ここから本文です
サイトの改ざん、コンピュータウイルス・セキュリティ、検索エンジンYahoo!/Googleらへん...☆彡

書庫ウイルス・セキュリティ

 Windowsパソコンをターゲットに有名ソフトの旧バージョンにある欠陥(脆弱性:ぜいじゃくせい)を悪用したウイルス攻撃が流行中! 古いバージョンを入れっぱなしだと強制的にウイルス感染地獄!
(1) 「Windows Update」(Microsoft Update)の”自動更新”を有効にする
(2) Adobe Readerを最新バージョンにする
  + [編集]メニュー→[環境設定]で[JavaScript]→[Acrobat JavaScriptを使用]のチェックを外す
(3) Adobe Flash Playerを最新バージョンにする
(4) Java(JRE)を最新バージョン版にする

 パソコンには、ウイルス対策ソフトを入れてください。「変なサイトには行ってない」「今まで感染したことがない」なんてな寝言は通用しません。どうしてもお金をかけたくないなら、ユーザーサポートがないですが無料ウイルス対策もどぞっ。

セキュリティソフトランキング ... 売れ筋人気製品
セキュリティソフト比較 ... 第三者評価機関、市場シェア
記事検索
検索
 本を売るならブックオフの公式サイト(www.bookoff●co.jp)が改ざんされ、アクセスしてきたユーザーにウイルスを散布してしまったそうです。で、10月19日付けでお詫びの文章が発表されてたはずですが、コチラでは21日の未明時点でも不正な攻撃コードが下のような感じで挿入されてるのが確認できました。 :(

イメージ 1

 ググってみると、ショッピングサイト構築システム「osCommerce」の脆弱性を突いた改ざん攻撃のようです。この記事を書いてる時点でブックオフの公式サイトはメンテナンス中となっとります。

 この攻撃コードによって、サーバー位置がロシアのインドドメイン(.in)のページがブラウザ内部で強制的に読み込まれます。

http://www.bookoff●co.jp
 ↓
http://****.in/1319158532.php
 ↓
???
 その先は404 not foundが返ってきてアクセスできませんでしたが、ウイルス感染手法は一般的なドライブバイ・ダウンロード攻撃だと思うので、↓のウイルス対策をあらかじめちゃんとやってあるパソコンであればウイルス感染被害は起こりません。 ;)
ウイルスの駆除と感染防止対策 (サイバークリーンセンター)



[11月1日 追記...]
 復旧後に再び改ざん、10月31日にメンテを終える。
 ラジオ局「IBS 茨城放送」の公式サイト(http://www.ibs-radio .com/)がハッキングされてるとのこと。Gogole検索では「このサイトはコンピュータに損害を与える可能性があります」というおなじみの警告がでてますな。
> hibari.2ch.net/test/read.cgi/sec/1279692828/828-

  イメージ 1

 さっそく突撃しサイトのHTMLタグを覗いてみると、ページの最後尾に不正なJavaScriptコードが挿入されてるのを確認できます。2度目のアクセスだと、このコードは現れないようになってます。このコードによりブラウザ内部でルーマニア「.ro」ドメインのサイトへ強制接続されるようになってます。このルーマニアのページは正規サイト内のようで、攻撃者に乗っ取られちゃってる感じ。

http://www.ibs-radio .com/
 ↓
http://www.dinsuceava .ro/icon/1/index.php (エクスプロイトキット)
 ↓
http://www.dinsuceava .ro/icon/1/index.php?spl= 〜 (ウイルス)
 で、下の項目に1つでも当てはまってるWindowsパソコンは、「IBS 茨城放送」のサイトを単にブラウザで閲覧しただけでウイルスが強制的に起動し感染する恐れがあります(参考)。当てはまってなければ、100%ウイルス感染被害にあわずに済みます。 ;)
・ Windows Update を行ってない
・ Java(JRE) が導入されていて、かつ古いバージョンのまま更新しないで放置してる
・ Adobe Flash Player を古いバージョンのまま更新しないで放置してる
・ Adobe Reader を古いバージョンのまま更新しないで放置してる

 ついでに回収してきたウイルス検体(実行ファイル)を手元で起動させて感染してみたところ、下のような英語表記の偽パソコンメンテナンスツールの強制インストールとなりました。ハードディスクに不具合があるというウソの警告情報とともに、パソコン内のファイル群が全消滅(実際には隠しファイル化)して、これを解決するための”有償版”をクレジットカードで買うよう激しく脅してきます。 :(

  イメージ 2

  イメージ 3

 オンラインスキャンサイトVirusTotalに放り投げてみた結果はコチラ。このウイルスはWindowsパソコンに単に導入(感染)させるだけで報酬金が貰える仕組みをもってるものなので、セキュリティソフトに駆除されないよう頻繁に検体を差し替えてる可能性があります。当然ながら、このウイルスがもたらされる前の段階で検知できるブラウザ&セキュリティソフトがそれなりにあるはず・・・。
www.virustotal.com/file-scan/report.html?id=d252327925582d6d223f904e70df3af759ba6b61f5ed3732b87be3676052125a-1316929774

開くトラックバック(1)

 ハッキングされてるっぽい日本の普通の一般サイトを訪問してみたら、リダイレクトで『Top 10 Famous Celebrity XXX Scandals』なるタイトルの動画を見れる感じのYouTube風ページへ何だか勝手に強制誘導されちゃって・・・!!

  イメージ 2

 どれどれと、ブラウザの画面内をひとたびクリックすると、「Adobe Flash Player」をアップデート更新するよう促す画面がっ!?

  イメージ 1

An update to your Abode Flash Player is available
Flash Player enhances your Web browsing experience
This update includes:
• Full screen, HD video playback
• Cinematic special effects that bring Web experiences to life
• Faster performance
Updating takes under a minute on broadhand; no restart is required.
 [Download Now]と[Don't Install]という2択ボタンが用意されているので、[Don't Install]ボタンを押してみるも更新しろーとダイアログが表示されループ状態。しょうがないので、ダウンロードするとこんな実行ファイル(scandsk.exe)が!!
www.virustotal.com/file-scan/report.html?id=57925b4f0bf59671394a3e52741af61743817d7418435a8e1098bfe19cde5c6f-1316428500

 わー、コワい。:(

 ドメインはポーランド(.pl)の正規サイト。ハッキングされフィッシング詐欺用ページを設置されてしまったんでしょう。ブラウザの鍵マークなし。『当行を装った不審な電子メール(件名:三菱東京UFJ銀行より大切なお知らせです)にご注意ください。』は、先日のスパイウェア(UFJ.exe、MUFG.exe、MUFG_SE.exeなど)付き偽メールの注意を促す本物のリンク。入力欄の説明が中途半端に英語表記・・・。

イメージ 1
http://*****.pl/english/direct.mufg/login.htm
 入力情報はメールに飛ばす仕組みなのね。

イメージ 2




[19日追記...]
 ん〜いろいろあるようで・・・。どちらも正規サイト内に設置されたフィッシング詐欺ページ。

イメージ 3
http://*****.pl/direct.bk.mufg.jp/direct.bk.mufg.jp/index.htm
http://www.*****.com/.direct.bk.mufg.jp/index.htm
 この3つの不正なドメインにウイルス発動を行う攻撃サイトへ強制誘導するIFRAMEタグを確認してます。海外の一般サイトに設置されてる広告から主に日本のユーザーだけ読み込まれてしまうようになってる???

ukgg.info
jpopo.info
jpck.info

 下の画像が取得したHTMLデータ。赤い囲いのURLアドレスは、エクスプロイトキットが設置されている攻撃サイトで、「Windows Update」「Java」「Adobe Reader」が最新じゃないとウイルスが強制発動しうる状態になってます。青い囲いのURLアドレスが中国のアクセス解析サービス。

イメージ 1

 んで、ググって気づいたのが、このアクセス解析サービスの統計情報が丸々オープンになってること。
http://www.51.la/report/1_main.asp?id=5287679
アクセス数の推移
 8月15日から統計が始まっていて、多い日はウン十万のヒット数になってます。この中からどのくらい感染攻撃が成功したかは攻撃者のみぞ知る。。。

イメージ 2

アクセス国の上位
 アクセス数の80%が日本のIPアドレスとなってます。

イメージ 3

不正なドメインが呼ぶ直前の広告サーバー上位陣
 すべて海外系の広告サーバーです。それぞれのURLアドレスをチェックすると、たとえば『看護士さん必見! 高額求人多数掲載! ナースの求人・転職サイト』『自宅で月収1000万円』『出た!完全在宅で儲かる仕組み』『FX徹底ガイド2011年完全版』みたいな感じの日本語バナー広告も配信されてるのを確認してます。

イメージ 4
noooo_spam
noooo_spam
非公開 / 非公開
人気度
Yahoo!ブログヘルプ - ブログ人気度について
1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
検索 検索
友だち(5)
  • who
  • Kerupani129
  • ★ピサロ★
  • 物知りマン
  • Cookies
友だち一覧

よしもとブログランキング

もっと見る
本文はここまでですこのページの先頭へ

[PR]お得情報

ふるさと納税サイト『さとふる』
お米、お肉などの好きなお礼品を選べる
毎日人気ランキング更新中!
ふるさと納税サイト『さとふる』
11/30まで5周年記念キャンペーン中!
Amazonギフト券1000円分当たる!
数量限定!イオンおまとめ企画
「無料お試しクーポン」か
「値引きクーポン」が必ず当たる!

その他のキャンペーン

みんなの更新記事