トップページsec
188コメント53KB

code red 撲滅委員会

■ このスレッドは過去ログ倉庫に格納されています
00011NGNG
code red を撲滅する方法を真剣に考えよう。
なんか、いい方法ないですかねぇ?
どんどんアイデア出してくれ!
0002名無しさん@お腹いっぱい。NGNG
つくる会を潰す
0003名無しNGNG
ウイルスバスターを入れる。
0004名無しさん@お腹いっぱい。NGNG
        _,,,iiill.            
       .,,llllll''''lll!           
       illll゙  llll!           
       llll!   'llll,           
       .'llll,_  .''lllll,,         
       ..'lllli,   ..''lllll,_        
        .'llll_    .''lllll,_      
         .'llll!     .''lllli,     
    ._,,,,,,iiiillllllllllll|      ..'lllli,    
  ,,illlll''''''゙゙゙.. ̄ ̄       .''llllliii,,,,,,,,,,,
  illl! ..i,,,,,iilllllllllllllii,,        ...゙゙''''''''lll
  llll!  .''''゙゙`  ...';llll,          ..l
  ..'llllli,,,__  _,,,iilllllllllllii,_          l
  .llll'''''llllllllll''''゙゙  ,,,,lllll,         .
  .'lllli,,,,,,,,,,,,,,,,,,,iilllllll''llllll,_        .,l
   ..゙llll''''''''''''''''゙` .,,,,,iillllll!    ,,,,,,,,,,,,,ll
    'lllllliii,,,,,,,,,iilllllll'''''lllll,,   ,,illll'''''''''''''
     ..゙.llll!'''''゙゙´ _,,,,illlllll!.,,,illlll''゙   
       ''lllllllllllllllllllllliiiiiillllll''゙     
0005名無しさん@お腹いっぱい。NGNG

まずは、IIS を使用禁止にする。
0006名無しさん@お腹いっぱい。NGNG
インターネットをしない
0007名無しさんNGNG
>>1
code red より感染力の強い Unti code red worm を 作って、
感染したサイトの code red worm を消して回る:-)
0008名無しさん@お腹いっぱい。NGNG
defalut.ida?ZZZZZしてきたらLocationで
そいつのIP/defalut.ida?ZZZZZZZ
に飛ばしてあげる。
CIAに飛ばしてあげるのもよいね(w、CIA/defalut.ida?ZZZZZ
0009名無しNGNG
パッチを当てるウイルス作ってよ。
0010名無しさん@お腹いっぱい。NGNG
自動的にMessengerサービスを返してコンソールメッセージで警告を
ポップアップ表示するようにできんの?

…手動だと面倒.
0011名無しさん@お腹いっぱい。NGNG
マジで何とかしてくれ!
鬱陶しくてかなわん。
0012さげNGNG
マジで何とかして欲しいのでアゲ
0013名無しさん@お腹いっぱい。NGNG
無知な管理者&無意識でIISをインストールしてしまっているWIN2K使用者への
有効的なコピペを作って、そこらじゅうに貼りまくろう。
0014名無しさん@お腹いっぱい。NGNG
当方J-COM@Nethomeを使用。同じNethomeユーザからの
アクセスがあまりにも多いので(40人)、DoSアタック期の
トラフィックを少しでも減らすために、J-COMにちくります。
回線切れっていっとこ
0015名無しさん@お腹いっぱい。NGNG
>>14
おお!バシバシやってくれ!
0016名無しさん@お腹いっぱい。NGNG
ルータで80閉じてるから気にしてなかったけど、
>>14見てルータのログ見たらご近所からのアクセスの多さにビックリ!
俺もログ取ってJ-COMにちくるよ!
でも、ルータ使ってるのバレないかな?
0017名無しさん@お腹いっぱい。NGNG
CodeRed の影響か、ほぼ使用不能に陥ってるプロバイダあるね。
INTERLINK と TTCN が崩壊状態。
今日は東京めたりっくは大丈夫なのかな?
0018名無しさん@お腹いっぱい。NGNG
WindowsUpdateでパッチ当てられるようにしてくれ〜 >MS
0019名無しさん@お腹いっぱい。NGNG
インターネット最大の危機!
ってマスコミに騒いでもらう
0020ななななNGNG
code redを停止させるするワームを作ろう。
0021名無しさん@お腹いっぱい。NGNG
透過型Proxy を使ってるプロバイダは壊滅中のもよう。
0022名無しさん@お腹いっぱい。NGNG
IIS 使ってないから解らんけど、IISが動いていてデフォルトで用意されている
管理者用のメールアドレスってあるのかな〜Webmaster@等。
もしあるなら、/default.ida?のアクセスがあったら自動的に
(Webmaster@ログ逆引きアドレス)にメールで警告するスクリプトを
設置する等出来そうだけど・・。
でも常時接続回線だと逆引きしてもプロバイダーになるからダメかぁ。
む〜。
0023名無しさん@お腹いっぱい。NGNG
>>22
ますますゴミトラフィック増やすだけだから止めとけ。
0024名無しさん@お腹いっぱい。NGNG
何か日に日に攻撃多くなってるぞ。
いったい IIS使ってる連中は何やってるだよ
こんなにニュースになってるのに対処してない連中が多いって事だよなぁ。

IIS評判下がるだけならいいけど、こんだけトラフィックが増えると
周りが迷惑だ。
0025名無しさん@お腹いっぱい。NGNG
とりあえず来たやつのISPにメール打ってる。
これしかできることないので。

今日はJPから多い。
0026名無しさん@お腹いっぱい。NGNG
code red ワームを改造して
パッチ入れて自分自身をデリートするやつ作るしかないのか。
IISヘボ管理者の対策として。
0027名無しさん@お腹いっぱい。NGNG
昨日は 91件。
今日は 310件(今現在)
ヤバ過ぎだ。
0028名無しNGNG
プロバイダゼロも回線おかしい。
0029名無しさん@お腹いっぱい。NGNG
>>26
自分自身をデリートする前に自分を増やすために
やはり多数のサイトに攻撃を掛けなきゃだからますます
トラフィック増えちゃいますね。
でも対抗ワームとcode redの戦争が互いの進化を加速させそうで面白そう!
0030名無しさん@お腹いっぱい。NGNG
Win2000のNet Sendってtcp/ip越しでは送れないのかな。
0031名無しさん@お腹いっぱい。NGNG
>>29 人間体内のウイルスと白血球の戦いのようだ。
0032名無しさん@お腹いっぱい。NGNG
Code Red 感染してるばかりか Administrator のパスが空白なサーバがあったので、
「デスクトップ」ディレクトリに『対策してね☆』というtxtを置いてきました。
0033名無しさん@お腹いっぱい。NGNG
>>29
オセロみたいだな
0034名無しさん@お腹いっぱい。NGNG
IISってWin2000ServerのCDに入ってるかな?
それなら、わざと感染させてからケーブル抜いてワームの中身を
見れるかも。
0035名無しさんNGNG
>>29
Code Red の攻撃元に報復するようなつくりにしておけばいいんじゃ
ないかな。わざわざ自己増殖しなくても相手が感染していることを
広報してまわっているんだから。
0036名無しさん@お腹いっぱい。NGNG
>>32 どうやるの?暇な時にやるから教えて!
0037名無しさん@お腹いっぱい。NGNG
IISを完全にシャットダウンさせるだけで十分だろ。
これ以上トラフィック増大されても
0038名無しさん@お腹いっぱい。NGNG
>>36
初級ネットへどうぞ
0039名無しさん@お腹いっぱい。NGNG
良い対策は...
0040名無しさん@お腹いっぱい。NGNG
>>37
たしかに世界中の全てのIISを同時に再起動すればcode red消えますが・・
そうでなければまたすぐに起動されて再感染・・・
0041名無しさん@お腹いっぱい。NGNG
>>40
さすがに落ちてりゃ気付くでしょ

・・・・・はっ、IISだったか・・・「またかよ」で済みそう
0042名無しさん@お腹いっぱい。NGNG
>>39
亜米利加司法が IIS を「危険なソフトウェア」と認定し、標準 CD-ROM
にバンドルさせないこと。IIS がほしかったら 10 枚の書類+小論文を
提出の後、半年後に発送。

もう MS には法的措置しかないだろ。
0043名無しさん@お腹いっぱい。NGNG
みんなPWS使おうぜ!
0044名無しさん@お腹いっぱい。NGNG
>>43 おい!
せめて、AN HTTP Server にしておけ。
0045名無しさん@お腹いっぱい。NGNG
俺は、UNIX+apache のみ。
0046名無しさん@お腹いっぱい。NGNG
マジレスされても・・・
0047名無しさん@お腹いっぱい。NGNG
>>43 やべ、不覚にも ウケタ!!
0048名無しさん@お腹いっぱい。NGNG
マイクロソフトのサーバーは、もう勘弁だ。使ってないけど。
0049あぼーんNGNG
IISってMSオフィス2000インストすると一緒に入るんでしょ。
自分が使ってる意識ある人どのぐらいいるの?
ほとんどIISって知らないんじゃないの。
0050名無しさん@お腹いっぱい。NGNG
>>49
IIS使って、サーバー立ててるやつはパッチを当てろってのじゃ甘いよな。
WIN2KとNTつかってるやつはパッチを当てろ
0051がっくすNGNG
そうだ,Code Redによる糞ログ増加の被害を防ぐために
IISが入ったサーバを完全に破壊するWormを作ればいいんだ…

が,そのWormが広がるにつれてやっぱり
私のサーバにもやってくるわけで…
0052名無しさん@お腹いっぱい。NGNG
>>51 末期症状っぽくていいぞ。
0053名無しさんNGNG
IISから、Apache for win32 にアップグレードする
http://www.ring.gr.jp/pub/net/apache/docs/windows.html
http://www.ring.gr.jp/pub/net/apache/dist/httpd/binaries/win32/apache_1.3.20-win32-no_src-r2.msi
0054名無しさん@お腹いっぱい。NGNG
はっ、これはApacheのシェア拡張戦略なのか。
0055あぼーんNGNG
>>50
禿同
とにかくWIN全員ぱっち入れろ。
うちなんか、今日だけでcode red 400アクセス超えてる。
0056名無しさん@お腹いっぱい。NGNG
黒幕はここ?!
http://news.infoseek.co.jp/Content?arn=tech_company_200108031831&ud9=-7&sec=company&sv=SN&svx=300504
0057名無しさん@お腹いっぱい。NGNG
>> 17

わたしは 東京めたりっく で接続していますが、
なぜか速度の低下も無しです(下り 1.65Mbyte でます)

回線が切れる事も無し(5日間ほど同じIPだし)。

私のサーバ(Apache)には、もう 265 ひき もきてるけど。

ちなみに、三鷹局です。
0058名無しさん@お腹いっぱい。NGNG
http://www.netcraft.com/survey/
0059がっくすNGNG
っーか,これ以上広がったらApacheくんも
アカのDos攻撃もどきで死んでしまうぞ…

MMX166なDHCP兼Httpdサーバには酷な状況だ。
0060名無しさん@お腹いっぱい。NGNG
>>49
家のprofessional版じゃ入らないみたいだよ。
とりあえずWindowsコンポーネントから自分でIISを選択しない限り
勝手にインストールされた事はないけど?
自宅でASPでも勉強しようとした馬鹿がいるかもしれないし、
プリインストマシンの初期状態でIISを入れてる糞メーカーがあるのかも。
0061名無しさん@お腹いっぱい。NGNG
Code Red はインデックスサービス使ってないと感染しないよ。
0062名無しさん@お腹いっぱい。NGNG
今日だけで450件、しかもほとんど韓国から来てる。
ホームペー見ても何書いてあるかわからん。
0063名無しさん@お腹いっぱい。NGNG
>>60
おれPROで、IISなんて入れた覚えないけど、
iisでファイル検索すると、iis.logとかあるんだけど、これって入ってるの?
0064名無しさん@お腹いっぱい。NGNG
>>61
Index ServerはWin2000なら勝手に入りますよね
0065名無しさん@お腹いっぱい。NGNG
Office2000Pro、Windows2000Pro、ややこしい。
>>63
http://localhost/
見て反応無かったらIISは入って無いんじゃない?
0066名無しさん@お腹いっぱい。NGNG
dion、niftyとかからも来てるんだけど、個人でサーバー立ててるのかな。
0067なーNGNG
>>65
http://127.0.0.1/
の方が…。
0068名無しさん@お腹いっぱい。NGNG
>>66
Win2Kユーザーも含まれてると思われ。
うちはodn入ってるけど、同じプロバイダのIPからのアタックも多い。
IPの最初の三桁が同じところからやってくるね。

・・・また何か増えてきたぞ
0069名無しさんNGNG
>>59
486DX2の66MHzだけど、10リクエスト/秒でももんだいないぞ
0070名無しさん@お腹いっぱい。NGNG
>>69 そんなマシンで動かすなんて凄いな。
ショボイマシンでまともに動くよう設定を煮詰める、いいね〜。
apache なら1.2.6 がメモリ消費少ないですよ。(知っていたらゴメン)
0071ロックンロールNGNG
>>69 >>70
いや、うちはいまだに OCN エコノミーの 128k なんで、これ以上蔓延される
と、ホストじゃなくって回線的にうざい。

ついでに書くと、ログにノイズが増えるのもイヤ杉。
0072名無しさん@お腹いっぱい。NGNG
>>71 そんな割高サービスをまだ使ってるですか?
ADSLの固定IPを使って高速回線に乗換えた方が良いですよ。
0073名無しさん@お腹いっぱい。NGNG
こんなのが来てた。鬱氏


 ××× 様

DTIコンシューマーサービス部の○○○と申します。平素は弊社サービスを御
利用いただきましてありがとうございます。

さて、突然のメールで失礼致します。先日、弊社宛に「プログラムによる不正
なアクセス(「CODE RED」によるものと思われる)が行われている可能性があ
る」旨の連絡がございまして、弊社にて調査いたしましたところ、接続元が
×××様のアカウントからでございましたので、大変恐縮ながら事実の確認をさせ
ていただきたくご連絡さしあげた次第でございます。
(以下略)
0074名無しさん@お腹いっぱい。NGNG
>>73 IIS入ってるマシン?
感染してる?
0075名無しさん@お腹いっぱい。NGNG
>>69 >>70
ウチもAMDのAm486DX2/66 RedHat6.2 メモリ52M
Apache1.3.20 sendmail bind ntpd sshd samba その他もろもろ
動いてるけどぜんぜん平気 旧式のオールインワンDos/V機なので、
ファンも静か。消費電力も少ない。
でかいスクリプト動くとちと苦しいけど。

>>71
ウチもOCNエコノミー。このまま増えるとするとやっぱイヤだねー。
既に毎分数十〜百数十行ログ流れてるんで、そのへんでは
既に「被害を受けている」とも思いたくなるほど。
もうログ見てらんないし。
0076 NGNG
>>72
まだADSLが開通していないところもたくさんあるよ
うちの地方なんて(w
0077名無しさん@お腹いっぱい。NGNG
>>73
御愁傷さまです。ちょっと可哀想だけど
やっぱプロバイダにバンスカ苦情言ったほうがいいんかな?
0078名無しさん@お腹いっぱい。NGNG
>>72
痴呆だからADSLがまだ来てないんですよ・・・
フレッツISDNがやっと始まったばかり。鬱。
0079名無しさん@お腹いっぱい。NGNG
tail -f(ログディレクトリ)/access_log | grep default.ida
で攻撃のみのリアルタム監視をするです。>>75
008073NGNG
>>74
たぶん。
ネットにしばらく繋いでたら、何もしてないのに
パケットを大量送信するようになってたし。

今日、MSのパッチ当てて、Norton Internet Security
入れたんだけど、なんか、210.159.214.81 のアドレスから
ひっきりなしにアタックが来てるよ。
0081名無しさん@お腹いっぱい。NGNG
>>72
ADSLどころか、来年1月から光通信が始まるというのにウチの地域は
まだ56k(鬱死。同じ市内でこの格差は何?
008271NGNG
>>72 それはNTTの怠慢ですね。
Bフレッツ&ADSLを早く用意しろとNTTに苦情いれるです。
008375NGNG
>>79
リアルタイムで見ててもなんにもならないもん・・・
008479NGNG
確かに解決にはならんね。>>83
単に攻撃頻度を目で見るだけ...。
いったい何時になったら沈静化するんだろうか。
008575NGNG
>>81
ウチのカミさんの実家なんて局から距離ありすぎて
ADSLもISDNも提供不可。
アナログモデムも24000bpsくらいでしか繋がらない。
0086名無しさん@お腹いっぱい。NGNG
tail -fで監視してても、telnetでログインすると
そのうちauto-logoutになってしまうっす。回避
する方法ないかな。
008774NGNG
>>80 とりあえず対策出来て良かった。
これで、感染マシンが1台減った。
あと何十万台?
0088名無しさん@お腹いっぱい。NGNG
>>86 うちは何時間でも平気だけど、
telnetクライアントの設定を見てみるとか。
0089名無しさん@お腹いっぱい。NGNG
>>86
シェルにもよるんだけど、csh ならば unset autologout してみそ。
0090名無しさん@お腹いっぱい。NGNG
アタックしてきたとこに逝ってみると

『トラフィックが多すぎちゃっても〜』

ってでるとこあって、藁
009186NGNG
>>87
ちょとワラタ。

>>89
tcshですが、autologoutが60にセットされてました。
さんきゅです。
0092ナナシサソNGNG
どうも8月5日からFWログ上ではHTTPへのアクセスが急上昇ですな。
HTTPdなんか立ててないっつーの
9月5日と言えば、カンコックが教科書問題に抗議して一斉にアタックを予告してたが
これの事である可能性はどうよ?
0093名無しさん@お腹いっぱい。NGNG
>>92
もしそうだったら、第三次世界大戦ですね。
あぁ〜あ、せっかくの夏休みなのに・・・
0094あぼーんNGNG
>>80
IIS使ってるという認識はあったんですか?
自宅鯖は公開してないんですよね?
0095名無しさん@お腹いっぱい。NGNG
>>92
全世界規模だから強化諸問題なんて些細なことじゃなかろう。
来月からの NetCraft のサーバシェア統計が楽しみだね。
http://www.netcraft.com/survey/
0096名無しさん@お腹いっぱい。NGNG
>>92 ランダムに IP 生成(無差別)してるから日本を狙ってる訳じゃないな。
0097ロックンロールNGNG
>>96
いや、それ目当てのアタックも含まれてるはず。
どっかのサイトで煽ってるのみたよ。
0098しらんNGNG
>>92
もしそうだとしても、カンクーコのサイトも自滅じゃ。

ていうか、ほぼすべてのネットが重くなって自分も不便になるだろーにって
ワーム作った奴の脳みそは、一体。
0099名無しさん@お腹いっぱい。NGNG
http://www.interlink.or.jp/notification/backno/2001/trb029.html
http://www.nai.com/japan/virusinfo/virC.asp?v=CodeRed&a=C
バカが殺されたようだが
まだ全然重い 14Kbpsモデム以下
0100名無しさん@お腹いっぱい。NGNG
先週、default.ida?XXXX のアクセスは130件くらいだったけど、
今日だけでいきなり800件超えてる!どうなっとんじゃ。
0101インターリンク撃沈NGNG
http://www.interlink.or.jp/notification/backno/2001/trb029.html
■ このスレッドは過去ログ倉庫に格納されています