2020年5月25日月曜日

www.adfka.com

昔流行したオンラインゲームの情報を盗み取るマルウェアです
リネージュやレッドストーン、FFなどが主なターゲットだったようで、検索してはいけない言葉wikiに記載されている「ダメルギルド連合 HOME」もその一種ですね

今回のURLはリネージュのプレイヤーがターゲットみたいだったようで、このURLでググると当時の個人ブログにスパムコメントがついている様子が分かります
ちなみに今もURL自体は生きていますが異なる中華系サイトにジャンプします
ちなみにWhoisで確認するとレジストラはアリババクラウドのようです

さて、当時このURL(//www.adfka.com/)にアクセスするとこんな感じのページが表示されます


「ただ嶄に便る.......」とだけ記載されているよく分からないサイトです
なおChromeで開くと「ただ中に守る.......」と表示されますがどちらにしても意味は分かりません

さて、このページのソースを確認するとiframeで以下のURLを読み込んでいることが分かります
//www.lovetw.webnow.biz/jpcetou/index.htm

残念ながら上記のURLはアーカイブされていなかったため正確な挙動は不明ですが、
同じドメインにはこのようなexeファイルが存在していたようです
//www.lovetw.webnow.biz/yixiu.exe

2020年4月29日水曜日

toyama.cool.ne.jp/ranzan/primera/vaio.eml

//www.kogalu.com/関連のアーカイブを漁っていた時に見つけたものです
攻撃手法を簡単にメモとして


2020年4月27日月曜日