« フェローシップ追加情報 10/21 | メイン | ばななVer1.26cリリース »

【注意】POLアカウント情報を盗むスパイウェア

2005年10月22日

【注意】POLアカウント情報を盗むスパイウェア【注意】

 PlayOnLineのID、パスワード等を収集するスパイウェアが発見されました。
このスパイウェアは

「花の雫FF11情報局」というサイトにアクセスする事により感染します。

このサイト、Yahoo!JapanやMSN等のWebサーチコンテンツを使用すると表示される広告に登録されている様で、信頼出来るサイトと思い込み易いので非常に悪質。
コンテンツも各所の転載が多い模様。
また、ドメイン情報より、中国人が経営しているとの推測も。

感染が心配な人は、下記ソフトウェアを使いスパイウェアのチェックを行った後、
POLのパスワードを変更して下さい。

AntiVir
Avast!

※パスワードの変更は、「サービス&サポート」内の会員情報より、「プレイオンラインID」を選択する事により可能です。

■感染するスパイウェアについて
サイトURL/ff11help/money.htmにはWindowsのHTML HELPの脆弱性(MS05-026あたりかな)
を突くスクリプトが仕込まれている。
これによってicyfox.chmという変造HTMLヘルプが実行されて、
サイトURL/ff11help/svchost.exeがダウンロード、実行される。
これがパスワードを抜くトロイ本体。
Norton AntiVirus 2005は無反応だったけど、
UPXによる圧縮を解いてバイナリファイルをのぞいたら怪しげな文字列がたくさん見つかった。

■スパイウェアに見つかった怪しげな文字列
・usr\all\login_w.bin
→ C:\Program Files\PlayOnline\SQUARE\PlayOnlineViewer\usr\all\login_w.bin
というファイルあり。
PlayOnlineのパスワード保存用?もしくはこのファイルにキーロガー仕込まれる?

・pol.exe

・c:\gameff11.txt
→ 感染するとこのファイルが生成される?

■各社ウィルス対策ソフトウェアでの対応状況
Norton AntiVirus 2005: 検出不可
Norton Internet Security 2005: 検出不可
ウイルスバスター: 検出不可
Avast!: 「Win32:Mhtplo-31」として検出
AntiVir: 「TR/Copiet.B.1」として検出。

■駆除出来るソフトウェア
AntiVir
Avast!


■ウィルスバスターでの駆除方法
1.メイン画面を起動し、左の縦に並んだメニューの「パーソナルファイアウォール」をクリック
2.右の「パーソナルファイアウォール設定」をクリック
3.「パーソナルファイアウォオールを有効にする」にチェックが入っている事を確認
4.「プロファイルの編集」枠のプロファイル名に丸印が付いている列をクリック
5.鉛筆マークの編集アイコンをクリック
6.「プロファイルの設定」画面が開くので、「除外リスト」タブのプラスマークの「追加」ボタンをクリック
7.「除外リストの追加/編集」画面が開くので以下を設定
 ・説明 「FF罠サイト」に変更
 ・対象 すべてのアプリケーション
 ・接続 受信
 ・アクセス処理 拒否
 ・プロトコル すべて
 ・ポート すべてのポート
 ・種類 IPアドレス
 ・ホスト名 空白
 ・IPアドレス 211  100  26  182
9.OKをクリック。同様に送信も拒否(7の設定内容で「接続」を「送信」で)


※この記事は、下記のURLより一部転載させて頂きました。
http://live19.2ch.net/test/read.cgi/ogame/1129895797/

投稿者 Beatnic : 2005年10月22日 12:31 | トラックバック
ぽちっとな( ・∀・)つ〃∩ ヘェーヘェーヘェー(720)
コメント

この手のスパイウェアは、
亜種が知らずに誰かのPCに潜伏していて
二次感染をもたらす可能性があるので、
半年〜一年注意文を載せるのが望ましいみたいです。

Posted by: Beatnic : 2006年02月24日 00:13

もう2006/02なのですが、まだこの手の罠って在るんでしょうか?

◇eさんの公式にある最新の「重要なお知らせ」には外部ツールを使わなければ第三者にIDもパスも盗まれないような書き方があったのでちと書き込んでみました。

・・・2chで聞いた方が良かったかな?

Posted by: 懐古主義 : 2006年02月24日 00:04

今回のスパイウェアについての記述ではないですね。
駆除した上でパスワードも変更しないと意味ないですから。
これだけ対応遅れたのになんか中途半端という印象です。

Posted by: Beatnic : 2005年10月28日 01:27

重要なお知らせ「Windows版をご利用のお客様へ:悪意あるプログラムへの予防対策」
http://www.playonline.com/ff11/polnews/news5926.shtml

Posted by: : 2005年10月27日 14:30

御三家のPOLトロイ検出(パターンは現時点での最新。
 これ以前に対応している可能性もあります)。

・マカフィー:パターン4613:対応済み「PWS-LegMir」

・ノートン:パターン71026g-49351:対応済み「Trojan.Finfanse」

・ウィルスバスター:パターン29.13.00:対応済み「TSPY_POVIEWER.A」

今後も亜種が出る可能性があるので
常にパターンファイルを最新にすること!

Posted by: : 2005年10月27日 13:25

ごくろうさまです。
シマンテックのサイトに情報載ってました。

http://www.symantec.co.jp/region/jp/avcenter/venc/data/jp-trojan.finfanse.html

Posted by: のーとん : 2005年10月26日 19:40

こんにちは。

例のウィルスをシマンテックに提出し
Trojan.Finfanseとして登録されました。

個別でウィルス定義ファイルに含まれているものを頂いたので、
最新の定義ファイルに含まれているかはわかりませんが、そのうち登録されるものと思われます。

またトロイの木馬について検索したところ
日本語サイトには掲載されていなかったため、
英語サイトのURLを貼り付けておきます。

http://securityresponse.symantec.com/avcenter/venc/data/trojan.finfanse.html

Posted by: うぃるす : 2005年10月26日 00:38
コメントする









名前、アドレスを登録しますか?








Syndicate this site (XML)
Powered by
Movable Type 2.661
Copyright (C) 2004 SQUARE ENIX CO., LTD. All Rights Reserved.
当ホームページに記載されている会社名・製品名・システム名などは、 各社の登録商標、もしくは商標です。