【WORM_MSBLAST.D miniFAQ 緊急です! 感染しちゃったぽ】
Q 突然パソコンが勝手にシャットダウンするようになったんですが?
A あひゃ、それは感染してますねー。ウィールス広めないようにまずケーブルを
抜きましょう。!!ウィールスは広めるあなたもウィールスじゃ!!
Q 駆除ツールとか拾ってきたんですが、なんかうまくいきません。
A まずウィールス本体のプログラムの動作を停止する必要があります。
Q ウィールス本体のファイル名は何ですか?
A WINNT\system32\winsディレクトリ中のDLLHOST.EXE SVCHOST.EXEの二つです
Q svchost.exe dllhost.exeってそもそも何ですか?
A どちらもWindowsの重要なシステムファイルです。本物を停止させちゃうと
Windowsが死にますです
Q ニセモノと本物の見分け方は?
A ニセモノは\WINNT\system32\winsというデイレクトリに巣食っています。
ニセモノはエクスプローラで作成日を見ると感染日(最近)になっています。
また本物とはサイズも違います。
Q タスクマネージャーのプロセスイメージ欄で本物とニセモノの区別がつきますか?
A ニセモノは大文字でSVCHOST.EXE DLLHOST.EXEと表示されるという報告あり。
(注 全ての場合にそうかどうか未確認)
Q タスクマネージャーでニセモノのSVCHOST.EXE DLLHOST.EXEが停止できません。
A セーフモードで起動してからタスクマネージャーで停止させます。
Q セーフモードって?
A まずOSの再起動をかけます。OSの起動中にF8キーを何度か押す。セーフモードで
起動したらタスクマネージャーで糞プログラムを停止し、ゴミ箱に捨ててやります。
それからおもむろに駆除ツールで修復へ
2
【WORM_MSBLAST.D miniFAQ 初心者なんですが】
Q 初心者なんですがこれからPC買いに行きます。なにか注意ある?
A 箱開けてそのままPCネットにつなぐと十秒くらいでブラスタに感染しまつ。
Q ええっ…じゃ買うのよそうかな((((((;゚Д゚))))))ガクガクブルブル
A もちついてください。XPの場合、とりあえずの対策は簡単です。
このFAQの後の方で「XPのファイアウォールを有効にする」を見てください。
Win2000 の場合、その後の「DCOMを無効にする」を見てください。
3
【WORM_MSBLAST.D miniFAQ 予防対策のお話】
Q どうすれば感染を予防できますか?
A ブラスターに限らず次のような対策をしていれば大きな被害を受けることは
まずないです。
Windows をアップデート
ウィールス/ワームが利用するセキュリティの穴を塞ぐ
インターネットとの接続にルータを設置
外部からの侵入を防ぐ。(社内LAN等ルータの内側に持ち込まれたPCからの
感染は防げない)
各PCにファイアウォールソフトを常駐
LANからの侵入・拡散を防ぐ。(ルータなしの環境では外部からの侵入も防ぐ)
起動時のタイムラグに注意。(起動の際ケーブルを抜いておくと万全)
アンチウィールスソフトを常駐
FDやCDなどのメディアからの侵入も防ぐ。万一感染したときに駆除してくれる。
【WORM_MSBLAST.D miniFAQ 一般的なお話】
Q 無償の対策CDはいつ、どこで手に入りますか?
A 8月27日から、全国の家電量販店、パソコンショップの店頭で配布開始した
もののトレンドなど大手はすでに配布終了。すでに激レアものか?
Q このごろやたらにICMP(2048)とかいう接続要求がくるんですが?
A それがブラスタDのしわざです。
Q このICMPの接続要求って攻撃されてるってこと?
A このウィールス(正確にはワーム)はICMP(2048)を自分の周囲のPCに猛烈に打ち
まくり、返事があるとport135というドアから入りこみます。鯖立ててる場合以外は
ファイアウォールでport135を閉めておけばOK。ping自体は無害です。
Q ブラスタDってどのポートから入ってきやがりますか?
A 普通はport135から入ってきてバックドアをport707に作りやがります。プログラム
本体が転送されるのはこのport707(なお、IIS5.0を利用しているサーバーマシンの
場合、port80を通じてWebセッションが攻撃されます)
Q ICPMのping、うぜーんだけど。どーにかなんね?
A 残念ながら打つ手なし。ファイアーウォールやルータをしかるべく設定した上でシカト。
Q pingなんかプロバで止めろよ
A ICMP止めてもWebセッションにはほとんど影響ないんですが、プロバがユーザーの様子
見るのに使ってたり、企業ネットでも使われてたりして、止めにくいみたいでつ
Q ブラスタDは別名がいろいろあるようですが?
A マイクロソフト、各アンチウィールスメーカーが独自に名前をつけるのでまぎらわしい
です。ウェルチア、ナチ、ラブサン など。
WORM_MSBLAST.D [トレンドマイクロ] W32.Welchia.Worm[シマンテック]
W32/Welchia.worm10240 [アンラボ] W32/Nachi.worm [マカフィー]
Lovsan.D [F-セキュア] さらにブラスタEとか新種が出てるという情報もありまつ。
【WORM_MSBLAST.D miniFAQ XP付属ファイアウォール編】
Q Windows XPの付属ファイアウォールは有効ですか?
A Windows XPのファイアウォールはウィールスが入り込むport135を閉じるのに
有効です。ただし、このファイアウォールはデフォルトでは無効になってます。
有効にする手順は以下のとおり。
コントロールパネル→ネットワークとインターネット接続→普段使っている
接続設定→ネットワークタスク→この接続の設定を変更→詳細設定→
「コンピュータとネットワークを保護する」にチェックを入れる
Q XPの「ネットワークの接続」がみつかんないよー?
A 以下の方法も試してくださいでつ。
スタート→設定→ネットワーク接続
スタート→接続→全ての接続の表示
スタート→マイネットワーク→ネットワーク接続を表示
Q XPのファイアウォールで十分でつか?
A XPのおまけFWは外から中へ(inbound)の侵入は防ぎますが、いったん感染して
しまうと中から外へ(outbound)ウィールスをばら撒くのをチェックできません。
Zone Alarm Outpostなど中から外もチェックする製品入れておくべき。
13 :
名無しさん@お腹いっぱい。:03/10/12 23:00
8で原ちゃん(人)
成功の暁にはうんこ丼喰う
【WORM_MSBLAST.D miniFAQ Windows 2000編】
Q これからWindows2000 Pro をインストールしようと思ってますが、そのままつないで
大丈夫ですか?
A 大丈夫ではありません。Win2000 SP4適用済み だったら、ネットにつなぐ前に
まず応急措置としてDCOMを無効にします。
スタート→ファイル名を指定して実行→dcomcnfg.exe
→「既定のプロパティ」タブ
→「このコンピュータ上で分散COMを有効にする」のチェックを外す。
→ネットにつないでパッチをダウンロード
Win2000 SP4未適用の場合はちょっとめんどいでつ。裸のまま捨て身でファイアウォール
ソフトを落としてきて…あと「感染しちゃったぽ」見てください。
Q Win2000のSP4適用しようと思うけどブラスタに邪魔されて落とせません(泣
A ↑を参考にまずファイアウォールとアンチウィールスを入れる。どうしてもまずSP4
が欲しい場合はMSに通販頼むかネカフェでCDに焼き焼きしてくる。
10
【WORM_MSBLAST.D miniFAQ スレ違い編】
Q すげー量のウィールスメールが来るんです! 誰かに狙われてるんでしょうか?
A それはSobigFです。こっちで聞いてね→【Thank You!】Sobig.Fスレ
http://pc.2ch.net/test/read.cgi/sec/1061479494/
>>8 FAQの↓は、D(=Nachi Welchia Lovsan)以前のオリジナル系ブラスタの症状
でふ。Dは再起動しませぬ。
Q 突然パソコンが勝手にシャットダウンするようになったんですが?
A あひゃ、それは感染してますねー。ウィールス広めないようにまずケーブルを
抜きましょう。!!ウィールスは広めるあなたもウィールスじゃ!!
↓スマソ 訂正しまふ↓
A あひゃ、それはブラスタAorBroCに感染してますねー。まだそんなのに感染する
なんてカコワルーイ。ウィールス広めないようにまずケーブルを抜きましょう。
!!ウィールスは広めるあなたもウィールスじゃ!!
本体プログラム名はそれぞれ
WORM_MSBLAST.A→"MSBLAST.EXE"
WORM_MSBLAST.B→"PENIS32.EXE" (←これがジェフリーたん作w)
WORM_MSBLAST.Cの→"TEEKIDS.EXE"
ケーブル抜いたらセーフモードで起動(再起動の時F8を押す)してウィールス
本体を削除。修正パッチその他対策はブラスタDと同じ。ここらとか
トレンドマイクロ
http://www.trendmicro.co.jp/msblast/tool.asp このスレのFAQとか見てくらさい
ttp://pc.2ch.net/test/read.cgi/sec/1062521353/22 スマン;y=ー( ゚д゚)・∵. ターン