Googleで検索してphpBBを狙うSantyワーム 34
ストーリー by Oliver
より効率良く 部門より
より効率良く 部門より
ex曰く、"F-SecureのWeblogによると、日本でも多くのサイトで使われているphpBB(日本語版はphpBB JAPANにて配布)の2.0.10以前のバージョンを狙ったWormが出現している。以前にもphpBBの2.0.10以前のバージョンの穴を狙ってクラックする事件(もじふぉの事例、phpBB JAPANのフォーラムでの報告事例など)があったが、今回はWormとの事なので、各phpBB管理者は早急に対処されたし。
なお、このセキュリティホールはphpBB2.0.11で修正されている。もしくは、セキュリティホールmemo経由phpBB.comのフォーラム記事に、一応ソースの修正点が示されている。"
Santyと名付けられたこのワームはPerlで書かれており、セキュリティホールを突いてphpBBが動作するサイトに侵入し、サイトを改竄すると同時にGoogleを使って新たなる侵入先を探し始める。ピンポイントでターゲットを狙うこともあり、既に4万以上のサイトが感染している様だ。Googleが既にこのワーム固有の検索リクエストに答えないように対応したため、拡散スピードは大幅に落ちているが、変種の登場は時間の問題だろう。phpBB管理者はいますぐ対策を。
Googleも万人に便利すぎ (スコア:2, 興味深い)
これも検索エンジンとRSSとの併用により簡単にサイトのmt-comment.cgiを見つけることができ、かつ、簡単にSPAMを実行できます。
現状で日本のサイトでは2バイト言語を使用しないとコメントを投稿できないようにする等の局地的な対策しか取れておらず、本体のMovableType側も有効な対策が取れずじまいという事になってるみたいです。
私のサイトでも一晩に数百というSPAMらしいアタックがきていましたが、一応上記に上げた対策を取っていたため、問題にはなりませんでした。
Re:Googleも万人に便利すぎ (スコア:2, 参考になる)
しかも直接ターゲットを叩くわけではないので
詮索した痕跡も残りません。キケン。
Re:Googleも万人に便利すぎ (スコア:1)
>投稿できないようにする等の局地的な対策しか取れておらず、
>本体のMovableType側も有効な対策が取れずじまいという事に
>なってるみたいです。
ここでつっこむようなことでもないですけど、日本語(とか他の
2バイト言語)でSPAMしてくる輩が現れたらおしまいなんですね。
コメントのSPAM判定にベイジアンフィルタ使うとか、コメントSPAM
の兆候を検出したらアクセスを制限するとかしたらええんちゃうかなー
などと思ったりしますが、何か問題あるんですかね(<言うだけなら楽)。
Re:Googleも万人に便利すぎ (スコア:2, 参考になる)
ベイジアンフィルタも実はMTにもあるんですが、これもなかなか・・・・
一番よさそうなのは、ランダムに文字列をTIFFで生成するPLUGでもあると結構役立ちそうなんですが・・・
まぁ、コメント投稿の段階で簡単な質問事項を追加する方法を公開している方 [uwan.net]もいらっしゃいますので、こういった方法がMTに導入されれば一定の効果がありそうです。
Re:Googleも万人に便利すぎ (スコア:2, 興味深い)
エログリッドコンピューティング [bulknews.net]
画像に描かれた文字を読ませることによる防壁も 破られてゆくようです。
簡単な質問に答えるテストはだいたい同じ手法が使えそうです。
スパムとか(オフトピ) (スコア:1)
画像を動的に生成してワンタイムパスワードにする手法はいろんなところでみかけるようになりました。
それだけ同種のスパムが多いんでしょう。
ただ、これをやると視覚障害者へのアクセシビリティが落ちるんだよな。
最近多くなってるタイプのスパムは毎回言い回しを替えてくるやつが出てきているので、ベイジアンフィルタじゃなきゃ防げないでしょうね。
フィルタを育てる手間が問題だけど。
[わかってもらうことは難しい。わかってあげることは、もっと難しい。]
Re:スパムとか(オフトピ) (スコア:1)
_.. ._._._ _... ._._._ ._. ._._._
物は試しだ。コメントのしきい値を2にしてごらん
Re:スパムとか(オフトピ) (スコア:0)
hotmailなんかでは読み上げをしますが、ALT属性に
「ナンバーは0000です」みたいに出すようにすれば
視覚障害者の方の使うブラウザならば、完全ではないでしょうが
まあ我慢してもらえるレベルになるんじゃないかな。
まあ、そういう方が関心を持たないサ
Re:スパムとか(オフトピ) (スコア:0)
ってゆうかそのために画像にしてるんじゃ?
ネタにマジレス、か...
2ch ブラウザがつかえたらなぁ (スコア:1)
「MOD Name: RSS Content Syndicator」なんてのがあるようだから、巡回は RSS リーダでやればいいのかな。
屍体メモ [windy.cx]
恥ずかしながら、 (スコア:1)
結構、メジャー、なんでしょうか.... ? phpBB。
例えば@IT (スコア:1)
1.4.2は大丈夫なのかな?
Re:恥ずかしながら、 (スコア:1)
(2004年12月22日現在)くらいには有名なようです。
Re:恥ずかしながら、 (スコア:1)
「tDiary」で(日本語のページで)ぐぐると724,000件ヒットし、 [google.com]
「slashdot」で(日本語のページで)ぐぐると374,000件ヒットし、 [google.com]
あ、スラド負けてる。
Re:恥ずかしながら、 (スコア:0)
Re:恥ずかしながら、 (スコア:0)
ただのリアクションなのでACで。 hifunでした。
Re:恥ずかしながら、 (スコア:0)
Perl?? (スコア:0)
Re:Perl?? (スコア:2, 参考になる)
タレこみにも書きましたが、F-SecureのWeblog [f-secure.com]の、
More on the new phpBB forum worm
Posted by Mikko @ 15:46 GMT
の項目を読むと、
>This worm is written in Perl.
と書いてます。実際に私はそのスクリプトを入手して検証したわけじゃないので本当に何で書かれてるのかはしりませんが、まぁ、別に疑うほどの事でもなさそうです。この部分の記述に関して言えば。
Re:Perl?? (スコア:3, 参考になる)
# 試したわけじゃないけどね。
というか、なんか
色々公開 [k-otik.com]されているな。
この辺りを組み合せると放置されている OS(Linux/Window) は
www(apache/IIS) 経由で root(administrator) まで簡単に取れますね。
Re:Perl?? (スコア:0)
意外に読みやすいコードでびっくり。もっとギチギチに詰めてファイルサイズを小さくした、読みづらいコードだろうと思ってました。
ファイルサイズ小さい方が感染が見つかりにくいってのは過去の話なのかなあ。
#ウイルスとワームの違い、って説明もつきそうだけど。
Re:Perl?? (スコア:1)
程度の問題だと思います。
数 TB の HD が個人で購入できる時代です。
1MB ぐらいまでは、小さいファイルじゃないでしょうか。
それにコードが読み易いのは当然で、
これを作(れ)るのは、腕の良い人でしょうから、綺麗に書くかと。
でも hacker != cracker [tohoku.ac.jp] は、理解してないとね。
どんなに強力でも cracker は尊敬されない。
Re:Perl?? (スコア:0)
TBはしんどいです・・・ [apple.com]
---にょろ~ん
Re:Perl?? (スコア:0)
「購入できる」なので間違いではないでそ。いまどき数GBなわけないし。
書くほどの内容じゃないし↑の人でもないけど何となく。
Re:Perl?? (スコア:0)
# それだけなのでAC
Re:Perl?? (スコア:1)
昔 20MB の SACI とかこのぐらいの値段だったよな (T^T)
感染例 (スコア:0)
Re:感染例 (スコア:1)
感染の実数とは結構違うみたいです。
Re:感染例 (スコア:0)
ぱっと見では実際に感染したサイトの方が断然多そうですが。
対応開始 (スコア:0)
記事だけなのでえーしー。
もじふぉがエロサイトに変わったのもこれが原因? (スコア:0)
中国人にハッキングされて卑猥なサイトに変えられていましたけど、これが原因なんですかね。
Re:もじふぉがエロサイトに変わったのもこれが原因? (スコア:2, 参考になる)
ワームによるものではないですね。
Re:もじふぉがエロサイトに変わったのもこれが原因? (スコア:2, 参考になる)
(でも参考になるモデもらっちゃったなぁ)
一応もじふぉのこの件に関するトピック [skillup.jp]をば。
#もじふぉ見ればすぐ見つかるので、あえて書かなかったし
#(とか言い訳)、聞く前にこれぐらい調べろよとか思いますけど。
#ぐぐるまでもない話ですし。