トップページ⇒hack
177コメント59KB

トロイの木馬についておしえてください。

■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@1周年NGNG
トロイの木馬などで不正アクセスされてしまうことってよくあるんですか?
また、トロイに感染しているかどうかは、どうすれば解かりますか?
0025やられたぁ NGNG
>21 まじだっての!今日システムレジストリを破壊されたぜ。バックアップも同時にやられたら終わってしまうぜえ。
>23 これは検出できませんでしたよ。ザ・クリーナーの2352種類のトロイのいずれにも該当せず。一応新型トロイです。
しかし、lrcは何でシマンテック社とかに「新しいトロイを発見したよ。」って報告しないんだあ?ファイル消して後は知らん振りかよ!
むかつくのでらるちーVB5版をばらまいてくれる人を募集します。問題はEXEファイルをどうやって実行させるか、だけど。
らるちーの跡 http://www.geocities.co.jp/SiliconValley-SanJose/1690/
なお、もしかすると解凍しただけでトロイが作動するかも知れませんのでご注意を。


0026名無しさん@そうだ選挙にいこう NGNG
ホントにそのらるちにトロイ仕込まれてるのか?
だれか調べてちょーだい。
0027>26 NGNG
>ホントにそのらるちにトロイ仕込まれてるのか?
>だれか調べてちょーだい。

オマエがやれ
0028名無しさん@そうだ選挙にいこう NGNG
やだよ、こわいもん。
こないだ自爆したばっかりなのに
0029>25 NGNG
http://www.geocities.co.jp/SiliconValley-SanJose/1690/ru169gv5.lzh
にもトロイはいってるの?lrcのだけじゃなくて?
0030あ NGNG
両方とも入ってません。
0031無し人間 NGNG
http://www3.justnet.ne.jp/~jyakkaru/index.htm
まんこ
0032やられたぁ NGNG
>30 実際にraruty.exeをダブルクリックしてみましたかあ?ウィルス検出ソフトでHITしなかったから入っていないだろう、ということですか。
とある人に相談したら次のような返答が。
ども、初めまして。
まぁ、前々から知ってたんですけどね(笑)
…サーチエンジンで。

>そんで実害が少ないので放っておいたら、ウィンドウズの起動時に「IOシステムなんとかが
>破壊されているか、又はメモリーが不足しています。」と表示が出て、何度電源を入れ直して
>もそこで止まってしまうので、Cドライブをフォーマットし直してウィンドウズを
>再インストールしたのですが、そのらるちー似のプログラムはまだ消えずに生き残ってます。
FORMAT C:
ではなく、
FDISKで完全にパーティション単位で削除してみるというのも手かと。
ただ、ブートセクタ潜伏型ウイルスの場合はその程度の方法じゃ除去できませんけど…。

>何だか不気味なのでシマンテック社かどこかに駆除ファイルを作ってもらいたいのですが
>連絡先が分かりません。どなたかご存知でしたら教えて下さい。
シマンテックは分かりませんが、ウイルスバスターの開発元のトレンドマイクロなら、
http://www.trendmicro.co.jp/ から行くことができますよ。

では。
      >>>それで、FDISKコマンドでFAT32の1パーティションだけのドライブをきれいにするにはどうすりゃあいいんですか?
トレンドマイクロのサイト・・・なんか、手抜きっぽい作りだね。
そんで、LRCのらるちーVB5版がまだ生きているようなのですが、これには絶対にトロイが仕込まれています。
もしくはぼくのパソコンがよっぽど特殊でらるちーに対して拒絶反応を引き起こしているのか?そんなわけないっちゅーの。
猫の鳴き声のような、まるちの「うぐぅ〜」と叫ぶ声が聴こえた時点でそのPCはトロイにやられてます。
これやられたらまじでこっちが泣くっての!すでにぼくの友人が一人還らぬ人となりました。ちーん。誰か助けてー。
 www2.lint.ne.jp/~lrc/fi_archiver.htm#raruty


0033名無しさん NGNG
>ブートセクタ潜伏型ウイルス
FDISKで駆除できるっつーの。
0034>あほ NGNG
あんまり嘘ばっかりつくなよ。。。
すごい迷惑掛けてるぞ。
0035やられたぁ NGNG
>34 あほは無いだろ。こっちは意図的に嘘をつく積もりは全然無いんだよ。試しにLRCに置いてあるらるちーをDLして実行してみな。
文句を垂れるならそれくらいやってからにしろっての。
>33 どうやって?ブートセクタをいじったらPCが起動しなくなるんじゃないの?
それから、普通のらるちーは392キロバイトでLRCのらるちーは390キロバイトでした。このサイズの違いをどう説明するんだよ。
ええい、もう直リンじゃあ!落とせるもんなら、落としてみなー。
 http://www2.lint.ne.jp/~lrc/fi_archiver.htm#raruty


0036名無しさんといつまでも一緒 NGNG
390キロバイトバージョン
RarUty.txt 2@`762 00/04/07 23:26:02
RarUty.exe 353@`280 00/04/07 22:04:16
RarUty.hlp 60@`652 00/04/07 23:02:34
RarUty.cnt 356 00/04/07 23:02:30

392キロバイトバージョン
RarUty.txt 3@`515 00/06/02 19:53:50
RarUty.exe 353@`792 00/06/02 19:29:20
RarUty.hlp 61@`255 00/06/02 19:51:44
RarUty.cnt 356 00/06/02 19:51:40

このサイズの違いって・・・
0037名無しさんといつまでも一緒 NGNG
390キロバイトバージョン
RarUty.txt 2@`762 00/04/07 23:26:02
RarUty.exe 353@`280 00/04/07 22:04:16
RarUty.hlp 60@`652 00/04/07 23:02:34
RarUty.cnt 356 00/04/07 23:02:30

392キロバイトバージョン
RarUty.txt 3@`515 00/06/02 19:53:50
RarUty.exe 353@`792 00/06/02 19:29:20
RarUty.hlp 61@`255 00/06/02 19:51:44
RarUty.cnt 356 00/06/02 19:51:40

同じ物のはずなのにこのサイズの違いってやっぱりなのか?
サイズでかい=よけいな物がくっついているってことかな??
0038名無しさんといつまでも一緒 NGNG
36=37
2重カキコになった
すまん
003933 NGNG
>どうやって?ブートセクタをいじったらPCが起動しなくなるんじゃないの?
PCが起動できなくなるって…(BIOSがあったらPCは起動するような…)
そりゃHDDからOSは起動できなくなるわな。
BIOSでブートデバイスをCD-ROMやFDとかウイルスに感染したHDよりも優先させて、
適当なOSを起動させて、そこでFDISKしたらええでしょ。

あと、ブートセクタといっても、ディスク全体の最初の部分と
パーティションの最初の部分と二種類あるな(多分)
そこら辺で、感染したパーティションだけをFDISKしただけでいいか?
というのも変わってくると思う。
0040名無しさん NGNG
全然問題ないが…
0041名無しさん@timupo NGNG
知り合いにサブ7冗談で送ったんだが、案の定ウィルスチェックにひっかかって
やんの(藁
でも面白いからやろ〜って話になったんだけど、俺馬鹿だから英語読めないし
適当にボタン押し捲ったら相手のパソぶっこわれちまった(藁
それでも許してくれた知り合いに感謝
結構 画面反転とか キャプチャーとか笑えた、キー操作無効とかわ笑えない
かもしんない。知り合いでお験しあれ♪
0042名無しさん NGNG
>41
何処にあるんだ?
0043名無しさん@timupo NGNG
>42
ん?SUB7っていったらトロイのなかではメジャーっすよ。メジャーすぎて
トロイにならないんじゃないかな?
確かフリーですからお探しあれ、なんかある場所観るのめんどくさい。
ついでにハッカー系(?)の本についてるから買ってみたら。
0044  NGNG
http://www.p-well.co.jp/~pipichn/cgi-bin/light.cgi
○○依頼板
0045名無しさん NGNG
>43
ありがとね。
探してみます。
0046名無しさん@1周年 NGNG
>42
6がリンク張ってますんでそこから落とせます。
0047名無しさん NGNG
>46
かさねがさねありがとう。
0048名無しさん NGNG
>46
かさねがさねありがとう。
0049名無し NGNG
sub7の使い方、わからん。。。
相手におくらないとダメなのか?そうするには何を送ればいいんだ?
マジレスきぼーん
0050>49 NGNG
shine
0051>49 NGNG
ネタだよな。
早く寝ろ。
0052小僧 NGNG
人のパソコンの前に、自分のパソコンの、キーボ―ド入力の記録取るツールしりませんか?
どうしても、自分の留守中の行動が知りたい・・・
0053>52 NGNG
最初の方意味不明。
0054・・ NGNG
>52
KeyStrokeでLog File作成可能。
0055名無しさん@1周年 NGNG
sub7ってもともとなんのツールなの?
バージョン色々あるけど全部やばいのかな?
0056>49 NGNG
EditServerで環境設定しオフラインでServer起動。
netstat -aで使用ポート確認しSubSevenで127.0.0.1:portに接続。
あとはいろいろ試せ。
困ったらAlt+F4
やめた後でレジストリ&win.ini書き換えて終了。
言ってることが解らなければやめとけ。
0057名無しさん@timupo NGNG
56> たぶんほとんどの人がわからないんじゃないかな。
初心者は知り合いと共同でセッティングして、IPを正確に打ちこんで試したほうが、
よくわかると思うよ。
これも言ってることがわからない人はやめとけ(藁
0058金玉 NGNG
BO2kとSubSevenってどこが違うんですか?
BO2kを昔仕込んだ人のところからいまだにメールが送られてきてるんですが
止められません。指定したポートは開いていますが繋がりません。
どうしたらいいでしょう?
0059a NGNG
http://users.skynet.be/keersmaekers/electro/smpp04.mpg
0060名無しさん@1周年 NGNG
ハック本が売れまくっています。どうしましょう。
0061RiVer NGNG
おい、アナキン野郎なににげてんだ?
びびってんじゃね〜よ。どこのもんなんだよ、てめ〜はよ
IRCでなめた態度とったうえ、チャンコロはしねなど、ゆったあげく
チャンコロは学歴が低いだとほざきやがった。<あっさりおとされてんじゃね〜よ
なにが #ツンツンするんだ だだぁ〜?、へんなチャンネルつくってんじゃね〜よ
おめ〜童貞の引きこもりだろ?
このオタで、引きこもりで、もてない厨房に愛の手を
HIRcc-02p16.ppp.odn.ad.jp ⇔これってどこの地域なのかな?
0062名無しさん@1周年 NGNG
>61
?
0063名無しさん@1周年 NGNG
>>61
62と同じく?なんだけど、
>HIRcc-02p16.ppp.odn.ad.jp ⇔これってどこの地域なのかな?
は広島のODNだよ。俺もそうだから、確実。
0064名無しさん@1周年 NGNG
あのですね〜相談があるんですが、先日
http://enokun.ug.to/tool4/haktekj.lzh
これを落としたんですね。興味本位で。それで
僕はお金が無いから、いつもトレンドマイクロの
オンラインスキャンを使ってるんですが、上で落とし
たやつがひっかっかったんですよ。解凍してEXEファイルを
実行したんですが、上のLHZの圧縮ファイルしか引っかからな
くて、それを削除して、またオンラインスキャンをしたら
もうウィルスは見つからなかったのですが、解凍してEXEファイルを
実行したのに見つからなかったという事は大丈夫なのでしょうか?
誰か教えてください。お願いします。m(_ _)m
0065名無しさん@1周年 NGNG
大丈夫。
スキャンって意外と当てにならないから。
ただ、基本的には、スキャンはあくまでも
判断の予備道具ぐらいにした方が吉。
つーか、ウィルス対策ソフトぐらい買え。
0066小僧 NGNG
>54さんありがとう
でもKeyStrokeってなに??
0067KuRaGe NGNG
>キーストロークとは。
相手が打ったキーのログをとっておく奴のことだ。
0068KuRaGe NGNG
ん。DPtrojanなるものをこの間拾ってきた。
トロイはviagra.exe
おっさんの驚嘆の声とともにアイコンが勃起する。

レジストリにボリッと食い込むわけでないので削除は比較的楽。
つうか、VBのトロイは珍しいです。
AcidShiverもVBだったな。

いっつもみんなDelphi~~☆ミ
come.to/skatan(今はない
ベースだからね。
0069dd NGNG
KuRaGeさんって有名な菌収集家の方?
007064 NGNG
>>65さん
ありがとうございました。っていうことはこのままでいんですよね?
ありがとうございました〜。
0071雅子 NGNG
http://clubmania.office-server.co.jp/jet/
http://clubmania.office-server.co.jp/jet/index2.html
0072小僧 NGNG
ネット関係無しに自分のマシンのログを取りたい。
起動から終了まで・・・。
正確に言うと、数人で一台のPCを使ってるんですけど、
どうしても、自分以外の奴のPASSを盗みたい・・・。
たとえば、ヤフーメールのPASSとか・・・。
俺がいない間、どんなことやっているのか?とか・・・。
そんなツールあります??
0073名無しさん@1周年 NGNG
>72
そんなの簡単。
ただし、バレたら始末書では済まない可能性もあるので、
簡単だと思ってなめない方が良いとは思う。
0074名無しさん@初級ネットワーカー NGNG
>72
PCの傍らに監視カメラをセット!
これでOK ъ( ゚ー^)
0075やられた NGNG
W32.HLLW.Qaz.A
っていうウイルスに感染したんですけど、もう進入されてるんでしょうか?
調べる方法とかってありますか?もうウイルスは削除済みなんですが、。
メールで送りつけられてexeは起動してないんですが触れただけで感染してしまいました。
感染時間は数時間といったところなんですが、この間にHDDの情報を抜くことは
可能ですか?ご存じの方教えて下さい。
お願いします。びびってます。
0076名無しさん@1周年 NGNG
え?
まじ?
触れただけで感染なんてあるの?
0077名無しさん@1周年 NGNG
触れただけ(一クリック)で起動するようにWinodowsが設定してあるという
オチでな(´ー`)y-~~
007875 NGNG
>76.77
感染しましたよ。プロパティは見ましたけど。
なんならexeいります?
007976 NGNG
>78
うーむ。普通に考えたら実行しない限り感染はしないと
思うんですけどねぇ。ってことでアップきぼーんです。
スタンドアローンのマシンがあるんでそれで試してみます。
んだけどそのマシンにどうやって移動させるかが問題。
DOS窓でやればいいのかね(笑)
008075 NGNG
>79
ごめんなさい。。安易に「いります?」とか言ってしまいましたが
感染するとLAN全部に回っちゃうので出来ればupは避けたいのですが。。
しかもココで公表すると被害者が増えそうなので。。
めちゃめちゃ言い訳がましくてごめんなさい。

>普通に考えたら実行しない限り感染はしないと思うんですけどねぇ。
私もそう思ってました。
008175 NGNG
前言撤回。
只今、再感染していたので、もし本当にご希望でしたらアップします。
送りつけられたメールを後生大事にとっておいたら、知らない間にまた感染してました。
こんなの初めて。
0082名無しさん NGNG
ぜひアプして下さい。
知りたいもん。
0083名無しさん@1周年 NGNG
もしくはメールで送ってください。
必要とあらばアド書きます
008475=81 NGNG
了解しました。アプだと悪用されると嫌なのでメルでいいですか?
0085、 NGNG
文字山
0086名無しさん@1周年 NGNG
>75
ケーブルのLANでも、感染するようです。
プロバイダから次のようなメールが送られてきました。

○ 「不正アクセス」ウィルス対策のお知らせ

 最近、システム終了時に「他のユーザーが1名接続しています。終了しますか。
 終了すれば 接続が切れます。」といったメッセージが出るなどの、お問い合わせが
 多くあります。
 これは、ウイルス「TROJ_QAZ.A」に感染している可能性があります。
 皆様のPCが踏み台とされて、ウイルスをばらまく事となってしまいます。
 このウィルスに感染されている場合、ウィルス駆除ソフト等での駆除を行って
 いただきますようお願いします。

私も2度感染した。
0087kei NGNG
>75
メールで送って下さい。
008875 NGNG
>87
ユーザーアンノウンになりましたが・・?
0089木村 NGNG
83の木村です。メアド記載しました
ぜひよろしくお願いします。<m(__)m>
0090まんこまん NGNG
OE使うから感染するんじゃないの?
0091kei NGNG
>88
失礼しました。繋がるようになりましたので、よろしくお願いいたします。
0092送り主=84 NGNG
>89 91
お送りしました。削除方法も記載しておきましたので。

>90
私も、その通りだと思いました。OEにメールがあっただけで再発しましたから。
0093  NGNG
つーか 良く考た果てにOEを愛用してる人っている??
変えるのが面倒とかってのが大半だと思うけど。
0094kei NGNG
>92
お手数をおかけして申し訳ございません。メール・アドレスを間違えておりました。
0095  NGNG
http://www.ocn.ad.jp/abuse/20000929.html
これかな
0096送り主=84 NGNG
>94
はい、送りました。結果報告よろしくお願いします。
0097  NGNG
おい!送り主=84
おまえ、相手がメルで送れって言ったからって、ウィルス添付したメールを
簡単に送るんじゃねぇよ。騙りだったらどーすんだ?
別に89や94がどうのこうのという事ではないけどな。
009884 NGNG
>97
はぁ、念のため「このメールに覚えがなければ即刻削除してください」
と書いておきました。。圧縮しておいたので自動発火することはないと思うんで。。
騙りの可能性も頭をよぎりましたが。。。
しかし結果的に…レスがないってことは…騙りだったか。。。
ごめんね、送っちゃった人。
0099木村 NGNG
いえ、送っていただいてありがとうございました。
ただ、ちょっと実際どうしようか、考えあぐねてまして、
返信が送れてまして、申し訳ないです。
0100kei NGNG
>98
レスが遅れてすみませんでした。今、出先から戻りました。
送っていただき、ありがとうございました。
システム関係に詳しいわけではないのですが、本社及び出張所のシステム関係も担当しています。
これまでは、ウイルスバスターのコーポレイト・エディションの他、各種市販のアンチ・ウィルスソフトも部署、出張所ごとに使用してきました。
しかし、最近、ウィルスに感染する事故が多発しているため、1,2種類のソフトに統一しようと検討中です。
各ソフト会社にお願いしていろいろ資料を集め、インターネットからも情報収集しましたが、いまいち、各ソフトの能力が実感できませんでした。
そのため、各ソフトの能力を自分なりに検証してみようと考え、ウィルスの送付をお願いした次第です。
結果として、ご迷惑をおかけし、又、他の方々にも不快感や不安をお詫びいたします。

嶌田 圭
0101送り主 NGNG
とりあえず(騙りは)大丈夫だったと思ってよいのでしょうか?

>木村さん
責任は持てませんのが、捨てるなりなんなりご自由にどうぞ。

>keiさん
>各ソフトの能力が実感できませんでした。
その通りだと思います。このトロイも感染・発症後に初めてチェックに
ひっかかりました。(ソフト駆除は不可だった
明らかにあやしいファイル名だったので、ノートンをアップデート後
exeをスキャンしましたが、素通りでした。(私の場合)
あっけなく感染した私が言える事じゃありませんが、
検知ソフト以外でのセキュリティが必要だと思います。

0102名無しさん@1周年 NGNG
ちょっとまった嶌田 圭さんよ

企業なら感染力の無い検体がベンダから入手できるのに
こんなとこでそんなことやってるなんて、イカレてるとしか
思えないなあ。NortonAntiVirusE.S.の場合、Virusを発見しても
ユーザに告知することなく駆除する機能がDefaultだったと思うけど
それと素通り(スルー)はユーザでは区別つきにくいと思ったりもします。

0103名無しさん@1周年 NGNG
上の続き
メールサーバでサーバ用ウイルス駆除ソフト(インタースキャンなど)
を実行し、クライアントサイドのソフトは別会社のものを使います。
同じスキャンエンジンだとサーバでスルーしたものが検知できない
可能性があるためです。それでも、ウイルスが発動すると一度に何千通
ものメールが動くため、サーバ側の検出可能な閾値を越えてしまうこと
もあり、ユーザまで到達することも稀にあります。クライアントで検出
された場合は、どのように処理するのかマニュアル化、またその啓蒙が
重要です。仕掛けだけに頼っていると本当に新種が出た場合、甚大な
被害につながります。以上 某メーカーの管理者の呟きでした。
0104  NGNG
そういうのって社員とかが仕込んだりしてないのかな?
0105おいおい・・・・ NGNG
これマジだ!!!!

8 名前: ブッチモニ 投稿日: 2000/10/04(水) 00:26

某所より転載

〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜
これからトロイを撒きます。
ICQ ID 93260327 PWD 4400111
自動的に通知がきます。
〜〜〜〜〜〜〜〜〜〜〜〜〜〜〜

ほんまかいな?
0106>102 NGNG
>企業なら感染力の無い検体がベンダから入手できるのに
ベンダから提供されるのはすでに対策済みのものなので
なま物を通してみないと分からないってことはあります
0107名無しさん NGNG
自分の環境はCATVネットで
ウィルスバスター2001をインストしてる
パーソナルファイヤーウォールのログを見ると

ウイルスバスター2001 ログ リスト
時刻|侵入活動|プロトコル|送信元IPアドレス|送信先IPアドレス|送信元ポート|送信先
ポート|TCPコントロールビット

21:49:02|出力|TCP|xxx.xx.x.xxx←自分のIP|xxx.xxx.xxx.x←見知らぬIP|1243|80|
0x2

↑のような
ログが毎日のように残ってるんですけど。これはどういうことでしょうか?
自分がインターネットしているときしかこのようなログは残らなくて
PCにファイルのダウンロードだけをさせているとき時などはログが残ってないです
しかし、ウィルスバスター2001は常駐させてるんですけど。
昨日ウィルスバスターで検索しましたが、何も検出されませんでした
これってトロイに感染してるのでしょうか?
0108名無しさん@1周年 NGNG
その見知らぬIPってどんなのなのさ。
0109107 NGNG
>>108
IPドメインサーチすると株式会社〜〜〜というのが出てきました
netstat -aをしましたが特にぁゃιぃポートは開いてませんでした
0110trojaner NGNG
rootkitつかえばPortなんかいくらでも誤魔化せるよ。
今の主流はWebのバグを利用した仕込みだから、一番の解決法はJAVA等切っとくことだね。
添付けで仕込まれるような馬鹿はいないだろうけど..
0111107 NGNG
結局わたしは安全なんでしょうか?
0112107 NGNG
ウイルスバスター2001 ログ リスト
時刻|侵入活動|プロトコル|送信元IPアドレス|送信先IPアドレス|送信元ポート|送信先ポート|TCPコントロールビット
22:15:58|出力|TCP|xxx.xx.x.xxx←自IP|xxx.xxx.xxx.x|1243|80|0x2

↑のようなログがまた残ってます。
調べるとポート1243はSubSevenのポートのようなんですが・・・
0113trojaner NGNG
sub7のPortのデフォルト値は27374です。
VB2001のPortDateBaseにはTroyのデフォルト値が登録されていると
思われるのでそれは多分違います。それに最新の定義を更新していれ
ばSUB7だったら確実引っかかります。
多分それは馬ではなく、他のネットワークサービスプログラムがポート
をlistenしてると考えるのが妥当かと思います。
0114>107 NGNG
自分もウイルスバスター2001なんですけど、侵入活動のところが、入力になってるんですけど大丈夫でしょうか?
0115名無しさん@1周年 NGNG
>107
ポート1024以上(ワイルドカードポート)から80(www)へのTCP接続。
ごくふつうのwebアクセス。なんの心配もなし。
0116107 NGNG
>>113
>>115
二人ともありがとうございます。
これで安心してネットが出来ます。
0117TROJ_QAZ.A NGNG
QAZ.TROJAN@` W32.HLLW.Qaz.A@` NOTEPAD.Trojanとろ〜いの名前
これはネットワークワームの特性を持ったサーバー=クライアント型の
ハッキングツールです。サーバープログラムとクライアントプログラムに分かれており、
サーバープログラムはトロイの木馬としてマシンのシステムに潜入します。
サーバープログラムが潜入したPCはクライアントプログラムを使用してリモート操作を行うことができます。
このようなハッキングツールを一般に「バックドア型」と呼びます。
他のファイルへの感染活動は行いませんがネットワークを介して自分のコピーを増殖させるワーム的活動を行います。
0118TROJ_QAZ.A NGNG
このハッキングツールのサーバープログラムが起動されるとWindowsのレジストリに以下のキーを登録し、システム起動時に自分が自動起動されるように設定を行います。

 場所: \HKEY_LOCAL_MACHINE \SOFTWARE \Microsoft \Windows \CurrentVersion \Run
 値: startIE=<サーバープログラムが起動されたディレクトリ> \notepad.exe qazwsx.hsq

 この改変後にシステムが再起動されサーバープログラムが自動起動されると、以下のシステム改変を行います:

1)Windowsフォルダ(デフォルトではc: \windows \notepad.exe)のノートパッドのファイル"notepad.exe"を"note.com"にリネームします。
2)自分のコピーをWindowsフォルダに"notepad.exe"のファイル名で作成します。

 
0119TROJ_QAZ.A NGNG
これにより、ユーザーがノートパッドを使用すると代わりにサーバープログラムが起動されることになります。サーバープログラムは自分が起動されたあとノートパッドを呼びだして起動するのでユーザーはこのシステム改変に気付きません。このようなシステム改変方法を一般に「コンパニオン型」と呼びます。
 また、ローカルネットワークの共有フォルダを検索し、フルアクセス可能な共有フォルダに"notepad.exe"が存在した場合も同様にリネームして自分のコピーを作成します。したがってローカルネットワーク内でWindowsフォルダをフルアクセスで共有にしているマシンはすべてにシステム改変を受けます。

 
0120TROJ_QAZ.A NGNG
サーバープログラムは起動後タスクに常駐し、ポート7597を監視してクライアントプログラムからの接続を待ちます。ハッカーはクライアントプログラムを使用することによってサーバープログラムが常駐中のマシンをリモートコントロールできます。
備考: このハッキングツールは2000年8月9日前後にWeb、インターネットニュースグループ、IRCなどで大量に配布されているのが確認されました。配布されたオリジナルは"notepad.exe"のファイル名ですがファイル名は変更されても動作します。
0121TROJ_QAZ.A NGNG
・手動削除手順:

1)不正プログラムの自動起動設定を削除します。 Windowsのレジストリエディタ(REGEDIT.EXE)を使用してレジストリから以下のキーエントリを削除してください。

 場所: \HKEY_LOCAL_MACHINE \SOFTWARE \Microsoft \Windows \CurrentVersion \Run
 値: startIE=<サーバープログラムが起動されたディレクトリ> \notepad.exe qazwsx.hsq

2)エクスプローラなどでWindowsフォルダ内を検索し、"note.com"が存在するか確認します。存在した場合はシステムが改変されていますのでWindowsフォルダ内の"notepad.exe"を削除し、残った"note.com"ファイルを"notepad.exe"にリネームしてください。

3)マシンを再起動し、発見したファイルをすべて削除してください。

0122a NGNG
http://members.fortunecity.com/medmic/vid/monica4.mpg
0123a NGNG
http://members.aol.com/someslack/sseeww/Jenna_J_fire01_DivX.avi
http://members.aol.com/strangerange/here2929/Jenna_J_fire02_DivX.avi
http://members.aol.com/mrstar2k/wweess/Jenna_J_fire03_DivX.avi
http://members.aol.com/latersator/yayarace/Jenna_J_fire04_DivX.avi
http://members.aol.com/matterfatter/wazup/Jenna_J_fire05_DivX.avi
http://members.aol.com/saynomorejoe/vvff/Jenna_J_fire06_DivX.avi

0124a NGNG
http://195.154.210.38/fdunant/MariaCheca4.mpeg
http://195.154.210.38/fdunant/n2s3d/Carmen_and_Carla_Morrel.mpeg

0125ルイ NGNG
121に補足
>\HKEY_LOCAL_MACHINE \SOFTWARE \Microsoft \Windows \CurrentVersion \Run
プラス、Run-@`RunOnce@`RunOnceEX@`RunServies@`RunServies-@`RunServiesOnceの怪しいエントリを調べること。
調べ終わったらDosModeにて再起動、そして format c:\
■ このスレッドは過去ログ倉庫に格納されています