sasser【スタコラサッサ】sasser Part2at SEC
sasser【スタコラサッサ】sasser Part2 - 暇つぶし2ch2:名無しさん@お腹いっぱい。
04/05/06 19:32
| 冫、)ジー     |)彡サッ

3:名無しさん@お腹いっぱい。
04/05/06 19:33
             .  + .  *     / ̄ ̄ ̄ ̄ ̄ ̄\                 ■ ■
 ■      ■■■     .      /   _ノ     ,_ノ\   .+  ☆  .      ■ ■
■■■■  ■  ■           /    / iニ)ヽ,   /rj:ヽヽ ヽ              ■ ■
  ■    ■  ■ ■■■■■■■l::::::::: ;〈 !:::::::c!  ' {.::::::;、! 〉 .|■■■■■■■■  ■ ■
.■■■■ ■ ■■           |::::::::::  (つ`''"   `'ー''(つ   |             ■ ■
   ■     ■  +.  ☆  。. . |:::::::::::::::::   \___/    | ☆ . *  +.
   ■     ■            ヽ:::::::::::::::::::.  \/     ノ  .  . .   +☆  .● ●


4:名無しさん@お腹いっぱい。
04/05/06 19:35
    ∧_∧
  _( ‘∀‘)_<ダスチンマン参上>>1 ちょっと早いけど乙。
⊂) (ニ 。  。 ) (⊃
  l  }、  ,{ T´
 ノ_/. `つ' l_ゝ
   (__)(__)


5:名無しさん@お腹いっぱい。
04/05/06 19:37
>>1

('A`)ノシ 乙でつ

6:名無しさん@お腹いっぱい。
04/05/06 19:37
ヾ('A`)ゞエッサッサ

7:名無しさん@お腹いっぱい。
04/05/06 19:41
■悪質ウィルスSASSER大暴れ中
こないだのMSブラスタと同様、Windowsの欠陥をついてくるのでネットに接続する
だけで何もしなくても感染しちゃいます。((((((;゚Д゚))))))ガクガクブルブル
現在確認されている亜種はA~Dの4種類ですが、動作、対処法はどれもほとんど同じ。

前スレ sasser【スタコラサッサ】sasser Part1
スレリンク(sec板)

■症状
・妙な窓↓が出てカウントダウンの後OSが強制的にシャットダウンする。
  LSA Shell(Export Version) has encountered a problem
  This system is shutting down...by NT AUTHORITY\SYSTEM
・なんだかわからないが動作がメチャ重い。ネット接続がひんぱんに切れる。
・症状はパソコンの環境によっていろいろです。変だなと思ったらこの後のテンプレ
 読んでさっそく対策してください。ウィルスを広めるあなたもウィルスじゃ。


■ワームの侵入・拡大を防ぐようネットワークを設定する方法(経済産業省の呼びかけ)
 URLリンク(www.meti.go.jp)
・Sasserワームを防御するため、LANとインターネットの境界に設置したファイアウォール
 やルータの設定で、
  UDP135、137、138、139及び445、
  TCP135、138、139、445及び593
 のポートへのアクセスを許可しない。
・Sasserワームの感染源とならないよう、TCP5554、9995、9996のポートへのアクセス
 を許可しない。

8:名無しさん@お腹いっぱい。
04/05/06 19:42
《関連リンク》

Sasser ワームについてのお知らせ(Microsoft)
 URLリンク(www.microsoft.com)
Sasser ウイルスに関する情報 Windows XP 編(Microsoft)
 URLリンク(www.microsoft.com)
Sasser ウイルスに関する情報 Windows 2000 編(Microsoft)
 URLリンク(www.microsoft.com)
セキュリティ修正プログラム (KB835732) (MS04-011)(Microsoft)
   URLリンク(www.microsoft.com)
W32.Sasser.Worm(Symantec)
 URLリンク(www.symantec.com)
W32.Sasser.B.Worm(Symantec)
 URLリンク(www.symantec.com)
W32.Sasser 駆除ツール(Symantec) (亜種A-Dまで対応)
 URLリンク(www.symantec.com)
WORM_SASSER.A(Trend Micro)
 URLリンク(www.trendmicro.co.jp)
WORM_SASSER.B(Trend Micro)
 URLリンク(www.trendmicro.co.jp)

その他亜種はデータベースのトップからSasserで検索してください)
・トレンド(手動削除手順はトレンドが詳しいです)
 URLリンク(www.trendmicro.co.jp)
・シマンテック
 URLリンク(www.symantec.com)

9:名無しさん@お腹いっぱい。
04/05/06 19:42
《SASSER動作概要》
■SASSERファミリー(A~D)の感染動作概要

・感染経路のport番号
 感染マシン→ターゲットマシンのTCPポート445をスキャン
 感染マシン←ターゲットマシンの脆弱性の情報を確認
 感染マシン→ターゲットマシンのTCPポート9996を通じて乗っ取り
 感染マシン→ターゲットマシンのTCPポート5554を通じて本体をFTPで転送

・レジストリの改変
 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
・ウィルスが書き込む値:
 avserve.exe = %Windows%\avserve.exe
 avserve2.exe = %Windows%\avserve2.exe
 skynetave.exe = "%Windows%\skynetave.exe"

・その他ウィルスが作成するファイル名
 <ランダムな数字>_up.exe"(ファイル名例:"12345_up.exe")
 システムドライブのルート(C:\)にWIN2.LOG" というログファイル

■ワームの侵入・拡大を防ぐようネットワークを設定する方法(経済産業省の呼びかけ)
 URLリンク(www.meti.go.jp)
・Sasserワームを防御するため、LANとインターネットの境界に設置したファイアウォール
 やルータの設定で、
  UDP135、137、138、139及び445、
  TCP135、138、139、445及び593
 のポートへのアクセスを許可しない。
・Sasserワームの感染源とならないよう、TCP5554、9995、9996のポートへのアクセス
 を許可しない。

10:名無しさん@お腹いっぱい。
04/05/06 19:43
■sasser を手動で“駆除”および“駆除”されたことを確認する方法
0.ネットワークから物理的に離脱する(ケーブルを抜く、モデムの電源OFF)
1.タスクマネージャで、"<数字列>_up.exe" を終了、または無いことを確認
2.レジストリで、
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  で "avserve*.exe" = "C:\WINDOWS\avserve*.exe"  (*:なし、または数字)
    "skynetave.exe" = "C:\WINDOWS\skynetave.exe" (Windows2000:WINNT)
  の削除、または無いことを確認
3.%SystemRoot% の "avserve*.exe" または "skynetave.exe" の削除、または無いことを確認
  (%SystemRoot%:Windows, または WINNT)(*:なし、または数字)
4.%SystemRoot%\system32 のすべての "<数字列>_up.exe" を削除、または無いことを確認
5.システムドライブ(ふつう C ドライブ)のルート(直下)の "win*.log" の削除、
  または無いことを確認  (このログは sasser の他への攻撃履歴が記録されている)
6.Windows を再起動

■ Windowsアップデート後、Microsoft純正Sasserツールで駆除
   URLリンク(www.microsoft.com)
 使い方 URLリンク(support.microsoft.com)
・手動:セーフモードで(F8を連打しながら)起動→スタート→ファイル名を指定して
 実行→regedit→以下の項目を削除
   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
   値 : avserve.exe = %Windows%\avserve.exe (SASSER.Bの場合 avserve2.exe)
 →本体ファイルavserve.exeを削除→再起動→再度オンラインスキャンをかける→
 さらにウィルスとして発見されたファイルがあれば削除

11:名無しさん@お腹いっぱい。
04/05/06 19:44
■マイクロソフトのSasser感染・駆除チェックサイト
URLリンク(www.microsoft.com)

画面をスクロールして↓下記のボタンを押す。
        ------------------------
         Check My PC for Infection
        ------------------------
能書窓が出るのでI agreeのラジオボタンにチェックを入れる。
        ------------------------
         Your PC Is Not Infected
        ------------------------   と出ればOK。

Windowsのアップデート「MS04-011」が未適用のPCだと
 To use this tool, you must be running Windows XP or Windows 2000,
 and you must have already installed MS04-011.
と表示されて検知・駆除ができない。→アップデート適用後再度検査

アップデート適用ずみだが、それ以前にSasserに感染していた場合、
The Sasser worm was successfully removed from your computer. 
と表示される。「駆除に成功した」のでこれでOK

12:名無しさん@お腹いっぱい。
04/05/06 19:50
○感染の危険のあるOS
 Windows2000、XPはインターネットに接続するだけで、感染する可能性が
 あります。
 Windows 95、98、Me、NTに関しても、フロッピーやCD-ROMなど、外部メディア
 により感染する可能性があります。



13:名無しさん@お腹いっぱい。
04/05/06 20:06
スレ立て乙

14:名無しさん@お腹いっぱい。
04/05/06 20:08
ブラスターの2番煎じだからブラスターほどの破壊力は
ないようですね。よかった。

15:名無しさん@お腹いっぱい。
04/05/06 20:11
オリジナリティが無いね。
ウィルス作者は、所詮、アーティストの器じゃないよ( ゚∀゚ )アヒャヒャヒャヒャヒャヒャヒャヒャバーカ

16:名無しさん@お腹いっぱい。
04/05/06 20:11
NETSKYと作者が同じかも知れないって
そいで合体の可能性ありと言ってる

URLリンク(www.itmedia.co.jp)

17:名無しさん@お腹いっぱい。
04/05/06 20:39
2日待てど、誰も送ってこない。
誰かうpしてくれませんか?>ウイルス

18:名無しさん@お腹いっぱい。
04/05/06 20:46
>>17
自分デ捕獲シレ

19:17
04/05/06 21:01
開けっ放しにしても、やってこない。
MSblastの時もそうだった。

なんか、悲すい。
誰か頼む


20:名無しさん@お腹いっぱい。
04/05/06 21:06
>>16
ハナシの出所がバカフィー

21:名無しさん@お腹いっぱい。
04/05/06 21:13
>>14
破壊力がないせいで、強制シャットダウン以外の症状ならば
感染しても気づかない奴もいるとかいないとか
くわばらくわばら

22:名無しさん@お腹いっぱい。
04/05/06 21:20
今日の朝、急いで自分の部署のPCだけ修正バッチを入れて回ったけど、修正バッチを当てて
いないPCがたくさんあるのに他の部署でもsasserの被害はなかった。

今日のPC関連の事件
 Netsky.Qに感染したから助けてくれ
 GW中にクリーンインストールしたから設定し直してくれ

なんか拍子抜けしてしまった・・・。

23:名無しさん@お腹いっぱい。
04/05/06 21:20
♪エーッサ エーッサ エッサホイ Sasser オサル ノ ワーム ダ ホイ Sasser(゚∀゚)アヒャヒャ

24:名無しさん@お腹いっぱい。
04/05/06 21:20
>>17
プロパがポート閉じたから。
残念だったね。

25:17
04/05/06 21:24
そう鴨。
でもメールウイルススキャンサービスとかはやっていない。
単にトラフィックの問題か

ネ申、待っております

26:名無しさん@お腹いっぱい。
04/05/06 21:38
>>25
だから今回のはメールは関係ないと何度言えば...

27:名無しさん@お腹いっぱい。
04/05/06 21:41
今日取引先(年商5億程度)に顔を出したら「おぉ○○君!キミィパソコンに詳しいらしいな」
と社長室へ引っぱっていかれ、「調子が悪いんだコレ、すぐ落ちるんだなんとかならんか」

そりゃあれでしょとPCの前へ・・・・・・・( ̄- ̄;)??「あのうアンチウイルスソフトは?」と聞けば
「なんだねそれは?」(゚Д゚)・・マジィ? 女の子にVBを買いに走らす間にバッチファイルをと・・・・

フト画面に怪しげなフォルダアイコンショ-トカットハッケーン・・・・チョット覗いちゃお・・・・・・・Σ( ̄■ ̄;)

燦然と輝く「winny」「極窓」「BDBZM」 etc 「な!なにをやっとんじゃこのオッサ-ンは?」

(-_-;)取り引き止めようと正直オモタ・・・・・・・タブン「キンタマ」にも感染してるだろうしry

28:名無しさん@お腹いっぱい。
04/05/06 21:41
うちポート19677に1時間当たり100回くらいアクセスあってるんだけど。。。
これってサッサは関係ないよね?

29:名無しさん@お腹いっぱい。
04/05/06 21:45
>>27
ワロタ

30:名無しさん@お腹いっぱい。
04/05/06 21:48
今田に445がバコバコ来てまつ。
昨夜からテレビニュースで騒いでいたけど、世間ではルータ・FWなどのポート管理が
行届いてきてるし、パッチが出れば意味判らずとりあえず即アップデート、ADSL使って
いる個人は黙っていても初期値でポートはクローズ。
とりあえず、何もなかったという事でよろしいでつか?

31:名無しさん@お腹いっぱい。
04/05/06 21:49
>>27
ほんとのようなうその話であってくれw

32:名無しさん@お腹いっぱい。
04/05/06 21:49
狭い世間だこと

33:17
04/05/06 21:52
>>26
今回のウイルスはメール蔓延型ではないのは、承知しております。
ISPがウイルス対策に無頓着な例として挙げたまでです。

誤解を招きやすい発言をしてしまった点、お許し下さい

34:名無しさん@お腹いっぱい。
04/05/06 21:58
>>17は何がしたい?
ソースコードの入手か?

35:名無しさん@お腹いっぱい。
04/05/06 22:01
>>33
まだ ペキカン に勘違いしてるような… ハァ~
ISP は、インターネット接続環境を提供して報酬を得る所だ。

36:17
04/05/06 22:14
本体っす

37:17
04/05/06 22:15
スマソ、本体のバイナリです

38:名無しさん@お腹いっぱい。
04/05/06 22:17
>>30
出た~!マジスカ。
URLリンク(www.asahi.com)

39:名無しさん@お腹いっぱい。
04/05/06 22:20

2004/05/06 22:17:50通信の要求221.232.16.29TCP(80)
2004/05/06 22:17:30ポートスキャン219.164.150.101TCP(445)
2004/05/06 22:17:30通信の要求219.164.150.101TCP(445)
2004/05/06 22:16:12ポートスキャン219.164.42.10TCP(445)
2004/05/06 22:16:12通信の要求219.164.42.10TCP(445)
2004/05/06 22:13:49ポートスキャン219.164.84.179TCP(445)
2004/05/06 22:13:49通信の要求219.164.84.179TCP(445)
2004/05/06 22:12:12ポートスキャン219.164.136.230TCP(445)
2004/05/06 22:12:12通信の要求219.164.136.230TCP(445)
2004/05/06 22:11:26ポートスキャン219.164.98.111TCP(445)
2004/05/06 22:11:26通信の要求219.164.98.111TCP(445)
2004/05/06 22:09:15通信の要求219.164.77.220UDP(137)
2004/05/06 22:09:09ポートスキャン218.47.58.56TCP(445)
2004/05/06 22:09:09通信の要求218.47.58.56TCP(445)
2004/05/06 22:09:03ポートスキャン219.164.74.225TCP(445)
2004/05/06 22:09:03通信の要求219.164.74.225TCP(445)
2004/05/06 22:08:56ポートスキャン219.164.200.57TCP(445)
2004/05/06 22:08:56通信の要求219.164.200.57TCP(445)

来てる来てる~

40:名無しさん@お腹いっぱい。
04/05/06 22:21
Blasterほどじゃないね
あれのインパクトは凄かった

41:名無しさん@お腹いっぱい。
04/05/06 22:27
ルータ入れて445やら135やらは塞いで当然でしょ、って人にはまったく関係ない
対岸の火事だね。

42:名無しさん@お腹いっぱい。
04/05/06 22:32
火事は飛び火が一番怖いんだよ

43:名無しさん@お腹いっぱい。
04/05/06 22:33
これだけ騒がれていながら127社がやっちまったとは驚いた。

44:名無しさん@お腹いっぱい。
04/05/06 22:34
盛り上がらないねぇ。
ちょっとドキドキしながら出社したのに。

45:名無しさん@お腹いっぱい。
04/05/06 22:57
なんか2869から大量に来てる・・・・サッサーと関係ないよね・・・・

46:名無しさん@お腹いっぱい。
04/05/06 23:05
>>39
 お前のうちは第一オクテットが219が大半ですね
 うちは220がほどんどです。
  portは、2745、1025、3127、80、6129、3410
  1433、5000 というパターンが多いですね。

47:名無しさん@お腹いっぱい。
04/05/06 23:12
今朝sasserのcに感染したんですけど、その瞬間に
メリーさんの羊の音楽が流れたんですが、何か意味が
あるんでしょうか?

48:名無しさん@お腹いっぱい。
04/05/06 23:16
sasserに1300ファイル以上もヤラれてた私はどんなですかね?

49:名無しさん@お腹いっぱい。
04/05/06 23:24
━━━━━━━━━━━━━━━━

Kerio Personal Firewall 4

・「システムセキュリティ」というプログラム起動を監視する機能により、
 キンタマウイルス URLリンク(www.symantec.com)
 などのアイコンを偽装したEXEファイルをクリックしても警告が出て感染を防げる
 (玄人向けで有料だがTiny5でも防げる。
  Sygate・Zone Alarmには似たような機能があるが防げない。
  Outpost・Kerio2・ノートン・バスター・マカフィー・ウイルスセキュリティに至っては類似機能もない)

・現時点では日本語化できない
・2バイト文字には対応していない
・Kerio2よりはわかりやすく、Zone AlarmのようにYES/NOだけでもいけるし
 kerio2のように詳細ルールも作れる
・SPIとIDS、トロイ対策のDLL監視機能もある(広告ブロックは有償版のみ)
・Outpostなみに軽い
スレリンク(win板:233番)

●「Firewallと森で遊ぼう」Kerio Personal Firewall 4解説サイト
URLリンク(eazyfox.homelinux.org)

●Kerio Personal Firewall 4のログビューア
URLリンク(www.geocities.jp)

━━━━━━━━━━━━━━━━

50:名無しさん@お腹いっぱい。
04/05/06 23:25
/////////////////////////////////////////////////////////////////

System Safety Monitor(SSM)

・リアルタイムでシステムの活動をモニターし、常駐させればKerio4のようにHTMLからのexe起動を含め、
 キンタマウイルス URLリンク(internet.watch.impress.co.jp)
 などの(ルールが)未決定のアクションを防げる(PFWではない)

・無料
・日本語化できる
・レジストリキーの変更も監視できる

●SSMヘルプ翻訳テキスト+HTML配布サイト
URLリンク(www.geocities.co.jp)

/////////////////////////////////////////////////////////////////

51:名無しさん@お腹いっぱい。
04/05/06 23:26
ウイルスバスター2004
圧縮ファイルもリアルタイムで監視可能だが、ONにすると重すぎ
FWレベル高にしないとアプリごとの制御ができない等、おまけ程度
スパイウェアの検出をするが削除は出来ない
迷惑メール検出の判定精度が悪い上に検出しても件名に[MEIWAKU]と付けるだけで意味がない
ユーザー登録しないとウィルス定義をUPできないので不正コピーユーザーは少ない
URLリンク(www.trendmicro.com)

FWがしょぼい代わりに不具合が少ないバスターとFWにいろいろと機能が付いてる
代わりに不具合大盛りなNISって感じかな。
どちらもアンチウイルス機能自体には文句が出ないのは例年通り。

スレリンク(sec板:321番)

52:名無しさん@お腹いっぱい。
04/05/06 23:27
445たたきにこないな・・・3~5分に一回くらいの割合。
同一プロバからも来てるんでポートふさいでるって感じじゃなさそうなんだけどね。

ひょっとしてblasterの時みたいに亜種が原種つぶして回ってるとかないヨナ?
16060へのアクセスが入れ替わりに増え始めてるのがちょいと気になる。

53:名無しさん@お腹いっぱい。
04/05/06 23:27
901 名前:900[sage] 投稿日:04/04/02 22:14
アンチウイルスソフト検出力結果報告(・∀・)

ANTIDOTE / avast! 4 / AVG / AntiVir / BitDefender / eTrust
◇ウイルス
EBCVGにてBinary VirusesとVirus codesを合計722ファイル(重複あり)
全てzip圧縮に変換
Linux/Macウイルスあり
◇アンチウイルスソフト
4/2 18:00頃の最新パターン適用
比較対照としてトレンドマイクロオンラインスキャンを使用・・・したかったけど結果悪いのでBitDefenderを基準に

☆結果 (検出数/検出率)
BitDefender (*1) 580  100.0%
AVP (*2) 545  93.97%
Trend Micro 539  92.93%
Antidote (*3) 524 90.34%
avast!4 (*4) 470  81.03%
eTrust (*5) 444  76.55%
AVG (*6) 212  36.55%

*1 懐疑ファイル13含む
*2 懐疑ファイル2含む
*3 コード解析/圧縮ファイル/詳細検索にチェック。詳細検索にチェックを入れない場合は520。なお懐疑ファイルはどちらも3。
*4 迅速な検査=261  標準検査=286  完全な検査=470
*5 Heuristic有効。SafetyLevel → Reviewer   ScanningEngine → InoculateIT
*6 Heuristic有効。

AVGの検出率が悪すぎる。何かおかしい気が・・・(・∀・)?
【cool】BitDefender Free Edition【free】
スレリンク(sec板:901番)

54:名無しさん@お腹いっぱい。
04/05/06 23:28
>>35
んだなっす。
ブラジルのISPで、認証鯖(AUTH)から攻撃を受けたっす。
んで、調べたらホトンド無防備の鯖だったっす。
港が、パスポート無しだったっす。
メル云々つーより、感染ルート複雑で攻撃もレインボー戦隊並のDoSでし。

防ぎ切れているけど、アクセスログの流れを見ていたらダリだって鬱になっちまいやす。


55:名無しさん@お腹いっぱい。
04/05/06 23:28
802 名前:Bitスレ901[sage] 投稿日:04/04/04 19:02
BitDefender(以下BD)が全てのウイルスを検出したわけではないです。
BDが検出したウイルス数の580を100%として出した結果です。
要するにAVGだとBDの37%ということです。

誤解してる人がいるかもしれないので念のため。

※AVGの検出は悪すぎたので"3回再インスト&4回検査”してます。
 で、結果は全て同じ(゚д゚)

非圧縮時の検出率を知りたい人は適当にウイルス集めて試してください(´・ω・`)

【フリー】AVG Anti-Virus Version15
スレリンク(sec板:802番)

56:名無しさん@お腹いっぱい。
04/05/06 23:29
831 名前:名無しさん@お腹いっぱい。[sage] 投稿日:04/04/05 01:03
去年(031207)同じようにやった結果

定義ファイル、プログラムは当時最新
圧縮なんかの設定はebcvgから落としてきたまま(rar,zip,b64)
ただしほとんどはzipだから誤差は少ないと思う

Antidote (*1) 549 100.00%
eTrust (*2) 537 97.81%
BitDefender (*3) 502 91.44%
avast!4 (*4) 484 88.16%
AVG (*5) 366 66.67%

*1 コード解析,圧縮ファイル,電子メール, 懐疑5
*2 設定が多いから略。たぶん最高
*3 圧縮プログラム 圧縮ファイル, メール, ヒューリスティック
ただしvirus bodiesは584, 懐疑22
*4 圧縮ファイル
*5 圧縮プログラム 圧縮ファイル, メール, ヒューリスティック
(一応どれも設定は最高にしてやったつもり)

>>731と見比べると向こうはBitdefenderの検出数をvirus bodiesで
数えてるんじゃないかと思う。
おれはIdentified virusesが検出数だと思うから上はそっちを採用してる。

AVGの検出が悪いのはたぶん設定の問題。でも良くはない
むしろ>>742と同じような結果だから、AVGの検出力はこんなもんだと思ってる。

【フリー】AVG Anti-Virus Version15
スレリンク(sec板:831番)

57:名無しさん@お腹いっぱい。
04/05/06 23:30
BitDefender(フリーの最新版)
・リアルタイムスキャンできない、メールスキャンできない
・まだ日本語化できない、2バイト文字のファイルでも検出可能
URLリンク(ringonoki.net)

AntiVir(フリー版)
・リアルタイムスキャンできる
・メールスキャンできない(常駐オンでread and write時有効な場合、添付ファイルを選択すればチェックできる)
・まだ日本語化できないに等しい
URLリンク(eazyfox.homelinux.org)

avast! 4(フリー版)
・リアルタイムスキャンできる、メールスキャンできる
・日本語版がある、2バイト文字に対応
URLリンク(iso-g.hp.infoseek.co.jp)

eTrust(フリーのプロモーション版)
・リアルタイムスキャンできる、メールスキャンできる
・日本語化できる、2バイト文字に対応
・導入時に修正パッチをインストールするのがめんどう
URLリンク(etavfp.hp.infoseek.co.jp)

AVG(フリー版)
・リアルタイムスキャンできる、メールスキャンできる
・日本語化できる、2バイト文字に対応
URLリンク(eazyfox.homelinux.org)

58:名無しさん@お腹いっぱい。
04/05/06 23:40
このスレハ
コピペばかりかw

59:名無しさん@お腹いっぱい。
04/05/06 23:45
Sasserを防ぐために必要なパッチを適用すると不具合が発生
URLリンク(internet.watch.impress.co.jp)

今回も笑わせるな、MSは。もうね、アフォかと。

60:名無しさん@お腹いっぱい。
04/05/07 00:02
笑うなぁ!!

61:名無しさん@お腹いっぱい。
04/05/07 00:09
とりあえず、XPで >>59 の不具合が出るのは、EMFファイルが表示されない
だけだよな?パッチ当てたいけど、何か怖くなってきたよ…(´・ω・`)

62:名無しさん@お腹いっぱい。
04/05/07 00:16
>52
外部からのアクセスは弾いても、自分のネットワーク内部は放置状態
で内部で増殖しまくりなプロバイダも多いよ。うちが加入してる某ニフ系
のケーブルとか・・・

63:名無しさん@お腹いっぱい。
04/05/07 00:17
W32.Sasser.C.Worm

↑自分のPCをシマンテックでオンラインスキャンしたらこんなのが・・・。
しかも50個位、XPです。一昨日までサッサーA,Bにかかってましたが・・・。

W32.Sasser.C.Worm
ウィルス名:
W32.Sasser.C.Worm

別名:


感染場所:


性質:


工エエエエェェ(;゚Д゚)ェェエエエエ工なんなのこれぇぇぇ

URLリンク(www.symantec.com)

64:名無しさん@お腹いっぱい。
04/05/07 00:17
W32.Sasser.C.Worm

↑自分のPCをシマンテックでオンラインスキャンしたらこんなのが・・・。
しかも50個位、XPです。一昨日までサッサーA,Bにかかってましたが・・・。

W32.Sasser.C.Worm
ウィルス名:
W32.Sasser.C.Worm

別名:


感染場所:


性質:


工エエエエェェ(;゚Д゚)ェェエエエエ工なんなのこれぇぇぇ

URLリンク(www.symantec.com)

65:名無しさん@お腹いっぱい。
04/05/07 00:24
>>43 釣りにしてはネタが古過ぎ。(最近の若い衆は知らんだろ)w

66:65
04/05/07 00:25
×>>43
>>47
スマソ。

67:名無しさん@お腹いっぱい。
04/05/07 00:27
うぷだてしにいっても、サッサに関するファイルっぽいので特にインストールしなさいと言われるものがないのですが
もう既にインストールされてると考えてよろしいのでしょうか?
4月半ば頃に緊急を要するアナが見つかったといわれたときにうぷだては済ませてあるのですが、この時期のうぷだてがサッサに関するものだったのでしょうか?

68:名無しさん@お腹いっぱい。
04/05/07 00:29
>>63
です、サッサーCについて載っているところがありました、
スレ汚しスマソ。

69: 
04/05/07 00:30
PC起動後すぐに強制終了されちまうんで
手の施しようがなく初期化したよ。

70:名無しさん@お腹いっぱい。
04/05/07 00:36
マイクロソフトの感染判断で「感染既往なし」て出たけど
シマンテックのHP入れないしノートン立ち上げるとフリーズするし…
Windows updateもうまくいかない。もう寝る。

71:名無しさん@お腹いっぱい。
04/05/07 00:36
>>69
セーフモードで起動すれば良かったのでは?

72:名無しさん@お腹いっぱい。
04/05/07 00:39
>>69
あなたのキーボードにはF8キーがないのですか。

73:名無しさん@お腹いっぱい。
04/05/07 00:57
再せとうpすろほどでも無いと思うが、
一旦ウィルスに犯された環境ってのも
気味悪いからな。


74:名無しさん@お腹いっぱい。
04/05/07 01:07
>>47
メリーさん・・・
4,5年ぐらい前だったか?

75:名無しさん@お腹いっぱい。
04/05/07 01:31
メリージェーン オン マイ マインドォ~

76:名無しさん@お腹いっぱい。
04/05/07 01:31
つのだひろ から一言↓

77:名無しさん@お腹いっぱい。
04/05/07 01:31
で、おまいらの会社ではどうだったのよ。

78:名無しさん@お腹いっぱい。
04/05/07 01:33
花火を打ち上げてくれたりハッピーバースデーを歌ってくれたり
昔のは親切だったよな。

79:名無しさん@お腹いっぱい。
04/05/07 01:47
URLリンク(www.symantec.com)
メリーさんとはこれのことかな?Win3.1以前のウイルスみたいだけど…

もう、おまえらなんか年季入ってますね。

80:名無しさん@お腹いっぱい。
04/05/07 01:49
>>67
そうです。
ちゃんと予防できたわけで、
はっきり言って感染したやつぁマヌケです。

81:名無しさん@お腹いっぱい。
04/05/07 01:57
芋虫や救急車が表示されています!
これはSasserですか!

82:名無しさん@お腹いっぱい。
04/05/07 02:04
>61
DLT(バックアップ用テープドライブ)で死ぬと聞いて
DATは大丈夫なのかとガクブルしながらサーバに当てた俺には
イラレのEMFがOfficeで表示されない、なんてのは些細なことだ
(想定されるシナリオ:うっは失敗→テープから戻すか→うっはテープ見えねぇ)。

あとNT4限定でマルチプロセッサ構成だとシングルプロセッサカーネル突っ込まれて
STOPエラーで起動しなくなるとか、2000限定でOracle起動しなくなるとか
サーバが結構やばい。

83:名無しさん@お腹いっぱい。
04/05/07 02:17
"0x00900090"の命令が"0x00900090"のメモリを参照しました。
メモリが"read"になることはできませんでした。
プログラムを終了するには[OK]をクリックしてください
プログラムをデバッグするには[キャンセル]をクリックしてください

         [OK]   [キャンセル]

いやー最初出たときはなにかまちがって重要なファイルのひとつも
アンインスコしちゃったかと思ったわ

84:名無しさん@お腹いっぱい。
04/05/07 03:11
MS04-011(835732)の地雷
・Oracle起動せず(2000)
URLリンク(support.oracle.co.jp)
・マルチプロセッサだとSTOPエラーで起動せず(NT4)
URLリンク(support.microsoft.com)
・DLT(テープ)やIPSecを使っていると起動しない
URLリンク(support.microsoft.com)
・AdobeのIllustratorで作成したEMFが表示できない
URLリンク(support.microsoft.com)

85:名無しさん@お腹いっぱい。
04/05/07 03:23
今度のやつはタイマーはないんだよな?
なら長引くかもな。



86:名無しさん@お腹いっぱい。
04/05/07 04:17
Blasterを超えたワーム「Sasser」 - 駆除ツール装うワームにも要注意
URLリンク(pcweb.mycom.co.jp)

シマンテックの担当者の取材記事ですが、「Blasterを超えた」というのは
出現後5日間の感染報告数だそうです。
Lsass.exeがクラッシュするのはウイルスのバグかもしれないとか。

87:名無しさん@お腹いっぱい。
04/05/07 05:08
URLリンク(www.mainichi-msn.co.jp)
日本ネットワークアソシエイツによると、午後5時半現在、被害は127社、581台に上っている。
加藤義宏技術統括本部長は「世界では30万~100万の被害が想定されているが、
日本ではウィンドウズNT、ME、98の企業ユーザーが以前多く、爆破的な感染はないとみているが、
亜種の発生が早く、ここ2日ぐらいは注意が必要だ」と話している。

88:名無しさん@お腹いっぱい。
04/05/07 05:21
4時前からPCをつけているが、今朝はICMPが多いな。半分ぐらいある。
残りもほとんどが445への攻撃。
昨日に比べるとSasserCか何かが活性化している気がする。

89:名無しさん@お腹いっぱい。
04/05/07 08:58
学校の実習室でリブートを繰り返す数十台のPC。
シュールだ。

休講になった。昨日。

90:名無しさん@借金いっぱい。
04/05/07 08:59
>>83
親戚の叔父さんに「パソコン動かなくなったから来てくれ」って言われ
いってみたら、>>83 のエラー出ましたよ。
PCは1ヶ月前に買ったばかりで、ダイヤルアップの10時間コースでやってるみたいだ。
繋げた瞬間に カウントダウン 始まっちゃうんだもんなー。
俺自身もPC初心者なんですが、初めて自分でCD-Rに書き込んだ。(駆除するやつとWINのやつ)
叔父さんはまだ一回もアップデートしたことないようです。
ダイヤルアップ+FW・ウイルス駆除ソフト無し・・・・・・・・。
  
初心者でもウイルス駆除の勉強が出来るお勧めサイトは何処? ココ?


91:名無しさん@お腹いっぱい。
04/05/07 09:01
セキュリティ初心者質問スレッドpart40
スレリンク(sec板)

92:MS04-011情報更新
04/05/07 09:06
セキュリティ情報 MS04-011
URLリンク(www.microsoft.com)
今回の更新内容 2004/05/05
=========================
「LSASS の脆弱性」の回避策 - CAN-2003-0533:
・ %systemroot%\debug\dcpromo.log という名前のファイルを
読み取り専用の属性で作成します
ファイルの作成には、次のコマンドを実行してください。
echo dcpromo >%systemroot%\debug\dcpromo.log & attrib +r %systemroot%\debug\dcpromo.log
注意: この回避策により、脆弱なコードが実行されなくなるため、
もっとも有効な回避策です。
この回避策はあらゆる攻撃を受けやすいポートに送信される
パケットに対して有効です。

- Sasser ワームについてのお知らせ
URLリンク(www.microsoft.com)

93:名無しさん@お腹いっぱい。
04/05/07 10:01
URLリンク(www.microsoft.com)

>ファイアウォールで、以下の項目をブロックする
>UDP ポート 135、137、138、139、445 および TCP ポート 135、138、139、445、593
>1024 を越えるポートで、使用されていない入力ポート
>上記以外の、RPC のために設定しているポート

が最強じゃない?

94:名無しさん@借金いっぱい。
04/05/07 11:10
MS04-011 のインストール後にコンピュータが応答を停止、ログオン不可、
CPU 使用率 100% の現象が発生する

コレはXPでは関係ないんですよね? WIN2000 だけですよね?


95:名無しさん@お腹いっぱい。
04/05/07 11:24
>>94
さあ?Microsoftはそう言ってるけどXPでも滅茶苦茶に
なった人をちらほら見かけるよ。
2000でもMicrosoftが公表している以外の不具合が出たという
情報もあるし。
今回のような地雷パッチ以外の通常のパッチでも不具合は起こり得るから
XPに関して何とも言えないね。

96:名無しさん@お腹いっぱい。
04/05/07 11:24
>>94
                         /⌒~Y⌒"""ヘ   ヘ∨ ∨
                         /⌒/   へ    \|\
            /           /  /   /( ∧  ) ヘ ヘ      
           く           // ( /| | V )ノ( ( (  ヘ\   教  て
    ┘/^|    \         (  | |ヘ| レ  _ ヘ|ヘ ) _ヘ    し  め
    /|   .|              |  )) )/⌒""~⌒""   iii\   え  |
     .|  α  _          ヘ レレ  "⌒""ヘ~⌒"  ||||>   て  |
          _∠_       イ |  |  /⌒ソi   |/⌒ヘ  <    や  |
     _     (_        ) ヘ  | ∥ () ||  || () ||  _\   ん に
     /               (  ) ヘ |i,ヘゝ=彳  入ゝ=彳,i|\    ね  は
    /ー               ( /  """/   ー""""   >   |
      _)   |          ヘ(||ii    ii|||iiii_/iii)ノヘ|||iiiii<    !!!!! 
          |          ( ヘ|||||iiii∠;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;     フ  
    /////   ヘ_/       ) ヘ|||""ヘ===二二二===7フ / ム/∧ ∧ ∧
    /////              (  | ii  | |LL|_|_LLL// |    )( ∨| ∨)
   ・・・・・                ) )| || | |||||||||||||||||||||||| | |   ( ヘ | ヘ ) (
          ___        | | /| .| |||/⌒/⌒ヘ | | |  iiiiヘ ( | ( | /
            /         / (|.| | |       | | |  iii  ) | ヘ )( )
            (          ( /..|  | |_____/ | |  iii  ( )( // /
            \         ) )..|  |ヘL|_|_L/ / /  ,,,,--(/Vヘ)(

97:95
04/05/07 11:25
>>96
残念。

98:名無しさん@お腹いっぱい。
04/05/07 11:26
>>93
ブロードバンドルータでもADSLのルータタイプモデムでも、
その辺はデフォルトで双方向閉じてるよな。
NATを越えて突入してくる天才的ワームでもないし。
>>90の叔父さんみたいに初心者はやられまくるだろう。
ダイヤルアップやフレッツ接続ツールで直結だと一瞬で逝っちゃうのね。

99:名無しさん@お腹いっぱい。
04/05/07 11:57
MS箱入りやOEMのW2kSP4なら比較的問題は少ない(イラレが
トラブるくらい)が、古いSP1やSPなしへアップデート重ねていくと
導入の順序や途中で抜かしたパッチなどによって完全迷路状態。
誰にもどういう状態でどういう問題が出るか把握できない。

ルータを入れて適切に設定してからクリーンインストール、Windows
Updateで全パッチをインストールというのがいちばんトラブルが少
ないはず。(ダイヤルアップじゃお手上げだが…)


100:名無しさん@お腹いっぱい。
04/05/07 12:03
みんなADSLモデムのパケットフィルター設定使ってないの?

おれNV使ってるけど、パケットフィルターでエントリーはあるけど適用(チェ
ックされていない)14~18番を適用するだけでSeaserみたいにファイル共有狙
って感染するウイルスは予防できるんだけどなぁ~。

「また、エントリ14~18番を適用すると、NetBIOS等による意図しないADSL側
への情報漏洩を防止することができます。」(NV機能詳細ガイドより)

101:名無しさん@お腹いっぱい。
04/05/07 12:06
俺のMN-IIのような「ただのモデム」じゃあどうしようもないよな。

102:名無しさん@お腹いっぱい。
04/05/07 12:09
>>92
なるほど。ただのテキストファイルで、中身はdcpromoという一行だけ。
こんなお呪いがSasser避けになるとは玄妙w

だれか効果試してみたかや?


103:名無しさん@お腹いっぱい。
04/05/07 15:03
凄まじい勢いで火壁のログがたまっていくw
連休明けて一気に増えたね。

104:名無しさん@お腹いっぱい。
04/05/07 15:36
>99
ルータ導入済みなら最新版SP適用済みのインスト用CD-R作ればいいだけの話。

Windows 2000 Proを安定させるインストール順序
スレリンク(win板)
↑参照。

つか無印2000でも普通にSP4落としておいてオフラインで適用すればいいだけ
な気も・・・
Windows UpdateでSPからその後のセキュリティパッチやら諸々を一気に
うpだてする方が不具合出そうで怖い。

105:名無しさん@お腹いっぱい。
04/05/07 15:38
>>103
確かに…
破壊活動が無いので対策されず
かなりの台数が潜航して放置されてるようだ。

106:名無しさん@お腹いっぱい。
04/05/07 16:04
今HP見れなくて困ってるんですがプロセス消したらHPは見れるようになったのですがLiveUpdateには繋がらずシマンテックも数秒で見れなくなりました
再セットアップしても ノートン2004のウイルス定義更新が完了前に侵入されそうなのですが大丈夫でしょうか? FTTHで終端端末装置直結です。 携帯から見れるサイトありませんか_| ̄|○

107:名無しさん@お腹いっぱい。
04/05/07 16:11
>>106
コマンドプロンプトで↓をコピペしてリターンキーを押せ。

echo dcpromo >%systemroot%\debug\dcpromo.log & attrib +r %systemroot%\debug\dcpromo.log


108:名無しさん@お腹いっぱい。
04/05/07 16:12
ポート445拒否にしていたと思ったら許可にしてあった・・・・・ウツダシノウ

109:名無しさん@お腹いっぱい。
04/05/07 16:16
>>106
つかネットワーク接続でファイル共有削除してから接続すればとりあえ
ず感染はしないだろ。

110:名無しさん@お腹いっぱい。
04/05/07 16:27
指定されたパスがみつかりません と表示されました_| ̄|○

111:名無しさん@お腹いっぱい。
04/05/07 16:41
タイプミスでした アクセスが拒否されました

112:名無しさん@お腹いっぱい。
04/05/07 16:42
全然ポートスキャンされん。
プロバに落とされてるのかな?
port135と137ばっか

113:名無しさん@お腹いっぱい。
04/05/07 16:42
>>110
echo dcpromo >%systemroot%\debug\dcpromo.log & attrib +r %systemroot%\debug\dcpromo.log
メモ帳にこぴぺして dcpromo.batという名前で
C:\に保存。エクスプローラから実行。

114:名無しさん@お腹いっぱい。
04/05/07 16:59
>>113
成功しました
HPも繋がるようになったので修正ファイル適用できます
ありがとうございました

115:名無しさん@お腹いっぱい。
04/05/07 17:59
まさかとは思いますが修正ファイル適用後再起動さたらXPが起動しなくなりセットアップCDも受け付けなりました_| ̄|○ NTLDR is missing Pleas Ctrl+Alt+Del to restart

116:名無しさん@お腹いっぱい。
04/05/07 18:11
>115
起動ロゴを変えてないか?

117:名無しさん@お腹いっぱい。
04/05/07 18:19
わからないので今CDで修復中です_| ̄|○

118:名無しさん@お腹いっぱい。
04/05/07 18:23
ガンガレ!!

119:名無しさん@お腹いっぱい。
04/05/07 19:01
>>116
昔、起動ロゴ変えたら起動しなくなって痛い目を見たなあ。

120:名無しさん@お腹いっぱい。
04/05/07 19:29
乙、
5月1日から
送った覚えのないアドレスから「Delivery failure」(行き先不明)ってタイトルでメールが戻ってきてるんだけど
これって俺のアドレスを持ってる香具師が感染して俺のアドレスでメール送りまくってるわけ?

毎日300件送った覚えのないメールが戻ってくるんだけど
ちなみにマシンはMAC…

121:名無しさん@お腹いっぱい。
04/05/07 19:37
XPなんですが、どうやったら感染防げるんですか?
良かったらやり方教えてください!!・・・初心者です。


122:名無しさん@お腹いっぱい。
04/05/07 19:42
>>120鼬飼い
>>121スレ違い

あとは自分で探せボケ

123:名無しさん@お腹いっぱい。
04/05/07 19:47
>>122
板違いとは主湾が
頭のない無駄レスすけんなチンカス

124:名無しさん@お腹いっぱい。
04/05/07 19:50
>>121
1、4月のWindowsUpdateが実行されているかどうか
2、簡易ファイアーウォールがONにしてあるかどうか
3、ルーターまたはルーター機能付きのモデムを使用しているかどうか
4、アンチウイルスソフトは最新か

で違う。書いている事が全くわからないなら、本屋へ直行して適当な雑誌なり
入門書を購入し、あらかた読んでから質問。

2、3、が丸で、1、がまだなら、とりあえずWindowsUpdateを実行する事。



125:ひよこ
04/05/07 20:00
サッサーにびびりマイクロうPデートしたけどPCの立ち上がり遅くなりません?

126:名無しさん@お腹いっぱい。
04/05/07 20:37
>>125
アップデートした直後の起動だったら、遅くなっても不思議じゃないぞ。
それ以降毎回起動が遅いのなら地雷踏んだと見てほぼ間違いないと思うが。

127:名無しさん@お腹いっぱい。
04/05/07 21:09
URLリンク(www.cyberpolice.go.jp)
■Sasser.Dワームの概要について(5/7)                           <2004/05/07>

                                               平成16年5月7日
                                               警   察   庁
Sasser.Dワームの概要について

 警察庁では、5月3日にお知らせしましたWindowsに存在するLSASSの脆弱性(MS04-011)を悪用し感染
拡大するSasserワームに関連し、その亜種であるSasser.Dワームについて検証を行いました。
 Sasserワームの概要と検証結果については、 Sasser.Dワームの概要(リンク先はPDFファイルです。) 
をご覧ください。
URLリンク(www.cyberpolice.go.jp)

URLリンク(www.cyberpolice.go.jp)
■ICMPトラフィックの増加について(5/7)                           <2004/05/07>

                                               平成16年 5月 7日
                                               警    察    庁
ICMPトラフィックの増加について

 5月7日現在、警察庁では、5月4日からICMPトラフィックの増加を検知しています。警察庁において、
W32.Sasser.Wormの亜種であるW32.Sasser.D.Wormと呼ばれるワームを解析したところ、同ワームは感染
活動を行う際、ICMPエコー要求を送出することが確認されています。したがって、今回のICMPトラフィック
の増加は同ワームの活動に起因するものと推測されます。
 ICMPトラフィックの増加状況(リンク先はPDFファイルです。)
URLリンク(www.cyberpolice.go.jp)

128:名無しさん@お腹いっぱい。
04/05/07 21:32
>>125漏れも万が一に備えうpdate施行したのだが…(ちなみにWin2000Professionalユーザー)
うpdateってMS04-011のセキュリティ修正プログラムとは別だよね?

129:名無しさん@お腹いっぱい。
04/05/07 21:39
>128
もうPC使うの止めた方がいいよ・・・

130:名無しさん@お腹いっぱい。
04/05/07 22:07
>>129
釣られてんのか釣られてあげてるのか

131:人
04/05/07 22:09
トレンドマイクロのtscって駆除できますか?いまいちよくわかりません。

132:名無しさん@お腹いっぱい。
04/05/07 22:46
>>128
>>131
ぐーぐった方が賢くなれるぞ。

133:名無しさん@お腹いっぱい。
04/05/07 22:56
Windows うpだた 重くて繋がんない
もっと鯖を増強しやがれゲイシめ!

134:名無しさん@お腹いっぱい。
04/05/07 22:56
今、サッサーをブロックしました。
バスターのポップアップがでてきました。

135:名無しさん@お腹いっぱい。
04/05/07 22:58
System Volume Informationってフォルダの中に
Sasser.Cが検出されるんですが、どうやって削除すればいいんでしょうか?
System Volume Informationにアクセスして手動削除しようとしても、アクセス出来ません。


136:131
04/05/07 23:13
はひ、がんばります

137:名無しさん@お腹いっぱい。
04/05/07 23:22
>>135
システムの復元を無効にしてから削除

138:名無しさん@お腹いっぱい。
04/05/08 00:53
>>135
ぐぐろうな。
URLリンク(support.microsoft.com)

139:名無しさん@お腹いっぱい。
04/05/08 01:10
件名:【Microsoft】 重要なお知らせ:Sasser ワームに関する情報
というメールが来まして、本文には
> <本情報はマイクロソフト株式会社より、
> ユーザー登録いただいたお客様全員に配信しております
となっていましたが

1、メールの発信元がマイクロソフトではない
2、レンタル鯖のメアドの設定していないアドレスに来た
(設定してないアドレスに来た場合使っているアドレスに転送してる)
3、WindowsをOEMで購入していてユーザー登録をしていない

という事を前提として推測すると、発信元がスパム打ってるような
気がして仕方が無いのですがどうなんでしょうか?
そもそもマイクロソフトって他社にそんなメール配信する事を
依頼してるんでしょうか?

140:名無しさん@お腹いっぱい。
04/05/08 01:35
>>139
そのメールはMicrosoftからのものです。

たまにユーザー登録者全員に送るメールがあるが、そういうメールは他社に依頼してる。
とサイトのどっかに書いてあった。

141:名無しさん@お腹いっぱい。
04/05/08 01:38
>>139
自分で登録したものぐらい覚えとけ。
しかもWindowsのユーザー登録者とは書いてないだろ。

142:名無しさん@お腹いっぱい。
04/05/08 01:58
本当のところ、みんなはどの程度さぁ、淳行くん@佐々の実体を掴んでいるの?
MSのサイト見ても今市。シマンテックも混乱してるとおもわれ。
例えばね、NT2000では感染するけどNT2003では感染しない。んで、XPproだと感染する。等々。
マジ判らん。
板の住人のマトメきぼん。

143:名無しさん@お腹いっぱい。
04/05/08 02:03
あ、2003はサーバだけどね。
それ判って言ってんで、よろしこ。

144:名無しさん@お腹いっぱい。
04/05/08 02:06
>>140
他社に依頼してる前例はあるということですね

>>141
Windows以外のソフトを含めて、マイクロソフト関係でユーザー登録を
した事は一度もないです。

>>139
> 2、レンタル鯖のメアドの設定していないアドレスに来た
> (設定してないアドレスに来た場合使っているアドレスに転送してる)
と書きましたが、具体的にはinfo@のアドレスにきました。
infoやbizやwebmasterなど辺りを適当に入れてくるスパムが
多々ありますので疑いを持ったわけです。

あとあくまで私の主観ですけど、送信元の会社も怪しい印象でして…


145:名無しさん@お腹いっぱい。
04/05/08 02:24
>>144
マイクロソフトでない会社から来るというのは怪しい感じがしますが…
レンタル鯖のメアドの方はスパムに限らず、誰かのタイプミスやいたずらの可能性もあるかも…

146:名無しさん@お腹いっぱい。
04/05/08 02:31
>>141
知りもしないで便乗つっこみやめとけ。
アタマ輪類
カッコ輪類

147:名無しさん@お腹いっぱい。
04/05/08 02:36
>>144
MSKKのDMは2,3年前から代行業者がやってるよ。
不思議に思うことがあるならe-agnet.jpなりMSKKなりに問い合わせなさい。

148:名無しさん@お腹いっぱい。
04/05/08 02:38
そうだそうだ (・∀・) !

149:名無しさん@お腹いっぱい。
04/05/08 03:46
microsoft.jp
から送られてきたメールのどこが怪しい

150:名無しさん@お腹いっぱい。
04/05/08 03:54
うちに来てるMSのセキュリティ情報メールのアドレスは

差出人 : Microsoft <0_61642_E0076124-5AE5-441F-8B79-BED908308CB1_JP@Newsletters.Microsoft.com>
返信先 : <3_61642_E0076124-5AE5-441F-8B79-BED908308CB1_JP@Newsletters.Microsoft.com>
件名 : マイクロソフト セキュリティ情報 MS04-011 更新

だった。
@より前の部分は毎回違う。

151:名無しさん@お腹いっぱい。
04/05/08 06:53
URLリンク(www.cyberpolice.go.jp)

よくまとめてあります

152:名無しさん@お腹いっぱい。
04/05/08 13:20
警察庁の分析はSasser.Dについてのものだが、A~Cにも
基本的に当てはまると思われる。
URLリンク(www.cyberpolice.go.jp)

(要約)
■Sasser.Dの日本語環境における感染状況
 2000 Pro/Server→SPなし~SP4 →感染しないがリブート(※)
 XPhome/Pro→SPなし~SP1→感染後リブート
 2003 Server→感染しない

■感染動作
・準備動作 FTPサーバを生成し、TCP port 5554をオープンして待機
・攻撃動作 目標IPをランダムに生成→目標へICPM Echo Request(ping)→
 応答があった目標のTCP port 445に接続→TCP port 9995へexploit
 コード送信→(※日本語Windows2000の場合、この段階でLSASSがクラッシュ、
 マシンはリブートする。感染動作は中断するので感染はしない)→
 準備動作で用意したFTPサーバからport5554を通じてワーム本体を転送

※注 Windows2000の場合、ワームのコードのバグのため、攻撃対象の
LSASSをクラッシュさせてしまう。そのためWin2000システムがOSのシャット
ダウンを行う。しかし感染はしていないのでウィルススキャンしても反応はない。
しかしインターネットに接続して再び攻撃を受ければ、またシャットダウンして
しまうことになる。

153:152
04/05/08 13:31
補足
★FWでEcho Repyは必ず無効にせよ★

ICMP Echo Reply (pingに対する応答)をFWでステルス(応答を
返さない)に設定するだけで感染は防止できるうえに、ウィルス側
では応答がタイムアウトするまで待つ必要があるので攻撃の速度
を低下させ、無用なpingパケットの輻輳を抑止する効果もある。

FW入れてるマシンではEcho Repyをステルス(無効)に設定
することを勧めます。

154:名無しさん@お腹いっぱい。
04/05/08 13:35
だからルーターは必須。
ルーターでping止めれば無問題

155:名無しさん@お腹いっぱい。
04/05/08 14:47
今のXPの標準FWはpingを止めるんだけど、SP2のFWはICMP通すとか
どこかで読んだ気がする。

156:名無しさん@お腹いっぱい。
04/05/08 16:43
18歳が捕まったらしいね

157:名無しさん@お腹いっぱい。
04/05/08 17:20
 日本ネットワークアソシエイツは7日、マイクロソフトのウィンドウズXP
などのぜい弱性を悪用する新種ウイルス「サッサー」の被害は依然、
衰えていないと発表した。10日から仕事を再開する企業もあることから、
引き続き警戒が必要としている。

 同社によると、7日午後4時現在、被害企業は前日より70社増え187社、
感染マシン数も450台増え980台と、被害は続いている。亜種別では
「サッサー.C」が最も多く、感染マシンは723台と7割を占めている。
URLリンク(www.mainichi-msn.co.jp)

158:名無しさん@お腹いっぱい。
04/05/08 17:29
>>156 だれ?

159:名無しさん@お腹いっぱい。
04/05/08 17:29
サッサー容疑者の少年逮捕 ドイツの司法当局
【17:05】【ベルリン8日AP=共同】
ドイツの司法当局は8日、コンピューターウイルス「サッサー」をつくった容疑者として、
高校生の少年(18)を逮捕したことを明らかにした。
URLリンク(flash24.kyodo.co.jp)

160:名無しさん@お腹いっぱい。
04/05/08 17:34
Netskyのソースコードに「Skynet」とSasserは我々が作った
みたいなこと書いてたよな?

161:名無しさん@お腹いっぱい。
04/05/08 17:46
>>160
でもSasserのソースにはそういうおしゃべりはなかったらしい。
それで、あれはNetsky側の言いふらしだとも言われている。
(ITMediaだかで読んだ)

162:名無しさん@お腹いっぱい。
04/05/08 17:57
凄いな、18歳がsasser作ったのか・・・・脆弱性をつくなんて良く出来たな

163:名無しさん@お腹いっぱい。
04/05/08 17:59
18歳の男子高校生逮捕、ウイルス「サッサー」製作容疑
2004.05.08
Web posted at: 17:38 JST
- CNN/AP
ベルリン―ドイツ北部、ハノーバーの治安当局は8日、過去1週間、
世界各地で感染が相次いで報告された新型ウイルス「サッサー」の
製作者とみられる18歳の男子高校生を7日に逮捕した、と発表した。
AP通信によると、高校生はドイツ北部の町に居住している。

逮捕に至った経緯などは不明。

コンピューターウイルス対策各社などによると、「サッサー」には「SasserA」
「SasserB」「SasserC」「SasserD」の4種類あり、マイクロソフトの基本ソフト
(OS)「ウィンドウズ2000」「ウィンドウズXP」のほか、ウインドウズ2000と
同2003のサーバを標的にしている。インターネットに接続しただけで、
感染する恐れが出ることなどが特徴。

世界各地でこれまで、数十万規模のコンピューターが感染被害を受けたと
みられている。
URLリンク(cnn.co.jp)

164:名無しさん@お腹いっぱい。
04/05/08 18:40
>>162
こういうウィルスの場合たいてい…

爆弾の製造原理を発見する科学者
 →それ見て爆弾の製造方法を書いて発表するヤツ
         →それ見て本当に作って爆発させるバカ

という3段階。最初にセキュリティコンサルタント会社の専門家が
LSASSにセキュリティホールを発見してMSに警告する。MSがパッチ
を作成した時点でコンサルタント会社が論文を公表。それ読んで
クラッカーが実際にセキュリティホールを利用するヒナガタexploit
コードを匿名でアングラサイトに発表する。それを見てバカガキが…

この過程にだいたい1月~45日くらいかかる。ガキが本式にバカ
だとそこら中でいいふらすから運がよければタイーホになる…



165:名無しさん@お腹いっぱい。
04/05/08 19:03
>>164
残念賞

166:名無しさん@お腹いっぱい。
04/05/08 19:29
>>164
( ´・∀・`)へーつまり

ガキが自慢げに友達に話す
    ↓
友達が親に話す
   ↓
噂が充満してくる
   ↓
親が通報
  ↓
タイ━━||Φ|(|゚|∀|゚|)|Φ||━━ホ!!
   ↓
"(((( ´,,_ゝ`)))) ププッ プルプルッ"

167:名無しさん@お腹いっぱい。
04/05/08 19:50
いやそれよりありそうなのは…

ガキが自慢げに友達にメール
    ↓
友達が掲示板にカキコ
   ↓
噂がネット充満してくる
   ↓
FBI、CIA、NSAの網にひっかかる
  ↓
タイ━━||Φ|(|゚|∀|゚|)|Φ||━━ホ!!
   ↓
((((((;゚Д゚))))))ガクガクブルブル


168:名無しさん@お腹いっぱい。
04/05/08 20:03
>>153
>FWでEcho Repyは必ず無効にせよ
PINGを無効にすると、スキャンやアタックをいきなりあきらめて攻撃を仕掛けてこない場合が多いから、
せっかくFWいれてもログに出ないから、攻撃を防いでいるのを体感できるように
PINGはきらないほうがいいんじゃないの?

169:名無しさん@お腹いっぱい。
04/05/08 20:56
テレ朝で作者逮捕のニュース見てちょっときてみました。

170:名無しさん@お腹いっぱい。
04/05/08 21:00
18歳高校生、証言──「もうだめぽ」

171:名無しさん@お腹いっぱい。
04/05/08 21:58
高校生にも無茶苦茶にされるWindows

172:名無しさん@お腹いっぱい。
04/05/08 21:58
すげぇ・・・どういう頭してんだろ。
つかこういう子供が作るのは、遊び半分目的?

173:doneblack
04/05/08 22:14
>>168
LogとれるFW Kerioとか入れればいいじゃん

174:名無しさん@お腹いっぱい。
04/05/08 22:20
はっきり言って今回の事件じゃサッサー自体の被害よりサッサーのせいで慌てて適用された
MS04-011のバグによる被害の方が大きいと思うぞ。
サッサーはツールで簡単に駆除できるがMS04-011に引っかかったら下手すりゃOSクリーンインストール。

175:名無しさん@お腹いっぱい。
04/05/08 22:30
いつだかウイルス、厨が友達と感染速度競って作ったって言ってなかったか…w
高校生はきっと年寄りの部類w

176:名無しさん@お腹いっぱい。
04/05/09 01:53
プライベートアドレスまで対象にするSasser、週明けにも注意を
URLリンク(www.itmedia.co.jp)

177:名無しさん@お腹いっぱい。
04/05/09 02:20
確かに新聞にFAXでの問い合わせ方法だ広告してあったなあ…。

んで不具合修正済みパッチはいつ出るんだろう?

178:名無しさん@お腹いっぱい。
04/05/09 02:53
少年がSasserワーム製作を自白

ドイツの18歳の高校生がSasserの製作を認めたと警察が発表。
このワームは先週、世界中で推定1800万台のコンピュータに感染し、
シャットダウンやリブートを引き起こしている。
少年は金曜にドイツ北部の町ローテンブルクで逮捕されたが、現在は
保釈されている。
捜査官はいくつかのコンピュータやディスクを彼の家から押収した。
単独犯行と考えられている。
少年の身元は公表されていないが、ドイツの週刊誌シュピーゲルは、
CIAとFBIが捜査に加わっており、容疑者はSven J.という名だとしている。

バージョンの違い

警察のフランク・フェデラウ報道官は「少年は自白し、マイクロソフトの
専門家は彼がこのワームを作ったことを確認した」と述べた。
ドイツの検察当局は土曜遅くに記者会見を予定している。
BBCのトリスタナ・ムーア(ベルリン)によると、警察はこの高校生の
単独犯行であり、大きなネットワークの一部としてやったのではないと
見ているという。
ドイツのIT安全局は、Sasserには4つの亜種があるが、その全部の背後に
この容疑者がいたかどうかは不明だと述べている。
「最初のバージョンは素人っぽかった」が、「他のバージョンは被害の点で
明らかにそれと異なる」とミカエル・ディコプ報道官は述べた。
(後略)

179:178
04/05/09 02:55
出典を書くのを忘れました。
BBCの記事です。
URLリンク(news.bbc.co.uk)

※1800万台に感染したというのは大げさに思えるけど、原文のまま。
"estimated 18 million computers"となってます。

180:178
04/05/09 03:04
CNNの記事。
URLリンク(www.cnn.com)
BBCとあまり変わりません。容疑はコンピュータ損傷で、最高刑は5年とか。
1800万台とは言っていないようですが、台湾では郵便局の3分の1がSasserに
やられたそうです。

181:名無しさん@お腹いっぱい。
04/05/09 03:06
深夜、わざわざ故意に ダイヤルアップ でつないでみる。また来るかな?(w

182:181
04/05/09 03:25
来ねぃや(w

183:名無しさん@お腹いっぱい。
04/05/09 03:54
マイクロソフトから情報 「サッサー」作成容疑者
ドイツの警察当局者は8日、新型コンピューターウイルス「サッサー」の作成容疑者について、
米マイクロソフト社から情報を得たと語った。
URLリンク(flash24.kyodo.co.jp)
URLリンク(headlines.yahoo.co.jp)
事情聴取後に釈放
URLリンク(headlines.yahoo.co.jp)

184:名無しさん@お腹いっぱい。
04/05/09 04:20
ロイターの最新記事です…
URLリンク(www.reuters.com)
■サイバー犯罪捜査史上最大の捕り物となるか

マイクロソフトは…金曜日に逮捕された18歳の男がSasser以外にも
Netskyの亜種28種類を書いた疑いがあると述べた。

土曜日、バーデンヴュルテンベルクで21歳の男が逮捕され、 最初
"Agobot"後で "Phatbot."と命名されたウィルス※を書いたことを
自白した。 (※WORM_AGOBOT.HJ(Trend)=HLLW.Phatbotのこと)

ドイツ警察はこの2人とSkynetグループというハッカー集団との関係
を視野に置いて捜査を進めている。


185:184
04/05/09 04:32
ロイター■Sasser作者の逮捕は賞金の誘惑
URLリンク(www.reuters.com)
マイクロソフトの主席法律顧問ブラッド・スミス氏が明らかに
したところによると…先週、数人のグループが同社に接触し、
重要なウィルス作者の身元を明らかにしたら賞金が出るかと
尋ねた。同社は有罪となったら賞金を支払うことに同意した。
これらの数人は、技術的分析によって作者を特定したわけで
はなく、個人的に作者と面識があったものである。

186:名無しさん@お腹いっぱい。
04/05/09 05:11
自慢げに吹聴してたのが裏目に出たってことかな?
なんかいかにも厨房っぽい足のつき方だな。

187:名無しさん@お腹いっぱい。
04/05/09 07:01
サッサー淳行

このダジャレ、俺が最初か。

188:名無しさん@お腹いっぱい。
04/05/09 09:05
>>187
釣りだと思うが、メチャンコ既出。

189:名無しさん@お腹いっぱい。
04/05/09 09:20
>>184-185
面白い記事ですね。まだ捜査の途中なので不明点も多く、Sasserを作った
18歳男がNetskyの28亜種をも作ったという話は、いずれもMSのスミスと
いう人の発言なので、どういう根拠によるのかわからないけど、
もっと大きな背後関係はあるんでしょうね。
Agobotを作ったという21歳男が逮捕に至った経緯も記事では不明ですが、
Sasser男をMSにたれ込んだ数人のグループがこの男のことも知っていた
のか、それともSasser男の家から押収されたPCにメールでもあったのか、
何にしても逮捕の時期が符合しているので関連性はあるように思える。

190:名無しさん@お腹いっぱい。
04/05/09 09:47
上にあったCNNの記事
URLリンク(www.cnn.com)
更新されていたので、さわりを紹介。Netsky製作も少年が供述したらしい。

マイクロソフトによると情報提供者らは水曜に接触してきて、ワーム作者の
情報を提示した。MSの首席法律顧問ブラッド・スミスによると、同社の調査員
はドイツの捜査当局、FBI、シークレットサービスのエージェントと協力した。

同社は何人の容疑者が浮かんでいるかや、その氏名については明らかに
しないが、ドイツではマイクロソフトのデータプロテクション担当者のサシャ・
ハンケによると、情報提供者らはワームのソースコードを提示して、密告の
確かさを示したという。

「これらの人たちがソースコードを作者から得たことは間違いない」と彼は
ハノーバーで記者に述べた。ハンケはまた、彼が情報提供者らと木曜の夜に
ドイツ北部で面会し、そのとき彼らが作者の名を告げたことを明らかにした。
(略)
少年は当局者に対して、もともとの意図は「Netsky.A」と呼ばれるウイルスを
作ることだったと供述した。このウイルスは「Mydoom」や「Bagle」という
ウイルスと戦い、これを感染したコンピュータから取り除くのだ。その開発
過程で彼はSasserを作った。

「この学生は自分がしたことの結果や損害については何も考えてなかった」
と捜査官の声明は述べている。(訳おわり)

#Agobot男との関係は今のところ出ていないと記事末尾にあり。

191:187
04/05/09 11:33
>>188
ちぃっ!遅かったかw
ここ来たのMSブラスター以来だったから、トレンドにうとかったぜ。

192:名無しさん@お腹いっぱい。
04/05/09 12:21
>>191
じゃシマンテックに逝けば?

193:名無しさん@お腹いっぱい。
04/05/09 12:25
トレンド違い。

194:名無しさん@お腹いっぱい。
04/05/09 12:43
だじゃれ なんだから笑ってやれよ

195:名無しさん@お腹いっぱい。
04/05/09 13:29
なんだこのエサホイサッサな展開はw

196:名無しさん@お腹いっぱい。
04/05/09 14:41
サッサー?サザー?

197:名無しさん@お腹いっぱい。
04/05/09 14:44
サッセ

198:名無しさん@お腹いっぱい。
04/05/09 14:45
ウィルスバスターとかノートンとか入れてなくてルータも挟んでないんですけど
特定のポート番号だけ塞いだり出来ないんですかね?
XPです、誰か教えて‥

199:名無しさん@お腹いっぱい。
04/05/09 14:54
>>198
TCPのプロパティーのIPルールで出来るよ
多分ちみには無理だと思うがな

200:名無しさん@お腹いっぱい。
04/05/09 15:20
>>199
それ、以前失敗して全く外部と通信できなくなった事がある。
プロトコル・ポート毎に一個一個シコシコと
登録しないといけないのがなんとも・・・。

>>198
とりあえず、XP標準装備のヤツでも使えばどうですか。
ピンポンダッシュくらいは防げるでしょ?

201:前スレ24
04/05/09 17:01
【SASSER FAQ XP付属ファイアウォール編】
Q Windows XPの付属ファイアウォールは有効ですか?
A Windows XPのファイアウォールはウィールスが入り込むポート
  (TCPポート445、他)を閉じるのに有効です。ただし、このファイア
  ウォールはデフォルトでは無効になってます。
  【FWを有効にする手順】
   コントロールパネル→ネットワークとインターネット接続→普段使っている
   接続設定→ネットワークタスク→この接続の設定を変更→詳細設定→
   「コンピュータとネットワークを保護する」にチェックを入れる

Q XPの「ネットワークの接続」がみつかんないよー?
A 以下の方法も試してください。
   スタート→設定→ネットワーク接続
   スタート→接続→全ての接続の表示
   スタート→マイネットワーク→ネットワーク接続を表示

Q XPのファイアウォールで十分ですか?
A XPのおまけFWは外から中へ(inbound)の侵入は防ぎますが、いったん
  感染してしまうと中から外へ(outbound)ウィールスをばら撒くのをチェック
  できません。Zone Alarm、Outpostなど中から外もチェックする製品を
  入れておきましょう。

Q FWはいくつも動作させるとダメですか?
A ダメです。XPのFWは無効にしておくだけでいいですが、
  NISやVBの付属FW、ZA、Outpostのような専用アプリのFW同士は
  インストしてあるだけで完全に喧嘩しますから注意。

202:前スレ3
04/05/09 17:03
【Winアップデートがワケワカメの人、まずファイアーウォール入れましょう】

Q Windowsのアップデート全然やってなかったんで…なんだかたくさん
  あって、ワカワカメでつ…(泣
A 脆弱性(ぜいじゃくせいw)のあるパソコンをネットにつなぐとパッチをダウン
  してる間にウィルスに感染しちゃう鴨です。まずファイアウォール入れてから
  ゆっくりWindowsのアップデートしましょう。
Q ファイアーウォールって何?
A ファイアーウォール(FW)はデータ通路の玄関(port)の警備員みたい
  なものです。通行許可証のない人(データ)を通さないようにします。
Q ファイアウォールでさっさーが防げるんですか?
A 防げます。「LSAというプログラムをインターネットに接続していいですか」
  みたいなことをファイアウォールが尋ねてきますから「ダメ」とボタン押せばOK
Q ファイアーウォール入れてれば絶対安全?
A 可能性は少ないですが、OSがネットに接続してからFWソフトが立ち上がるまで
  のわずかなスキに侵入される可能性があります。修正パッチ当てる前のOSを
  立ち上げるときはケーブルを抜くか、モデムの電源を落としておけば安心。
Q 無料のファイアウォールってどうなのよ? ちゃんと役に立つ?
A 定番はZone Alarm、 Outpost、Kerioなどの製品。有料版もありますがフリー版
  で機能は十分です。詳しいことは専用スレで。「Outpost まとめサイト」がファイア
  ウォール関係の解説わかり易いです。他のFW使う場合でも見ておくといいです。

Agnitum Outpost Firewall part15
 スレリンク(sec板)
ZoneAlarm Part19
 スレリンク(sec板)
☆彡Kerio Personal Firewall 2.1.5 Rule 14☆彡
 スレリンク(sec板)
Outpost 2ch まとめサイト
 URLリンク(www.geocities.jp)

203:名無しさん@お腹いっぱい。
04/05/09 17:30
Eが出たよん。
容疑者が逮捕されてもワーム自体が無くなるわけでもないし、
亜種の出現が止まるわけでも無いってことだね。
URLリンク(securityresponse.symantec.com)


204:名無しさん@お腹いっぱい。
04/05/09 17:48
■Sasser.Eの変更点(いずれもマイナー)
ワームの実行ファイル名 lsass.exe
FTP使用ポート 1023、1022
ログファイル名 C:\ftplog.txt
転送されたワーム本体ファイル名 [ランダム]_update.exe

205:名無しさん@お腹いっぱい。
04/05/09 17:51
逮捕された18歳の子が1人で今までの4つ全部作ったかどうかもまだ
はっきりしないしね。
Netskyも自分だというのは、本人はそう言ったかもしれないが、
少なくともあれ全部を作ったとは思えない気がする。
それに本来の目的がNetskyだとすると、そもそもSasserは何の「ために」
作ったのか等、供述によくわからない点もあるし。

206:名無しさん@お腹いっぱい。
04/05/09 17:52
>>203
「きみらもこうなったら無駄な抵抗はやめてワームども
に犯行を止めるようにいいなさい。このままでは罪が重く
なるばかりだぞ」
「はい」

…でワームの活動を停止できればいいんだがw


207:名無しさん@お腹いっぱい。
04/05/09 18:02
>>204
本体ファイル名が凶悪やのう…。

208:名無しさん@お腹いっぱい。
04/05/09 18:25
子供番組(戦隊とか)なら、怪人が倒されれば病気になっていた人たちも
みな起き上がって「あれ?」とか言うのだがw

209:名無しさん@お腹いっぱい。
04/05/09 19:09
まったく、FWのアクセスログ見たら特定されたかと思っちまうよ。
>>204
中々にエグイ命名じゃw
その内にFカップも出るかな。

210:名無しさん@お腹いっぱい。
04/05/09 19:42
ITMediaの記事(日本語)
Sasser作成容疑の少年逮捕
URLリンク(www.itmedia.co.jp)

「警察は、Sasserの亜種すべてを少年が作成したとみている。Sasserは
ドイツ郵便局や英国の沿岸警備拠点などに大きな被害をもたらしている。」

「州検察によると、少年は4月29日に18歳になったばかりで、「コンピュータに
よる破壊行為」に携わった時点では恐らく未成年だったことから少年裁判所で
裁かれる可能性が高い。」

「警察によると、少年は、ウイルスに対抗するNetSkyワームを作ってみたが、
友人全員に勧められて開発をさらに一歩進め、NetSkyの修正版となる
Sasserを作成したという。」

211:名無しさん@お腹いっぱい。
04/05/09 19:46
>>204
小文字かよ・・・_| ̄|○

212:名無しさん@お腹いっぱい。
04/05/09 19:46
友人に勧められ
挙句友人に売り飛ばされたの?
なんか、ネラーみたいだな

213:名無しさん@お腹いっぱい。
04/05/09 20:42
この「友人」たちというのは、初めからM$の賞金狙いで
アフォガキをハメたんじゃないのか? ウィルス書こう
というガキどもにはいい教訓だな。

214:名無しさん@お腹いっぱい。
04/05/09 22:32
またウイルスソフトがバカ売れかな?
ウイルスソフト屋も少しは、ドイツの少年ありがとうの気持ちで。
弁護士代ぐらいは、出してあげたらいいのに。


215:名無しさん@お腹いっぱい。
04/05/09 22:55
ウチのXPが感染しちまって今日再セットアップをしたよ
そして直ったと思ったらまた直ぐにk(ry
無茶苦茶気が滅入ったよ…(´・ω・`)

感染しない為にはどういう手順で設定すりゃいいのかな?
手元に例のセキュリティCDと㌧体験版セットがあるから…

1)物理的にアローン状態
2)再セットアップ
3)セキュリティCD投下
4)㌧体験版投下
5)アローンのままプロバイダ設定を完了
6)ネットに接続、嵐の如く㌧を更新
7)その足でWindowsアップデート

これが最良の手かな…?
アドバイス宜しくお願いします_| ̄|○

216:名無しさん@お腹いっぱい。
04/05/09 23:00
ルータ買え。

217:名無しさん@お腹いっぱい。
04/05/09 23:11
>>215
本当は感染していないパソコンでパッチをダウンロードしてくるのが一番なんだが、
出来ない場合はファイアーウォールなりルータなりを使って接続しろ。

218:名無しさん@お腹いっぱい。
04/05/10 00:24
ネットに接続すんなよ!

219:名無しさん@お腹いっぱい。
04/05/10 02:11
ルータ挟んでるけど突破されてノ-トンに反応しやがった_| ̄|○

220:名無しさん@お腹いっぱい。
04/05/10 02:23
>>219
1.ルーター内に感染PCがある。
2.ルーターのFWをOFFにしてる。

221:219
04/05/10 02:59
マイクロソフトのSasser感染・駆除チェックサイトで大丈夫だったのに・・・
>>220
ルーターのFW見直してみます

222:名無しさん@お腹いっぱい。
04/05/10 03:06
ルーターのFWってどうやって見るの?

223:名無しさん@お腹いっぱい。
04/05/10 03:09
ルーターのメーカー及び機種によって変わるので
説明書かメーカーサイトでも見てくだされ

224:名無しさん@お腹いっぱい。
04/05/10 03:29
ありが㌧調べてくるわ。
IPマスカレードとかパケット・フィルタリングとか、
このあたりのことなのかな。


225:名無しさん@お腹いっぱい。
04/05/10 03:38
バッファロー(メルコ)ではアタックブロック

226:名無しさん@お腹いっぱい。
04/05/10 03:44
FWがないのもあるね。

227:名無しさん@お腹いっぱい。
04/05/10 03:48
こちらは、NEC Aterm DR30F/CEです。




228:名無しさん@お腹いっぱい。
04/05/10 03:56
URLリンク(121ware.com)
>セキュリティ フィルタリング/ポートマッピング/IPマスカレード機能

FW自体はなさそうだね。
でも、下記のポートを閉じとけばいいかも
TCP135-139
TCP445
TCP1025-1027
TCP2745
TCP5554
TCP6129
TCP9996


229:名無しさん@お腹いっぱい。
04/05/10 04:02
TCP1022-1023
を追加
TCP1022-1027
でもいいけどね

230:名無しさん@お腹いっぱい。
04/05/10 04:08
皆様、サンキューです。

231:215
04/05/10 06:13
>>216-217
レス㌧クス!
新規ルータ購入は金銭的に無理なので、
㌧のパーソナルFWでポート塞ぎます

それと、外部から入手する手が有効な様なので
職場…元学校の使って落としてきます

アドバイスサンクスでした

232:名無しさん@お腹いっぱい。
04/05/10 06:32
5時前からPCをつけているが、今朝は445が少ないな。
135が多い。(これはAgobotだっけ?)

233:名無しさん@お腹いっぱい。
04/05/10 07:35
すっかり下火な雰囲気が漂ってますね

a2の今日のUPでサッサーとnetsky絡みが来たようですが、はて?
(はて?の後、何を言いたいかはお察し下さいw)

234:名無しさん@お腹いっぱい。
04/05/10 10:49
今日になって、お馴染みのポートに加えて、UDP,port 6257にお客が来てるが、

何か新手の物でしょうか?

235:名無しさん@お腹いっぱい。
04/05/10 11:16
俺の場合、加入ISPのリモホからのDoSが酷いです。
皆の衆は、如何?
それと、ルータの件だけどルータのハードウェアFW機能が突破される事もあるみたい。
実際に俺の仲間がやられた。IPを振ってくるので、同一LANと認識したのか?ワケワカメ。

236:名無しさん@お腹いっぱい。
04/05/10 11:21
>>235
ルータの件:
ルータが安物かオマエのともがきがバカ

237:名無しさん@お腹いっぱい。
04/05/10 11:26
>>236
235です。
ルータが安物なのは間違いなし、スマソ
是がの一番安いやつ。


238:名無しさん@お腹いっぱい。
04/05/10 12:56
サッサ案件対応のコールセンター業務に短期で明日から入るよ。

239:名無しさん@お腹いっぱい。
04/05/10 13:38
名前晒してくれたら電話するよ

240:名無しさん@お腹いっぱい。
04/05/10 13:49
Sasserの作者逮捕につながったマイクロソフトの懸賞金

「われわれは迷うことなく25万ドルの賞金を支払う判断を下した」
URLリンク(www.itmedia.co.jp)

241:名無しさん@お腹いっぱい。
04/05/10 15:10
やっちゃたよ職場のPC
ほんの10秒くらいノートンを無効にしたら

突然 例の再起動のダイアログ

これがワームですか、初めてでした。

ところで再起動後、最新定義でチェックしても感染なし、
マイクロソフトのHPからのチェックも異常なし

こんなことってあり得るんですか?????

242:名無しさん@お腹いっぱい。
04/05/10 15:14
>>241
>>152に書いてあるけど、ワームのバグのためにLSASSがクラッシュして
マシンが再起動してしまうが、それで感染動作が中断するため、あとで
調べても感染はしてない、ということでは。
(まあリブートも感染の一環ではあるけど)

243:名無しさん@お腹いっぱい。
04/05/10 15:20
どうもです>>152読みました。

OSはXP Proです
今日で3日目で、その後何も起きてないので
大丈夫なんですよね。


244:名無しさん@お腹いっぱい。
04/05/10 18:47
Sasserワーム作成者を逮捕 - ドイツの18歳少年

「逮捕につながったこの情報と同様に、こういった状況で正確に
IPアドレスを特定する我々が昨年開発した技術が功を奏した」と、
容疑者逮捕の会見に同席したMicrosoftのBrad Smith氏は述べ、
同社が積極的に逮捕に貢献した点を強調した。
URLリンク(pcweb.mycom.co.jp)

この技術ってどんなものなのかなあ。
別に足がつくと困ることをしてるわけじゃないが、ちょっと知りたいw

245:名無しさん@お腹いっぱい。
04/05/10 18:59
そんな技術を磨くより前にセキュリティ穴のない窓を作れや>MS

246:名無しさん@お腹いっぱい。
04/05/10 21:12
>>245
いや、せめて当ててもトラブらないまともなパッチを…

247:名無しさん@お腹いっぱい。
04/05/10 21:13
>>244
IPアドレスを特定する技術
「犯人逮捕に結びつくIPアドレス1個ごとに1万ドル提供」

248:名無しさん@お腹いっぱい。
04/05/10 21:14
>>237
コレガの3千円ルータを今年のお正月過ぎから使ってるが
特に問題ないねー。大きなファイルのダウンロードとかして
ないしねー。

249:名無しさん@お腹いっぱい。
04/05/10 21:28
MSがついにあっちの世界に逝ってしまいますた。
> 宇宙天啓データベース G.2 と、断続的な絞首刑が発生します。
URLリンク(support.microsoft.com)

250:名無しさん@お腹いっぱい。
04/05/10 23:11
M$ は、そこまで逝ってしまったか

251:名無しさん@お腹いっぱい。
04/05/11 00:05
>>244
やっぱXPには個人情報を送信する機能があったな。
おまいらもみんな抜かれてるぞ

252:名無しさん@お腹いっぱい。
04/05/11 00:10
プロバイダだろ

253:名無しさん@お腹いっぱい。
04/05/11 01:16
半月ぶりに開いたPCが突然再起動を繰り返し、ネット(AirH")もつながらない…
半泣きのカノジョをなだめつつ、自分のPC(98とMe)+AirH"でファイルをDLしまくり、なんとか復旧

自分は古いOSでよかった、と最近特に思う。

254:名無しさん@お腹いっぱい。
04/05/11 01:50
セカンド機は必要だよな…と思う。
古くて安いのでいいから。

漏れのセカンドも98se。
スピードは遅いけどネットも出来るし、もしもの時には
役に立ってくれる…ハズ。

255:名無しさん@お腹いっぱい。
04/05/11 11:03
古いWinには放置されたままの穴が
新しいWinには放置されてはいないが未対応のどでかい穴が

藻前はどっちを選ぶ?

256:名無しさん@お腹いっぱい。
04/05/11 11:08
新しい方だな
ルーター+パーソナルファイアウォール+アンチウイルスソフト
でキッチリ管理してれば、大体防げるし

257:名無しさん@お腹いっぱい。
04/05/11 13:14
Sasserワームを作った犯人はほかにもいる?

警察は「Sasserの唯一の作者」を逮捕したと考えているが、逮捕後に
新亜種Sasser.Eが発見された。容疑者が逮捕直前にばらまいた可能性も
あるが、専門家は「ウイルス作者のグループ」が背後にいると主張する。
URLリンク(www.itmedia.co.jp)

258:名無しさん@お腹いっぱい。
04/05/11 13:15
Agobot作成容疑者もドイツで逮捕される
URLリンク(www.itmedia.co.jp)

259:名無しさん@お腹いっぱい。
04/05/11 14:15
Sasserと同じ脆弱性を利用するワーム「Cycle.A」
URLリンク(internet.watch.impress.co.jp)

これは5月18日になると、BBCとIRNA(イラン国営通信)にDoS攻撃を行う
そうです。攻撃対象にIRNAが入っているところから考えると米国の愛国者?
の作成したものかも。

260:名無しさん@お腹いっぱい。
04/05/11 16:59
>>255
比較がおかしいぞ。
  古いWin=放置されたどでかい穴+未発見の穴
  パッチ当てたWin=未発見の穴+パッチによる新たな不具合
これを比較しろ。

261:名無しさん@お腹いっぱい。
04/05/11 17:15
亜種、といっても基本的にSasser.Dの実行ファイルの名前変えただけ。
バカガキの種は尽きず。

Sasser.E
実行ファイル名  LSASSS.EXE
窓が出て以下を表示
1. Your computer is affected by the MS04-011 vulnerability (略)

Sasser.F
実行ファイル名 napatch.exe


トレンド、感染の可能性があるのはXPと2000のみとやっと認めたが。
ずいぶん長いこと「影響を受けるプラットフォーム」に98系を入れて
いたのはどういうわけだったのか? (ネットワークが輻輳して、とか
445を叩かれるとかいうオチはナシとしてw)



262:名無しさん@お腹いっぱい。
04/05/11 18:07
ワーム作成は「ママを助けるため」だった?

ドイツの少年がSasserを作成した動機は、母親が経営するコンピュータ
メンテナンス会社への注文を増やすことだった可能性もあるというのが
当局の見方だ。(ロイター)
URLリンク(www.itmedia.co.jp)

263:名無しさん@お腹いっぱい。
04/05/11 20:28
駆除が完了してもLSA Shellのエラーウインドウは出るんですけど?
ダメージなんとかサービスみたいのは試してみたけど変わらなかった

264:名無しさん@お腹いっぱい。
04/05/11 21:43
高校生と通報者って全く無関係なのかにょ?
賞金せしめる為の自作自演の臭いがしないでもない。

265:名無しさん@お腹いっぱい。
04/05/11 21:46
携帯からです。
ついさっき、突然シャットダウンします。と出て
60秒のカウントが終わったあと勝手にシャットダウン
再起動してしまいました。テンプレなどを見たんですが
ネットに接続しようとしてもサーバが見つかりません
になって困ってます。
それとレジリストから消せばネットで駆除しなくても
ちゃんと消せるんでしょうか?
初心者なのでレジリストの場所もわからなく困ってます。

266:名無しさん@お腹いっぱい。
04/05/11 21:47
>>263
OSは?
エラーメッセージは?


267:名無しさん@お腹いっぱい。
04/05/11 21:50
>>264
>>212-213

268:名無しさん@お腹いっぱい。
04/05/11 22:07
最近の携帯は改行できるのか。

269:名無しさん@お腹いっぱい。
04/05/11 22:11
>>265
だからOSは?

270:名無しさん@お腹いっぱい。
04/05/11 22:33
>>269
XP HOWEです。
LSA Shellはエラーとが発生し閉じられる必要がありました。
というエラーが出ました。
とりあえず今はケーブル外してます。
エラーの技術情報を見ると以下のファイルが含まれます。
C:\DOCUME~mdmpとC:\DOCUME~txtの二つのファイルがかかれてます。

271:名無しさん@お腹いっぱい。
04/05/11 22:43
>>260
議論は、どうでもイイ。
古いWINの穴は、どこで、新しいWINの穴は、どこ?
現実問題として、何処がどうなの?
ワケワカラン
最近DoSもキツイんだよ。


272:名無しさん@お腹いっぱい。
04/05/11 23:05
>>263
自分もまったく同じ症状。
sasserBでavserve2.exe他を削除してチェックサイトで「駆除に成功」表示が
出たので安心して再起動したらLSA Shellのエラーが…今日はもうやめた_| ̄|○

273:名無しさん@お腹いっぱい。
04/05/11 23:24
起動しなくなったぞ

274:265
04/05/11 23:40
タスクマネージャやらレジリストやらでよくわからないので
初期化というのをしてみようと思います。
初期化すればウイルスもちゃんと消えてくれますか?

275:名無しさん@お腹いっぱい。
04/05/11 23:44
>>274
再インストールしても、パッチ当てなきゃ再感染するぞ。

276:名無しさん@お腹いっぱい。
04/05/11 23:45
>>274
限りなく「はい!」です。 よろしくがんばってネ。

277:名無しさん@お腹いっぱい。
04/05/11 23:48
すみません。
>>10
の『本体ファイルavserve.exeを削除』の本体ファイルってどこにあるのですか?

278:265
04/05/11 23:53
なぜかCDにデータコピーしようとしてもなにも反応しないので
すべてのデータを諦めます。こういう場合は再感染はなくなりますか?
(またネットやってかかるのとは別として)
それと最後にもうひとつ質問させてください。
XPなのですが初期化はどこからやればいいのでしょうか?

279:名無しさん@お腹いっぱい。
04/05/12 00:08
自分だったら、いままでためてあったものを消さないで温存するために、
新しいハードディスクを買ったきて、元のものと入れ替えてリカバリするね。
元のハードディスクは、外付 USB HDD ケースが売っているから、ゆっくりと
あとでつないで、なんとでもなるしね。

280:265
04/05/12 01:17
ついに壊れた・・まだPC買って2ヵ月くらいなのに_| ̄|〇
修理に出します。これで治してもらえますでしょうか。

281:名無しさん@お腹いっぱい。
04/05/12 01:41
>>280
再インストしたの?



282:268
04/05/12 01:52
>>281
リカバリしようとしたら80%あたりになったところで
ファイルエラーかなにかになり、そのままフリーズしてしまいました。
そして起動したら、WINDOWSの画面が出ないで真っ黒い画面になって、
左上で白いのが点滅してそこから進みません。

283:名無しさん@お腹いっぱい。
04/05/12 02:00
>>282
もう1回再インストかけられんのか?
完全に起動しない状態からでも再インストの方法はあるだろ?
取扱説明書を読んでみな。


284:265
04/05/12 02:02
F2キーを押すやつでしょうか?もう一度やってみます。

285:名無しさん@お腹いっぱい。
04/05/12 02:19
>>284
メーカー製のパソ使ってるんだろ?

そうなら、完全起動しない時の方法は必ず書いてあるはずだよ。

286:名無しさん@お腹いっぱい。
04/05/12 03:26
>>284
っで、上手くいってるのか?
終わったら速攻Updateしなよ。


287:名無しさん@お腹いっぱい。
04/05/12 05:30
>272

対処法は簡単です。

まず、ウィルスに感染していないPCから
lsass.exe
lsasrv.dll
ファイル拝借。

次に、自分のPCに両ファイルを
%windir%\system32\
フォルダに
lsass.bak
lsasrv.bak
とリネームしてコピー。
回復コンソールを使い
以下のコマンドを入力

C:\WINDOWS>cd system32
C:\WINDOWS\SYSTEM32>del lsass.exe
C:\WINDOWS\SYSTEM32>del lsasrv.dll
C:\WINDOWS\SYSTEM32>ren lsass.bak lsass.exe
C:\WINDOWS\SYSTEM32>ren lsasrv.bak lsasrv.dll
C:\WINDOWS\SYSTEM32>exit

上記を入力し再起動すれば shellの破損は修復されます。

288:名無しさん@お腹いっぱい。
04/05/12 05:35
パッチ当てろよ

289:名無しさん@お腹いっぱい。
04/05/12 05:37
>265

該当レジストリキー
HKLM\Software\Microsoft\windows\CurrentVersion\Run

内の av2なんちゃらってキーを削除

キー削除は基本的にウィルス駆除後にやります。

290:名無しさん@お腹いっぱい。
04/05/12 05:42
>265

訂正。

該当レジストリキー
HKLM\Software\Microsoft\CurrentVersion\Run

内の avrerve2キーを削除

キー削除は基本的にウィルス駆除後にやります。

60秒でシャットダウンする方は

ファイル名を指定して実行に
cmd
と入力

コマンドプロントに
shutdown -i

値を 9999 に変更

これで約3時間にウィルス駆除時間を拡張できます。

291:名無しさん@お腹いっぱい。
04/05/12 05:43
shutdown -a
の方がいいような(w

292:名無しさん@お腹いっぱい。
04/05/12 05:45
>291
そうかも 爆

手動で削除したい人にはさっきからちょっと書いた方法やってもらいたいだけ(^^;)

293:263
04/05/12 08:09
>>287
ありがとうやってみます
そもそもどんなプログラムなのかと思ってググってみてもsasserの記事ばっかひっかかってあかん
作業に支障は出てないからそのままにしてたけど

294:284
04/05/12 11:18
>>285
全く起動してくれません。書いてあるとしたらどのへんにあるでしょうか。
それと、起動出来てもタスクマネジャやレジリストの場所がわからなくて
治せませんです_| ̄|〇

295:名無しさん@お腹いっぱい。
04/05/12 11:48
>>294
メーカー製のパソ?
もしそうなら、メーカーの取扱説明書にリカバリーの仕方書いてあるはずだが。
っで、必ずリカバリーCDっていうもんがあるはず。



296:名無しさん@お腹いっぱい。
04/05/12 12:02
>>295
そうです。今CD-R入れたら出来ました。
リカバリ中にウインドウが表示されたら、プロダクトリカバリーCD-ROWを
次のメディアに交換してとありますが、次のメディアとは
なにかわかりますでしょうか?

297:名無しさん@お腹いっぱい。
04/05/12 12:21
>>296
だから、説明書に事細かく書いてあると思うけど?
それとも説明書を無くしたとかか?
君のがどのメーカー製のものがワカランし、
メイカーによってリカバリーの仕方はマチマチだろうから、答えようが無い・・・

推測だけで書くけど、システムリカバリーCDは1枚か?
2枚ってこともあるぞ。
あとアプリケーションが詰まってるソフトもあるはず。




298:名無しさん@お腹いっぱい。
04/05/12 12:32
>>297
リカビリをしても途中でメディアの交換をしてくださいになるので
中断をしてウインドウズを起動しても、ウインドウズが出ないで
そこから全く進めないのです。説明書にもそこまで書いてないです。


299:名無しさん@お腹いっぱい。
04/05/12 12:36
>>297
それはリカバリーが終了してないのに起動しても
何もウィンドウズが立ち上がるわけ無いじゃんw

兎に角、リカバリーCDの作業が終われば
まずXPが立ち上がるはず。
立ち上がってないってことは、
もう1枚リカバリーCDがあると思うけど。
1・2っていう風に2枚無いか?



300:名無しさん@お腹いっぱい。
04/05/12 12:56
ネタだろ
CD-ROWとかリカビリとか

301:名無しさん@お腹いっぱい。
04/05/12 13:10
>>299
付属されてるんでしょうか?
記憶だと、CDーRにリカバリDISKをさせてる途中で、60秒のカウントダウンが
始まって切れちゃった可能性があります。
それで、リカバリも出来ずにWINDOSをたちあげることも出来ません。

302:名無しさん@お腹いっぱい。
04/05/12 13:22
>>301
60秒しか持たないのに、よく80%までリカバリーできたな。

っていうか>>300さんが言うように、やっぱネタか?

303:名無しさん@お腹いっぱい。
04/05/12 13:28
すいません。深夜までやっていたので、記憶が勝手に80%と思い込んでました。
朝やってみたところ、必ず26%でメディア交換が表示されます。
もうウインドウズも立ち上げられないので不可能でしょうか?
ネタじゃなくほんとに困ってます。

304:名無しさん@お腹いっぱい。
04/05/12 13:34
>>303
まぁなんだ、死ね。

305:名無しさん@お腹いっぱい。
04/05/12 13:35
      ______
    /          )))
   /   /// /――-ミ
   / 彡彡 // /      ヽ))
   / 彡彡 iiiiiiiiiiiiiii  iiiiiiiiii|
   / 彡彡 < ・ > 、<・ >l
  /    |       ヽ   〉
  /  ( | |      __)  |    / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
  /   | ≡  /, ――  |ゝ < 馬鹿共にパソコンを与えるな!
  /   |   |  L ___」 l ヾ  \_________
_ミ  l   ______ノ ゞ_
  |  l ヾ    ー   / |  l
  |  |   \ー    ‐/  |  |

PC初心者板にでも逝けや、馬鹿が

306:名無しさん@お腹いっぱい。
04/05/12 13:39
AAなんか貼っても携帯からじゃ見れません。
死ねクズ

307:名無しさん@お腹いっぱい。
04/05/12 13:56
マニュアルすら読もうとせず、脊髄反射で質問を繰り返す、
そんな香具師は、何時までたっても修復など出来るはずが無い。
仮に運良くリカバリーに成功したとしても、その後ネットに接続した段階で
Blasterかさっさに再度やられるのがオチだろう。
金出して販売店かメーカーに修復してもらえ。

308:名無しさん@お腹いっぱい。
04/05/12 14:00
リカバリはメーカーによってパソコンによってやり方が違うの。
うちのは2枚組で途中で入れ替えるよ。
そのへんは説明書に載ってるから
何が付属されてるのかとリカバリの方法をよく読んで。


309:名無しさん@お腹いっぱい。
04/05/12 14:05
取説通りにやって出来ないのなら修理に出せ

310:名無しさん@お腹いっぱい。
04/05/12 14:05
最近の携帯って改行できるのか?

311:名無しさん@お腹いっぱい。
04/05/12 14:13
すいません。説明書もちゃんと読みました。
ディスクは付属じゃなく、ツールからCDRに焼いてそれを使用するのですが、
さっきも言ったようにシャットダウンで途中で切れてしまい
リカバリDISKが未完了のままなんです。
で、ディスクを作成させようにもなにも出来ないのです。

312:名無しさん@お腹いっぱい。
04/05/12 14:20
メーカー行きしかないだろ

313:名無しさん@お腹いっぱい。
04/05/12 14:22
それが嫌だからここで聞いているんじゃないですか。
お願いします、そろそろ真面目に答えてください。

314:名無しさん@お腹いっぱい。
04/05/12 14:23
>>312
わかりました。サポートセンターに電話してみます。
ありがとうございました。

315:名無しさん@お腹いっぱい。
04/05/12 14:25
>>311
Remote Procedure Call(RPC)
これを、エラーが起こっても、再起動しないの設定にしな。
それだダメなら、修理行きだな。
URLリンク(www.geocities.co.jp)

316:名無しさん@お腹いっぱい。
04/05/12 14:28
>>311
何もしないに設定だ。

317:名無しさん@お腹いっぱい。
04/05/12 14:34
ありがとうございます。
ただ設定しようにもCDーRを入れてリカバリの画面にする以外
なにも出来ないです。

318:名無しさん@お腹いっぱい。
04/05/12 14:54
>317
最初にリカバリディスク作っておかなかった己が悪い。
己の迂闊さを後悔しながら、メーカ修理に出して高いお布施払ってこい。


次ページ
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch