- ベストアンサー
トロイの木馬に感染した際の対処法
同じような質問もあるようですが、私もパソコンにそれほど詳しいわけではないので質問させてください。 OSはXPのSP3です。セキュリティーソフトはウィルスバスター2008を入れています。 昨日突然「トロイの木馬が見つかりました」とポップアップが表示されました。ウィルスの名前はTROJ_VUNDO.ANLとなっています。その直後からIEでネットに接続することができなくなりました。現在は、Realplayerのブラウザ(?)からネットに繋いでいます。こちらではネットに繋ぐことも可能ですし、またメールの送受信、MSNのメッセンジャーも接続可能です。IEを使用してのネットだけが使用不可能になっています。IEのバージョンは7です。 自分が行った対処法としては、ウィルスバスターによるウィルス検索及び隔離作業(除去できませんでした)くらいですが、改善はされません。毎回のように先ほどのポップアップ警告が出て、再起動を求められます。システムの復元も試みましたが、以前の復元ポイントが全て消えており、カレンダー表示も1月に戻すことすらできません。 現在IEの使用のみに支障が出ているので、OSの再インストールは避けたいところなのですが...。 何かよい対処法があればお知恵をお貸しください。
- みんなの回答 (4)
- 専門家の回答
質問者が選んだベストアンサー
1番さんに同意ですね。 Vundo系感染はとにかく性質の悪いものが多いです。悪質なプロセスやレジストリキーの隠蔽が行われているケースも少なくないようで、結局ComboFixのような、誰でもが簡単かつ効果的に扱える類のものではないツールを使わないと削除出来ないケースが多くなっています。 早急にこの質問を締め切り、そのままhigaitaisaku.comに移動されるのが最も望ましいと感じますが、それがイヤならMalwarebytes' Anti-MalwareやSUPERAntiSpywareを使ってみるのも一つの手でしょう。 SUPERAntiSpywareについては、次のURLが参考になるでしょう。 http://hetoheto.hp.infoseek.co.jp/0700SecurityApp/SuperAntiSpy/mokuji.htm ですが、紹介したツール類を利用したとしても、100%感染を除去出来るという確約は出来ません。 素人(私を含めてですが 笑)が生半可な知識だけで試行錯誤しても、問題が長期化するだけでなかなか快方に向かうことはないだろうと思います。個人的にはhigaitaisaku.comを利用しないならリカバリが推奨です。 >現在IEの使用のみに支障が出ているので、OSの再インストールは避けたいところなのですが...。 でも… >カレンダー表示も1月に戻すことすらできません。 これでもIEだけの問題だと言えますか? 少なくともXPまでのWindowsOS上においてのIEは、ユーザーがOSを操作するための基本的なインターフェースであるエクスプローラと表裏一体の存在と言えます。非常に重要な基幹ソフトな訳で、それが明らかにおかしいという状況を軽視してはいけないと思います。 昨今の感染は複合的なものが多く、一つの感染が様々なタイプの感染を誘発することも決して少なくありません。バックドア系の感染が発生した場合には、あらゆる悪意のあるユーザーやそれに操られたPCなどから荒らされ放題となる可能性すらあります。ぐずぐずしてはいられないと思うのです。 安全にリカバリを進めるためには、次のURLを参考にしてください。 http://iwata.way-nifty.com/home/2004/10/1017.html 昨今の感染は手強くなっており、ウイルス対策ソフトで防ぐことが困難になっているものも増えています。ウイルス対策ソフトを入れて、怪しいサイトを見ないようにするだけでは防げない感染も少なからずあります。同様な感染を防ぐために次のような点に注意してください。 1)各種アプリケーションソフトのセキュリティ更新を怠らない。 Windows Updateの必要性はこれまでも叫ばれて来ましたが、悪用されるセキュリティ上の問題点=脆弱性は、WindowsOS上のものから各アプリケーションソフトのものへと主流が移り変わりつつあります。つまり、これからのネットセキュリティにおいては、OSだけでなく、その上で実行される各種アプリケーションソフトを必要に応じて最新のものに更新することも怠ってはいけません。例えば、 ・Firefox、Operaなどのブラウザ。 ・Sun Java 仮想マシン(JRE)。 ・Flash PlayerやShockwave Playerなどのプラグイン。 ・Real Player、QuickTimeなどのメディアプレイヤー。 ・Adobe Readerや圧縮解凍ソフトなど、それ以外のアプリケーションソフト。 最新の感染では、そうしたアプリケーションソフトの脆弱性が利用されることが殆どです。一般サイトが何らかの理由で改変された結果、そうした脆弱性を利用した仕掛けの施された悪意のあるサイトにこっそり転送されて感染が試みられます。 http://internet.watch.impress.co.jp/ http://www.itmedia.co.jp/enterprise/security/ こうしたサイトを出来れば毎日チェックし、速やかな対処を行えば防ぐことの出来る感染も多いのです。 2)標準設定のInternet Explorerはセキュリティ上危険な面が多いことを認識すること。 IEで扱うことの出来るJavaScriptはJScriptといい、Windowsを直接操作出来るように拡張されており、各種感染に悪用されることがあります。勝手の知らないサイトではIEのセキュリティレベルをあらかじめ上げておく必要があると考えられます。 でも、セキュリティレベルをTPOに合わせて切り替えて使うことはユーザーにとってかなり負担になります。IEに依存しないFirefoxやOperaのようなブラウザを普段遣いにすることで、各種感染のリスクを大幅に下げることが可能です。 http://www.mozilla-japan.org/products/firefox/ http://jp.opera.com/ もちろん、各ブラウザにおいても随時セキュリティ上の問題点が見つかることがあり、その場合には危険が生じます。でも必要な情報を入手した上で随時最新のものを使うように心掛ければ、IEほどには感染のリスクは高くありません。 もしどうしてもIEをあらゆる局面で常用したいというのであれば、次のURLで紹介されているReducedPermissionsのようなソフトの利用を検討してください。 http://www.oshiete-kun.net/archives/2006/05/iereducedpermissions.html 制限つきユーザー上でIEを利用することが出来れば、JavaScriptやActiveXの実行に関してサイト閲覧上の効果を損なわずに利用が可能になる一方、システムに重大な変更をもたらすような危険な動作は抑制されます。ただし、ActiveXのインストールが必要な場合など、必要に応じて管理者権限での起動を使い分ける必要はあります。また、権限の昇格を伴う脆弱性がIEやプラグインソフトなどに存在している場合には、ReducedPermissionsを使っていても安全とは言えないケースも出て来ます。くれぐれも過信しないようにしてください。 なお、Windows Vista上のIE7では、感染を防ぐための配慮が行われていますので、標準設定のままでもXP以前のものよりかなり安全です。無理に他のブラウザを常用する必要はないかも知れません。ただし、Flash Playerなど他のアプリケーションソフトや、WindowsOSのセキュリティ上の問題点=脆弱性の影響には十分注意しなくてはいけません。その辺は1)で説明した通りです。 3)ファイアウォールを有効にする。 出来ることなら、ファイアウォール機能の付いたブロードバンドルーターを介してネットに接続することが望ましいです。それが出来ない場合には、パーソナルファイアウォール機能を含むウイルス対策ソフトを利用しましょう。 最低でもWindowsファイアウォールを有効にしておけばそれなりの効果は期待出来ますが、例えば各種共有機能が有効になっているとそれ関係のポートが開かれたままの状態になり、ネットワークウイルス感染や不正侵入を防げない可能性もあります。より確実に不正な通信をブロックするためには、やはりブロードバンドルーターかパーソナルファイアウォールを別途導入するのが望ましいです。 4)怪しいリンクをクリックしたり、怪しいファイルをダウンロードしたりしない。 興味深いネタへのリンクと称して怪しいリンクを踏ませたり、動画再生に必要なコーデックなどと偽って怪しいファイルをダウンロード、実行させようとする手口は後を絶ちません。十分な注意が必要です。 このような騙しに遭わないためにも、先述したようなニュースサイトで最新の情報を常時チェックされるのが望ましいです。 Vundo系感染の発端となる感染は、主にFlash PlayerやAdobe Readerなどのようなアプリケーションソフトの脆弱性を利用して発生します。これまでのようにウイルスバスターに頼り切りで、各種アプリケーションの脆弱性情報にあまり気をつけないようだと、同様な感染にまた遭うことは避けられないと考えます。 脆弱性を悪用するコードにセキュリティソフトは無力? Secuniaが検証 http://www.itmedia.co.jp/enterprise/articles/0810/14/news033.html SecuniaのCTO、エクスプロイト検出率比較調査の真意を説明 http://internet.watch.impress.co.jp/cda/news/2008/10/17/21212.html 完全にパッチされているWindows PCは2%未満 -- Secuniaが発表 http://japan.zdnet.com/sp/feature/07zeroday/story/0,3800083088,20384837,00.htm 例えばの話、この掲示板上にはウイルスバスターよりもっと良い対策ソフトに乗り換えるべきだ、という趣旨の回答をする方も何人かいらっしゃるようですが…それ以前にすべきことがある筈だと思います。
その他の回答 (3)
- katsu_ani
- ベストアンサー率40% (28/69)
No1です。 > これらのキーがいずれも存在していないのです。どうしたものでしょうか...。 亜種は、数多く確認されています。 Malwarebytes' Anti-Malware http://oshiete1.watch.impress.co.jp/qa4133387.html で、No2さんの回答を参考に。 ComboFix http://d.hatena.ne.jp/niryo0113/20080317/1205765223 などで駆除できると思われますが、検知されない場合もありえます。 泥沼にはまらないうちに、【アダ被】へ引っ越されたほうが。
お礼
2度目のご回答ありがとうございます。 【アダ被】というサイトのことがよく分からなかったのであまりそちらのことを考えていませんでした。今回はリカバリの方向で作業を進めたいと思います。お世話になりました。
- T-200
- ベストアンサー率43% (157/360)
私は詳しい人ではありませんのでご了承ください。 トレンドマイクロのサイトのウイルスデータベースにはアクセスできますでしょうか? 一応↓がTROJ_VUNDO.ANLについての対処方法です。 http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ%5FVUNDO%2EANL&VSect=Sn セーフモードからレジストリの修正が必要になっています。
お礼
ご回答ありがとうございます。 現在はブラウザをfirefoxにしてトレンドマイクロのサイトにアクセスしましたが。そしてそこに示されている方法で削除しようとしたのですが、そちらで示されているキーが存在しません。以下のような指示がありますよね? ”3.不正プログラムが追加したレジストリキーを削除します。 以下のレジストリキーを削除してください。レジストリキーの削除方法はこちらをご覧ください。 キー: HKEY_CLASSES_ROOT\CLSID\{03B85813-0155-4978-A7DC-D07E2EFDBCAb} キー: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03B85813-0155-4978-A7DC-D07E2EFDBCAb} キー: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\Browser Helper Objects\{03B85813-0155-4978-A7DC-D07E2EFDBCAb} とありますが、これらのキーがいずれも存在していないのです。どうしたものでしょうか...。 相変わらず「トロイの木馬が見つかりました」とポップアップ警告が出ます。
- katsu_ani
- ベストアンサー率40% (28/69)
ウィルスバスターは最新定義にできますか? 最近のVundoは、セキュリティーサイトへの接続を阻害します。 いろいろ試行錯誤して状況が悪くなる前に http://bbs.higaitaisaku.com/cbbs.cgi 【アダ被】に質問する場所を変更されたほうが良いです。
お礼
ご回答ありがとうございます。 ウィルスバスターのアップデートはしっかりと行っているので最新のものです。
お礼
丁寧にご回答頂きありがとうございます。 ”higaitaisaku.com”の正体がよく分からなかったので、そちらに関するアドバイスを流していた部分がありましたが、説明して頂きよく分かりました。ひとまずこの状況が決して楽観的に見ていられる状況ではないことがよく分かりました。他に説明して頂いた細かい部分は私ではなかなか理解できなかったので、今回はOSリカバリーの方向で作業を進めたいと思います。 ありがとうございました。