• 締切済み

TROJ CWS.ABに感染

TROJ CWS.ABに感染してしまいました。ウイルスバスター2006で手動で除去しろとのこと。どなたか駆除法を教えてください。。。

みんなの回答

noname#15774
noname#15774
回答No.4

NO3の方が書いてらっしゃるのと同じ事なんですが Hijack Thisというツールを使ってレジストリエディタでの難しい作業を比較的簡単に行います。 ★以下を参考にHijack Thisログを取ります。 http://www.higaitaisaku.com/hijackthis.html #かならずHijack Thisはデスクトップ上にHijack Thisフォルダ作成して収めます。 #間違ってFixしてもバックアップより戻せるようにする為です。 ★セーフモードで起動して http://higaitaisaku.com/safemode.html ★Hijack Thisで関連エントリー(レジストリ)をFixします。 http://www.higaitaisaku.com/hijackthis.html#jyokyo このタイプの感染で入り込んで来るエントリーは以下の感じ。(XPでの例) F3 - REG:win.ini: run=C:\WINDOWS\inet20001\services.exe O2 - BHO: HBO Class - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - C:\WINDOWS\inet20001\3.00.13.dll O4 - HKLM\..\Run: [xp_system] C:\WINDOWS\inet20001\services.exe O4 - HKCU\..\Run: [xp_system] C:\WINDOWS\inet20001\services.exe C:\WINDOWS\inet20001を目印にFixすると良いかもしれません。 ★セーフモードのまま問題のフォルダを削除します。 C:\WINDOWS\inet20001 再起動。 ※以下は参考までに・・・同時に感染しそうな類は以下のエントリー 実際ここまでやられていたらリカバリした方が確実でしょうけどね。 O4 - HKLM\..\Run: [System] C:\WINDOWS\System32\kernels64.exe O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\System32\priva.exe internat.dll,LoadMouseCarpetProfile O4 - HKLM\..\Run: [SystemLoader] C:\WINDOWS\sysldr32.exe O4 - HKLM\..\Run: [WindowsUpdateNT] C:\WINDOWS\System\svwhost.exe /s O4 - HKLM\..\Run: [HostSrv] C:\WINDOWS\sachostx.exe O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe O4 - HKLM\..\RunServices: [SystemTools] C:\WINDOWS\System32\kernels64.exe O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe O4 - HKCU\..\Run: [WindowsUpdate] C:\WINDOWS\System\svchost.exe /s O4 - HKCU\..\Run: [WindowsUpdateNT] C:\WINDOWS\System\svwhost.exe O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\symsvcsa.exe O20 - Winlogon Notify: browsela - C:\WINDOWS\system32\browsela.dll O20 - Winlogon Notify: htproc - C:\WINDOWS\SYSTEM32\htproc32.dll O20 - Winlogon Notify: msupdate - C:\WINDOWS\SYSTEM32\msupdate32.dll

  • lonewolf
  • ベストアンサー率48% (818/1682)
回答No.3

TROJ_CWS.AB http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ%5FCWS%2EAB&VSect=Sn マルウェアプログラムの終了 このマルウェアがさらに、正当なプロセスのファイル名であるファイル名を使用するので、 マルウェアプロセスを自体分離するためにProcess Explorerのようなサードパーティのプロセスビューアを使用することが必要です。 捜しているプロセスがProcess Explorerによって表示されたリストに載っていない場合は、次の処理に移ってください。 Process Explorerをダウンロード。好みの位置へ圧縮した(ZIP)ファイルの内容を抽出してください。 procexp.exeのダブルクリックによりProcess Explorerを実行します。 Process Explorerウィンドウで、プロセス:SERVICES.EXEを見つけてください。 マルウェアプロセスを右クリックして、Propertiesを選んでください。 カレント・ディレクトリが下記:%Windows%¥inet20001 の値があるか調べてください。 (注:%Windows%は通常 C:¥WindowsまたはC:¥WINNT がデフォルトのWindows フォルダーです。) ある場合、マルウェアプロセスを右クリックして、Kill Process Tree をクリックしてください。 Process Explorerを終了してください。 -------------------------------------------------------------------------------- * 注:捜しているプロセスがProcess Explorerによって表示されたリストに載っていない場合は、追加の指示に注意して、次の処理を継続してください。 マルウェアプロセスがタスクマネージャーあるいはProcess Explorerのいずれかによって表示されたリストに載っている場合、それを終了することができません. セーフモードでシステムを再起動します。 セーフモードで再起動する。 Windows98とME コンピューターを再起動してください。 起動時のメニューが現われるまで、CTRLキーを押してください。 セーフモード・オプションを選び、その後、Enterを押します。 Windows2000 コンピューターを再起動してください。 Windowsがスタートする画面の下のバーがでたら、F8キーを押してください。 Windowsオプション・メニューからセーフモード・オプションを選び、進めてください。 その後、Enterを押します。 Windows XP コンピューターを再起動してください。 パワー・オン・セルフテスト(POST)が終わった後、F8を押してください。 Windows を高度なオプション・メニューが現われない場合は、再起動し次に、POST画面の後にF8を数回押してみてください。 Windowsオプション・メニューからセーフモード・オプションを選び、進めてください。 その後、Enterを押します。 レジストリの編集 このマルウェアはシステムのレジストリを修正します。 このマルウェアによって影響を受けたユーザは特定のレジストリ・キーあるいはエントリーを修正するか削除する必要があるかもしれません。 レジストリから自動スタートエントリーを撤去する レジストリから自動スタートエントリーを撤去することは、マルウェアが操業開始で実行するのを防ぎます。 下記のレジストリエントリーが見つからない場合、マルウェアは検知の時点で実行しなかったかもしれません。 そうならば、次の処理に移ってください。 レジストリエディターの起動 スタート>プログラムを指定して実行、REGEDIT と入力、 Enter を押してください。 左のパネルでは、下記をダブルクリックします HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows >CurrentVersion>Run 右のパネルでは、エントリーを見つけて削除してください xp_system="%Windows%¥inet20001¥services.exe" 左のパネルでは、下記がダブルクリックします HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>Run 右のパネルでは、エントリーを見つけて削除してください xp_system="%Windows%¥inet20001¥services.exe" 左のパネルでは、下記がダブルクリックします HKEY_CURRENT_USER>Software>Microsoft>Windows NT>CurrentVersion>Windows 右のパネルでは、エントリーを見つけて削除してください run ="%Windows%¥inet20001¥services.exe" レジストリから他のマルウェアキーを取り除く。 レジストリーエディターの中で左のパネルの中で、下記をダブルクリックする HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows >CurrentVersion>Explorer>Browser Helper Objects 左のパネルでは、キーを見つけて削除してください {5321E378-FFAD-4999-8C62-03CA8155F0B3} レジストリーエディターを終了する。 システム・ファイルから自動スタートエントリーを撤去する。 マルウェアはそれらがWindows スタートアップで自動的に実行するように、時々システム・ファイルを修正します。 影響を受けたシステムを安全に再起動することができる前に、これらの自動スタートエントリーが撤去されるに違いありません。 SYSTEM.INIファイルを開いてください。 スタート>プログラムを指定して実行。開いた入力ボックスでは、SYSTEM.INIをタイプして、 次に、Enterを押してください。 これで、あなたのデフォルト・テキストエディター(通常ノートパッド)中のファイルを開きます。 [windows]セクションの下で、次のものから始まるラインを見つけてください run = 同じラインから、マルウェアパスおよびファイル名を削除してください。 load = %Windows%\inet20001\services.exe SYSTEM.INIファイルを閉じて、保存するように促された時、はいをクリックしてください。 マルウェアフォルダーの削除 スタートを右クリックしてください、 その後、検索をクリックする。実行しているWindows のバージョンに依存する 指定された入力ボックスでは、次のものをタイプしてください INET20001 ドロップダウンリスト中では、Windows を含んでいるドライブを選択して、次に、Enterを押してください。 以前検知したファイルを選択して、削除します。 ウィンドウズME/XPをクリーンにするための重要な指示 ウィンドウズMEとXPを実行するユーザは感染したシステムを十分にスキャンすることを可能にするために、システムの復元を無効にしなければなりません 他のWindows ・バージョンを実行するユーザは、次の処理を続けることができます。 トレンドマイクロ・アンチウイルスの実行 セーフモードで現在走っている場合は、次の処置を行なう前にシステムを通常再起動してください。 トレンドマイクロのアンチウイルスでシステムをスキャンして、TROJ_CWS.ABとして検知されたファイルを削除してください。 これをするために、トレンドマイクロの顧客は最新のウィルス・パターン・ファイルをダウンロードし、システムをスキャンしなければなりません。 他のインターネット・ユーザはHouseCall(トレンドマイクロ・オンライン・ウィルス・スキャナ)を使用することができます。

noname#40123
noname#40123
回答No.2

このウイルスの原型になったウイルスの駆除方法を見ていくと、最初にレジストリの改修をして、 それから、感染しているウィルスのファイルを削除するようです。 TROJ_CWS.A(英語) http://de.trendmicro-europe.com/consumer/vinfo/encyclopedia.php?VName=TROJ_CWS.A ですから、今回のウイルス駆除の処置については、トレンドマイクロのサポートセンターに電話を掛けて指示を受けて下さい。 単純に、感染したファイルを削除して終了と言うことではなさそうです。

  • santana-3
  • ベストアンサー率27% (3891/13901)
回答No.1

関連するQ&A