• ベストアンサー

ウイルスのUSBメモリ感染に困ってます

数日前から会社で使用しているUSBメモリにウイルスが感染し、対応に困ってます。二台のPCからもトロイの木馬が検出されました。(無事駆除しました。) 感染しているうちの一つのUSBの使用頻度を調べてみると、USBメモリ所有者のPCと会社のメインのPC 二台でしか使用していません。 所有者のPCをウイルス検査したところウイルスは検出されず、メインのPCも検出されませんでした。 なのにUSBにはウイルスが感染しています。何回駆除しても使用するたびにウイルスが出てきます。 ウイルス名は「WORM AUTORUN.EAD」「Bi mat.exe」です。 ウイルスソフトはウイルスバスター2009です。 感染元もわかりません。このような場合の対応策などはあるんでしょうか? となたかご存知の方、力を貸してください。

質問者が選んだベストアンサー

  • ベストアンサー
  • UI_Maker
  • ベストアンサー率50% (1/2)
回答No.8

UI_Makerです。また肝心な事忘れちゃいました。 ファイル交換ソフトを使用していたPCのデータは破棄するのが妥当です。 Officeドキュメントなどもマクロウィルスが存在します。 なにせ、この手のソフトは、WebやFTPなどのようにサーバーを介さない ため、一種の検閲機能が一切働きませんので、セキュリティーソフトも頼り にならない事実上、無法地帯です。アドレスを隠匿しているため、 ウィルスなどを作者から直送してもらっているのと同じなのですから。 データを再利用すると、ほぼ間違いなく、また感染するでしょう。 実行形式のファイルでなければ安全だというのはあまり当てになら ない。特にこの場合、信じない方がいいでしょう。

その他の回答 (7)

  • UI_Maker
  • ベストアンサー率50% (1/2)
回答No.7

UI_Makerです。 このWORMの経路は、Winnyなどで話題になったファイル交換ソフトを 主な経路に持っているようなので、この種のソフトを使っているPCが あるなら、そのPCはWORMに限らず、沢山の未知のありとあらゆるもの に汚染されている可能性が高いので、クリーンインストールする必要 があるでしょう。ファイル交換ソフトは基本的に使わないほうがいい でしょう。

  • UI_Maker
  • ベストアンサー率50% (1/2)
回答No.6

UI_Makerです。なんだか、大分間違ってますね。 http://jp.trendmicro.com/jp/threat/solutions/usb/ ×autorun.infファイルを作成 ○autorun.infフォルダを作成 |マイ コンピュータからUSBメモリに該当するドライブをクリック |することで、「autorun.inf」ファイルが実行される可能性があり |ます。 刺した瞬間にVirusBuster2009が反応したのは、USBメモリ→PCでは なく、PC→USBメモリだったということ? |Windows Vistaでは、USBメモリを自動実行できる機能があります。 http://techpr.cocolog-nifty.com/nakamura/2008/02/usbq83iwmgfbata_e848.html ここはかなり参考になると思います。 |同じ場所に同じ名前のダミー(空フォルダ)を読み取り専用で配置 |しておくだけです http://prism-project.sakura.ne.jp/usb_memory/usbmmain2.html ここには、 |実はネット上でautorun.infとUSBメモリを組み合わせてメニュー |画面を自動で起動...なる事をいまだに書かれている文献が |非常に多いですが通常はUSBメモリからは自動実行できません!!! |これはWindowsの仕様です。これが出来るのはCD-ROMです。 という記述もあります。しかし、ちょっと古いようです。 情報が未だ錯そうしている面もあるようですね。

参考URL:
http://techpr.cocolog-nifty.com/nakamura/2008/02/usbq83iwmgfbata_e848.html
  • UI_Maker
  • ベストアンサー率50% (1/2)
回答No.5

書き損じました。 USB接続機器のShiftの長押しは、繋ぐ時だけでは駄目です。Windowsが 自動再生(Windowsが実行する動作の選択ウィンドウを開く処理)をしない 様にするため(自動再生機能を用いて感染を実行します)ですので、 15秒くらい押していればいいでしょう。何もでなければOKです。 コマンドプロンプト以下を実行してみてください。 ※ なお、VirusBusterは、Windowsが自動再生をするときに検知します   ので、Shiftを押して接続した場合、VirusBusterは検知しませんの   で、改めて、スキャンをかける必要があります。

  • UI_Maker
  • ベストアンサー率50% (1/2)
回答No.4

UI_Makerです。ごめんなさい!!!リンクを間違えました。 http://okwave.jp/qa3385991.html USB機器を接続するときは、必ずShiftを押して接続します。 すべてのプログラム-アクセサリから、コマンドプロンプトを 開いて、 cd /d f:\   //fは対象のドライブレター(ドライブの変更) (>F:\ //対象の機器のドライブに移動したら) dir /a:h これでファイルがないと表示されなければ、一応、一応ですが、 大丈夫でしょう。autorun.infがあれば感染しています。即、 ウィルススキャンを掛けてください。 重大な訂正なので、取り急ぎ、書き込みました。

参考URL:
http://okwave.jp/qa3385991.html
  • UI_Maker
  • ベストアンサー率50% (1/2)
回答No.3

WORMの詳細に関しては調べていませんが、USBワームは、USB 接続の機器の殆どに感染するようです。iPodや、カーナビ (音楽ファイルのやり取りが可能なので)にまで感染します。 最終目標はWindows PCです。PCに寄生してセキュリティー ホールを作り、トロイの木馬や色々なプログラムを密かに ダウンロードしていきます。 どこかの駆除できていないUSB機器からに感染しているのでしょう。 応急的なものが、トレンドマイクロのページに載っていましたが、 autorun.infファイルを自分で作って入れておくと、WORM自体が 同名のファイルを作成に失敗するようです。 僕も、この手のやられました。感染したUSBは駆除できても、その USBメモリーは使わないのが一応、基本です。他の機器はそういう 訳にはいきませんが。 以下のアドレスは、このWORM関係でUSB機器を調べるときに必須な 知識です。よく読んで、その通りに実行してください。 http://www.t-hoso.net/cgi/mt/2008/10/14/revoexeusb.html 実行後にVirusBusterでスキャンをかけるのはもちろんです。

回答No.2

「WORM AUTORUN.EAD」は感染するとコンピュータに感染させたり、 差し込んだ別のUSBも感染させてしまうウイルスです。 そして感染してしまった場合、サイトに接続して新たな不正プログラムダウンロードする機能を持っています。 状況を察するに、そのサイトからダウンロードしてきたウイルスのみ検出していて、本もとのウイルスがまだ残っているのだと考えられます。 ウイルスソフトは完璧ではありません^^; >所有者のPCをウイルス検査したところウイルスは検出されず、メインのPCも検出されませんでした。 ウイルスバスター2009が発見していないだけで、本もとのウイルスソフトはまだ感染したままです。 というのもウイルスバスター2009は未知検出力が弱く、新種のウイルスを発見でなきないことがあります。 http://www.bestsecurity.jp/ 対策として上記のURLにも書かれているように未知検出に強いイーセットスマートセキュリティを入れてみてください。 体験版もあるので無料で試すことができます。 http://www.eset-smart-security.jp/feature/usb.html

noname#174286
noname#174286
回答No.1

AUTORUNでBi mat.exeが実行されると言うことかな? 初心者なのでこの回答は当てにしないでください (笑 AUTORUNと言うのはUSB内のAutorun.infという設定ファイルで ソフトを起動するものです。 まずUSB挿入時にshiftキーを押しながら挿してください。 次にマイコンピューターを開いて USBデバイスを右クリックします。 右クリックすると普通は開くが一番上に来ると思いますが 自動再生があればAutorun.infがあることになります。 開くで開いてみましょう。 そこにAutorun.infというファイルがあれば削除してください。 ウイルスバスターはBi mat.exeというファイルを実行しようとしてそれを止めたようです。 ウイルスバスターの語検出の可能性もありますが 自分でコピーした覚えがなければ削除しましょう。 これ、多分大丈夫だと思います。 それでも駄目なときは USBをフォーマットするのがいいでしょう。 これはあくまでも最終手段です。

関連するQ&A