ページ内ジャンプ:

アレゲなニュースと雑談サイト

wakatonoによる 2003年08月12日 23時49分の掲載
ええかげんにせぇ部門より

Anonymous Coward曰く、"CNNの記事によるとマイクロソフトが運営するWindowsUpdate.comを攻撃するウイルスのようなものが(現地の)先週の土曜日から猛烈な勢いで増殖しているらしい。 CNNの記事によると、ワームには「なぜビルゲイツはこんなことを可能しているのか?金を稼ぐのをやめてソフトウェアの修正をしろ」というメッセージが埋められているらしい。"

埋められているメッセージは、"I just want to say LOVE YOU SAN!!
billy gates why do you make this possible ? Stop making money and fix your software!!"ちうもの。正体はW32.Blaster.Worm既知のRPCのセキュリティホールをつくワームだが、WindowsUpdateをまめにかけてたり各ウィルススキャナベンダのパターンファイルを最新にしておいたりということで予防/対処はできるようだ。主張してる内容はともかく、訴える手段としては最悪だ。なんでこういう手段に出るかなぁ…

この議論は賞味期限が過ぎたので、保存されている。 新たにコメントを書くことはできない。
表示オプション しきい値:
(1) | 2 (スラッシュドット・ジャパン システム負荷過大: コメント数制限中 50)
  • 目的とか手段とか (スコア:2, すばらしい洞察)

    Anonymous Coward : 2003年08月12日 23時57分 (#377759)
    犯人は大義名分の為にワームを作ったんじゃなくて、
    作ったワームをばら撒く為に大義名分を考えたんじゃなかろうか・・・
  • 取り敢えず,日本語で (スコア:2, すばらしい洞察)

    KAMUI (3084) : 2003年08月13日 0時05分 (#377763) 日記
    CNN 日本語版の記事 [cnn.co.jp]

    このニュース,「イメージ的」にヤバいかもね。
    「WinUpdate 掛けるとウィルスに感染する」なんて
    誤解した初心者が増えたりして・・・
    • Re:ゲーツです。 (スコア:1, おもしろおかしい)

      Anonymous Coward : 2003年08月13日 0時40分 (#377788)

      >ビル・ゲイツ君、なぜこんなことを可能にさせているんだ?金もうけをやめて、ソフトウエアの修正をしろ!」

      毎週のようにパッチを出して修正している努力がみえんのですか!

      #キャラ選択を間違えてのでAC

      謎だな、このパッチって windowsupdate を攻撃しない為って事は反逆者を防止するプログラムってことですね。
      反逆者は強制収容所へ連行され思想教育....これまたプログラムを視覚化できればきっとこうなっていると、

      #今週はワームとパスポートの欠陥と敗訴の3本だてか、
      #ウンガッウンと何かを詰まらせて青くなっているのでAC
    • 1個のコメント が現在のしきい値以下です。
  • Oyajikusai (1187) : 2003年08月13日 0時11分 (#377764)
    早めのパッチ&駆除。

    某所で確認できた、こやつにヤラレた場合の症状:

    ・Office製品が今までにない変な挙動(DCOMなんたらとかいうエラーメッセージを表示する)を起こす。
    ・コピー&ペーストができない。

    #ソフトを修正しろと言うだけ言っといて、ソフトの修正モジュールを配布するサイトを攻撃してる「夏だなぁ」な奴が暗躍する今日この頃。皆様いかがお過ごしでしょうか。
    • Anonymous Coward : 2003年08月13日 0時18分 (#377770)
      60秒で再起動されるのでパニクりました(;_;)
      ファイアーウォール内なのに・・・
      蚊帳の中に入ってきた蚊に刺されまくった感じ・・・
      • >ファイアーウォール内なのに・・・

        感染したPCを持ち込む馬鹿や、勝手に外への口をあける
        馬鹿やら結構いますね。

        >蚊帳の中に入ってきた蚊に刺されまくった感じ・・・

        子供じゃないんだけど、会社で持ち物検査とかした方がええのでは?
        と思うこともありますね。
        • >始めからクローズドなシステムにしてれば凄くいいOSなんですが
          >ネットワークに弱いってのが玉に傷...

          ネットワークにつなげておかないで、毎日FD&MOでデータを
          吸い上げて、表計算用データに変換するというシステムも、
          なぜか週一のrebootが必要だとかいうこともあって....

          一週間以上動かすとまずいOSという認識が今でも抜けない>Win

          # DOSでやっていた時は不意の停電があっても大丈夫だったのになぁ
          • 釣りでは無いと思う (スコア:2, すばらしい洞察)

            hix (3507) : 2003年08月13日 2時49分 (#377869) ホームページ 日記
            まずDOS自体が、遮断手続きを踏まずに電源切断しても構わないOSだったし、アプリケーションも (ものによりますが) 遮断手続きを踏まずに電源切断してしまっても、問題にならずに済んだ、ということではないでしょうかね?

            さすがにガリガリ忙しい時に停電があったらマズいですが…と言うものの、メモリ少ないからキャッシュなんて無いに等しい(多少の「バッファ」はありましたけどね)し、シングルタスクなのでバックグラウンドで遅延書き込みなんて機能はアプリ側で対応していなきゃ無いので、書き込み途中で停電が発生しても次回から起動しなかったり、システム全体が吹っ飛んだりするような損傷は余程運が悪くない限り発生しなかったと思います。
            --
            「避けるまでもない」
          • >Solarisですら突然電源断すると壊れることがありますが何か?

            で、何か?

            # あまりに違うものを並べて、「自転車のパンク」と大型トラック
            # やレースカーもパンクするからとかぬかして、何か意味あると
            # 思っているのかな?さすが、Anonymous Cowardという類例が増える
            # だけだね。
          • 1個のコメント が現在のしきい値以下です。
        • 1個のコメント が現在のしきい値以下です。
      • >蚊帳の中に入ってきた蚊に刺されまくった感じ・・・

        ♪かかずにパッチ [yamanouchi.com]
        --
        「避けるまでもない」
    • あと感染しにきた時に「svchostがエラー・・・云々」というのも
      出るみたいです。
      目の前で見ちまったし、自分のがやられた時間あたりに出ていたと
      イベントログにも残ってました。
      (2台やられて両方に残っていた)
      • shivandragon (10040) : 2003年08月13日 12時00分 (#378039)
        svchosが死ぬと、XPは再起動、2000はエラーメッセージのみのよう。

        svchosが死ぬのはネットワーク経由で攻撃受けているからなので、ネットワークから外せばとりあえず、再起動&エラーは出ない。はず。
        んで、その状態で、プロセス殺して、レジストリ直して、パッチ当てて、再起動、綺麗に駆除。
        で大丈夫だと思うけど。
        • XPと2Kだったのですが、まさしくその通りの動作をして、
          XPは再立上げ後、感染源と変化していました^^;
          2kの方は、ウィルスバスターがTFTPでダウンロードされた
          ファイルをMSBLAST.EXEにコピーする段階で捕まえてくれ
          て、被害はありませんでした。

          復旧もその手順ですね。

          タスクマネージャでプロセスをを開いて見れば、
          MSBLAST.EXEそのまんまの名前で実行されているので、
          もしやと思う人はチェックをするとよいかもしれません。
    • の枕詞のあとの締めくくりは、
      やっぱり
      「ピンポーン!」あるいは「ポンピィ~!」でしょ。

      (使用例)
      枕: かかったかなと思ったら
      本文:xxxxxxxxxxx
              xxxxxxxxxxx
      〆: ポンピィ~
      --
      −・・ ・   ・ −・−・ ・・・・ −−−
      手垢で汚れた少年漫画とソースの香りがいい感じ
    • 夏厨が発生するのは学校が夏休みに入るからであって、二十四節季とやらは関係ないと思いますが。
    • ここは一本釣り漁船ではありませんよ?
      --

      --- (´-`)。oO(平和な日常は私を鈍くする) ---
    • 2個のコメント が現在のしきい値以下です。
  • SkyAngel (9501) : 2003年08月13日 14時11分 (#378139)
    xpProを使っていますが,件のパッチは早々に当てていました.
    パッチが当たっているのはレジストリで確認しました.
    毎週2回WindowsUpdate見に行く習慣が付いていましたので..

    にもかかわらず,感染しました.
    60秒後にシャットダウンというメッセージに思わず笑いました.
    # 笑うしかありませんって...

    ...私だけ?
    --
    そうじゃないだろう!
  • Anonymous Coward : 2003年08月13日 14時53分 (#378163)
    DCOM を無効にする方法 [ryukoku.ac.jp]

    ストーリ全部を読んだんですが↑へのリンクが掲載されてないようなので、掲げておきます。

    「ネットワークに繋ぐとシャットダウンされる」ような場合に、オフラインでDCOMを無効にしてから、ネットワークにつなぎ、WindowsUpdateをかける、という手順になります。

    /.効果を軽減するため、引用しておきます。


    スタートメニューの「ファイル名を指定して実行...」から dcomcnfg と入力し [OK] をクリックしますスタートメニューの「ファイル名を指定して実行...」から dcomcnfg と入力し [OK] をクリックします。

      [既定のプロパティ] タブの [このコンピュータで分散 COM を有効にする] のチェックを外します。
  • coco-natade (13903) : 2003年08月13日 23時39分 (#378424)
     昼近くに起床(夜の仕事ゆえ)。
    TVニュースで元記事の話を知り、まずWebで事情を確認。
    (http://www.zdnet.co.jp/enterprise/0308/12/epn07.html)

     次にバックアップのために取っておいたパッチ(MS03-026)の存在を確認。
    「すでに当ててたんだ…よし。」

     それからウィルススキャンを使用(つい先日データベースを更新)。
    「ウィルスの類は確認されず…よし。」

     巷ではネットが混雑気味だという。
    それを横目に、
    「う~ん、我ながらなんて悪運の強い。やはり日頃の行いが…」
    と思いつつ、スパイウェアのチェックと削除。
    これで/.Jに自慢話の一つでも書き込むハズだった。(ぉぃ)

    しかし、一部が削除されず。

     あせった。
    セーフモードにしても削除できない。
    何回再起動&駆除プログラム作動をさせたか、今となっては憶えていない。
    再インストールの誘惑が襲ってくる。

     盂蘭盆の時期でもあって年一回の墓参りの後、「スパイウェア」と「削除不能」で検索。
    あっさりと、関連サイトを発見。
    (http://higaitaisaku.web.infoseek.co.jp/index.html)

    #少々、オフトピック気味になってきた…

     そのサイトで、削除が困難で有名な「CnsMin」だったことを知り、唖然とする。
    それから約一時間後にようやく削除完了。
    その時すでに日は暮れていた。

     「ウィルス」や「ワーム」ではなく、「スパイウェア」の駆除で今日丸一日つぶしてしまって、我ながら情けなくなってしまった。

     やっぱり日頃の行いが…

    #バカなやつだと笑い飛ばしてやってくれい。(T^T)
    #どうせ自室は連日摂氏30度(エアコン無し)、
    #おまけにMorganの(ファン越しでの)熱い吐息もあって、
    #しばらく書き込む気力さえ起きんかった。
  • Anonymous Coward : 2003年08月13日 0時33分 (#377781)
    マイクロソフトに約625億円支払い命令 [nikkansports.com]

    マイクロソフトの『パスポート』にまたもや欠陥 [hotwired.co.jp]

    続き、ここで話が繋がる [cnn.co.jp]と

    他とは違った機能を一般化しないと存在意義が薄れる。よってMSテクノロジーは廃止できない。
    既に枯れた技術のため一つの穴から他の穴へ応用する時間が速く小さな傷が致命的
    これが延々繰り替えされて未だにセキュアなOSにならない。

    アレゲな機能を切り捨ての他社へシェアを譲る気持ちであれば当然セキュアなOSになるだろうがそうなると
    Windows事態意味を持たなくなる可能性がある。このジレンマでしょうね。

    #シェアの取れないWindowshはクリープのないこーしー(ヒ)と同じさ
  • 今日の午後から全部この対策で時間が潰れました(泣)

    それにしても社内のPCはサーバ以外プライベートアドレスのはず
    なのに感染したマシンはプライベートアドレス!!!

    感染経路の特定が終わらないのでまだ会社でお仕事中
    だれや(怒)勝手にネットワークにPC繋げてワームをばら撒いた
    奴は
    • そんなあなたにお勧めのツール
      http://www.isskk.co.jp/security_center/147/ms03-026rpc.html

      > このツールは、MS03-026 RPC DCOMに関する脆弱性を持つ可能性の
      > あるホストを見つけ出すためのツールです。
      (中略)

      > このツールは、コマンドラインツールです。検査結果をIPアドレスのリストとして、
      > 標準出力へ出力します。検査結果は以下のように表示されます。
      >
      以下Slashcodeの投稿フィルタ?に引っかかったため、全角に変換。

      > --------------------------------------------------
      > C:¥>scanms.exe 192.168.0.1-192.168.0.254
      > 192.168.0.2  [Windows XP] [ptch] [ptch] 5.6
      > 192.168.0.5  [unknown010] [????] [VULN] 0.0
      > 192.168.0.10 [Windows XP] [ptch] [ptch] 5.6
      > 192.168.0.55 [Windows XP] [ptch] [ptch] 5.6
      > --------------------------------------------------
      >
      > IP 192.168.0.5は、適切なパッチがおこなわれていません。
      > リスト上にないホストは、Port 135を使ったアクセスが出来ない
      > ホストです。出力カラムの[ptch] [VULN], [???]の部分、
      > それぞれふたつの異なる手法による検査結果を表しています。
      >
      --
      I'm out of my mind, but feel free to leave a comment.
    • 別の所で感染したノートPCを持ち込んで接続したやつが居るんじゃない? メールとか他の感染経路がないとするとそれぐらいしか考えられないよね?

      # しかしすごいね。自宅のルータのログはポート
      # 135 への接続で溢れかえってるよ。
      --
      (´д`;)
      • Wildcat (2067) : 2003年08月14日 5時29分 (#378540) 日記
        YBB から TCP/UDP ポート 135, 139, 445 を遮断したというメールが来てたよ。Date: が 8/13 14:52 になっているのでそれまでには遮断していたということだな(YBBだからこれで数百万台は救われたかな?)。

        なんつて。
        もう大丈夫だろうと思って解放した途端にまた広まる予感。
        --
        (´д`;)
      • 1個のコメント が現在のしきい値以下です。
    • 自分のIP アドレスから生成されるアドレスとは無関係な
      アドレスに感染が広まり、感染者の共通項を洗ったところ、
      IP Messenger でメッセージ交換をしていたことが判明した。
      それはどの程度確かな情報ですか?
      どこかの掲示板に書かれていた、という程度なら、おそらく間違いでしょう。

      ウイルス対策ソフトウェアのメーカーは、ウイルスを実際に動かして挙動を調べる
      ブラックボックステストだけではなく、逆アセンブルもしているそうで、
      「ランダムに、稀に○○という動作をする」というのもたいていわかります。

      #378972 [slashdot.jp] に書かれている「事例」で一番不可解なのは、
      Blaster ワームに感染した PC がどこから感染したかを、どうやって知ったかです。
      知る方法がないとまでは言いませんが(途中で怪しいパケットのログを取っておくとか?)、
      普通はわからないような気がします。
      --
      鵜呑みにしてみる?
    • 1個のコメント が現在のしきい値以下です。
  • こういう事がありますし、まあそうでなくてもセキュリティ関連の修正がいろいろ出ているから一応…とWindowsUpdateを立ち上げてみると…遅ぇ~っっ!!
    どうやらすでに攻撃が効いているみたいです。これでサービス停止とかになったらそれこそどうする状態です。まあMicrosoftはすぐに参照先変えて対処するでしょうけど、対策パッチを当てられない状況にしようとしているという意味で非常にタチの悪いワームだと思います。
    • どうやらすでに攻撃が効いているみたいです。

      一応、指摘しておきます。8月以降(9月から)または15日以降(16日から)にDoS攻撃が始まるので、今はまだDoSは始まっていません。時計があっていないPCもあるけど、今は慌ててパッチをDownloadしようとしている人々で混んでいるのだと思われます。

      • Re:感染してなくても迷惑 (スコア:1, おもしろおかしい)

        Anonymous Coward : 2003年08月13日 10時34分 (#377994)
        >今は慌ててパッチをDownloadしようとしている人々で混んでいるのだと思われます。

        なるほど、すでにDDoSアタックが発生してるということですね。

        #台風の時に限ってtenki.jpがみれなくなるのでAC
      • Anonymous Coward : 2003年08月13日 18時01分 (#378289)
        > 「8月以降」って 8月は含まないんですか?

        今回の事例で言えば含まないです (mon>8||day>15 です)。

        > 「以上」とかの定義を敷衍して、含むと思い込んで、
        > 「『8月以降』ならもう攻撃開始してるやんけ、矛盾してるなあ」と思ってました。

        日本語の「以降」は以下の2つの解釈が可能ですね
        1. 「以上」と同様。その時を含む (夜の8時以降の一人歩き禁止)
        2. 「超過」と同様。その時を含まず (今回の8月以降のようなもの)

        > プログラマとしてはこういう境界問題はバグの温床なので、
        > 詳しい定義 (そんなのはない、としても) をしりたいです。

        普通の人達が両方の意味で使うので、
        正確さを要する場面で「以降」を使わないのが正解でしょう。
        もしどうしても使いたいならば「9月およびそれ以降」です。
        これなら比較的自然な表現ですし
        「以上」と「超過」のいずれの解釈をされても意味は同じになります。
        プログラミングに関する場面であれば
        「月の値が9以上」「月の値が8超過」「hourの値が8以上」
        というロボット的表現が美しいでしょう。
        日常会話でそういう表現を自然に使えるようになればセキュアなプログラマーです。

        日本語の「未満」「以下」「等しい」「以上」「超過」
        に関しては、それぞれ "<" "<=" "==" "=>" ">" という演算子に
        割り当てられることが明確になり、
        日本語としてそのあたりの調整は成功したと言えるでしょう。
        しかしそれに類する言葉「以前」「以後」「以降」などは
        明確な定義に失敗しています。
        この手の言葉は可能な限り使わない方が安心です。

        似たような問題を抱える言葉に「前」があります。
        「前の画面に戻る」「次の画面に進む」
        「後ろに戻る。後退する」「前に進む。前進する」
        おおよそ時を現す場合の「前」は時間の値がマイナス、
        位置を現す場合の「前」は位置の値がプラスです。
        この問題も「前」という言葉を使用中止し、他の言葉で置き換えれば問題解決します。
      • 2個のコメント が現在のしきい値以下です。
    • Anonymous Coward : 2003年08月13日 11時02分 (#378009)
      windowsupdate

      やってる途中に強制シャットダウン

      またwindowsupdate

      またシャットダウン

      以下くり返し

      って感じでいつもより多く混んでる感じ。
      うちも掛かってしまい、パッチすら落とせない状況になったんで、win98でパッチ取って来てなんとかなったよ。めんどくせー。

      一応パッチ
      http://support.microsoft.com/default.aspx?scid=kb;ja;823980 [microsoft.com]
    • 1個のコメント が現在のしきい値以下です。
  • マッチポンプ・・・ (スコア:1, おもしろおかしい)

    Anonymous Coward : 2003年08月13日 2時52分 (#377871)
    アンチウィルス系のソフト会社の対応早いよねぇ。
    つーか、早すぎねぇ?
    どうしても疑っちまうなぁ。
  • Anonymous Coward : 2003年08月13日 13時48分 (#378121)
    http://uptime.netcraft.com/up/graph/?host=www.terminator3.com
    SkyNET=WIN
  • なんだかRPCだけは落ちたものの肝心の(?)Worm自体が居る様子がまったく見られないのですが。
    RPCが落ちた時も回復動作が「何もしない」になっている為
    コピペが出来ない等の諸症状こそ出るもののリブートはせず。

    とりあえずパッチ宛に奔走しているもののなんだか気持ち悪い印象が残っています。
    他にServer系で感染した報告ある人居ましたら情報下さい。
    --
    「何か、忘れてる気がするんだよなあ……」
    カートチーム「風来旅団」 [fuurai.org]
    • RPCの脆弱性を利用する他のワームやトロージャンに殺られたという可能性が高いです。他のワームやトロージャンなので、いくら探してもmsblast.exeは見つかりません。

      もしもこのワームと仮定するならば、tftpによる転送の手順 [slashdot.jp]を見て下さい。そこで言う、ポート135の第一波は到達したけど、ポート4444の第二波が何らかの理由で到達しなかったかポート4444が開く前に到達したため、RPCがポート4444で待機状態になっていると思われます。そのためRPCに関するエラーは発生するけど、ワームは存在しないのかと思われます。

  • lunatic_sparc (15416) : 2003年08月13日 23時14分 (#378412)
    とりあえず、うちは週末は社内 DNS サーバをいじって windowsupdate.com のクエリーには 127.0.0.1 を返すようにしようかと思ってます。

    #意味あるかなぁ。
    • windowsupdate.com の IP アドレスの問い合わせに 127.0.0.1 を返しても、
      RST パケットは飛んでいくのでよくない、という話もある [slashdot.org]ようです。

      windowsupdate.com や www.windowsupdate.com はもう引けなくしたようですね。
      もちろん、普通の Windows Update のアドレスである windowsupdate.microsoft.com は引けます。
      --
      鵜呑みにしてみる?
    • 1個のコメント が現在のしきい値以下です。
  • 普段WindowsUpdateしてます。
    今日もその*普段*のWindowsUpdateをしようとしたら、やたら重かったです。
    --
    洋画は吹き替えがいい [twitter.com]
    • katsuwo (17163) : 2003年08月13日 3時26分 (#377888) 日記
      連休明け出勤日初日における午前中の
    • WindowsUpdateサイトの混み具合
    • 各ユーザマシンの状態
    • 呑気に「なぁなぁパソコンすぐ止まるんやけど」とやってくるおっちゃんタチ
      …の事を考えただけで、「仮病を使(略)」というフレーズが脳裏を巡るシステム管理人でありました(TT)

      #はぁ~~~盆休みなのに鬱

--
@大阪なヒト
  • 4個のコメント が現在のしきい値以下です。
  • Re:犯人の言い分 (スコア:2, すばらしい洞察)

    ababincho (14851) : 2003年08月13日 2時02分 (#377854) 日記
    うーん。どうでしょう。記事に含めるか、リンクするか、あるいはコメントとして投稿されるかはともかく、議論の素材としての情報は、できるだけたくさん提供されるべきだと思います。
    犯罪者だから、テロリストだから、という理由でその主張を隠蔽することも危険な行為ではないでしょうか。

    「こんなのあとづけの理由でただ攻撃したかったんだろ」というような判断も、実際の言い分を聞いた上でないと、見当違いな判断になってしまうかもしれません。
    また、今回の件がそうだとは僕も思いませんが、犯罪者やテロリストだからもう全然悪、というのは思考停止ではないかな。
    彼らに一面の真理はないのだろうか、ばっさりと断罪できるのだろうか、法律はこうなっているけれど、そもそもその法律自体に問題はないのだろうか。とういう議論ができればいいような気がします。

    「大本営発表」ならいいわけでもないわけですし。
  • そうそう。MSのこのページ [microsoft.com]を見るとMS03-026は2003/07/17更新になっているので、これに関しては毎日やってなくても26日に一回以上の頻度で Windows Update をやっているマシンなら助かっている筈。
    --
    (´д`;)
  • trendmicroの情報 [trendmicro.co.jp]によると
    > ワームは自身のTFTPサーバ機能を持っており、感染元コンピュータのポート69番を使用してTFTPサーバとして機能します。

    だそうなので、msblast.exe自体がtftpサーバで、バックドアを開けてから、自分自身をtftpを使って送りつける、ということではないでしょうか?

    # まちがってたら訂正お願いします。
  • 12個のコメント が現在のしきい値以下です。
  • (1) | 2 (スラッシュドット・ジャパン システム負荷過大: コメント数制限中 50)