アナログ
RSS  

なんだかなぁ2010/01/23 22:45

あちこち書き足した。もう覚えていないw

Gumblarとガンブラー (Update)
ガンブラー(/*Exception*/) vs Norton Internet Security 2010 - smilebanana
を追記。貴重な情報に感謝するばかり。(-人-)

ガンブラー再燃を契機にセキュリティの基本を見直そう - インタビュー:ITpro
 各社の正規サイト改ざんに使われた手口は調査中の段階ですが、盗まれたFTPサーバーのログイン情報が使われた可能性は低いと考えています。

(中略)

 一般的に、Web改ざんの手口はWebアプリケーションのぜい弱性を攻撃する「SQLインジェクション」が主流です。今回のガンブラー攻撃によるWeb改ざんにも、SQLインジェクションが使われた可能性があると推測しています

(中略)

記事公開当初、ガンブラー攻撃によるWeb改ざんはSQLインジェクションによるものだという誤解を招く表現があったため、これを修正しました。 [2010/1/22 15:40]
     /: : : : : __: :/: : ::/: : ://: : :/l::|: : :i: :l: : :ヽ: : :丶: : 丶ヾ    ___
     /;,, : : : //::/: : 7l,;:≠-::/: : / .l::|: : :l: :|;,,;!: : :!l: : :i: : : :|: : ::、  /     ヽ
    /ヽヽ: ://: :!:,X~::|: /;,,;,/: :/  リ!: ::/ノ  l`ヽl !: : |: : : :l: :l: リ / そ そ お \
   /: : ヽヾ/: : l/::l |/|||llllヾ,、  / |: :/ , -==、 l\:::|: : : :|i: | /   う う  前  |
.   /: : : //ヾ ; :|!: イ、||ll|||||::||    ノノ  イ|||||||ヾ、 |: ::|!: : イ: ::|/   な 思 が
   /: : ://: : :ヽソ::ヽl |{ i||ll"ン    ´   i| l|||l"l `|: /|: : /'!/l     ん う
 ∠: : : ~: : : : : : : :丶ゝ-―-      ,  ー=z_ソ   |/ ハメ;, :: ::|.   だ ん
   i|::ハ: : : : : : : : : : : 、ヘヘヘヘ     、  ヘヘヘヘヘ /: : : : : \,|.   ろ な
   |!l |: : : : : : : : :、: ::\    、-―-,      / : : :丶;,,;,:ミヽ   う  ら
     丶: :ハ、lヽ: :ヽ: : ::\__  `~ "      /: : ト; lヽ)   ゝ
       レ `| `、l`、>=ニ´        ,  _´ : :} `   /
         ,,、r"^~´"''''"t-`r、 _  -、 ´ヽノ \ノ   /    お ・
       ,;'~  _r-- 、__     ~f、_>'、_         |  で  前 ・
      f~  ,;"     ~"t___    ミ、 ^'t         |  は  ん ・
      ,"  ,~         ヾ~'-、__ ミ_ξ丶     |  な  中 ・
     ;'  ,イ ..          ヽ_   ヾ、0ヽ丶    l         /
     ( ;":: |: :: ..          .`,   ヾ 丶 !    \____/
     ;;;; :: 入:: :: ::      l`ー-、   )l   ヾ 丶
     "~、ソ:: :い:: :     \_  ノ ,    ヾ 丶
修正してもこの様だよ!

なるほど、バスターが探してるものと、私らが見つけて欲しいものが違うからこんなことになるんだw

いわゆるGENO系ウイルス感染してみた2 - smilebanana
今度は同じような環境でウイルスバスター2010をインストールして試してみたら

ウイルスバスターも無反応でした。

  ,j;;;;;j,. ---一、 `  ―--‐、_ l;;;;;;
 {;;;;;;ゝ T辷iフ i    f'辷jァ  !i;;;;;  バスターだってそのうち検出する・・・
  ヾ;;;ハ    ノ       .::!lリ;;r゙
   `Z;i   〈.,_..,.      ノ;;;;;;;;>  そんなふうに考えていた時期が
   ,;ぇハ、 、_,.ー-、_',.    ,f゙: Y;;f.   俺にもありました
   ~''戈ヽ   `二´    r'´:::. `!


【Gumblar/GENO】Web改竄ウイルス総合スレ3【8080】 - 2ch.net
記念Diff(笑) 「SQLインジェクションによるものだと推測」
「可能性」周りが増えたのかwww


追記:
マルウェア解析の現場から-03 Gumblar攻撃 | トレンドマイクロ セキュリティ ブログ (ウイルス解析担当者による Trend Micro Security Blog)
で、解析結果を詳細に解説しています。汚名返上と言ってよいかと思います。でも、
中に誰も(SQLインジェクションは)いませんよ

それはともかく
ウイルス対策インターネットセキュリティ G DATA
●GENOウイルスとは
GENOウイルスは、広くは「トロイの木馬型ウイルス」に属し、PDFやFlashにおける脆弱性を利用した、ドライブバイダウンロードと呼ばれるものの一種です。ウェブブラウザを通じて攻撃者がユーザーに悪意あるエクスプロイトコードをリダイレクトさせ、ウイルスを仕込んだサイトへと誘導させるもので、特に何かをクリックしたり、ダウンロードしたりしなくても、ただブラウザを起動し、あるウェブサイトを開いただけで仕組まれます。以下の、3段階があります。
ご覧の通り、当初GENOはトロイの木馬を指して言っていたと思うのですが、名前を付けなかったベンダーは攻撃手法の名前ととらえていたということでしょうか?

どちらにしても、ベンダーで命名が不統一だから混乱するのに、「ガンブラーウイルス」と呼ばれたり「現在の攻撃はGumblarではない」と言われたり、分かりやすくするために付けた名前で逆に混乱を引き起こすなど現象に対する命名の難しさを感じますがというトレンドマイクロの言い方はないと思うのですよ。

2010-01-22 - モスマン
・ 盗まれたFTPアカウントなどを使ってWebが改ざんされる攻撃の総称だよ派(シマンテック派)

↑なんか違う
「『ガンブラー』はウイルスの名前ではない」――シマンテックが解説:nikkeibp
別サイトに誘導してウイルスに感染させる攻撃手法のこと。同社では「ドライブバイダウンロード」と呼んでいて(図)、感染させられるウイルスの名称ではないという。

そうしてみると・ 改ざんされたWebページに挿入される/*GNU GPL*/で始まるような文字列のことだよ派abastavast!派ですかねぇ。

スクリプトが変わると感染しちゃうとことか→ガンブラー(/*Exception*/) vs avast! - smilebanana


私は、新ガンブラーでも帰って来たガンブラーでもガンブラー・エースでもいいので、対策が違うものは呼び名を変えろ派w

そうしないと、IT企業経営者とかネットビジネス指南とか偉そうなところが勘違い対策を書いて、それをありがたがって勘違い対策しちゃう人がいるでしょ。

ピンポイントでサイトを晒すと酷い目にあいそうなので↓生贄。
ウイルス感染をプロキシで防ぐ - 記者の眼:ITpro
実は,Gumblarの攻撃用サーバー(図2の不正なWebサイト(1))は一部の亜種を含め,「gumblar.cn」「martuz.cn」「zlkon.lv」の三つのドメイン名しか使われていない。つまり,この三つのサーバーにアクセスできなければ,感染せずに済むのだ。
記事の日付は2009/11/26。この1ヶ月前からGumblar.xがパンデミックしていて、この対策は役立たずなのだけど、ガンブラーとしか認識してない人はこれでいいと思っちゃうよね。

2010.01.23 土曜日 - UnderForge of Lack
しかし、Kasperskyはブロックルールの更新が早いのかな? 自分のTLDだけに、独自の何かを持ってるのかもしれない・・・
※Kasperskyはロシアの会社です。

マッチ(ガンブラー)ポンプ(カスペルスキー)ですね。わかりm おや、こんな時間にだれだろう……


誤解されるような事を書いておいてアレですが、同じ事を書いてるからといって同じ思いと思ったら大間違いだよと(URLは伏せるけど)。
ロシアがマッチポンプくらいに受け止めてくれたら幸いです。
仮にカスペルスキーが何かをつかんでいたからといって、企業が無法者を逮捕できるわけではないのですから……ましてあの国では藪をつついてになりかねないでしょうしねぇ。
(ベンダーを疑うというのなら、自分で用意したコンパイラでコンパイルしたソフト以外、何も使えない話になると思うんだな)

この状況を利用して「乗るしかない。このビックウェーブに」だったらやだなぁと思ってるくらい。

コメント

_ 結城 ― 2010/02/11 12:14

今更ですが

>abast!派

abast! の検索結果 約 1,020,000 件
avast! の検索結果 約 16,500,000 件

_ puppet ― 2010/02/11 23:33

お隣のキーなので見逃して~

それにしてもウイスルだけは謎。
どうしてこんなミスをするのだか。

コメントをどうぞ

※メールアドレスとURLの入力は必須ではありません。 入力されたメールアドレスは記事に反映されず、ブログの管理者のみが参照できます。

※投稿には管理者が設定した質問に答える必要があります。

名前:
メールアドレス:
URL:
次の質問に答えてください:
スパムがウザイので合い言葉を入れるようにしました。山と言えば川だろJK


コメント:

トラックバック

このエントリのトラックバックURL: http://puppet.asablo.jp/blog/2010/01/23/4834966/tb

※なお、送られたトラックバックはブログの管理者が確認するまで公開されません。