952 :
名無しさん@お腹いっぱい。:2007/04/25(水) 21:34:36
953 :
909:2007/04/25(水) 21:39:16
情報不備な点が多く申し訳ありません。
故意に無視してるレスはありませんので、
もし抜けている点などありましたら
再度ご指摘いただけるとありがたいです。
Microsoft Windows XP
Home Edition
Version 2002
Service Pack 2
dumprep 0-uはアドバイス通り消してみました。ありがとうございます。
RealOneMessangeCenter は
RealOneMessageCenterの間違いでした。すみません。
RealOne Playerは最近新しいものをダウンロードしました。
>>949 共通点がほとんどないな
ctfmonはsystem32にあれば正規のもんだろうし
しいてあげればreal関係か
>952
俺は何とも無い
何でやろな
957 :
名無しさん@お腹いっぱい。:2007/04/25(水) 21:42:33
>>953 今日ウィンドウズアップデートの自動アップデートが実行された?
>>952 Firefox2とIEで踏んだが問題ない。
スタートアップじゃなくて、現在起動してるプロセスは?
Process Explorerなんかでサービスもチェック。
960 :
名無しさん@お腹いっぱい。:2007/04/25(水) 21:43:42
>958
OSは?
俺のは98se
(次スレ立てることも忘れるなよ)
963 :
名無しさん@お腹いっぱい。:2007/04/25(水) 21:45:38
今日ウィンドウズの自動アップデートがされた人が多いと思うんだがそれとの関係性はないかな?
>>961 Windows XP Build 2600.xpsp_sp2_gdr.070027-2254 SP2
>>953 新種のウイルスならどうにもならんだろうから
リカバリしたほうがいいかもしれんよ?
>964
同じXPで感染する人としない人がいるのが不思議やね。
次スレ立ててくる
シャットダウン時に何かメッセージでない?
969 :
909:2007/04/25(水) 21:52:23
>954
チェックしたところ、下記のファイルがみつかり削除しました。
C:\Program Files\Common Files\Microsoft Shared\MSInfo\zhnzvenn.dll
\zhnzvenn.drv
\zhnzvenn.ime
\zhnzvenn.log
\zhnzvenn.sys
ウィンドウズアップデートは今日は起動してないと思います。(メッセージはでませんでした)
感染してからチェックしにいきましたが
アップデートするものはないとの表示でした。
現在起動しているプロセスは今から書き写しますので少々お待ち下さい。
書いている途中に電源を落とされてしまって書き直しになることがあるので
取り急ぎここまで記入します。
HijackThisもさせない回答者ワロスww
なんだ中華系?
>970
次スレで俺が指示する
974 :
910:2007/04/25(水) 22:00:51
975 :
973:2007/04/25(水) 22:01:29
よく見たら違ってた orz
でも亜種っぽい
>973
>rootkitがHJTで検出されると思ってんのか
そう言うと思ってHJTのstartuplist作成する支持を出そうと思っている
rootkitか。また厄介な。。
979 :
909:2007/04/25(水) 22:09:30
タスクマネージャのプロセスでは下記の通りでした
taskmgr.exe
CLIexe(3)
WinCinemaMgr.exe
ctfmon.exe
ezSP_Px.exe
SOUNDMAN.EXE
TangoService.exe
Tablet.exe
explorer.exe
ati2evxx.exe(2)
alg.exe
spoolsv.exe
svchost.exe(5)
lsass.exe
services.exe
winlogon.exe
csrss.exe
smss.exe
TANGOM~1.EXE
System
System Idle Process
重複するものは()内に個数を書きました。
パソコンを買い換えようと思っていたところなので
メールのバックアップさえとれればあとは初期化してもかまわないのですが、
なんらかの対策をとらない限りまた感染してしまうのではと心配です。
973のはこれからやってみます。ありがとうございます。
980 :
名無しさん@お腹いっぱい。:2007/04/25(水) 22:10:48
感染経路が全く不明だな
>979
c:\windows\フォルダに、ntbtlog.txtっていうファイルはある?
無かったら以下の手順で作成しておいてください。
PCを起動→F8キー連打→起動メニューにある「ブートのログ作成を有効にする」を選んで起動
これで、c:\windows\内にntbtlog.txtが作成される
この時点ではまだ貼らなくてもいい。
zhnzvenn.dllて前々スレにも出てたんだね
セキュリティ初心者質問スレッドpart84
ttp://pc11.2ch.net/test/read.cgi/sec/1173458115/ 709 名前:名無しさん@お腹いっぱい。[] 投稿日:2007/04/04(水) 09:25:33
朝、トロイの木馬が発見されましたと言う表示が出ました。
C:\program files\common files\microsoft shared\msinfo\zhnzvenn.dll
これ削除していいのでしょうか?
(一応推奨処理でチェストに移動を選択しました。)
AWソフトAVAST!です。
そん時は具体的な症状も報告されず
>>709 とりあえず、隔離してあるんだから問題ないじゃん
で終わってたみたいだけど
985 :
909:2007/04/25(水) 22:33:12
916で書いたとおり、ウィルス対策ソフトはノートンを使っていましたが、
期限切れで更新していません。
ntbtlog.txtは既にあるようです。
現在973のスキャン中です。
対応遅くて申し訳ありません。
>985
>ntbtlog.txtはある
了解です。
再起動何回もしてるからサイズ50KB超えてると思うけど、どう?
こちらもスキャン中。
cドライブをzhnzvennで検索
レジストリもzhnzvennで検索しといたほうがいいんじゃね?
rootkit削除されたんなら¥zhnzvenn以下が見えるようになってるはず
暇なので俺もスキャンしてみよう
990 :
909:2007/04/25(水) 22:38:37
>986
現在ntbtlog.txtのサイズは864KBあります。
>990
すごいサイズだな
まあ後で、削除して上記の手順で再作成して。
992 :
989:2007/04/25(水) 22:43:18
ん。。俺は検出されなかった。よかった
知り合いが同じ症状で、ダイアログ出てる時にタスクマネージャー見たら「Red3.EXE」ってのが出てるらしい。
C:\WINDOWS\Prefetch
RED3.EXE-199506E7.pf
C:\WINDOWS\Tempに
Red3.exe
だそうです。関係あるか判らんが。
ダイアログでてるなら、
タスクマネージャで
そのダイアログのタスクを右クリして
プロセスの表示をするといい
996 :
909:2007/04/25(水) 22:52:23
先に973のスキャンをしてみたところ、
下記の2つのウィルスみつかり削除されました。
BKDR_PCCLIENT.WZ
BKDR_PCCLIENT.XQ
トロイなどはみつかりませんでした。
973上記の削除はこれから試してみます。
調べながらやるので少々時間かかるかと思います。
レス遅くなりますが宜しくお願いします。
俺、次スレに移動します。
ぼくも虹裏潜伏しながら待機します
1000get
1001 :
1001:
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。