【正式】ウィルス情報&質問 総合スレッド☆Part18

このエントリーをはてなブックマークに追加
BBSで NAME : Bambuk gallery の書き込んだアドレスを踏むなという警告があり、
Sleipnirの禁止URLに登録しようとコピーしたら、3つともブラウザが開いてしまい、
感染してしまいました。
それ以来再起動すると、system32フォルダのms*.exeというファイルがCPUを
占領してしまうようになってしまいました。

セーフモードでファイルを消しても、再起動時に違う名前の起動ファイルを作って同じ
結果です。

AVGでウイルス検索してもウイルス無しとでてしまうし、
ウイルスバスターのオンラインも繋がらず、
シマンテックのオンラインチェックもActiveXがおかしいのかインストールできません。

CoolWebSearchで起動ファイルのところを見ても、不信なファイルもないようです。

sasserのように再起動するようなこともないのですが、これはなんというウイルスで、
どう対処したらいいか、解るかたいませんか?

OSはWindows2000 SP4です。
927名無しさん@お腹いっぱい。:04/05/03 22:34
>>926
システム復元でウイルス再生しちゃんでないの?
928名無しさん@お腹いっぱい。:04/05/03 22:36
>>922
CCD.IMG内のEXEに忍ばせたりできるのかい?
リアルタイム検索あれば問題ないんじゃ
929926:04/05/03 22:41
>>927
正直システム復元について詳しくないのですが、
Windows2000でも復元しちゃうんですか?

あと最初消したファイル名は msvcrt.exe で再起動後は msipips.exe
と違う名前になっています。
930名無しさん@お腹いっぱい。:04/05/03 22:43
さっき間違えてセキュリティースレで質問してしまいました。
改めてこちらで質問します。
2年ぐらいノートンを使っています。
トレントマイクロのオンラインスキャンを試してみたら、
3個もウイルスが見つかりました。
すぐにノートンを更新し、スキャンをしてみましたが、
ノートンでは発見できませんでした。
こんんな事ってあるのですか ? 又、駆除はどうしたらいいのでしょうか ?
なんか、winnyのupホルダに卑猥な単語をズラリ並べた名前の
exeファイルが定期的に生産されてるんですけど、
怪しくないですか?
あとマイピクチャの中のファイルが違うファイル形式で、
増殖してるんです。ふたばで拾ったエロ画像とか、
恥ずかしいファイルが増殖してるんでちょっと怪しくないですか?
932名無しさん@お腹いっぱい。:04/05/03 23:02
メンドクセーから初期化したよ!
Windows2000でも復元できるの?
俺もまんどくせーから初期化してるよ!
935名無しさん@お腹いっぱい。:04/05/03 23:21
>>931
オレもny内のフォルダ内で勝手にダウンしているファイル名で拡張子が違うファイルが増殖する。
自分のスクリーンも勝手にファイル化されてた「キンタマ」ってのがついて

怖いよ〜
936926:04/05/03 23:24
CoolWebSearchのログは、こんな感じです。

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\imejpmgr.exe
C:\Documents and Settings\********\デスクトップ\Hjack\HijackThis.exe

F0 - syst>m.ini: Shell=
F0 - R>ystem.ini: Shel>=
F0 - R>ystem.ini: UserInit=
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
937926:04/05/03 23:26
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [TBTray] acoustic.exe
O4 - HKLM\..\Run: [Launcher] launcher.exe
O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [mp3infp] C:\Program Files\mp3infp\mp3infp_regist.exe
O4 - HKLM\..\Run: [vsc32cnf.exe] C:\Program Files\Roland\VSC32\vsc32cnf.exe
O4 - HKLM\..\Run: [vscvol.exe] C:\Program Files\Roland\VSC32\vscvol.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1041
O4 - HKCU\..\Run: [Internat.exe] Internat.exe
O4 - HKCU\..\Run: [NEPGRsvReScheduler] C:\Program Files\NEC\SmartVision\NEPGRsvReSche.exe
O4 - Startup: NTUSER.DAT
O4 - Startup: ntuser.dat.LOG
O4 - Startup: ntuser.ini
O4 - Startup: ~
O4 - Global Startup: ntuser.pol

長くてすいません。問題のありそうなファイルありますか?
C:\Documents and Settings\********\デスクトップ\Hjack\HijackThis.exe
>>935
そのケースに関するページってないすか?
940926:04/05/03 23:35
ユーザー名は消しました。
941名無しさん@お腹いっぱい。:04/05/04 00:01
なんか起動させたときに黒っぽい背景に文字の羅列が
ガーッとでてくるんですけどなんかにやられているんでしょうか?
これは右上の×押すと消えるんですが。
誰か教えていただけないでしょうか?
O4以下は無いぽ?
>>941
dosのプログラムが走ってるね
レジストリのスタートアップが書き換えられているから
msconfigで見てみたら?
944941:04/05/04 00:20
すいませんひどすぎるくらい初心者なもので
どうしたらいいかまったくわかりません。
お手数かけますが私のような馬鹿にもわかるように
説明していただけないでしょうか。
しかし初心者だのわからねーだのきゃーきゅーいってるわりには
2ちゃんだけは接続して書き込みしたりしてるんだよな、お前らは。
その10分の1の回数でいいからウィンドウズアップデートかけとけ、たこ。
と、イカが申しております。
縦読みが流行ってるのか
画像掲示板で、絵を見ていたら、
ウイルスバスターが、スパイウェアを発見したと出て、
ZoneAlarmが勝手に終了してしまいました。
その後、Windowsを再起動しても、ZoneAlarmが自動で起動されず、手動で起動しても
数秒で勝手に終了してしまいます。また、レジストリエディタも同様に、起動しても数秒で
勝手に終了してしまいます。ブラウザのHomeもhttp://rrnmar.outhost.info/に書き換えられてしまいました
今悪さをしているプログラムを消して、元の状態に戻したいのですが、どなたか情報がありましたら
よろしくお願いします。
XPホームエディションを使っていますが、ローカルディスクに

訳の分からないファイル(ウィルスであろう)と思われるSYSTEM32が
作成されていて、全て138KBの窓が16個も作られ
それ以来PCを立ち上げると

ランタイムエラー!
program C\programfiles\symantecshared\ccEvtMgr/exe
R6025
-purevirtuai function call という表示がほぼ出てきて

インターネットへ接続すればページが表示されず、PCの動作も重くなり
電源を切ろうとスタートメニューをカーソルをクリックすると
(なし)と表示され、すべてのプログラムを開くと全て(なし)
という状態でWINからは電源が落とせず

HDDのスイッチで電源を切り、再び立ち上げシステムモニタを
調べてみると、CPUは100%になっていて

PC購入時に予め入っていたノートンでスキャンしても毎回途中で動かなくなり
調べていたらノートンだけが破壊されていました。
以降OSの方でノートンを起動しても緊急注意は出ているものの
ウィルス自体は検索されず

ローカルディスクをフォーマットしようとしても作動されません
(セーフモードでも試しましたが作動せず)
これと似たような症状の方おられますでしょうか?
950名無しさん@お腹いっぱい。:04/05/04 01:22
>>748>>926の状態が発生してます。
具体的な対処法を教えてください。初心者なので
詳しく教えてくれるとありがたいです。

OSはXPです
>>950
初心者なら、あれこれいじくるスキルは無いだろう。
すぱっとリカバリーしちまった方が、時間的には絶対早いと思うがなぁ。
>>951
免罪符にはしてないだろう‥‥‥具体的に教えてくれと言っただけ
>>748の状態はどのPCでもそうなっているので
心配ご無用
>>926はワカンネ

寝る。ノシ
954950:04/05/04 02:12
>>953
ありがとうございます。
955名無しさん@お腹いっぱい。:04/05/04 02:49
>>926
プニルのバグサイトで聞けば?
ヘルプから飛べるんでない?
956803:04/05/04 04:29
佐々で盛り上がっているところ申し訳ありませんが、
未だに愛門を消せない自分は逝ってもよろしいでしょうか。
957名無しさん@お腹いっぱい。:04/05/04 05:21
このホームページなにかウィルスに感染してますか?
ttp://www.ebest.co.jp/
958名無しさん@お腹いっぱい。:04/05/04 07:42
国産新種ウィルス「赤色スクール水着」
http://bbs.coolnavi.com/10003/10015.
>>957
ベスト電器のショッピングサイト
トップページあたりしか見てませんが
ウイルスバスター2004無反応

こういうことは鑑定スレへ
【ラウンジ板】勇気が無くて見られない画像解説スレ part557
http://ex2.2ch.net/test/read.cgi/entrance/1083546861/
【半角文字列板】勇気が無くて見られない画像解説スレin半角part312
http://idol.bbspink.com/test/read.cgi/ascii/1083503576/
※21歳未満立ち入り禁止
960名無しさん@お腹いっぱい。:04/05/04 09:34
>>948
XPならシステムの復元で前のポイントに戻してみな。
961名無しさん@お腹いっぱい。:04/05/04 09:37
>>935
それAntinnyのまんまじゃん。
TrendMicroいって対処法みてきな
962名無しさん@お腹いっぱい。:04/05/04 09:43
さっさCキター イエー
964926:04/05/04 11:37
再起動してたら何故かCPU独占の状況になってないのですが、
msipips.exeという謎のファイルが常駐されてたままです。終了できないし。
もう一度再起動したら、また元に戻りそうで休止状態でPCを止めてます。

>>955
コピーしただけで、そのアドレスに飛んでしまうのはSleipnirのバグなんですか。
実は1ヶ月くらい前にOS再インストールしたばかりで、その前まではこんなこと
なかったんですよ。
あんなあやしいアドレス意図的に踏むことなんてないのに警告で感染て (;´д⊂ヽ
965Delivery failure:04/05/04 14:47
Delivery failureメールが一日300件くらい来るようになっちゃった。
これってウィルスに感染してるのかな?
  ・OS:WINDOWS XP(WINDOUSアップデートは全て適用済)
  ・ノートン AntiVirus使用(ウィルス検出なし)
  ・トレンドマイクロオンラインスキャン結果も検出なし

Message from btinternet.com.
Unable to deliver message to the following address(es).

<[email protected]>:
Sorry, your message to [email protected] cannot be delivered.
This account is over quota.

--- Original message follows.

X-YahooFilteredBulk: 24.13.147.188
X-Originating-IP: [24.13.147.188]
Return-Path: <******@sannet.ne.jp>
Received: from 24.13.147.188 (HELO c-24-13-147-188.client.comcast.net) (24.13.147.188)
by mta813.mail.ukl.yahoo.com with SMTP; Mon, 03 May 2004 04:02:15 +0000
Date: Tue, 04 May 2004 10:53:18 +0600
From: "Alfonso Navarro" <******@sannet.ne.jp>
Subject: Re: I think you are interested
To: [email protected], [email protected], [email protected], [email protected],[email protected], [email protected]
MIME-Version: 1.0
Content-Type: text/html; charset=us-ascii
966Delivery failure:04/05/04 14:47
続き

<html><a href="http://deyg%2Esite%2Evoila%2Efr/FreeParisHiltonMovie.exe"><img border="0" src="http://deyg%2Esite%2Evoila%2Efr/p.jpg?bask"></a>
<p style="FONT-SIZE: 0px; COLOR: #fffbR0" align="left">
admixture afferent silver coffeepot hairdo ringmaster science delight
divert daub capetown loretta generic he elgin vicinal
artie advance quintet kissing imposture shakedown graywacke aspire</html>



*** MESSAGE TRUNCATED ***
967名無しさん@お腹いっぱい。:04/05/04 15:17
「MXで拾えるエロ動画」に行ったらウイルスバスターがウイルスつかまえました。
もうあそこには行かないほうがいいのかな
>>967
犯罪者がそんなことでビビッてどうすんだよw
969名無しさん@お腹いっぱい。:04/05/04 17:01
こんにちは。どなたか詳しい方、教えて下さい。今日気付いたのですが、
パソコンの使用者が、全く他の人に書き換えられてしまって困っています。
背景の画像も勝手に変更されてしまい、元に戻そうとすると
「システム管理者によりコントロールパネルの画面は使用不可にされています。」
というメッセージが表示されてしまいます。これはどうしたら解決できるのでしょうか?
どなたか詳しい方、どうか教えて下さい。宜しくお願いします。因みにノートンは
常駐しており、私以外は誰も使用しないパソコンです。
ウィルスじゃないと思うけど…
単にログオンをいつもと違うユーザ名でしただけじゃあ…。
971名無しさん@お腹いっぱい。:04/05/04 17:21
有難うございます。そんな初歩的なミスなら簡単にわかるのですが、
コントロールパネルの中に見た事もないユーザーアカウントが作成
され、システム管理者もフザケた名称に書き変えられているのです・・・
>私以外は誰も使用しないパソコンです。
が思いこみで、実は他の人も使っている。ってあたりなんじゃあ?
>>969
>>1も読んでないし、マルチポストかましてるし…

(・∀・)カエレ!!
974930:04/05/04 18:57
昨夜に質問した930です。
放置は辛いですよ〜
答えが無かったので、シマンテックのオンラインスキャンも試してみました。
結果は「ウイルスの状態:安全! 」と出ましたが、
その下に「41645個のファイルをスキャンしたところ、
Oハードディスク上のファイルが幹線していました」と出ました。
感染してるのに何故、安全と出るのでしょうか?
ローカルでは発見もされませんし・・・
駆除はどうしたらいいのでしょうか ?
よろしくお願いいたします。
975930:04/05/04 19:01
幹線=感染でした
バスターで検索掛けたんですけどネットスカイが24000個。今もまだ途中で
増え続けてます。やはり異常でしょうか?
オンラインスキャンで検出されたウイルス名を
トレンドマイクロのサイトで検索してみたら?
ウイルス名はネットスカイです。
>>974
なぜ放置されたか考えてみた?
実際、アドバイスしようが無いんだけど。

もう一度>>1とそれ以降も読んで出直す事。
980930:04/05/04 19:10
>>977
ありがとうございます。
名前は忘れてしまったのですが、
その日に一つを検索したところJAVAのウイルスだと書いてありました。
またトレントでスキャンしてウイルス名を書いたほうがいいでしょうか ?
981930:04/05/04 19:13
>>979
すみません !
慌ててたのでちゃんと読んでませんでした
過去ログに回答はあるのでしょうか?
あれば探してみます・・・
982978:04/05/04 19:14
なんだ俺じゃないのか(´・ω・`)
30000逝きそう・・・アリエネー怖いよー
>>982
感染してたのを放置してればありえると思うが。
つか、アンチウイルスソフトを導入して処置しろよ。
>>982
そのままNetsky職人になりなさい
985930:04/05/04 19:30
OSはWin98 アンチウイルスソフトはノートン2004です
現在、最新のワクチンは入っています。
何で感染したかき不明です。
>>985
ウイルス名は?
987930:04/05/04 19:50
先に間違って質問した、セキュリィティースレの431で誤解されてますけど、
本当に困って質問してます
駆除はどうすれば・・・(T T)
988930:04/05/04 19:57
>>986
ウイルス名は忘れてしまいました。
検索したところJAVAのウイルス?で2年ぐらい前に流行ったみたいです
質問です。何日か前からPC調子わるくて、昨日ここを知り被害対策のHPも一通り読ませていただいたんですが、
spybotやCWSshredderがどうしてもダウンロードできません。

被害対策のHPに書かれていたhostファイルを入れ替えるというのも試してみたんですが、効果ありませんでした。
他にどういった理由が考えられるでしょうか?よろしくお願いします。
>>989
ダウンロード出来ないのじゃなくて、ダウンロードしたファイルの在処が分からんだけじゃないのか?w
>>988
こっちはおまいのパソコンが見えないのに
ウイルス名分かりません、ではどうしようもないだろ。
>>990
いえ、他のファイルに関しては通常通りダウンできます。
Spybotのページなどにとんだ時に勝手にエクスプローラー終了させられてしまいます。
1分間でシャッとダウンさせられるんですけどレジストリみてもavserveなんてありません・・・・
I'M JUMPとかappointなんかはあるけど・・・
apopointって削除しても大丈夫ですか?
電源入れたらいつもエラー報告が出る。
>>992
Spybotの公式ダウンロードサイトからファイルアド二つ直リン(非常時みたいだし)
スパイウェアが弾くかもしれないけどDL試してみては
ttp://kujoe.com/spybotsd12.exe
ttp://users.skynet.be/fa936042/spybotsd12.exe
>>994
ありがとうございます。ですが、やっぱりダウン開始されて99%までいくのですが最後に失敗します。
これは特定のアドレスからのダウンロードを阻止するようなスパイウェアなのでしょうか?

だとしたらスパイウェアが指定してないアドレスから落とすか、
ネットカフェでもいって落として焼いて持って帰ってくるしかないでしょうか?
996930:04/05/04 21:09
>>991
再度スキャンして確認してきました
JAVANOCHEAT_A これは2個も表示されてた。
JS_EXCEPTIONGEN これは1個でした
>>995
ありゃりゃだめでしたか
うーんうpろだに揚げてよいものか分からないし
ごめんなさい、俺にはもう分からないです
998名無しさん@お腹いっぱい。:04/05/04 21:18
999名無しさん@お腹いっぱい。:04/05/04 21:23
999?
1000名無しさん@お腹いっぱい。:04/05/04 21:23
999
10011001
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。