ここから本文です
サイトの改ざん、コンピュータウイルス・セキュリティ、検索エンジンYahoo!/Googleらへん...☆彡

書庫全体表示


 どっかの日本のNPOのホームページ(すでに閉鎖されたみたい)に挿入された2つの不正なIFRAMEタグに直接アクセスして、ソフトウェアの脆弱性を悪用して強制発動することになるウイルス(実行ファイル)をそれぞれ手動で回収、普通にダブルクリックして感染させてみました。 ;)
http://*****.com/mmmsss/fuduhqjnfqxwkokvgm2.php ... タイプA
http://*****.com/gizmod/start.php?id=vlnd ... タイプB
偽セキュリティソフト「Antivirus Action」
 まずタイプBの方から。こっちはsmilebananaさんでも紹介されてるインチキな偽セキュリティソフトに感染します。偽ウイルススキャンのウィンドウが表示され正規版を購入するようギャーギャーわめく以外にも、レジストリをいじられて普通のブラウザからのネット接続がブロックされてしまいます。
Antivirus Action 消したい・・・ (Yahoo!知恵袋)
Remove Antivirus Action (Uninstall Guide) (Bleeping Computer)

イメージ 1
 ネットワーク越しに攻撃を受けてるとかいう右下の警告も偽ポップアップだよん

寄生型ウイルス「Ramnit」
 次はタイプAです。こっちはハードディスク内に存在するすべてのEXEファイル、DLLファイル、HTMLファイルに不正なデータが引っ付いて自分自身を増殖するウイルスに感染します。上のインチキソフトと違って、こっちは目に見えて分からないので「あれ?」と気づいたときは後の祭り。
W32/Ramnitウイルスについての考察 (McAfee Labs Blog)

イメージ 2
 たとえば、感染後にHTMLファイルのサイズがなんでか200Kバイトぐらい増加しとる!

イメージ 3
 恐る恐る中身を見てみると、正しいデータの最後尾に不正なコードがキレーに挿入されてる寄生状態!

2つの感染で。。。 (^^;
 たとえば、目に見えて状況が分かる「Antivirus Action」の駆除に取り掛かるため、他のパソコンからUSBメモリで駆除ツールなりを持ってこようものなら、持ってきた駆除ツール自体が「Ramnit」により汚染され・・・(完)

「ウイルス・セキュリティ」書庫の記事一覧

  • 顔アイコン

    おぉー、タイミングによって別のパターンもあるんですね。
    私がはじめに出会ったタイミングでは二つのIFRAMEがそれぞれタイプA・タイプBを読み込もうとしてたんですが、タイプAのほうは確かドメイン自体につながらなかった為発動せず。
    その後自宅で検証した時には二つのIFRAMEが両方タイプBに向いていた為Antivirus Actionしか発動しなかったようです。
    やだわーいんたーねっとこわいわー

    [ banana ]

    2010/12/9(木) 午後 4:24

  • 顔アイコン

    ファイルの差し替えをちゃぁんとやっとる感じですねぇ (^^;

    Antivirus Actionを感染させるのは、4、6、8日に回収してきた3ファイルのハッシュ値が全部違ってて・・・

    [ noooo_spam ]

    2010/12/11(土) 午前 9:31

noooo_spam
noooo_spam
非公開 / 非公開
人気度
Yahoo!ブログヘルプ - ブログ人気度について
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31
検索 検索
友だち(5)
  • 物知りマン
  • ★ピサロ★
  • Kerupani129
  • who
  • Cookies
友だち一覧

よしもとブログランキング

もっと見る
本文はここまでですこのページの先頭へ

[PR]お得情報

ふるさと納税サイト『さとふる』
実質2000円で特産品がお手元に
10/31まで秋の行楽キャンペーン実施中

その他のキャンペーン

みんなの更新記事