このページには執筆者の推論も含まれています。
内容が内容だけにこのページは管理人以外は編集できなくしています(凍結)
発覚は自分の妹のブログへのカキコミでした。
ブログのコメントにこのようなカキコミがありました。
3ヶ月記念動画w
メイプルストーリーぽぷら鯖に生息するカポ(てんこ&風神)
の3ヶ月記念動画w...メイプ ルストーリー カポリン メイメ
www.exbloog.com/7***888/000029.zip
カスミちゃんV3 03/03/2008 Mon URL [ Edit ]
URLは修正済み
気になったので他にも検索すると
No title
メイプル 海賊4次
ニコニコから...メイプル海賊4次
www.exbloog.com/7***888/000029.zip
2008.03.03 Mon l ドワ美ちゃん. URL l 編集
こんなのも。
このzip。解凍すると動画アイコンに偽装したexeファイルだったり、scrだったりします。
明らかに怪しいのでひとまず、virustotalにかけてみましたところわずかに1つかかるのみ。→検索結果
つまりこのウィルスは現在対応しているウィルスソフトが少なく、検知されないのです。
さらにzip部分ではなく、「www.exbloog.com/7***888/」は、
アクセスするだけで怪しげな挙動を見せたのでさらに注意が必要です。
このような攻撃で、「メイプルユーザー」を狙ったものは初めてかもしれません。
自分もわからないので仮想PCで踏んでみた。
解凍して出来たあやしげな.scrを踏むと一気に中国IPにアクセスしはじめました。
SS
ってわけでトロイで間違いなさそうです。
一般的にはキーロガーって言われているものかと。
この件とは別のウィルスだと思われますが、メイポを狙ったトロイは1月頃からあったようです。
Win32/PSW.OnLineGames.NLE
ついでに「exbloog」をWhois検索したらwww.bizcn.com (中国のレジストラ?サーバー?)がヒット。
同様に「peacchmax」「livedoor」も検索したら同様の結果だった。
一応結果
指定ドメイン => 「 peacchmax.com 」
取得ホスト名 => peacchmax.com
取得IPアドレス=> 61.139.126.53 (IPv4)
Domain Name: PEACCHMAX.COM
Registrar: BIZCN.COM, INC.
Whois Server: whois.bizcn.com
Referral URL: ttp://www.bizcn.com
Name Server: NS1.MYHOSTADMIN.NET
Name Server: NS2.MYHOSTADMIN.NET
Status: clientdeleteprohibited
Status: clienttransferprohibited
Updated Date: 11-dec-2007
Creation Date: 11-dec-2007
Expiration Date: 11-dec-2008
メイポ関係のブログコメントのアカウントハックウィルスで使われてるドメインの
ほとんどはwww.bizcn.comで取得されてる模様
この問題のzipを含むURLで検索すると
ラグナロクというオンラインゲームのブログに多く載せられていました。
中にはアダルト関係のページや2chも多くヒット。
まとめると、認識としてラグナロクのキーロガーとして広がっているようです。
「なんだ、メイポ関係ねーじゃん」と思うかもしれないですが、
オンラインゲームの情報収集トロイという意味で大きな違いはない点や、
明らかにスパムとして投稿されているURLを含むコメントが
メイプルに関連した、それもそこまで日本語でおkな文章ではないもので投稿されているという事は
このファイルをメイプルユーザーに踏ませる事が投稿者にとって有益である事の証明です。
今までメイプルを的に絞ったトロイ攻撃は記憶にないですが、今回の件によって
「日本のメイプルユーザーのPASSはWeb上で狙われている」といった認識を持つ必要があると思います。
URLをよく確認しましょう
大手サイトのURLと間違えやすいようなURLを使ってきます。
例えば今回の例ではエキサイトブログのサイト(www.exblog)と間違えやすいように
「www.exbloog」というドメインをウイルス置き場にしている事がわかります。
blogをbloogとしてウイルス置き場にしている場合がほとんどです。
よく確認してください。
誤って踏んでしまった場合の対処は私にはわかりません。
お使いになられているウィルス対策ソフト会社に報告し、
対応してもらう事が一番だと思います。
(ちなみにavast!は2008/3/5現在無反応)
感染を予防するには感染源であるブログへのコメントを規制する事です。
ブログの管理人様は、ブログのカキコミに怪しいURL(exeやzip等)を載せたものがないか常に注意し、
必要であれば、exeやzipといった単語を規制するのがよいと思います。
私自身、これを知ったのがついさきほどで、
確かで豊富な知識を提示できるわけではありませんが、
PC有害なファイルである事は確かです。
一人でも被害に逢われる事のないよう、記事にします。
早速記事になってますね。さすがです。
パス抜きされないために
私より前にメイポでこの件について注意を呼びかけていた方。
どん☆がばちょ
ラグナロクのウィルスとして猛威を振るっていた事もあってか、
ラグナロク関連のまとめサイト等には情報が多くよせられていました。
この手のウイルスは総称として「アカウントハックウイルス」と呼ばれているようで
リネージュや他のオンラインゲームでも似た手口であったことから
今回のメイプルストーリーに対する「アカウントハックウイルス」対策について
有益な情報が多いと思いますのでいくつかリンクします。
BSWiki「安全のために」
リネージュ資料室
ROアカウントハック対策スレのまとめサイト
情報提供以外のコメントは削除される恐れがあります。掲示板をご利用下さい。
質問スレ9 / 雑談スレ9 / ドロップ討論スレ / 要望・批判スレ
--------------------------------------
コメントページを参照