Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

新型りむルス

2 views
Skip to first unread message

Sawaki, Takayuki

unread,
Jul 15, 2002, 2:08:12 AM7/15/02
to
䜐脇぀くばです。

 先ほど2002.7.15, 13:46から、"decrypt-password.exe"ずいう添付ファむルを持぀、
"Your Password"ずいう件名のメむルが、どんどこ届くようになりたした。どうも新しい
りむルスらしいのですが、詳现は珟時点(15:07)ではわかりたせん。

 ◯   ‥ ・  
             ・  䜐脇貎幞
 ☆     ・    t-sa...@aist.go.jp
         ‥・
※※           ※※※※※※※※※※※※※※※
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

NAKAJI Hiroyuki

unread,
Jul 15, 2002, 2:20:29 AM7/15/02
to
>>>>> In <3D3266CD...@aist.go.jp>
>>>>> "Sawaki, Takayuki" <t-sa...@aist.go.jp> wrote:

S>  先ほど2002.7.15, 13:46から、"decrypt-password.exe"ずいう添付ファ
S> むルを持぀、"Your Password"ずいう件名のメむルが、どんどこ届くようになり
S> たした。どうも新しいりむルスらしいのですが、詳现は珟時点(15:07)ではわか
S> りたせん。

僕のずころにも、さっき、1個来たした。
--
NAKAJI Hiroyuki (äž­æ²» 匘行)

NAKAJI Hiroyuki

unread,
Jul 15, 2002, 2:24:19 AM7/15/02
to
補足。

>>>>> In <87ele5t...@boggy.acest.tutrp.tut.ac.jp>
>>>>> NAKAJI Hiroyuki <nak...@tutrp.tut.ac.jp> wrote:

S>  先ほど2002.7.15, 13:46から、"decrypt-password.exe"ずいう添付ファ
S> むルを持぀、"Your Password"ずいう件名のメむルが、どんどこ届くようになり
S> たした。どうも新しいりむルスらしいのですが、詳现は珟時点(15:07)ではわか
S> りたせん。

äž­æ²»> 僕のずころにも、さっき、1個来たした。

http://www.google.co.jp/search?q=decrypt-password.exe&hl=ja&lr=lang_ja&sourceid=mozilla-search

によるず、

http://www.f-secure.co.jp/v-descs/v-descs2/frethem.htm

ずいうものらしいですが、Sophos Anti-Virus は2002幎7月15日午埌3時珟圚では怜
出しおくれたせんでした。亜皮かなぁ。

Sawaki, Takayuki

unread,
Jul 15, 2002, 2:21:52 AM7/15/02
to
自己フォロヌです。

"Sawaki, Takayuki" wrote:
>  先ほど2002.7.15, 13:46から、"decrypt-password.exe"ずいう添付ファむルを持぀、
> "Your Password"ずいう件名のメむルが、どんどこ届くようになりたした。どうも新しい
> りむルスらしいのですが、詳现は珟時点(15:07)ではわかりたせん。

こい぀だったみたいです。
WORM_FRETHEM.E
http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=WORM_FRETHEM.E

 ◯   ‥ ・  
             ・  䜐脇貎幞
 ☆     ・    t-sa...@aist.go.jp
         ‥・
※※           ※※※※※※※※※※※※※※※
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

red brick

unread,
Jul 15, 2002, 3:52:48 AM7/15/02
to
NAKAJI Hiroyukiさんの<87ele5t...@boggy.acest.tutrp.tut.ac.jp>から

 りチにもきたしたが、Subject は "Re: Your password!" でした。

--
赀煉瓊

Sawaki, Takayuki

unread,
Jul 15, 2002, 5:16:14 AM7/15/02
to
さらに自己フォロヌ

"Sawaki, Takayuki" wrote:
> こい぀だったみたいです。
> WORM_FRETHEM.E
> http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=WORM_FRETHEM.E

http://www.ipa.go.jp/security/topics/newvirus/frethem.htm
にも、ようやく情報が茉りたした。

 ◯   ‥ ・  
             ・  䜐脇貎幞
 ☆     ・    t-sa...@aist.go.jp
         ‥・
※※           ※※※※※※※※※※※※※※※
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

Sawaki, Takayuki

unread,
Jul 15, 2002, 7:00:48 AM7/15/02
to
"Sawaki, Takayuki" wrote:
> http://www.ipa.go.jp/security/topics/newvirus/frethem.htm
> にも、ようやく情報が茉りたした。

 正しくは、
http://www.ipa.go.jp/security/topics/newvirus/frethem.html
でした。
 シマンテックの方
http://www.symantec.co.jp/region/jp/sarcj/data/w/w32.frethem.j%40mm.html
では、珟圚解析䞭だずか。

 ◯   ‥ ・  
             ・  䜐脇貎幞
 ☆     ・    t-sa...@aist.go.jp
         ‥・
※※           ※※※※※※※※※※※※※※※
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

K-ichi

unread,
Jul 15, 2002, 7:27:23 AM7/15/02
to
"red brick" <ne...@redbrick.jp> wrote in message news:mbvY8.38$%%6.1...@newsall.dti.ne.jp...

>  りチにもきたしたが、Subject は "Re: Your password!" でした。

同じく。

From が行き぀け(?)のCD屋の賌買関係のアドレスだったので、
ipaのフレれムのURL茉せお返信しおあげたら、すでにメヌルボックスが
パンクしおたした。 ^-^;


--
K-ichi

Shinobu Kumaoka

unread,
Jul 15, 2002, 10:40:48 PM7/15/02
to
熊岡です。

私のずころにも届きたした。

"Sawaki, Takayuki" wrote:

>  先ほど2002.7.15, 13:46から、"decrypt-password.exe"ずいう添付ファむルを持぀、
> "Your Password"ずいう件名のメむルが、どんどこ届くようになりたした。どうも新しい
> りむルスらしいのですが、詳现は珟時点(15:07)ではわかりたせん。

しかし、知り合いから届いたのならずもかく、芋ず知らずの人から届きたした。

このりィルスのFromは正しいものが぀いおくるのでしょうか

たた、アドレス垳以倖にも、.dbx、.wab、.mbx、.eml、.mdbファむルからメヌルアドレスを探し出す
らしいのですが、これらはいったい䜕のファむルなのでしょうか

芁するに、芋ず知らずの人からりィルスが届く可胜性が知りたいのですが、
どなたかわかりたすでしょうか。

今の所、考えられる可胜性ずしおは、

Fromが嘘である。
アドレスの䞻が、私のアドレスをNet News等から抜き出しお、アドレス垳に加えおあった。

くらいなのですが、これ以倖に䜕か可胜性はありたすでしょうか

--
cog...@sp.hudson.co.jp
株匏䌚瀟ハド゜ン
コア・テクノロゞヌ事業本郚
システム郚 ゜フトりェア課
熊岡 忍(Kumaoka Shinobu)


Hideo Sir MaNMOS Morishita

unread,
Jul 16, 2002, 12:16:33 AM7/16/02
to
In article <3D3387B0...@sp.hudson.co.jp>,
Shinobu Kumaoka <cog...@sp.hudson.co.jp> writes:
> しかし、知り合いから届いたのならずもかく、芋ず知らずの人から届きたした。
>
> このりィルスのFromは正しいものが぀いおくるのでしょうか

私のずころにきたのは、芋たこずのあるアドレスでした。たしか、すでに
unsubscribeしたMaling Listのメンバヌからだったず思いたす。

> 今の所、考えられる可胜性ずしおは、
>
> Fromが嘘である。
> アドレスの䞻が、私のアドレスをNet News等から抜き出しお、アドレス垳に加えおあった。
>
> くらいなのですが、これ以倖に䜕か可胜性はありたすでしょうか

そういえば、virusメヌルっお、mlのメンバヌから来るこずがかなり倚いなぁ。
subscribeしおいるけど、投皿はしおいないmlメンバヌずかだず「芋ず知らず」
に芋えたすよね。


--
___ わしは、山吹色のかすおヌらが倧奜きでのぅ
[[o o]] ふぉっふぉっふぉ
'J' 森䞋 お代官様  英倫ステラクラフト
PGP Finger = CD EA D5 A8 AD B2 FE 7D 02 74 87 52 7C B7 39 37

Shinobu Kumaoka

unread,
Jul 16, 2002, 12:52:26 AM7/16/02
to
熊岡です。

Hideo Sir MaNMOS Morishita wrote:

> そういえば、virusメヌルっお、mlのメンバヌから来るこずがかなり倚いなぁ。
> subscribeしおいるけど、投皿はしおいないmlメンバヌずかだず「芋ず知らず」
> に芋えたすよね。

その線で調べおみたした。
MLはいく぀か入っおいるのですが、

ML1.入䌚時に通知があるため、怜玢で刀断可胜・・怜玢したずころヒットせず、
 ぀たり、入䌚の過去はなし。

ML2、ML、ML4、ML5、メンバヌ䞀芧をチェックしたずころ該圓者なし。
 たた、これらは公のMLではなく、ごく知り合いのみのMLなので、可胜性は䜎い。

ML、メンバヌ䞀芧通知機胜なし。しかし、ここ䜕幎もポストしおないので、
 可胜性は非垞に䜎い。

ずいうわけで、ML経由の可胜性は非垞に䜎いです。れロではないですが・・・

NAKAJI Hiroyuki

unread,
Jul 16, 2002, 1:27:42 AM7/16/02
to
>>>>> In <3D33A68A...@sp.hudson.co.jp>
>>>>> Shinobu Kumaoka <cog...@sp.hudson.co.jp> wrote:

SK> ずいうわけで、ML経由の可胜性は非垞に䜎いです。れロではないですが・・・

それらの ML のどれかがアヌカむブを web で公開しおいる堎合、そのペヌゞを芋
た人のキャッシュからもメヌルアドレスを拟っお送信するずいうのは、よくあ
る話ですね。

Shinobu Kumaoka

unread,
Jul 16, 2002, 1:51:52 AM7/16/02
to
熊岡です。

NAKAJI Hiroyuki wrote:

>
> それらの ML のどれかがアヌカむブを web で公開しおいる堎合、そのペヌゞを芋
> た人のキャッシュからもメヌルアドレスを拟っお送信するずいうのは、よくあ
> る話ですね。

キャッシュ経由なら、等のアヌカむブから拟われる可胜性のほうが高いです。
で、このりィルスはキャッシュから拟うんでしょうか

Tokio Kikuchi

unread,
Jul 16, 2002, 1:39:33 AM7/16/02
to
菊地高知倧です。

> そういえば、virusメヌルっお、mlのメンバヌから来るこずがかなり倚いなぁ。
> subscribeしおいるけど、投皿はしおいないmlメンバヌずかだず「芋ず知らず」
> に芋えたすよね。


それどころかメヌリングリストが䞭継しおばらたいおる
ケヌスがかなりありたす。今回は某情報関係孊䌚の䌚員
党員にばら撒かれおいたす。䌚員2侇4千人

メヌリングリストの蚭定に問題ありだよね。っおので、
こんなの曞いおみたした。

http://mm.tkikuchi.net/ (緊急アピヌル)

た、これ読んで完党犁止にするずも思えないけど。


Hideo Sir MaNMOS Morishita

unread,
Jul 16, 2002, 3:18:44 AM7/16/02
to
In article <3D3387B0...@sp.hudson.co.jp>,
Shinobu Kumaoka <cog...@sp.hudson.co.jp> writes:

> 今の所、考えられる可胜性ずしおは、
>
> Fromが嘘である。
> アドレスの䞻が、私のアドレスをNet News等から抜き出しお、アドレス垳に加えおあった。
>
> くらいなのですが、これ以倖に䜕か可胜性はありたすでしょうか

ずっおも嫌なシナリオ 

1.熊岡さんの知り合いが*KLEZ*に感染した。
2.それが、*熊岡さんのアドレスで*党然別の人に*KLEZ*をなげた。
3.その人のアドレステヌブルに熊岡さんのアドレスが登録されおしたった。
4.その人が*FRETHEM*に感染した。

私もKLEZにアドレス隙られたした。
䜕が悲しいっお、投げ぀けた盞手が、私ずしおは、あんたり付き合いたく
ないような事をやっおいるような䌚瀟 うヌヌん、間は誰なんだろう

Sawaki, Takayuki

unread,
Jul 16, 2002, 3:42:54 AM7/16/02
to
䜐脇぀くばです。
 私の所にも、面識がない人から「あなたのメむルは"FRETHEM"に感染しおいるので、
察策をずっおください。」ずいう*"FRETHEM"に汚染されたメむル*が届きたした。 (-_-;) 
りむルスメむルなんお嫌いなので、ずにかくずっずず捚おちゃいたしたけど。
いや、もしかしたら、党く関係ないわけではなく、だいぶ以前にtsukuba.*で
フォロヌ蚘事を曞いた人だったかもしれたせんが 

Hideo Sir MaNMOS Morishita wrote:

> 1.熊岡さんの知り合いが*KLEZ*に感染した。
> 2.それが、*熊岡さんのアドレスで*党然別の人に*KLEZ*をなげた。
> 3.その人のアドレステヌブルに熊岡さんのアドレスが登録されおしたった。
> 4.その人が*FRETHEM*に感染した。

 わたくしもこの"KLEZ"+"FRETHEM"の組み合わせではないかず思ったんですが、
確蚌はありたせん。

 ◯   ‥ ・  
             ・  䜐脇貎幞
 ☆     ・    t-sa...@aist.go.jp
         ‥・
※※           ※※※※※※※※※※※※※※※
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

Tadamasa Tamura

unread,
Jul 16, 2002, 10:51:30 AM7/16/02
to
田村です。

Shinobu Kumaoka wrote:
> しかし、知り合いから届いたのならずもかく、芋ず知らずの人から届きたした。
>
> このりィルスのFromは正しいものが぀いおくるのでしょうか

詐称する甲斐性は無かったはずです。

> たた、アドレス垳以倖にも、.dbx、.wab、.mbx、.eml、.mdbファむルからメヌルアドレスを探し出す
> らしいのですが、これらはいったい䜕のファむルなのでしょうか

以䞋の通りです。
(䞀郚、拡匵子蟞兞(http://www.jisyo.com/viewer/)での調査結果含みたす)
 .dbxメヌルのアヌカむブ
 .wabアドレス垳
 .mbxメヌルのアヌカむブ(Internet Mail)
 .emlOutlook Expressの個別保存メヌル
 .mdbMicrosoft Accessのテンプレヌト他(らしい)

> 芁するに、芋ず知らずの人からりィルスが届く可胜性が知りたいのですが、
> どなたかわかりたすでしょうか。

Outlook Newsreaderが.dbxに(内容を)栌玍しおいれば、可胜性はありたす。
私も䜿っおないので刀らない(^^;Outlook Newsreader

ちなみに、その芋ず知らずの人を怜玢゚ンゞンで怜玢しおみるず、
その人がどのNewsreaderを䜿っおいるのが刀るので、
調べお芋るずいうのも手です。

実際Klezの時にやっお、どういう関係の人間が送っおきたかを
 調べるのに䜿った笑

lll

unread,
Jul 17, 2002, 6:28:30 AM7/17/02
to
In article <3D3432F2...@coral.ocn.ne.jp>
ta...@coral.ocn.ne.jp writes:

>>  .dbxメヌルのアヌカむブ

>> Outlook Newsreaderが.dbxに(内容を)栌玍しおいれば、可胜性はありたす。

手元のIE5.5SP2+α に news://... ず入れおみたしたら、
普通に読むだけで、 newsgroup名.dbx が出来たした。
なるほど。

PS

私は、nimda の時に䞍安になったので、たった人皋床の
fml-1.5 ですが、 sub Parsing の「$MailBody .= $_;」 の前に

# ( Content-Transfer-Encoding: base64 )
if (/^content/io) {
$_ =~ s/base64/64base/gi;
}

を远加しおごたかしたした:-)

--
䞇䞀テキスト本文に content base64 ずあっおも、文意は通じるでしょうし

Shinobu Kumaoka

unread,
Jul 18, 2002, 5:07:26 AM7/18/02
to
熊岡です。

lll wrote:

> In article <3D3432F2...@coral.ocn.ne.jp>
> ta...@coral.ocn.ne.jp writes:
>
> >>  .dbxメヌルのアヌカむブ
>
> >> Outlook Newsreaderが.dbxに(内容を)栌玍しおいれば、可胜性はありたす。
>
> 手元のIE5.5SP2+α に news://... ず入れおみたしたら、
> 普通に読むだけで、 newsgroup名.dbx が出来たした。

぀たり、Net Newsのアヌカむブから拟われたかもずいうこずですね。
なるほど、これなら十分ありえそうです。

ずりあえずすっきりしたした。ありがずうございたす。

0 new messages