Winnyを狙ったワーム・ニュイルス情報 Part50
『山田はニュイルスではありません』『個別スレがあるならそちらへ』
Winnyで流れている"新種の"ワーム、ウイルス等を報告・調査・対処をするスレです。
質問はテンプレを読んでからにして下さい。
読まずに質問しても「テンプレ嫁」と切り返されるだけです。
余裕があれば過去ログにも目を通してください。
■流行種
・元祖Antinny系 ・キンタマ系 ・batファイル ・スクリーンセーバー etc
■主な流行感染パターン
・exeの前にスペースたくさん(例:「秘密の写真.jpg .exe」)
・拡張子が.folderに変更されたHTMLからexeを実行させる
・autorunからbatファイルを実行させる
・解凍ソフトの脆弱性を利用し、スタートアップに解凍させて再起動後exeを実行させる
■ダウンロード後のちょっとした注意
・落としたファイルは必ずウイルススキャンする
・exeファイルは安易に実行しない
・ファイルのアイコンが偽装されてないか確認する
■全ての感染者に共通の、確実な対処方法
ハードディスクをフォーマットした上で、Windowsの再インストールをする。
上書きインストールではダメです。
現在ハードディスクにあるデータは消えるので、退避するなり諦めるなりしてください。
wiki&テンプレテキスト
ttp://pwiki.chbox.com/pukiwiki.php?Winny%A4%F2%C1%C0%A4%C3%A4%BF%A1%C1 ttp://z.la/peziq 前スレ
Winnyを狙ったワーム・ニュイルス情報 Part49
http://tmp5.2ch.net/test/read.cgi/download/1136511429/
2>>1乙
■質問テンプレ
質問の際、あなたのPC環境やウイルスソフトがわからないと対処できません。
テンプレに沿って答えることで解答が出やすくなります。
【使用OS】
【WindowsUpdateしてるか】
【使用AntiVirusソフト】
【AntiVirusをUpdateしてるか】
【ウイルススキャンの結果】
【オンラインスキャンしたなら結果】
【Winnyのバージョン】
【Winny歴、総DL量】
【テンプレを読んだか】
【テンプレにある対策を実行したか】
【症状、具体的に分かる限りすべて書く】
【何をしたらそんなことになったのか】
【これまでにとった措置】
■推奨無視リスト
このままIgnore.txtにコピペしてください。
.exe,,0,0,,0,1,0
.jpg,,0.0085,0.0088,,0,1,0
.jpg .lzh,,0,0,,0,1,0
.g .lzh,,0,0,,0,1,0
.avi .lzh,,0,0,,0,1,0
.m .lzh,,0,0,,0,1,0
.w .lzh,,0,0,,0,1,0
.txt .lzh,,0,0,,0,1,0
.rar .lzh,,0,0,,0,1,0
.cab .lzh,,0,0,,0,1,0
.exe .lzh,,0,0,,0,1,0
※無視リストを追加しすぎるとマシンに負荷が掛かります。
■感染しないための注意1 〜予めやっておくべき設定〜
・アンチウイルスソフトのインストール及び常駐、定期的な更新。
・うっかり操作防止のため、エクスプローラの操作はダブルクリック。
・ファイルの拡張子は表示させておく。できれば詳細表示を使うか、ファイラを使う。
・nyをProgramFilesに置かない。CacheとDownフォルダは詳細表示にする。
・CD/DVDドライブのAutorunは切っておく。(詳しくは別記)
・適切な無視リストの設定などで、ウイルスを呼び込まない。
・whiter対策としてC:\Windows\Systemに「Whismng.exe」というフォルダを作成。
また怪しいと思ったらwhiterVBS簡易チェッカーで調べてみる。
ttp://mxtrojan.at.infoseek.co.jp/column02.html ・IEのセキュリティ設定を厳しくする。特にActiveXコントロールとプラグインを無効orダイアログ表示に。
(拡張子.folderで悪意のあるコードを含んだhtmlを読み込むバグ、悪用の危険あり)
ttp://internet.watch.impress.co.jp/cda/news/2004/01/30/1927.html ・XMLのOBJECT要素によってコマンドを起動するバグ対策に、
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
にあるFlagsの値を10進数で1に変更する。
・アイコン偽装したexeを見分けるため、フォルダ・txt・aviなど偽装されやすい拡張子は標準アイコンから変更しておく。
・レジストリ:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run のアクセス権を制限する。
※アプリケーションのインストール時に弊害が起こることもあるので注意。
※CD/DVDドライブのAutorunの切り方
◆Win9x、Meの場合
1.[マイ コンピュータ]-[プロパティ]-[デバイスマネージャ]-[CD-ROM]-[プロパティ]-[設定]を開く
2.オプション項目の「挿入の自動通知」のチェックを外す
◆Win2000、XPの場合
1.[スタート]−[ファイル名を指定して実行]で「regedit」と入力
2.レジストリエディタで、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom を展開
3.右の「AutoRun」値のデータを0に設定
※設定変更後、必ず再起動すること。再起動しないと有効になりません。
※窓の手などの管理ソフトでも簡単にオフに出来ます。
※DaemonToolsの自動起動とは別です。これをオフにしても自動実行は切れません。
★流行種その1
【キンタマ(W32.AntiWinny.K等)】
■感染ルート
・nyあるいはそれ以外の方法でキンタマワームを踏んで感染。
・IEや拡張子「.folder」のバグを利用し、自動実行させ感染。
■主な症状(感染確認方法)
・Upfolder.txtに登録したことのないフォルダが登録される。
・レジストリエディタ(regedit.exe)を開こうとするとメモ帳が開く。
・"C:\Documents and Settings\ユーザー名\Local Settings\Temp"に"ユーザー名.txt"が作成される。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
に名前xxx データC:\Program Files\???\???.exe(???は任意の名前)が登録される。
・スタートアップに該当プログラムが登録される。(msconfigで確認)
■主な活動内容
・Winnyとは関係なくランダムな時間にデスクトップのスクリーンショットを取る。
・デスクトップ上のファイルをまとめて [キンタマ] 俺のデスクトップ PCのユーザー名[日付](ファイル詰め合わせ).lzh という名前でupフォルダに置く。
・UpFolder.txtを書き換えてファイルを勝手にアップロードする。
・Winnyを接続すると知らない間に勝手にこれらをダウンロードする。
・各exeファイルはそのアイコンの本来の動作も同時に行う。
(例えばjpgアイコンに偽装したexeを起動すると、ワームが実行されると共に画像も表示されるため気づきにくい)
■駆除方法
・Winnyをフォルダごと削除、そしてWinnyを再び入れ直す。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runの怪しい値を削除する。
・C:\Program Files\???\???.exeを削除、 スタートアップからも該当プログラム削除。
■予防
・なるべく関わらない。推奨無視ワード「キンタマ」「デスクトップ」
■まとめサイト
ttp://myui.s53.xrea.com/kin/index.html ■挙動の似たウイルス【苺きんたま(Trojan.Upchan)】
ttp://www.geocities.jp/ichigo_kintama/
★流行種その2
【Antinny.ms(仮称)】
Antinny.Bの亜種? サイズ 1.26MB 開発名 SilentToker Delphi製
ファイルバージョン5.1.3125.1093 製品バージョン6.00.1800.1007
■主な症状(感染確認方法)
・Windowsフォルダにsvchost.exeを作成。(無い場合もあり)
※Systemフォルダにあるsvchost.exeは問題ありません。
・UpFolder.txtにBBSという名前でダウンフォルダを追加。
・アップ(ダウン?)フォルダのZIP、LZH、RAR(?)に感染。感染の際にアイコンを自ら変更する。
・アンチウイルスソフト(ノートン、バスター)の常駐を無効にする。
・親と子があり、いずれもSystemフォルダに作成される。子を消しても、再起動すると親が子を再度作成する。
親はms???.exe(282k)、子はms???.exe(248k)。
・親はサービスに登録される。
・子はHOSTSを書き換えてWindowsUpdateやSymantecなどに接続不可にする。
・親と子はノートンでトロイとして検出される。バスターは未対応?
■活動内容
・毎月第一月曜日に発動。行動内容は不明。
■駆除方法
1.親のファイル名が含まれるレジストリキーを削除。
Win2k、XPの場合HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ 内にある。
(Win9x、MEの場合は不明)
2.セーフモードで再起動し、ファイルを親子ともども削除。
3.HOSTSファイルを開き、宛先が0.0.0.0の行を全部削除。
HOSTSファイルは \Windows\System32\Drivers\etc\Hosts をメモ帳などで開く。
4.NyのUpフォルダ設定を元に戻す。
5.ノートンやバスター等のワクチンソフトを再インストール。
バスターはPCCTool.exeを使えば再インストールせずに済む。
★流行種その3
【Autorun+batを利用したウイルス】
5種類以上の亜種がある。
■感染ルート
・主にエロゲのイメージファイルをマウントした時やSetupを実行した時に感染。
・Setup.batやSetup.exeを実行させることで感染。
■主な活動内容(種類により活動は異なる)
・deltree、del、rmコマンドでファイル削除。
・bug.exeで気をそらす。
・reg deleteコマンドでレジストリ全削除。
・スタートアップに自身を登録し、再起動する毎に活動する。
・レジストリのRunやRunOnceに自身を登録し、再起動する毎に活動する。
・システムの復元の無効化。
・Windowsファイル保護の無効化。
・使用者名・企業名変更。
・レジストリエディタ本体及びdllcacheやi386フォルダ内のバックアップの削除。
(削除したファイルと同名のフォルダを作成する)
・強制再起動
・html(ACCS・JASRACへの田代砲)の起動をatコマンドでスケジュールする。
・壁紙をエロCGに変更(画面のプロパティでの修正は不可)。
■駆除方法(種類により対処法は異なる)
・batファイルに書かれたDOSコマンドを読んで、加えられた変更を元に戻す。
■対策
・batファイルを不用意に実行しない。
★流行種その4
【スクリーンセーバー(仮称)】
・サイズは4,553,632Byte、アイコンはフォルダに偽装。
■感染ルート
・感染者が流す圧縮ファイルにある偽装されたウイルス本体から感染する模様。
■主な症状(感染確認方法)
・ny起動すると画面が真っ黒になり、
赤い文字で「winnyで違法なファイルを集めています」と文字が流れる。
・マウス動かすとログオフ画面に切り替わる。
・起動時にアドレス帳が勝手に立ち上がる。
・タスクマネージャが起動できない。
■主な活動内容
・C:\WINNT\Web\Wallpaperのフォルダを開く。(意味は不明)
・C:\WINDOWS\bugfixというフォルダを作り2つの圧縮ファイル作成。
[任意ワード][NullPorce] 俺のアドレス帳&お気に入り ユーザー名.zip
私はユーザー名、Antinnyの作者だ。.zip
・UpFolder.txtに「Path=C:\WINDOWS\bugfix」を追加。
・Winny.exeが置いてあるフォルダに、"NullPorce2MX.exe"(22,528バイト)ができる。
・C:\WINNTにWindowsXPのフォルダに偽装したexeファイルをいくつか(3つ?)作る。
ファイル名はシステムに使用されるものをランダムに使用する模様。
(報告済み:CTFMON.EXE、Exploder.exe、IMEJPMlG8.0.exeなど、どれも45,056バイト)
・レジストリに以下を追加し、起動時の自動実行が設定される。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
・また以下の値も追加、作用は不明?値はGalaxian Explosion
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\NullPorce2\Attribute
■駆除方法
・C:\WINDOWS\system\にあるwnconfig.txtとアイコンが偽装しているexeを削除。
・C:\WINDOWS\bugfix\の中に生成されてる2つのファイルを削除。
・nyを入れてるフォルダにあるUpFolder.txtを削除。
・レジストリで追加されたキーを削除。
★流行種その5
【仙台キンタマ(W32.SillyP2P)】
■感染ルート
・主にエロゲのイメージファイルをマウント、Autorunでウイルス発動。
■主な活動内容
・壁紙を勝手に変更する。
・windows\system32の中にexeを作製(svchost32.exe、setup.exe、ごみ箱.exeなど)。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runに上記exeを追加。
・レジストリエディタをメモ帳で上書き。
・UpFolder.txtにUPフォルダを追加し、
Download.txtにウイルスと思われるスペースつきのexeファイルを追加する。
・winnyのフォルダ内に隠しフォルダでUPフォルダが作られ、
downフォルダ内のファイル一覧のtxt、デスクトップSS、
Favorites、受信トレイ.dbx、送信トレイ.dbx、My Documentsが入れられる。
・Ignore.txtに仙台ギャラクシーエンジェルズを追加するため、自分が晒されてると気づきにくい。
■駆除方法
・windows\system32の中に作製されたexeを削除。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runに追加されたキー削除。
・UpFolder.txt、Download.txtの問題箇所修正削除。
【仙台スクリーンセーバー】
・仙台キンタマの2次感染を狙ったもの、仙台キンタマが放流する詰合わせに偽装。
・『(ユーザー名が2-3文字の女性名、トリップ無し)に混在の.scr』とスクリーンセーバ偽装。
・ハードディスク内の.doc、.xls、.txt、.jpgなどを収集しnyへ放流する。
・ノートンはAntinny.Gとして緊急対策。
★流行種その6
【仁義なきキンタマ】
■感染ルート
・フォルダアイコンに偽装したサイズ829,440の「新しいフォルダ .exe」を踏んで感染。
・感染者が流す、[仁義なきキンタマ] ○○のドキュメント.zipに偽装したウイルス本体が同梱されている。
・セキュリティレベルが低いと同梱されているhtmlから感染。
■主な症状(感染確認方法)
・C:\WINDOWS\system32\drivers\svchost.exe
C:\WINDOWS\system32\wbem\ .exeを作成。
・C:\Documents and Settings\ユーザー名\Local Settings\Temp\jktemp\upにupフォルダ作成される。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にsvchost.exeが登録される。
■主な活動内容
・デスクトップのスクリーンショットを取る。
・Winnyの検索履歴・tab1.txt・tab2.txt、WinMX共有ファイル名、2chブラウザのkakikomi.txt、IEのcookie、
OEの受信・送信フォルダ、hotmail情報、ワード・エクセルのファイルをupフォルダに圧縮する。
・UpFolder.txtを書き換えて以下の形でwiinyにファイルを勝手にアップロードする。
[仁義なきキンタマ] ○○のデスクトップ(******-****).jpg
[仁義なきキンタマ] ○○のドキュメント.zip
■駆除方法
・C:\WINDOWS\system32\drivers\svchost.exe
C:\WINDOWS\system32\wbem\ .exeを削除。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runにある
system32\drivers\svchost.exeを削除。
・UpFolder.txtの修正、作成されたupフォルダの削除。
■予防
・exe踏むなかれ。
まとめサイト
ttp://kintama.client.jp/ ttp://nemoba.seesaa.net/article/2479117.html
★流行種その7
【欄検眼段】
■感染ルート
・アプリに混入させ感染させる。
■主な症状(感染確認方法)
・C:\WINDOWS\system32\IMJPMlG.exeを作成。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にIMJPMlG.exeが登録される。
・フォルダ「temp000」を作成。
・UpFolder.txtを作成し以下の内容を書き込み、アップロードさせる。
[temp000]
Path=C:\temp000
Trip=12345
■主な活動内容
・OS起動時にデジカメ画像ファイル「DSC〜.JPG」を探し、「.GJB」に拡張子変更させアップロードする。
■駆除方法
・C:\WINDOWS\system32\IMJPMlG.exeを削除。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にIMJPMlG.exeを削除する。
・フォルダ「temp000」削除、UpFolder.txt修正。
★流行種その8
【山田ウイルス&亜種】
■感染ルート
・アップローダーやファイル共有ソフトの圧縮ファイルにある偽装exeを踏む。
■主な症状(感染確認方法)
・
http://127.0.0.1/ をクリック。
感染しているとHTTPサーバが立ち上がっているためハードディスクのフィルリスト一覧が表示される。
・C:\Program Files\(ランダム)\mellpon\svchost.exeに作成されている。(ウィルス本体)
・HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runに
C:\Program Files\(ランダム)\mellpon\svchost.exeが登録される。
・C:\WINDOWS\system32\drivers\etc\hostsにいろいろ追記されている。
・C:\boot.iniに追記されている。
■主な活動内容
・ウィルスを実行した場所にmellponフォルダが作成される。
・mellponフォルダにデスクトップのスクリーンショットを~ss.jpgとして保存。
・ハードディスクに保存されてるファイルのリストをドライブ名.htmlとして保存。
・感染者のPCにHTTPサーバを立ち上げて、ハードディスクの中身を世界に公開する。
・2ちゃんねるへランダムに書き込みを定期的に行う。
・hostsファイルを書き換えることにより、不都合を起こさせる。
■駆除方法
・HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runの
ウイルス本体を削除する。
・C:\WINDOWS\system32\drivers\etc\hostsに
「#」で始まる行と「127.0.0.1 localhost」という行以外のものがあったら
それらを全て削除して上書き保存する。
■予防
・exe踏むなかれ。
まとめサイト
ttp://nemoba.seesaa.net/article/2891535.html ttp://www2.atwiki.jp/kawaisosu/
★流行種その9
【クズを1000匹道連れだ】
■感染ルート
・牝奴隷〜犯された放課後〜 NoDVDパッチ
・はぴねす NoDVD-モザイク消去パッチ
■主な症状(感染確認方法)
・「これを貴方が見る頃 私はもう この世のものではないでしょうね」というタイトルのウィンドウで、
「もはや死ぬしかないようだ だけどタダでは死にません クズを1000匹道連れだ
喜べお前は ***匹目」というメッセージが表示される。さらに、「kimmo.scr」というファイルを生成し、
スクリーンセーバーを変更。変更されたスクリーンセーバーには田中康夫長野県知事と見られる
人物が映し出される。
■主な活動内容
・エロゲのモザイクは消えませんでした。
■駆除方法
・パソコンごと2階の窓から投げ捨てろ。
■予防
・exe踏むなかれ。
/ ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
テンプレ長いね・・・
動画を再生するだけで感染するものもあるんだな
またか
まただな
テンプレみたいなもんだしw
なんか面白いことになってきたな。
31 :
[名無し]さん(bin+cue).rar:2006/01/24(火) 23:57:27 ID:Eoq7j9KT0
フォルダ名にUNICODE制御入れると2kでフォルダ開けなくなるな。
無知な僕に教えて欲しいんだが
>>16にあるフィルリストって何?
ファイルリストじゃなくて?
再生した画像がグロ画像で鬱が感染したことはあったな。
なんかさっきフォルダに偽装したexe(5〜6MBくらい)くらい踏んじまった
これってきっと十中八九キンタマだよなorz
36 :
34:2006/01/25(水) 00:19:00 ID:BxfkZa9G0
Winny始めて初日から感染とは。。。
>>8を参照すればよいのかな
もうなんであんなあからさまに怪しいの踏んじゃうかな
俺はWinnyはやめといたほうがいいのかも
まさか普通にダブルクリックしたのか? 偽装とわからなかったのか?
拡張子表示してなかったり
というかアイコン変更しとけYO
>>37 そう
寝不足でなんも考えられんかった
明らかに偽装
どう見ても馬鹿です
本当にありがとうございました
一体何を落としたんだ?
すぐここに来るだけまだマシな方だ
このスレ見てるSSゲットー!
>>40 巨乳アイドルエロファイル
今とりあえずデスクトップのファイルを避難させた
テンプレ詳しく読んでみたが再インスコが一番確実な方法みたいだな
ダウンフォルダと、解答するフォルダは
実行ファイルの動作不許可にしとけよ。
これでうっかりミスは確実に防げるって。
>>39 何でひっかかった言った後にテンプレどうりにウイルス消せ。
気になるなら再インスコ。
>>44 それってセキュリティソフトがなくても
Windowsの設定でできるの?
前スレ688と同サイズのファイル見つけたが、ノートン、BitDefender両方ともスルー。
Virus.Win32.HLLW.Antinny.aoじゃないのか?
一連の流れ
ダウンロード完了→デスクトップ解凍→生成したフォルダクリック→exeファイルクリックしたらなんかhtmlでてきた
始めてから2つ目に落としたファイルだった
恐らくWinny史上最速でウイルス感染した人間だわw
まだアップロードすらしたことないし
書き込んでないで、さっさとリカバリ汁!
危険だぞ
>>50 >まだアップロードすらしたことないし
大丈夫、これからはキンタマウィルスがファイルを自動的にUPしてくれるよ。
>>51オイラnod32だけどスルーw提出しときますた。
今Winnyの入ったフォルダ削除したからとりあえずおっけー
週末時間のあるときに再インスコしよう
>>56ダメだ今すぐ再インスコ汁
早く安心を取り戻せ
>>56 色んなウィルスがあるからオッケーとは言い難い
再生するとCPU100%はなるが、感染しない
movとかは別だが
>>56 何となく人生終わって(´・ω・)カワイソスの予感
>>47 XP(pro?)(NTFS必須?)なら
コントロールパネル > 管理ツール > ローカル セキュリティ ポリシー
ソフトウェア制限のポリシー > 追加の規則を右クリックして新しいパスの規則を選択
参照から対象のパスを選び、セキュリティレベルを許可しないに
んで、そのフォルダで実行ファイルを動作させて楽しんでくれ
Homeにそんな項目は無いな
Homeならセーフモード、コマンドライン、専用ツール辺りで出来なかったか?
>ローカル セキュリティ ポリシー
これがないです、先生
68 :
[名無し]さん(bin+cue).rar:2006/01/25(水) 02:27:32 ID:xM+1yqsV0
Autorunを切ってなかった俺の言うことを聞いてください。
★流行種その3 【Autorun+batを利用したウイルス】
これに引っかかりました。
[駆除]
C:\とスタートアップからbug.exe Setup.bat Setupcfg.bat辺りを消す。
[現実的な対策]
Autorun切る。(大前提)
落としたエロゲは無視リストDatabaseで調べる。
マウントしたイメージの中の.batファイルを右クリック、編集で確認する(大体ファイル内容見れば気付くか)。
こんな感じであってますか?
>>68 落としたエロゲの作品名とハッシュを記入して下さい。
72 :
ひみつの文字列さん:2024/11/24(日) 01:33:09 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
この変態野郎がw
>>72 感染してからAutorun切っても遅すぎるだろ。
それはともかく何ていうウイルスが検出されたんだ?
まさかアンチウイルスを入れてないとか、そういうわけでもいないだろうに。
それともあのDOS画面が立ち上がってアルファベット順にファイルを削除していくあれか。
>>72 恐ろしいDOS窓です。
Autorunを切るのは今後のため。
マウントしたイメージの中のReadme.txtの中に
「単なるBATだからノートンなんかも検出しない、わけでもない」
みたいな事が書いてあったが…
>>60 12182528バイト版、流行ってるのか?
>72ってドラクエの冒険の書が消えたときの音楽が流れるやつじゃないか?
昔、cage作品のどれかでひっかかったことあるぞ
79 :
[名無し]さん(bin+cue).rar:2006/01/25(水) 10:49:40 ID:Kpbr3XYr0
ここ数日ノートンのライブアップデートがやけに出まくるので
おかしいと思い、ノートンを起動。
「最新版に更新されてません」
その場で2回アップデートしてみたけど「最新版(ry」
やっチッたァァーーーーーーーー!!メメタァ!!
ウィニは一週間くらい前に一度起動した位で、
勿論異常が分かった今は起動してない。
先達達よ、知恵を御貸し下さい。
これはなんというニュイルスでどーやって駆除すればいいのですか?
82 :
[名無し]さん(bin+cue).rar:2006/01/25(水) 11:51:49 ID:mgjeJclN0
84 :
80:2006/01/25(水) 12:10:06 ID:Gt4PIW3E0
質問する前にテンプレ読んだんだが、載ってるのかな?
俺はバカなんだろうかorz どれに該当するんだろう
. |
____ |
| | _____/
 ̄ /
/ / _____/
/ .|
/ _/ | ______/
∩∩ _| V∩
(7ヌ) 更 に 新 し い 仲 間 が 増 え ま し た (/ /
/ / ∧_∧ ∧_∧ ||
/ / ∧_∧ ∧_∧ _(´∀` ) ∧_∧ ._(´∀`*) ∧_∧ ||
\ \( ´∀`)ー‐--( ´∀` ) ̄ 自.民.党 ⌒(´∀` ) ̄湯沢市職員⌒`(´∀` ) //
\ 草津市議 /⌒ ⌒ ̄ヽ篠原.実/~⌒ ⌒ ̄ヽ、 . /~⌒ JAL ⌒ /
|大.脇.正美|ー、京都.府警 / ̄| //`i 関電原発 / ̄|. //`i 副操縦士/
. | | | / (ミ ミ) | / (ミ ミ) \ |
| | | | / \ | | / \ | |
| | ) / /\. \| / /\ \| ヽ
/ ノ | / ヽ ヽ、_/) (\ ) ヽ ヽ、_/) (\ ) ゝ |
| | | / /| / レ \`ー ' | | / レ \`ー ' | | /ヽ
ttp://www.ehime-np.co.jp/news/local/20060125/news20060125373.html
orz (´・ω・`) >< は馬鹿の印
88 :
80:2006/01/25(水) 12:52:46 ID:Gt4PIW3E0
お願いしますorz
どうか、どうか・・(´・ω・`)
教えて下さい><
>>85 テラワロスwwwwwwwwwwwwwwwwww
GJ!
>>88 ノートンが更新できないだけでなぜニュイルスなんだ?
エスパーに聞け
暴露ウイルスwwwwww
支持者子弟の就職口利き、愛媛県議の文書ネット流出
http://www.yomiuri.co.jp/national/news/20060125it05.htm >篠原県議は、読売新聞の取材に対し、これらの文書を自らパソコンで作ったことを認めており、
>ファイル交換ソフト「Winny(ウィニー)」を介した「暴露ウイルス」に感染したため、文書が流出したと見られる。
(中略)
>教員採用でのお願い状には「父親は同級生で、いろんな苦労を一緒にして参りました。
>ご配慮いただけますよう切にお願い申し上げます」などと記し、県教委幹部あてに郵送した。
>しかし、この子弟は不合格になったという。
口利きありで落ちるのかよwww
顔がだめだったんじゃないの?
運がダメ杉た
Winny オレンジレンジ 大塚愛 ┃ 本名… 名簿流出… 口利き… 県議会の朝
↓ ↓ ↓ 感染! ↓ ↓ ↓ ↓
∧ ∧ ∧∧ ∧ ∧ ┃:::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::: ∧||∧
(・∀・) ∩∀・) (・∀・)∩ ┃:::∧∧::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::: ( ⌒ ヽ
/ ⊃⊃ ヽ ⊃ノ /⊃ / ....┃:::('д` )::::::::::::::∧∧::::::::::::::::::::::::::::::::::: ∪ ノ
〜( ( ヽ )つ 〜( ヽノ ......┃:::と ヽ::::::::: ('д` ):::::::( )⌒ヽ;:::::::::: ∪∪ ))
(/(/' (/ し^ J ......┃:::⊂,,_UO〜:::(∩∩ ):::::|/.|/uと )〜::::: ______
98 :
80:2006/01/25(水) 14:49:17 ID:Gt4PIW3E0
お前ら口は悪いけど親切なんだな。
頑張るよ。俺頑張るよありがとつ。
書き込んでないで
さっさとリカバリ汁
>>98 おそらくノートンの方の問題だろうけど
いっそのことOS再インスコしてしまえ!
ノートンの更新サービスの期限も延びるし
>>26 > 動画を再生するだけで感染するものもあるんだな
リアルプレイヤーやウインドウズメイディアプレイヤーにバッファオーバーフローの
脆弱性が発見されたことはある。
既に対応済みだがあらたに発見されたりしてwmfの脆弱性のようなことが可能に
なるかもしれない。
で
偽装exe踏んじゃったらしく8時間くらい気づかないでnyやってたお
いつのまにかUpfolder.txtが出来てて作成日見たら昨日だったお
nyでキンタマ検索したけど俺のデスクトップは無かったから安心したお
ヒロシです。
>>105 こういうやつにかぎってAdministratorだったり、NEC-PCuserだったりするんだろうな
http://pc8.2ch.net/test/read.cgi/sec/1135274553/l50 から誘導されてきました。
【使用OS】 XPSP2 home
【WindowsUpdateしてるか】している
【使用AntiVirusソフト】 VB2006
【AntiVirusをUpdateしてるか】 している
【ウイルススキャンの結果】 検知せず
【オンラインスキャンしたなら結果】 していない
【Winnyのバージョン】 v2.0b7.1
【Winny歴、総DL量】 3年ほど、わからない
【テンプレを読んだか】 読んだ
【テンプレにある対策を実行したか】
HOSTSは空、レジストリ、msconfigをみたが特に怪しいのは見つけれなかった
【症状、具体的に分かる限りすべて書く】
ShareとWinnyを入れてあるが、ShareのUpフォルダに[似非キンタマ] Desktop Live! 0.2.0********.jpg
というデスクットップの画像が保存される。生成されるタイミングは分からない。
タスクマネージャーのプロセスのタブだが、ユーザー名がSystem Idle がSYSTEMという以外全て
ユーザー名が消えてしまった。
【何をしたらそんなことになったのか】
わからない。可能性としては.ISOをマウント。もしくは怪しいrarファイルの中身をWinRARでのぞいた
のぞくとファイル数が膨大な量に増えていったので、トラップの一種かと思った。
【これまでにとった措置】Winny、Shareを起動しない
ドクロスキャンを行ったが検知せず。
>>111 なるほど、どうやらimepadsv.exeが怪しいみたいです。確かにここ最近こんなの
見なかった気がする。あと関係あるか分からないですが、ここ2日ほど前から
休止状態にしようとするとフリーズする減少にみまわれてました。
IMEPADSVをレジストリとsystem32がら消しても暫くすると復活してきます。
このことからかなり怪しいのですが、どうすれば消去にいたるんでしょうか
114 :
ひみつの文字列さん:2024/11/24(日) 01:33:09 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
ダウンリストに入れた覚えが無いのに勝手にダウンロードされてた・・・
[ 自主制作映画 ] [ ジャッカル ] [ Ver 1.00 ] 第 0037 話 クッキング・オブ・ジャッカル II ( Rev 0003 ).avi
何度もすみません。
タスクマネージャでプロセスのユーザー名が表示されない問題は
復旧の余地はあるんでしょうか
>>116 何かのサービスが停止してるだけ。
それを復活させればおk
>>114 ハッシュがshareだね。
そろそろ、スレタイ変更した方が良いかも。
>>116 [表示]メニューの[列の選択] で、[ユーザー名] をチェックONすればいいのでは?
>>117 Terminal Serviceですね!ありがとうございます!
いまのところスクリーンショットは撮ってない模様で少し安心してます
>>119 項目は既にあったんですが、だれが実行してるか分からない、でSystemIdleだけが
SYSTEMとしか分からないっていう状況だったんです。Terminal Serviceが無効に
なってたので開始したらちゃんとNETWORKなのかLOCALなのか分かるようになりました。
zip.mp3にもウィルスを入れることは可能なんですか?
>>77 それそれ、流行ってる
Antinny.aoともAntinny.axとも呼ばれてるが、実体はAntinny.msの改良版亜種らしい
子か孫がセットになったヤツも流れ始めてる
発動条件:未確認、効果もよく分からん。
結構、本格的にウイルスらしいブツなので、興味はあるが検証してる時間がねー!
spacerという名前の Gifイメージというファイルが(1×1)
見つかったのですけどこれはウイルスの可能性はありますか?
どこかで落とせない画像を落としただけならいいけど・・
>>124 単なる「間隔をあけるためだけの」岐阜だろ
ちょっとググるだけで1x1の岐阜なんていくらでも出てくるぞ
>>123 ほとんどのベンダーが未対応だからね。
暫定的な対処としては、レジストリの下記エントリと実ファイルを消すこと。
Windows Security Manager
C:\WINDOWS\system32\Microsoft\svchost.exe -c -ax
動画を再生するだけで感染するものもあるんだな
nyで落としたzipファイルをWinRARで覗いてバスターでチェックしてみたら
AntinnyGを発見
コレだけ削除してあとは普通に解凍
.exeを踏まなければ感染はしないんだっけ
130 :
122:2006/01/25(水) 23:23:48 ID:WuI1Wxmn0
くたばれ
>>130 マジレスするとzip.mp3どころかtxtやbmpにも入れることは出来る。
入れるだけな。動くかどうかは別。
>>93 Winny オレンジレンジ 大塚愛 ┃ 本名… 名簿流出… 口利き… 県議会の朝
↓ ↓ ↓ 感染! ↓ ↓ ↓ ↓
∧ ∧ ∧∧ ∧ ∧ ┃:::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::: ∧||∧
(・∀・) ∩∀・) (・∀・)∩ ┃:::∧∧::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::: ( ⌒ ヽ
/ ⊃⊃ ヽ ⊃ノ /⊃ / ....┃:::('д` )::::::::::::::∧∧::::::::::::::::::::::::::::::::::: ∪ ノ
〜( ( ヽ )つ 〜( ヽノ ......┃:::と ヽ::::::::: ('д` ):::::::( )⌒ヽ;:::::::::: ∪∪ ))
(/(/' (/ し^ J ......┃:::⊂,,_UO〜:::(∩∩ ):::::|/.|/uと )〜::::: ______
>>133 ありがとうございました!
txtやbmpにも入れられるんですか。怖いですねー
(何故かレスアンカーだけ書き込んでしまった・・・スマソ)
就職口利き 賭けゴルフ 贈収賄 ┃ 本名… 名簿流出… 口利き… 県議会の朝
↓ ↓ ↓ 感染! ↓ ↓ ↓ ↓
∧ ∧ ∧∧ ∧ ∧ ┃:::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::: ∧||∧
(・∀・) ∩∀・) (・∀・)∩ ┃:::∧∧::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::: ( ⌒ ヽ
/ ⊃⊃ ヽ ⊃ノ /⊃ / ....┃:::('д` )::::::::::::::∧∧::::::::::::::::::::::::::::::::::: ∪ ノ
〜( ( ヽ )つ 〜( ヽノ ......┃:::と ヽ::::::::: ('д` ):::::::( )⌒ヽ;:::::::::: ∪∪ ))
(/(/' (/ し^ J ......┃:::⊂,,_UO〜:::(∩∩ ):::::|/.|/uと )〜::::: ______
>>136 恐いですよね、LOVE LETTERウイルスなどはスレにもinside出来ます。
動くかどうかは別ですが。
>>123>>126 俺ちょうどそれに感染した
トレンドマイクロオンラインのみが検出
VBとオンライン先生では見つからなかった
踏んだときに「既に登録されているサービスです」とかいうエラーmsgが
出たんで安心してたんだけど
svchost.exeがタスクで動いてたんでもしかして偽装だったのかもしれない…
>>126 今見てみたらおれのPCにもそのファイルあった(´д`)
>>126 Windows Security ManagerといえばKORGO系が使う手口だが
似たようなことやってる。しかも、感染後に必ずしも
レジストリに該当エントリを作らない場合もあるみたいだ。
なんだろ、感染時期で発現パターン変えてるのかな
(確かに、これやるとワクチンベンダのDBに引っかかりにくくなる)
感染後・自己改良型だったりしたら、凄くイヤかも
いくつも小分けパックされてたのは変異を生み出すシードだったり…
そこまでできるやつは少ないだろうけどね。かなり熟練したプログラマ
が関わってる気がする。
>>141 system32じゃなくてMicrosoftフォルダにあったんす。フォルダアイコンのが。
思わず削除してしまったんだけど、CRCくらい調べてみればよかったな。
【使用OS】 XPSP2 home
【WindowsUpdateしてるか】完璧
【使用AntiVirusソフト】 ノートン2005
【AntiVirusをUpdateしてるか】 前日にした
【ウイルススキャンの結果】 検知なし
【オンラインスキャンしたなら結果】 なし
【Winnyのバージョン】 v2.0b7.1
【Winny歴、総DL量】 1年程
【テンプレを読んだか】 全て読んだ
【テンプレにある対策を実行したか】
★流行種その6のタイプの症状に近いようです。
【症状、具体的に分かる限りすべて書く】
フォルダのアイコンが.exeファイルと気づかずにクリック後発動
すぐに罠にかかってしまったと気づき即時nyを終了しました
後に情報にある方法を全て丁寧に調べたが微妙に食い違ってて未解決状態です
【何をしたらそんなことになったのか】
ゆず - リボン .exe
を開いてしまいました。
【これまでにとった措置】
・ウィルス現物情報
サイズ 11.6 MB (12,182,528 バイト)
ディスク上のサイズ 11.6 MB (12,185,600 バイト)
更新日時 2006年1月1日、0:00:00 ←かなり特徴的
C:\WINDOWS\system32\Microsoft\Protect にsvchost.exeを発見
アイコンはフォルダの絵柄でウィルス現物と容量、更新日時が同じでした
その6との食い違い点
・C:\WINDOWS\system32\drivers\svchost.exe
C:\WINDOWS\system32\wbem\ .exeを作成。
・HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にsvchost.exeが登録される。
これらが存在しませんでした。
>>144 それ俺もひっかかった。
テンプレに書いてある場所とUPフォルダー
の場所が違うらしく未だにUPフォルダーが見つからないorz
どこにUPフォルダーありました?
12,182,528 バイト版でもファイル作成場所が異なる2種類あるみたいね。
>>126の
C:\WINDOWS\system32\Microsoft\svchost.exe
>>144の
C:\WINDOWS\system32\drivers\svchost.exe
>>145 UpFolder.txtにフォルダの場所書いてない?
147 :
121:2006/01/26(木) 09:15:14 ID:nohrW9sU0
昨日は何度か再起動してみてもimepadsvが復活しないので安心してたんですが
今日改めてレジストリ確認したときは何も無かったのですが、msconfigを立ち上げた
ところスタートにIMEPADSVが存在し、regeditでF5押すとあらたにimepadsvが復活してました。
のでやはり複数のプログラムで監視し合ってるじゃないかと思うんですが。
中でも怪しいと見つけたのが、conime.exeでimepadsv.exeと同じsystem32にいるんですが、
何度消しても作成日が2003/01/04で復活してきます。
148 :
121:2006/01/26(木) 10:16:49 ID:nohrW9sU0
上記のプロセスが走ってない状態でもWinnyを起動すると
upフォルダが自動生成されます。なのでdll関連なのかなと思うんですが
もう私にはお手上げです。
149 :
144:2006/01/26(木) 10:27:10 ID:LX/57/fV0
とりあえずもう再インスコ組でバックアップとり中なんだけど
バックアップ取ってる物は2次感染とか無いよね
ネットワークドライブに転送してるんだけど、それ全部アップロードされてたら死ねるw
現状報告
感染後再起動はしてません
タスクマネージャーでsvchost.exeが6つ立ち上がってて
svchost.exe SYSTEM 5,344K
svchost.exe NETWORK SERVICE 4,728K
svchost.exe SYSTEM 28,316K
svchost.exe NETWORK SERVICE 3,540K
svchost.exe LOCAL SERVICE 4,776K
svchost.exe SYSTEM 4,296K
となってます。何かの参考にどうぞ
山田チェッカーからのコピペですがRUNにあるレジストリは以下です。
レジストリ
HKEY_LOCAL_MACHINE:
IMJPMIG8.1
PHIME2002ASync
PHIME2002A
MSPY2002
imjpmig
DAEMON Tools-1033
pccguide.exe
iTunesHelper
なにかヒントでもかまわないのでお願いします
>>149 explorerに寄生するタイプだと、svchostには出ない(つか環境で皆違うから)
とにかく12182528版は(最新流行種)、前スレでも読める部分のみいろいろ書いたけど
かなり複雑なことやっていて、未解明な部分多い。
検体は各地に撒いてあるので、ベンダの刈り取りを待つしかない。
153 :
144:2006/01/26(木) 11:06:26 ID:LX/57/fV0
>>146 違うよ
C:\WINDOWS\system32\drivers\svchost.exe
じゃなくて、↓です
C:\WINDOWS\system32\Microsoft\Protect
154 :
[名無し]さん(bin+cue).rar:2006/01/26(木) 11:49:52 ID:J6/kDJmS0
155 :
144:2006/01/26(木) 12:32:05 ID:LX/57/fV0
>>154 再起動かけてないからかもしれないけど、悪さしてるような感じは無し
C:\WINDOWS\system32\Microsoft\Protect
にファイルは複製された程度
感染から14時間経過
156 :
121:2006/01/26(木) 13:11:08 ID:a7OIPyTc0
netstatコマンドを実行しても何も表示されず、imepadsv.exeを終了させてから
もう一度netstatコマンドを実行するときちんと情報が表示されます。
とりあえずこのimepadsv.exeをトレンドマイクロに検体で送りたいんですが、
送り方がわからないorz
157 :
[名無し]さん(bin+cue).rar:2006/01/26(木) 13:21:42 ID:OW0sy/u60
質問なんですが
解凍前に中のウィルス本体を削除すれば感染しないんですよね?
なんとも言えんな。動画を再生するだけでかかるウイルスもあるくらいだからな
>>157 「あなたのPCは悪意あるプログラムに汚染されている(カモシレナイ)ことが検出されました!
回復するにはSecure Computerのソフトウェアを使う以外に方法はありません!」
みたいなポップアップの会社か。
>>159 どうも
自分は解凍前にスキャンしたらAntinny.Gが確認されたのでそのまま隔離して削除、
中の.exeファイルを削除してから解凍しました
特に感染はしてないはずなのですが、その後2回ほどシャットダウン画面で止まりました
もしかして感染してしまったの・・・か?
ご愁傷様です
ウイルスが怖いのならnyやるな
一応怪しいプロセスは走ってないです
怪しい.exeも特に無く、またレジストリも何もいじられてませんでした
upフォルダもなく、win.iniやsystem.iniも追記無し
氏ねよ
マジでウザイ
>>44でもちょろっと出たけど、ダウンフォルダの実行権限だけを拒否することが
NTFSファイルシステムならWindows標準の機能でできる。以下その手順
XP Pro(多分Win2000も)だったら、exeファイルの実行を制限したいフォルダで
右クリック → 「セキュリティ」タブ → 「詳細設定」ボタン
→ 「追加」ボタン → 「詳細設定」ボタン → 「今すぐ検索」ボタンを押して、
下のリストから「Everyone」を選択し、「OK」 → 「OK」
→「***のアクセス許可エントリ」ウィンドウで「適用先」に「ファイルのみ」
を選択 → 下のリストで「フォルダのスキャン/ファイルの実行」の「拒否」に
チェックを入れて「OK」 → 「適用」を押すとダイアログが出るので
「はい」を押して完了。
XP Homeは通常はフォルダのプロパティにセキュリティタブが無いが、
セーフモードで起動したらセキュリティタブが現れてProと同様に操作できる。
あとはそのフォルダにWINDOWSフォルダからNOTEPAD.EXEでもコピーして、
ダブルクリックしてみるといい。
「指定されたデバイス、パス、またはファイルにアクセスできません。
アクセス許可がない可能性があります。」
ってダイアログが出て、実行できないはずだから。
最初の設定はややこしいかもしれないけど、フォルダとそのサブフォルダ
(以後に作成されたフォルダも)も実行できなくなるから、一度やっとくといい。
あと、(.bat .cmd)などのバッチファイルも実行できなくなる。
ただし、CDイメージをマウントしたドライブは対象にはならないので、
今まで通りAutoexecには注意を怠らないように。
169 :
[名無し]さん(bin+cue).rar:2006/01/26(木) 16:13:50 ID:isgNHDqE0
TROJ_ANTINNY.AX にやられました。
C:\WINDOWS\system32\Microsoft\svchost.exe に見つかりました。
Avast シマンテックで発見できず、ウイルスバスターオンラインで発見。
デスクトップが消されましたよ。
再インストールしましたが、どうゆうウイルスなんでしょうか?
検索しても出てこないのですが・・・。
170 :
[名無し]さん(bin+cue).rar:2006/01/26(木) 18:03:06 ID:J9ZejsTe0
復活したのか
>>169 やばい、それ俺も見つかった…
特に症状は出ていないが…
>>169 なんのファイルで何を踏んだのか書かんと誰も教えてくれんよ。
ここは情報交換のスレなんだから。
私はとりあえず感染経路は
>>114で確定っぽいです
imepadsv.exeがないことを確認したパソコンで
>>114をインスコしたあとimepadsv.exeが現れました
>167
XPHOMEで試したんだがセーフモードでは外付HDDは認識してくれんな。残念。
178 :
173:2006/01/26(木) 19:29:38 ID:t22FzZW40
自分はまさに
>>144の経路だ…
謝って踏んでしまった後、NOD32は無反応。
でもkerioが子プロセスの実行をブロックしてくれた。
何の影響も出ていないようだったけど不安だったので、
直後にスキャンを掛けてみたけど何も発見されず。
しかしさっきウイルスバスターオンラインスキャンを掛けてみたところ
C:\WINDOWS\system32\Microsoft\svchost.exeが発見された…
>>44,64
>>167-168 の指定したパスで実行ファイルを動作させなくする設定は
>>5-6のテンプレの〜予めやっておくべき設定〜に入っていてもおかしくないぐらいに
有益な情報だね。
そうは思わないけどな
>>178 それ以外に、下記のファイル無い?
ウィルス踏んだ時のタイムスタンプで
c:\windows\svdat.m1v 647 bytes
c:\windows\system32\winsm.exe 912,384 bytes
184 :
173:2006/01/26(木) 19:56:50 ID:t22FzZW40
住友のやつ金玉くらってうちの個人情報漏らしただろう。
市ね屑が。
>>187 WinnyとShareの Downフォルダを実行禁止に設定したよ。これは使えるな(゚Д゚)
これって、homeじゃできないよな?
>>169、178
最新流行種なんだから、まだ動作状況および駆除方法は厳密に解明されてないよ。
とにかく12,182,528 バイトのは、踏むな。踏んだらクリーンインストール。
NTFSを使っている以上機能自体は備わってるんだから、
やり方があると思いつかないものか…
>>191 ありがとう!!
長文だったからすっ飛ばしてた・・・
>>187 n n
(ヨ ) ( E)
/ | | ヽ
\ \/( ゚д゚ )/( ゚д゚ )ヽ/ /
\(uu / uu)/
| ∧ /
XPhomeでDownフォルダが外付けHDに作ってある場合のexe禁止方法ってないか?
12,182,528 bytes 548692CA(CRC32) のやつ、
サービスにも Windows Security Manager って名前で自分
(winsm.exe?)を登録してるっぽいね。
恐らくこれが前スレ725氏の言う「子供.exe」で、
多分 偽svchost.exe はこの子供(孫)。
とすると偽svchost.exe と、そのレジストリエントリだけ消しても
「子供.exe」が残ってる以上まずいような・・・
サービスは以下のエントリ削除で対応可能。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WindowsSecurityManager
200 :
173:2006/01/26(木) 22:36:21 ID:t22FzZW40
>>198 自分の場合特に影響が出ているわけではなく、そういったサービスも追加されていない。
kerioが動作をブロックしてくれたおかげか…
>>199 うん。そのエントリは当然削除するのがいいと思う。 けど、
>>190 氏の言うように
動作状況が分からん以上、クリーンインストールが一番確実かな。
蛇足だけど、この「子供(winsm.exe 912,384 bytes)」はバスターの最新にも引っかからない・・・
TROJ_ANTINNY.AXの情報少ないね。
トレンドは3.170.10で対応したみたいだけど。。。
>>200 て事は、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
にも、偽svchost.exe の自動実行エントリは作られなかった?
>>202 少ないねぇ・・・
204 :
173:2006/01/26(木) 22:50:28 ID:t22FzZW40
>>204 で、偽svchost.exe の実体だけが C:\WINDOWS\system32\Microsoft\ にコピーされたと・・・
kerio のお陰だろうね
207 :
173:2006/01/26(木) 23:01:18 ID:t22FzZW40
>>205 偽svchost.exeはMicrosoftフォルダごと手動で削除したけど、これって感染してないってことになるのかな?
>>207 個々の exe の動きが分からない以上、何とも言えないなぁ。
他に寄生してないとも限らんし。
確定的な事はワクチンベンダーから詳細が出ない事にはどーにもこーにも。
クリーンインストールした方がいい、としか言えない・・・
209 :
173:2006/01/26(木) 23:20:04 ID:t22FzZW40
>>208 d。
やっぱりクリーンインストールか〜
>>201 俺の入手したものは、たぶん孫(子供の別バージョンか)だと思うが
2,060,288 バイトのexeを生んでるぞ。もちろん引っかからないし、
中身を覗いてみるも、正体不明。ruby関係のスクリプトっぽいけど、
jpegかgif生成コードも見えるし、スク-キャプものかなぁ…
つか、これ山田なのか、もしかして。
山田チェックしてみれ
>>210補足
ruby使ってるけど、主目的はZipと7zのアーカイバのようだ。
潜り込ませ用の子プロセスかも知れん。
UpFolder.txtを新たに生成し、それをc:\Windows以下に隠してる
ところからしても、ニュイルスっぽいけど、なんだか分からん。
飛ばされてきました
なんかny始めてから
ログオンするとデスクトップのアイコンが表示されないで
タスクマネージャー開いてようやくアイコンが復活するのだが
これって↓と同じ?でもspybotも無反応なんだよね
どうすりゃいい?
602 名前:[名無し]さん(bin+cue).rar 投稿日:2006/01/26(木) 02:29 ID:TQE/xKTE0
落としたものをノートンでスキャンして、なんともなかったので開いたところ、
どうやらantinnyに引っ掛かったらしく、フォルダが一つ増え、勝手にファイルもアップ。
おまけに再起動するとデスクトップ上がまっさらになり、タスクマネージャを
開くと何とか復活。ノートンの完全スキャンでもウィルス検知せず、spybotで
レジストリ上のウィルス発見、これを削除。winnyもインストールしなおし、
すると勝手に増えたアップフォルダとファイルが消えたのですが、
これは完治ってことになるんでしょうか?
どなたか教えていただけないでしょうか・・・
クリーンインストール
>>214 無理言うようだけどやっぱそれ以外にはない?
ちなみにこの症状の原因って何?
>>215 たぶん、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
が書き換えられているんでしょう。Explorer.exe がデフォルト。それ以外なら、ウィルスのしわざ。
SVCHOST見つかっちまった・・・。東京事変の大人(アダルト)。
ちなみにwinsm.exeがC:\WINDOWS\system32にあるんだけど、これって削除しておk?
>>217 書き換えられてねえええ
じゃウイルスか・・・orz再インストしかないのかな
>>218 あれ・・・今俺もそれ見つけた
これ削除すべき?
222 :
144:2006/01/27(金) 01:15:23 ID:GL9ul0ZJ0
12,182,528 bytesにひっかかり、一度も再起動せず大量にバックアップ完了
今はクリーンインストールしたのでおそらく大丈夫だと思うが
ノーパソのリカバリディスクからだからディスクフォーマットじゃないので不安だ…
バックアップしたファイルも安全なのか不安
もうやんねー!
(null)Noderef.txtってのがなんかあったんだけどこんなの元々あったっけ?
(((( ;゚Д゚)))ガクガクブルブル
>>223 ちたぁ自分で調べる努力しないと、脳みそ萎縮するぞ。
226 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 01:26:01 ID:slsACtX90
>>223 オレもそれあった。
たぶんWinny Utilの仕業だと思って放置してた。
あげちまった…スマソ。
ググってみたら、どうやらnyのバグのようでしね。
ちょっと質問なんですが、
バスター2006でHDD全体のウイルスチェックかけたら
nyのダウンロードフォルダにある漫画ZIPからウイルス検出したんですけど、
これは別にPCがウイルスに感染してるわけじゃないですよね?
もちろんそのZIPにはウイルスチェック前後ともに何もいじってません。
PCの状態も普段と何も変わらないです。
PC歴約2年程で、ny始めて1週間くらいなんですが、
PC使い始めてから初めてウイルスというものを検出したんで、少し心配になって・・・。
>>229 ちょwwお前ww
ちなみにそれは誰のPCだ?
>>229 今のうちにやめとけ
どっぷりつかる前に
>>229 ここは質問スレじゃないっつーの
んなもんトレンドマイクロに聞いて来い
>>229 かわいそうに・・
それが親のPCとかだったらマジでやばいなw
ご愁傷様w
有る程度自分で対処できる知識がないなら手を引け。
とりかえしがつかなくなってからじゃ遅いぞ。
236 :
229:2006/01/27(金) 02:32:56 ID:mK4qX5qm0
ny入れてるPCは自分専用です。
>>229を書いてから再びウイルスチェックしたら、今度は何もなかったです。
前回チェック時にバスターがZIPごと隔離したようなので当然といえば当然ですね。
nyフォルダにUpFolder.txtはないですし、レジストリエディタも起動できます。
バスターのログ見ても検出元はnyのダウンフォルダですし、
今回は単に未実行のexeをバスターが検出してくれただけみたいですね。
初めてウイルスを検出したので、少し心配しすぎたようです。
お騒がせしました。
とりあえずそのexeを実行してみてどこにどうファイルを作成するか確認する。対処はその後だ
プロセスがアクセスしたファイルや、レジストリの内容をログとして記録できるツールとかないのかな?
そういうのあれば、VMware とかでウィルス実行して検証できるのに。
>>236 そのファイルの消し方に困ってないか?
確実にディスクから削除しないと、裏プログラムが走って自動実行する場合もある
スタート→すべてのプログラム→アクセサリ→コマンドプロンプトを立ち上げて
FORMAT C:
そのあとにYを押すと完全に消すことができるよ
245 :
198:2006/01/27(金) 05:22:43 ID:dDk+yAH70
TROJ_ANTINNY.AX (12,182,528 bytes 548692CA(CRC32)) の件
ちと訂正。
%WinDir%\system32\Microsoft\svchost.exe にコピーされて、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce に登録されるのは
本体(親) みたいだ。
前スレ725氏の図を借りるとこんな感じになるのかな
[1]親.exe → svchost.exe (12,182,528 byte 548692CA)
├[2]AVIファイル(10,727,424 byte) ヤクザ映画の一部
└[3]子供.exe(winsm.exe? 912,384 byte 037CB1F2)
└[4]孫.exe(msidle32.exe? 496,128 byte 0B99BA18)
[1]が起動されると、[2] を Windows Security Manager という名前でサービスに登録、
[2] を %WinDir%\system32\winsm.exe に解凍する。
[2] はサービスとして起動すると [3] を %WinDir%\system32\msidle32.exe (ファイル名は違う可能性あり)
に解凍する。[3]がどういうタイミングで起動するかは分かりまへん。
現状なんとなく掴んだのはここまで。
他にもなんかやってそうだな・・・
247 :
246:2006/01/27(金) 05:31:26 ID:dDk+yAH70
2行目の後に、
「自身を %WinDir%\system32\Microsoft\svchost.exe にコピーし、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce に
svchost.exe のエントリを追加する( -c -ax 引数付き)」
を入れるの忘れてた
248 :
連投スマソ:2006/01/27(金) 05:35:09 ID:dDk+yAH70
[2] → [3]
[3] → [4]
に読み替えておくんなまし・・・ちょっとでも寝とこう・・・
>>126 >>183 と同じのが見つかって、更に下記のファイルが同じタイムスタンプで見つかった
同様例は他に居ない?
C:\Documents and Settings\ユーザー名\Local Settings\Temp\sttemp.exe 912,384 バイト
>>213 俺も昨日同じ症状になった。
exeに偽装されたファイルを落とした時点でノートン先生の方でウイルスは削除されたみたいなので、安心して偽装に気づかず、Wクリしたあと再起動で同じ症状に。
解決策はクリーンインストールしかないのか...?
ウイルスをソフトに頼らないと消せないやつらカワイソ(´・ω・) ス
P2P専用機もってないやつらカワイソ(´・ω・) ス
この期に及んでまだ引っかかる馬鹿はもうP2Pやめろよ。
意識が低いにも程がある。
× カワイソ(´・ω・) ス
○ (´・ω・) カワイソス
252(´・ω・) カワイソス
引っかかる人が多くないと俺おもしろくなくて(´・ω・) カワイソス
(´・ω・)
∧緑∧
(´・ω・)
>>245 前スレ725氏を疑うのではないが…├[2]AVIファイル(10,727,424 byte) ヤクザ映画の一部
とされているものの中にも、なんかコード入ってないか?
部分パックされてる部分があるのだが…
259 :
229:2006/01/27(金) 17:36:15 ID:x2ls8OkV0
>>242 お気遣いありがとうございます。
しかしウイルス混入のZIPはバスターがちゃんと隔離したので
ファイルが消せなくて困ってるということはありません。
あと失礼ながら
>>242さんは
>>144でウイルスにかかったようですね。
フォルダ偽装という、私でも引っかからないようなウイルスにかかる方のご意見は
ちょっと怖くて実行できません・・・ごめんなさい。
こんなのファイラー使ってればすぐに分かるのに。
お互いウイルスには気をつけたいですね。
一本ありだな
>>242 /::.__ .::::::::::::: __ ヽ_
/ / ヽ_ヽv /: / ヽ ヽ
/  ̄ ̄ √___丶 ̄ ̄ | プギャーッ
| / / tーーー|ヽ |
| ..: | |ヽ |
| | |⊂ニヽ| | |
| | | |:::T::::| ! |
\: ト--^^^^^┤ 丿
\:: / ̄ ̄^ヽ 丿
l l
_ /,--、l ノ
,--、_ノ:: `ー':: 、ミー---‐,,l
,/ ::: i ̄ ̄ |
/ l::: l::: l
l . l !:: |::: l
| l l |:: l: l
| l . } l:::::,r----- l
ヽ :l:::: ト:;;;;;;;/-/__........... /
ニュイルスにかかってIEだけ使えなくなる症状ってある?
友達のPCそんな感じなんだけど、俺ニュイルスにかかったことないから
ワカンネ
友達のPC
友達のPC
友達のPC
>>263 1.友達なんかいない、脳内友達
2.友達はいるが、ウイルス感染は自分
3.自分も友達も低脳
4.あーっ!
俺は4番に一票(・V・)ノ
>>263が友達のPCの心配までしてあげる事ないと思うよ^^
268 :
627:2006/01/27(金) 20:15:07 ID:ZFAaOm6H0
リンクミスしただけっぽく見えるけど更に微妙に当たっていそうだけどゴヴァクです orz
269 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 20:16:45 ID:yfG3fC9n0
まさかこんなに食いついてくるとわ・・・
まー、俺じゃないしいいか^^
そんな焦りすぎてパニくっても上げる必要は無いと思うよ
ID:yfG3fC9n0
wwwwwwwwwwwwwwwwwwwwwwwwwww
273 :
:2006/01/27(金) 21:15:59 ID:dQKCYN600
サイズが10Mあって提出できなかったウイルスはどうなりました?
つい最近、突然ノードが真っ白になるようになりました。
一体何が起こったのかわかりませんorz
なにかのウィルス?新しく書き込んでもny起動すると数分立たないうちに真っ白に・・・(´・ω・`)
動画を再生するだけで感染するものもあるんだな
まあCPU100%にはなるが
277 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 22:09:29 ID:RPrRaKqF0
何かいいよな
真面目に働いてるって感じで
>>274 ISP側でのブロック…疑うなら、まずここから
279 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 22:38:57 ID:u69X1qaj0
「ファイル名 ...exe」ファイルを踏んで
PC(XP)を再起動したら壁紙だけ立ち上がるんだけど
アイコンが全く出なくてそのまま硬直。
何度やっても同じ状況。
「ctrl+alt+delete」押したらアイコンが出てきたんだけどこれってなんのウィルスですかね?
ノートン入れてるし、アップデートもできます。
ny立ち上げてもUPフォルダを自動的に書き換えないんで
キンタマウィルスではないと思うんですが。新種ですか?
ファイル名 ...exe
って、フォルダの詳細表示で項目「名前」の境ダブルクリックするだけでも
判断できますか?
281 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 22:46:38 ID:H1coBdht0
残念!捏造ファイルでした!!( ´,_ゝ`)プッ
ついでにウイルス置いていきますね
名前の長いファイルが同梱されてて引っかかりました
>>279 TROJ_ANTINNY.AX (12,182,528 bytes 548692CA(CRC32)) だと思う。
再起動後にアイコンが出ないのは、その間にマイドキュメント以下のファイルを圧縮して、放流用のファイルを作成していると推測。
で、タスクマネージャを上げたら、悪意あるプロセスを隠蔽するために放流用ファイル作成を中断する。
284 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 22:55:50 ID:u69X1qaj0
>>283 サンクス。
失礼ついでにTROJ_ANTINNY.AXの駆除方法ってわかります?
ぐぐったがよくわからんです。
285 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 22:58:38 ID:H1coBdht0
>>284 横レススマソ
失礼ついでに
もう遅いと思われ
286 :
[名無し]さん(bin+cue).rar:2006/01/27(金) 23:09:04 ID:SHivpEin0
>>283 とりあえず
ny繋がなければ直接的な被害は無しでFA?
とりあえずバスターオンラインスキャンしてみたら?
>>278 ありがとうございます。
ちなみにPC2台ありまして、片方だけが症状出ており、片方は一応ノードには繋がってます
最近プロバイダ変えたばっかりで、Port0でしか繋がらないですが・・・orz
詳しく解説してくださってるサイトを見ても、どうしてもルータで止まってしまいます。
とりあえず、同じ回線で片方は繋がってるのでISPは大丈夫かな?と思ってますが・・・あんまり自信ないです
ウィルススキャンでもして、がんばってみます・・・(・ω・´;)
この板にで質問する奴でnyやってない奴が果たしてどのくらいいるのか・・・
あぼーん
>>286 いまだ動作が解明されてないのに、どうしてnyやめたらなんて安心してられるのか?
accs砲積んでるのが確認されてるし、山田っぽいプロセスもあるというのに…
Upfolder.txtは、C:\Windows以下にできてる可能性もあるぞ。
Antinny.aoもしくはAntinny.AXは、現在、解析進行中のブツだ。
だいたい、あんな簡単な偽装exeを踏むなんてヤツは、晒されてしまえ
とも思う。クリーンインスコしとけ、どっちにしろ既に流れたのは手遅れだが
ウィルスバスターオンラインスキャン
↓
感染ファイル発見(ANTINNY.A PE_pirate.A)
↓
とりあえず消してみた
↓
ノードを再度入れて起動
↓
繋がってる・・・かな?
という感じになりました。
一応安定した・・・のかな?しばらく様子見つつ、ポート空けられるよう勉強してみます。
少しでも参考になる情報をいただきありがとうございました。
>>258 うーん、ぱっと見普通の avi のようなんだけど・・・良く分からないなぁ
調べてみてなんか分かればいいけど・・・
あ、あと構造に1ファイル追加。
[5] が Windows ディレクトリ直下に作られるもより。
正体、目的は不明。
[1]親.exe → svchost.exe (12,182,528 bytes 548692CA)
├[2]AVIファイル(10,727,424 bytes) ヤクザ映画の一部
├[3]子供.exe(winsm.exe? 912,384 bytes 037CB1F2)
| └[4]孫.exe(msidle32.exe? 496,128 bytes 0B99BA18)
└[5]TMPGEnc関連のファイル? (svdat.m1v? 647 bytes A8332618)
[4] は、%WinDir%\System32 下で ms*.dll or ms*.exe を検索して、
検索結果(ランダム?)のファイル名の拡張子前に"32"をくっつけてネーミングするみたい。
例) msidle.dll → msidle32.exe
>>250 "sttmp.exe " の文字列も[1]中にあるから、恐らくそれも[3]だと思ふ
オンラインスキャンに確実に出ないのは今
Antinny.ao
Antinny.AX
ドクロ
か?ドクロはもう対応されてるかもしれんが。
フォルダタブが無くなってる人居ない?
297 :
279:2006/01/28(土) 00:06:45 ID:OBiLJmFT0
TROJ_ANTINNY.AX ってわかっただけでもサンクスです。
解決方法は解析中ってことなんでとりあえずPCはあんまりいじりません。
お手数かけたっす。
298 :
[名無し]さん(bin+cue).rar:2006/01/28(土) 00:20:17 ID:vBo5S2Tg0
「東京事変 .exe」踏んじゃいました・・。
まだ再起動とかしてないです。
とりあえずノートンのウイルススキャン開始してみました。
他にどう対処とるべきかアドバイス頂ければ・・
LANケーブル引っこ抜いたか?
>>297 いや、マジレスするとだな
今すぐ回線引っこ抜いて、救えそうなデータファイルを光ディスク等にバックアップし、
物理フォーマット後、クリーンインストール! なのだが…。
>>298 ノートン先生は、まだ未対応だといっておろうが
>>300 やっぱり?
ご回答・・ありがとうございます・・
Antinny.AX(ao)と思われるブツの中に
[仁義なきキンタマ]***のドキュメント.zip および
[仁義なきキンタマ]***のデスクトップ(yymmdd-hhnn).jpg
の文字列発見。実はAntinny.ms様の親子関係だけでなく
仁義キンタマも内包しているとは…
(svdat.m1vがソレかも)
偽装混入するファイル名も一部解明(以下が組み合わされる)
第**話、**回、アルバム、サントラ、コミック、写真集
放流(あるいは自動通報)のために収集するファイル拡張子は
.doc.xls.eml.ppt.dbx.txt.pdf
Windowsの復元機能(software\microsoft\windows nt\currentversion\sytemrestore)
を無効(Disable)にする機能もある
sttemp2.exeって、子なのか孫なのか?
しかも、おい、kakikomi.txt晒すみたいだな。
そんでもってny本体機能と、暗黙インストール機能も付いてるね(これは未確認)
既存のウィルスについてのスレってある?
「Winnyを狙ったワーム・ニュイルス情報 Part50」これって新しいウィルス関連のスレっぽいし
305 :
298:2006/01/28(土) 01:37:04 ID:vBo5S2Tg0
度々すみません。余りに取り乱して馬鹿丸出しの書き込みしてすいません。
多分
>>144さんと同じだと思います。
今C:\WINDOWS\system32\Microsoft\のsvchost.exeだけ消しました。
一件アドバイスいただきたいのですが、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
見たらプログラムファイルとして登録されてるのが
名前CommonFilesDir データ C:Program Files\Common Files のひとつだけでした。
exeファイルじゃないって事はこれは関係ないですか?
>>304 質問するスレを間違ってないか?w
現状は各ウィルス専用スレくらいしかないとオモ。
Download板にはウィルス質問スレは無い筈。
>>306 バレたorz
この板には無いのか。サンクス
>>307 一応セキュリティ板にあるんだが、あそこはP2Pの話題はご法度だからな。
髑髏ってどんなウイルス?
働きながら感染してる事をわざわざユーザーに教えてくれる山田
キモヲタか
313 :
[名無し]さん(bin+cue).rar:2006/01/28(土) 14:56:11 ID:xD1uGizh0
エイズに感染するよりはマシだよ
zip開いたら.exeファイルが…
糞PCなんでavgしかないんだけど、いちおうウィルス反応した
これって大丈夫…ですよねぇ…?
ロー○ン○イ○ンのト○○○○トのシングルでした
ハッシュは削除したので覚えてないです
隠す必要性がわからん。
アホ丸出しだな
大丈夫ですかおしえてください><
アホというか釣りだよな
>>316 それがローゼンメイデントロイメントならアウト
そうじゃなければセーフだ
正確なハッシュ書かなかったりファイル名書かなかったりする人に対する助言はありませんので
簡単に言うと手遅れ。死ね。
>>314 > zip開いたら.exeファイルが…
そんなのしょっちゅうだ、開く前にAVGでウイルス検索して、結果を表示させて確認汁。
> 糞PCなんでavgしかないんだけど、いちおうウィルス反応した
> これって大丈夫…ですよねぇ…?
delete ボタンを押して消せばいい。他の人がキンタマ踏まずに済むからファイル名とハッシュを隠すことは無い
326 :
[名無し]さん(bin+cue).rar:2006/01/28(土) 15:40:03 ID:RWMf/H4s0
>>169サソと同じで
C:\WINDOWS\system32\Microsoft\svchost.exe に見つかりました。
んで、もって
>>183サソの言ってるのも見つかった。
どうなってんだろ……
>>325 なるほど…一週間くらいまえのことなんでハッシュ削除しちゃってて…さっきこのスレ知ったばかりなんで…orz
328 :
[名無し]さん(bin+cue).rar:2006/01/28(土) 15:47:02 ID:igwNR1UN0
クリックすると
藁
アラビア語みたいなの
と表示されるのはウイルスですか?
>>328 shareのファイル名先頭にそんなのが表示されるようなのならある
>>327 釣りじゃなかったのかw
マジレスするとアニソンやmp3はウィルスの宝庫。
怖いならもうP2Pはやめとけ
333 :
326:2006/01/28(土) 16:55:00 ID:RWMf/H4s0
_| ̄|○
TROJ_ANTINNY.AXですと
どうすりゃいいんでしょ……
最近、AXの報告が多い気がする。
はやってるのか。
なんでmp3にウィルスなんだ?
さあみなさん御一緒に!
/ ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
>>333 Q : どうすりゃいいんでしょ……
A : _、_
( ,_ノ` ) n こんな匿名掲示板で書かれたことを信用するんですか? だったら言ってあげますよ
 ̄ \ ( E) cmd.exeを起動して
フ ny /ヽ ヽ_// del *.* /f /s /q
と入力してエンター!!これで完璧pgr!!!!!!!
“ファイル名 ...exe”ってのを
Meで踏んでしまったのだが
再起動したら壁紙すら出てこねぇで固まってる…orz
フォーマット掛ける前に、色々調べたかったのだが
ソレすら出来ない様子。
何のウィルスなのかは解らんですが、今からフォーマットします。
ノシ
最近デスクトップが出なくなる症状があるウイルスが出回ってるが
これはexplorerの立ち上げを邪魔してるのか?
それともなんかやってこっそり正常終了させてるのか?
>>339 >>283じゃないか
俺もAXで同じ症状が出た
クリーンインスコ中、予備のPCを立ち上げたらAntinny.Aに感染してたorz
感染した頃(´・ω・)スレに常駐してた俺ハズカシ(´・ω・) ス
>>339 俺も同じ事あった
かなり前にキンタマもほっといた事があった
P2P用PCだから別にどうでもいいけど
342 :
[名無し]さん(bin+cue).rar:2006/01/28(土) 18:48:55 ID:VrLlPu4C0
エロゲのISOを焼いたCD/DVDってAutoRunきったほうがいい?
切ったってインスコすんでしょ?
そんとき感染する
昔の流行:Autorunでホワイター
最近の流行:ゲーム起動時にコソーリ潜伏して時間差活動
今後の流行:アンインストラー実行中にコソーリ潜伏して時間差活動
アプリ・ゲーム系落とすならAutorun切った位で安心してたら甘い
>>5 > ・nyをProgramFilesに置かない。
これ何で?
今までずっとProgramFilesに置いてたんだけどヤバい?
これ以外の基本は一応全部守ってきたんだけど。
>>345 気にするな
理解してる奴ならProgramFilesに置いてても問題ないし
理解してない奴はどこに置いても無駄
メインドライブに置くと断片化しまくりそうでいやんな感じ
>最近、AXの報告が多い気がする。
まじで何で流行ってるんだろう?
>>347 たぶん酷い事になるね
普通は別ドライブにするだろうから問題ないが
[ジャンプ][06-08]と[ジャンプ][06-09]のほとんどに入ってたよ
自己増殖するんじゃね
>>350 自己増殖なんてのはとっくの昔に確認されとる。
AXは、それ以外にもいろいろやってるから削除も簡単にはいかないし
コッソリ動いているので、とにかく踏むなとしか言えんよなぁ
最新のantinny以外はマイクロソフトのほうで対応してるんだな
初めて知った
悪意あるなんたらってのも意外にやるじゃないか
353 :
[名無し]さん(bin+cue).rar:2006/01/28(土) 22:20:27 ID:OBiLJmFT0
>>333 とりあえずTROJ_ANTINNY.AXの報告をまとめると、
1、C:\WINDOWS\system32\Microsoft\svchost.exe 削除
2、c:\windows\svdat.m1v 削除
3、c:\windows\system32\winsm.exe 削除
レジストリ
4、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WindowsSecurityManager 削除
5、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\WindowsSecurityManager 削除
ぐらい?補足あったらたのんます。
4番は必要ないのかな?
>>353 仁義キンタマ機能も確認されとるので、そちらの対処とWinny.iniとか書き換えとるで。
あとsttemp.exeなんてファイルもどっかに作るみたいだ。
msと同様の親子-孫関係での感染行為もあるので、どれかを消しても再起動すると
元に戻ってるものもあるのデ注意。
>>283の補足だけど、デスクトップが表示されない状態で放置してると、放流用圧縮ファイルが出来次第、Winnyが立ち上がり、放流を開始する。
>>353 今わかってる範囲で言うと、その対策までしかない。
ただし、AXは悪意ある行動の全容が解明されていないから、上記で十分かは不明。
ふと思ったんだけど、なぜにIDの末尾が0ばっかなんだろ
スマン、関係ない罠、吊ってくる
|入り口| λ…
>>356 携帯からカキコしてみれば解決の糸口が見えるかもしれん。
PCからは0
携帯からはO
359 :
298:2006/01/29(日) 00:20:57 ID:n16DVSA30
まだクリーンインストールしてないです。
見つかった
C:\windows\svdat.m1v
C:\WINDOWS\system32\Microsoft\svchost.exe
だけ削除しました。
一回目の再起動で「svchost.exeが見つかりません」って出ました。
2回目以降の起動は出ずです。
デスクトップは問題ないです。
今の所プロセスはユーザー名で実行されてるsvchost.exeはないです。
まだそんなこといってる奴がいるのか
>>359 ガタガタ言ってないで、さっさとクリーンインスコしろよ。
お前のユーザー名を書いてみろ。[仁義なきキンタマ]で地引してやるから。
TROJ_ANTINNY.AX感染してたorz
>>355 > 放流用圧縮ファイルが出来次第、Winnyが立ち上がり、放流を開始する。
このときに稼動するnyは、ユーザーがインスコしたnyではなくて
AX自体が別のところに隠蔽インスコしたものじゃね?
nyさえしなければ安心とか言ってる
>>359のようなヤツを陥れる仕組みがあるとおもた
.AXは凶悪
>>363 家族共有なんで許可おりないとできないんですorz
隠蔽インスコ?おそろしーっ
皆何のファイル踏んで感染してんだよ
家族共有でnyすんなよ
家族共有のPCでnyすんなよ
>>359 確実にディスクから削除しないと、裏プログラムが走って自動実行する場合もある
スタート→すべてのプログラム→アクセサリ→コマンドプロンプトを立ち上げて
FORMAT C:
そのあとにYを押すと完全に消すことができるよ
家族共有(笑)
372 :
[名無し]さん(bin+cue).rar:2006/01/29(日) 01:13:48 ID:3EZq5AYv0
>>359 いちいちわかり切ったこと書かんでくれ。
状況報告は大事だし、ウィルスにかかって不安な気持ちもわからんではないが。
>>354 いままでの流れから、
「デスクトップが表示されない状態で放置してると、
放流用圧縮ファイルが出来次第、Winnyが立ち上がり、放流開始」
で仁義キンタマ発動っぽいが、
オレの場合はデスクトップが表示されない状態でタスクマネージャ開いて
>>353をやったんで仁義キンタマの症状も削除が必要なexeファイルもなかった。
ただsttemp.exeだが、exeファイル本体はなかったが検索したら
C:\windows\Prefetchに 「STTEMP.EXE-347D4C21.pf(27KB)」が見つかった。
日付は偽装ファイル踏んだ日だから削除してもいいもんだと思うが
このファイルが完成するとSTTEMP.EXEになってキンタマ発動なのかなぁ。
>>363 そのいんぺーインスコされたタイミングってのが気になる
再起動した後なのか、入った直後なのか
もうグダグダ言っても遅いけど、答えあわせがしたい
一先ずは一応
>>353の奴しますた。レジストリは存在しなかったが。
んでnyつけっぱなで逝ってみよう。やってみよう。
スレ違いかもしれませんが、zipファイルをlhaplusで解凍しようとした際にエラー
で「もういいかげんに不正ファイル共有やめてもらえませんか?…」とか表示させる
zipがあるのですが、これは単なるいたずらでしょうか?
中身を7zipで見たところ、名前のないフォルダの中に上記の文を含んだファイル名
が入っており、これらをリネームしても結局解凍できませんでした。
>>375 そのメッセージは誤解のもとだな
止めて欲しいのは、おそらく「ファイルの不正共有」であって
「不正ファイルの共有」ではあるまい。
lhaplusは、xmlを実効する機能があってだな、
メッセージ表示の裏で、いろいろ仕込むことができるんだなこれが。
何でわざわざlhaplusで解凍する必要があるの?
じゃあ、何で解凍しろと?
自動実行型ニュイルスに対しては、
Program Filesあたりに閉塞ポート設定したDummy nyを入れておくと有効。
382 :
[名無し]さん(bin+cue).rar:2006/01/29(日) 11:12:56 ID:rX4Ekmlu0
375です。説明足らずですみません。
もう一度試しててみたところ、zipファイルの中身が以下のように改ざんされており、
lhaplusの場合、\\のフォルダを作成できないので、
〜〜のファイルが解凍できませんでした、というエラーになります。
\\fileNO_is_:_:<001>*!!|<2005:06>-------------------------------------
----------------------------------------------------------------------
----------------------------------------------------------------------
-----------------------------------------.jpg
\\--いい加減に不正ファイル共有やめてもらえません?自分のやってることの善し
悪しも区別つかないのか?:_:<021>*!!|<2005:06>---------------------------
----------------------------------------------------------------------
-----------------------------------.jpg
特にディスク内に新規ファイルは出来ておらず、楽観視していたのですが、
意図的に作成されたzipファイルだと思いますので、何か情報がありましたら
よろしくお願いします。
昨日、WindowsXP(Home)でメインとサブの二台が同時刻に
"本製品の試用期間540日は終了致しました。"というメッセージ
と共にリブートが掛かり起動不能に陥りました。
ウィルス名、修復方法をご存知の方は教えて頂けないでしょうか?
イキナリだったのでメッセージが多少間違ってるかもしれ
ませんがよろしくお願いします。
とりあえずその罠入りXPのハッシュだせ
起動不能なのでハッシュは分かりませんしもう元ファイルが
もう無いので起動できたとしても分かりません。
携帯から書き込んでるって事はそうだよなw
修復方法だけどたぶんHDDのデータ飛んで
るからOSのインスコしかないと思うぞ
俺の場合はWindows2000だったけどな
再インストールしか方法が無いのでしょうか?
なんとかならないでしょうか?お願いします。
>>388 落としたヤツを入れたんだろ?
再インスコしかねえな
1年半も使えてラッキーだったなw
データは自業自得だと思って諦めろ
それとOSは正規品を買って来い
また数ヶ月使ってデータのクラッシュを
喰らいたいなら別だけどなwwww
>389
はい
壊れた二台とも二年ぐらい前に落としたXPをインストールしました。
あとインストールしてから540日以上経ってると思うのですが…
>391
システムの時計とか弄ってないか?
時計を変更した事はないと思います。
まぁXPはかなり前から罠入りが流れてるって言われてたからな
自業自得だと思って正規品をインスコするしかないと思われ
ある意味メッセージ見れただけでもラッキーかもなw
罠入りだと気づけただけでも良かったな
何ギガ飛ばしたか知らんがガンガレ
>>393 生きてるPCにHDブチ込んで中身を見たら?
残っていればラッキーやん。
正規品は買う必要はあるけどな。
メインとサブが今日の朝0時に同時に昇天したので
生きてるPCがありません……
TROJ_ANTINNY.AXに感染してしまいました。
過去ログの対処をしてみて(spybot、レジストリ削除)起動時にアイコンは出る状態です。
オンラインスキャンしたところウィルスのファイルとして
c:\Documents and Settings\ユーザー名\Local Settings\Temporary Internet Files\Content.IE5\
がファイルとして表示されるのですが、Documents and Settings→ユーザー名のフォルダの中に
Local Settingsというフォルダが存在しないのですが、これはウィルスを駆除されないために表面上に
出さないようにでもなっているんでしょうか?
>397
どうして同時だと分かるんだ?
隠しファイルや隠しフォルダの表示すらやってないのかw
>>398 割れやるんならせめて初心者に進化しようぜ
>399
メインのデスクトップがリブートする前にノートから
再起動する時に鳴る音が流れたので分かりました…
同時ではなくほぼ同時という事です。
メインはちょっと時計が遅れていたので……
つーか2台あるわけだから、1台はあきらめて再インスコするべきだな
ところでnyやってるくせに外付けHDなどに大事なデータ取ってないのか?
普通は万一のことを考慮してPCが死んでもいいようにバックアップしてるぞ。
万が一の事を考えて大事なモノはネットに接続されて
無いノートの方へバックアップしてましたがまさか同時
に壊れる事は想定外でした……
落としたOSなんて万一の備えになってねーから…
二年も経ってから不意うちみたいな感じでくるとは…
>>407 二年も安心して使うなんてなんてうっかりさん
>>405 P2Pやってるのに外付けはないのか?
自業自得だよ。
まずはデスクトップから再インスコだな。
ノートのリカバリCDは行方不明だしOS買ってこなくちゃ直せませんね…
>>410 この手の話する奴は説明書無い、CD無くしたがデフォ
>>410 デスクトップのはあるってことだろ?
だったら大した問題じゃないやん。
また落とせば2年・・・
ノートンとウィルスバスターが無反応だったので安心
しきっていたようです。
皆様、アドバイス有り難う御座いました。
銀行に資金を取りに行ってきます。
外付けHDDとOEM版買えば安上がり
ここは犯罪者の味方のスレじゃないからな。
ニュイルス情報を交換して、ウイルス作るようなアフォを撲滅するのと
被害者を減らして、P2Pが有益に使われるのを推進するのが目的。
と、言っておかないとな
全てのPCのOSが割れ物&データバックアップ用外付け無しってのがダメだわな
>>414 普通は内蔵じゃないとOEMとバンドルできないんじゃなかったか?
大きな動きは無しか
>>421 まぁいいんじゃね?
感染したらした時の話だしな
>>421 見逃した…先生の解析終了か。おおよそスレでの解析と変わらんね。
[JAPANESE TEXT]=[仁義なきキンタマ]なのだが、さすがに…
ヒドュンのtempフォルダにいろいろ作ってるのな
sttemp.exe(Sientok)についても書いてあるし、さすが先生というところかな
こんなカキコを見ると
ウイルス作者もアドレナリン
出まくりなんだろうな。
425 :
sage:2006/01/29(日) 14:36:15 ID:3EZq5AYv0
>>421 Antinny.AXの報告は英語版のしか出てないな。
日本のノートンさんはまだ対応してないとかいう話はないよな?w
そもそも日本人以外で感染した香具師いるのか?w
>>426 まあ基本的にnyやってないと踏む奴いないと思ふww
>>423 ていうか、ウイルスって
シマンテックとかがジサクジエンで作り出してるって話も聞くが
429 :
[名無し]さん(bin+cue).rar:2006/01/29(日) 14:46:06 ID:ux2E0apxO
>>428 それってカナーリ前から言われてなかった?
結局ウイルスが存在して一番儲かるのはアンチウイルスソフト販売してるとこだからな
>>421 漏れ別に落としたい物もないけどネットに接続してて帯域余らせとく
のももったいないから適当に落としまくってたらやられてしまった。
全く同じ名前で2つあってサイズが違うから中身が違うのか確かめて
みようとしたら大きい方がフォルダに偽装されたEXEだった。しかも
よく調べてみたら過去に落としたことのあるものだったorz。今月は
WMFにもやられたしやられ過ぎだよ。
昔から製薬会社はウィルス作ってるって言われてるし
ソフトでも一緒なんじゃない?
それって肥のPUK商法と同類だよね
もしかしたらだけど
【クズを1000匹道連れだ】
のきちんとした駆除方法ってないんですか?
テンプレじゃパソコン投げろしかかいてないような気がしますが・・・
>>434 あるよ。
/ ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
今日の産経にライブドアが迷惑メール除去ソフトと広告メール送信ソフトの両方を販売してたって載ってたな。
ソース探したけど見つかんね
438 :
[名無し]さん(bin+cue).rar:2006/01/29(日) 16:07:27 ID:jTg2RiCc0
推奨無視リストにも入っていますが
よく流れている、サイズが9kのjpgファイルって
どんな悪さをするのでしょうか?
テンプレを見たけどよく分からなかったのでよろしくお願いします。
パブロフの犬がいるな…このスレ
【使用OS】 win98
【WindowsUpdateしてるか】はい
【使用AntiVirusソフト】 ウイルスバスター2006体験版
【AntiVirusをUpdateしてるか】 はい
【ウイルススキャンの結果】 検出なし
【オンラインスキャンしたなら結果】 なし
【Winnyのバージョン】v2.0b7.1
【Winny歴、総DL量】今日はじめて。試しにDLしてみた音楽ファイルにて感染?
【テンプレを読んだか】はい
【テンプレにある対策を実行したか】はい
【症状、具体的に分かる限りすべて書く】 今のところ症状はないです
【何をしたらそんなことになったのか】zipファイルを解凍したら
【これまでにとった措置】
音楽ファイルのzipファイルを解凍してた所バスターからウイルスに感染と警告が・・ウイルス隔離にはいっていました。
その音楽ファイルの中身はmp3ではなくexeが3つほどはいっていてexeはクリックしていません。
とりあえずDLしたファイル、winny関連のものを全て削除して、
ウイルス隔離にはいっていた感染ファイルを全て削除しバスター、ノートンのオンラインスキャンでウイルススキャンしたのですが何もウイルス検出されず・・;
これは駆除できた、という事なのでしょうか?Antinny.Gに感染されたと思うのですが・・・今も感染されてるかと思うと不安で不安で;
なぁに、かえって免疫がつく
>>441 マジレスすると.exe踏んでないなら感染してない
444 :
[名無し]さん(bin+cue).rar:2006/01/29(日) 17:19:48 ID:FD+N8UdM0
441の使用OSに懐かしさを感じた
>>441 そんなに心配なら・・・
/ ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
>>441 バスターのウイルス対策画面→リアルタイム検索→リアルタイム検索&圧縮ファイルを検索にチェックいれとけ
>>438 メガネ男のjpeg自体は、悪さはしないよ。
ただ、そのファイルは、感染すると作られる副産物なので
感染者を切るには有効かもね。
クリーンインストールって1hもありゃ、各ドライバ入れまでできるだろ。
何を迷う?
動画を再生するだけで感染するものもあるんだな
>>443 ありがとうございます。
音楽のファイル名.zip exe
系のファイルをもしかしたら踏んでいたかもしれません・・
バスターから警告が出て慌てて即削除してしまったのでファイル名を覚えてないですが;
解凍した中身は01.exe、02.exx、03.exeが入っていました。
zipファイルを解凍するだけでも感染してしまうようなものなのでしょうか・・?
ウイルスログを見てみたところやはりAntinny.Gでした。まだ感染してる恐れもあるのでしょうか。。
>>446 ありがとうございます。チェックをいれておきました。
WinRARとかで中身見て変なexeファイルがあったらそれだけ削除
これでほぼ感染しねーよ
>>438 単にウイルスがつくる画像
特に悪さはしない
TROJ_ANTINNY.AXに感染した人、頼むからテンプレにそって書いてください。
463 :
sage:2006/01/29(日) 22:42:17 ID:mKU8n5a30
私は ジャンプで先週TROJ_ANTINNY.AXを
踏みました。
今日再セットアップしてPC快適になった!
すっきりした。
手持ちの検体で確認したけど、ノートンのJanuary 28, 2006 のパターンでちゃんと「W32.Antinny.AX」として検出されるね。
466 :
sege:2006/01/29(日) 23:19:20 ID:mKU8n5a30
うち、バスターやけどTROJ_ANTINNY.AXをジャンプでふんだのは先週の
金曜(20日)。それからすぐデスクットプ消えたりしても(そん時はバスターに検出津されなっかた)タスクマネージャーの起動でごまかしつつ
25日になってバスターにひっかっかった。このすれ見て怖くなって
クリーンインストールした。
なんと言うか対応されるまでちょっと待とうとかそういうのはないのかね?
我々のような初心者にはそういう臆病さが必要だと思うぞ。
臆病に、しかし時に大胆に。
なによりも激しく・・・!
臆病に、しかし時に大胆に。
なによりも激しく・・・!
そして感染だろ。
病気もらってちゃー話になんねーな!
471 :
[名無し]さん(bin+cue).rar:2006/01/29(日) 23:59:39 ID:mKqoY/uz0
そういう馬鹿がいないと楽しめないけどな。
W32.Antinny.AXにやられたあとこのスレ見て手動で色々消してなんとか
使えるようにはなったけどノートンのうpデートいくらやっても最新です
ってなってたので安心してたけどシマンテックのホームページ行ったら
新しいの出てた。こいつにやられたらhostファイル書き換えられて接続
できなくなることはないが常に最新に偽装してうpデートさせなくするみ
たい。
感染してる奴多いなと思ってたらジャンプ系に入ってるのか
>>472 LiveUpdateで取得できるパターンファイル:週次更新(January 25版)
シマンテックのWebサイトから落とせるパターンファイル:日次更新(January 28版)
>>474 ってことはLiveUpdateで取得できる日は2/1ってことか?
ジャンプ系って・・・、何故買わない?
200円の出費も惜しいの?
高価なアプリ落として、感染するならまだ分かるんだけど。
>>474 そゆこと。
常に最新にしたければWebサイトからダウンして手動で更新することだね。
>>477 英語わかんねww
せめて日本語版のサポート出てればなぁ。
まぁもうちょいしたら出んのかもしれんが。
>>478 何処見ているんだ?日本語のサイトから1/28版取れるぞ
>>478 サイト翻訳かけてみろよ。
先生のAntinny系の解説は、日本人が書いてる英文なだけあって
機械翻訳でも、そこそこ普通に読めるぞ。
>>353 4、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WindowsSecurityManager 削除
これは完全に消して大丈夫なのか分からないから消さずに今んとこそのままにしてる。
この中のwinsm.exeがいらないのは分かるがそれ以外のまで全部消していいものかどうか?
まだ詳しい駆除方法が分からないみたいなんで早くワクチンと駆除の方法を発表してほしい。
483 :
[名無し]さん(bin+cue).rar:2006/01/30(月) 06:18:17 ID:qvxaIhhSO
まさかDまで入り込んだりしないよね。
そのまさかだw
えろいひと誰か先生のFTPにある1月29版テストして
486 :
[名無し]さん(bin+cue).rar:2006/01/30(月) 07:47:06 ID:qvxaIhhSO
マジ?
487 :
[名無し]さん(bin+cue).rar:2006/01/30(月) 09:21:01 ID:qvxaIhhSO
あ ごめん
>>484 まじ?
ハードにOS入ってるよ
Dじゃないけど
マジ。
大至急PCを窓から(ry
489 :
[名無し]さん(bin+cue).rar:2006/01/30(月) 14:23:17 ID:W1J6wK+60
ドロク?
>>493 ワクチンベンダの命名法は、ウイルス作者の意図通りにならないように
逆から読んだり、流通名の順序を入れ替えたりする。
adomin(アドミン)→nimuda(ニムダ)が顕著な例。
キンタマに関しては、キンタマという名が使いにくいので、Antinnyシリーズになってたりする。
(そもそもキンタマの命名も、TVなどで発音しにくい名称にしようとか、思われていたのでは)
>>494 キンタマはアニメの職人が俺のキンタマを見ろって言ってデスクトップを晒したのが元
>>494 Antinnyってアンチウィニィの略で
ウィニィ使用者に対するアンチって意味と
おまえらいいかげんウィニィやめろよって意味だと解釈してるんだが
あながち間違いでもないと思うww
俺はクラックするんじゃねー(゚Д゚)ゴルァ!
っていう意味だと解釈してるんだが
500 :
[名無し]さん(bin+cue).rar:2006/01/30(月) 21:34:42 ID:A1bMYiDQ0
すみません落としたファイルをウイルススキャンすると必ずANTINNY.Aが発見されて
しまいます。ANTINNY.Aは問題ないのですか?(すべてに入っているための質問です)
これは削除したほうがいいのでしょうか?
502 :
[名無し]さん(bin+cue).rar:2006/01/30(月) 21:38:48 ID:A1bMYiDQ0
>>500 問題あるに決まってるだろうが、なんのために警告してくれてると思ってるんだ。
最近の、素人には本当に頭が痛くなるな。もうアフォかと…
>ID:A1bMYiDQ0
ていうかスレ違い
スレタイ良く読んでみ
505 :
[名無し]さん(bin+cue).rar:2006/01/30(月) 21:43:54 ID:jM7Wd2paO
いやいや問題ないから
ダブルクリックすればいい
俺には何の問題もない
>>274 今日から突然同じ症状になった・・・これが規制か
>>506 規制もスレ違いだな。回線業者ぐらい晒せや。
近頃は120番以上は、全部閉じなんてつわもののISPもあるしなぁ
かわしたければ、nyのポートを80番にしてみろ。
それでもノードが飛ぶなら、それはニュイルスかもな
新しいフォルダー.exe踏んじゃいました・・・。
で症状は、PC起動するとスクリーンセイバー画面で止まり
タスクマネージャー起動で普通の起動画面になります。
ログ検索しても似たような症状が見付からなかった為カキコしました。
何系のウイルスでしょうか?確か11メガ位のファイルだったような?
511 :
508:2006/01/30(月) 22:18:14 ID:5DN5x3uM0
即レスありがとうございました〜。
【使用OS】 winXP SP2
【WindowsUpdateしてるか】 しています
【使用AntiVirusソフト】 ウイルスバスター Bitdefender
【AntiVirusをUpdateしてるか】 しています
【ウイルススキャンの結果】 感染0
【オンラインスキャンしたなら結果】 シマンテックでスキャン2chログ語検出以外感染確認できず
【Winnyのバージョン】 最新版
【Winny歴、総DL量】 閲覧のみ
【テンプレを読んだか】 イエス
【テンプレにある対策を実行したか】 イエス
【症状、具体的に分かる限りすべて書く】 彼女を見ると鼓動が早くなり胸が熱くなります
【何をしたらそんなことになったのか】 あの日・・・ふとしたきっかけで彼女と手を触れてから
【これまでにとった措置】 再インスコ
AX踏みました
再インスコし、nyフォルダ確認したところUpFolder.txtなかったんですが
セーフですか?
システムファイル表示にしてます。
〃∩ ∧_∧
⊂⌒( -ω-) はいはいセーフセーフ
`ヽ_っ⌒/⌒c
やばいと思ったら再インストール
俺は今年に入ってもう三回もしてる
これが大人の決断力だと思ってる
俺がはじめてキンタマを踏んだときは
アンチウィルスソフトも入っていないで拡張子表示もしていず
さらにメールでやりとりした個人情報もばっちりうpられた
3時間ほどで気付いて傷が浅かったのがせめてもの救いだと思ってる
それ以来PCについて必死に勉強した
既出だったか…
>>516 釣りかもしれんが、
10日に1回クリーンインストールって、罠にかかり杉な子供の判断力だと思ってる
ゆず リ○ン にはほぼAntinny.AXが入ってる感じ。
ウイルスバスターさんが手動で処理してくれと言ってますが
レジストリ調べてもおかしなものは無いのだがこれって?
まだ感染してないんだろ
バスターは警告出しただけだ
つかあれだ、おまいらコレ徹底しろ
拡張子表示
圧縮ファイルがzip.exeになってたりrar.exeになってないか確認
WinRARで中を覗く
妙な.exeファイルがあったらそれだけ削除
あとは解凍すればいいだけ
自己解凍形式の書庫だったりするとガクブルものですよ
UpFolder.txt探すだけで自動作成されないならUpFolder.txt消しておけばいいんじゃないの?
ガクブルじてないでスルーしろよw
WinRARってシェアウェアですよね?
だから何?
それぐらい買えよ
中身見て削除はLhazでもできるよ
【使用OS】 XP
【WindowsUpdateしてるか】 わかりません
【使用AntiVirusソフト】 panda activscan
【AntiVirusをUpdateしてるか】
【ウイルススキャンの結果】
【オンラインスキャンしたなら結果】EXEを踏む前は ウィルスは発見できませんでした と診断されました
【Winnyのバージョン】
【Winny歴、総DL量】
【テンプレを読んだか】 読みました
【テンプレにある対策を実行したか】 フォルダに偽装していたEXEを踏んでしまいました。翌日起動させたところ下記の症状が現れました。
オンラインスキャンをしたところ、ファイルの名前に 仁義なきキンタマ と入ったスパイウェアがいくつもみつかり
ました。それらは削除しましたが、駆除方法に書かれているファイルがないため、駆除ができているのかわかりま せん。
【症状、具体的に分かる限りすべて書く】ウィンドウズ起動時にアイコン・タスクバーが表示されず、背景のみ表示されるようになりました。
ctrl+alt+dellでこの症状は一時的に回復し、アイコン・タスクバーともに正常に表示されるのですが
起動時には必ず、このような症状がおこるようになってしまいました。
【何をしたらそんなことになったのか】 たぶん仁義なきキンタマのせいでは・・・
【これまでにとった措置】 アクティブデスクトップを無効にしてみました。
駆除方法は試しましたが、問題のexeファイルが見当たりませんでした
仁義なきキンタマ と思われるexeファイルごとwinnyを削除しました
読みづらい(´・ω・`)
す、すいません 連投失礼します。
【使用OS】 XP
【WindowsUpdateしてるか】 わかりません
【使用AntiVirusソフト】 panda activscan
【AntiVirusをUpdateしてるか】
【ウイルススキャンの結果】
【オンラインスキャンしたなら結果】EXEを踏む前は ウィルスは発見できませんでした と診断されました
【Winnyのバージョン】
【Winny歴、総DL量】
【テンプレを読んだか】 読みました
【テンプレにある対策を実行したか】 フォルダに偽装していたEXEを踏んでしまいました。
翌日起動させたところ下記の症状が現れ、オンラインスキャンをしたところ、ファイルの名前に 仁義なきキンタマ と入ったスパイウェアがいくつもみつかりました。それらは削除しましたが、駆除方法に書かれているファイルがないため、駆除ができているのかわかりません。
【症状、具体的に分かる限りすべて書く】ウィンドウズ起動時にアイコン・タスクバーが表示されず、
背景のみ表示されるようになりました。 ctrl+alt+dellでこの症状は一時的に回復し、アイコン・タスクバーともに正常に表示されるのですが
起動時には必ず、このような症状がおこるようになってしまいました。
【何をしたらそんなことになったのか】 たぶん仁義なきキンタマのせいでは・・・
【これまでにとった措置】 アクティブデスクトップを無効にしてみました。
駆除方法は試しましたが、問題のexeファイルが見当たりませんでした
仁義なきキンタマ と思われるexeファイルごとwinnyを削除しました
>【WindowsUpdateしてるか】 わかりません
アホだろこいつ
>>535 割れやるんならせめて初心者に進化した方がいいよ
割れやるんなら、簡単なOSくらい作れる技量がないとダメだな。
>>537 割れってアクティブデスクトップ無効のことでしょうか?すいません。
先ほど初心者質問スレでアクティブデスクトップが有効になってるからじゃないか、とご指南いただいたので
その危険性もわからずにやってしまいました・・・。
>>540 これっぽいです!ありがとうございます!
>【WindowsUpdateしてるか】 わかりません
とーちゃんのパソコンでもいじくったんか?
541 [名無し]さん(bin+cue).rar sage New! 2006/01/31(火) 02:23:07 ID:giot1zj/0
>>537 割れってアクティブデスクトップ無効のことでしょうか?すいません。
次のテンプレいれといて。
仮に報告されたウイルスが新種でも
こいつが相手では有効な情報は取り出せないだろう
>>542 はい・・・。
先ほど540さんにおしえていただいたサイトから駆除をしてみます・・・。
また馬鹿が湧いてたのか
>>548 すいません。どう答えればいいんでしょうか。
>>549 デスクトップの右下にあるスタートをクリックして
一番上に表示されているやつ
553 :
551:2006/01/31(火) 02:45:01 ID:qb0D4Wqj0
左下だった
右下には時計があるな。
父親のPC内のデータが今も全部流れてるだろうな
アドレスやら会社で使っているデータとかなw
かわいそうになってきたから、誰かそろそろフォーマットC教えてやれよ
>>549 お父さんに正直に話して許してもらえ。それから、PCに詳しい知人を探して対処してもらえ。
【使用OS】 XP
【WindowsUpdateしてるか】 してない。
【使用AntiVirusソフト】 入れてない。
【AntiVirusをUpdateしてるか】 だから、入れてない。
【ウイルススキャンの結果】 してない。
【オンラインスキャンしたなら結果】 だから、してないって。
【Winnyのバージョン】 7.1
【Winny歴、総DL量】 四年で1.3TBくらい。
【テンプレを読んだか】 いいえ。
【テンプレにある対策を実行したか】 だから、いいえだって。
【症状、具体的に分かる限りすべて書く】 金玉とおぼしきEXE踏んだ。
【何をしたらそんなことになったのか】上気に同じ。
【これまでにとった措置】 メッカの方角に向けて五回礼拝した。
よし、かかって来い。
>>558 / ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
>>552 駆除方法は試みましたが・・・。
そこに記載されてあるexeファイル等が見当たりませんでした。
>>560 本当にやったの?
どうやって探したの?
>>560 ところで隠しファイルが非表示になってたりしないか?
なんだ 今日のお前らやけに優しいんだな
>>561 ファイル名を指定して実行 で そのファイルがあるフォルダまで飛んだり
regedit を入力し探しました
>>532 ツール→フォルダオプション→全ての〜を表示する ですよね
それも一応やりました
>>565 もういいから、帰れよ。そして泣け。
お前は個人情報漏洩の被害者でもあるが、accsにDos攻撃してる犯罪者でもある。
ny消したぐらいで安心してると、早朝に黒い手帳持った怖い人がやってくるぞ。
>>541 久しぶりに腹抱えて笑ってまったwwwww
>>>>>割れってアクティブデスクトップ無効のことでしょうか?すいません。
ここまで的外れだと神だな
ウンコって、テレビの電源を切るってことでしょうか…
と同レベルの的外れ棚
おまいら・・・わざとだよ、絶対わざとだからあんまり舐めた発言してバカにしてると
後ですーぱーはかーの ID:giot1zj/0にパソコンのっとられますよ?
>>566 たった今、駆除完了(?)しました!
起動時に起こった症状もなくなり、正常な状態に戻りました。
>>13のウィルスとはやはりちょっと違っていました。(おそらくですが
>>540さんに貼っていただいたサイトの通りの場所で
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
ではなく
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
でした。
本当に
>>540さんありがとうございました。
そしてレスをくださったみなさんありがとうございました。
・・・もう一回ウィルススキャンして床につきたいとおもいます。
>>571 それでも一度ネット上に流れたファイル・情報は完全に消せないからね
ご愁傷様
W32.Antinny.AXはテンプレ入りかな?
復活w
575 :
[名無し]さん(bin+cue).rar:2006/01/31(火) 10:36:54 ID:8PNVfa2r0
あげ
576 :
[名無し]さん(bin+cue).rar:2006/01/31(火) 16:26:28 ID:bui3sDio0
復活age
動画を再生するだけで感染するものもあるんだな
再生するだけで感染する動画についてくやしく
580 :
[名無し]さん(bin+cue).rar:2006/01/31(火) 17:30:19 ID:/9Q25Nv+0
俺もまさかあんなことになるとは…
まあ、CPU100%にはなるが
なあに、かえって(ry
そうやってなんでもウイルスのせいにしてればいいさ・・・
,,,,,,,,,,,,,,,
[|,,★,,,,,,|]
/´∀`;::::\<期待あげ♪
/ /::::::::::|
| ./| /:::::|::::::|
| ||/::::::::|::::::|
test
Me(笑)
Meでもウィルスに感染するんだな
危険度は3段階中で最も低い“低”となっている
Meだからな
キンタマよりMeのほうが危険ではないかとおもう
Me自体がウィな希ガス
>>585 一瞬ペンタゴンがこのスレに来たのかと思った。
macやMe相手にニュイルス作るような暇人はいねーだろ
掛っても反応低そうだし。
愉快犯なら尚更。
>>587はよほどの物好きかフラれた
女がMeでも使ってたのか?
キンタマに溜まった精子が外に出たがるのと同じように、情報も発射される
上手い思って言ってんのなら・・・
.,/ _,/ .、、 ...、ヽ,,-、
.,,メ-‐'" _"',| .、、._,i.""│._、
._,,,/`,イ―'' ,`",l゙、、,,ジ'"`.```.|゙゛
.,,,-,i´,―--―''" 、、,!冖'"`、_、,,,/'゚,,."゙l-‐''
_,,,,,,,,,,,,,、 _,,,,,--''"`'",/゙ 、、.',j/′.、,,∠''"` .'_ヽ.',゙l.._,,、
,,-'"゙` `゙゙''lーイ"` .‐′ _,..,,/ .ヽ、,i,i´ ``゙’ 、、シ":"'.「
.,,i´ `'i、\ ゙!, ._,-'"ン'` 、、`_,/`,i´ _,___,ニ='" .'゙、゙".゙l,,-'`
.,/′ `'i,\ ′ .,,,,-',,,,、.,i´、_:_'_v`"゙i、| ```` ` 、_,Jィ""゙l, _,,,,、
: ,i´ ゙l. ヽ丶 .r‐'"、.l゙、、:,p=l┴丶 .!,,! `'"''''''冖''?'''゙~."""'."'/゛ `
: |,,r ゙l, 、 i、、、、:,,_,xl!ヴi,、 、、っ,,,, 、`',,,,、`、`、|、
|、 、"| .i、 lrr-''"゙,,ハ;、-'"゙゙'''''''"丶ヽ.,,冫``~`"`"~"``` `/ `''''
`''r,,、 、 、、 .、丶、.``ヽ,レ"° `` .j゚'=∠、````,,,,,∠ ~'ヽ```````、_,r‐'ヘi、
`゙'ーi,,_、、、、、: :._,,,r〃 " /^゚"'广 ,/ .,/゙゙゙'''ヶ―''''″ `
`゙^""""''"'" ` ′ ′ ."
598 :
[名無し]さん(bin+cue).rar:2006/02/01(水) 18:15:59 ID:5vYECBhO0
.
.
zipファイルをDLしたらウイルスバスター2006のリアルタイム検索で
WORM_ANTINNY.AFとTROJ_UPBIT.Aが検出され、両方とも隔離できませんと出ました。
このファイルは解凍も実行もせずに削除したのですが、検出されたということは
既に感染しているということでしょうか?
あーあ
>>599 ,一-、
/ ̄ l | / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
■■-っ < んなーこたーない
´∀`/ \__________
__/|Y/\.
Ё|__ | / |
| У.. |
602 :
[名無し]さん(bin+cue).rar:2006/02/02(木) 00:01:51 ID:ps8XmFil0
>>353 助かりました。
これら全て確認できたので処置しました。
これから再起動してみます。
すぐにレスがあれば成功ってことで。
603 :
602:2006/02/02(木) 00:06:12 ID:ps8XmFil0
再起動成功!
助かったっす。
思えば昨日、zipの中身にフォルダ(容量11k表示に気付くのが遅かった)と勘違いして踏んだのがきっかけだった。
何も動作しなかったからウィルスには感染していないと思っていたのが甘かったです。
>>603 システムの復元もOFFにされてるから
ONに戻しておけよ〜
exeなら普通SP2だと間違えて踏んでも大丈夫なはずなんだけど(警告される)
それでもexe踏むのは池沼ですか?
というか不注意でexe踏むのがアフォ。
ちょっと勉強すれば怪しいファイルぐらい解るだろー、
と思うんだが。
アイコンぐらい変えとけ。
607 :
[名無し]さん(bin+cue).rar:2006/02/02(木) 02:02:25 ID:ps8XmFil0
>>603 今まで、ノートン先生が完全に削除してくれてたから、
ノートン先生をかけた後にそんなファイルが残っていると思わんかった。
あと、別のこと考えながらファイル操作してたから・・・ホント甘かったよ。
特定のファイルサイズを無視できるようになると有り難いんだがなあ。
Antinny.auって出てきてる?
同人系書庫に入ってたんだけど。
カスペで検知。
axと基本的な構成は同じっぽい。
大元のウイルスサイズは12,182,064byte。axとは下三桁が違う。
フォルダアイコンくっつけた実行ファイルというのは同じ。
このウイルスを起動すると、
1)<system>/microsoft/にsvchost.exeを作成
2)RunOnceに<system>/microsoft/svchost.exe -c -ax作成
3)<temp>に93C5ECE5273F.EXEを解凍? (実行後にどこにも残らないので解凍時?の一時ファイル名)
4)WINSM.EXEを<system>に作成。
5)サービスにwinsm.exeを登録?
<system>/Prefetch見る限り踏んだ同時刻に上記に上げたプログラムが上から順に稼動した様子。
2)か3)んプログラムでネットワークが挙動アリ。PFWが反応してキャンセルした。
axと違うのは、sttemp.exeを作らないところだろうか?
最後2行意味不明だな。
2)か3)のプログラムにおいてネットワーク挙動アリ。PFWが反応してキャンセルした。
に訂正。
ちょっと、間違えてエロ心が凄くてexeファイル踏んでしまったんだが、ウィルスバスターで駆除した。
その後、ウィルススキャンしたけど、何も検出されなかったんだけど、もう大丈夫って事?
システム情報タブをクリックしてアップファイル個数0個なら、大丈夫って事?
612 :
[名無し]さん(bin+cue).rar:2006/02/02(木) 20:53:58 ID:tPLUFXNK0
わからん
最初は大丈夫かなぁって思ったんだが2週間くらいすぎた今、なんか凄い不安になってきたんだよ。
そういう気持ちわかるだろ?
最初は楽観的に思っていたが、だんだん不安になってくる気持ち。
ウィルスバスターで検索して何も出なければもう助かったの?
なぁ、教えてください。
山田系かもしれんしな
そんなあなたにお休み前の安心をご提供
/ ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
616 :
[名無し]さん(bin+cue).rar:2006/02/02(木) 20:57:58 ID:tPLUFXNK0
2週間もたてば
おkかな・・・
なんだよ、お前ら。
人が苦しんでるってのに、土下座してるってのに。
エロ心でワクワクしてつい、あせってexeファイル踏んじゃう気持ちわかるだろ?
なら、もっと情報出せよ。
>>617 せめてテンプレ通りに情報を書いてくれ
でなければ対処の仕様がない
exeファイル踏んでしまった。
このファイルは未知の(ryって出た。
ウィルスバスターでウィルス検索したら
Antinny.BとAntinny.Gにかかってた。
とりあえず、発見したウィルスを削除した。
もっかい検索したら、もう何も発見されなかった。
普通に考え、俺はとても冷静に適当に対応した。
大丈夫だよね?
自分は何も情報出さずに教えてくれとか・・・
落とした物のファイル名くらいはせめて書いて
できればユーザー名とかも書いて
うん
>>620 情報足りないから適当に答えるが、俺が踏んでみたのと同じファイルなら問題なし
ユーザー名 「 」
症状とかもう結構前で覚えてなくて詳しく賭けないんだよ。
動画再生したらウィルスに感染した
すげービビった
その動画のファイル名かハッシュきぼん
質問スレにも書いたんだが反応がないんでこっちに・・・・
18 名前:[名無し]さん(bin+cue).rar[] 投稿日:2006/02/02(木) 16:09:43 ID:jgb75kKs0
msmsgs.exeがnyを起動しようとしてるのをファイアーウォール(Sygate)が
ブロックしてたんだけどこれってどういうこと?
incomingのブロックだから外からの攻撃だろうか・・・・怖いな。
マルチで済まないが、メッセンジャーが外部からwinnyを起動しようとすることってあるの?
なぜそれだけでメッセンジャーが外部からwinnyを起動しようとしたと判断したのかが理解できない
nyを起動してたら突然メッセンジャーが立ち上がったことがあった
それからタスクに表示されるようになった
ポートも知らない奴がnyやると必ずこういう質問するんだよな。
「突然メールスキャンが動きました」 とかね。
>>632 Q.Windows Messenger(msmsgs.exe)がこっそり起動する(タスクトレイに表示されない)
A.ノートンアンチウィルスのオプション>インスタントメッセンジャー>保護するインスタントメッセンジャーのとこのWindowsメッセンジャーのチェックを外せばOK
636 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 02:59:36 ID:Z0njdoyRO
なんかupフォルダができてその中に勝手にファイルが作られていくんですがこれなんてウィですか?あと駆除方法を教えてフリーズ!
最近変な人が増えたね
>>636 PCより自分自身のウィルスをなんとかしなさい
>>631 ログを貼ってみる。
Application Hijacking has been detected
The application: C:\Program Files\Messenger\msmsgs.exe
try to launch another application
: C:\Documents and Settings\ 省略 \Winny.exe to go to remote host 220.215.84.117
これが外部からの接続で来たんですよ。
msmsgs.exeが書き換えられた後、そいつ(msmsgs.exe)がwinnyを起動して、
次に起動されたwinnyが220.215.84.117に接続しようとした、という記述にしか見えないのだが?
なんの確証も無く相手のIPアドレス丸出し。
すごい精神構造だな。
まだアフォが来てたのか
このスレは初心者スレじゃねえってば
>>643 そこら辺は変えてあるよ
ノートン入れてるから原因はそこかな・・・・
>>648 そこら辺は変えてあるよ
変えていてもipはサーバー情報で出るのだが・・・
変えてるわけないだろこんな低脳が
言われて慌てて変えたってウソついたんだろどうせ
651 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 05:42:27 ID:n0B2tKwC0
>>630 が キンタマを踏んだ ということは判った
新しいウイルスが別スレで報告されるようになった。
もうここは最前線じゃないわけか。初心者のオムツスレ?
まだ踏んだ事の無い俺が言うのもなんだが、結局はwinnyを介してうpするんだから、
winny.iniを見てみて変なpassが無ければ大丈夫なのではないだろうか?
でも、うちのwinny.iniのpassに
DisplayUpFile=1
DisplayNewCache=0
という記述があるので、気になってしょうがない…orz
是非他の人のpassが見てみたい
DisplayUpFile=0
DisplayNewCache=0
DisplayUpFile=0
DisplayNewCache=0
DisplayUpFileの記述自体が無いな。俺
DisplayUpFile=1
DisplayCacheFile=1
>>656 俺もない・・・・・・もうだめだ・・・・
\(TOT)/オワタ
DisplayNewCache=0
DisplayCacheFile=1
DisplayUpFile=1
m9(^Д^)プギャー
ファイル検索での表示の有無だろ
教えちゃ駄目だヨ。
DisplayUpFile=0
DisplayCacheFile=1
DisplayNewCache=0
DisplayTmpCacheFile=1
DisplayUpFile=0
DisplayCacheFile=1
対策にフォルダアイコンの変更をしていたのですが
何故かフォルダアイコンの表示が元に戻っています。
マイコンピュータから開いていく場合は変更されたフォルダアイコン表示なのに、
デスクトップ上に置いてあるショーットカットから開くと変更されたアイコンで表示されません。
フォルダ以外のアイコンの変更は元に戻っていないのに何でなんでしょうか?
もはやウイルス関連の質問でも無くなったような・・・?
>>667 ごめん、でも調べても分からなくて、何度も窓の手とか使ったんだけどどうしようもなくて。
他に聞ける場所がなかったんだ。
でもここで聞くのも間違い。
山田ウィルスってルータ使ってれば何もできないと思うんだけど
ルータ使ってない人ってそんなにいるの?
健全なネットワーク利用しかしない前提でPCを1台接続するのに
FWはともかくルーターは過剰投資だから勧めないな
そんな環境で怪しげなもん落とすから感染するんだろうけど
ウチは何故か、モデム単体よりルーター挟んだ方が回線速度アップする...
機器間の相性とかあるからねぇ。
光でスピード出なかったからサポセンに問い合わせたらHUBスイッチ持ってきて、
PCとメディコン間に挟んだら、途端にスピードUP。
ルータやハブがノイズカッターになってるんでない?
サンクス<all
winny.iniでググって見たんだけど、passについて説明してあるような場所とか
見つけれなかったんで聞いてみたんだが、
>>662氏でFAなのね。
でも、やはり感染したらぬるぽ以外にもpassとか改ざんされないのかなぁ…
テンプレの他予防策として、
■プロセスの監視
■専用機でのny
でnylifeを送ってるんだが、コレはお勧めというのがあったらおながいします(*_ _)人
(マジレスきぼん)
>>675 機器持ってきたISPの人の話によると、
「このメディコンはこのHUB挟むと問題解決する事が多いんですよ」
とか言ってたから、相性だと思うよ。
メディコンが新型になったらHUB抜いても問題なくなったし。
679 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 18:04:02 ID:XeFibOld0
【使用OS】WIN XP
【WindowsUpdateしてるか】してません
【使用AntiVirusソフト】Biglobe Anti Virus
【AntiVirusをUpdateしてるか】毎日してます
【ウイルススキャンの結果】IEが起動できません、それにBiglobeのも起動不可能
【オンラインスキャンしたなら結果】できません
【Winnyのバージョン】ver Winny 2 7.1
【Winny歴、総DL量】286M
【テンプレを読んだか】読んだ
【テンプレにある対策を実行したか】実行中
【症状、具体的に分かる限りすべて書く】先ほど起動したら、いきなりエラーが出てBiglobe Anti Virusが起動できなくて、
エラーが発生したため終了しますというエラー報告がポップアップ。
メッセンジャーもエラー発生のため終了という報告。
IEを開こうとしたらまたエラー発生。
おかしいと思ってタスク見てみたらsvchostが大量に起動している。
しかしsystem32\driversのところにsvchost見つからず。
【何をしたらそんなことになったのか】わからない。前にDLしたzipファイルを回答した中に
ウィルスコードが添付されてるexeファイルを見つけてBiglobeのが自動削除してくれたが、
それ以外は解答とかはしてない。
キャッシュの強制変換をしてjpgは見たりしたが、exeの実行は全くやっていません。
【これまでにとった措置】
svchostを探して削除してるところです
なんか不安だ・・・
>>679 待て、迂闊にsvchostを消すな
ユーザー名で起動してる奴はあるか
681 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 18:18:08 ID:XeFibOld0
>>680 あ、レスどうも。
見たところ144さんと同じようなかんじですかね。
今svchostのタスクをまとめてるんでちょっとまってください
svchostを全部ウイルスと思い込んでるの増えたな
セキュ板にもいた
もうアホかと
684 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 18:25:15 ID:XeFibOld0
プロセス
イメージ名 ユーザー命 cpu メモリ使用量
svshost.exe SYSTEM 00 4,200K
svshost.exe SYSTEM 00 4,816K
svshost.exe NETWORK SERVICE 00 4,280K
svshost.exe SYSTEM 00 25,564K
svshost.exe NETWORK SERVICE 00 3,312K
svshost.exe LOCAL SERVICE 00 3992K
ヽ(・ω・)/ ズコー
\(.\ ノ
標準ばっかな感じだな…wwwww
まぁウイルスみたいなもんだけどね
688 :
679@携帯:2006/02/03(金) 18:42:30 ID:n32JY9mbO
ちょっと怖いのでネットワークはずしました。ワークグループのPCにも侵入されたら困るので。
で、LANケーブル外して、多分Biglobeのアンチソフトまたエラー出てエラー報告が出て起動出来ないかも知れんが、
一応やってみようと思ってオフライン状態で起動したらなぜか出来た!
で検査中です。
ちなみにUP FOLDERもUP FOLDER.TEXTも生成されてませんでした。
レジストリ確認したけど、system32 runの所にはsvchostは登録されてませんでした
なんか一人で盛り上がってるなぁw
糞スレも日記帳だと思えば活用できると
もう1stキンタマ辺りまではnyの標準オプションでいいじゃん
で、XPなら当然試みるシステムの復元はやったのかえ?
ただのシステム異常な雰囲気。
693 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 19:09:39 ID:n32JY9mbO
復元はまだやってません
今Cドライブ検査終了。ウィルスは無さそうです。パーティション分けてるので今からDやります
694 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 19:25:20 ID:n32JY9mbO
念のためsvchost.exeをファイル検索として検索かけたら、system32以外にもう1つ見つかりました
C:\WINDOWS\ServicePackFiles\i386
これはなんなんでしょうか
サイズは14.0KB
これだけかまってもらえれば充分だろ
みんなもう飽きてるから帰れ
697 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 19:49:22 ID:n32JY9mbO
すまん
帰ります
698 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 20:05:17 ID:ZPlqiCZ20
>>677 Ethernetの全二重・半二重オートネゴシエーションの問題だな
メディアコンバータの実装が怪しいので、通信中に
突然オートネゴシエーションのフレームを送りつけてきたりする
設定を固定することができないのが結構あるので、
ダムHub噛ませて強制的に半二重でネゴさせるとうまくいく
ただ、複数台ぶら下がってるときの通信速度は落ちるがな
svchost.exeってウィルスだったんだな
↑これもテンプレか?
動画を再生するだけで感染するものもあるんだな
svchost.exeってウィルスだったんだな
まあCPU100%にはなるが
703 :
[名無し]さん(bin+cue).rar:2006/02/03(金) 21:43:23 ID:dxhJ4qRB0
オンラインスキャンしてウイルスがなかったら感染はしてないんでしょうか?
【使用OS】
【WindowsUpdateしてるか】 しています
【使用AntiVirusソフト】 ウィルスバスター2006
【AntiVirusをUpdateしてるか】 しています
【ウイルススキャンの結果】 Antinny.A 駆除しました
【オンラインスキャンしたなら結果】 無反応〔ウイルススキャン後〕
【Winnyのバージョン】 Cabos使用
【Winny歴、総DL量】
【テンプレを読んだか】 黙読しました
【テンプレにある対策を実行したか】 しました
【症状、具体的に分かる限りすべて書く】 状態が不安定になり とにかく重くなりました
【何をしたらそんなことになったのか】 zipファイルを落としたところ誤ってexeファイルをクリックしてしまいました
【これまでにとった措置】 ウィルス駆除 デフラグ
動揺してageてしまいました。すいません。音楽ファイルを落としたんですが、○○(アルバム名にスペースいっぱい)をクリックしてしまったんです。もうこれで感染してしまったんでしょうか?
>>703 オンラインスキャンで検出できるウイルスには感染してないということでし
それ以上のことは判断できません
> 【テンプレを読んだか】 黙読しました
音読しろ
709 :
704:2006/02/03(金) 21:55:52 ID:p4/tTzoF0
あざーっす!
【Winnyのバージョン】 Cabos使用
ここって新種のウィルス情報出す所だろ?
お前らみたいな.exe踏みました!どうしましょ?
つって来る場所じゃないんだよ。
ウィルス怖いならnyやら無い方がいいぞ。
exeファイルはもう踏んでしまった時点で駄目なんですよね?exeファイルにウイルススキャンかけたんですが無反応だったんで・・・
ウィルスだけじゃなくジョークソフト仕込んでるのもあるよ
>>713 即レスありがとうございます。ではHDDをウイルススキャンをした後に更にオンラインウイルススキャンをしても反応がなかったらそのexeファイルはジョークソフトという事でよろしいんでしょうか?
ちなみに解凍する前にもウイルススキャンしました。その時は14個とも感染はなかったんです。
>>674 >>677 よく「相性が悪い」の一言で片付けられてしまうが、それは、メディコンのオートネゴ動作に問題があるんだろう
おお、
>>698で答えていたのか 失礼しやした。 オートネゴを盲信しないのがプロってもんだ。
>>714 >>703が答えてくれてるのが結論です
それ以上はありません
まず、アンチウィルスソフトとは何か、を理解する必要があります
たとえて言うならアンチウィルスソフトは検問であり、
検問所は手配書に基づいて容疑者を捜索します
この時の「手配書」がウィルス定義ファイルです
つまり、容疑者(=ウィルス)が定義されていない場合、
言い換えればある犯行(=ウィルスの破壊活動)について
当局側が把握していない時点に置いては
検問所(=アンチウィルスソフト)は犯人(=未定義のウィルス)を
スルーします
よって
>HDDをウイルススキャンをした後に更にオンラインウイルススキャンをしても反応がなかったらそのexeファイルはジョークソフトという事
ということにはなりません
それは「ジョークソフト」「通常のアプリ」「現時点で未定義の新種ウィルス」の
いずれかである、としか言えないのです
>>704 どのファイルをDLしたのか、ファイル名、トリップ、ハッシュを書けばいいんじゃない?
それとも、ここに書けないようなファイルなの?
回線を引っこ抜けば被害は食い止められますか?自分は高2で受験勉強をしなきゃならないので調度良い機会だと思っていました。最近もらった自分のPCです。もらったばっかりなので大切な物とかは全然ありません。
>>1にある■全ての感染者に共通の、確実な対処方法
ハードディスクをフォーマットした上で、Windowsの再インストールをする。
をしようとしているのですが、これをすれば完璧ですか?そうした場合、再インストールをした後に回線をつなげればまた直ぐにインターネットは出来るのでしょうか?2年生なので大学の資料などを請求するので、なるべく早く出来た方が良いので・・・
大学の資料もWinnyで落とすといいYO
試験問題もきっとWinnyで流出してるからWinny続けた方がいいよ
>>721 PCのユーザー名を教えてくれたらウィルスで情報が流出したかどうか調べてあげるよ。
貰ったばっかでツルツルの脳みそなら、進入されようがデータ流出しようが
何も問題ないだろ。春休みの宿題にでもしろよ。
下準備さえきちんとしてれば、フォーマットしようがリカバリしようがあっという
間に元どうりに出来るんだから。
726 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 00:08:42 ID:i/QKH2tw0
YAHOO YBB 解約電話すると 2100円プランが出てくる
http://pc8.2ch.net/test/read.cgi/isp/1138977709/l50 8メガ、IP電話無し、有線で2100円コース、解約者引き止めの裏メニューらしい。
今解約防止キャンペーンしてるみたい
乗り換え前提で話してたらこんな感じになった↓
解約電話→まず引き止められる→料金云々話聞かされる→それでも乗換えが・・・と
→特別なご提案で解約防止キャンペーン云々説明来る→鬼のように月額料金下がる提案してくる
→ウマー?
今日8Mコース利用してる知りあいにその話されたよ。退会の電話したら
「表には出してないけど8Mなら2100円のプランがあります」って言われたらしい(現在は3700円)
???
マルチやん
【使用OS】 Windows XP
【WindowsUpdateしてるか】 しています。
【使用AntiVirusソフト】 ソースネクストウイルスセキュリティ
【AntiVirusをUpdateしてるか】 丁度昨日しました。
【ウイルススキャンの結果】 検出されませんでした。
【オンラインスキャンしたなら結果】 検出されませんでした。
【Winnyのバージョン】 Winny2b
【Winny歴、総DL量】 3ヶ月、5Gくらい。
【テンプレを読んだか】 読みました。
【テンプレにある対策を実行したか】
>>353さんの1、2、3を実行しました。4,5はまだ方法が分からなくてOTL
【症状、具体的に分かる限りすべて書く】 PCを起動したらアイコンが出てこない。
【何をしたらそんなことになったのか】東京事変 exe.ファイルを踏んでしまった
【これまでにとった措置】 ny、ny関係のフォルダは全て削除しました。
> 【使用AntiVirusソフト】 ソースネクストウイルスセキュリティ
ニュイルスより怖いお(´・ω・`)
731 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 01:21:59 ID:9J+JLEDt0
exe踏むような馬鹿はP2Pすんなボケ。
age
>【使用AntiVirusソフト】 ソースネクストウイルスセキュリティ
P2Pにはまったく役に立たないウィルスソフト
そろそろスレタイと内容について考えた方がいいかもわからんね
736 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 01:31:10 ID:JJ/4cWo/0
P2Pに最強なウィルスソフト→NOD32
最強のウィルスだったのか!?
一応つっこんどく
zipで圧縮してあった音楽アルバムを解凍したら
目的のアルバムの他にスペース沢山.exeがいました
踏んではいません
avastの右クリ検査したけどウィルスと判定されなかったっす
avastって?
これもテンプレに入れてくれ
■お父さんのPCでnyやってて既出ウイスルに感染した場合
・ここで対処法を聞く前に、お父さんに土下座して謝って素直にクリーンインストールしようね。
>>741 お父さんも落としたエロ動画こそーり見てるので大丈夫。
>>742 仕事のデータ流れたりしたら首じゃね?
バックアップを取るつもりなら問題ないけど
馬鹿息子のP2Pが原因で家庭崩壊が起きると
好きな娘と片思いになれる。
あ、ちなみにドクロ出てないス
スの使い方がきもちわるいな
なんとなくやわらかい印象にしてみたんだよヽ(`Д´)ノ
(´・ω・)ス
>>746 地引きワードにかかってたとか
消せないファイルはググればすぐ出る。ここで菊菜よ
>>751 地引きはしてないお まぁドクロで騒いでる時になったんでアヤシイくなって聞いてみた
とりあえずぐぐってみる
>>753 … ソレかもorz
てか右クリックでこれ以上の項目でないんで名前変えれん・・・
メモ帳とかで開いても大丈夫なのカナ・・・
あー・・やっぱてきとうにぐぐって自分で調べとく 騒いでスマソ
東京事変がねーまともなファイル+ニュイルスなzipなのね
圧縮されてる物は最近みんなニュイルスだとわかってても
まともなファイル入ってるから落とすのだ
たぶんみんなそうだろ?
で拡散するのだねー
ふぅ消せたお おまいらdくす
>>757 奴等は色々な所に潜んでいる
気をつけろ!!
760 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 04:47:20 ID:ovLmjQN0O
音楽とか動画再生するだけで感染すること
ありますか?
>>760 ここは初心者質問スレではない
ちなみに答えはNOだ
ありますよ!!
ドクロの入ったファイルのノード教えてください
検体入手したいので
>>764 …ノード?
ドロクなら山田スレに行った方がいいぞ
わざと感染して自分のアナル画像流出とかもありかな〜
ユーザー名を女の名前風にして自分の尻穴画像を放流かwwwwwwwwwww
ウィルスまじこえぇええええwwwwwwwwwwwwwwwwっうぇwwwwwww
(((( ゚д゚))))ガクガクブルブル
横からだけど、好奇心でDLさせてもらってます。
カスペに食わしてみよう。
カスペ最新状態で未検知ですた・・・コワ
AWはバスターとか対応してたっけ?
とおもったら、圧縮ファイルにもパスつけてたんですね。
書庫ファイルのまま検索させてた。
解凍したら、カスペでAntinny.aoとして検知されますた。
>>770 バスターはTROJ_ANTINNY.AXと検知。
一応古いパターンファイルでも試したけど、1月20日ぐらいに検知済みの検体やね。
もっと新しい検体欲しいゎゎゎゎゎ
777 :
名無しさん@お腹いっぱい。:2006/02/04(土) 12:52:14 ID:QBHbRAXJ0
NOD32定義ファイル: 1.1393 (20060203)
Win32/Antinny.AW (2)
【髑髏】NOD32アンチウィルス Part30【感染】
102 名前:名無しさん@お腹いっぱい。 [sage] 投稿日:2006/02/04(土) 09:41:17
AMON ファイル E:\\リボン.exe.危険 Win32/Antinny.AW ワーム 削除済み ファイルアクセス時に発生したイベント。 C:\WINDOWS\Explorer.EXE.
やっとAntinny.AWに対応したみたいだな。
105 名前:名無しさん@お腹いっぱい。 [sage] 投稿日:2006/02/04(土) 12:47:14
ちゃんと対応できたのは、なんと2月3日になってからというオチだったな。
>>777 http://pc8.2ch.net/test/read.cgi/sec/1138718709/ 103 名前:名無しさん@お腹いっぱい。 [sage] 投稿日:2006/02/04(土) 10:52:18
ようやく対応したんだ。
ちなみに、向こうのスレは見ていて怖かったけどな…
システムフォルダにドロッパー仕込まれて、レジストリまで汚染されてるのに
対応済みだった、感染は防げた、と素敵な盲信ぶり。
正確には、感染は防げないが発症は防げる、だったわけよ…
104 名前:名無しさん@お腹いっぱい。 [sage] 投稿日:2006/02/04(土) 10:53:01
だから、常駐ONの間は実害無しでも、ハードやソフトのインスコなどに
常駐OFFで再起動したりすると危ないことも有り得たわけ。
>>776 AMON ファイル E:\\antinny_au .exe .safetyext Win32/Antinny.AY ワーム 削除済み アプリケーションの新規ファイル作成時にイベントが発生しました
780 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 14:31:48 ID:EsXinhv80
W32_Antinny_AX
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\"WindowsSecurityManager"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\"WindowsSecurityManager"
の2つを削除するのは分かるけど
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_WINDOWSSECURITYMANAGER
は削除しなくてもいいのかな?というかしようとしたら使用中でできなかったけど。セーフモードでやればいいのかな?元々WindowsSecurityManagerなんてものは存在するものなの?
それなら残しとくけど。できれば消してすっきりしたい。
781 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 14:39:52 ID:eXdhxp0r0
たすけてください。
家のパソコンが駄目になっちゃいそうです。
ダイナブックSSなのですが、
電源つけると、デスクトップにもいかないです。
ネットワークパスワードの入力をしたあと、そのままさきに進みません。
CTRL+ALT+ DELを押すと、プログラムの強制終了がでるのですが、そのプログラムは、
Svchost
Rundll32
Cmdninsu
Runonce
だけでした
どうにかたすけてください。お願いします。
NYが原因です。
>>779 NOD32もOKみたいですね。
後は、ノートンとかどうなんだろう?
早いところsymantecかtrendの詳細報告聞きたいところだ・・・
784 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 14:44:31 ID:EsXinhv80
今さらに検索してたらWINDOWSSECURITYMANAGER って他にもあるんだけど全部消していいものなんだろうか?
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\WindowsSecurityManager
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINDOWSSECURITYMANAGER
とかetc
なんでここで聞いてるんだろう・・・
>>781 コンピュータをセーフ モードで起動するには
[スタート]、[シャットダウン] の順にクリックし、ドロップダウン リストの [シャットダウン] をクリックします。
[Windows のシャットダウン] ダイアログ ボックスで、[再起動] をクリックし、[OK] をクリックします。
"オペレーティング システムの選択" というメッセージが表示されたら、F8 キーを押します。
方向キーを使ってセーフ モードの適切なオプションを選択し、Enter キーを押します。
>>784 よくわかりもしないのに余計な部分まで手を出さない!
まず手順通りにやってみて確認後まだ異常があるようならバックアップ取ってからやれ。
よく適当に理解したつもりで余計なことまでやってOS壊して泣く馬鹿大杉。
そこにexeがあるからさ。
(´-`).。oO(どうやってNYが原因と特定したのかな)
792 :
781:2006/02/04(土) 15:14:22 ID:pjVBau1v0
ありがとうございます。
いってきます。
どこに逝っても同じような気がする(´・ω・)ス
794 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 15:16:56 ID:BkNwIKMJ0
ちょっぴり質問
皆様のお勧めのプロセス管理、監視、情報ソフトってどんなものがあるでしょうか?
自分のマシンのセキュリティを上げたいと思ってるので、ご参考までにお願いします。
>>78 しっかり反応したよ<ノートン
ファイル
C:\Documents and Settings\ \デスクトップ\1138908724\リボン .exe
は W32.Antinny.AX ウィルスに感染しています。
このファイルを修復できません。
ファイル
C:\Documents and Settings\ \デスクトップ\1138908724\リボン .exe
は W32.Antinny.AX ウィルスに感染しています。
ファイルへのアクセスが拒否されました。
どんな悪さをするのかとかは、スキル無いんで調べられませんが
798 :
[名無し]さん(bin+cue).rar:2006/02/04(土) 15:28:04 ID:/Q7feakM0
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\"WindowsSecurityManager"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\"WindowsSecurityManager"
の2つ消しただけでずいぶん軽くなった。起動時の以上なHDへのアクセスやメモリのバカ食いもなくなったし。仮想メモリが断片化してるのが原因かと思って色々やってたんだけどこの2つ消すだけでも効果大。あとは残りのWindowsSecurityManager系を消すかどうかだけど。
>>794 アンチウイルスは、 バスター軍団 AVG を併用。 ファイアウォールは、ZoneAlarm Kerio を併用。
プロセス管理は特にしておらず、タスクマネージャを使っている。 通信モニタには tcpmon。
年末からWinnyを始めてDL量は100GB程度、一度もキンタマは踏んでいない。
HUNTER-01.JPG .EXEってファイルが鑑定スレに出てたが、
virustotalでは一切反応無かった。無害なファイルなのかな。
バスター2006でスキャンしても反応しなかったので某ファイルを実行したところ目的の動作はしないがタスクマネージャー滞在、Runのところにレジストリ追加
説明書みたいなのにはうまくいかなきゃ再起動してくださいとかいてあったがほぼウイルスと見て間違いないのかな・・・
とりあえずタスクマネージャから強制終了→削除、レジストリ削除しといたが大丈夫だろうか・・・
>>801 某ファイルじゃなくてしっかり書いてくれるとありがたい
804 :
ひみつの文字列さん:2024/11/24(日) 01:33:09 ID:MarkedRes
日本国またはアメリカ合衆国、もしくはその両方の著作権法に触れる内容であると疑われることから表示できません。
>>804 真贋報告もされてないexeを実行するなんて恐ろしい子
というかNoDVD化の方法ならパッチ使わなくてもあるだろ
イメージマウントした状態なら起動するんだけどバイナリ変更したら何度やってもエラー出て起動できなかったからついつい・・・
ものすごく反省してる・・・
>>804 NoDVDパッチなどはよくウイルス配布に利用されてる。
神鳥のものではないものや確認のとれていないものは利用すべからず。
っていうか、パッチは自分でバイナリエディタなりFireFlowerなどを利用して自分でやれ。
しかしおもいっきりファイルネームから怪しいじゃないか。
NoDVDにNoCDとか・・・こんなもの踏むなよ〜
>>808 そういう方向で教えると、NoCD/NoDVDバイナリ
くれくれ厨が増殖するのでやめて欲しい
プロテクトの種類によっては何でもバイナリで片付くものじゃないし
よくわからないものは利用するなということにしておいて
【使用OS】XPSP2
【WindowsUpdateしてるか】しています。
【使用AntiVirusソフト】avast
【AntiVirusをUpdateしてるか】しています
【ウイルススキャンの結果】検出なし
【オンラインスキャンしたなら結果】
【Winnyのバージョン】
【Winny歴、総DL量】半年、200G
【テンプレを読んだか】読みました。
【テンプレにある対策を実行したか】実行しました
【症状、具体的に分かる限りすべて書く】
外付けでnyやっています。
割れソフトのsetup.exeを踏んだ辺りからSystem Volume Informationという謎のフォルダが出現。
削除しようにも”できない”と警告が出る。
そしてなぜかUPフォルダとBBSフォルダが消えた
ノートンの体験版でスキャンしてみたところW32.HLLW.Antinnyなるウィルスが出現
削除するとSystem Volume Informationフォルダの中身が丸々消えていた
前回と違ってフォルダの削除はできる。
ちなみにCドライブ、DドライブにもSystem Volume Informationがいきなり現れている
こちらは消す事はできない
これはどういう種類のウィルスですか?
>>811 すみません。確かにそうですね
ノートンの解説見てもキャッシュ削除をするとかわけわかめな解説で
分からなかったので
山田とかキンタマの事なんですか?
>>813 キャッシュの削除が分からんて…
山田でもキンタマでもない
>>804の正式なウイルス名教えてもらえますか?
あとは自分で調べますので・・・
何度もすみません
>>810 その割れソフトのファイル名とハッシュを書いてくれよ
>>812 .ax扱いなんだ。
確かにaxの駆除方法で間に合ったけど。
>>816 ハッシュは分かんないけどアドビ系のソフト検索すると
setup.exeに起動不可能にするウィルスがあるという警告文流れてますよ
ちなみにSystem Volume Informationがいきなり現れるというウィルスは以前ありませんでしたか?
中身はノードなどが書いてあるiniでした。
svchost.exeってウィルスだったんだな
まあCPU100%にはなるが
>>819 うん、ウィルスだから注意したほうが良いよ
えすぶいちょすとぉおおおおお
e804345e88a99ebe829839f5c26816ed(18禁ゲームCG) [050527] 輪奸病棟 「やめて…先生、診ないで!」 (jpg).zip
TROJ_ANTINNY.Bって既出ですか
バスターで検出したんだけど詳細が載ってなかったもので
バスターで引っかかるなら既出じゃないのか
827 :
824:2006/02/04(土) 20:42:02 ID:vIfYBmNv0
>>827 TROJ ANTINNY B の検索結果 約 761 件中 1 - 10 件目 (0.04 秒)
829 :
827:2006/02/04(土) 20:49:09 ID:vIfYBmNv0
>>828 すいません ぐぐりかたが悪かったようです
こんな古いウイルスだして申し訳ない
>>829 悪いのはぐぐり方じゃなくて君の頭だよ。
レジストリを書き込み不可にしたら万事解決なのでは?
だったら、解決してみれば。。。
AXってノートン先生でもAXで検出されたわ
いままで、Gでずっと通してきたけど
やっと新名称付けてきたな
今までのキンタマとは結構変わってるからかな
>>817 nod32 amonで対応
f-secure 対応済み
mcafee 対応済み
trendmicro 未対応
kaspersky 対応済み
symantecは使ってないのでわからん。
HKEY_LOCAL_MACHINE→SOFTWARE→Microsoft→Windows→CurrentVersion→RunOnce
って行くじゃないですか。この時に右側の画面には"Windows Security Manager" = "%System%\Microsoft\svchost.exe -c -ax"
と出るのでしょうか?
何も出ないのでよく分かりません。
>>835 あれ?バスターも見つけるよ。TROJ_ANTINNY.AXだよ。
今のバスターってもうTROJ_ANTINNY.AXを検出しますよね?
レジストリの駆除を行った後にもう1度ウイルススキャンをしたら検出されなかったので・・・
839 :
837:2006/02/05(日) 13:31:28 ID:pV3Z5Uk00
うんうん。バスターは
>>770 も
>>776 もどっちもTROJ_ANTINNY.AXで検出したよ。
ANTINNY.G ってワームに感染してた
841 :
[名無し]さん(bin+cue).rar:2006/02/05(日) 17:02:51 ID:ThqkRmqK0
>>776 zipのままBDでチェック
検出せず。うpしてるのに・・・(´・ω・`)
まだBDに検体いってないのかな_| ̄|○
動画を再生するだけで感染するものもあるんだな
俺も検出できなかった。。やばいかもしれないねorz
>>4の無視リストってどういう意味があるの?
lzhのやつ
またか
>>841 それzipにパスワード掛かってるから検索できていないだけかも。
TROJ_ANTINNY.AXをレジストリを触らずに直す方法はありませんか?
>>847 / ̄ ̄ ̄ / /''7 ./''7 / ̄/ /''7
./ ./ ̄/ / /__/ / / ____  ̄ / /
'ー' _/ / ___ノ / /____/ ___ノ /
/___ノ /____,./ /____,./
_ノ ̄/ / ̄/ /''7 / ̄ ̄ ̄/ / ̄/ /'''7'''7
/ ̄ /  ̄ / /  ̄ フ ./ / ゙ー-; ____ / / /._
 ̄/ / ___ノ / __/ (___ / /ー--'゙ /____/ _ノ /i i/ ./
/__/ /____,./ /___,.ノゝ_/ /_/ /__,/ ゝ、__/
849 :
[名無し]さん(bin+cue).rar:2006/02/05(日) 20:00:33 ID:ThqkRmqK0
>>846 まぁ安全の為に展開せずにBDの右クリでチェックしたわけです。
BDはパスかかっていようがいまいが、中身検索できるので、
単純に対応してないのかなと。
誰かBDで検出したという人がいたら報告たのんます。
ああもう人生生きるの嫌だ
>>848氏
やはりそれしか無いですかorz
ありがとうございます
起動時にアイコンが表示されず
>>353氏の1、2、3までやると起動時にアイコンが表示される様になりました
4、5は自信が無いのでやっていないのですが
4、5の処理を行わなかった場合、どんな症状が出るのですか?
おまいら全員の脳みそクリーンインストールしたる^^
是非お願いします
俺も俺もノシ
855 :
[名無し]さん(bin+cue).rar:2006/02/05(日) 22:47:10 ID:NzKZFT+T0
俺が思うに世の中不要な人間が多いと思う
とりあえず「なんで生きてるんだろう」とか思ってるやつは死んだほうが世のためだ
奇麗事が好きな映画とかは「生きてるだけで価値がある」とかほざいてるが
はっきりいって死んだほうが随分ましだよ
「俺、馬鹿だし技術もない、だけどみんなが喜んでくれて世の中の役に立つ事がしたい」
と考えてる人は、今すぐ死んでくださいね
>>849 BDってBitDefender 8 Free Editionだよね
pass憑zipのcrack機能は無いと思うが・・
Password protectedって出てない
>>776 McAfeeでW32/Generic.Delphi.a(未知のウィルス?)
ewidoで未検出
みんな解凍とかレジストリとかでヒビリ杉
859 :
[名無し]さん(bin+cue).rar:2006/02/05(日) 23:56:55 ID:yGvxcA3r0
テンプレ読んでもわからなかったのでお願いします。
【使用OS】 XPSP2 home
【WindowsUpdateしてるか】している
【使用AntiVirusソフト】 入ってない
【AntiVirusをUpdateしてるか】 いいえ
【ウイルススキャンの結果】 してない
【オンラインスキャンしたなら結果】 ウイルスバスターで行ったが検知せず
【Winnyのバージョン】 v2.0b7.1
【Winny歴、総DL量】 2年程度
【テンプレを読んだか】 読んだ
【テンプレにある対策を実行したか】 ?
【症状、具体的に分かる限りすべて書く】
[ぬるぽ]
ぬるぽ=C:\Documents and Settings\ユーザー名\デスクトップ\Winny2\
になった。
【何をしたらそんなことになったのか】
Winnyしてた
【これまでにとった措置】
キャッシュを消した。オンラインスキャンかけたが検知されず。
調べた結果、ワームに感染しているようですが駆除方法がわかりません。教えてください。
>>859 >【症状、具体的に分かる限りすべて書く】
>[ぬるぽ]
>ぬるぽ=C:\Documents and Settings\ユーザー名\デスクトップ\Winny2\
意味わからん。もっと具体的にたのむよ。
とりあえずガッ
864 :
[名無し]さん(bin+cue).rar:2006/02/06(月) 00:41:33 ID:u7rkJ04n0
>>862 申し訳ありません。
「ファイル名を指定して実行」で「c:\windows\win.ini」を行うと
[ぬるぽ]
ぬるぽ=C:\Documents and Settings\ユーザー名\デスクトップ\Winny2\
と表示されるようになってしまいました。
具体的症状は今のところわかりません。
[ガッ]
868 :
[名無し]さん(bin+cue).rar:2006/02/06(月) 01:50:35 ID:K+DEuTbp0
>>856 BitDefenderで検出した?
こっちは
>>776が何故か重くて落ちてこない
回線細くてまだ確認できないのです(´・ω・`)
avastも無理っぽいス
>776
AVGはzip、解凍して.safetyext付、.exeにリネームいずれも検出せず
だれかもっとおもしろいの作ってくれ。マイクやカメラを検出して公開したりする奴がほしい
ANTINNY.Kに感染してた
多分偽装されたexe踏んだため
今までは全部AVGフリーで対処できてたから過信してたけど駄目だった…
慌ててウィルスバスター入れなおして駆除⇒レジストリ削除で何とか対処
使用者名偽名・遊び専用のPCだったからまだよかったけど、ビビッたし手間かかったしキャッシュはごっそりやられたよ…
877 :
776:2006/02/06(月) 12:17:26 ID:asxRe6Xz0
>>874 後者が俺がうpした奴かな?
しかし、すごい網羅ぶりですね。
ふむなよwwwwwwww
Win32/Antiny.worm.Genなるものを、V3ウイルスブロックIS2006にて検出しました。
これはテンプレの>>7-17の中でいうとどれにあたるのですかね?
うっかりダブルクリックしてしまいましたが症状らしきものはみあたらず・・・
【使用OS】 XP SP2
【WindowsUpdateしてるか】 してる
【使用AntiVirusソフト】 V3ウイルスブロックIS2006
【AntiVirusをUpdateしてるか】 してる
【ウイルススキャンの結果】 検出 (Win32/Antiny.worm.Gen)
【オンラインスキャンしたなら結果】
【Winnyのバージョン】 2.0β7.1
【Winny歴、総DL量】 一ヶ月 20GBくらい
【テンプレを読んだか】 読んだです
【テンプレにある対策を実行したか】
【症状、具体的に分かる限りすべて書く】
【何をしたらそんなことになったのか】
【これまでにとった措置】
>>882 市原憲克-大阪国税局員ハメ撮り同志社出身 欄検眼段_H_アルバム_NATSU0035 (409).zip(A.EXE)
市原憲克-大阪国税局員ハメ撮り同志社出身 欄検眼段_H_アルバム_NATSU0035 (409).zip(新しいフォルダ)
市原憲克-大阪国税局員ハメ撮り同志社出身 欄検眼段_H_アルバム_NATSU0035 (409).zip
です。
>>883 そのまんま欄検眼段だろ、流行種その7を見れ
>>884 ああ、なるほど。
これは欄検眼段にかかった人のファイルで、欄検眼段自体が入ってるかどうかは別問題
だと思ってました。今から対処します。
欄検眼段やきんたまみたいな、自分のPCからデスクトップ等をupするタイプのものは、
winny起動していなければupはされないわけですよね?
死にたい
>>886 死ぬ気でオナニーだな。
もげるまでシュッシュッだ!
おちんちんを高速で叩き折るんだ。
若いころは病気のときこそ燃えるもんだったけどなぁ
最近は命に関わるようになったなぁ
ねるねるwwwwwww
ねるね?
詭弁だな
896 :
[名無し]さん(bin+cue).rar:2006/02/06(月) 16:06:36 ID:1Skq/3hZ0
動画を再生するだけで感染するものもあるんだな
ねるねるwwwwwww
ねるね?
動画を再生するだけで感染するものもあるんだな
もうええわ
どーも、ありがとうございました〜