• 締切済み

PCがウイルス感染して困っています。

OSはWindowsXP SP2でUSBメモリ感染したと思われるウイルスは VBS/Pica.NAAウイルス、ファイルc:\.MS32Dll.dll.vdsやc:\Windows \boot.ini、autorun.iniなどです。 ESETなどのセキュリティソフトでは駆除できず、combofixを使い取り合えずファイルは削除できた?ようなのですが・・・。 トレンドマイクロのシステムクリーナーで検疫したところ、ウイルスは”0”と出ました。 これでOKとしていいのでしょうか? 上記ウイルスはレジストリも変更してしまうと、調べていたら出てきたのですが、該当のレジストリ?も削除しなければいけないのでしょうか? その場合の方法も教えていただけると助かります。 感染したPCはネット接続できない環境下にあるPCなのです。

みんなの回答

  • dora501
  • ベストアンサー率44% (57/128)
回答No.3

スキャンして検出されない場合、ウィルスは無いというだけで不要ファイルやファイルレジストリの変更は残ったままですね。 不要ファイルは自力で削除、レジストリはバックアップから戻す又は変更されたキーをご自分で削除・修正するしかありません。 ですが、こちらで質問される方なら自力でレジストリの変更はお勧め出来かねますね。 出来れば、バックアップから戻すか詳しい人に修復してもらった方が無難かも知れません。 DtoDや専用ディスクでリカバリーが可能であるなら、リカバリーはそう手間も取らないのでリカバリー覚悟でデータ等を整理・バックアップしてから挑戦してみて下さい。 質問者さんが感染したのは「Esetでのワーム名・VBS/Pica.NAA」との事、一応No1でのせた情報を置いておきますね。 他社でのワーム名 ・ Kaspersky(カスペルスキー) Worm.VBS.Sasan.a ・ F-Secure(エフ・セキュア) Worm.VBS.Sasan.a ・ Sophos(ソフォス) VBS/Sasan-C 感染対象/OS: ・ ウインドウズ 98 ・ ウインドウズ 98 SE ・ ウインドウズ NT ・ ウインドウズ ME ・ ウインドウズ 2000 ・ ウインドウズ XP ・ ウインドウズ 2003 副作用 ・ ファイルを作成します。 ・ レジストリの改変。 ファイル それ自体を以下の場所にコピーします。 ・ %WINDIR%\.MS32DLL.dll.vbs ・ %WINDIR%\boot.ini ・ %ドライバ% \.MS32DLL.dll.vbs 以下のファイルが作成されます: ・ %ドライバ% \autorun.inf これは以下の内容を含む、悪意のないテキスト・ファイルです: ・ [autorun] shellexecute=wscript.exe .MS32DLL.dll.vbs レジストリ - [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] ・ "winboot"="wscript.exe /E:vbs %WINDIR%\boot.ini" ・ "MS32DLL"="%WINDIR%\.MS32DLL.dll.vbs" 以下のレジストリ・キーが追加されます: - [HKCU\Software\Microsoft\Windows Scripting Host\Settings] ・ "Timeout"="0" 以下のレジストリ・キーは変更されます: あらゆるExplorerの設定: - [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] 新しい値 ・ "Hidden"="1" ・ "HideFileExt"="1" ・ "ShowSuperHidden"=dword:00000000 ・ "SuperHidden"=dword:00000001 - [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 新しい値 ・ "NoDriveTypeAutoRun"=dword:00000000

  • seadragon
  • ベストアンサー率44% (361/820)
回答No.2

可能なら一応エフセキュア クライアント セキュリティの評価版を 導入してアップデートプログラムをネット接続可能なPCにて入手し 該当PCをアップデートしてウイルスチェックしてみて下さい。 http://www.f-secure.co.jp/download/trial/ http://www.f-secure.co.jp/pattern_file/down_fsupdate3.html 何も検出されなかったら問題ないと思います。

harumage1
質問者

お礼

ありがとうございます、こちらで検出されなければレジストリ?も残っていないと考えて良いものなのでしょうか?

  • dora501
  • ベストアンサー率44% (57/128)
回答No.1

一応下記サイトに弄られたレジが書いてあるから、正規のレジ値は検索で。 参照:http://www.avira.com/jp/threats/section/fulldetails/id_vir/3619/vbs_sasan.a.2.html

関連するQ&A