WinMX Winny Share うたたね

WinMX Winny Share うたたね

PR

×

Keyword Search

▼キーワード検索

Profile

ny-mx

ny-mx

Favorite Blog

まだ登録されていません

Comments

effelpist@ kilovermek.es effelpist &lt;a href=&quot; <small> <a href="http…
qvegwf http://deshevie-mezhkomnatnye-dveri.ru/ldth@ qvegwf http://deshevie-mezhkomnatnye-dveri.ru/ldthb-jn-ghjbpdjlbntkz-ytljhjuj.ht qvegwf <small> <a href="http://deshevi…
uyqvcw http://kupit-dveri-moskva.ru/mezhkomnatnye-@ uyqvcw http://kupit-dveri-moskva.ru/mezhkomnatnye-dveri-senezh.html &#1084;&#107 uyqvcw <small> <a href="http://kupit-d…
ijjvjw http://deshevie-mezhkomnatnye-dveri.ru/regb@ ijjvjw http://deshevie-mezhkomnatnye-dveri.ru/regbnm-ldthm-vtrjvyfnye.html regbn ijjvjw <small> <a href="http://deshevi…
ervbje http://kupit-dveri-moskva.ru/mezhkomnatnye-@ ervbje http://kupit-dveri-moskva.ru/mezhkomnatnye-dveri-lubercy-2.html &#1084;&# ervbje <small> <a href="http://kupit-d…

Freepage List

Win MXについて


WinMXの事 2


MXを手に入れよう。


WinMX v3.54 Beta Test


WinMXの事で。


MX逮捕者


MX色々


うたたね


WinMX 復活方法。


MX IMもあるよ。


MX写真、、、、、、、、、


WinMX 重要??!!


WinMX質問コーナー(^_^)v


MX損害賠償請求(*_*)


Winny全バージョン 初期ノード?


Winny


Winnyで彼女をつくろう。


Winny FAQ


Winny2導入手順 全てOK!


「Winny」の“生みの親”天才技術者の素顔


47氏


Winny質問コーナー(^_^)v


Winny nyp node 置き場。


教訓。


Winny(ウィニー)のしくみ。


Winny2,,,,,,,,(^_^)v情報!!


逮捕  タイーホ(^_^)v


Winnyの今。。。


ny おまけ(^_^メ)


Winny BBS


Winny ウイルス(1)


Winny2 情報最前線(臨時)


Winnyソースコード?


Winnyの技術。


P2P


P2P No2


P2Pで安全送信。


Soft Ether


Share node?


Share(仮称)(^_^)


Share(仮称)2(^_^)


Share(仮称) よくある質問


Share(仮称)更新履歴(^_^)v


Share(仮称)Photo(^_^)


Share ゴミデータベース


Share(仮称)更新履歴(古)


Share(仮性)動作報告専用スレ ver5


Share おまけ


Share(仮称)用ハッシュ


Share node 置き場。


Share 掲示板。


ny-mx 管理人より


P2P用語集~ファイル共有~


Winny


WinMX


ファイル交換ソフト


P2P


Napster 


ファイル共有


圧縮


レジューム


キャッシュ


クラスタ


暗号化


グローバルIPアドレス


node(ノード)


ぬるぽ


Freenet


フォルダー


クラスタ


クエリ


トリガ


シノムニ


フィルタ


Share


村長。


lark


Winnyp


UPnP


Visual Basic 6.0 SP6


ポート番号


ルータ


ポート設定


小鯖(コサバ)


少し問題有りの教徒不敬


[P2P]匿名性に求めるものとは?


LimeWire


cabos(カボス)


cabos 更新履歴


Cabos-2


Winnyp (^_-)-☆


Winnyp


Winnyp 板 スレ


Winnyp 最新


2006 時期ドラマ (仮)


NHKドラマ 純情きらり


「タイトル」


「タイトル」


「タイトル」


「タイトル」


「タイトル」


「タイトル」


「タイトル」


「タイトル」


「タイトル」


「タイトル」


★義経(大河ドラマ)


BitComet


Sleipnir


MX DEAD END


MX終焉を遂げた。


掲示板(BBS)&チャットの事。


Winny2 b7.1 ハッシュ。db


nyハッシュ第2弾


nyハッシュ第3弾


nyハッシュ第4弾


nyハッシュ第5弾


nyハッシュ第6弾


nyハッシュ第7弾


nyハッシュ第8弾


nyハッシュ第9弾


nyハッシュ第10弾


ny-2006 No1


ny-2006 No2


ny-2006 No3


Share1.0 A82 ハッシュ。db


BitTorrent


★Free soft★


なかなかいいんじゃないフリーソフト。


ansem


トレンドマイクロ ニュース情報。


May 21, 2005
XML
カテゴリ: カテゴリ未分類
亜種も登場、まだまだ2ちゃんねるを荒らし続ける「山田ウイルス」のその後


先日掲載された、通称「山田ウイルス」に関する記事は、このマルウェアに対する注意を引き起こす効果はあったようだが、まだ事態は収束していないようだ。

 あれから三週間が経過した現在もなお、このウイルスが2ちゃんねるの多数の板を荒らしている状況は変わらない。前回よりも具体的なデータ数を加えて、再度警鐘を鳴らしたい。

●いまだ減らない感染PC

 まず、今までの流れを簡単に説明しておこう。

 通称「山田ウイルス」は、トロイの木馬に分類されるマルウェアだ。オリジナルと見られるファイルは、5月10日にとあるアップローダに掲載された。これについては、トレンドマイクロの詳細情報ページが詳しい。なおシマンテックはこれを一般的な「Backdoor.Trojan」に分類しており、詳細データはない。

 本体は「見かけをフォルダアイコンに偽装した実行ファイル」だ。フォルダに見せかけることで、ファイルサイズが大きくてもユーザーが疑いを持ちにくいようにしていた。ただし、オリジナルが登場したアップローダの最大容量は5MBまでとなっていたためか、オリジナルのファイルサイズは4MB強と比較的小さい。

 筆者は実際に試してはいないが、このマルウェアが実行されると、以下の行動を取ると言われている。

 まず「3」のhostsファイルの書き換えによって、DNSの名前解決が変更されてしまう。本来ならばアンチウイルスベンダーやWindows Updateにつながるホスト名の解決が変更され、ユーザーが意図しないうちにまったく別のホストに誘導されてしまう。オリジナルでは民主党のWebサイト(210.253.211.2)へ、また亜種は社民党サイト(164.46.159.101)へと誘導するようだ。結果として、Windowsのパッチ適用やウイルス対策ソフトの更新を妨げ、セキュリティを低下させるものだ。



 2ちゃんねるの多くの板(カテゴリ)への書き込みは、オリジナルタイプでは21のサーバに分散している125の板の中からランダムに行うようだ(中には書き込みができない板も指定されていた)。書き込み内容は以下のようなものだった。

 こうした書き込みは現在も続いているものの、2ちゃんねる側ではオリジナルも含んだ一連のマルウェアによる書き込みを阻止しており、見かけ上は収拾している。だが、実際には、毎日600程度のIPアドレスから行われる約5万の書き込みをフィルタで阻止しているだけで、見かけこそ減ったものの、活動中のマシンはまだ多いようだ。

 2ちゃんねるのフィルタのログを筆者がまとめてみたところ、以下のようになった。

  日時   書き込み元IPアドレス数   書き込み数
  05/06   500   48700
  05/07   610   56100
  05/08   530   55700
  05/09   510   47000
  05/10   500   49200
  05/11   500   52400
  05/12   520   49100

  05/14   550   55900
  05/15   590   57300
  05/16   490   48800
  05/17   480   44100

 ゴールデンウィークの終了とともに書き込みは減っているものの、相変わらず500以上のIPから書き込みが行われていることが分かる。これは、多くのユーザーが感染に気づかずにアクセスしていることを意味する。



●アンチウイルスソフトでは不十分

 少なくない数のPCが山田ウイルスに感染したままになっている理由として、このマルウェアおよびその亜種は、「アンチウイルスソフトでは完全には検出できない」という点が挙げられる。

 以前の記事でも言及したが、山田ウイルスは再感染能力を持たず、感染元となるトロイの木馬本体のファイルは見つけにくい。また、過去に見つかっている亜種のうち1つのファイルサイズは巨大で、通常のアンチウイルスソフトベンダーへの検体提供手段では送付が困難だ(ちなみにこれまでの検体は、有志の手によってアンチウイルスベンダーにCD-Rで提供された。また筆者もできる範囲で収集した検体を提供している)。

 つまり、アンチウイルスソフトベンダーが十分な検体入手が行えず、結果としてパターンファイルの提供もされず、ユーザー側で検出できないという状態になっている。また、少なくとも既存の山田ウイルスは、いったん感染するとアンチウイルスソフトのアップデートを妨げるため、後日スキャンしたとしてもあまり意味をなさない。

 2ちゃんねるサイドでも万全な対応を行えない状況のようだ。もともと2ちゃんねるでは、特定メッセージを大量に投稿する「コピペあらし」がしばしば発生しており、こうした行為への対応は比較的迅速だった。したがって前述のとおり、山田ウイルスによる書き込みの阻止はフィルタによって比較的容易に行えていた。

 だが最新亜種では、投稿の内容をランダム化することで「対策」への「対応」を行っているようだ。その結果、最近では山田ウイルス亜種による2ちゃんねるへの投稿が再び目立つようになった(ちなみに先の表は、フィルタリングされたオリジナルによる書き込み数を元にしたものであり、亜種によるランダム投稿は含まない)。

 ランダム文字列を用いた書き込みは、以下のような感じになる。

 このように、亜種は「www」「うぇ」「おk」や「ぷぷぷ」といった意味のない文字列をランダムに組み合わせて書き込むようになっており、2ちゃんねるが用意した投稿フィルタをすり抜けているようだ。なお、ここで挙げた書き込みでは、IPを元に生成された「ID」がすべて異なっているが、これは、各投稿がそれぞれ別のIPアドレスから行われていることを意味する。

 トレンドマイクロは5月18日現在、「TROJ_MELLPON.A-N」のパターンを提供している(パターンファイル「2.631.00」にてTROJ_MELLPON.H/I/J/L/Nに対応)。TROJ_MELLPON.Aは「危険度:僅少/ダメージ度:小」という評価だったが、TROJ_MELLPON.B/D/E/Fでは「ダメージ度:中」、TROJ_MELLPON.Lでは「ダメージ度:高」という評価になっている。

 2ちゃんねるサイドも先のランダム亜種が行う書き込みに対するフィルタを強化したようで、上記のような「よくわからない投稿」を目にするケースは明らかに減っている。

 だが、それは対処療法にすぎない。かつてMS Blast(Blaster)やCode Redといったウイルスが猛威を振るった後、多くのマシンで対処がなされた。それでもなおこれらのワームが吐き出す攻撃パケットは、インターネット上のトラフィックとして少なからず残ったし、現在も継続している。山田ウイルスの場合も同じように脅威が継続していると言えるだろう。

●怪しいファイルやフォルダは実行しない

 手元のPCが山田ウイルスに感染しているかどうかを確認する方法はいくつかある。

 まずWebブラウザで「http://127.0.0.1/」、つまり自分自身にアクセスし、反応があるかどうかを確認するという手段が一般的だ。大抵のマシン、特に自宅で利用しているPCの場合、httpサーバを実行しているケースは少ないため、上記のアドレスにアクセスしてもエラーになるはずだ(IEの場合は「ページが見つかりません」と表示される)。

 より確実にチェックを行うならば、Windows 2000/XPの場合はコマンドプロンプトから「netstat -a」を実行し、httpのLISTENING表示がないか確認するのがよいだろう。もしこうした文字列があれば、Webサーバの類が動作していることになる。

 ただし、ルータやパーソナルファイアウォールを適切に使っている場合、PC上でWebサーバが起動していたとしても外部には公開されず、2ちゃんねるへ書き込みがなされるという以外の被害はない。誰かが書き込み中のURLをクリックしてアクセスを試みたとしても、PCの内容をのぞかれるという最悪の事態までは免れる、ということだ。

 また山田ウイルスへの対症療法ということになるが、アウトバンド通信の監視が可能なパーソナルファイアウォールソフト、もしくはWebフィルタリングソフトを通じて、山田ウイルスによる2ちゃんねるへの書き込みを監視するといった手法もある。

 ただ、亜種によってはパーソナルファイアウォールソフトの動作を停止させるものが存在するようだ。

 以下の方法もマルウェア全般のチェックに有効だろう。

・アンチウイルスソフトの詳細画面を見て、パターンファイルの日付をチェックする。インターネットに接続しているのにパターンが古い場合(現在トレンドマイクロの「ウイルスバスター」は米国時間の月、水、金、シマンテックの「ノートンアンチウイルス」は木曜日に定例アップデートを行い、それ以外にも緊急リリースが行われている)は、何らかのトラブルがあるものと思われる。
・「C:\WINDOWS\system32\drivers\etc\hosts」(Windows XPの場合)をチェックし、怪しげなリストがないことを確認する。
・レジストリ(HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run)に怪しげな項目がないか確認する。この項目はソフトウェアのインストールによって増えることもあるため、問題のない平常時の項目を知っておく必要がある。

 なお山田ウイルスの場合、svchost.exeの名前を偽装に用いている(亜種では別の名称である可能性もある)。上のレジストリからsvchost.exeが呼びだされる可能性は少ないため、まずsvchost.exeの位置を確認し「C:\WINDOWS\system32\svchost」以外のものを指定している場合はただちに対応する必要があるだろう。

・スタートアップフォルダ「スタート→プログラム→スタートアップ」の中に見覚えのないショートカットやプログラムがないか確認する。このときは名称やアイコンで判断せず、プロパティを見てリンク先を確認する必要がある。

 起動時に常駐するタイプのマルウェアは、レジストリもしくはスタートアップを悪用して実行されるものが多い。なお、山田ウイルス亜種の中にはレジストリではなく、スタートアップを利用して起動するものも発見されている。

 一連のチェック作業は普段から習慣付けておくとよいが、何よりも大切なことは「怪しげなファイルは実行しない」ことだ。

 特に、見かけをフォルダや圧縮ファイルのように偽装するマルウェアは多い。出所の怪しいところからファイルやフォルダを入手したとしてもすぐにダブルクリックはせず、右クリックメニューから「開く」を行うよう習慣付けるのもよいだろう。プログラムの場合は「開く」の下に「別のユーザーで実行」メニューが、フォルダの場合は「エクスプローラー」メニューが表示されるため、これで違いに気づくこともできる。

 もう1つ、アンチウイルスソフトは新種のマルウェアに関して万能ではないということは、頭の片隅に入れておくことも重要だ。「完全スキャンしてもウイルスは見つからないから安全」とは言い切れない。つい先日明るみになった価格.comのWebサイトを経由して広がったウイルスのケースからも分かることだ。


皆さんも気ーつけて。WindowsとセキュリティのUDはお忘れなく。

ny-mx(^_-)-☆





お気に入りの記事を「いいね!」で応援しよう

Last updated  May 21, 2005 06:41:42 PM
コメント(2) | コメントを書く


■コメント

お名前
タイトル
メッセージ
画像認証
上の画像で表示されている数字を入力して下さい。


利用規約 に同意してコメントを
※コメントに関するよくある質問は、 こちら をご確認ください。


tietle20  
陽佳 さん
結婚や恋愛を中心にした情報を提供。
http://cmkinj5v85r.sexfriend2.com/kj/kj0116/ (April 20, 2007 04:09:59 PM)

tietle20  
由亜 さん
ギャル系セレブ系萌え系タイプ別!
http://www.sexfriend2.com/ta/ta0198/ (April 24, 2007 06:33:47 AM)

【毎日開催】
15記事にいいね!で1ポイント
10秒滞在
いいね! -- / --
おめでとうございます!
ミッションを達成しました。
※「ポイントを獲得する」ボタンを押すと広告が表示されます。
x
X

© Rakuten Group, Inc.
Design a Mobile Site
スマートフォン版を閲覧 | PC版を閲覧
Share by: