130412Friday
■[enkaku_virus]遠隔操作真犯人アカウントに記者が不正ログインしていた履歴が公開される
「記者がメールサイト入る 遠隔操作の取材で共同通信」このニュースの件の続報。
記者が不正アクセスをしてた同じ時期にログインしてた人が2ちゃんねるに降臨。
その時に撮ったと思われるログイン履歴の画面が斧ろだにうpされた。
そして、うpされた画像をもとにログイン履歴をまとめた。
検証
■共同通信社(202.248.159.3)からのアクセス
202.248.159.3によるアクセスは、2012/10/16から始まり計10回。
■真犯人のメール送信後付近でログイン
共同通信IPがログインしているのが、10/16〜10/17、2週間の日が開いて、11/15。
真犯人がメールを送ったのは、10/15(犯行声明)、11/13(自殺予告メール)。
真犯人のメール送信タイミング付近でログインしているのが分かる。
■犯行声明メール、自殺予告メールのタイミング&IPが一致
犯行声明(2012/10/10 22:20:13)と、自殺予告(2012/11/13 23:54)のタイミングと一致。
また自殺予告メール受信時のIP[31.172.30.2]とログインIPも一致。
Received: from [31.172.30.2] by web4111.mail.ogk.yahoo.co.jp via HTTP; Tue, 13 Nov 2012
23:54:42 JST
犯行声明メールのIPは公開されていない情報の為、分からず。
■Yahoo!アカウントが作成されたタイミングは2012/10/10 15:15:22以前
履歴は30件なので最初の記録=アカウントが作成されたタイミング?
2012/10/10 15:15:22 94.23.117.228 vm3004.sks-servers.com tor
2ちゃんねる住人の報告によると、アカウント作成時の履歴はでなかった模様。
真犯人のアカウント作成はもっと前?
■6日と11日のtorは真犯人以外のアクセスかも?
2012/11/11 22:37:22 74.3.165.39 review.designerebuy.net tor
2012/11/6 16:02:25 37.130.227.133 torland1-this.is.a.tor.exit.server.torland.is tor
真犯人からのアクションが特にないのにログインされた記録のある箇所。
真犯人がtorを使ってメールチェックしていたか、
もしくは、up主でもなく記者でもない第三者がまた別にいたのかもしれない部分。
経緯まとめ
下記は、ログイン履歴が公開されるまでの経緯まとめ
2ちゃんねるに不正ログインした記者と同時期にログインしていた人が降臨
http://unkar.org/r/poverty/1365695174/340,377
340 : ◆3OViQIg1Xc : 2013/04/12(金) 10:06:46.79 ID:kPmagYq70
お、ついに記事でたか
俺も2件目のメールの後に気づいてログインできたけど、かなり共同がログインした形跡あったからなあ
パスワードはvxgus1234
1件目の真犯人からのメールの時に、別のアカウントのパスワードとして書かれてたっけ。
パスワード自体は2件目の前には公開されてたから、実は2件目のメール以降は真犯人じゃない可能性もあるんだよね。
ちなみに、俺が気づいた直後に警察に報告したけど、その時点まで誰も気づいてなかったらしい。
後、今年入ってからだったか、共同に一度この事聞いたから、そこから内部調査入ったのかもね。
377 : ◆3OViQIg1Xc : 2013/04/12(金) 13:38:22.28 ID:DWfPNf9m0
+に書こうと思ったけど書けなかった。
パスワードはもう使えない。真犯人かは今となっては不明だが、今年1/1に垢削除済み。
その辺の検証は矢野さとるのブログ見ればわかる
俺がログインした時点では共同とTor以外ではログインした形跡はなかった。
ちなみに、このパスワードはExciteメールのパスとして公開されてた。
そっちは国内生IPアドレスがごろごろしてたよ。共同も混ざってた。
とりあえずアクセスできた時の証拠は置いておく。
斧 so 2866027
パスはさっき晒した奴
当然ながら不正アクセス禁止法に引っかかってるのはわかってたから、ログインしたのはこの一回だけ。
ちなみに、俺が連絡した時点で警察はこの事実は知らなかったと言ってたし、まず警察からのリークではない。
誰でも探せばアクセスできる状態だった。
警察に知らせたのは2012年中だったから、片山容疑者の逮捕時点ではそれを把握していたはず。
斧のURLに履歴の画面キャプチャーがアップロードされる
http://www1.axfc.net/uploader/so/2866027
キーワード:[vxgus1234]
アップロードされた画像
[202.248.159.3]=共同通信社
202.248.159.3のIPを調べてみると[共同通信社]からのアクセスで確定
http://whois.ansi.co.jp/202.248.159.3
Network Information: [ネットワーク情報]
a. [IPネットワークアドレス] 202.248.152.0/21
b. [ネットワーク名] KYODONEWSNET
g. [Organization] Kyodo News
m. [管理者連絡窓口] FM575JP
n. [技術連絡担当者] FM575JP
p. [ネームサーバ] ns.center.web.ad.jp
p. [ネームサーバ] ns01hca.kyodonews.jp
p. [ネームサーバ] ns02hca.kyodonews.jp
[割当年月日]
[返却年月日]
[最終更新] 2010/09/02 14:08:03(JST)
一覧
日時 IP ホスト
2012/11/15 11:51:17 - - up主
2012/11/15 10:42:41 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/11/15 2:30:16 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/11/15 0:26:24 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/11/13 23:48:36 31.172.30.2 tor19.anonymizer.ccc.de tor
2012/11/13 23:45:33 109.163.233.205 gorz.torservers.net tor
2012/11/11 22:37:22 74.3.165.39 review.designerebuy.net tor
2012/11/6 16:02:25 37.130.227.133 torland1-this.is.a.tor.exit.server.torland.is tor
2012/10/17 11:39:08 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/10/16 11:57:36 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/10/16 11:44:27 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/10/16 11:40:32 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/10/16 11:38:26 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/10/16 11:35:35 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/10/16 11:32:27 202.248.159.3 KYODONEWSNET(202.248.152.0/21) 共同通信
2012/10/10 22:18:57 94.23.117.228 vm3004.sks-servers.com tor
2012/10/10 15:15:22 94.23.117.228 vm3004.sks-servers.com tor
- 385 http://t.co/VcjFULi4Ck
- 321 http://b.hatena.ne.jp/
- 98 http://b.hatena.ne.jp/hotentry/it
- 61 http://satoru.net/
- 50 http://ime.nu/d.hatena.ne.jp/satoru_net/20130412/1365773143
- 36 http://b.hatena.ne.jp/entry/d.hatena.ne.jp/satoru_net/20130412/1365773143
- 22 http://reader.livedoor.com/reader/
- 20 http://www.sleipnirstart.com/
- 12 http://d.hatena.ne.jp/
- 12 http://twipple.jp/