水無月ばけらのえび日記

bakera.jp > 水無月ばけらのえび日記 > 2003年のえび日記 > 2003年10月 > 2003年10月3日(金曜日)

2003年10月3日(金曜日)

QHosts登場

来てます、来てます。

ユーザがExploit-ObjectDataコードを含むWebサイトへ接続されます。これにより、HTMLファイル(x.hta)に含まれているVBScriptが自動実行します。

以上、ネットワークアソシエイツ--セキュリティ情報-- QHosts-1 より

Exploit-ObjectDataコードというのは例の MS03-032 の話ですね。MS03-032が直っていない話参照。いちおうパッチがあるのですが、パッチを当てても防げないパターンが確認されており、全然安全ではないという……。

確実に対処するには ActiveX を無効にするか、application/hta の MIME TYPE を削除するしかありません。

問題はこの木馬がパッチを当ててあっても貫通するタイプなのかどうかという点ですが、トレンドマイクロの情報では、パッチが当たっていれば大丈夫な口ぶり。

これはInternet Explorerのセキュリティホール(MS03-032)を利用して不正活動を行います。このウイルスが利用するセキュリティホールに関しましてはこちらのマイクロソフト社の説明をご参照の上、対策パッチの導入をお勧めします。

以上、TROJ_QHOSTS.A - 概 要 より

まあいずれにしても、パッチを貫通するパターンで動作させる事も可能なわけで。知らないサイトでうっかり ActiveX を有効にしたりしないように気をつけないと……。

……などと書いていたら、しっかり貫通パターンであるという報道が。

このトロイの木馬は、現時点ではまだパッチが提供されていないIEのObject Dataタグのセキュリティホールを悪用する。既に報告されているAIMのハイジャックやポルノダイヤラー攻撃(9月29日の記事参照)同様、たとえマイクロソフトが提供する最新のパッチを適用していたとしても、被害を免れ得ない。

以上、ZDNetのDNSに影響、パッチ未発行の脆弱性を悪用するトロイの木馬「QHosts」 より

……やれやれ。知らないサイトの Flash なんかは当分見られないかも。

関連する話題: セキュリティ / Web

しつこいなあ QUIT しろ

掲示板 spam 対抗ルーチンはうまく機能していて、3件をガード。

しかしその 219.31.144.22 からの投稿はあまりにもしつこくて辟易(へきえき)します。投稿に成功したのは 3件で、全て spam 判定されて非表示になっているのですが、ほかにも二重投稿で投稿に失敗しているものが何件か。しかも二重投稿警告が出ているのに投稿内容を微妙に変えて投稿していたり、とにかく執拗(しつよう)に投稿を繰り返しています。

219.31.144.22 は何故か JPNIC の Whois データベースに無いようなのですが、逆引きすると YahooBB219031144022.bbtec.net なので Yahoo! BB でしょう。hostmaster@bbtec.net は存在しているようですから、abuse@bbtec.net もあるんじゃないかしら……。

※えむけいさんから情報をいただきました。Yahoo! BB は APNIC から直接 IP アドレスを割り当てられているので、JPNIC の Whois には載っていないそうです。情報ありがとうございます。

関連する話題: spam / Web / 掲示板spam / セキュリティ

最近の日記

関わった本など