ラベル パソコン活用講座 の投稿を表示しています。 すべての投稿を表示
ラベル パソコン活用講座 の投稿を表示しています。 すべての投稿を表示

2015年3月4日水曜日

ワンクリック詐欺 080-2286-3397 info@con-pic.com

 受講生から、身に覚えのないアダルトサイトからの請求画面がしつこく表示されるようになってしまった、と連絡があった。数年前、別の受講生の請求画面を消してあげたことがあり、それを思い出して私に連絡してきたとのこと。

 請求画面の情報を送ってもらうとともに、決して電話、メール、ウェブページなどのアクセスを行わないようにと指示する。 請求画面の情報でウェブ検索すると、被害相談窓口をうたった便乗サイトがゾロゾロとヒット。これらにもアクセスしないよう指示する。

 数年前の手口なら、レジストリとタスクスケジューラからmshta.exeを起動するエントリを削除するだけだったから数分で済んだのだけど、もっと巧妙になっているだろうから、対処には数日かかるかも知れない、とことわった上で被害を受けたPCを預かることにした。

 無線LANを止めてネットワークから切り離した状態でPCを起動、しばらくすると…

たとえ身に覚えがあっても、金を払う気にはならない。
タスクマネージャーにはmshta.exeのプロセス…

 同じ手口かな?と、スタートアップフォルダ、レジストリとタスクスケジューラで怪しいエントリを探すが、それらしきものは見つからない。
 ネットワークを切っていても「正しく」請求画面が表示されるので、PCのどこかにこの画面の元ファイルがあるはずだが、怪しい*.htaや*.vbsも見つからない
 MSIEのウェブ参照履歴から感染源を探そうとしたが、感染前の履歴はすべて抹消されていた。行き詰まってしまった…
 
 しかたなくタスクマネージャーでじっとプロセスの変化を見ていたら、PING.EXEのプロセスがずっと起動しっぱなしであることに気付いた。コマンドプロンプト以外のcmd.exeのプロセスもいる。
試しにmshta.exeとcmd.exeをkillしても、請求画面が再表示されるとcmd.exeもrespawnされる。
 バッチファイルが仕込まれている!? 早速*.batを探すと、
ビンゴ!隠しフォルダProgramDataのmyconフォルダ中に"resta.bat"を見つけた。

 PING.EXEを使って断続的にmshta.exeプロセスを探し、いなければ請求画面表示用のバッチファイルを起動する仕組みだった。請求画面表示用のバッチファイルやHTMLファイルも初歩的だが効果的に偽装されていた。

 myconフォルダをゴミ箱に入れて再起動する。
あとは"mycon"をキーにレジストリを検索、ゴミ掃除をすれば作業は完了。

2015.5.27追記
このアーティクルを投稿してからページビューが数倍に増えた。
使用ブラウザの大半はバッチファイルが動くWindows専用インターネットエクスプローラー(MSIE)だったし…
自分のPCが知らないうちにボットになってて、迷惑メールの発信源やDoS攻撃に参加しているかもって、考えたこともないのだろう。
ハッキリ言わせて貰えば、痛い目みて凝りたのなら、この機会にセキュリティについて真面目にたっぷりと考えるべきだ。

2009年7月17日金曜日

CCCクリーナーって?

総務省と経済産業省共同のボット対策プロジェクトが公開しているCCCクリーナーを講座で紹介したいと考えて、ライセンスの適用確認を依頼したら、再配布の際にウィルス感染を広める可能性がある、という理由で拒否された。



ダウンロードページには、”ウィルスの駆除ツール「CCCクリーナー」”と今でも記載されている,,.
このネタ、ボツ。



2009年7月15日水曜日

ブログ入門講座の開催予定

19日の17〜20時にブログ入門講座を開催します。
空きが2台分しかないため、できるだけ駅周辺の駐車場を利用してください。
会場は駅前のスーパーマーケット手前で右折、徒歩5分です。
目印は真っ赤なバイク...
雨が降っていたら黄色いタオルを目印にしてください。



2009年7月11日土曜日

内需拡大...

表計算ソフト活用事例のネタ探しのために、財務省貿易統計を見ていたら変なことに気付いてしまった。加工貿易による輸出が日本の主要産業と言われていた高度成長期は実は輸入超過で、定常的に輸出超過になったのが1981年から。輸出の激減で内需拡大が急務と言われている2008年の貿易収支総額は、GDPの1%に満たない。これって、ほとんど日本国内で消費している内需中心経済にすでになっているということでは...



講座の中心が確実に主題からそれるので、このネタ、ボツ。



2009年7月6日月曜日

対策テキストの誤植

18日の準備のために、PCドライビング部門対策テキストのカテゴリーBユニット4の確認を開始したとたんに誤植を発見してしまった。

素直に読むと「TIF」は圧縮されていてかつ、非圧縮の画像形式であるらしい..

最初の「TIF」は「GIF」、次の「TIF」を「TIFF」を考えればつじつまがあう。

受験対策用に購入した人は、この「ヒント」に混乱させられているだろうなぁ。