<< ガンブラー 感染動画2 || 祝! ≫

ガンブラー 感染動画2の詳細

| | コメント(5) | トラックバック(1) |[] 2058  

追記(2010年2月 3日)

8080系の記事に関して時系列順にまとめました。

8080系(いわゆるガンブラー系)記事のまとめ - smilebanana

Cドライブのファイル増減と追加/変更されたレジストリの値など

Cドライブのファイル増減

Temporary Internet Filesフォルダ・Prefetchフォルダ・Historyフォルダ・Cookiesフォルダは除外

あからさま怪しそうなのは色を変えております

追加 2004/8/5 21:00 Documents and Settings\user\スタート メニュー\プログラム\スタートアップ\wwwpos32.exe
追加 2010/1/30 22:11 Documents and Settings\user\Application Data\Sun\Java\Deployment\ext\
追加 2010/1/30 22:11 Documents and Settings\user\Application Data\Sun\Java\Deployment\log\
追加 2010/1/30 22:11 Documents and Settings\user\Application Data\Sun\Java\Deployment\security\
追加 2010/1/30 22:11 WINDOWS\Sun\
追加 2010/1/30 22:11 WINDOWS\Sun\Java\
追加 2010/1/30 22:11 WINDOWS\Sun\Java\Deployment\
追加 2010/1/30 22:11 Documents and Settings\user\Application Data\Sun\Java\Deployment\cache\6.0\tmp\
追加 2010/1/30 22:11 Documents and Settings\NetworkService\Application Data\anvkgp.dat
追加 2010/1/30 22:11 Documents and Settings\user\Local Settings\Temp\jar_cache33902.tmp
追加 2010/1/30 22:12 Documents and Settings\user\Application Data\avdrn.dat
追加 2010/1/30 22:14 Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\S-1-5-18\6d14e4b1d8ca773bab785d1be032546e_3ee79c3c-47e8-4fe1-989e-528efcdf1e6b
追加 2010/1/30 22:26 WINDOWS\system32\config\systemprofile\Application Data\anvkgp.dat
追加 2010/1/30 22:26 WINDOWS\Temp\~TMD.tmp
追加 2010/1/30 22:27 Documents and Settings\All Users\Application Data\41561623\
追加 2010/1/30 22:27 Documents and Settings\All Users\Application Data\41561623\41561623.exe

追加 2010/1/30 22:27 WINDOWS\Temp\_ex-08.exe
追加 2010/1/30 22:27 Documents and Settings\user\デスクトップ\Security Tool.lnk
追加 2010/1/30 22:27 WINDOWS\system32\config\systemprofile\スタート メニュー\プログラム\Security Tool.lnk

追加 2010/1/30 22:29 WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\Internet Explorer\
追加 2010/1/30 22:29 WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\Internet Explorer\MSIMGSIZ.DAT
追加 2010/1/31 14:47 Documents and Settings\user\Local Settings\Temp\~DFE176.tmp
追加 2010/1/31 14:47 WINDOWS\system32\drivers\zcgqju.sys

追加/変更されたレジストリの値

ウイルス関係なく変更される値がいっぱいあるみたいで全部はのせられないのでこちらは怪しげな部分だけ。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"41561623"="C:\\DOCUME~1\\ALLUSE~1\\APPLIC~1\\41561623\\41561623.exe"
"CTFMON"="C:\\WINDOWS\\Temp\\_ex-08.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_ZCGQJU\0000]
"Service"="zcgqju"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="zcgqju"
"Capabilities"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_ZCGQJU\0000\Control]
"ActiveService"="zcgqju"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_ZCGQJU]
"NextInstance"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_ZCGQJU\0000]
"Service"="zcgqju"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="zcgqju"
"Capabilities"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ZCGQJU\0000]
"Service"="zcgqju"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="zcgqju"
"Capabilities"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ZCGQJU\0000\Control]
"ActiveService"="zcgqju"

FFFTP

NON (2010年1月29日 23:45)

そういえば、FFFTPで「設定をINIファイルに保存」を使った場合はどうなるんでしょう?レジストリ嫌いでINI保存設定で使ってるんですが…

こんなコメントがあったので、今回はFFFTPの「設定をレジストリでなくINIファイルに保存する」を有効にしてみました。

ちなみに、この設定を有効にしただけでは

既にレジストリへ登録されている情報は消されないようなので、こっちを手動で削除しとかないと意味がなさそうです。

と、そんな感じで感染してみたわけですが、今の所は改ざんされていません。

(ちなみに今回も前回(改ざんされた時)もウイルスに感染してからはFFFTPの起動すらしていません)

今までの経験上(そんなに回数多くありませんが)、FFFTPの設定がデフォルトの状態(レジストリに記録される状態)だと感染してから1時間~くらいで改ざんされて

パスワードの変更を行わないとそれ以後1日2回くらいのペースでさらに改ざんされていたようなので

今回感染から24時間経ってまだ改ざんされていないという事を考えるとiniファイルへ保存するようにしておけば現状とりあえずは大丈夫なのかなぁという気がします。

私がパケットログの内容を詳細に読み取れる人ならそのへんの情報が送信されているのかどうかハッキリするんでしょうが、まだよくわかっていません。さーせん

だからといって

    /\___/ヽ  ん?なんかわからんけど「iniファイルに保存する」ってしとけばokなの?
   /''''''   '''''':::::::\  今更FTPクライアント乗り換えるとかめんどいしじゃあそれでいいか
  . |(●),   、(●)、.:| +  
  |   ,,ノ(、_, )ヽ、,, .::::|     
.   |   mj |=‐ァ'  .::::| +   
   \,〈__ノニニ´ .:::/    +
  /ノ  ノ -‐‐一´\

なんていう甘い認識でいると、将来的にiniファイルまで読みに行くような改善(改悪?)が行われた時に困るでしょうし(今でも実はこっそり読みに行ってるのかもしれないし)そもそも他にも不安な部分はあるので、FTPクライアントの乗り換えがオススメされるわけです。

他にもある不安な部分などについてはgnomeさんに丸投げ

UnderForge of Lack » Blog Archive » [Hammmer and Anvil] 夜間便

FFFTPの作者であるsotaさんからも以下のようなアナウンスが出されているようです。

Sota's Web Page (GumblarによるFFFTPへの攻撃について)

対策方法

●接続先のFTPサーバーがSSL等に対応している場合。

→SSL対応のFTPソフトへの切り替えをお薦めします。現在、FFFTPはSSL等に対応していません。なお、切り替えの際は、コントロールパネルの「プログラムの追加と削除」を使って、FFFTPをアンインストールしてください。

●接続先のFTPサーバーがSSL等に対応していない場合。

→下記のパスワード漏れ対策版のFFFTPをご利用ください。

→Gumblarウイルスの亜種がFFFTPを狙って攻撃しているとの報告があるため、他のFTPソフトに切り替えることで、ウイルスによるサイト改竄の可能性を下げることができるかもしれません。ただし、必ずしも万全とは言えないかもしれません。

→パスワードをFFFTPに記憶させるのをやめ、接続時に毎回パスワードを入力するようにしてください。ただし、Gumblarウイルスは通信の傍受も行っていると考えられるため、FTPサーバーに接続した時点で、Gumblarウイルスにパスワードが盗まれる可能性があり、万全ではありません。

 

余談

いやー、あるふぁぶろがーってこわい とおもいました。

転送量チェックして金玉が「キュン」ってなりました。

皆様、どうもお疲れ様です。

トラックバック(1)

このブログ記事を参照しているブログ一覧: ガンブラー 感染動画2の詳細

このブログ記事に対するトラックバックURL: http://www.smilebanana.com/mt/mt-tbx.cgi/2056

気になった記事です。 Security関連 * NMAP 5.21 - Is UDP Protocol Specific Scanning I... 続きを読む

コメント(5)

お忙しい中調査ありがとうございます。

現状ではINIファイルは大丈夫?っぽいですが、有志によるFFFTPの改良版が出たので、今はそちらを使っています(今もINI設定です)。

いつも有意義な情報感謝しています。

そこには元気に走り回るSecurity Toolの姿が!

ffftpは気になってました。
普段使っていて、レジストリ保存ではなくini保存にしているので。
iniはとりあえず読んでないみたいですが、これを機に乗り換えるべきですかね・・・

でも、どのソフト使っても穴がありそうで怖いですが。
画期的な物が出るまではビビりながらffftp使います。


転送量は、昔「キュン」とした経験が何度かありますw
flashアニメ作ってたころのお話です。

なんか今の空気では言い出すのに勇気がいりますけど、私もこのサイトへのファイル転送にFFFTPを使ってました!しかもまんまレジストリに保存してました!えへ!蔑むがいいよ!
 
けどこの機会にWinSCPへ乗り換えてSFTPで接続するようにしました。
ありがとう!お疲れ様!FFFTP!
まだ慣れていないので正直使いづらいですけど、何かがあった時自分が損をするだけでは済まないので仕方ないのかなと思います。

先日の友人のサイト(こんな書き方をしていると本当は私っぽいですが・・・)は
次の日も改ざんされたので、
結局FTPのPassを変えたということです。
後日思いつきでftpのchmodはしないのではと思い、
パーミッションの書き込みの権限を外すようにアドバイスしました。
パスワードが変わったせいなのか・・・
パーミッションのせいなのか定かではありませんが、
それ以後改ざんは無いそうです。

ちなみに・・・
恐ろしいことに・・・
FTPのログで確認したところ全て海外(アメリカ・カナダ)からの
アップだったそうです。
これってどっかで洩れたってこと??
それ以来友人からのメールも開きたくなくなりました。

うちの生贄サイトには高機能なアクセスログが無いみたいなのでよくわかりませんけど
FTPのアクセスに関しては感染時に送信された情報を元に、多分世界中にあるゾンビーなサーバーからアーウーとアタックされているんじゃないかと思うので海外からのアクセスがあったとしても別におかしくないというかむしろ当然くらいじゃないかと思います。

コメントする

このブログについて

  • 管理人はbananaです。
  • 連絡その他は

    まで。