- ベストアンサー
svchostがコネクション乱立。ウィルスの可能性あり?
- svchost.exeがやたらとネットワークコネクションを乱立し、外部に情報を流そうとしているような不審な挙動を示しています。
- COMODO Firewallのネットワークディフェンスの画像を見ると、ランダムなTCPポートでアクセスしている様子が見受けられます。
- 停止した最もメモリを使用しているsvchost.exeはSYSTEMのものであり、偽装svchostではない可能性があります。しかし、ウィルスかどうかは不明です。
- みんなの回答 (4)
- 専門家の回答
質問者が選んだベストアンサー
マルウェアを集めてテストなどをしている者です。 画像を見させていただきましたがMS Update関連のような。 CurrPortsを使うとわかり易いですよ。svchost.exeをダブルクリックすると詳細が表示されます。 なお、他者の質問のところで書きましたが、現行Internet Security 3.9 RC2に関しては様子見のほうがいいです。
その他の回答 (3)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Reminderは怪しい。 Trojan.Win32.FTP Attack↓の疑いがあります。 http://www.spywareguide.jp/product_show.php?id=1039 PC内にRemind_XP.exeが見つかれば、Trojan.Win32.FTP Attackは確定です。SoftThinks CD Creator CD/DVD Writerをお使いなら、Reminder(Remind_XP.exe)は定期的にSoftThinksへのユーザー登録を促すソフトなので安全だそうです。 もしもTrojan.Win32.FTP Attackなら、a-Squared freeで解決できるとのこです。 http://www.gigafree.net/security/asquared.html 以下は老婆心の書き込みです。気に食わなければ、無視してください。 質問者さんにとって使いやすいファイヤーウォールを選んだほうがいいと思いますよ。私は、操作のしやすさから、PC Tools+avast!+Spybot S&D+SpywareBlaster+バックアップ+ルータ-+Firefoxを基本にセキュリティー対策をあれこれ工夫しています。検査団体の評価も参考にはしますが、最後は自分の使い勝手で決めます。
PCとルーターが単純に交信しているだけのようにも見えますが、これだけでは判断が難しい。わたしのCOMODOのログにも似たような履歴は残っていますよ。 No.1に加えて、以下のソフトでIPアドレスを捕捉して正体を調べたらどうでしょうか。 TCP Monitor Plus(日本語) http://hp.vector.co.jp/authors/VA032928/index.html IP Sniffer(英語) http://bbs.betabbs.com/index.php?showtopic=90040 IP SnifferはIPアドレスの統計を取りますので、怪しいIPアドレスを突き止めるのに便利です。 以下のURLもご利用ください。 http://geotool.servehttp.com/ 以下のレジストリーの下に怪しいエントリーがないかチェックしてください。 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run あと、お使いのセキュリティーソフトでフルスキャンを実行してください。
補足
レジストリを調べましたところ、 avast! COMODO Internet Security Cpqset HotKeysCmds HP Software Update Igfx Tray IMJPMIG8.1 MsmqIntCert Persistence PHIME2002A PHIME2002ASync Recguard Reminder Scheduler SoundMAX SoundMAXPnP SunJavaUpdateSched SynTPEnh SynTPStart WatchDog がありました。どれが怪しいものなのか、皆目見当がつきません。 よろしければこの中のものでなにか怪しいものがないか教えていただけませんでしょうか。
- Syleena
- ベストアンサー率39% (385/974)
以前私も気になって調べました。Vistaだと使った事がないので失礼 http://technet.microsoft.com/ja-jp/sysinternals/bb896653(en-us).aspx 使用法 http://gigazine.net/index.php?/news/comments/20061009_svchost/ 使えるのならやってみると結構安心します^^
お礼
すみません内容を確認せずにCurrPortsの出力したHTMLをアップしてしまいました。 日本語の表示が変なので使えないです。 すみません。
補足
CurrPortsを使ってみたのですが、素人にはこれが怪しいのかどうか、判断がつきかねます。 http://hakos.dip.jp/virus/