートアップへの登録、ファイルの種類の関連付けの変更などを監視
URLリンク(www.winpatrol.com)

【Macrium Reflect FREE Edition】
バックアップ
URLリンク(download.cnet.com)解説:URLリンク(gigazine.net)

【EASEUS Todo Backup】
バックアップ
URLリンク(www.todo-backup.com)

【仮想化】Returnil Virtual System【仮想化】
スレリンク(sec板)
・RVS 2.0.1.9002(旧版)>XP、Vista向け
URLリンク(www.filecluster.com)
※External Mirror 1から


257:名無しさん@お腹いっぱい。
10/01/11 15:31:31
バックアップはParagonのが良いだろ
Paragon Backup & Recovery 10 Free Edition
URLリンク(www.paragon-software.com)

こんなのも最近出た
Comodo Time Machine
URLリンク(www.comodo.com)

258:名無しさん@お腹いっぱい。
10/01/11 15:37:33
>>244 閲覧用リンク

259:244
10/01/11 15:42:17
>>253
>>255
サンクス
avast!に提出した

260:名無しさん@お腹いっぱい。
10/01/11 15:51:36
すでに>>25があるからいらないだろうけど、前につくった奴を弄ってみた
URLリンク(end.if.land.to)
URLリンク(end.if.land.to)

261:名無しさん@お腹いっぱい。
10/01/11 15:52:57
ReturnilなんてCTMがある今では利用するメリットすらないゴミだわ

262:名無しさん@お腹いっぱい。
10/01/11 16:01:25
>>260

簡単に使えていいね

263:名無しさん@お腹いっぱい。
10/01/11 16:03:25
>>25,232>>260
ソースチェッカーオンラインみたいに使えるから助かります。

>>261 そのコピペ見飽きたわw


264:名無しさん@お腹いっぱい。
10/01/11 16:12:31
Returnilは殆ど話題にならないけどアンチウイルスでもあるからな


265:名無しさん@お腹いっぱい。
10/01/11 17:28:13
ガンブラーに対してはAntivirは検出率があんまりよろしくないのかな。

266:名無しさん@お腹いっぱい。
10/01/11 17:30:30
ここは対ウイルスアプリの優劣を議論する場所ではありません

267:名無しさん@お腹いっぱい。
10/01/11 17:42:14
おまいら 難読化されたJSを解読する時どうしてる?

268:名無しさん@お腹いっぱい。
10/01/11 17:46:59
メモ帳でさくさく置換削除

269:名無しさん@お腹いっぱい。
10/01/11 17:50:51
Firebugのコンソールに難読化された部分だけ取り出して突っ込んでる
たとえばこんな感じ
URLリンク(www.dotup.org)

270:名無しさん@お腹いっぱい。
10/01/11 17:57:01
すみません、>>200をソースチェッカーやAGUSEのように、
専ブラの右クリックに登録する際のコマンドを教えてもらえないでしょうか?

271:名無しさん@お腹いっぱい。
10/01/11 17:57:54
HAHAHA

272:名無しさん@お腹いっぱい。
10/01/11 18:03:56
>>200
UserAget欄は何のためにあるの?

273:名無しさん@お腹いっぱい。
10/01/11 18:24:26 BE:754389656-PLT(12031)
>>270
URLリンク(genochk.crz.jp)

>>272
UAを変えるためにあります、変えたところで特に何も変わらないことがほとんどですが
作ってしまったからしょうがない


ブラウザで利用できる検索エンジンを用意しました
ページを開くとIEではこのように検索エンジンを追加できます(Firefoxも同様)
URLリンク(rainbow2.sakuratan.com)

274:名無しさん@お腹いっぱい。
10/01/11 18:33:31
>>253>>255
403

275:名無しさん@お腹いっぱい。
10/01/11 18:35:01
>>273
ソースチェックも同様にできるとありがたいけど。
あなたのスキルなら可能ですよね。

276:名無しさん@お腹いっぱい。
10/01/11 18:36:39
>>274
255は読めるぞ

277:名無しさん@お腹いっぱい。
10/01/11 18:36:55
2ch に書き込んだら閉じられたぜwww

278:名無しさん@お腹いっぱい。
10/01/11 18:39:40
キャッシュに残ってたのでは…

279:名無しさん@お腹いっぱい。
10/01/11 18:40:34
>>273
コマンド化乙です。
スクリプトだけではなく、ソースチェッカーへの対応も鑑みてはどうですか?
そのほうが需要は無限大に広がると思われます。

280:名無しさん@お腹いっぱい。
10/01/11 18:46:10
>>278
更新しても変化無かったんだが、ブラウザ再起動したら403になったorz
スレ汚しすまん

281:名無しさん@お腹いっぱい。
10/01/11 18:48:40
>>280
いえいえ、こちらこそ確認ありがとうございました。
ろりぽっぷが対応してくれた模様です。

282:名無しさん@お腹いっぱい。
10/01/11 19:00:25
>>275,279
こういうのがふえてくとやる気なくすんだよな
需要が無限大とか勘弁してくれ

283:名無しさん@お腹いっぱい。
10/01/11 19:02:33
どうでも良いよ

284:名無しさん@お腹いっぱい。
10/01/11 19:08:41
クレクレ厨死ね

285:名無しさん@お腹いっぱい。
10/01/11 19:10:30
死ねとか言うなよ
あちこちで荒らしてるやつだろお前

286:名無しさん@お腹いっぱい。
10/01/11 19:11:33
煽りですか?

287:270
10/01/11 19:14:56
>>273
有難うございます!

288:名無しさん@お腹いっぱい。
10/01/11 19:17:25
>>282

>>200にも問題があるよな。わざわざここで公表する必要はなかった。


289:名無しさん@お腹いっぱい。
10/01/11 19:24:21
問題ねえよ

290:名無しさん@お腹いっぱい。
10/01/11 19:25:33
Flash Playerの更新が来たけどこれは本件とは無関係?
URLリンク(www.adobe.com)

291:名無しさん@お腹いっぱい。
10/01/11 19:28:41
>>290
Flashは今流行のやつには関係ない
このスレ的に無関係というわけではないけど
その更新先月でしょ

292:名無しさん@お腹いっぱい。
10/01/11 19:48:08
>>291
ありがとう
おとといバージョンテストしてたのに見落としてたみたい

293:名無しさん@お腹いっぱい。
10/01/11 20:10:33
>>288
それはべつによくね
ただ、それに便乗して自分勝手な要望出すやつが増えてくると
作ってる方が嫌になってくるってだけだ

294:名無しさん@お腹いっぱい。
10/01/11 20:16:16
問題あるわけ無いよ
アホ相手するな

295:名無しさん@お腹いっぱい。
10/01/11 20:16:50
>>244
かたじけない^^

296:名無しさん@お腹いっぱい。
10/01/11 20:21:32
別に有料ソフトじゃないんだからてきとーにやりゃいい

自分の欲しいものをつくって「よかったらどうぞ」でおk

297:名無しさん@お腹いっぱい。
10/01/11 20:24:04
他力本願寺の変

298:名無しさん@お腹いっぱい。
10/01/11 20:38:02
あぅ、ろりぽフロントページだけ消したのね。。。
再依頼しました。

299:名無しさん@お腹いっぱい。
10/01/11 20:46:55
どうせチェッカー作った奴は放棄するんだろwwwwww


300:名無しさん@お腹いっぱい。
10/01/11 20:55:36
NOOB

301:名無しさん@お腹いっぱい。
10/01/11 21:52:04
にしてもAdobeはホント屑だな
最悪でもJavaScriptをデフォルトでオフにしておいて欲しい

302:名無しさん@お腹いっぱい。
10/01/11 21:54:01
adobeはこれからも脆弱性見つかり続けるんじゃね?

303:名無しさん@お腹いっぱい。
10/01/11 21:58:27
pdf編集しないなら別にAdobeじゃなくてもいいんだっけか?

304:名無しさん@お腹いっぱい。
10/01/11 22:03:36
利用者が多いのはタダだけど編集できないReaderなんじゃないか

305:名無しさん@お腹いっぱい。
10/01/11 22:09:34
ワード、エクセルのマクロウイルスと同じ
蔓延するようになったら実行しますかY/Nのダイアログ表示出すだけ

306:名無しさん@お腹いっぱい。
10/01/11 22:20:23
Adobeはそれすらしないだろうな。

307:名無しさん@お腹いっぱい。
10/01/11 22:22:08
Adobe JavaScript を実行しますか?

       [ はい(Y) ]


308:名無しさん@お腹いっぱい。
10/01/11 22:36:14
なぜpdf readerはAdobeのに固執するのかねぇ
PDF-XChange Viewerとか Foxit Reader とかいろいろあるじゃないか

309:名無しさん@お腹いっぱい。
10/01/11 22:38:47
編集もするから

310:名無しさん@お腹いっぱい。
10/01/11 22:43:31
AdobeのPDFは最初からパソコンに入っているから

311:名無しさん@お腹いっぱい。
10/01/11 22:44:28
>>308
他のでも確実に安全ではないと何度言えば

312:名無しさん@お腹いっぱい。
10/01/11 22:47:19
PDF編集なんかするのは極一部の人だけで、
ほとんどのやつはビューワーとして使ってるだけでしょ。
俺は前回GENOがはやった時にFoxit Readerにした。

313:名無しさん@お腹いっぱい。
10/01/11 22:50:18
俺はPDF-XChange派だな

314:名無しさん@お腹いっぱい。
10/01/11 22:51:27
Adobe Reader派だな

315:名無しさん@お腹いっぱい。
10/01/11 22:54:03
>>310
ないないwwww

316:名無しさん@お腹いっぱい。
10/01/11 23:21:54
>>302
だろうね。あと、セキュリティの穴埋めのバージョンアップと共に、要求スペックが
あがって、未だにXPとか使ってるユーザーが重くなるとかいってバージョンアップしなかったり・・・

実際、今感染してるしてるような人って、そういう感じなんじゃないのかな・

317:名無しさん@お腹いっぱい。
10/01/11 23:25:52
「バージョンアップ=重くなる」が成り立つのはAdobeとMicrosoftの製品のみ

318:名無しさん@お腹いっぱい。
10/01/11 23:35:47
SkypeもiTunesもバージョン上がって重くなった気がするけど

319:名無しさん@お腹いっぱい。
10/01/11 23:36:05
>>21
>>83

MD5 : 35d23f69b7af292c2dcea9a1b58b6ef3
9/41
URLリンク(www.virustotal.com)
8/41
URLリンク(www.virustotal.com)
8/41
URLリンク(www.virustotal.com)
7/41
URLリンク(www.virustotal.com)
7/41
URLリンク(www.virustotal.com)



MD5 : 60cc202fb8ca7786494db1144841e407
11/41
URLリンク(www.virustotal.com)
7/41
URLリンク(www.virustotal.com)
6/41
URLリンク(www.virustotal.com)
2/41
URLリンク(www.virustotal.com)
2/41
URLリンク(www.virustotal.com)

320:名無しさん@お腹いっぱい。
10/01/11 23:39:56
>>319


321:名無しさん@お腹いっぱい。
10/01/11 23:42:09
いつになったらFoxit Readerの脆弱性が塞がれるのですか?
ほんの一部のユーザーは怒っています!

322:名無しさん@お腹いっぱい。
10/01/11 23:56:55
>>308
なんだかんだ言っても表示品質は一番だからだろ。

323:名無しさん@お腹いっぱい。
10/01/11 23:56:55
>>319

MD5 : 35d23f69b7af292c2dcea9a1b58b6ef3

3/41
URLリンク(www.virustotal.com)




MD5 : 60cc202fb8ca7786494db1144841e407

1/41
URLリンク(www.virustotal.com)

324:名無しさん@お腹いっぱい。
10/01/11 23:58:32
adobe leaderアンインスコして
illustratorかphotoshopでpdf開けばいいんじゃね

325:名無しさん@お腹いっぱい。
10/01/11 23:59:14
readerだった

326:名無しさん@お腹いっぱい。
10/01/12 00:04:08
pdfとして開くから悪いんだ
他のファイルに変換して開けば……え、もっと使い勝手悪い?

327:名無しさん@お腹いっぱい。
10/01/12 00:07:51
ガンブラー新型きますた

194 名前:名無しさん@お腹いっぱい。:2010/01/11(月) 22:01:15
URLリンク(www.dotup.org)
pass:Virus

195 名前:名無しさん@お腹いっぱい。:2010/01/11(月) 22:06:50
>>194
URLリンク(www.virustotal.com)
URLリンク(www.virustotal.com)


328:名無しさん@お腹いっぱい。
10/01/12 00:15:22
もう完全に千日戦争状態に入ったな

329:名無しさん@お腹いっぱい。
10/01/12 00:17:11
>>327
既出

330:名無しさん@お腹いっぱい。
10/01/12 00:17:44
epsとして開いたほうが安全そうだわな

331:名無しさん@お腹いっぱい。
10/01/12 00:48:38
誰が何の目的でこんなん作ってるん?

332:名無しさん@お腹いっぱい。
10/01/12 00:51:35
就職活動または職にあぶれて憂さ晴らし

333:名無しさん@お腹いっぱい。
10/01/12 00:52:35
>>331
名簿業者みたいに、PASS等抜いて売買してるらしいって記事読んだよ。

334:名無しさん@お腹いっぱい。
10/01/12 00:53:15
>>331
・Botnet構築(DDoS攻撃等に悪用される)←今回はこれ
・個人情報取得(クレジットカード番号等々)
・データ破壊
etc...

335:名無しさん@お腹いっぱい。
10/01/12 00:53:30
>>331
ここに詳しく書いてある
URLリンク(www.threatexpert.com)

336:名無しさん@お腹いっぱい。
10/01/12 00:54:15 BE:1056145076-PLT(12031)
Gumblarウイルスからコンピュータを保護する
URLリンク(genochk.crz.jp)
書いてみた

337:名無しさん@お腹いっぱい。
10/01/12 01:03:08
URLリンク(www.npa.go.jp)
は仕事してるん
URLリンク(www.npa.go.jp)
ショボっ

338:名無しさん@お腹いっぱい。
10/01/12 01:04:45
ガンブラーよりGENOのほうがかっこいいよね

339:名無しさん@お腹いっぱい。
10/01/12 01:06:02
>336
乙。読んでて気づいたがJAVA切っても良かったんだな。
OOo使ってるからアンインストールできなくて悩んでたんだが、ブラウザでは使う機会ほとんど無いし。

340:名無しさん@お腹いっぱい。
10/01/12 01:13:22
>>336
Flash PlayerはIE用とFirefox,Chrome,Safari,Opera等用は別にアップデートする必要があるって
書いたほうがいいかも
Adobe Readerはブラウザでもプラグインを無効にしたほうがいいような気がするけどどうなんだろう?
IEならアドオンの管理、Firefoxならアドオン-プラグインで無効にして意味あるかね

341:名無しさん@お腹いっぱい。
10/01/12 01:14:17
>>336


追加
Google Chrome/Chromium
引数に --disable-java を追加

342:名無しさん@お腹いっぱい。
10/01/12 01:37:33
>>336
gj

343:名無しさん@お腹いっぱい。
10/01/12 01:38:48
>>336
わざわざやらなくていいよ
ほんと
自分が感染してたらどうなるの?
お前らm9(^Д^)プギャー 自己責任でねって言うの?

344:名無しさん@お腹いっぱい。
10/01/12 01:49:52
>>336
よくやった

345:名無しさん@お腹いっぱい。
10/01/12 06:20:09
しばらくしたら抜かれたクレカ情報が流通始めるんだろうな
クレカ情報抜かれたとは思ってる人は感染した人の中でいないだろうし

346:名無しさん@お腹いっぱい。
10/01/12 07:37:39
お前ら実際の攻撃コード(javascriptじゃなくて)はどうやっておとしてんの?

347:名無しさん@お腹いっぱい。
10/01/12 08:20:06
串刺してwget

348:名無しさん@お腹いっぱい。
10/01/12 08:44:57
>>331
遅レスだけど個人的にはインターネット撲滅勢力によるネット撲滅のための実力行使だと思う

349:名無しさん@お腹いっぱい。
10/01/12 09:17:11
信濃毎日新聞
URLリンク(www.shinmai.co.jp)
クロスドメインスクリプト発見しまくられw

350:名無しさん@お腹いっぱい。
10/01/12 09:26:09
ガンプラ?

351:名無しさん@お腹いっぱい。
10/01/12 10:06:41
>>348
これだけ感染力強いんだししばらく亜種を作り続けて
行き渡ったと思ったらゼロデイで一気にPC破壊とかな
まあそんなサイバーテロしたら自分の身が危ないわけだが

352:名無しさん@お腹いっぱい。
10/01/12 11:08:07
トレンドマイクロ、ウイルスソフト「ガンブラー」対策で注目
URLリンク(news.searchina.ne.jp)

 トレンドマイクロ <4704> に注目する動きが出てきた。
09年末から10年年初にかけて、GUMBLAR(ガンブラー)によるWeb改ざん被害が増加してきたためだ。

GUMBLARは、感染したコンピュータからID情報やパスワードを盗み出し、そのコンピュータが管理する
Webサイトを改ざんするコンピュータウイルスで、Webサイトにアクセスするだけで閲覧ユーザーにも感染
する、既にJR東日本 <9020> やホンダ <7267> などの大手企業のWebサイト感染が確認されている。

そこで、注目されるのがトレンドマイクロというわけ。
野村證券では2010年度の企業向けセキュリティ需要拡大を指摘、ガンブラー流行も需要回復の支えになる
と見ている。ウイルス対策未導入ユーザーの新規導入を促進できる可能性があるとしている。

353:名無しさん@お腹いっぱい。
10/01/12 11:14:30
>>352
( ´,_ゝ`) プッ

354:名無しさん@お腹いっぱい。
10/01/12 11:54:36
サーチナw

355:名無しさん@お腹いっぱい。
10/01/12 12:06:43
ガンブラーがどうと買って、IPAが仕分け逃れのために仕事してるふりするために煽ってるだけなんじゃないの?

356:名無しさん@お腹いっぱい。
10/01/12 12:12:18
>>355
そう思うならそう思えばいいさー

357:名無しさん@お腹いっぱい。
10/01/12 12:45:43
明日があるさ-

358:名無しさん@お腹いっぱい。
10/01/12 13:18:34
世間じゃもう忘れ去られてるぞ
騒いでるのはこのスレだけw

359:名無しさん@お腹いっぱい。
10/01/12 13:30:59
>>358
さっきもTVでやってたのに?

360:名無しさん@お腹いっぱい。
10/01/12 13:32:54
間違いだらけのGumblar対策
URLリンク(blog.f-secure.jp)

Adobe Readerゼロデイの検出
URLリンク(blog.f-secure.jp)

New Gumblarとその亜種に関する注意喚起
URLリンク(blog.f-secure.jp)

"新"Gumblarに注意喚起
URLリンク(blog.f-secure.jp)

Adobe Acrobatゼロデイ分析
URLリンク(blog.f-secure.jp)

Gadgetadvisor.com の悪意ある IFrame
URLリンク(blog.f-secure.jp)

Adobe Acrobat Readerに新たに2種の脆弱性
URLリンク(blog.f-secure.jp)

361:名無しさん@お腹いっぱい。
10/01/12 13:36:35
>>359
ここにいるようなちゃんと危機感持ってる連中は少数派。
やってても対岸の火事と思ってるやつばかりだと思うよ。
実際周りにちゃんと説明しても危機感持ってすぐ対策するやつは少なかった。

362:名無しさん@お腹いっぱい。
10/01/12 14:06:58
URLリンク(blood-genome)●com/
このサイト見ると、avira先生がHTML/Crypted.Genって騒ぐから
genoチェックとかガンブラチェックとかやってみて見つからないんだけど、ただの誤検出かな?

363:名無しさん@お腹いっぱい。
10/01/12 14:28:08
オレはウイルスなんて掛かったことないし
PC買ったときに入ってたマカフィーがあるから問題ない
怪しいサイトなんて見ないし
サイト持ってるからFTPは繋ぐけど、大したデータ入ってない
パソコンが壊れるわけじゃないだろうし、大丈夫
このスレ以外だとこんな人多いだろう

364:名無しさん@お腹いっぱい。
10/01/12 14:37:55
>>362
たぶん誤。少なくともGumblarではない。

365:名無しさん@お腹いっぱい。
10/01/12 14:40:23
うちの会社も何の対策もとってない
度々ウイルス情報伝えてるのに、アホかと思う
営業の奴らなんて一日中あちこちのサイト見て回ってるのに
もういっそ感染して焦れと思う

366:名無しさん@お腹いっぱい。
10/01/12 14:44:43
去年のやつなら安心してもよかったんじゃないか。

ただ、今回のやつで明るみにでたのが、企業のホームページ管理の杜撰さ(つっても、
この手の業界にいたやつなら、このウィルスはヤバイなと去年から思っていたと思うけど)だから、
危険度は間違いなく高レベル


367:名無しさん@お腹いっぱい。
10/01/12 14:45:37
ディズニーが感染被害とか明らかにやばいよな

368:名無しさん@お腹いっぱい。
10/01/12 14:52:33
祖父母のところに父がいつでも仕事できるようにノートパソコンを常備してるんだが、
今年の一月二日にみたらJREが10(古!)でadobeも最新版でなかったし、
リーダーもスクリプトが動いていた。ブラウザもIEのみ。とりあえず、ざらっと更新かけた

アダルトサイトとかそういうのを見に行く人ではないんだけれども、運が悪かったら
どこかで感染していてもおかしくない。今度自分が休日のときにチェックしないといけない。

369:名無しさん@お腹いっぱい。
10/01/12 15:15:35
感染対象ファイルはHTMLだけなんでしょうか?

HTML末尾にLGPLなどのスクリプトが書き込まれている
というのはわかるんですが、画像やswfなんかは
感染しないと考えておk???

370:名無しさん@お腹いっぱい。
10/01/12 15:53:59
画像やswfにJavaScript書いても意味ねーだろ
jsファイルは普通にやられる

371:名無しさん@お腹いっぱい。
10/01/12 16:02:59
ありがとう。安心しました。

372:名無しさん@お腹いっぱい。
10/01/12 16:26:23
脆弱性さえあればどんなファイルでも危険
今回はAdobe Reader(未修正)とSun Java(仕様)・InternetExplorer(ActiveXまわり)が対象

373:名無しさん@お腹いっぱい。
10/01/12 16:36:05
AdobeとActiveXはいつもの通りだと思うんだが
Java(仕様)っていうのを具体的に書いてある所はどこかにない?
すごく気になる

374:名無しさん@お腹いっぱい。
10/01/12 16:43:55
結局ノートン警察が感染してたウイルスってなんだったの?

375:名無しさん@お腹いっぱい。
10/01/12 16:43:59
>>373
1 dataにウイルス本体のURLを入れてJavaGame.jarを起動
2 dataをダウンロード
3 dataを実行
4 終了

脆弱性ではなくJavaを悪用しただけ
ちなみに数日前ソースコードが上がっていた

376:名無しさん@お腹いっぱい。
10/01/12 16:56:54
>>374
ノートン警察のブログパーツが改ざんされて、閲覧しただけでウイルスに感染する恐れがあった
それが8080系だったって話だろ

377:名無しさん@お腹いっぱい。
10/01/12 17:09:45
>>376
ありがとう。
ノートンのブログパーツっていうのはHTML形式だったのか。
リブリーみたいなのしか知らなくて、ノートンもてっきりFLASHか何かかと
思ってたもんで感染と聞いて??となってた。

378:名無しさん@お腹いっぱい。
10/01/12 17:10:30
>>375
サンクス!
JavaGame.jarでググったらCVE-2008-5353という古いJREの脆弱性に
行き当たったんだけどこれが仕様なの?

379:名無しさん@お腹いっぱい。
10/01/12 17:24:47
仕様ではないだろ。修正済みの脆弱性。

380:名無しさん@お腹いっぱい。
10/01/12 17:29:39
やっぱそうだよね
仕様ってのは間違いでFA

381:名無しさん@お腹いっぱい。
10/01/12 17:53:51
>>378
それは関係ないww

382:名無しさん@お腹いっぱい。
10/01/12 19:00:42
取りあえずノートンだけは入れるなって結論で正しい?

383:名無しさん@お腹いっぱい。
10/01/12 19:12:31
>>382
>>266

384:名無しさん@お腹いっぱい。
10/01/12 19:14:22
adobeとJREは基本アンインスコでいいんじゃないかな
仕事でどうしても使うって人だけ最新版を薦めるようにして

385:名無しさん@お腹いっぱい。
10/01/12 19:17:49
>>382
 「ノートン インターネット セキュリティ 特別90日無償版」ダウンロードページ
 URLリンク(www.symantecstore.jp)

386:名無しさん@お腹いっぱい。
10/01/12 19:51:53
AdobeReaderは、新旧にかかわらずScriptをOFFにしとくだけでOK?
脆弱点を具体的に教えてくれているサイトはないものだろうか。

387:名無しさん@お腹いっぱい。
10/01/12 20:01:33
ok
今日までゼロデイなのはnewPlayer、これでググってわからんのなら
具体的にとか無理だから忘れろ。

388:名無しさん@お腹いっぱい。
10/01/12 20:12:52 BE:704097247-PLT(12031)
URLリンク(genochk.crz.jp)
Proxyを利用できるようにしました

389:名無しさん@お腹いっぱい。
10/01/12 20:40:44
>>388


390:名無しさん@お腹いっぱい。
10/01/12 21:35:44
【社会】 最新29機種ドコモ携帯、個人情報流出の恐れ…
スレリンク(newsplus板)

391:名無しさん@お腹いっぱい。
10/01/12 21:51:58
制限付きアカウントだと大丈夫説があったり、UAC突破する亜種がいるって噂があるが今の所両方ガセだよね?

392:名無しさん@お腹いっぱい。
10/01/12 21:52:00
>>386
いままでのならAdobeのサイトに載ってたような

393:名無しさん@お腹いっぱい。
10/01/12 23:02:23
アップデート明日だよね
何時頃来るのかな

394:名無しさん@お腹いっぱい。
10/01/12 23:07:24
WindowsUpdateは深夜に来るけど
Adobeは数時間遅かったような…。

395:名無しさん@お腹いっぱい。
10/01/12 23:39:42
AdobeReader使わないからいらないよな・・と削除したら
何を思ったのか無意識にダウンロードしてインストールしてた

396:名無しさん@お腹いっぱい。
10/01/12 23:43:49
え?

397:名無しさん@お腹いっぱい。
10/01/13 00:00:03
>>388
乙!

398:名無しさん@お腹いっぱい。
10/01/13 00:05:16
>>395


399:名無しさん@お腹いっぱい。
10/01/13 00:06:16
>>395


400:名無しさん@お腹いっぱい。
10/01/13 00:07:39
>>395
・・・w

401:名無しさん@お腹いっぱい。
10/01/13 01:39:20
GNU GPLとかLGPLとかウイルスコードに書いてあるのはFSFへの嫌がらせかな?

402:名無しさん@お腹いっぱい。
10/01/13 01:42:14
>>401
逆に考えろ
→「敬意を払っている」

403:名無しさん@お腹いっぱい。
10/01/13 02:54:02
つか、これってGENOが始めだろ?
GENOはどうやって感染したんだ?

オープンソースで配布されてるスクリプトの中にコードが仕込まれてて誰かが感染
でっ広がっていったのか?

こえぇな・・・

404:名無しさん@お腹いっぱい。
10/01/13 03:14:58
GENOが最初かどうかは分からんが、そこそこ知名度のあるところとしてはGENOが最初

>オープンソースで配布されてるスクリプトの中にコードが仕込まれてて

何言ってんだ?

405:名無しさん@お腹いっぱい。
10/01/13 03:16:30
>>403
はいはい、新参乙

406:名無しさん@お腹いっぱい。
10/01/13 03:31:57
>>404
CMSとか掲示板ってGPLやBSDライセンスで配布してるところあるだろ
その中に裏切り者がいたんじゃねーかなと


407:名無しさん@お腹いっぱい。
10/01/13 03:51:18
>>406
いつ適用されるか分からないソースコードをいじるよりは、
botnet使って罠を踏ませた方が早いと思うが

408:名無しさん@お腹いっぱい。
10/01/13 06:06:53
スレリンク(sec板:316番)

INTERNET Watch
シマンテック、「Gumblar」攻撃の新しいスクリプトを注意喚起 2010/01/12
年末年始にかけての攻撃は、2009年5月に流行した「Gumblar」との関連性は低いと見ているという
URLリンク(internet.watch.impress.co.jp)

PC Online
『ガンブラー』はウイルスの名前ではない―シマンテックが解説 2010/01/12
オリジナルは2009年5月に出現、「感染するウイルスは同じとは限らない」
URLリンク(pc.nikkeibp.co.jp)

So-net
相次ぐサイト改ざん(1)(2) 注意が必要なのは「ガンブラー」ではなく「8080」 2010/01/12
「Gumblar亜種」と「ガンブラー」が招く困った事態
URLリンク(www.so-net.ne.jp)
URLリンク(www.so-net.ne.jp)

409:名無しさん@お腹いっぱい。
10/01/13 06:12:36
So-netと他はいってること違うぞ
So-netは素人だから名前にこだわってるだけ
他は攻撃名だといってるだけ

410:名無しさん@お腹いっぱい。
10/01/13 06:27:58
>>409
so-netが一番的確だってどっかで読んだぞ

411:名無しさん@お腹いっぱい。
10/01/13 06:47:14
「Yahoo!占い」内の一部ページにGumblar、2009年10月末から
URLリンク(internet.watch.impress.co.jp)

ヤフーは9日、「Yahoo!占い」サイト内の「鏡リュウジの星に願いを」のページにおいて、
HTMLファイルの改ざんが確認されたことを公表した。当該ページの閲覧者にはウイルス感染の
恐れがあるとして、確認を呼びかけている。

改ざんが確認されたページは、「Yahoo!占い」サイト内の「鏡リュウジの星に願いを」で、
2009年10月13日号として掲載された「Vol.65 『食べ物に宿る魔法の力』」の2ページ。
改ざんされていた期間は2009年10月27日~2010年1月8日で、この間に該当ページを閲覧したユーザーは
ウイルス「Gumblar」の亜種に感染している恐れがある。


次ページ
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch