Let's Emu! > 雑記 > 「カリビアンBOM」謹製、トロイの木馬の正体 |
PR 《Yahoo!ショッピング特集》 Tポイントが抽選で当たる無料ポイントくじも!
「カリビアンBOM」謹製、トロイの木馬の正体 |
|||||||||||||||||||||||||||||||||||||||||||||
2005年、一部のアンチウイルスソフト・ウイルス対策ソフトが「HSP
2.61」で組まれたプログラムに対しトロイの木馬「KillWin」と誤認識される事件が発生。これに関することを検索エンジンを使ってテキトーに情報収集していたところ、「KillWin」とは無関係な下のページがたまたまヒットした。(現在はアクセス不可)
その中で気になった文言の1つがこれ。
「HSP」なる文字列を含むトロイの木馬の名称とともに、「start.ax」というHSPユーザーなら誰もがピンと来るであろうファイル名。これはもしかしてHSP製?、ということで、「cMovie.exe」で検索してみたところ、「カリビアンBOM」なるサイトに注意を呼びかけるブログがヒットした。 「カリビアンBOM」???、何そのサイト・・・、ということで、「カリビアンBOM」でGoogle検索してみたところ・・・、出るわ出るわ。ブログにエロサイトへ誘導するトラックバックを所かまわず大量投下しまくって話題になった悪質サイトのようで。そのサイトにて、このファイルを配布しているとのこと。それじゃ、ということで、そのサイトを見つけ出し、cMovie.exe を入手。早速バイナリエディタで中身を拝見〜。 まず分かったのがHSPのバージョン2.55で組まれていること。ただ、このバージョン2.55というのは、2001年に公開された旧式タイプ。何でまたこんな古いものを使って組んでいる?、と疑問に思いつつ、エディタを適当に流していると、パックファイルとして instlks1.txt と instlks2.txt なる謎のファイルがパックされていることに気づく。疑問に思い検索してみると、ある1プログラムにぶち当たった。 HSPのバージョン2.55で作られたプログラム「インストールks」。Vectorにも掲載されており、このHSP製プログラムの概要を製作者さんのサイトから引用すると、
このトロイの木馬(スパイウェア)は、起動時に情報を盗み出すファイル(これはHSP製でない)をいくつかの吐き出す仕組みを持っているようで、この吐き出す仕組みとしてたまたま「インストールks」という、悪意を持って作られたわけではないHSP製プログラムが使われていたのである。結果的には悪用された形になった「インストールks」。オンラインウイルススキャンのサイトで、この「インストールks」自体をスキャン検査してみたところ、一部が「トロイの木馬」としてばっちり誤認識。てっきりHSPで作られたトロイの木馬かと思ったら正確には「利用された」だけだったんですな。(−− ----------- *トロイの木馬 Trojan-Clicker.Win32.HSP.a (別名 TROJ_MYFTU.H) について *オンラインスキャンサイトで調べたカリビアンBOM製トロイの木馬ファイルの結果。そして、このトロイの木馬の影響で、一部のアンチウイルスソフトが何の問題もないHSP 2.55製プラグラムを誤認識した結果。
■ HSP (正式名 Hot Soup Processor) |
|||||||||||||||||||||||||||||||||||||||||||||
|
(追記) 2005年11月 2005年10月20〜22日あたりにかけて、不特定多数の掲示板(メール経由でも?)にこのトロイの木馬をダウンロードさせる書き込みが大量投下されたようで。書き込まれた文章をキーワードに、Yahoo!検索すると4万件ぐらいヒットしている・・・。(- -; |
= 関連ウイルスネタページ =
オンラインスキャン
| ファイルスキャン
| スパイウェアスキャン
| 無料ウイルスソフト!?
| 軽いNOD32
| パソコン診断
Copyright © Let's Emu!. All rights reserved.