QLOOKアクセス解析

アクセス殺到中の人気ブログランキングHOT!!

 このブログの他の記事を読もうとしている人はちょっと待て!まず先にこっちをチェックすべきだろう常識的に考えて…。
 本日もまた新鮮なネタが続々と入荷中。炎上ブログに激安情報、噂の芸能人に新たなネタ発見、あやしげなギャンブル必勝法、YouTube動画に無料壁紙配布、そして浮気の告白は…続きを読む »Ranking

Home » チラシの裏

最近ニュー速で見かける『おまんちんもどき』の仕組みを考える

19 1 月 2009 11 Comments ] タグ: ,

最近ニュー速で見かける『おまんちんもどき』の仕組みを探るぞ。

『おまんちんもどき』の例

http://ipatukouta.altervista.org/php5/?image/livemarket2.jpg

※IPアドレス等を晒されるので注意

【おおまかな仕組み】

http://ipatukouta.altervista.org/php5/?image/livemarket2.jpg

~~.jpg という URL から画像ファイルへの直リンクのように見えるが、真ん中にある「?」がポイントだ。

これは『おまんちんもどき』php スクリプトへアクセスさせるための罠であり、「?」は http://mixi.jp/show_friend.pl?id=2 のようにクエリ(パラメータ)を渡しているために表示されているのだろう。

この =以降 を省略しても特に問題はない。

?image/livemarket2.jpg」と書くとおまんちんもどきスクリプトは「image/livemarket2.jpg = (null)」というデータを受信するはず。

まあともかく「http://ipatukouta.altervista.org/php5/?」以降の文字列を受け取るということ、そしてその文字列は自由に設定できるということでおk。

ここを任意の文字列にすることで、例えば「?mixi.jpg」という文字列にしてその URL を mixi 内にだけ貼っておけば、『おまんちんもどき』のログからどの IP が自分の設定した罠にかったのかを割り出せる。

【取得されているデータ】

「http://ipatukouta.altervista.org/php5/」は「http://ipatukouta.altervista.org/php5/index.php」の省略形だ。

そして『おまんちんもどき』の html ソースを見ると晒しログ表示だけで javascript は含まれていない。つまりクリップボード(コピペ中のデータ)は盗まれておらず、php で取得できる「アクセス時刻」「IPアドレス」「リモートホスト」「リファラ(リンク元ページ)」「ユーザーエージェント(ブラウザ)」そして上で説明した任意の「クエリ」だけだと思われる。

また連続アクセスやブラウザを変えてのアクセスに対しても初回アクセス時のログのみ収集されることから、重複アクセスはIPアドレスをキーにしてカウントを除外されているようである。クッキーを使って重複を判断しているとしたら、ブラウザを変えればアクセスログを捕獲されるはずなんで。

【設置されているサーバ】

『おまんちんもどき』スクリプトは Altervista というたぶん無料の海外レンタルサーバに設置されている。よくわからないけどイタリア語?同名のサーチエンジンは昔からあるよね。

サーバのスペックを解読すると、容量 200MB、月間データ転送量上限 10GB、掲示板・ブログ・ギャラリーその他CMSを1クリックでインストール可能。FTP使用可能。php4/php5/GD/MySql が利用可能、.htaccess と mod_rewrite が利用可能、そのほかいろいろ…という感じっぽい。

言語がわからないので、数字とアルファベットだけを拾って想像しました。

まあそんな感じ。俺もおまんちんのコピーを作ってみようと思ってたんだけど、思っているだけで何もしないうちに先を越された。

とりあえず去年秋以降に一生懸命 php のテキストを読みまくったことだし、忘れる前に俺も作ってみなきゃ。あと一度作ったけどサーバを移転したときに壊れたまま放置している mixi 便利ボタンも復活させなきゃいかんね。

この記事に投票してくれ。頼む!→人気ブログランキング

関連する投稿

このページのURL / トラックバックURL:

Twitter・2ちゃん用の短縮URL

11 コメント »

  • 硫化水素 のコメント:

    ( ゚д゚)

    よく分からんけど?の入ったURL踏まなきゃいいのね。
    多分踏んでるけど・・・。

  • かなぴー (author) のコメント:

    クリップボードのデータを抜かれると場合によっては危険だけど(パスワードやプライバシー情報をコピペ中のときとか)、IPアドレス&リモホを公開された程度では基本は無害でしょ。
    大企業や役所からアクセスしていたり、キンタマとかで知らないうちにPCがサーバになってたらマズイけど。
     
    俺はとりあえず「ipatukouta.altervista.org」をNGワードにいれてあぼーんした。

  • のコメント:

    サーバーには悪くないはず
    今は「?image」でNGワードで入れた

  • みみ のコメント:

    NGワードとは?どこに入力するのですか?あぼーんしたとは?取得されたIPアクセスを削除できる?アクセス履歴を削除できるのですか?こんな罠しかけて罪にならない?ハメられた!

  • かなぴー (author) のコメント:

    まあ落ち着きなよ。
    会社や役所から勤務中にアクセスしたとかでないなら
    IPアドレスやプロバイダがばれたところで別に害はないでしょ。
    履歴もほっときゃ上書きされて自然に消える。

  • 匿名 のコメント:

    直接uploda.bizにアクセスしても同様のことが起こる。
    >俺はとりあえず「ipatukouta.altervista.org」をNGワードにいれてあぼーんした。
    よってこうしてもそのURLだけにしか対象にならない。それにこいつはブラウザにも履歴が残らないということを考えるとLocationヘッダを吐いてただ飛ばしているだけに過ぎないから親元を弾かないと意味が無い。よって
    *.uploda.bizをはじかなきゃならん。proxomitronならば
    ([^/]++.|)uploda.biz/
    って1行をConnection killフィルタのリスト追加しておけば効果は期待できる。
    その代わりIPアドレスでやられたら叶わんので一応
    219.174.172.39/
    も追加してやるべき。
    一応Whoisで調べたけどもしPeerGuadianを導入している人ならば
    219.168.0.0-219.215.255.255
    の範囲のIPアドレスを丸焼きしてもいいかもしれない。
    なんにせよ、注意しないとね。

  • かなぴー (author) のコメント:

    なるほど、uploda.bizもNGワードに入れたw
    つーか同様のサイトが増えたら事後対応するしかないわけで、
    結局IPアドレス等がバレても問題無い環境でアクセスするか
    串を使うかしかないな。

  •   のコメント:

    これが今のところ主流。自宅サーバー運営してる人は気をつけてね。
    http://fatalita.sakura.ne.jp/omanchin.html

  • かなぴー (author) のコメント:

    結局おまんちんって、アクセスログを公開してるだけだから防ぎようがないよね。事後対応でブロックする以外に。

    javascriptでクリップボードを取得するとか、はまちちゃんトラップのようにmixiその他のログイン中サービスのユーザーIDを取得するとか、楽天&ドリコムの行動ターゲッティング広告(だっけ?ブラウザ上の不可視領域に無数のリンクを表示させ、flashとjavascriptでそれぞれのリンクの色をチェックして訪問済みURLを取得するやつ)とかの悪質なのはjavascriptとflashを切れば逃れられるけどさ。

  • 匿名 のコメント:

    おまんちんもどき踏んだけど
    ルータしようしてても何もしなくていいよね
    IP晒しだけでしょ

  • かなぴー (author) のコメント:

    そゆこと

コメント受付中!

コメント受付中です。トラックバックする場合はこのサイトへのリンクが必要です。またこの記事へのコメントの RSS も購読できます。

You can use these tags:
<a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Gravatar とかいう自分専用の顔写真やイラストを使える仕組みに対応しているらしいです。


現在の閲覧者数:
あわせて読みたいブログパーツ ページビューランキング ...............
フィードメーター - メシウマ
track feed メシウマ状態