エロサイトに限らずWEBを見て回ってたらブラウザ乗っ取られて大変なことに…
いったいどうしたらいいの?って人のためのスレッドです。
▼━質問のしかた ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
・ E-mail欄(省略可) には何も記入しないこと。(ID出す→偽者対策・質問者の区別)
・ 2回目以降の書込は、名前欄に最初に質問した際の「発言番号」を入力すること。
・ 他のスレから誘導された場合は、その旨書く。(マルチポストとの区別)
・ OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を報告。(特にOSの種類)
この後に貼ってある《緊急処置》テンプレをできるとこまで実行しましょう。何も読まず
にいきなり質問するとネタ回答を食う可能性大ですw
なお、最近大流行の架空請求、罠サイト、ぼったくりサイトなどの悪質商法関係はこちら
で相談してください。
【メール・葉書】総合スレッドPartU【架空請求】
http://that2.2ch.net/test/read.cgi/bouhan/1083110757/
《緊急処置》
WEB見ててブラウザが変になったらとりあえず以下を実行。ブラクラ、ジョークソフト、
ブラウザジャッカー、スパイウェアなどの迷惑ソフトの8割はこれで撃退できますよん。
Secure(You are visitin PEDO sites..と黄色い窓が出る)やfreednshotというサイトに
飛ばされる場合は、この後の対策情報も見てください。.
1) 閉じない窓を強制的に閉じる→alt+F4
2) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
3)IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
4) 削除したいファイルがあるが「アクセスできません。使用中です」とかいわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
5) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストのこと)→OS再起動
6) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをダウン→実行
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
7) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
Ad-Aware
http://www.lavasoftusa.com/ Spybot-S&D
http://www.safer-networking.org/ 8)Me/XPの場合「システムの復元」で直近の正常な状態に復帰させる、という手もアリ。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
復元フォルダに悪プログラムが残ったままになるのでアンチウィールスのスキャン
で警告が出たり、うっかり再度復元して緊急事態に逆戻りしたりwに注意。また復元
ポイントは日付の古いほうから順に消えていきます。正常なポイントがどれだったか
紙にメモ取るなりして管理しときましょう。
《Secure系ブラウザジャッカー関係情報》
★You are visiting PEDO sites! Click Here To Protect Yourself★
とか黄色い窓にコケ脅しが出たら、Secure(troj_HARNIG.Aや亜種)喰らってます。
【緊急処置】に加えて次↓を実行。Hijackthis使用法はこの後の解説参照
Hijackthisを実行、次の項目をチェックして削除します。
O4 - HKLM\..\Run: [Reg32] C:\WINDOWS\reg32.exe
O4 - HKLM\..\Run: [Reg32] C:\WINDOWS\reg33.exe
O4 - HKLM\..\Run: [Online Secuirity] C:\WINDOWS\svchost.exe
O4 - HKLM\..\Run: [Dial32] C:\WINDOWS\dl.exe
O4 - HKLM\..\Run: [Dial33] C:\WINDOWS\dlm.exe
O4 - HKLM\..\Run: [Cons] C:\WINDOWS\consol32.exe
O4 - HKLM\..\Run: [Serv] C:\WINDOWS\msstasks.exe
O4 - HKLM\..\Run: [Upgrade Service] C:\WINDOWS\winupd.exe
O4 - HKLM\..\Run: [Upgrade Service] C:\WINDOWS\sxchost.exe
O4 - HKLM\..\Run: [Service Expration] C:\WINDOWS\szchost.exe
O4 - HKLM\..\Run: [Services Process] C:\WINDOWS\system32\config\services.exe
O16 - DPF: {11111111-1111-1111-1111-111111111157} - ms-its:mhtml:file://c:\nosuch.
mht!h
ttp:// hard-virgins.com/dl/ms/x.chm::/load.exe
仕込まれた悪ファイルの削除:上のHighjackThisで見つかったブラウザジャッカーの本体
ファイル(C:\WINDOWS\dlm.exeなど)を検索、削除。システムファイルと紛らわしい名前が
ついてるので、本物を削除しないよう、ファイル名とディレクトリを確認しながら慎重に
作業→OS再起動
その他secure関係では以下のようなファイルが報告されています。更新日付は全部同一と
なるのでエクスプローラの表示を「詳細」にしてC:\WINDOWSを目視検査すれば容易に発見
できます。言うまでもありませんが、発見したら全部削除してください。
C:\WINDOWS\System32\child.dll
C:\WINDOWS\dlm.htm
C:\WINDOWS\secure.html
その他同じC:\WINDOWS\ディレクトリに
securea.html、secureb.html 等々の報告もあり
《freednshost関連情報》
これもけっこう流行ってます。情報歓迎。
ランダム名のユーザースタイルシートを投げ込んでくるのが特徴なので
Hijackthis O19エントリを見逃さぬよう。
(例)O19 - User stylesheet: C:\WINDOWS\system32\udmw6g.wjx
----------------参考資料 IE関連の重要レジストリ項目----------------------
IEのスタートページの設定
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
→Start Page (文字列)
IEの検索ページの設定
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
→Search Page (文字列)
IEのインターネットオプション・全般・ホームページを無効にする
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
→Homepage (DWORD値)=1 無効 =0 有効 ↓詳しい解説
http://www.winguides.com/registry/display.php/537/ IEのインターネットオプションを無効にする
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions
→NoBrowserOptions (DWORD値)=1 無効 =0 有効 ↓詳しい解説
ttp://support.microsoft.com/default.aspx?scid=kb;ja;823057
《Highjackthis 入門チュートリアル 1》
ウィルス、ワーム、スパイ、ブラウザジャッカーなどの悪プログラムはレジストリを改変
して、自分が自動的に実行されたり、削除されても復活したり、IEのホムペをエロサイト
にしたり、仏壇の下の引出しからおばあちゃんの定期預金通帳を持ち出したり好き勝手を
します。Windowsにはregeditというレジストリ編集ツールが付属してますが、膨大な
レジストリ項目の中を探すのが大変だし、間違ったときの復旧処理も面倒です。
Hijackthisは悪プログラムが改変しそうな項目をスキャンして表示し、簡単に削除/復旧
する非常に便利なツールです。
1)デスクトップに新しいフォルダを作る。デスクトップ上の何も無い場所を右クリック
「新規作成」→「フォルダ」を左クリック名前をつける、HJThisなど、適当な名前でよい。
http://higaitaisaku.web.infoseek.co.jp/HijackThis.exe (被害対策)
http://www.spywareinfo.com/~merijn/downloads.html (本家)
「保存」を押す。保存先には、今作成した新しいフォルダを指定。
2)Hijackthis以外の窓を全部閉じる。Main画面でSCAN→SCANボタンがSave Logボタン
に変わる→ボタンを押す→Highjackthisが存在するディレクトリを選んで実行→ログ
ファイルが作成されメモ帳で開かれる→エライ人から「ログを貼れ」といわれたらこの
ログを貼ってください。
7) Main画面で削除項目を選択反転→Fix Chekedボタンを押す
8) 間違えて削除した場合は、config→BACKUPS→復元したい項目を選択反転→Restore
ボタン
「被害対策」サイトのこの辺が詳しいので参考にしてください。
http://higaitaisaku.web.infoseek.co.jp/hijackthis.html
《Hijackthis 入門チュートリアル 2》
ログの読み方-1
・Running processes - 起動中のプロセス一覧→妙なものがないかチェック
・R1〜R3 - 【重要】Internet Explorerのスタートページやサーチページの値→
後からどうにでもできる。見覚えないもの、分からないものは全部削除
・F0〜F4 - .iniファイルにあるスタートアッププログラム→XP、Win2000では文字
化けしている。バグなのでこの項目は無視
・O1 - Hosts ファイルの改変。→自分で書き換えてなければ削除
・O2〜O3 - IEの補助機能やツールバー→見慣れないものや身に覚えのないものは削除
・O4 - HKxxx【重要】自動起動のレジストリ。多くの悪者はここに現れる。google、2ch
その他で情報収集。怪しければ削除。後で本体プログラムを削除するのを忘れぬよう。
・O4 - Startup 日本語環境では正常にスキャンされない→この項目は無視
・O5〜O6 - IE オプションが無効にされる/隠される→削除
・O7 - レジストリエディタRegeditが無効にされる→削除
・O8〜09 - IE 右クリックメニュー、ツールバーへの追加→不要な項目があったら削除
・O10 - Winsock ハイジャッカー→削除。削除できない場合はSpybotで削除。
・O11 - IE 'Advanced Options'窓の追加 →削除
・O12 - IE プラグイン→たいていは安全。OnFlow はスパイなので (.ofb)削除。
《Hijackthis 入門チュートリアル 3》
ログの読み方-2
・O13 - IE DefaultPrefix ハイジャック →こに出たのは全部悪。削除
・O14 -「WEB設定のリセット」 ハイジャック→見覚えないURLなら削除
・O15 -「信頼済みサイト」ゾーンへの侵入→自分で入れたURL以外は削除
・O16 - 【重要】インストールされているActiveXプログラム→見慣れないものや身に
覚えのないものは削除。必要なものは後でいくらでもダウンロード可能。
・O17 - Lop.com ドメイン・ハイジャッカー →プロバ、あるはローカルのLANのドメイン
以外は削除。DNS サーバ はGoogle でIP を検索してみれば素性がわかる。
・O18 -プロトコル・ハイジャッカー →cn (CommonName)、 ayb (Lop.com) 、relatedlinks
(Huntbar)だったら削除
・O19 - ユーザースタイルシート・ハイジャッカー→CoolWebSearchです。CWShredder
で駆除
最終的に正常な状態に戻ったら、そこまでに削除した項目の本体ファイルも探して消す!
ログファイルには本体ファイルのパスとファイル名が出ているので参考にする。
念のため注意:
Hijackthisのログに現れた項目は全部が悪ではない。いきなり削除するとパソコンが
不調になることも。このスレのレス、回答者の指示、google検索などで悪と判断された
ものだけを削除すること。
間違って削除した場合:
Config... →Backups→復活したい項目を選択反転→Restore
《servicespy関連情報》
SexVideo.wmv、MORO-MOVIE.wmv、URA-VIDEO.wmvなどという
ファイルがデスクトップ上に作成され削除できない。再生後自動的
にIEが起動し、click−monkey.comのサイトに飛ばされる。Hijackthis
から削除できない。
対処方法:
C:\TEMP\DS\DS.exe ← これが本体の実行ファイル。XP Win2000nの
サービスに登録して実行されるタイプなのでまずサービスを無効にする。
(以下はRptServiceという表示名になっている場合の例)
スタート→設定→コントロールパネル→管理ツール→サービス
RptServiceを選択反転→プロパティを開く→実行パスが
C:\TEMP\DS\DS.exeなのを確認→サービスの状態「停止」→
スタートアップの種類「無効」
レジストリエディタで以下のキーを削除
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RptService]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\RptService]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RptService]
OSを再起動→C:\TEMP\DS\DS.exeを削除。(またはDS.exe.safeにリネーム)
16 :
天麩羅屋:04/04/29 21:51 ID:???
>>1 スレ立て乙
テンプレ貼ってくれたヤシ乙。 2、3かぶらせてしまって、スマソw
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、新装開店おめでとう♪
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < ありがとうございますモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
98で復元したいなら一応試してみ。(一番古い日付は不可)
1. パソコンの電源を入れたら[Ctrl]キーを押しっぱなしにする
2. “Startup Menu”が表示されたら“Command Prompt Only”(コマンドプロンプトのみ)を選択する
3. 入力可能状態になったら、“scanreg”と入力してから[Enter]キーを押す
4. 日付の一覧が表示されるので、その中で復元したいと思うバックアップデータを選んで[Enter]キーを押す
5. 再起動を求められるので、再起動する
乙です
乙です!
でさ、誰かこのスレの「まとめサイト」つくんない? っていうと
「お前がry」って言われるんだけど。漏れスキルないし、連Qくらい
しか時間とれんし…
∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ´∀`)< みんな、どんどん質問するモナ
( ) |
| | | \______________
(__)_)
■質問の前に
>>1-15を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
901 名前:900[sage] 投稿日:04/04/02 22:14
アンチウイルスソフト検出力結果報告(・∀・)
ANTIDOTE / avast! 4 / AVG / AntiVir / BitDefender / eTrust
◇ウイルス
EBCVGにてBinary VirusesとVirus codesを合計722ファイル(重複あり)
全てzip圧縮に変換
Linux/Macウイルスあり
◇アンチウイルスソフト
4/2 18:00頃の最新パターン適用
比較対照としてトレンドマイクロオンラインスキャンを使用・・・したかったけど結果悪いのでBitDefenderを基準に
☆結果 (検出数/検出率)
BitDefender (*1) 580 100.0%
AVP (*2) 545 93.97%
Trend Micro 539 92.93%
Antidote (*3) 524 90.34%
avast!4 (*4) 470 81.03%
eTrust (*5) 444 76.55%
AVG (*6) 212 36.55%
*1 懐疑ファイル13含む
*2 懐疑ファイル2含む
*3 コード解析/圧縮ファイル/詳細検索にチェック。詳細検索にチェックを入れない場合は520。なお懐疑ファイルはどちらも3。
*4 迅速な検査=261 標準検査=286 完全な検査=470
*5 Heuristic有効。SafetyLevel → Reviewer ScanningEngine → InoculateIT
*6 Heuristic有効。
AVGの検出率が悪すぎる。何かおかしい気が・・・(・∀・)?
【cool】BitDefender Free Edition【free】
http://pc3.2ch.net/test/read.cgi/sec/1029516867/901
802 名前:Bitスレ901[sage] 投稿日:04/04/04 19:02
BitDefender(以下BD)が全てのウイルスを検出したわけではないです。
BDが検出したウイルス数の580を100%として出した結果です。
要するにAVGだとBDの37%ということです。
誤解してる人がいるかもしれないので念のため。
※AVGの検出は悪すぎたので"3回再インスト&4回検査”してます。
で、結果は全て同じ(゚д゚)
非圧縮時の検出率を知りたい人は適当にウイルス集めて試してください(´・ω・`)
【フリー】AVG Anti-Virus Version15
http://pc3.2ch.net/test/read.cgi/sec/1079833302/802
831 名前:名無しさん@お腹いっぱい。[sage] 投稿日:04/04/05 01:03
去年(031207)同じようにやった結果
定義ファイル、プログラムは当時最新
圧縮なんかの設定はebcvgから落としてきたまま(rar,zip,b64)
ただしほとんどはzipだから誤差は少ないと思う
Antidote (*1) 549 100.00%
eTrust (*2) 537 97.81%
BitDefender (*3) 502 91.44%
avast!4 (*4) 484 88.16%
AVG (*5) 366 66.67%
*1 コード解析,圧縮ファイル,電子メール, 懐疑5
*2 設定が多いから略。たぶん最高
*3 圧縮プログラム 圧縮ファイル, メール, ヒューリスティック
ただしvirus bodiesは584, 懐疑22
*4 圧縮ファイル
*5 圧縮プログラム 圧縮ファイル, メール, ヒューリスティック
(一応どれも設定は最高にしてやったつもり)
>>731と見比べると向こうはBitdefenderの検出数をvirus bodiesで
数えてるんじゃないかと思う。
おれはIdentified virusesが検出数だと思うから上はそっちを採用してる。
AVGの検出が悪いのはたぶん設定の問題。でも良くはない
むしろ
>>742と同じような結果だから、AVGの検出力はこんなもんだと思ってる。
【フリー】AVG Anti-Virus Version15
http://pc3.2ch.net/test/read.cgi/sec/1079833302/831
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、新スレおめでとうモナ
レヽ_______________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < テンプレちゃんと読んで質問するモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ´∀`)< みんな
>>1-31を全部読んで実行してから質問するモナ
( ) |
| | | \______________
(__)_)
35 :
ひよこ名無しさん:04/04/30 01:36 ID:c8pkb2Iz
質問です。
ネットサーフィンしてたら
知らない間に
>>6の事態に陥ったので
1)から順番に作業を薦めようとしてたら
WEB設定のリセットをクリックする前に
強制的にプログラムが閉じられてしまいます。
こういった場合はどうすればいいんでしょうか?
37 :
ひよこ名無しさん:04/04/30 01:41 ID:zNXR9LjC
ぺすとぱとろーるってなにぃ??
>>37 アンチウィルスソフトだけでは不十分。
そこで登場するのがPastPatrol、アンチウィルスソフトと併用することによりPCを悪意のあるソフトから守ってくれる。
フリーのスパイウェアと決定的に違うのは、PastPatrolは守備範囲が広いと言うこと。
アンチウィルスソフト+PastPatrol(+PFW)で総合セキュリティも完全です。
41 :
ひよこ名無しさん:04/04/30 01:50 ID:sEKW4gp9
コントロールパネルからアプリケーションの追加と削除がなくなってしまいました。
そもそもホームページがC:\WINDOWS\secure32.htmlになるのでいろいろ
直したのですがまだ完全ではないようです。
どうしたらいいですか?
43 :
37:04/04/30 01:52 ID:zNXR9LjC
ありがとうございます。
自演ではありませぬ(w
????????????????
46 :
ひよこ名無しさん:04/04/30 01:58 ID:rR9uoHmp
ラプラスってよした方がいいのでしょうか。
スパイウエハ仕込まれいるからやめれと
某匿名掲示板群で言われました。
でもラプラス以外の回答ソフトに違和感を
感じるのです。こんな私はどうすればいいのでしょうか。
昭和48年生まれです。
48 :
ひよこ名無しさん:04/04/30 02:08 ID:sEKW4gp9
>>48 XPの場合は、「プログラムの追加と削除」
50 :
無視しないで教えてください。:04/04/30 02:13 ID:Ihxu9Ud2
ラプラスってよした方がいいのでしょうか。
スパイウエハ仕込まれいるからやめれと
某匿名掲示板群で言われました。
でもラプラス以外の回答ソフトに違和感を
感じるのです。こんな私はどうすればいいのでしょうか。
昭和48年生まれです。
ネタか・・・・・?
>>41 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\
ここらへんを捜索して関係ありそうなキー、値が登録されてないか調べてみ
XPには最初から「アプリケーションの追加と削除」はないっす。
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
(=^u^=)随分厳しい掟なり♪
>>53 「プログラムの追加と削除」だがw、中身は同じ。
>>54 それじゃお前より詳しくなっちまうな…
今回のテンプレは自信作なのでノートに清書して
持ち歩ける様にしてくれ。
58 :
天麩羅屋:04/04/30 04:26 ID:???
▼━質問のしかた ━━━━━━━━━━━━━━━━━━━━━━━━━━━
・ E-mail欄(省略可) には何も記入しないこと。(ID出す→偽者対策・質問者の区別)
・ 2回目以降の書込は、名前欄に最初に質問した際の「発言番号」を入力すること。
・ 他のスレから誘導された場合は、その旨書く。(マルチポストとの区別)
・ OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を報告。(特にOSの種類)
■ 重 要 ■
《緊急処置》
>>6 なにはともあれ、落ち着いてこれやるだけで8割は解決します。
何も読まずにいきなり質問するとネタ回答を食う可能性大ですw
《Secure系ブラウザジャッカー関係情報》
>>7 ★You are visiting PEDO sites!★
とか黄色い窓にコケ脅しが出たらSecureにやられてます。これを実行
《アンチスパイソフト》
>>2 CWShredder、Ad-aware、Spybot 始め定番アンチスパイ
のリンク、解説サイトなど一覧。《緊急処置》実行するときにも参考にしてください。
《Highjackthis 入門チュートリアル 1》
>>11 エライ人から「Hijackthisのログ貼れ」
と言われたらここ見て実行です。指示があるまで「削除」はしないこと。
----------------以下は主に回答者向け情報です-------------------------
《Hijackthis 入門チュートリアル 2-3》
>>12 >>13 ログ解読入門
《参考資料 IE関連の重要レジストリ項目》
>>10 《freednshost関連情報》
>>9 《servicespy関連情報》
>>14 《関連スレ一覧》
>>15 調べ物に利用してください
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
今回のテンプレは自信作なのでノートに清書して
持ち歩く様にしてくれ。
60 :
ひよこ名無しさん:04/04/30 04:51 ID:yg7rtry4
コンピューターを立ち上げる度に
「ファイルC\WINDOWS\TEMP\CNSMINS.BATがみつかりません。
システムにファイルが存在するかパスおよびファイル名が正しいか確認してください」
のメッセージがでるのですが、直すにはどうすればよいですか?
申し訳ありませんが、よろしくお願いします。
[二二]__ 流石だよな俺ら
(,,´ー`) (゚∀゚,,)
_(__つ/ ̄ ̄/ i)
\./__/ ̄ ̄ ̄
ありがとう
●【緊急】 早く治したい方は以下を実行して下さい 【処置】●
WEB設定のリセットは、こまめに実行しましょう(無限ループ防止の為)
1) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
2) IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
3) 削除したいファイルがあるが「アクセスできません。使用中です」等といわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
4) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストする)→OS再起動
5) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをDL
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
6) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
・定番 スパイウェア除去ソフト Ad-Aware 使用法
http://www.dream-seed.com/server/spy.html ・定番 スパイウェア除去ソフト Spybot-S&D 使用法
http://www.dream-seed.com/server/spybot.html 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい----
66 :
ひよこ名無しさん:04/04/30 22:30 ID:S7roSu53
searchpageってゆうのはどうやって削除すればいいでしょうか??
おしえてください!!!
67 :
ひよこ名無しさん:04/04/30 23:03 ID:Q9MgRdPC
すいません、昨日相談したものです。
なんかウイルスかスパイウェアがはいってしまったのですが、
ここに書いてあることを試してもだめでした。
しかたがないので、XPを再インストールしようと思うんですが、
それでウイルスやスパイウェアは消えるでしょうか?
漏れのはトップページが書き換えられてしまうというものだったんですが・・・
消える。きれいさっぱり。
69 :
ひよこ名無しさん:04/04/30 23:07 ID:Q9MgRdPC
>>68 即レスども。
今バックアップとっているところです。
ハードディスクは全部フォーマットされるんですよね?
>>67 Hijackthisのログを見てみたいな
71 :
ひよこ名無しさん:04/04/30 23:14 ID:Q9MgRdPC
Hijackthisは昨日やってみましたが、だめでした。
ログ晒します。
Logfile of HijackThis v1.97.7
Scan saved at 23:11:36, on 2004/04/30
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\svcc.exe
C:\Program Files\ISTsvc\istsvc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\gikoNavi\gikoNavi.exe
C:\Documents and Settings\かおる\デスクトップ\HIjack\HijackThis.exe
72 :
ひよこ名無しさん:04/04/30 23:16 ID:Q9MgRdPC
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - F:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RecSche] C:\LifeView FlyVideo\RecSche.exe
O4 - HKLM\..\Run: [AtiPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\System32\svcc.exe internat.dll,LoadKeyboardProfile
O4 - HKLM\..\Run: [pqp] C:\WINDOWS\pqp.exe
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .mpg: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
O12 - Plugin for .wav: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin.dll
73 :
ひよこ名無しさん:04/04/30 23:16 ID:Q9MgRdPC
これもヤバイ
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
77 :
ひよこ名無しさん:04/04/30 23:42 ID:Q9MgRdPC
つきあってくれてどうもありがとうございます。
013の奴はさっき気づいて削除しましたが、すぐ復活してしまいます。
R3って奴は今削除しました。ありがとうございました。
ちょっと様子を見たいと思います。
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\System32\svcc.exe internat.dll,LoadKeyboardProfile
O4 - HKLM\..\Run: [pqp] C:\WINDOWS\pqp.exe
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
80 :
ひよこ名無しさん:04/04/30 23:59 ID:p70qWsS1
ほんとうにありがとうございます。
直していってますが、すぐに復活してしまいます。
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
ってのは昨日も削除しようとしましたが、すぐ復活します。
復活しないようにするには、もう再インストールしかないのでしょうか?
82 :
ひよこ名無しさん:04/05/01 00:35 ID:YlseY/h/
つきあってくれてありがとうございました。
再インストールきめました。
では失礼します。
★質問者はメール欄には何も書かずに投稿しましょう★
∧_∧
(´Д`) <おまえは誰だ!名を名乗れ!名前欄に番号書けよ!
(m9 ∧_つ ((( )))
/ | (´Д`) < おまえは誰だ!メール欄には何も書くなよ!
/ /~> ) (m9 つ
(__) \_つ (_/\っ
★質問者は名前欄に最初に質問した時の番号を書きましょう★
ネットから切断してWeb設定のリセットをしなかったんだろう。
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
今回のテンプレは自信作なのでノートに清書して
持ち歩く様にしてくれ。
時間の無いヤツは
>>65をやれ!
86 :
ひよこ名無しさん:04/05/01 01:22 ID:p808XjSY
>>86 上位100スレの一覧があるでしょ。そこのとこに「スレッド一覧はこちらから」ってとこクリックしてから、
そっからこのスレ入ってください。
89 :
87:04/05/01 01:27 ID:???
なんて文章書いてるんだ俺は。
90 :
ひよこ名無しさん:04/05/01 01:29 ID:p808XjSY
>>87さま、どうもありがとうございます。私はPC初心者です。ノートパソコンでOSはWindows XP HomeEditionです。昨日、2chに来て、
紹介されたエロサイトをクリックしてしまったら、PCがおかしくなり、全画面が真っ青になり白い英文が出てきたと思ったら電源がしま
って、今日PCを使おうとしたら、Nortonが『ウイルスに感染しました』と言って来ました。そこで、Nortonでスキャンしたところ、一見
駆除は出来たかの様なんですが、おかしな症状が改善されません。どうしたらいいんでしょうか・・・
【おかしな症状】
@毎回Windowsを起動するたびに、『C:\Program』『Files\Windows』『Player\wmplayer.exe』という3つのダイアログが出てきて、
「'C:\Program''Files\Windows''Player\wmplayer.exe'が見つかりません」というエラーメッセージが出ます
レジストリに指定されている
A毎回Windowsを起動するたびに、『デスクトップ』という3つのダイアログが出てきて、
「'C:\Program'Files\Windows''Player\wmplayer.exe'を読み込めないか、または実行できません。ファイルがあるか確認してください。
またはレジストリの参照を削除してください。」という警告メッセージが出ます
B毎回Windowsを起動するたびに『Windows Media Player』 がいきなり開いて、真っ黒な画面が表示され、中心に『・・・読み込んでいま
す・・・』とかいう大きな文字が表示され続けます。
CIEを起動すると、ホームページアドレスの標準設定が、PCメーカーのURLのはずなのに、URLが『about:blank』にというのになっていて、
毎回真っ白なページが表示されます。何度設定し直しても、再起動するたびにabout:blankに戻ってしまいます。
92 :
ひよこ名無しさん:04/05/01 01:30 ID:p808XjSY
>>91さまもどうもありがとうございます。
【やった事】
D覚えの無いプログラムのアンインストール(10個位削除)
ENortonのスキャンを通常モードとセーフモードで1回ずつ実行
Fhijackthisのダウンロード(HijackThis.exeのアイコンを実行しようとしても『Warning』というダイアログと共に英文が表示され、実行できないです)
【最初のNortonスキャン】
Norton AntiVirus が11個の感染ファイルを見つけました。
Norton AntiVirus が修復した感染は9個。
enbiei.exe W32.Blaster.F.Worm 修復できませんでした
svchost.exe W32.Welchia.B.Worm 削除できませんでした
Norton AntiVirus が修復した感染は9個。検疫した感染は1個。
svchost.exe W32.Welchia.B.Worm 検疫できませんでした。
【セーフモードで再びNortonスキャン時のログ】
Norton AntiVirus が1個の感染ファイルを見つけて修復しました。
93 :
86:04/05/01 01:31 ID:p808XjSY
あ、すいません大切な事忘れてました
86=90=92です
96 :
86:04/05/01 01:47 ID:p808XjSY
では今から
>>95でご教示いただいた方法を試してみます
後ほど報告させていただきます
ノートン無効にするから感染するんだよ
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、今晩も繁盛してるね♪
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < ありがとうございますモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
99 :
ひよこ名無しさん:04/05/01 02:08 ID:1s9TwKKO
インターネットエクスプローラーのトップページがエロサイトになってしまったのですが、WEB設定のリセットやクッキーの削除+ファイルの削除を実行しても直りません。
他に方法があったら教えてください。お願いします。
101 :
99:04/05/01 02:12 ID:1s9TwKKO
104 :
99:04/05/01 02:22 ID:1s9TwKKO
↑このアドレスは?
俺も信用してもいいのか知りたい。
107 :
99:04/05/01 02:36 ID:1s9TwKKO
治りました!皆様、どうもありがとうございました。
公式アンインストーラ信用してもいいんだね。
110 :
86:04/05/01 02:41 ID:p808XjSY
おかげさまで、95の方法どおり、駆除ソフトFixBlast.exeを実行できました。結果はW32.Blaster Worm はもういなかったようです。
どうやら幸いにも1回目か2回目のスキャンで駆除が成功した様です。
ちなみに
>>90で報告しました【おかしな症状】はいまだ改善されておりません。(当たり前かもしれませんが)
次は何をすればよろしいでしょうか?
緊急処置テンプレ追加候補…
■うざいアドレス、ファイル名をぐぐって、うnインストプログラムを探す
このケース意外にあるモナ
>>110 ●【緊急】 早く治したい方は以下を実行して下さい 【処置】●
WEB設定のリセットは、こまめに実行しましょう(無限ループ防止の為)
1) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
2) IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
3) 削除したいファイルがあるが「アクセスできません。使用中です」等といわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
4) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストする)→OS再起動
5) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをDL
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
6) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
・定番 スパイウェア除去ソフト Ad-Aware 使用法
http://www.dream-seed.com/server/spy.html ・定番 スパイウェア除去ソフト Spybot-S&D 使用法
http://www.dream-seed.com/server/spybot.html 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい----
今回、7)はダメ。相当以前の復元ポイントにも悪プログラムが入ってる可能性大。
1-6をできるとこまで実行。
115 :
95:04/05/01 02:53 ID:???
テンプレに公式アンインストーラ特集作って下さい。
>>117 いいですねそれ、さっそく天麩羅屋さんにパクッテ貰って
テンプレメニューに加えましょう。
119 :
ひよこ名無しさん:04/05/01 04:14 ID:r/Bomd0A
みなさん、ありがとう御座いました。
テンプレやリンク先、過去ログを読んで
なんとか復旧できました。
2日ほどかかりましたが、、、。
[二二]__ 流石だよな俺ら
(,,´ー`) (゚∀゚,,)
_(__つ/ ̄ ̄/ i)
\./__/ ̄ ̄ ̄
122 :
119:04/05/01 04:18 ID:???
私はだだの名も無き119ですよ。
123 :
119:04/05/01 04:22 ID:???
町で見かけたら気軽に声をかけてくださいね。
124 :
119:04/05/01 04:30 ID:r/Bomd0A
ただの御礼です。
質問はしてないけど、ココのスレッド読んで解決したので。
_人人人人人人人人人人人人人人_
> な・・・・なんだってー!! <
 ̄^Y^Y^Y^Y^Y^Y^Y^Y^Y^Y^Y^Y^Y^ ̄
_,,.-‐-..,,_ _,,..--v--..,_
/ `''.v'ν Σ´ `、_,.-'""`´""ヽ
i' / ̄""''--i 7 | ,.イi,i,i,、 、,、 Σ ヽ
. !ヘ /‐- 、u. |' |ノ-、 ' ` `,_` | /i'i^iヘ、 ,、、 |
|'' !゙ i.oニ'ー'〈ュニ! iiヽ~oj.`'<_o.7 !'.__ ' ' ``_,,....、 .|
. ,`| u ..ゝ! ‖ .j (} 'o〉 `''o'ヽ |',`i
_,,..-<:::::\ (二> / ! _`-っ / | 7  ̄ u |i'/
. |、 \:::::\ '' / \ '' /〃.ヽ `''⊃ , 'v>、
!、\ \. , ̄ γ/| ̄ 〃 \二-‐' //
129 :
86:04/05/01 05:57 ID:p808XjSY
【やってみた事】
>>95 で教示された事
GSpybot Search&Destroy 1.2の実行・・・問題箇所を検出後修正・削除
HCWShredder.exeの実行・・・問題箇所を検出後修正・削除
IWindows Media Player の削除と最インストール
JHijackThisの実行
【やろうとしたけどやれなかった事】
システムの復元(なぜか今日以降急に過去の復元ポイントが無くなった)
【解決された問題点】
HijackThis.exeが使える様になった。
>>2にあるHijackThisの日本語解説のURLを見てもIEが強制終了しなくなった
>>90のBの一部…OS起動と共にメディアプレイヤーが勝手に開いて自分が持っている動画が勝手に再生されるのだけはおさまった
>>90のCの一部…再起動するたびホームページが『about:blank』にはならなくなった
【解決されなかった問題点】
>>90の@A
>>90のBの一部…OS起動するたびにC:\WINDOWS\Mediaというフォルダが勝手に開く
>>90のCの一部…ホームページの標準設定は、PCメーカーのHPではなく、依然として『about:blank』
【hijackthisを使った結果】
一つ一つ消去&Destoreを試しましたが、どれを消しても症状が変わりません。最後に試しに全部消してみましたがダメでした。。。
>>129 OS入れなおせよ
半日もかからん。そして確実に解決する。
131 :
ひよこ名無しさん:04/05/01 09:52 ID:6zkUkChk
WINDOWS2000です。
無効な構文エラーとなって全く使えない状態になったので試行錯誤をした結果・・・。
間違ってアプリケーションの追加と削除でインターネットエクスプローラーをアンインストールしてしまいました。
インターネットエクスプローラーをiesetup.exeで再インストールしても状態が変わらないんですが、どうすれば確実に再インストールできるんでしょうか。
>>133 (((((((( ;゚Д゚)))))))ガクガクブルブルガタガタブルガタガクガクガクガクガク
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
今回のテンプレは自信作なのでノートに清書して
持ち歩く様にしてくれ。
時間の無いヤツは
>>65をやれ!
■緊 急 処 置■
WEB見ててブラウザが変になったらとりあえず以下をできるとこまで実行。ブラクラ、
ジョークソフト、ブラウザジャッカー、スパイウェアなどの迷惑ソフトの8割はこれで
撃退できますよん。途中で分からなくなったら質問可。(必ずOSとブラウザを明記)
1) 閉じない窓を強制的に閉じる→alt+F4
2) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット★作業中ひんぱんに実行。無限ループを防ぐ★
3)IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
4) 削除したいファイルがあるが「アクセスできません。使用中です」とかいわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
5) コントロールパネルからアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストのこと)→OS再起動
6) アンインストーラを探す→[うざサイト名、悪プログラム名、uninstall]でgoogle検索
7) CoolWebSearch専用駆除ツールCWShredder、定番アンチスパイAd-Aware、
Spybot-S&Dをインスト、実行
>>3 8)Me/XPの場合★「システムの復元」で直近の正常な状態に復帰させる、という手もアリ。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
復元フォルダに悪プログラムが残ったままになるのでアンチウィールスのスキャン
で警告が出たり、うっかり再度復元して緊急事態に逆戻りしたりwに注意。正常な
ポイントがどれだったか紙にメモ取るなりして管理しときましょう。
9) ★Secure(You are visitin PEDO sites..と黄色い窓が出る)★にやられてたら以上、
1)-9)を実行した後、対策情報
>>7を実行。Hijackthisというツールを使った駆除になる
ので使い方は
>>11を見てください。レジストリの操作になるので実際にFix(削除)
する操作はスレで指示をもらってから実行したほうが安全
▼━質問のしかた ━━━━━━━━━━━━━━━━━━━━━━━━━━━
・ E-mail欄(省略可) には何も記入しないこと。(ID出す→偽者対策・質問者の区別)
・ 2回目以降の書込は、名前欄に最初に質問した際の「発言番号」を入力すること。
・ 他のスレから誘導された場合は、その旨書く。(マルチポストとの区別)
・ OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を報告。(特にOSの種類)
■ 重 要 ■
《緊急処置 v2.0》
>>138 なにはともあれ、落ち着いてこれやるだけで8〜9割は解決
します。何も読まずにいきなり質問するとネタ回答を食う可能性大ですw
《Secure系ブラウザジャッカー関係情報》
>>7 ★You are visiting PEDO sites!★
とか黄色い窓にコケ脅しが出たらSecureにやられてます。
《アンチスパイソフト》
>>2 CWShredder、Ad-aware、Spybot 始め定番アンチスパイ
のリンク、解説サイトなど一覧。《緊急処置》実行するときにも参考にしてください。
《Highjackthis 入門チュートリアル 1》
>>11 エライ人から「Hijackthisのログ貼れ」
と言われたらここ見て実行です。指示があるまで「削除」はしないこと。
--------------------以下は主に回答者向け情報です-----------------------
《Hijackthis 入門チュートリアル 2-3》
>>12 >>13 ログ解読入門
《参考資料 IE関連の重要レジストリ項目》
>>10 《freednshost関連情報》
>>9 《servicespy関連情報》
>>14 《関連スレ一覧》
>>15 調べ物に利用してください
/ ̄ ̄ ̄ ̄ ̄ ミ
/ ,――――-ミ
/ / / \ |
| / ,(・) (・) |
(6 つ |
| ___ | / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| /__/ / < わかんねえよ!
/| /\ \__________
142 :
ひよこ名無しさん:04/05/01 13:52 ID:+7YnPvUo
>>142 んで、このスレに載ってる対策は全部やった上でか?
144 :
ひよこ名無しさん:04/05/01 14:01 ID:+7YnPvUo
>>143 他スレなどに載っている基本的なことは
ぜんぶ試したんですけどダメでした・・・
このスレは今きました。
>>144 じゃ、
>>1から読め。そしてやってないことを実行しろ。それでダメなら自分の状況を
詳しく書いて改めて質問してくれ。
146 :
ひよこ名無しさん:04/05/01 14:29 ID:+7YnPvUo
>>145 いま読んできました。
とりあえず、ログ晒します。なんか分かりますか??
お願い致します
147 :
ひよこ名無しさん:04/05/01 14:29 ID:+7YnPvUo
Logfile of HijackThis v1.97.7
Scan saved at 14:19:28, on 04/05/01
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.51 SP2 (5.51.4807.2300)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\ATI2PLXX.EXE
C:\WINDOWS\SYSTEM\MDM.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
148 :
ひよこ名無しさん:04/05/01 14:30 ID:+7YnPvUo
C:\WINDOWS\SYSTEM\INTERNAT.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\WINDOWS\SYSTEM\ATI2CWXX.EXE
C:\WINDOWS\LTSMMSG.EXE
C:\PROGRAM FILES\APOINT\APOINT.EXE
C:\PROGRAM FILES\FUJITSU\BTNHND\BTNHND.EXE
C:\WINDOWS\SYSTEM\IMEJPMGR.EXE
C:\PROGRAM FILES\FUJITSU\FUJITSU QUICK TOUCH\QUICKTOUCH.EXE
C:\PROGRAM FILES\ADAPTEC\DIRECTCD\DIRECTCD.EXE
C:\PROGRAM FILES\REAL\REALPLAYER\REALPLAY.EXE
C:\WINDOWS\SYSTEM\QTTASK.EXE
C:\WINDOWS\TPPALDR.EXE
C:\PROGRAM FILES\COMMON FILES\CMEII\CMESYS.EXE
C:\WINDOWS\SYSTEM\WUPDMGR.EXE
C:\PROGRAM FILES\FUJITSU\PMSET98\PMSET98.EXE
C:\PROGRAM FILES\APOINT\APWHEEL.EXE
C:\PROGRAM FILES\DI\HATCHINSIDE\HATCHINSIDE.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAM FILES\COMMON FILES\GMT\GMT.EXE
C:\WINDOWS\NOTEPAD.EXE
C:\WINDOWS\デスクトップ\新しいフォルダ\HIJACKTHIS.EXE
149 :
ひよこ名無しさん:04/05/01 14:32 ID:+7YnPvUo
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O1 - Hosts: 66.40.16.218 auto.search.msn.com
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\
O2 - BHO: (no name) - {4449EEE1-2955-11D3-8B43-0000E20DA208} - C:\PROGRA~1\INETLITE\ATLIE.DLL
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\PROGRAM FILES\CANON\EASY-WEBPRINT\TOOLBAND.DLL
O4 - HKLM\..\Run: [internat.exe] internat.exe
O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe
O4 - HKLM\..\Run: [Ati2cwxx] Ati2cwxx.exe
150 :
ひよこ名無しさん:04/05/01 14:32 ID:+7YnPvUo
O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
O4 - HKLM\..\Run: [AlpsPoint] C:\Progra~1\Apoint\Apoint.exe
O4 - HKLM\..\Run: [LoadBtnHnd] C:\Program Files\Fujitsu\BtnHnd\BtnHnd.exe
O4 - HKLM\..\Run: [LoadFujitsuQuickTouch] C:\Program Files\Fujitsu\Fujitsu Quick Touch\QuickTouch.exe
O4 - HKLM\..\Run: [FM Mobile Switcher] C:\Program Files\FUJITSU\FM
O4 - HKLM\..\Run: [FM Mobile Switcher start up] C:\Program Files\FUJITSU\FM
O4 - HKLM\..\Run: [FMVSCAN] c:\fjuty\fmvscan\fmvscan.exe
O4 - HKLM\..\Run: [Adaptec DirectCD] C:\PROGRA~1\ADAPTEC\DIRECTCD\DIRECTCD.EXE
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\TPPALDR.EXE
O4 - HKLM\..\Run: [CMESys] "C:\PROGRAM FILES\COMMON FILES\CMEII\CMESYS.EXE"
O4 - HKLM\..\Run: [sys] regedit -s sys.reg
O4 - HKLM\..\Run: [Kernel32] C:\WINDOWS\SYSTEM\Kernel.dll
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [ATIPOLAB] ati2plxx.exe
O4 - HKLM\..\RunServices: [Machine Debug Manager] C:\WINDOWS\SYSTEM\MDM.EXE
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKCU\..\Run: [System Update2] c:\windows\system\wupdmgr.exe
O4 - Startup: PMSet98.lnk = C:\Program Files\Fujitsu\PMSet98\PMSet98.exe
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Startup: 警戒君(KKK).lnk = C:\Program Files\KKK\KKK.exe
O4 - Startup: hatchinside.exe.lnk = C:\Program Files\DI\HatchInside\hatchinside.exe
O4 - Startup: Yahoo! BB.lnk = C:\Program Files\Internet Explorer\IEXPLORE.EXE
O4 - Startup: GStartup.lnk = C:\Program Files\Common Files\GMT\GMT.exe
O4 - Startup: 2chtubo.lnk = D:\2ch\2chtubo.exe
O4 - Startup: FOLDER.HTT
151 :
ひよこ名無しさん:04/05/01 14:33 ID:+7YnPvUo
これはサーチ頁乗っ取り。削除
O1 - Hosts: 66.40.16.218 auto.search.msn.com
心あたりなければ削除
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\
O2 - BHO: (no name) - {4449EEE1-2955-11D3-8B43-0000E20DA208} - C:\PROGRA~1\INETLITE\ATLIE.DLL
155 :
ひよこ名無しさん :04/05/01 14:52 ID:/NIF89Cq
IE開くと強制的にエロサイト飛ばされるんで、
テンプレ見てMEだったんでシステム復元しました(IEはもとに戻りました)。
その後hijackで検索したのですが、
>>7にあるようなファイルは発見できませんでした。
私が何か見落としているんでしょうか?
それとも、システム復元したことで解決したのでしょうか?
O1 - Hosts: 66.40.16.218 auto.search.msn.com
O4 - HKLM\..\Run: [CMESys] "C:\PROGRAM FILES\COMMON FILES\CMEII\CMESYS.EXE"
O4 - HKLM\..\Run: [sys] regedit -s sys.reg
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\TPPALDR.EXE
O4 - Startup: GStartup.lnk = C:\Program Files\Common Files\GMT\GMT.exe
>>154、テンプレ
>>2 など見てCWShredderとAd-aware、Spybotを
(まだ実行してないなら)実行。その後Hijackthisのログ取り直して
まだ
>>152-153 >>156で指摘された項目が出てたら削除(FIX)。
>>138見て2、3、5を実行。OS再起動。
それだけやってまだトラぶってたらHijackthisのログ貼りなおせ。
158 :
ひよこ名無しさん:04/05/01 14:59 ID:BnrUjNsY
エロサイト見てたら僕の息子がおっ立っちゃたんですけど、どうすればいいでしょうか!
>>158 金髪釣り目少女に黒ストッキング履いた足で足コキして貰って下さい
お前ら、超適当にこたえてるな
>>152 下の二つは、韓国のビデオチャット
>>153 サーチ乗っ取りだけど、それは別段問題ない
>>156 TPPALDR.EXEとGMT.exeは改変されてなきゃ潔白
だいたい、この辺だろう↓
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\
O2 - BHO: (no name) - {4449EEE1-2955-11D3-8B43-0000E20DA208} -
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} -
あと漏れには、下の二つはよくわからない。
ググる気力はないので、怪しいと思ったら自分で調べてくれ
O4 - HKLM\..\Run: [CMESys] "C:\PROGRAM FILES\COMMON FILES\CMEII\CMESYS.EXE"
O4 - Startup: hatchinside.exe.lnk = C:\Program Files\DI\HatchInside\hatchinside.exe
>>156 これは消しちゃダメ
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\TPPALDR.EXE
鑑定人はトリップつけろや。
広告付きDivxProをインストールしたのでしょう。
170 :
168:04/05/01 15:40 ID:???
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\
↑たとえばこれを
http://sysinfo.org/bholist.php 検索すると、
GUID {A5366673-E8CA-11D3-9CD9-0090271D075B}
Status Filename Description
L BHO Jccatch.dll FlashGet
なのでFlashGet関連のヘルパーでいちおう「安全」とわかります。
(゜д゜)ウマー
171 :
163:04/05/01 15:44 ID:???
>>170 ああ、なるほど
漏れも超適当にこたえちゃった。スマソ
Toolbar: ?????も大事なやつなんだね。削除したらダメっぽい。スマソ
便利なサイトを教えてくれてありがとう
>漏れも超適当にこたえちゃった。スマソ
(((((((( ;゚Д゚)))))))ガクガクブルブルガタガタブルガタガクガクガクガクガク
173 :
168:04/05/01 15:55 ID:???
スタートアッププログラムの素性→Pacman's Startup List
http://www.sysinfo.org/startuplist.php こっちで調べると
Kernel32XKernel.dllAdded as a result of the REDLOF.M VIRUS
どうやらこのkernell.dllはREDLOFウィルス関連の悪らしい…
プロセス停止(またはセーフモードで)→kernell.dll.safeなどにリネームして
様子見でしょう。
この2つのリストはもちろん「全部網羅」ではありませんが、
かなりでかいリストなので、けっこうヒットします。オススメ。
174 :
168:04/05/01 15:57 ID:???
まあ初心者が回答者ぶって適当に指示するなってことです。
結局なおったのかい?
168さん、後学のために削除項目をまとめていただけませんか?
>>174 ←これはニセモノです。しょうがねーな。トリップつけます。
回答者の皆さん、ボランティアでお仕事乙です。ウィルススレとかけもち
の方も多いと思いますが、スパイ・ブラウザハイジャッカー対策はウィルス
よりマンドクセです。
1 ウィルスは巨大企業が中心になってアンチウィルスビジネスがすでに
成立している。ウィルス作者は自己顕示欲の強い愉快犯=アマチュア
2 スパイ、ブラウザハイジャッカーはその逆で、アンチ・ハイジャッカー
ビジネスは小規模。
3 スパイ、ハイジャッカーの作者は職業的犯罪者。主な目的は、
a) 不正に広告クリックを稼ぐ
b) スパムメールの踏み台マシンを作る
c) クレカ番号その他情報の窃取
…と非常に悪質です。
そんなわけでこういうスレが糞業者をのさばらせないためにもたいへん
重要かと。自分もそれほど詳しいわけではないですが、いっしょに勉強
しましょう。
>>146-151さん、まだ見てるなら…
>>157 実行して、ログ貼りなおして回答者諸氏の意見聞いてください。
なお、怪しい本体ファイルについてはまだ削除しないで、拡張子を.safeなど
実行できないものにリネームするだけにしてください。
補足。
HijackthisのFIXはConfig→Backups→Restoreボタンで簡単に復旧
できますから間違ってもあまり心配ありません。ファイル本体を削除
してゴミ箱も空にしてしまうとやっかいなことになるのでご注意w
168さん、そのコテで常駐してよ。
結局正解の削除項目はどれなんですか?
182 :
155:04/05/01 16:32 ID:/NIF89Cq
Ad-awareでスキャンしてみたら121個も引っかかりました。
削除していいんですよね?
数があまりにも多くて不安なんですが。
168 ◆r/dmhj5CHMさん、乙です
前スレの鑑定人さん、ここを訪れたら是非
後学のために模範解答よろしくです。
186 :
ひよこ名無しさん:04/05/01 18:41 ID:1rvBGCTc
誘導されたので書き込み
当方WINXPですが
3日ほど前から、PCが何の前触れもなく再起動するという症状に見舞われています
それと、起動時に「Windriv32.exe」という窓が出現するという謎の症状も発生しています
スパイウェアも全て駆除したと思うのですが、症状の改善がありません
他に考えられる原因は何かありませんでしょうか・・・
>>186 AD-Awarで駆除出来るってあるぞ
もう1回駆除ツール使ってみ
それでダメならHijackThis
>>11 こっちはレジストリ弄らなきゃいけないので、削除は詳しい人に聞いてから実行するように
191 :
ひよこ名無しさん:04/05/01 20:34 ID:XzVenbKH
IE開くと
http://www.incredifind.com/ のページになっちゃいます。
>>6の6)までやって7)やろうとしたんですがincredifindのページがになって
インストールできません。
Highjackthis も開こうとすると有効なWin32アプリケーションではありませんてできて
実行できません。どうすればいいんでしょうか?
よろしくお願いします。
でてくるんですけど・・・
186さんは治ったの?
●【緊急】 早く治したい方は以下を実行して下さい 【処置】●
WEB設定のリセットは、こまめに実行しましょう(無限ループ防止の為)
1) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
2) IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
3) 削除したいファイルがあるが「アクセスできません。使用中です」等といわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
4) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストする)→OS再起動
5) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをDL
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
6) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
・定番 スパイウェア除去ソフト Ad-Aware 使用法
http://www.dream-seed.com/server/spy.html ・定番 スパイウェア除去ソフト Spybot-S&D 使用法
http://www.dream-seed.com/server/spybot.html 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい----
195 :
ひよこ名無しさん:04/05/01 20:53 ID:O5VzL1Lw
エロサイト見てホームボタン押したらabout:blankという真っ白のページが表示されてコントロールパネルで元に戻せたのですがこのabout:blankってのは
なにかヤバイのでしょうか??ちなみに98使用者です。
199 :
パペポ:04/05/01 21:13 ID:JnlKfIwo
はじめましてパペポと申します。
>>6の2)のような症状なのですが2)の方法でも直らず8)番の復元ポイントも
作成されてなくどうすればよいのでしょうか?
OSがwindows MEでInternet Explorer 6を使用しています。
どうかおねがいします。
どうしても直らないのでこちらにお伺いさせて頂きます
ブラウザジャッカーだと思うのですが
ブラウザのHomeが勝手に about:blank に書き換えられてしまい
Search for... というページが立ち上がるようになってしまいました
AD-aware6.0とSpybotを使って毎回駆除するのですが、ブラウザを落すたびに戻ってしまいます
AD-awareを何度やっても消せません
AVGを使っても何も引っかかりません(再起動後にAD-awareやSpybotを使う前にAVGを使っても引っかかりません)
これを直すにはどうすればいいのでしょうか?
HijackThisのログは取ってあります
地雷原と化してるなここは即死注意!!!
206 :
203:04/05/01 21:25 ID:???
>>205 そこのツールを使ったのですが直りません・・・
>>206 IEを閉じてネットから切断してやらないと効果ないよ。
208 :
パペポ:04/05/01 21:35 ID:JnlKfIwo
>>202 ありがとうございます。
やってみます。
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、詳しい人は出払ってるの?
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < すこし待ってくださいモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
前スレのHijackthis鑑定人はまたアク禁喰らってるのか?
211 :
ひよこ名無しさん:04/05/01 21:56 ID:D5orVSkQ
なんか最近ネットしてたら宣伝めいたページが勝手に開くんですが
リンクがめまぐるしくありますがどれをやれば解決しますでしょうか?98です。
●【緊急】 早く治したい方は以下を実行して下さい 【処置】●
WEB設定のリセットは、こまめに実行しましょう(無限ループ防止の為)
1) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
2) IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
3) 削除したいファイルがあるが「アクセスできません。使用中です」等といわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
4) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストする)→OS再起動
5) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをDL
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
6) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
・定番 スパイウェア除去ソフト Ad-Aware 使用法
http://www.dream-seed.com/server/spy.html ・定番 スパイウェア除去ソフト Spybot-S&D 使用法
http://www.dream-seed.com/server/spybot.html 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい----
ID:???の人には嘘を教えますよ。
>>213リンク先移動URL、ブラクラ・ウィルスの可能性あり
216 :
ひよこ名無しさん:04/05/01 22:11 ID:bxK2PuGS
プライベートIPを無効にする方法ってありますか?
アプリが起動できないんです。
それとすぐ元に戻せる方法を教えてください。暇な方お願いします。
220 :
211:04/05/01 22:18 ID:D5orVSkQ
>>212 ありがとうございます。
試してみます。
221 :
ひよこ名無しさん:04/05/01 22:20 ID:bxK2PuGS
すみません。間違えてましたね。
222 :
216:04/05/01 22:22 ID:???
>>219はワーム注意!!!
The Win32/MTX.Attachment.Worm
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
今回のテンプレは自信作なのでノートに清書して
持ち歩く様にしてくれ。
時間の無いヤツは
>>65をやれ!
232 :
ひよこ名無しさん:04/05/02 00:52 ID:1E/g9hiD
233 :
191:04/05/02 00:53 ID:Mq2adzLg
>>200 ありがとうございました。
DLできました。
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、ウィルスのリンクを貼るアフォがいるね
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < 地雷かどうかアドレスをよく見て踏んでモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
古参の回答者さん今日来なかったね。
>>237 ごめんね、今日仕事だったんだよ。
さてと、ログ見直すかな…
>>240 そこをナントカたのみますよ。( ー人ー)|||~~~ ナムナム
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、もうみんな寝ちゃったのかな?
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < ゆっくり飲んでって下さいモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
>>246 403は101、104、105で
102と103はウイルスとブラクラだが何か?
>>246 思いっきりブラクラだよ自分で踏んでごらんよ。
249 :
ひよこ名無しさん:04/05/02 03:07 ID:DIs/LF9m
エロサイトを見ていたらIEの
ホームページが
http://world-search.biz/ に勝手に改ざんされてしまいます。
再起動するたびになにかのアプリが起動しているようですが
すぐさま消えるのでなにか特定できません。
OSはWINDOWS2000、ブラウザはIE6です。
250 :
ひよこ名無しさん:04/05/02 03:09 ID:DIs/LF9m
Logfile of HijackThis v1.97.7
Scan saved at 3:04:28, on 2004/05/02
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
251 :
ひよこ名無しさん:04/05/02 03:10 ID:DIs/LF9m
C:\WINNT\Explorer.EXE
C:\WINNT\system32\imejpmgr.exe
C:\WINNT\SOUNDMAN.EXE
C:\WINNT\System32\TrayIcon.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Microsoft Hardware\Mouse\point32.exe
C:\WINNT\system32\svcc.exe
C:\WINNT\system32\Internat.exe
C:\Documents and Settings\Koichi_Honchu\Application Data\aspn.exe
C:\WINNT\system32\wintsvsu.exe
C:\Program Files\Chibindar\Chibindar.exe
C:\Program Files\katjusha\Katjusha.exe
D:\HijackThis\HijackThis.exe
252 :
ひよこ名無しさん:04/05/02 03:10 ID:DIs/LF9m
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O2 - BHO: (no name) - {000020DD-C72E-4113-AF77-DD56626C6C42} - C:\WINNT\twaintec.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O2 - BHO: (no name) - {F7F808F0-6F7D-442C-93E3-4A4827C2E4C8} - C:\WINNT\nem214.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
253 :
ひよこ名無しさん:04/05/02 03:12 ID:DIs/LF9m
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [DisplayTrayIcon] C:\WINNT\System32\TrayIcon.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [ControlPanel] C:\WINNT\system32\svcc.exe internat.dll,LoadKeyboardProfile
O4 - HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe"
O4 - HKLM\..\Run: [msbb] c:\program files\180solutions\msbb.exe
O4 - HKCU\..\Run: [Internat.exe] Internat.exe
O4 - HKCU\..\Run: [Sree] C:\Documents and Settings\Koichi_Honchu\Application Data\aspn.exe
O4 - HKCU\..\Run: [WCPS] C:\WINNT\system32\wintsvsu.exe
O4 - Startup: NTUSER.DAT
O4 - Startup: ntuser.dat.LOG
O4 - Startup: ntuser.ini
O4 - Startup: ~
254 :
ひよこ名無しさん:04/05/02 03:12 ID:DIs/LF9m
O4 - Global Startup: ntuser.pol
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O13 - DefaultPrefix:
http://world-search.biz/search.php?url= O13 - WWW Prefix:
http://world-search.biz/search.php?url=
255 :
ひよこ名無しさん:04/05/02 03:13 ID:DIs/LF9m
257 :
191:04/05/02 03:17 ID:/gzBAOaB
n-CASE Alert
WARNING
The system has detected that a third-party application has remoed
n-CASE , possibly without your consent. Thia may cause some
programs not to run as expected. Please choose an option below.
Option
〇 Re-install n-CASE so that your programs will run
as expected. Requires internet connectivity.
〇 Leave n-CASE un-installed, and clean up any
n-CASE files or settings that remain.
〇 Remind me later.
Continue
ってでてきたんですけど、、、、
どうすればよいんでしょうか?
>>257 〇 Leave n-CASE un-installed, and clean up any
n-CASE files or settings that remain.
259 :
256:04/05/02 03:33 ID:???
260 :
256:04/05/02 03:37 ID:???
>>257 2番目のLeave〜にチェック入れてリブートしる
↓これ何だろう?
O4 - HKCU\..\Run: [Sree] C:\Documents and Settings\Koichi_Honchu\Application Data\aspn.exe
262 :
256:04/05/02 03:50 ID:???
>>261 確かに位置からしても怪しいね。見過ごしたわw
追加して以下も削除。
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
265 :
249:04/05/02 03:55 ID:DIs/LF9m
ありがとうございました
無事解決しました。
266 :
256:04/05/02 03:58 ID:???
酒飲みながらなんでバラバラと指示して悪いw
nwiz.exeとInternet Optimizerとmsbb.exeも少し怪しいと思うので
位置とプロパティ情報がわかれば教えて欲しい
268 :
256:04/05/02 04:01 ID:???
スマソ
>>266は激しく無視してくれ
nwizは削除でOK
酔ってきたから危険なんで帰るわ
270 :
256:04/05/02 04:09 ID:???
>>269 違いますよ
エロ助スレにはpart18辺りから書き始めた新参者です
そうですか失礼しました↓ビンゴでした
O4 - HKLM\..\Run: [msbb] c:\program files\180solutions\msbb.exe
>>249 もう見てないだろうけど一応
コントロールパネルの「アプリケーションの追加と削除」から
下記をネットに繋いだ状態で削除
Internet Optimizer
再起動後、HijackThis以外のウィンドウを全て閉じ、
HijackThisから下記エントリを削除後、PCを再起動
O4 - HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe"
亀スマソ。GWなのにただいま帰宅(泣
へぼ診断:酔眼もうろうですから自己責任で…(同士の方もおられるようでw)
C:\PROGRAM FILES\COMMON FILES\GMT\GMT.EXE ★Gator
O1 - Hosts: 66.40.16.218 auto.search.msn.com ★hosts書き換え
O4 - HKLM\..\Run: [CMESys] "C:\PROGRAM FILES\COMMON FILES\CMEII\CMESYS.EXE"★Gator
O4 - HKLM\..\Run: [Kernel32] C:\WINDOWS\SYSTEM\Kernel.dll ◆Redlofか?
O4 - Startup: FOLDER.HTT ◆Redlofか?
O4 - Startup: GStartup.lnk = C:\Program Files\Common Files\GMT\GMT.exe ★Gator
以下2つは心当たりがあり、リンク先が信用できるなら保存。そうでなければFIX
O16 - DPF: {F82C37EC-935C-11DC-A25B-006097755A02} (avchatAtx Class) -
http://www.ohmylove.co.jp/japan/avchatatx.cab O16 - DPF: {6C9DF694-FA29-435A-BDFC-5E03F391CB14} (AVChat_InstProj1 Control) -
http://www.4nb.co.kr/avchat_asp/okidas/AVChat_InstProj1Proj1.cab 結論:★Gatorが入ってます。Hijackthisから手動FIXするより、まずad-awares、spybotで
退治してみてください。ポピュラーなスパイなので当然対応してます。ツールで削除できる
ものは自動削除のほうが間違いないです。
◆ワーム REDLOFに感染してるっぽいですが、Hijackthisはアンチウィルスではないので
確定診断はできません。kernel関係は間違うとPCが起動不可能になるなど、オオゴトになる
ので、オンラインスキャンをまずかけてください。確定ならトレンドのウィルスデータベースを
検索して対処のこと。(シマンテックはノートン使えで終わりだからry)
>>178で
>>157を先に実行しれと言ったのは、ざっと見でGatorとRedlof?が目についたので、
ならツールで削除してからと…でもいろいろ見落としがあるかもしれません。群青さんの
とこの回答者の皆さんが大学病院の先生なら自分などは野戦病院の軍医程度w
ええと、
>>146-151のログに対するレスでした…
>>273 お疲れ様ですm(_ _)m
リアルタイム判定って所が野戦病院そのものでよね。
間違った・・・
しかもあの短時間で・・・ただものじゃないっす。
奥が深い世界だ…
あんなたくさん項目があるわけだけど、どうやって「問題ない」項目を
見分けるんですか? 全部ググルの?
個人的に、今ウイルススレに居る人のログが
是非見てみたいっす。
パッと見て解からない項目はクグリます
自分はスキルないんでほとんど・・・・・
282 :
ひよこ名無しさん:04/05/02 07:10 ID:e0r9ygm+
この文章を見た人には、身の回りで、3日後に何かとても悪いことがおきます。
悪いことを起きなくさせるためにはこれと同じ文を2日以内に、
違うところに書き込んでください。
5回書き込まなかった女子中学生が書き込みを見た後、
3日後に死にました。
他のヤツと比べると、もっとひねりがほしいね〜
284 :
ひよこ名無しさん:04/05/02 08:27 ID://pqBp4U
動画をダウンロードしたんだけど、
お金はかかるのですか?
利用規約等はなかったですが・・・
>>284 E-MAILアドレスやクレジットカード番号を入力していなければ
とりあえず面倒なことは起こらないだろう。
ただし、そのサイトに入る際、「18歳以上ですか? OK/No」みたいな
画面がポップアップして、あなたがOKを押してしまった場合は
変なソフトがインストールされた可能性が高い。
287 :
ひよこ名無しさん:04/05/02 08:36 ID://pqBp4U
>>285 >>286 よかった ホッとしました。
落としてたら 0/3回 再生日数残 3日などと表示されましたから
ビビッてしましました。
>>284 ていうか、そんなことが心配になるようならエロサーフなんかやめた方がいいぞ。
速攻でPCいかれるか、変な有料サイトにボッタくられるのがオチ。
漏れは日本の企業がHPを立ち上げたらニュースになる時代からネットやってるから
無料/有料問わず 日本・海外の優良サイトを知っている。
知っているサイト以外は行かないな。
エロで無料の日本・海外の優良サイト教えてください
290 :
186:04/05/02 08:49 ID:cyDtM/J6
昨日は仕事が忙しく、報告できずに申し訳ないです
「システムの復元」を使用した後、レジストリを弄って「svchost」の起動を停止後
ウイルススキャンで「WORM_RANDEX.F」を発見、無事に駆除することができました
報告すべき事もよくわからないのですが、レスを付けて下さった方々、謝々です
それでは、ありがとうございました
293 :
ひよこ名無しさん:04/05/02 08:53 ID://pqBp4U
>>289 スレ違いだが被害拡大防止のためヒントだけはやろう。
無料の有料サイトで高画質動画が無料のサイトはない。裏本系は今年の初めから
急に店じまいが多く、漏れの知ってる限りで高画質・無料と呼べるサイトは2つくらいしかない。
無料裏本系以外(のぞき)とかはかかわるとロクなことがないぞ。きっと。
海外は5つくらいのサイトが高画質画像の総元締めであとはその劣化コピーとか
元締めサイトが出している雑誌をスキャンした低画質画像がほとんど。
海外の高画質画像をを手にしたければHPよりニュースグループだ。
ニュースグループには元締めサイトの画像が大量にUPされてるし、
元締めサイトがどこかはわかってくるはず。
295 :
203:04/05/02 09:19 ID:???
>>203なのですが直りません・・・
Search for... のページが表示される時、URLはabout:blankのままです
ブラウザ自体がジャックされてるのでしょうか
>>196のツールを実行しても、一時的には直るのですが、また復活してしまいます
ID:???
>>203 ID出せ!OSも書け!
やったことを全て書け
298 :
203:04/05/02 10:39 ID:pQpxzNIr
>>297 申し訳ないです
エロサイトは見てませんが、ブラウザジャッカーくらいました
症状は
>>203です
やったこと
・シマンテック オンラインウィルス・トロイスキャン
・AD-aware6.0による駆除(定義ファイルも最新に更新済み)
・Spybotによる駆除(アップデータ確認済み)
・CWShredder v1.57.0を使用(IEなどすべて落して、LANぶっこぬいて使用後再起動済み)
・AVGによるウィルス検索(これはひっかかりませんでした)
・スキャンディスク
・インターネットキャッシュ、クッキー削除および履歴の削除
・IEの修復
・CheckUninstallList.batを使ってアンインストール情報のチェック
ここまでやりました
300 :
203:04/05/02 10:43 ID:pQpxzNIr
>>203 まだ居る?
HijackThisのログ貼った方が良さげ
かなり面倒な作業が予想出来るけど
>>303 これ何だ? ロシアの怪しいサイトの空白頁しか表示されないぞ。
305 :
203:04/05/02 11:55 ID:pQpxzNIr
書き忘れていました
OSはWindows2K SP4です
HijackThisでログを取りましたので張ります
Logfile of HijackThis v1.97.7
Scan saved at 11:55:39, on 2004/05/02
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\Explorer.EXE
C:\Program Files\D-Tools\daemon.exe
C:\WINNT\system32\Internat.exe
C:\Program Files\Silicon Prairie Software\MemTurbo2\MemTurbo.exe
C:\Documents and Settings\Administrator\デスクトップ\HijackThis.exe
306 :
203:04/05/02 11:55 ID:pQpxzNIr
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {8D0B2894-2543-468B-A426-3D10F171B53A} - (no file)
O2 - BHO: (no name) - {92FFE7E7-A0A8-40E0-94D4-9C30245F1012} - (no file)
O2 - BHO: (no name) - {C30E26A7-B682-473D-AC6D-829482E02152} - (no file)
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [Internat.exe] Internat.exe
O4 - Startup: NTUSER.DAT
O4 - Startup: ntuser.dat.LOG
O4 - Startup: ntuser.ini
O4 - Global Startup: ntuser.pol
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
307 :
203:04/05/02 11:55 ID:pQpxzNIr
WebCoolSearch * Search the web. Pay-per-click search engine. Pay per click advertising.
http://213.159.117.236/ FAQ
How can I change my default homepage?
Goto Tools -> Internet Options -> Home Page -> Use Blank and then click OK
UINSTALL
310 :
301:04/05/02 12:11 ID:???
Hijackthis以外を全て閉じて、以下を削除してから立ち上げ直してみて
O2 - BHO: (no name) - {8D0B2894-2543-468B-A426-3D10F171B53A} - (no file)
O2 - BHO: (no name) - {92FFE7E7-A0A8-40E0-94D4-9C30245F1012} - (no file)
O2 - BHO: (no name) - {C30E26A7-B682-473D-AC6D-829482E02152} - (no file)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\MAIN.MHT!
http://213.159.117.236/buka.chm::/x.exe O16 - DPF: {11311111-1111-1111-1111-111111111157} -
これは身に覚えが無ければ削除
O16 - DPF: {2F745B25-915B-45A4-A80E-5F0CE37709B1} (HanGamePlugin18 Class) -
http://down.hangame.com/dist/activex/HanGamePlugin18.cab O16 - DPF: {CFCB7308-782F-11D4-BE27-000102598CE4} (NPX Control) -
http://kr.pristontale.com/nprotect/nprotect/npx.cab
311 :
301:04/05/02 12:13 ID:???
スマソ
これは残して!!
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
>>203は俺のと同じ症状だ・・・。
こっちはセーフモードで再度Ad-aware 6.0を試したら大分良くなったけど。
人事じゃない感じで応援したくなるなー。
313 :
203:04/05/02 12:22 ID:pQpxzNIr
>>310 言われたとおりに
O2 - BHO: (no name) - {8D0B2894-2543-468B-A426-3D10F171B53A} - (no file)
O2 - BHO: (no name) - {92FFE7E7-A0A8-40E0-94D4-9C30245F1012} - (no file)
O2 - BHO: (no name) - {C30E26A7-B682-473D-AC6D-829482E02152} - (no file)
O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\MAIN.MHT!
http://213.159.117.236/buka.chm::/x.exe O16 - DPF: {11311111-1111-1111-1111-111111111157} -
O16 - DPF: {CFCB7308-782F-11D4-BE27-000102598CE4} (NPX Control) -
http://kr.pristontale.com/nprotect/nprotect/npx.cab を削除して再起動してみました
DAEMONtoolとHanGamePluginは出所がわかっているのでそのままですが
現在症状は現れません
AD-awareでもひっかからなくなりました
もう少し様子を見てみますが、皆さんありがとうございます
315 :
301:04/05/02 12:47 ID:???
>>203 う〜ん直ったならOKだけど
また再現しそうな予感がする・・・
それとアンチウイルスソフトを常駐させないと
今後も各種トロイが入りまくるぞ
316 :
203:04/05/02 13:02 ID:pQpxzNIr
>>315 ノートンインターネットセキュリティを買ってこようかと思っています
色々とありがとうございました
>>203>>316 確認だけどログにかな〜り違和感があるよ、もしかして
スタート>ファイル名を指定して実行>msconfig>スタートアップの項目に
ついてるチェックを一部外してないかい?
>>317 そーなんだよね
>>315で「再現しそうな予感」と書いたのは
根本的な解決にならない部分だけ弄った段階だったし・・・
O4見る限り通常の状態じゃないのは確かだと思う
自己努力の跡がかなりみられるね。
ゴメンよく見ると2000か 窓の手 使ったのかな?
あと自分で消したか。
321 :
203:04/05/02 13:46 ID:pQpxzNIr
322 :
191:04/05/02 14:01 ID:???
324 :
ひよこ名無しさん:04/05/02 14:07 ID:CxSYyF7y
再アップロードしたらPC起動するたびパスワードの要求がでるのですがどうすれば出なくなるのでしょうか??ちなみに98です。
325 :
324:04/05/02 14:08 ID:CxSYyF7y
すいません…。書くとこ間違えました…。
327 :
203:04/05/02 14:09 ID:pQpxzNIr
>>323 えと・・・窓の手を使って直した方が良いという事でしょうか?
申し訳ありませんが、今んとこ常駐できませんので、適当なことも
言えないし、参考情報の提供ということでご勘弁…m(. .)m
《Hijackthisを利用したfreednshost対策》
・以下の項目は全部が存在するわけではありません。
・svchost.exeの本物は★重要な★システムファイルです。本物がある場所は
★WINDOWS(WINNT)\system32 またはWINDOWS(WINNT)\system32\dllcache★です。
・万一の事故を防ぐために実行ファイル(exe、dll)はいきなり削除せず
hoge.dll→hoge.dll.safeのように実行不可能な拡張子にリネームして様子
を見ましょう。
《対策》
■探す場所:ログ全体
探すもの:"freednshost"を含むURL、"213.159.118.226"を含むURL
対処:FIX
■探す場所:R0-R1
探すもの:自分で登録した覚えのないURLすべて
対処:FIX
■探す場所:O4 - HKLM / O4 - HKCU
探すもの:Runの下のsvchost.exe sysupd.exe ↓例
O4 - HKLM\..\Run: [Network Service] C:\WINDOWS\Help\svchost.exe -sr -0
O4 - HKLM\..\Run: [SysUpd] C:\WINDOWS\sysupd.exe
O4 - HKCU\..\Run: [Network Service] C:\WINDOWS\Help\svchost.exe -sr -0
対処:FIX→再起動後本体削除(本物を誤って削除しないようディレクトリに注意)
■探す場所:O9
探すもの:自分で入れたツール以外のツール全部 ↓例
O9 - Extra 'Tools' menuitem: Home Equity Loan (HKLM)
O9 - Extra 'Tools' menuitem: Refinancing My Mortgage (HKLM)
対処:FIX
■探す場所:O19
探すもの:ランダム名のユーザースタイルシート
O19 - User stylesheet: C:\WINDOWS\system32\o4.2t4
対処:FIX→再起動後本体削除
>>327 いじくるつーる でどんな作業をしたのか解からないので
具体的なことは言えないんだけど、戻せるものは戻しとく
あと Hijackthis は専用フォルダ作ってその中に入れといてね。
333 :
203:04/05/02 14:35 ID:pQpxzNIr
>>331 戻せる物が全くありません・・・削除などはしてないつもりなんですが
Hijackは専用フォルダに入れておきました
334 :
:ひよこ名無しさん:04/05/02 14:41 ID:Nn3YqxMq
「高画質キャプをうpするスレ」で踏んでしまい、以後三日間
不自由しております。
1-31を試したのですが以下の状況が改善されません。
IEからサイトへ飛ぼうとするとすべて「ページを表示できま
せん」になってしまい、mplayerc.exeやsleipnirを叩くも起動
しなくなってしまいました。
以下HijackThisのログです。ご指摘ください。
335 :
334:04/05/02 14:42 ID:Nn3YqxMq
Logfile of HijackThis v1.97.7
Scan saved at 14:36:16, on 2004/05/02
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\DRIVERS\CDANTSRV.EXE
C:\WINNT\System32\svchost.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
336 :
334:04/05/02 14:43 ID:Nn3YqxMq
C:\WINNT\system32\MsPMSPSv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\SymTray.exe
C:\WINNT\system32\imejpmgr.exe
C:\WINNT\system32\TCAUDIAG.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINNT\SOUNDMAN.EXE
C:\WINNT\system32\ezSP_Px.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\WINNT\system32\Internat.exe
C:\Program Files\Silicon Image\SiISATARaid\SATARaid.exe
E:\Dl\040502\HijackThis.exe
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
N3 - Netscape 7: user_pref("browser.startup.homepage", "
http://home.netscape.com/ja/"); (C:\Documents and Settings\IS7Gpui5\Application Data\Mozilla\Profiles\default\qcwkoh8v.slt\prefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%5Csearchplugins%5CAOL_Japan.src"); (C:\Documents and Settings\IS7Gpui5\Application Data\Mozilla\Profiles\default\qcwkoh8v.slt\prefs.js)
337 :
334:04/05/02 14:43 ID:Nn3YqxMq
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [TCASUTIEXE] TCAUDIAG.exe -on
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1041
O4 - HKLM\..\Run: [DaemonUI] C:\Program Files\DaemonUI\DaemonUI.exe
O4 - HKLM\..\Run: [VOBRegCheck] C:\WINNT\System32\VOBREGCheck.exe -CheckReg
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINNT\system32\PSDrvCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINNT\system32\ezSP_Px.exe
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealOne Player\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [SymTray - Norton SystemWorks] C:\Program Files\Common Files\Symantec Shared\Symtray.exe SetReg
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
338 :
334:04/05/02 14:44 ID:Nn3YqxMq
O4 - HKCU\..\Run: [Internat.exe] Internat.exe
O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Program Files\Netscape\Netscape\Netscp.exe" -turbo
O4 - HKLM\..\RunOnce: [SymTray - Norton SystemWorks] C:\Program Files\Common Files\Symantec Shared\Symtrdr.exe
O4 - Startup: lw3.bak
O4 - Startup: lw3.cfg
O4 - Startup: lwext3.bak
O4 - Startup: lwext3.cfg
O4 - Startup: lwhub.bak
O4 - Startup: lwhub.cfg
O4 - Startup: lwm3.bak
O4 - Startup: lwm3.cfg
O4 - Startup: NTUSER.DAT
O4 - Startup: ntuser.dat.LOG
O4 - Startup: ntuser.ini
O4 - Global Startup: ntuser.pol
O8 - Extra context menu item: Irvineへ登録 - C:\fsw\irvine1_0_8b\ie_menu\iemenu11.htm
O9 - Extra button: Irvine (HKLM)
O9 - Extra 'Tools' menuitem: Irvine(&I) (HKLM)
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) -
http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37940.8368402778 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
339 :
334:04/05/02 14:45 ID:Nn3YqxMq
以上です。
340 :
191:04/05/02 14:57 ID:0y1JPDCE
またまたすいません。
spybot 使っても症状が治りません。
それからincredifindの他にも変なページがたまにでてきます。
トップ?にLhasaっていう怪しいのがあったので削除しようとしたんですが
プログラムの追加と削除のとこを探してもみつかりません。
どうすればよいんでしょうか??
>>334 みんなの意見がまとまってから削除したほがいいよ。
344 :
191:04/05/02 15:10 ID:0y1JPDCE
>>341 そういやそうかもです・・・
スタートページはどうすれば元にもどるんでしょうか??
↓これ何んだろう?
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINNT\system32\PSDrvCheck.exe
>>347 なるほど、どうもです。
ログには問題なしだね。
>>347 それはC:\WINDOWS\system32にファイルがある場合だべ
それ以外はスパイウェアだったと思うんだけどな・・・
>>346 あやふやなんで詳しい鑑定人さんが来るまでお待ち下さい
>>349 (・3・) アルェー 違うC 2000にはそもそもWindowsフォルダなんてないYO デフォルトはWINNTだYO
>>351 あぁ、スマソ
>>346はNTだったね
C:\WINDOWS\system32やC:\WINNT\system32に・・・に訂正
354 :
191:04/05/02 15:41 ID:0y1JPDCE
ぼるじょあさんありがとうございます。
今度はIE開くとlycosseachになってそのあと一瞬違うURLになって
サーバーが見つかりませんになっちゃうんですが・・・・
>>354 (・3・) エェー lycosってどっかと合併したから もう無かった気がするYO
インターネットオプションでホーム直したかYO
>>353 (・3・) ボルェー? ゴメンYO 既に解決してるみたいだC なにをコメントすればいいのかわからないYO
>>356 04-項目が少なすぎる気がするんだけど?いいのかな・・
>>357 (・3・) アルェー なるほどNE でもアレでOKだと思うYO
ボクの環境も個人的な常駐除けば あるのは変わらないYO
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Startup: NTUSER.bak
O4 - Startup: NTUSER.DAT
O4 - Startup: ntuser.dat.LOG
O4 - Startup: ntuser.ini
O4 - Startup: NTUSER.tmp.LOG
O4 - Global Startup: ntuser.pol
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、今日の回答者はレベルが高いね♪
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < ありがとうございますモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
361 :
191:04/05/02 16:34 ID:???
>>355 直したのに出てきます。
検索のとこにはなぜかneって入ってます。
363 :
ひよこ名無しさん:04/05/02 16:40 ID:iETgVN2a
はーやっと脱出できた。
このスレ作ってくれた人、感謝。
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
今回のテンプレは自信作なのでノートに清書して
持ち歩く様にしてくれ。
時間の無いヤツは
>>65をやれ!
スパイウェアのことで教えてください
念のためにSpywareBlasterを入れていますが、
画像掲示板などでスパイウェアを踏んでしまったらガードしてくれるのですか?
ありがとうございます、そちらで聞いてみます。
Jpegの間違いでした。スミマソン
■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
今回のテンプレは自信作なのでノートに清書して
持ち歩く様にしてくれ。
時間の無いヤツは
>>65をやれ!
>>373 お前ちょっとシツコイぞ。自分で書いたテンプレじゃあるまいし。
377 :
ひよこ名無しさん:04/05/02 19:22 ID:faUPJ2GB
弟がエロサイトを見ていたようでパソコンを起動したときに
PORN FIND-ONLINE.netというサイトが出てきます。
お気に入りにもPORN FIND-ONLINE.netとPORN FINDというのが追加されており
消しても再起動させるとお気に入りに出てきてしまいます。
書いてあることをやってもダメでした・・。
どうしたら消せるか、起動時に出てこなくなるか教えてください
>>377 >>65 ------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい---- ←
該当サイトに削除ツールが置かれている場合があるので
サイト名ではなく具体的なURLを書きましょう
>>377 弟さんに責任もって再インストールさせるべし。
自己責任ということで。
質問文からスキルを想像するとアレコレいじるよりその方が早いよきっと。
みんなで助けてあげて。
>>377 テンプレ見て勉強してください。ここのテンプレは長いのでまとめサイトが
見やすいです。。
[エロサイト見たら…助けてください!テンプレまとめ]
ttp://haiiro.info/up/img/030.html ※このStarMagicというサイトには他にもいろいろ役に立つ情報があります
>>330 乙です。 good job v(・∀・)イイ!
「まとめサイト」誘導に活用しましょう。新スレ立てるたびにテンプレが長く
なってきて、立てるひとも大変だし、質問者も読みにくい…
ところで、このまとめサイトは「はいいろ」さんが直接管理されてるんですか?
管理人さんにどの程度メンテをしていただけるかと…スレが900番くらい
行った時点でスレ内に更新(ないし追加)一覧みたいなのをうpしたらそれを
「まとめサイト」に反映してもらえると大吉なんですが。
383 :
377:04/05/02 20:09 ID:faUPJ2GB
380さんをはじめみなさんありがとうございました。
何とかでなくなりました
384 :
ひよこ名無しさん:04/05/02 20:37 ID:4jEv+ydJ
ブラウザ、スプニル使っててなんか外国のサイトいってからというもの、別のウインドウで広告等が出てきます。
(IEみたく、なんどもウインドウが出てくる状態)
プログラムの追加と削除のコマンドでそれらしきを削除してるのですがしばらくしてるとまだでできます。
どうすればいいでしょうか?
>>384 ■質問の前に
>>1-31を全部読んで「実行」しろ!■
一通り「実行」してもお手上げの場合は更にもう一度
>>1-31を読み直し
それでもダメな場合だけ質問しても良し。
OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を書かないと放置orネタ回答
時間の無いヤツは
>>65をやれ!
このスレには鉄の掟があるんだ。
387 :
ひよこ名無しさん:04/05/02 20:58 ID:fngEL+vP
IEのお気に入りにFree mature porn と言うのがあり、
ttp://www.mature-thumbs.biz/と言うエロサイトです。
これをゴミ箱に入れて削除しても、お気に入り戻ってきて
ホームサイトがttp;//spearchpage.cc/になってしまいます。
今はFree mature porn をデスクトップに持ってきていて
IEに問題はないのですが、Free mature porn を
お気に入りに戻ってこない様に削除するにはどうやったら
いいでしょうか?
一応65のも、それとなくはやってみたのですが、
Free mature porn は消えませんでした。
気に入ってるんだろ?
●まず、デスクトップに新しいフォルダを作る。
デスクトップ上の何も無い場所を右クリック「新規作成」→「フォルダ」を左クリック
名前をつける、Hijackthisなど(適当な名前でよい)。
http://higaitaisaku.web.infoseek.co.jp/HijackThis.exe 「保存」を押すと、保存先を聞かれる。
保存先には、先ほど作成した新しいフォルダを指定する。
●Hijackthis以外の窓を全部閉じる
Main画面でSCAN→SCANボタンがSave Logボタンに変わる→ボタンを押す→
Highjackthisが存在するディレクトリを選んで実行→ログファイルが作成されメモ帖で開かれる。
このログを貼り付ける。
●コントロールパネルの「アプリケーションの追加と削除」(Win XPの場合)「プログラムの追加と削除」に怪しいものがあったら書く。(重要)
●ウィルススキャンの結果も必ず書くこと。
ウイルスバスターオンラインスキャン
http://www.trendmicro.co.jp/hcall/index.asp *************やさしい鑑定人さんが来るまで気長に待つ************
ログ貼り付けるんだ。
ログ貼り付けもいいけど、その前に最低限テンプレだけは実行して欲しい
それだけでかなりの部分が綺麗さっぱりするはずだし・・・
それもそうだねじゃあその後で。
>>392 同意
ログ見てくれてる人だってそんなに暇じゃないと思うし
群青さんとこみたいに、とりあえず貼ってもらって
暇な人が判定しとくのもいいかもね。
Jwordなんか中途半端にSpybotで除去すると話がややこしくなるしね。
っつーかこのスレ的にはJwordなんて放置だろw
397 :
387:04/05/02 21:36 ID:fngEL+vP
「プログラムの追加と削除」に
PAD Lookups by 180 search Assistant
と言うのはありますが、アンインストール
しようとしたらn-CACEと言うサイトに行きます。
他のは今から試して見ます。
何でもいいからテンプレ読め。
そうだみんな見ろよ。
今、見てきた確かにスゴイ。
>>396 でもテンプレにJwordの削除方法載ってるじゃん。
403 :
387:04/05/02 21:55 ID:fngEL+vP
ウイルスバスタースキャンサイトでウイルス見つかりました。
TROJ_ISTBAR.DH と言うので2個あります。削除可能は、いいえに
なってます。
削除不可能のウイルスってことですか?
>>399 もうすでにブックマーク済み
でもホント凄いよなぁ
405 :
ひよこ名無しさん:04/05/02 21:56 ID:1uSySl8S
>>397 n-CASEというワルの本体は↓これだ
\Windows(WINNT)\System32\msbb.exe
3大定番でも退治できなかったら、Hijackthisで以下の項目を削除
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Windows(WINNT)\System32\msbb.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\nCASE
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\msbb
HKEY_CURRENT_USER\Software\180solutions.
OS再起動して\Windows(WINNT)\System32\msbb.exeを削除
Hijackthisの使い方とか大評判の「まとめサイト」を見るように。見ないで
帰ってくると罵倒されるかもですw
>>402 おお、ほんとだ。でもよっぽど熟読してないと気づかない。トリビア出られるよん。
>>403 トレンドのスキャンでみつかったトロイについて
トレンドのウィルスデータベースで対処方法を
検索するという考えは浮かばないのかい?
408 :
ひよこ名無しさん:04/05/02 22:04 ID:J+6xxw62
すみません。
dlm.exeを削除しよとしたら「windowsが使っています」とメッセージが出ました。
どうすれば削除できますでしょうか?
セーフモードで。
410 :
ひよこ名無しさん:04/05/02 22:07 ID:J+6xxw62
ありがとうございます!
>>408 4) 削除したいファイルがあるが「アクセスできません。使用中です」とかいわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
はは、まとめサイトはは回答コピペするにも便利だ。感動。
412 :
387:04/05/02 22:15 ID:fngEL+vP
>>407 お探しのウイルスはデータベース上に見つかりませんでした
と出ます。
n-CASEってワルいプログラムですか。
ではHijackthisで削除してみます。
お気に入りの問題のリンクを消すだけ
で、ここまで苦労するとは
>>412 コントロールパネルの、「プログラムの追加と削除」から、
インターネットに接続した状態で下記のものを削除。
・n-Caseが名前の中に含まれるもの
h t t p://c.coolshader.com/download/index.html
c windows dl.html
っていう上記の2つが勝手に起動されて、とつぜん画面をジャックされたりしてしまいます。
ノートンとかでなんどsキャンをしてもでてこないんです・・・。
さらにこのせいかはわかりませんが、ログインとかが必要なサイトで、
ログインをしようとすると、ブラウザがおちてしまいます。本当に困っております・・・。
お助け下さい。
ちなみにOSはwindows98で、エクスプローラは最新のバージョンを使用しております・・・
415 :
387:04/05/02 22:57 ID:fngEL+vP
>>413、
「プログラムの追加と削除」から、
インターネットに接続しても
Download ncace uhinstallerとか言う
欄しかないのですが。
何処で削除するのかわからないです。
406さんが書いていることを
やってみたいと思います。
416 :
ひよこ名無しさん:04/05/02 23:15 ID:kNenKaPh
CoolWebSearch専用駆除ソフト を使用したらレジストリを書き換えたり
メモリに進入したりされることは完全になくなるのでしょうか?
IE起動時にエロサイトに飛ばされることはなくなったのですが、目に見えない
部分がよくわかりません。
417 :
ひよこ名無しさん:04/05/02 23:18 ID:U2MJ7mjk
数十種類のウイルスと、スパイウエアにやられまして
リカバリーしたのですが、アフォな事聞くようで大変申し訳ないのですが、、、、、
ルーターってスパイウエアとかウイルスには感染しませんよね;
・・・こちらも初期状態にもどした方がいいのでしょうか;
418 :
ひよこ名無しさん:04/05/02 23:32 ID:0TE0R2X/
かなり強烈なブラクラ踏んでPC再起動したら、IEのホームが勝手に
C:\searchpage.html というサイトになってました。
インターネットオプションでも元に戻せません。
あとMadiaPlayerも起動しません。
どうやったら直りますか? (´・ω・`)
420 :
お願いします!:04/05/02 23:35 ID:Epy1vADQ
あのぉ〜、お聞きしたいんですが、
知らない内に勝手に「外国のエロサイトのホームページ」
がインターネットの起動時のホームページに設定されました。
「 C:\WINDOWS\secure.html 」という外国のエロサイトです。
アイコンを消してもダメだし、コントロールパネルのインター
ネットオプションで変更しようとしても画面がすぐに消えてし
まいます。 どうすればいいのでしょうか?
メーカーでハードディスク内を一度全部消去してもらわないと
直らないのでしょうか。
このままでは、妹がインターネットをするときにもエロサイト
のホームページが開いてしまい、やばいです。。。
どなたか直す方法を教えてくれませんか?
よろしくお願いします!
423 :
ひよこ名無しさん:04/05/02 23:41 ID:o0uMvZHD
425 :
423:04/05/02 23:47 ID:o0uMvZHD
427 :
423:04/05/02 23:53 ID:o0uMvZHD
>>426 確かめてみたら、「MHTMLRedir.Exploit」に感染したって出る・・・・
しかもこれ、前回と違うウイルス名だった・・・・・
>>423 それあれだろ、jpgとみせかけたhtmlファイルで
ロリサイトに飛ばされて、ワームだか何だか喰らうやつ。
どっかに対処方法があったので探して。
アップされてるだましファイルが32kbなのが特徴だったよな。
36kbあった
430 :
423:04/05/03 00:05 ID:Lqi+4Hu8
>>428 そ・・・そんなのがあったんだ、知らなかった(汗)
ありがとう、もう一度このスレの>>1-から探してみるよ。
普段はIEを使用しないからわからないんだけど
>>423みたいのをIEだとhtmlに解釈しちゃって表示するの?
Firefoxだと表示できませんとしか出ない
view-source:を使えなソース出るけど・・・
433 :
416:04/05/03 00:14 ID:EYzhZ/8y
ieだとサイトが開きます。
俺は踏んだことないけど、たしか画像は表示されず、
DARK LOLITAとかいうサイトに飛ばされるはず。
ファイル名表示だけのアップローダー等で順番にクリックしていくと踏みやすい。
サムネイルが生成されるアップローダーでは、サムネイル画像が表示されないので偽装がわかる。
別名にTrojanDownloaderとあるから、駆除は出来てないんじゃないかな
437 :
423:04/05/03 00:17 ID:Lqi+4Hu8
>>431 わざわざ、どうもありがとうございました。
2回目の方は、削除した・・・って出たと思うんですが、一回目は削除したとは出ませんでした。
けど、スキャンしても反応しないのは、駆逐したと見て大丈夫ですよね?
初期化したばかりでいきなりウイルス食らってちょっと鬱気味
>CoolWebSearch専用駆除ソフト を使用したらレジストリを書き換えたり
>メモリに進入したりされることは完全になくなるのでしょうか?
駆除した後にセキュリティの甘い以前の状態ならまた同じことです。
セキュリティを高レベルにするとか、IEを使わないとか、アンチウイルスソフトを
リアルタイムにいれておかないと感染します。
439 :
423:04/05/03 00:20 ID:Lqi+4Hu8
>>436 やっぱり、そうなのかな〜、ちょっと心配になってきた
441 :
416:04/05/03 00:23 ID:EYzhZ/8y
>>438 一旦駆除は成功したとみてもいいんですね。IEをやめてオペラを導入し、迂闊に
クリックも踏まないようにします。
一番古いPCを2ch専用にしているので(WIN95です)スパイボットが上手く起動しな
くて困っていました。
レスありがとうございました。
MHTMLRedir.Exploitは、エクスプロイト(脆弱性の攻撃手法)であり、
駆除するものは何もないため、駆除方法はありません。
MHTMLRedir.Exploitは、ユーザのコンピュータ上で有害なコンテンツを
実行可能にするエクスプロイトに対する検出名です。
シマンテックのウイルス対策製品は、
このエクスプロイトを検知することによって、
その実行を阻止します。
↑
シマンテックの説明もよくわからん
これってどうなんですかね?
トレンドでは別名でTrojanDownloaderってあったんで
>>443探したんですが・・・
>>442さんのtこには別名って無いですよね
445 :
423:04/05/03 00:34 ID:Lqi+4Hu8
>>442-444 本当にどうもありがとうございます。
シマンテック・・・見てみたけど自分にはさっぱり(汗)
それはそうと、さっきいきなりカジノの広告が出てきたんだけど、これって関係あるのかな?
>>445 ここにぐだぐだ書いてる暇があるなら
テンプレ作業やった方が(・∀・)イイ!
448 :
423:04/05/03 00:41 ID:Lqi+4Hu8
>>447 どうもありがとうございました。
Spybotっていうのでやってみます。
449 :
387:04/05/03 00:43 ID:2s4vj2sv
>>406さんの
Hijackthis
で調べたんですけど、HKEYと言うのは
見当たりませんでした。
これで調べる前にSpybot - Search & Destroy
と言うのをインストしてスキャンもして
いろいろとしたからかもしれません。
それで、プログラムの追加と削除で
n-CASEの欄がさっきまでは別のアイコンでMB数も
書いてあった物がPCのアイコンになり
MB数も表示されなくなりました。
InterstitialAdDelivery by n-CASEと表示されている
だけです。
ほかにMacromedia Shockwave player、
SoftV92 SmartSpeakerphne Modemも
怪しいからず、あります。
問題のFree mature pornはどうやって
削除しようかな、もう寝るので
明日も書き込こませてもらいます。
>>444 >>427から
>>445 あやしいので
>>2からやるしかないかもです。
ActivXコンポーネントを警告なしでダウンロードするレベルだと、
間違いなく感染してます。
セキュリティの設定がスクリプトを実行しても安全だとマークされて
いないActivXコントロールの初期化とスクリプトの実行
↑無効にするなら大丈夫ですが、今どうなっています。
451 :
387:04/05/03 00:44 ID:2s4vj2sv
>>406さんの
Hijackthis
で調べたんですけど、HKEYと言うのは
見当たりませんでした。
これで調べる前にSpybot - Search & Destroy
と言うのをインストしてスキャンもして
いろいろとしたからかもしれません。
それで、プログラムの追加と削除で
n-CASEの欄がさっきまでは別のアイコンでMB数も
書いてあった物がPCのアイコンになり
MB数も表示されなくなりました。
InterstitialAdDelivery by n-CASEと表示されている
だけです。
ほかにMacromedia Shockwave player、
SoftV92 SmartSpeakerphne Modemも
怪しいからず、あります。
問題のFree mature pornはどうやって
削除しようかな、もう寝るので
明日も書き込こませてもらいます。
452 :
423:04/05/03 00:50 ID:Lqi+4Hu8
>>450 本当にごめん、全然わからない・・・・・
ActivXコンポーネント・・・・・?
どうしてもだめならば
詳しい状況とか全部かいて被害対策の掲示板に書き込むとか。
ま、たいていはテンプレの通りにしとけば普通は解決するはずだが。
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、詳しい人は出払ってるの?
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < すこし待ってくださいモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
>>451 Hijackthisのログに
O4 - HKLM
O4 - HKCU
という項目がないかもいっぺん探してみてください。
HKLM=HKEY_LOCAL_MACHINE
HKCU=HKEY_CURRENT_USER
の省略。
459 :
423:04/05/03 01:06 ID:Lqi+4Hu8
▼━質問のしかた ━━━━━━━━━━━━━━━━━━━━━━━━━━━
・ E-mail欄(省略可) には何も記入しないこと。(ID出す→偽者対策・質問者の区別)
・ 2回目以降の書込は、名前欄に最初に質問した際の「発言番号」を入力すること。
・ 他のスレから誘導された場合は、その旨書く。(マルチポストとの区別)
■このスレのテンプレ長いので「まとめサイト」
http://haiiro.info/up/img/030.html が見やすいです。(回答者の皆さんも誘導に利用してください)
■まず「まとめサイト」の「緊急処置」できるとこまでやってみてください。8割は解決
するはず。な〜んにもしないで質問するとネタ回答食う可能性大w
■それでダメだったら、OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を
明記して質問してください。(特にOSの種類必須)
>>451 コントロールパネルから攻めないと中途半端に残るぞ。
462 :
ひよこ名無しさん:04/05/03 01:25 ID:hgPV2fiK
すいません。エロサイト見てないのになぜか
インターネット繋げるといつもヤフーから開くけど
グレートサーチにリンクされるんですが
グレートサーチってヤバイんですか?
あとどうやったらグレートサーチを削除できるんですか?
教えて下さい。宜しくお願いします。
464 :
ひよこ名無しさん:04/05/03 01:35 ID:4ylkbOy1
>>421、422
ありがとうございました。
なんとか、CWShredderで変なファイルは除去でき、起動時
エロサイト行きは免れました。
コントロールパネルでインターネットオプションも開くよ
うになり、起動時のホームページもヤフーに戻しました。
明日妹がPC使うだろうし、これで兄貴としての面目はつぶ
れずにすみました。。。
>>462 ●【緊急】 早く治したい方は以下を実行して下さい 【処置】●
WEB設定のリセットは、こまめに実行しましょう(無限ループ防止の為)
1) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
2) IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
3) 削除したいファイルがあるが「アクセスできません。使用中です」等といわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
4) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストする)→OS再起動
5) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをDL
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
6) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
・定番 スパイウェア除去ソフト Ad-Aware 使用法
http://www.dream-seed.com/server/spy.html ・定番 スパイウェア除去ソフト Spybot-S&D 使用法
http://www.dream-seed.com/server/spybot.html 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい---
467 :
420:04/05/03 01:44 ID:???
>>466 あの・・妹は今年54才になるのですが。
468 :
417:04/05/03 01:50 ID:x8Ik2LdO
はう。。。スルーみたいですねorz
スレ汚しすんませんでした。
469 :
416:04/05/03 01:50 ID:EYzhZ/8y
>>453 えっと、駆除できたのはブラウザジャッカーだけでスパイウェアはまだ中にいると
いうことですか?
スパイボットが普通に起動できなくて(WIN95なので)よくわからないので
色々試してからまた明日にでもお世話になると思います。すみません。
▼━質問のしかた ━━━━━━━━━━━━━━━━━━━━━━━━━━━
(略)
・ネカマ禁止
・妹ネタ禁止
・実際にオカマの香具師、妹がいる香具師もこのスレでの言及は避けてください。
いろいろ厳しいんだな。
>>468 ルータは基本的にウィルスには感染しない。(リモート管理用のパスワードを
クラックされた例が若干あるが、それはまた別の話)
他に心配することはいくらでもあるwから気にしないでいい。ただ設定はときどき
チェックすること。メーカーのサイト見てファームウェアがバージョンアップしてる
ようならアップデートしておく。
>>474 タタタタタ ・・・((((ノ~ 〓~)ノ ちゅ〜して〜ん♪
Sasser ワームについてのお知らせ
公開日: 2004年5月1日 | 最終更新日: 2004年5月2日
現在、インターネット上では W32.Sasser.worm が活動を活発化しており、
マイクロソフトおよびセキュリティ関連組織は、このワームに対する調査を行っています。
このワームは 2004 年 4 月 14 日 (日本時間) のマイクロソフト セキュリティ情報
MS04-011 で修正される Local Security Authority Subsystem Service (LSASS) の脆弱性を悪用している事が確認されました。
http://www.microsoft.com/japan/security/incident/sasser.mspx
豆知識
,,-―=''' ̄ ___,,-―――='' ̄ __,-―='' ̄ / . . .
_,,-―=''' ̄ _,,-―='' ̄ ヽ / +
 ̄ ̄ _,,-―=''' ̄ \ / . . . .
,,-='' ̄ ヽ / . 。. ★ ☆
,,,-'' ヽ/ 。. .
-―'' ̄ /\ ___, /\ | . ☆ +
. | ..::::::::::::... | / ..:::::::...キター + . . .
| | / | . . ☆
ヽ γ´~⌒ヽ. | / /☆ . * +. .
――ヽ / ヽ | / /⌒ヽ、. . . .
\/ | |_/ / ヽ +★
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、ネナベってな〜に?
レヽ___________
∧_∧ ∧_∧
( ・∀) / ̄ヽ (´∀` )
( `つ 日 凸 ( つ つヽ \__
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
482 :
203:04/05/03 04:39 ID:U8gDDpHR
飲んで帰ってきたらまたやられてました_| ̄|○
483 :
387:04/05/03 06:41 ID:2s4vj2sv
>>457 HKLMとHKCUならけっこうあります。
1個リストに該当しそうなのがありました。
O4 - HKLM\..\Run: [msbb] c:\windows\msbb.exe
これなんですけど。
削除してもいいでしょうか?
486 :
ひよこ名無しさん:04/05/03 07:31 ID:UF7ZWP8q
freednshot関連
higaitaisakuのハイジャック対策を開こうとすると、アイコン全部消えて
画面が青一色になった。このケースは既出?
487 :
387:04/05/03 07:34 ID:2s4vj2sv
>>484 と言うことは削除してみます。
コントロールパネルで
n-CASEのサイトにアクセスして
nCACE Ads Uninstaller.exeと言うのは
ダウンロードしてもアンインストールできる
わけじゃないですよね。
nCACEのサイトに行った時点でアウトですか。
488 :
ひよこ名無しさん:04/05/03 07:41 ID:z/VHz6EB
hijackthisを落とそうとするんですがいつまで経ってもDL許可?の画面になりません。
また説明ページにも数秒つなぐと勝手に落ちてしまいます。
どうすればいいでしょうか?
>>488 誰かに落としてもらえ。
ウイルスに感染してるんじゃないのか?
>>489 おそらくそうだと思います。
勝手にホームが書き換えられたりしてますし。
今本家から直接落としたら成功したんですが全て落とし終わった後
「ファイルをコピーできません。送り側のファイルまたはディスクから読み取れません」
と出ました。
本家なのにこれっておかしいですよね?
やっぱり感染してますか?
491 :
ひよこ名無しさん:04/05/03 07:46 ID:z/VHz6EB
すいません。sageました。
>>486 ウィルススキャンしたほうがいいんじゃないですか
>>487 いや〜、おいらは
>>406さんじゃないんでよく解らんです
ただログ漁ってたらあなた宛の回答見つけたので
書いてくれてる通りにやればいいのではないかと
493 :
387:04/05/03 08:07 ID:2s4vj2sv
>>492
ハイジャックで削除しました。
まだ、同じフォルダにbackupとして
残っていますけど。
n-CACEについて、まとめサイトでみても
コントロールパネルからの削除
「可能?」と書かれているのですが、
n-CACE Ads Unin ataller.exe
で削除できるかな?。
494 :
ひよこ名無しさん:04/05/03 08:14 ID:hndu6/YM
?
495 :
387:04/05/03 09:42 ID:2s4vj2sv
n-CACE
プログラムからなくなりました。
Ad-aware 6.0で思い切ってスキャン
しかからだと思います。
でも、バックアップ取るのやってない
Ad-aware 6.0の日本語パッチなんか
ならないので、6.0ではないんでしょうか?
あとは、始からの問題の消しても戻ってくるお気に入りの
リンクを削除したいのですが。
(今はどうかわかりませんが)
復旧って言うやつで完全消去したらどうなりますか?
一応試してみますけど、自信ない。
>>493 n-CACEはアンインスコ使える状態なら
それでやった方が良いと思う。
つーか順番的には先にアンインスコやって
その後にゴミ掃除が正解だ・・・
497 :
203:04/05/03 09:45 ID:U8gDDpHR
CWShredderによるとCSW.Searchxという物だそうです
ウイルスバスター2004評価版を入れてみましたが、全く無反応・・・
明らかに感染してるだろうに_| ̄|○
まとめサイトの中の人見てたらお願いしたいのですが、
コントロールパネルの「〜の追加と削除」に現れるものがあれば、
そこでアンインスコしてからレジストリなどのゴミ情報を削除することを
どこかに書いておいた方が吉だと思うんだけど
エロくなった人はとにかく状態を早く解消したいから「緊急」に
誘導するのも間違ってはいないと思いますが・・・
>>203 飲んで帰ってきたらって状態は誰かがPC弄ったってこと?
もしそうじゃないんだったら根本部分にトロイが残ってると思うけど
499 :
498:04/05/03 09:58 ID:???
>>498 あ!緊急の5)に書いてありましたozr
正直スマンテック
500 :
203:04/05/03 10:00 ID:U8gDDpHR
>>498 一人暮らしなのでPCは動いてません
その根本部分のトロイが発見できず困っています
ウイルスバスターでも発見できませんでしたし
AD-aware、Spybot、CWShredderを使ってもダメです
もちろん、テンプレにある事は試しました
今はどんな症状が出ますか?
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、詳しい人は出払ってるの?
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < すこし待ってくださいモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
>>203 CWS.Searchxが発見されてabout:blankが変な検索サイトになってるなら以下をFixしてみて
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\gfmnaaa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\gfmnaaa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res:// C:\WINDOWS\System32\gfmnaaa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {48918FB4-1FD5-4DF3-87F0- 12C36350039D} - C:\WINDOWS\System32\gfmnaaa.dll
症状が止まったらC:\WINDOWS\System32\gfmnaaa.dllをリネームか削除
504 :
203:04/05/03 10:24 ID:U8gDDpHR
>>501 >>203と同様です
URL部分がabout:blankのままで
Search for... がホームになっています
>>505 なる一回ログ晒してるんだ
ちょっと見てみます
>>508 d ( ̄ ・ ̄)ヾ(^o^; )オイオイ
>>203 一度状態が解消されたんだったら
もう一回ログ取り直して欲しいかも
出来ればConfigからスタートアップ情報も取って欲しい
>>315が当たってしまったなぁw
511 :
203:04/05/03 10:35 ID:U8gDDpHR
Logfile of HijackThis v1.97.7
Scan saved at 10:38:28, on 2004/05/03
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\Program Files\Trend Micro\Virus Buster 2004\Tmntsrv.exe
C:\Program Files\Trend Micro\Virus Buster 2004\tmproxy.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Trend Micro\Virus Buster 2004\PccPfw.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\Explorer.EXE
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Trend Micro\Virus Buster 2004\pccguide.exe
C:\Program Files\Trend Micro\Virus Buster 2004\PCClient.exe
C:\Program Files\Trend Micro\Virus Buster 2004\TMOAgent.exe
C:\WINNT\system32\Internat.exe
C:\Program Files\Silicon Prairie Software\MemTurbo2\MemTurbo.exe
C:\Documents and Settings\Administrator\デスクトップ\tool\Hijack\HijackThis.exe
512 :
203:04/05/03 10:36 ID:U8gDDpHR
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {64E5EFCF-A38B-4349-9BD8-67396894C183} - C:\WINNT\system32\naoel.dll
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Virus Buster 2004\pccguide.exe"
O4 - HKLM\..\Run: [PCClient.exe] "C:\Program Files\Trend Micro\Virus Buster 2004\PCClient.exe"
O4 - HKLM\..\Run: [TM Outbreak Agent] "C:\Program Files\Trend Micro\Virus Buster 2004\TMOAgent.exe" /run
O4 - HKCU\..\Run: [Internat.exe] Internat.exe
O4 - Startup: NTUSER.DAT
O4 - Startup: ntuser.dat.LOG
O4 - Startup: ntuser.ini
O4 - Global Startup: ntuser.pol
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
513 :
203:04/05/03 10:36 ID:U8gDDpHR
514 :
203:04/05/03 10:38 ID:U8gDDpHR
O2 - BHO: (no name) - {64E5EFCF-A38B-4349-9BD8-67396894C183} - C:\WINNT\system32\naoel.dll
これは消した方がいいのはわかるのですが・・・
また、レジストリのHKCU\Software\Microsoft\Internet Explorer\
の中にHOMEOldSPの項目などがありますので、この辺が消えない限り
完全に消去では無いですよね?
516 :
203:04/05/03 10:39 ID:U8gDDpHR
>>515 インターネットセキュリティを買ってこようかとは思ったのですが
昨日は飲みに行ってしまったので
緊急措置としてウィルスバスター2004の評価版を入れています
>>203 「about:blankが表示される」というのは、真っ白の空白が表示されるのではなく、
変な検索サイトが表示されるんだよね?
これをFixしてから
O2 - BHO: (no name) - {64E5EFCF-A38B-4349-9BD8-67396894C183} - C:\WINNT\system32\naoel.dll
naoel.dllをレジストリエディタで検索してみて下さい
それと自分は家にはWin2K環境が無いんだけどこういうキーってあります?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AboutURLs
あれば中身を全て書き出して欲しい
これはオンラインゲームか何か?
O16 - DPF: {CDA94496-ED6F-4C72-94C8-2C485DC63390} (VCDS Control) -
http://vcds-client.nefficient.co.kr/vcds-client/vCDS.CAB
>>519 さっきから粘着してる揚げ足くん
暇そうだねぇ?オマエが回答してやれ
521 :
203:04/05/03 11:07 ID:U8gDDpHR
>>517 そうです
>>518 fix後、naoel.dllはレジストリから発見されませんでした
またHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AboutURLsを発見しましたので書き出しておきます
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AboutURLs]
"NavigationFailure"="res://shdoclc.dll/navcancl.htm"
"DesktopItemNavigationFailure"="res://shdoclc.dll/navcancl.htm"
"NavigationCanceled"="res://shdoclc.dll/navcancl.htm"
"OfflineInformation"="res://shdoclc.dll/offcancl.htm"
"Home"=dword:0000010e
"blank"="res://mshtml.dll/blank.htm"
"PostNotCached"="res://mshtml.dll/repost.htm"
"mozilla"="res://mshtml.dll/about.moz"
さいごのはオンラインゲームの物です
>>521 URLの欄に、「about:blank」と打ち込んでも同じ画面が表示されますか?
523 :
203:04/05/03 11:18 ID:U8gDDpHR
525 :
203:04/05/03 12:00 ID:U8gDDpHR
>>524 やってみましたが、しばらくは良かったのですが
また元に戻ってしまいました
>>203 「システムの復元」で直近の正常な状態に復帰させる、という手もアリ。
Me/XPの場合
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]→[システムの復元]
復元フォルダに悪プログラムが残ったままになるのでアンチウィールスのスキャン
で警告が出たり、うっかり再度復元して緊急事態に逆戻りしたりwに注意。また復元
ポイントは日付の古いほうから順に消えていきます。正常なポイントがどれだったか
紙にメモ取るなりして管理しときましょう。
98で復元したいなら一応試してみ。(一番古い日付は不可)
1. パソコンの電源を入れたら[Ctrl]キーを押しっぱなしにする
2. “Startup Menu”が表示されたら“Command Prompt Only”(コマンドプロンプトのみ)を選択する
3. 入力可能状態になったら、“scanreg”と入力してから[Enter]キーを押す
4. 日付の一覧が表示されるので、その中で復元したいと思うバックアップデータを選んで[Enter]キーを押す
5. 再起動を求められるので、再起動する
海外サイトに飛ばされてネットに接続できなくなってしまいました。PCの自動終了もできません。W98です助けて
529 :
528:04/05/03 12:32 ID:zDQMCmNZ
ホームも変な海外サイトに固定されてて直せません。接続するときに出るダイヤログもすぐ閉じてしまいます
532 :
ひよこ名無しさん:04/05/03 13:05 ID:gCyqDbrn
Hijackthisとかテンプレにあるソフト落とそうとしても、ブラウザごと勝手に閉じられてまうんです。
だれか助けて
534 :
532:04/05/03 13:11 ID:gCyqDbrn
536 :
532:04/05/03 13:14 ID:gCyqDbrn
ノートンでアップデートかけてスキャンしたら
Backdoorなんとやらが検出されて削除されたのに
なおんない
●【緊急】 早く治したい方は以下を実行して下さい 【処置】●
WEB設定のリセットは、こまめに実行しましょう(無限ループ防止の為)
1) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
2) IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
3) 削除したいファイルがあるが「アクセスできません。使用中です」等といわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
4) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストする)→OS再起動
5) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをDL
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
6) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
・定番 スパイウェア除去ソフト Ad-Aware 使用法
http://www.dream-seed.com/server/spy.html ・定番 スパイウェア除去ソフト Spybot-S&D 使用法
http://www.dream-seed.com/server/spybot.html 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい----
538 :
203:04/05/03 13:24 ID:U8gDDpHR
どうしようもないのでOS再インストすることにしました
皆様ご迷惑をおかけしたことをお詫びするとともに
色々と手を貸してくださった事を感謝いたします
▼━質問のしかた ━━━━━━━━━━━━━━━━━━━━━━━━━━━
・ E-mail欄(省略可) には何も記入しないこと。(ID出す→偽者対策・質問者の区別)
・ 2回目以降の書込は、名前欄に最初に質問した際の「発言番号」を入力すること。
・ 他のスレから誘導された場合は、その旨書く。(マルチポストとの区別)
■このスレのテンプレ長いので「まとめサイト」
http://haiiro.info/up/img/030.html が見やすいです。(回答者の皆さんも誘導に利用してください)
■まず「まとめサイト」の「緊急処置」できるとこまでやってみてください。8割は解決
するはず。な〜んにもしないで質問するとネタ回答食う可能性大w
■迷惑ソフトは意外に「プログラム(アプリケーション)の追加と削除」から削除できる
ことあり。google で迷惑なヤシの名+uninstallでアンインストーラがヒットすることも。
■それでダメだったら、OSの種類、ブラウザ、セキュ関係ソフトの有無、実行結果を
明記して質問してください。(特にOSの種類必須)
>>538 的外れな解答ばかりで申し訳なかったです。
542 :
532:04/05/03 13:41 ID:el9YUhcU
窓の手をいれたけどどうすりゃいいんでしょか?
WINXPなので、msconfigでスタートアップは全部切ったし
けどダウンできない!
>>542 テンプレにあるソフト落せなくて窓の手は落とせたのかい?
544 :
532:04/05/03 13:56 ID:vsFOSYmn
落とせなくてっていうか、ダウンの最中に勝手に閉じられるねん
546 :
532:04/05/03 14:01 ID:vsFOSYmn
ちなみにZIP圧縮のをダウンしたら、ダウン終了後
ファイルをコピーできません。送り側のファイルまたはディスクから読み取れません。
でアウト。
おお!!すごい情報サンクス
誤爆?
550 :
532:04/05/03 14:14 ID:vsFOSYmn
>549
ありがとう
でも、やはりダウン中に閉じられる。
>>550 コントロールパネルの「プログラムの追加と削除」に
怪しいものはない?
552 :
532:04/05/03 14:22 ID:vsFOSYmn
それがないんよ・・・
>>552 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
554 :
532:04/05/03 14:25 ID:vsFOSYmn
プロセスにあるlsass.exeがあやしいようなきもするんだけど
重要なシステムプロセスです
とやらで終了できない・・・
C:\WINDOWS\system32\lsass.exe は正常なもの。
>>554 Sasser ワームについてのお知らせ
公開日: 2004年5月1日 | 最終更新日: 2004年5月2日
現在、インターネット上では W32.Sasser.worm が活動を活発化しており、
マイクロソフトおよびセキュリティ関連組織は、このワームに対する調査を行っています。
このワームは 2004 年 4 月 14 日 (日本時間) のマイクロソフト セキュリティ情報
MS04-011 で修正される Local Security Authority Subsystem Service (LSASS) の脆弱性を悪用している事が確認されました。
http://www.microsoft.com/japan/security/incident/sasser.mspx
>>554 それW32.Sasser.wormだろ
558 :
シクシククヨクヨいなかもん:04/05/03 14:42 ID:0mmBD7hw
自分のPC怖くて開けたくなくなったので、町へでるたびに、ネットカフェで書いてます。今日もそうです。
訳を話します。
実は、僕のPC、非接続の時も、インターネットエクスプローラーを立ち上げていると、
そのうち、変なのがでます。一番全画面に出てきます。
要するに、新たに、勝手にもうひとつインターネットエクスプローラーが立ち上がってきます。
昔、一回接続中に出てきたので、途中で止めたやつですが
(画像のダウンロード自体、時間がかかるので、とても重いやつです=ちなみにうちは、ダイヤルアップ接続)、
それが、出てくるのです。もちろん、画像も途中までしか出てきませんでした。
つなげた状態でやると、それが立ち上がって勝手に接続していくんだと思います。
そのあと、エクスプローラーで、Historyというフォルダへ辿り、中を空にしたところ、
画像はでませんが、画面が全部真っ白になり、操作するバーがすべてなくなります。
Ctrl+Alt+Delで、タクスマネジャを出し、アプリケーションタブで見ると、その変なのが立ち上がっているように
見えます。
これは、
ttp://floor-teens.com/diman.html-Microsoft Internet Explore
となっていて、ロリ系の、きわめて特殊な画像サイトです。
どこかに勝手のこいつを呼び出すような、
インターネットエクスプローラーにこのアドレスを入れて新たに作動させる
ものが、僕のPCに仕込まれてしまったようなのです。
セットアップしなおす前に、なんとか簡単に蹴りをつけたいのですが。
どうでしょうか。
561 :
532:04/05/03 14:52 ID:19fREwgA
システムの復元で今日の朝に戻したけどあかんかった!
>>557 でもノートン反応せぇへんねん
ウィルス定義は5/1
>>558 そこのネカフェはCD焼いたり印刷したりできる?
出来るならここにあるスパイウェア関連のソフトを全部落として焼いて帰る
そして家に帰って実行
http://haiiro.info/up/img/030.html ただしHijackThisだけはレジストリ弄るので、ログを取っておいて、このスレで詳しい人に見てもらう
あとWindowsのセキュリティパッチも、入れてないものは落として焼いて帰って入れる
>>561 じゃあBackdoorなんちゃらのなんちゃらの部分
Backdoorだけじゃウィルスデータベースで検索かけても多すぎて的絞れない
564 :
532:04/05/03 15:01 ID:19fREwgA
Backdoor.HackDefender
でした
ファイル名はhxdefv.sysです
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、ランチタイムには表に行列ができるね♪
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < おかげさまモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
566 :
532:04/05/03 15:06 ID:19fREwgA
やあ (´・ω・`)
とか言ってる場合じゃなく原因がわからん。
一応Backdoor.HackDefenderでおかされるレジストリは
戻ってるっぽい
567 :
532:04/05/03 15:19 ID:19fREwgA
>>566 レジストリじゃないよねぇ・・・なんだろ?
一度セーフモードでスキャンディスクかけて、セキュリティレベル下げてDLしてみたら?
569 :
532:04/05/03 15:24 ID:19fREwgA
やってみるー
570 :
シクシククヨクヨいなかもん :04/05/03 15:35 ID:0mmBD7hw
558です。
559,562サン、ありがとうございます。
スパイウエア関連といわれても、どれがどれなやら、恥ずかしいことです。
それは初心者向けスレで聞くべきでしょうか。
それと残念ながら、CDに焼くとかここでは無理でした。
家のPCで、2ちゃんねるにつないで、そこから落としてはどうでしょうか。
つないでいる際も、スパイウエアが働くかもしれませんから、
その前に、全部、情報はメデイアに退避させようと思います(そんなに入れていませんから)。
(もっとも、ゴミ箱にいれて更にゴミ箱から消しても、本当は情報は残っている訳で、
スパイウエアは、それも復元して拾うようなものならだめですが。)
リカバリ
これ最強の治療法
572 :
ひよこ名無しさん:04/05/03 15:56 ID:x+0l4Vzj
スパイウェアに感染したようです。
スパイウェア対策のHPを開こうにも強制的にブラウザを閉じられてしまいます。
このスレの
>>3からHijackthisやCWShredderを落とそうとしても、落とすことが出来ません。
こう言う場合はどうすればいいのでしょうか?ご教授お願い致します。
573 :
ひよこ名無しさん:04/05/03 16:05 ID:x+0l4Vzj
あぁ!ログ読んだんですけど。
>>532さんと全く同じ症状っぽい。
とりあえず色々試してみます。
575 :
ひよこ名無しさん:04/05/03 17:02 ID:x+0l4Vzj
(・3・) エェー Iriaみたいなツールで落とせBA
578 :
576:04/05/03 17:12 ID:z/VHz6EB
>>577 Irvineで試しましたがすぐに×になります。
何度やっても変わりません。
>>575-576 他のサイト表示でもブラウザ閉じられるの?
Vectorとかでフリーソフトとかは落とせたりする?
>>579 氏んでろ糞業者…ってこのスレタイじゃ無理ないかw
582 :
576:04/05/03 17:24 ID:z/VHz6EB
>>580 うちの場合は他のサイト表示には全く問題ありません。
スパイウェア関係のHPを見る時だけブラウザが閉じられます。
フリーソフトも同様でスパイウェアに関係ないものは落ちてきます。
584 :
576:04/05/03 17:27 ID:z/VHz6EB
>>583 どうもありがとうございます。
それはDLできました。
これからいろいろ試してみます。
585 :
576:04/05/03 17:30 ID:z/VHz6EB
>>583 訂正です。
上の「hjt.zip」は問題ありませんでしたが
「CWShredder.zip」の方は今までと同じく途中まで落としていると勝手に消える状態になります。
>>582 HijackThisの作者さんのサイトが落ちてて確認出来ないんだけど、
何日か前にHijackThisをDLするのを阻止するスパイウェアが出てきてるみたいなこと書いてあったんだよね
作者さんも詳細は不明みたいだったけど
英文が分からないから翻訳して読んだからあやふやで申し訳ないけど
587 :
576:04/05/03 17:35 ID:z/VHz6EB
hjt.zipを解凍したところ中身がありませんでした・・・(゚∀゚)
WINRARの修復とかも使ってみたんですが特に変わりませんでした。
(・3・) エェー URLの文字列を見ているのかNA
タスクマネージャでスパイウェアらしきプログラムを終了させるとKA
589 :
ひよこ名無しさん:04/05/03 17:39 ID:oCBjaIdH
ツール→インターネットオプション→ホームページ
の「標準設定」が、あやしい中国語のページで困っています。
賢明な皆様、以下のログをご笑納の上ご教示ください。
(・3・) エェー 断るYO
591 :
589:04/05/03 17:40 ID:oCBjaIdH
Logfile of HijackThis v1.97.7
Scan saved at 16:14:52, on 04/05/03
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.50 SP1 (5.50.4522.1800)
592 :
589:04/05/03 17:41 ID:oCBjaIdH
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\ATI2PLAB.EXE
C:\WINDOWS\SYSTEM\MDM.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAM FILES\COMMON FILES\EPSON\EBAPI\SAGENT2.EXE
593 :
589:04/05/03 17:41 ID:oCBjaIdH
C:\WINDOWS\SYSTEM\HIDSERV.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\INTERNAT.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\ATIPTAAB.EXE
C:\WINDOWS\SYSTEM\IMEJPMGR.EXE
C:\WINDOWS\SYSTEM\ATI2CWXX.EXE
C:\PROGRAM FILES\APOINT\APOINT.EXE
594 :
589:04/05/03 17:42 ID:oCBjaIdH
C:\WINDOWS\SYSTEM\NMFTASK.EXE
C:\CYBERTRIO\SHOWMODE.EXE
C:\WINDOWS\LOADQM.EXE
C:\PROGRAM FILES\CREATIVE\SHAREDLL\CTNOTIFY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\WINAMP\WINAMPA.EXE
C:\PROGRAM FILES\COMMON FILES\CMEII\CMESYS.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\APOINT\APWHEEL.EXE
C:\PROGRAM FILES\COMMON FILES\GMT\GMT.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAM FILES\CREATIVE\SHAREDLL\MEDIADET.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\デスクトップ\HIJACK THIS\HIJACKTHIS.EXE
595 :
ひよこ名無しさん:04/05/03 17:43 ID:z/VHz6EB
>>588 どれがスパイウェアか分かりません(つД`)
596 :
589:04/05/03 17:43 ID:oCBjaIdH
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\SYSTEM\IEHELPER.DLL
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX (file missing)
O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLENAV.DLL
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
597 :
589:04/05/03 17:44 ID:oCBjaIdH
O4 - HKLM\..\Run: [internat.exe] internat.exe
O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AtiPTA] Atiptaab.exe
O4 - HKLM\..\Run: [Ati2cwxx] Ati2cwxx.exe
O4 - HKLM\..\Run: [AlpsPoint] C:\Progra~1\Apoint\Apoint.exe
O4 - HKLM\..\Run: [NMFTASK] NMFTASK.EXE /RESET
O4 - HKLM\..\Run: [LUNCH] C:\WINDOWS\REGEDIT.EXE /S C:\WINDOWS\LUNCH.REG
O4 - HKLM\..\Run: [CyberTrioModeInfo] C:\CyberTrio\ShowMode.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [ara-key] C:\Program Files\Lhaca\Lhaca266d.exe -StartUp
598 :
589:04/05/03 17:44 ID:oCBjaIdH
O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [WinampAgent] "C:\PROGRAM FILES\WINAMP\WINAMPa.exe"
O4 - HKLM\..\Run: [CMESys] "C:\PROGRAM FILES\COMMON FILES\CMEII\CMESYS.EXE"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [ATIPOLAB] ati2plab.exe
O4 - HKLM\..\RunServices: [Hidserv] Hidserv.exe run
O4 - HKLM\..\RunServices: [SAService] C:\CyberTrio\SaService.exe
O4 - HKLM\..\RunServices: [Machine Debug Manager] C:\WINDOWS\SYSTEM\MDM.EXE
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [SAgent2ExePath] C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O4 - HKCU\..\Run: [MsnMsgr] "c:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Startup: GStartup.lnk = C:\Program Files\Common Files\GMT\GMT.exe
599 :
589:04/05/03 17:45 ID:oCBjaIdH
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: Iriaでダウンロード - C:\WINDOWS\デスクトップ\IRIA107A\iria_ie1.htm
O8 - Extra context menu item: Iriaへ全てのURLを送る - C:\WINDOWS\デスクトップ\IRIA107A\iria_ie2.htm
O8 - Extra context menu item: Iriaでリンクのインポート - C:\WINDOWS\デスクトップ\IRIA107A\iria_ie3.htm
O8 - Extra context menu item: Iriaで選択範囲をダウンロード - C:\WINDOWS\デスクトップ\IRIA107A\iria_ie4.htm
O8 - Extra context menu item: Iriaですぐにダウンロード - C:\WINDOWS\デスクトップ\IRIA107A\iria_ie5.htm
O8 - Extra context menu item: FlashGetでダウンロード - C:\PROGRAM FILES\FLASHGET\jc_link.htm
O8 - Extra context menu item: FlashGetで全てダウンロード - C:\PROGRAM FILES\FLASHGET\jc_all.htm
O8 - Extra context menu item: &Google Search - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLENAV.DLL/cmsearch.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLENAV.DLL/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLENAV.DLL/cmsimilar.html
O8 - Extra context menu item: Backward &Links - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLENAV.DLL/cmbacklinks.html
O8 - Extra context menu item: Irvineでダウンロード - C:\WINDOWS\デスクトップ\IRVINE1_0_9\ie_menu\iemenu1.htm
O8 - Extra context menu item: IrvineへすべてのURLを送る(IMGを含む) - C:\WINDOWS\デスクトップ\IRVINE1_0_9\ie_menu\iemenu5.htm
600 :
589:04/05/03 17:46 ID:oCBjaIdH
O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL (file missing)
FlashGet入れてる時点でアレだな
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
606 :
575:04/05/03 18:17 ID:x+0l4Vzj
608 :
ひよこ名無しさん:04/05/03 18:28 ID:KJhb64S8
IEで最近、PCの電源を切るたびにIEを起動したときのトップページが
変更されてるんですけど、治す方法はあるでしょうか?
アメリカ系のHPが出てきます
●【緊急】 早く治したい方は以下を実行して下さい 【処置】●
WEB設定のリセットは、こまめに実行しましょう(無限ループ防止の為)
1) IEのホーム、検索ページを標準に戻す→ツール→インターネットオプション→
プログラム→WEB設定のリセット
2) IEの履歴削除→ツール→インターネットオプション→全般→インターネット
一時ファイル→クッキーの削除+ファイルの削除
3) 削除したいファイルがあるが「アクセスできません。使用中です」等といわれて
削除できない→セーフモード(F8を連打)でOSを起動→削除→OS再起動
4) 勝手に追加されたアプリをアンインストする→スタート→コントロールパネル→
アプリケーションの追加と削除(JWordはここでアンインストする)→OS再起動
5) ブラウザジャッカーCoolWebSearch駆除ツール CoolWebShredderをDL
http://higaitaisaku.web.infoseek.co.jp/removecws.html#jyokyo →OS再起動
6) 定番スパイウェア除去ソフト↓をインストール(併用推奨)
・定番 スパイウェア除去ソフト Ad-Aware 使用法
http://www.dream-seed.com/server/spy.html ・定番 スパイウェア除去ソフト Spybot-S&D 使用法
http://www.dream-seed.com/server/spybot.html 7) Me/XPの場合「システムの復元」で正常な状態に復帰させる方法もあります。
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]
→[システムの復元]
------以上実行してまだトラブってたら(OS種類必須)再度質問して下さい----
Ad awareやspybotを使用してウイルスを全部駆除しても
後からどんどん増えてきます、元を断つにはどうしたら良いのでしょうか?
どうか助けて下さい、お願いします
613 :
612:04/05/03 19:12 ID:T+etRsY0
すいませんsageてしまいました
どうか宜しくお願いします
>612
あのー、Ad-awareやSpybotは「スパイウェア」対策ソフトであって
「ウィルス」対策ソフトではないんですけど・・・。
ウィルスの駆除はウィルス対策ソフトを使ってネ♪
なるほど。
HijackThis.exeの拡張子外して、ただのWindowsファイルとしてうp、
DL後名前を元に戻したHijackThis.exeは使えるんだろうか・・・
自分も532氏と同じ状況になってます。
Ad-aware、AVGでスキャンしてみてもこれといった反応は無し。
ホームページが「
http://jvpiha.outhost.info/」に書き換えられていて、上で挙げられているようなサイトを見ると閉じられます。
Spybotは落とせましたが、インストールしようとするとこれまた勝手に閉じられます。
Highjackthisは落とそうとすると同じように消えるけど、回線が早いからか何度かやったら消える前に落とせました。
でも実行するとまた消える。そしてこれも何度もやって消える前に素早くログを取れました。
ということで貼ってみます。
Logfile of HijackThis v1.97.7
Scan saved at 19:23:48, on 2004/05/03
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\SSDPSRV.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\GRISOFT\AVG6\AVGSERV9.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\IMEJPMGR.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\SYSTEM\INTERNAT.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\HIDSERV.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\IGFXTRAY.EXE
C:\WINDOWS\SYSTEM\HKCMD.EXE
C:\PROGRAM FILES\MELCO INC\IP設定ユーティリティ\ABRECEIVER.EXE
C:\WINDOWS\SYSTEM\QTTASK.EXE
C:\PROGRAM FILES\GRISOFT\AVG6\AVGCC32.EXE
C:\WINDOWS\SVCHOST.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\RunDLL.exe
C:\WINDOWS\デスクトップ\HIJACKTHIS.EXE
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [CountrySelection] pctptt.exe
O4 - HKLM\..\Run: [PCTVOICE] pctvoice.exe
O4 - HKLM\..\Run: [internat.exe] internat.exe
O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [Hidserv] Hidserv.exe run
O4 - HKLM\..\Run: [NMFTASK] NMFTASK.EXE /RESET
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\SYSTEM\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\SYSTEM\hkcmd.exe
O4 - HKLM\..\Run: [ABRECEIVER] "C:\PROGRAM FILES\MELCO INC\IP
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\GRISOFT\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [Network Service] C:\WINDOWS\SVCHOST.EXE -sr -1
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS\SYSTEM\ssdpsrv.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [Avgserv9.exe] C:\PROGRA~1\GRISOFT\AVG6\Avgserv9.exe
O4 - HKCU\..\Run: [Taskbar Display Controls] RunDLL deskcp16.dll,QUICKRES_RUNDLLENTRY
O4 - HKCU\..\Run: [NEPGRsvReScheduler] C:\Program Files\NEC\SmartVision\NEPGRsvReSche.exe
O4 - HKCU\..\Run: [System Update] C:\WINDOWS\System\svchost.exe
O4 - HKCU\..\Run: [Network Service] C:\WINDOWS\SVCHOST.EXE -sr -1
O4 - HKCU\..\RunServices: [Taskbar Display Controls] RunDLL deskcp16.dll,QUICKRES_RUNDLLENTRY
O4 - HKCU\..\RunServices: [NEPGRsvReScheduler] C:\Program Files\NEC\SmartVision\NEPGRsvReSche.exe
O4 - HKCU\..\RunServices: [System Update] C:\WINDOWS\System\svchost.exe
O4 - HKCU\..\RunServices: [Network Service] C:\WINDOWS\SVCHOST.EXE -sr -1
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NetShow PowerPoint Helper.lnk = C:\Program Files\NetShow Services\Tools\nsppthlp.exe
>>619 【便利なツール】
ぁゃιぃと思ったらウイルスチェッカー (停止することもあります)
http://pawatuku.cside9.com/cgi/glight/glight.cgi? 「システムの復元」で直近の正常な状態に復帰させる、という手もアリ。
Me/XPの場合
[スタート]→[すべてのプログラム]→[アクセサリ]→[システム ツール]→[システムの復元]
復元フォルダに悪プログラムが残ったままになるのでアンチウィールスのスキャン
で警告が出たり、うっかり再度復元して緊急事態に逆戻りしたりwに注意。また復元
ポイントは日付の古いほうから順に消えていきます。正常なポイントがどれだったか
紙にメモ取るなりして管理しときましょう。
98で復元したいなら一応試してみ。(一番古い日付は不可)
1. パソコンの電源を入れたら[Ctrl]キーを押しっぱなしにする
2. “Startup Menu”が表示されたら“Command Prompt Only”(コマンドプロンプトのみ)を選択する
3. 入力可能状態になったら、“scanreg”と入力してから[Enter]キーを押す
4. 日付の一覧が表示されるので、その中で復元したいと思うバックアップデータを選んで[Enter]キーを押す
5. 再起動を求められるので、再起動する
2000の場合は窓の手使え。
はて、WindowsMeにSvchost.exeは必要だったかな?
(((((((( ;゚Д゚)))))))ガクガクブルブルガタガタブルガタガクガクガクガクガク
629 :
ひよこ名無しさん:04/05/03 19:59 ID:Ld35GLog
IEを開くとULRの欄の下にへんてこなツールバーと、それとは別で画面の下にツールバーが出るようになりました。
ウェブブラウザを開いているとそのうち(すぐのときもあれば数分してからのときもあります)「システムのシャットダウン」という窓が開いて勝手にシャットダウンが実行されます。
本文のようなところに「シャットダウンはNT AUTHORITY¥SYSTEMによって開始されました」
その下に メッセージ:システムプロセス C¥WINNT¥SYSTEM32¥LSASS.EXEは状態コード128で突然終了しました。システムをシャットダウンし、再起動します。
またしばらく前から起動時に「WINNT¥SYSTEM32¥CMD.EXE」というファイルが自動実行されRun time error File not foundというメッセージを伴って「SEX」という窓が開きます。
mIRCというチャットソフト(?)も起動時に勝手に開いていたのですがセーフモードでアンインストールしたところ,今度は「ファイルがないので開けません」といった感じのメッセージの「ERROR」窓が開くようになりました。
かちゅーしゃでもシャットダウンしてしまう可能性があるのでIDが変わったりレスに時間がかかることがあるかもしれませんがよろしくお願いします。
シャットダウンがあるとウェブ上でいろいろ調べたりできないので今の段階ではこれが限界です。
知人からは必要なファイルだけを保存してOS再インストールしたほうがいいかもしれない,といわれました。
それではよろしくおねがいします。
OSはWin2000(プロフェッショナル) セキュリティにNORTON
HIJACKTHISを実行したところ,以下のような結果でした。
630 :
629:04/05/03 20:04 ID:Rcf9CeKs
Logfile of HijackThis v1.97.7
Scan saved at 18:59:50, on 2004/05/03
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP4 (5.00.2920.0000)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\SYSTEM32\DNTUS26.EXE
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\gearsec.exe
C:\PROGRA~1\Navnt\rtvscan.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\CatRoot\{F750E6C3-38EE-11DD1-85E5-00C04FC295EE}\rmtcfg.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\imejpmgr.exe
C:\WINNT\SOUNDMAN.EXE
C:\PROGRA~1\Navnt\vptray.exe
C:\PROGRA~1\shimgpl\Meow Iso.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
631 :
629:04/05/03 20:09 ID:Rcf9CeKs
C:\WINNT\system32\conime.exe
C:\Program Files\AutoUpdate\AutoUpdate.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINNT\system32\Internat.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\WINNT\System32\winmine.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINNT\system32\wuauclt.exe
C:\Program Files\katjusha\Katjusha.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\hige\デスクトップ\HijackThis\HijackThis.exe
F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {90B84CCA-C7E3-AE2E-44B7-70FB6383D0CF} - C:\PROGRA~1\Forkflag\Enc Log.dll
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: date info balm - {DDD8D84C-ACF4-5A3B-CA7D-0A6290DA2B97} - C:\PROGRA~1\Forkflag\Enc Log.dll
632 :
629:04/05/03 20:10 ID:Rcf9CeKs
04 - HKLM\..\Run: [WinHandAutoClean] "C:\Program Files\WinHand\AUTOCLN.EXE"
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\Navnt\vptray.exe
O4 - HKLM\..\Run: [Services] C:\WINNT\system32\cab\back32.exe C:\WINNT\system32\cab\service.exe
O4 - HKLM\..\Run: [Trickler] "c:\temp\~vis0000\fsg_4104.exe"
O4 - HKLM\..\Run: [intrapoll] C:\PROGRA~1\shimgpl\Meow Iso.exe
O4 - HKLM\..\Run: [rundll] C:\WINNT\SYSTEM32\CATROOT\{F750E6C3-38EE-11DD1-85E5-00C04FC295EE}\FILES\mdllstart.bat
O4 - HKLM\..\Run: [Bckp] C:\WINNT\SYSTEM\Backup\001\009\0012\backup.bat
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [ara-key] C:\Program Files\Lhasa\LHASA1c90.exe -StartUp
O4 - HKLM\..\Run: [Application] C:\winnt\system32\rmtcfg\files\hiddenrun.exe mdll.exe
O4 - HKLM\..\Run: [AutoUpdater] "C:\Program Files\AutoUpdate\AutoUpdate.exe"
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [Internat.exe] Internat.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
633 :
629:04/05/03 20:11 ID:Rcf9CeKs
634 :
ひよこ名無しさん:04/05/03 20:12 ID:U0Zf7Mxc
>>579 うおげぇぇ〜おぇ
なんてもの貼ってるんだ!!みてもうた・・・。
DNTUS26.EXEとかAutoUpdate.exeとかhiddenrun.exeって何だべさ
>>589 亀レスだが、
O4 - Startup: GStartup.lnk = C:\Program Files\Common Files\GMT\GMT.exe
これGator(有名なスパイ) Ad-aware、Spybotで自動削除できるはずだから、
ダウンロード、実行できるなら先に実行する。CWShredderも念のため実行
640 :
575:04/05/03 20:26 ID:x+0l4Vzj
HijackThis.exeが起動できない自分はどうやって手を打てば・・・
>>640 そうだ、この問題。ううむ。
リカバ…いやいやまだまだ、2ch最強鑑定士軍団の力を信じて
もうちょっと待たれよ。
642 :
619:04/05/03 20:40 ID:???
>>635 有り難うございます。解決しました。
消える消えるってことだけに目が行って、聞く前にやるべき事を見逃していました。
申し訳ありませんでした。
644 :
629:04/05/03 21:04 ID:qcKBjAje
>637
ウイルススキャンは何度も実行しており今のところそのようなウイルス(もといウイルスそのもの)
が検出されないのですが(セーフモードのスキャンでも)
この場合はHIJACKTHISで、指摘されたぶんを削除すればよいのでしょうか?
645 :
387:04/05/03 21:05 ID:???
たぶん直ったと思います。
Free mature porn は普通にゴミ箱で削除してしまった。
みたいなんですけど、お気に入りに戻ってきてないみたいなので。
3種の神器のおかげでスパイフェアから防御方法を
学びました。ありがとうございます
スパイウェアってあんまり有名じゃないですよね、
全部海外サイトの防御ソフトだし。はじめて知った
でもまだ、spybotのリカバリーの欄には
削除していいのかわからないファイルを
眠らせてます。
今の状態で問題ないってことは全部削除で
OKでしょうか?
646 :
387:04/05/03 21:06 ID:2s4vj2sv
下げてしまった。
最後また質問しました。
>>644 O2 - BHO: (no name) - {90B84CCA-C7E3-AE2E-44B7-70FB6383D0CF} - C:\PROGRA~1\Forkflag\Enc Log.dll
O3 - Toolbar: date info balm - {DDD8D84C-ACF4-5A3B-CA7D-0A6290DA2B97} - C:\PROGRA~1\Forkflag\Enc Log.dll
O4 - HKLM\..\Run: [Bckp] C:\WINNT\SYSTEM\Backup\001\009\0012\backup.bat
O4 - HKLM\..\Run: [rundll] C:\WINNT\SYSTEM32\CATROOT\{F750E6C3-38EE-11DD1-85E5-00C04FC295EE}\FILES\mdllstart.bat
651 :
576:04/05/03 21:31 ID:z/VHz6EB
今知人のPCからここに載ってるソフトを一通り落としてきまして
自分のPCで確認したら・・・・ない!!なにもない!!
容量では確かに4Mほど使われていますがなにもないです。
向こうで確認した時は確かにあったのに・・・。
もうどうせいとゆうんじゃ(゚∀゚)アヒャ
消えちゃったのか?短い命だったな。
654 :
576:04/05/03 21:35 ID:z/VHz6EB
あ、知人のとこでCDに焼いてもって帰ってきたら読み込めなかったってオチか。
657 :
576:04/05/03 21:37 ID:z/VHz6EB
>>656 そうです。分かりづらくてスマソ。テンパってたもんで。
659 :
576:04/05/03 21:40 ID:z/VHz6EB
048txtをHijackThis.exeに変えてね。
664 :
ひよこ名無しさん:04/05/03 21:48 ID:z/VHz6EB
>>660 どうもありがとうございます。
でも650に繋がらない・・・(;´Д`)
気長にやりまつ。
>>576 ファイルが壊れてたのでダウンしないように。
668 :
576:04/05/03 21:53 ID:z/VHz6EB
>>663 ありがとうございます。
おかげさまで無事落とせました。
早速起動したところ数秒で落ちました。
なので説明HPにも書いてあった「smartkiller removal tool」を落としてきて実行しました。
すると「このPCには入ってませんよ」みたいなメッセージが出ました。
その後もう一度Hijackthisを起動しましたが状況は変わりません。
なぜ?(´・ω・`)
>>669 そこのページからだとDL中又はDL場所指定中に弾かれます。
わざわざ知人のところまで行ったのもそのためです。
スパイウェア関係のHPやツールを落とそうとすると強制的に弾かれます。
672 :
576:04/05/03 22:03 ID:z/VHz6EB
すいません。sageました。
>>670 起動まではするんですがその後2秒ほどで強制終了です。
なのでログも取れません・・・(´・ω・`)
すまんです、ループした。
XPやMEならシステム復元できるのだが、2000にはないのか
ない
677 :
ひよこ名無しさん:04/05/03 22:09 ID:ZIyN2O3S
>>423のURL踏んでから、自分も576他と全く同じ状況です。。。
ad-aware6のみ動くので検索しております。
OSはXPで、プロセスは41もあるんで上げても無駄ですよね。。。
あと、たまにホットゾヌやsleipnirが落ちます。
デスクトップ上のaaw6.exeのアイコン(ad-aware6の)を右クリックするとexploreが再起動します。
680 :
ひよこ名無しさん:04/05/03 22:13 ID:z/VHz6EB
>>678 同上です。落とせたと思っても常套句の「ファイルをコピーできません〜」が出ました。
681 :
677:04/05/03 22:15 ID:ZIyN2O3S
Ad-aware6、検索終わりました。
発見数315・・・
>>678 「ファイルをコピーできません。送り側のファイルまたはディスクから読み取れません。」
683 :
576:04/05/03 22:19 ID:z/VHz6EB
684 :
629:04/05/03 22:20 ID:FkXQHeuK
色々レスいただいたぶんに対応して,起動時に
「WINNT¥SYSTEM32¥CMD.EXE」というファイルが自動実行されRun time error File not foundというメッセージを伴って「SEX」という窓が開きます。
というぶんに関しては解決しました。
しかし依然としてほかはそのまま(何度となくシャットダウン。いらないツールバーも出ます)です。
C:\WINNT\SYSTEM32\DNTUS26.EXE
こいつがエクスプローラーからも削除できません(送り側のファイルが使用中,というメッセージが)。
あと
>>632の
O4 - HKLM\..\Run: [intrapoll] C:\PROGRA~1\shimgpl\Meow Iso.exe
これがなんとなく怪しいように思えるのですがどうなのでしょう?
685 :
575:04/05/03 22:22 ID:x+0l4Vzj
>>643 ありがとうございます。
それを実行して見たのですが。
>MiniRemoval Copyright(c) 2004 Safer Networking Limited.
>coolWWWsearch.SmartKiller (v1/v2) has not been found on your system.
っと言う表示のダイアログが出ました。CoolWebSearchに感染していないっと言うことですよね・・・
そもそもHijackThis.exe実行する以前にHijackThis.exe 自体を落としたり解凍したり出来ないです。
今助けて下さいでこれがあるヤツは速攻Fixしれ
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
>>576 サイトから開いて実行も出来ないだろうか?
力及ばず申し訳ない。
688 :
575:04/05/03 22:24 ID:x+0l4Vzj
>>682 落とせました!動きました!
やっぱりファイル名が原因みたいですね。
ありがとうございます。
でも・・すぐ落とされます・・・・
689 :
ひよこ名無しさん:04/05/03 22:25 ID:z/VHz6EB
>>687 いえいえここまでしてくださり感謝です。
どうやら私は575さんとまったく同じ状況のようですね。
おそらく同じウィルス?に感染していると思われます。
691 :
575:04/05/03 22:30 ID:x+0l4Vzj
なんか同じ症状の人が居るみたいで・・微妙に安心したり・・・
>>686 Fixって固定って意味ですよね。
とりあえず、タスクマネージャーのプロセスを終了させました。
あと、ファイル本体をゴミ箱に移しました。
セーフモードでもだめ?
落ちます。
>>658 ◆idlLr81WdAタソ
>>256ですけどしばらく時間あるんで常駐できます
手分けした方が良ければ少しお手伝いできます
694 :
619:04/05/03 22:32 ID:???
>>691 過去ログで同じ症状でHijackThis起動出来ないって人見つけた
で、その回答が
>>690 やってみる価値はあるかも
696 :
576:04/05/03 22:35 ID:z/VHz6EB
>>695 575さんと同じようにやってみましたが
MiniRemoval Copyright(c) 2004 Safer Networking Limited.
coolWWWsearch.SmartKiller (v1/v2) has not been found on your system.
が出ますね。
697 :
575:04/05/03 22:36 ID:x+0l4Vzj
699 :
576:04/05/03 22:38 ID:z/VHz6EB
>>698 できますよ。
このツールだけは何故か落とせます(;´Д`)
でも結果は
>>685ですね。
700 :
575:04/05/03 22:38 ID:x+0l4Vzj
>>698 DLはできます。
miniremoval_coolwebsearch_smartkiller.exeを実行すると。
MiniRemoval Copyright(c) 2004 Safer Networking Limited.
coolWWWsearch.SmartKiller (v1/v2) has not been found on your system.
と言うダイアログが出ます。
あぁ・・・すでにもう出てたのね
出かけてたもんでログ斜め読みした、スマソ
もう打つ手なしなのか・・・
703 :
575:04/05/03 22:41 ID:x+0l4Vzj
>落として実行させてから CWS他を実行させるようにするようだYO
↑これの意味が微妙に解らなかったり
miniremoval_coolwebsearch_smartkiller.exeをクリックするだけでは駄目なのでしょうか?
704 :
677:04/05/03 22:41 ID:ZIyN2O3S
他に同じ。
>>629>>684 それも削除していい。
コントロールパネル>アプリケーションの追加と削除に下記のモノがあればアンインストール
●AutoUpdater
O4 - HKLM\..\Run: [AutoUpdater] "C:\Program Files\AutoUpdate\AutoUpdate.exe"
CoolWebShredderとHijackThisをDL出来てるけど
実行出来ない人は、セーフモードでやって下さい。
708 :
575:04/05/03 22:45 ID:x+0l4Vzj
>>707 了解しました。
セーフモードで試してみます。
上の方でもHijackThisを実行出来なくするスパイウェア云々て書いたけど、
ぼるじょあがそれ読んでんだよね(英語できるらしい)
残念な事に今日ぼるじょあがいない
あの時結局DLできたんだっけ?
サイトのファイル転載は許可が要るらしいので消します。
がんばって。
712 :
575:04/05/03 23:00 ID:x+0l4Vzj
713 :
575:04/05/03 23:03 ID:x+0l4Vzj
>>710 出来ました。HijackThisと言うファイル名に反応するみたいです。
>>714 そうだよね結局HijackThisは使えなかったんだよね〜
しかし自分は2000のレジストリは全く分からないので、
どれを消せばいいのやら?2000に詳しい人・・・
役に立たないまま退散します。
717 :
575 ◆KlEENsPVAE :04/05/03 23:25 ID:x+0l4Vzj
>>716 ありがとうございます。
とりあえず解る人が出てくるまで幾らでも待ちます。
あと一応トリップだけ付けておきます。
>>712 まず全部閉じてからファイル検索で
Hostsファイルを探してメモ帳とかで開いて
#行は無視
127.0.0.1localhostを残して全部削除
localhostがなければ上のをコピペ入れる 間はTab
上書き保存
以下をFix
O4 - HKLM\..\Run: [Network Service] C:\WINNT\svhost.exe -sr -1
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [Network Service] C:\WINNT\svhost.exe -sr -1
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - %SystemRoot%\system32\mshtml.dll
これは身に覚えがばければFix
O4 - HKLM\..\Run: [HydarVisionDesktopManager] desk95.exe
O4 - HKLM\..\Run: [EnsoniqMixer] C:\WINNT\SYSTEM32\starter.exe
O4 - HKLM\..\Run: [Show Boob] C:\PROGRA~1\chic media\hopewipeinternet.exe
720 :
ひよこ名無しさん:04/05/03 23:31 ID:sjIKRiow
>>720 質問する前に
>>6 を実行しましょう
以上実行してまだトラブってたらOSなど詳細を書いて再度質問して下さい
ウイルスだと思ったらとっととウイルスチェックしろ
まわりがが迷惑だ
これって怪しくないんですか?
O8 - Extra context menu item: トトウサイィ [ウンヌマオ蘊 - javascript:window.open("
http://www.com.ne.kr/", "_blank", "");
725 :
575 ◆KlEENsPVAE :04/05/03 23:49 ID:x+0l4Vzj
>>718 ありがとうございます。
hostsは書換えました。
svhost.exe realsched.exe は見つけることが出来ませんでした。
mshtml.dll はwindowsが使用中で削除できないです。
プロセス見たら。svhost.exeが三つも機動しています・・・
これは一体?
>>719 /\___/ヽ ヽ
/ ::::::::::::::::\ つ
. | ,,-‐‐ ‐‐-、 .:::| わ
| 、_(o)_,: _(o)_, :::|ぁぁ
. | ::< .::|あぁ
\ /( [三] )ヽ ::/ああ
/`ー‐--‐‐―´\ぁあ
>>723 O8には他にも怪しいものがあるけど今はまず起動時の悪さを治すこと優先だ
>>724 氏ね
>>725 もちつけ
svchost.exeは通常のプロセスだ
svhost.exeはもれなく止めろ
つかまずHijackThisでレジストリを弄ってから葬れ
730 :
629:04/05/04 00:08 ID:O3czPCtb
>>630-633の状態からここまでなりました。しかしほかは
>>684と変わらず。
IEを一度削除して再インストールしても状況は変わりませんよね?
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\gearsec.exe
C:\PROGRA~1\Navnt\rtvscan.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\CatRoot\{F750E6C3-38EE-11DD1-85E5-00C04FC295EE}\rmtcfg.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\imejpmgr.exe
C:\WINNT\SOUNDMAN.EXE
C:\PROGRA~1\Navnt\vptray.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINNT\system32\Internat.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINNT\system32\wuauclt.exe
C:\WINNT\explorer.exe
C:\Program Files\katjusha\Katjusha.exe
C:\Program Files\Opera7\Opera.exe
731 :
629:04/05/04 00:11 ID:O3czPCtb
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [WinHandAutoClean] "C:\Program Files\WinHand\AUTOCLN.EXE"
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\Navnt\vptray.exe
O4 - HKLM\..\Run: [Services] C:\WINNT\system32\cab\back32.exe C:\WINNT\system32\cab\service.exe
O4 - HKLM\..\Run: [Trickler] "c:\temp\~vis0000\fsg_4104.exe"
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [Internat.exe] Internat.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: NTUSER.DAT
O4 - Startup: ntuser.dat.LOG
O4 - Startup: ntuser.ini
O4 - Global Startup: ntuser.pol
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
732 :
629:04/05/04 00:13 ID:O3czPCtb
ラジオバー
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
一見なにか怪しげなエントリに見えますが、実はこれはシステム関係の必要なもので、
HijackThisの部分的なバグによって「?????」と表示されているだけです。ですから削除の
必要はありません。というか、HijackThisからは削除できないはずです。ちなみに本来なら、
O3 - Toolbar: ラジオ(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
と表示されるべきものです。
736 :
575 ◆KlEENsPVAE :04/05/04 00:24 ID:AfaNur+P
>>728 fixしました。
HijackThis.exeが勝手に落ちることは無くなりました。
スパイウェア関連のHPを見てブラウザが勝手に落とされることも無くなりました。
除去完了ですね?
ありがとうございました!
激しく感謝です。
>>738 年寄りようにIEのフォントサイズ調整が効くようにしてほしい。
O3 - Toolbar: Vivisimo - {5538fb62-f725-4433-a965-91314e8d8e4d} - C:\Program Files\Vivisimo\Toolbar\toolbar2.dll
O8 - Extra context menu item: &Vivisimo Meta-Search - res://C:\Program Files\Vivisimo\Toolbar\toolbar2.dll/SEARCH.HTML
O8 - Extra context menu item: トトウサイィ [ウンヌマオ蘊 - javascript:window.open("
http://www.com.ne.kr/", "_blank", "");
741 :
629:04/05/04 00:36 ID:O3czPCtb
>>629 ↓消しちゃダメだよ、指示されてないでしょ。
O4 - HKLM\..\Run: [Services] C:\WINNT\system32\cab\back32.exe C:\WINNT\system32\cab\service.exe
>>738 まとめサイト、SASSER情報の追加もあるね。はいいろ氏、good job!
744 :
ひよこ名無しさん:04/05/04 00:50 ID:mVarXm9H
>>739 IEで、表示→文字のサイズ→最大 でもまだ小さいってことですか?
Opera入れれば表示サイズ調整窓が常時表示されて、1000%まで
ワンクリックで拡大できます。150%くらいで眼鏡なしで読めると思い
ますが。
>>745 フォントをpxしていれば、IEではフォントサイズの変更で変わらないのです。
他のブラウザjは変わるみたいですが。
>>747 訂正
フォントをpxしていれば
↓
フォントサイズをpxで指定していれば
>>746 インターネットオプション→ユーザ補助→オリジナルを無視
751 :
576:04/05/04 01:15 ID:33PE4PXN
575さんへのやり方と同じにしたらこちらも治ったようです。
どうもありがとうございました。
>>749 変わりましたです、ありがとうございました
文字設定「小」のまま変えたことがないので知らなかったです
>>738 >>743 また自作自演か?( ´,_ゝ`)プッ
殆どがパクリ(URLリンク集)だろ(w
ちゃんと高校の勉強してるの?(ww
( ̄▽ ̄;)うっ・・・
>>753 お前、ひとつくらい役に立つレスしてから言えよな。
中学中退は氏んでろ
756 :
ひよこ名無しさん:04/05/04 02:57 ID:mVarXm9H
>>744クリックしたのですが・・
なんか・・ヤヴァイところじゃないですか・・・?
/ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| マスター、アフォなリンクを貼るアフォがいるね
レヽ___________________
∧_∧ ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ・∀) / ̄ヽ (´∀` ) < アドレスをよく見て踏んでモナ
( `つ 日 凸 ( つ つヽ \________________
(_ ⌒./ 凵ヽ | | | |ヽ.凸| |
「 (_/Y ヽ _(__) | |\| |
┗┳━| ̄ ̄ ̄ ̄ ̄| .. \|. │ |
┻\| .| \.| │
758 :
ひよこ名無しさん:04/05/04 03:29 ID:Z88/PYQp
地雷だったのか||||||||||||||(* ̄ロ ̄)ガーン||||||||||||||||
>>756 ウイルス。"JS.Downloader.Trojan"(IEで確認)激しく有害。
自演だったのか!!
764 :
ひよこ名無しさん:04/05/04 04:00 ID:kfvVXQjt
>>761 レジストリを消したりしたけれど駄目でした。助けて下さい。
765 :
ひよこ名無しさん:04/05/04 04:17 ID:259ghsS1
あああああああなんだか自作自演したいいいいい誰か助けてええええええええ
r〜f⌒i しj__ ト√¨トー、
_ 厂ノ,..-ーt´¨i´:::::|⌒i;¬…tク-、
r〈 ,>イ:::|:::::|:::::|:::::|:::::::|::::::|::::::|:::::i¬ん、
>/l::::|:::⊥亠¬冖⌒ i冖ハ¬ト、,|::::|:::ヽ〉、
{シ,.:!ー'' r´/(⌒て_厂¬r⌒ヒ_ト、ゝ、i_::|:||:i:}
∠/rーtノ⌒ー’....................../.ト、゙i ゝr-、|:||:;ト、
ソー' i.............................../...〃.j\i........... しヘ::|(
{ ......|............./.. /..// / V......... しうノ
l .....l.| /... // //─ - 、..........}Σト、ヽ、 ちゅぱちゅぱ美味しい
゙i i| ../ _≦./ =ー- 、|.. .. |⌒) \ヽ
゙i.....::゙i../,r):::;:d |ドく;;d |...........|.:::} l ヾi
/∧ ...}〈ヘ{qトj」 └-''、⊥!........レ´ ゙i.i i‖
// ∧...::トヽ ̄ 、 j!.........,il' ゝi ||
〃〃 i..::ト-ヽ、 ri、 ィ´|..... ,'| ヽi、
《 《 i、:|_ ` ー,- | ├<´ ト、|....../..|__,.-、 ||j
/⌒\
( )
| |
| |
│ │
___________________________________
このスレを見た人は、1年以内にかならず氏にます。
でも、逃れる方法はあります、
※10日以内に20箇所のスレにこれをはるのです。
すみません、僕、氏にたくないんだす
さっそくパクッてくるか。
770 :
532:04/05/04 06:02 ID:TCSbU1Et
わぁいみんな漏れと同じ症状の香具師イパーイ(・∀・)人(・∀・)
って笑い事じゃねぇや
とりあえず雨の中ゴルフ逝ってくる(゚∀゚)ノ
771 :
532:04/05/04 06:03 ID:TCSbU1Et
ちなみに昨日セーフモードでスキャンかけて普通に再起動かけたら
HijackThisもCoolWebShredderも一瞬現れた
けどすぐ消えた
どうもファイル自体はあるみたいだけど、見えなくなってるみたい
ダウンしようとすると上書きだっていわれるから。
773 :
ひよこ名無しさん:04/05/04 06:38 ID:INzfWhaq
775 :
ひよこ名無しさん:04/05/04 06:57 ID:INzfWhaq
>>774 ありがとうございます。
そこ読んでもう少しがんばってみます。
777 :
ひよこ名無しさん:04/05/04 08:47 ID:8fNA0bVI
私も
>>629の方とよく似た症状で、
過去ログを読んでCoolWebShredderとHijackThisとAd-awareを使って
何とか押さえ込むことが出来ました。
ですが、404のサイトを表示させるとInternet Optimizerを経由してしまいます。
まだ何かやり残しがあるという事なのでしょうか?
よろしくお願いします。
779 :
ひよこ名無しさん:04/05/04 08:53 ID:8fNA0bVI
>>778 すいません。それはもう削除したんです。
Tempフォルダ内にいつの間にか仕込まれていたoptimizer.exeも削除しました。
404の際にのみ発生するんです。
781 :
ひよこ名無しさん:04/05/04 09:29 ID:8fNA0bVI
>>780 ありがとうございます。
そこに書かれている事を一通りやってはみたんですが、
該当するものは検出されなかったです・・・。
>>781 じゃ、くわしい人が来るまで待って。
この手のトラップに1度もかかった経験ないし、よくわからん。
>>782 どうもすいませんでした。
待つ事にします。ありがとうございました。
>>781 次のファイルがあるか?(xxxは数字)
ioptiXXX.dll
nemXXX.dll
wsemXXX.dll
それからDownloaded Program Filesフォルダに次のようなものないか?
NSUpdateLiteCtrl Class (NSUpdate variant)
NSLiteUpdateCtrl Class (NSLitevariant)
MoneyTree Dialer (UniDist variant)
MultiDist (MultiDist variant)
Software Update Manager (DyFuCA variant)
785 :
ひよこ名無しさん:04/05/04 10:54 ID:pSKqk+aR
ウィンドウズ98、IE6SP1です。
IEを開くと自動的にSearch for...というタイトルの検索エンジン
サイトに飛ばされます。インターネットオプションのスタートページの設定は
ABOUT BLANKになっているのに、です。アドレスも
ABOUT:BLANKになっているのにも、関わらず、Search for...
というサイトに飛ばされます。レジストリも一通り、FAQに
あるものは調べましたが、正常のようです。
Index:Air Travel Auto Insurance Betting
Black Jack Books Casino Cheap Hotels Cosmetic Surgery
こういう仕様のサイトでぱっと見普通です。項目をクリックすると白紙状態になるので
おかしいなと思い、セキュリティを中にして、またIEを開くと・・・
同じサイトが出てから ALERT !!!!SPYWARE ACTIVITY DETECTED ON YOUR
と書いてあるポップアップウィンドウが表示されます。クリックすると
http://searchx.cc/search.php?pin=8&ww=pop+up+blockerここに飛ばされました。
pop up blockerでの検索結果のようです。
ちなみにBooksで検索すると ここへ
飛ばされました。
http://searchx.cc/search.php?pin=8&ww=books この検索エンジンはセキュリティーを中にして検索すると、検索できて、
右上になにやら、マイクロソフトのようなマークが出てきます。。。
これって新手のスパイウエアなんでしょうか?おかしなことに
戻る、進む マークも表示されないんですよね。
レジストリの改変などで対処できるなら、対処法ご教授願います。
788 :
ひよこ名無しさん:04/05/04 11:12 ID:se0ZagAY
なんかホームのページがcoolwebなんたらになってしまって、
点プレのとおりCWShredderで削除してもまた次の日には戻ってしまいます
どうしたらいいのでしょうか
>>788 過去ログ読んで実行。
くわしい人いないみたいだし。
790 :
ひよこ名無しさん:04/05/04 11:21 ID:8fNA0bVI
791 :
ひよこ名無しさん:04/05/04 11:25 ID:v4DCqPDf
ウィンドウズ98です
ホームが://dorkodrom.com/index.htmになって
何度、直しても
次、立ち上げると元に戻ってます。
爆弾もしたのですが
どれが怪しいか分かりません。