タグ別アーカイブ: フィッシング

13. TDSSで決まりです

いろいろな現象やWindowsXPの現況とフィッシングのログに出てくる「TDSS」の文字列を考えると「WinAntivirus2009」の亜種であることはほぼ間違えないでしょう。

そして、さらに決定的なのは、

「TDSS」の名前を持つファイルを消すことを実証できたためです。

たとえば、エクスプローラを起動してCドライブのルート直下を指定します。この位置で「新規作成」ー「テキスト ドキュメント」によってに「TDSS.txt」のファイルを新規に作成します。すると、作成してまもなく「TDSS.txt」のファイル名がすっと消え、やがてアイコンもすっと消え、エクスプローラ上から「TDSS.txt」が消えてしまうのです。
その消え方がまるで幽霊のようにすーっと消えていきます。
すごい!!
これは消えたのではなく、WindowsXPから見えなくなっているということです。まさにステルス状態です。
実際に、同じルート直下に続けて「TDSS.txt」を同じようにして作成すると「指定された名前はすでに存在します。別の名前を指定してください」を警告を受けます。
WindowsXPは、ディスク上にそのファイルの存在は確認できるものの私たち人間やアプリケーションには見せることが出来ないのです。

これで、TDSS系のステルスウィルスに感染していることがわかりました。相手がやっとわかったのです。これで怒涛の一直線です。

2008年12月21日 18:05:43

08. フィシングサイトにやられました

findsproportal1.com はどうもフィッシングサイトのようです
ただフィッシングサイトにしてはこのサイトに対する情報が非常に少ないです(by Google)
しかも、このサイトについてコメントしている日本語のページがありません(by Google)

カスペルスキーが一応遮断してくれるので少し安心ですが、ルータでもフィルタリングします

findsproportal1.comのipアドレスを逆引きしました
72.233.114.126

このアドレスにかかわるすべての通信を遮断します
これでさらにもう少し安心です

このフィルタを入れた後、Google検索をしたところカスペルスキーの表示が変わりました。ログで確認すると「ログ3」が確認できました

カスペルスキーで遮断しているとはいうものの、完全ではなかったのかもしれません

「ログ2」では明らかに私の入力情報かパソコンの情報をパラメータとして送っています
一方、「ログ3」ではindex.phpにアクセスするところになっています

どっちがいいのかわるいかはわかりません
また、本当にパケットフィルタリングによるものかも確信はありません

いずれにしても、できる限りのことはしておいたほうがいいでしょう

********* ログ **********

カスペルスキーのアンチフィッシングのログです
(どこまで公開して安全かわからないので一部情報を削除しています)

ログ1
http://findsproportal1.com/tdss2/crcmds/main Generic Host Process for Win32 Services 遮断しました: findsproportal1.com/* データベース
http://findsproportal1.com/tdss2/crcmds/main Generic Host Process for Win32 Services 検知しました: findsproportal1.com/* データベース

ログ2
http://findsproportal1.com/?mode=gen&gd=***=&affid=***=&subid=***&prov=***=&ua=*** Generic Host Process for Win32 Services 遮断しました: findsproportal1.com/* データベース
http://findsproportal1.com/?mode=gen&gd=***=&affid=***=&subid=***&prov=***=&ua=*** Generic Host Process for Win32 Services 検知しました: findsproportal1.com/* データベース

ログ3
http://findzproportal1.com/index.php Generic Host Process for Win32 Services 検知しました: findzproportal1.com/* データベース
http://findzproportal1.com/index.php Generic Host Process for Win32 Services 遮断しました: findzproportal1.com/* データベース

********* ログ **********

2008年12月19日 18:11:38