ニュース
2005/04/15 17:28 更新


新種のマルウェアが登場、2ちゃんねるを荒らす (1/2)

インターネット上のアップローダに新しいマルウェアが登場した。感染するとレジストリが改ざんされ、hostsファイルが書き換えられる。

 以前「苺キンタマ」というマルウェアが登場したことがあったのをご存じだろうか?

 このマルウェアの概略を紹介すると、「苺あぷろだ」(通称)というファイルアップローダに置かれた正体不明のファイルが本体で、これをダブルクリックするとトロイの木馬が起動し、2ちゃんねるあぷろだに被害者のPCのスクリーンショットをアップロードする。

 このマルウェアは「正体不明のファイルをダブルクリックするな」という(当たり前の)教訓を残したのだが、これはあまり生かされなかったようだ。4月10日、同じアップローダに新たなるマルウェアが登場し、少なからぬ人がこれをダブルクリックした。今度のマルウェアは、「山田ウイルス」(仮称)と呼ばれているようだ。

帰ってきた苺キンタマ

 このマルウェアの正体解明は完了されておらず、4月12日の時点では主なアンチウイルスソフトでも検知されなかった。ただし、これが本体と思われる検体は見つかっているので近日中には対応されるだろう(注:4月14日、トレンドマイクロが「Mellpon.A」としてオリジナルの検出に対応した。またシマンテックも一般名称の「Backdoor.Trojan」として検出を開始している。ただし、同時に亜種も増えているため、過信は禁物だ)。

 マルウェアの本体は、ファイル名にスペースを含め、アイコンを変更することによりフォルダに偽装している(関連記事)。中には複数のリソースが含まれているが、多くはファイルの擬装用と思しき画像データだ。それとは別に実行ファイルのリソース(PE形式実行ファイル)が含まれており、これが悪さをする。

 もしこれを実行してしまうと、後に説明するようにマシンのレジストリやhostsファイルを書き換えるほか、巨大掲示板「2ちゃんねる」の多くの板(どの板に書き込むかは候補の中からランダムに決まる模様)に、以下のような書き込みを行うようだ。トレンドマイクロなどの情報によると、このマルウェアと書き込みの間に直接の関連はない可能性もあるが、時期的にはほぼ一致する。

999 :[名無し]さん(bin+cue).rar:2005/04/12(火) 21:40:00 ID:hogeHOGE0

ええけつしとるのぉ(*´Д`)ハァハァ

http://192.168.0.1/

http://192.168.0.1/~ss.jpg

http://OEMCOMPUTER/

http://OEMCOMPUTER/~ss.jpg


999 :http:// ipnumber.hogehoge.ne.jp/~ss.jpg:2005/04/12(火) 21:44:57 ID:hogeHOGE0

ええけつしとるのぉ(*´Д`)ハァハァ

うはっwwwおkwww??


 前者では感染マシンのIPアドレス(この場合はプライベートIP)とマシン名をベースとしたハイパーリンク(2ちゃんねるの場合、URLを書くと自動的にハイパーリンク化される)が、また後者では「fusianasan」と呼ばれる方法で送信FQDNが名前欄に記入される(この場合は「ipnumber.hogehoge.ne.jp」)。

 2ちゃんねるを観察するとこのように2種類の書き込みが散見されるが、現在対応されている検体は前者のみ。後者は亜種と考えられている(検体を提供済みで、対応待ちの状態だ)。だがその後、2ちゃんねるの書き込みパターンはさらに増えており、亜種が増えていることを示唆している。

挙動はさまざま

 マルウェア本体は先に述べたとおり、インターネット上のアップローダに掲載された。アイコンは一見するとただのフォルダに見えるが、プログラム名の後ろに長いスペースを付け、偽装を行っている。ファイルサイズが大きいのは、画像フォルダを装うために多数の画像リソースを内包しているためで、その他に実行形式のリソースが含まれている。特に亜種のサイズは数十MBに及ぶもので、検体提出を難しくしている。

 フォルダだと思い込んでこれを実行すると、プログラムをHDD内にインストールし、さらにレジストリを書き換えて起動時に自動実行するようだ。偽装ファイルはWindowsのシステムファイルと同じ「SVCHOST.EXE」という名前なので、タスクマネージャからは判定が難しい。

 この偽svchostの中を見る限り、書き込み対象となる2ちゃんねるの板は多数あり、そのうち一番上にあるスレッドに書き込むようだ。ただ、書き込みに関しては2ちゃんねる側で対策が取られているため、掲示板がこの書き込みで溢れることはなくなっている。

 もう1つ注意したいのは、最近のマルウェアに多く見られる傾向だが、hostsファイルが書き換えられてしまうことだ。

      | 1 2 | 次のページ

[小林哲雄,ITmedia]

Copyright© 2010 ITmedia, Inc. All Rights Reserved.




キャリアアップ



エンタープライズ・ピックアップ

news004.jpg 世界で勝つ 強い日本企業のつくり方:利用契約の検討――グローバルクラウドで失敗しないために(前編)
2010年以降、クラウドサービスの利用がさらに加速する。サービスを利用する企業はプロバイダーのデータセンターに預けた自社情報を保護するために、法的な要素を理解しておかなければならない。企業が注意を払うべき法的な検討事項を整理する。

news001.jpg IT投資の新方程式:「Twitter使ってます」――現役MS社員が“社員力”を語る(前編)
マイクロソフトが掲げるプロモーションメッセージ「社員にチカラを。ITで企業力を。(以下、BIEB)」からは、ITで社員の生産性を向上することが業績の拡大につながる、といったニュアンスを感じる。そこで気になるのが「じゃあ、マイクロソフトの社員自身はどうなのよ?」ということ。3人の現役MS社員により実態が明らかになる……?

news010.jpg 産業構造を変えるか:「住宅クラウド」の衝撃
住宅都市工学研究所が進める「住宅クラウド」は、クラウドが企業のIT領域にとどまらず、ビジネスのやり方自体を変える可能性を示している。

news010.jpg オルタナティブな生き方 栗原進さん:ネットでリアルを楽しくしたい
SE出身の企業広報マンでありながら、趣味は落語で憧れの人はインディ・ジョーンズとアナログ全開の栗原さんに、ブログを書く理由やネットからはじまるコミュニケーションについて伺った。

news001.jpg 最強最速アルゴリズマー養成講座:トップクラスだけが知る「このアルゴリズムがすごい」――「探索」基礎最速マスター
プログラミングにおける重要な概念である「探索」を最速でマスターするために、今回は少し応用となる探索手法などを紹介しながら、その実践力を育成します。問題をグラフとして表現し、効率よく探索する方法をぜひ日常に生かしてみましょう。