- ベストアンサー
スパイウェアがパソコンに寄生してしまいました…。
症状 1.インターネットエクスプローラを起動するとHOMEに何を設定しても必ず同じ外国のサイトに繋げられます。 2.パソコンのOSやIPアドレスなどが読み取られているようで、インターネットを使うとたしかYour PCなど英語でなんか書かれていて自分の使用しているOSやIPアドレスが画面にポップアップ表示されています。 3.そこでなんか英語で「あなたのパソコンはスパイウェアが寄生しています」???のような感じで出てきて「このソフトをダウンロードしてください」のようなことが英語で出てきてよく分からなくてちょっと怪しいと思ったけどそれをインストールして検索しました。 そしたら、いろいろ寄生しているものが検索されたのはいいんですけどそのパラサイトを削除するボタンを押すとなんか自分の名前とメールアドレスを登録してなんかお金を払わなければならない!?(なぜなら$29.3など書いてある)ようでなんか危ないかもと思って登録しないでいるんですが。ちなみにそのソフトはNoAdwareとかいうやつです。 どうしたらいいでしょうか?どんな個人情報が読み取られてしまうのでしょうか?パラサイトを削除するにはどうすればいいでしょうか?とても困っています。よろしくお願いします。
- みんなの回答 (26)
- 専門家の回答
質問者が選んだベストアンサー
- ベストアンサー
最終回です。(お互いに調べてつかれたね) > C:\WINDOWS\system32\netoe32.exe > プロセスのところでnetoe32.exeを削除するというこ> とでしょうか?削除しても大丈夫なのですか?? タスクマネジャでnetoe32.exeを指定して タスクの終了ボタンをクリックする その他のアプリケーションに影響が出ていない事を 確認する。(まだ正体がわからないので削除はしない) >HijackThisで再度検査して >netoe32.exeが検出できるか確認してください。 >C:\WINDOWS\system32\netoe32.exeが検出・・ netoe32.exeは通常検索すると検索に引っかからない でもHijackThisで検査すると存在している 通常の検索設定が合っていないのでは? 直接system32のフォルダーを調べて netoe32.exe確認する プロパティーの内容を確認する 正体がわかれば対処する
その他の回答 (25)
その他(予備知識) Google にてポップアップ広告をブロック http://toolbar.google.com/intl/ja/ 特別にセキュリティー対策をしていない状態で インターネットで通常読み取る事が出来る 内容を確認する場合 あなたの情報(確認くん) http://www.ugtop.com/spill.shtml 相手の事を調べる場合 ドメイン・IPアドレスからドメインの 所有者・サーバの運営者を調べる http://www.cybersyndrome.net/whois.html
補足
パターン3 タイトル"Adware, Spyware, Popups - They invade your privacy and harm your…" クライアント領域の文章 DETECTED OS:(赤)xxxxxxxxxxx DETECTED BROWSER:(赤)xxxxxxxxxxxxxxxxxxxx Chances of you having Adware/Spyware installed:(赤)99% Scan my PC now for free!(青アンダーライン付き) Have you ever downloaded music online? Is your PC running extremely slow? Are you pestered by those horrible popup ads? Don't let people invade your privacy and slow down your PC! Try to scan your PC now and see for yourself if your PC is infected!(青アンダーライン付き)
HijackThisのログ残りの部分について IEのスタートページが書き換わる場合は ここを確認して下さい(現在はsotecがHPになっている) O14 - IERESET.INF: START_PAGE_URL=http://www.sotec.co.jp/ 以下はC:\WINDOWS\Downloaded Program Filesに インターネットからダウンロードされた ActiveXコントロールソフトです。 O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://c:\nosuch.mht!http://***.net/winsearchie32.chm::/winsearchie32.exe 上記の部分は、検索しても種類が出る為、 こちらではわかりませんので、確認してください。 その他は以下の内容でしょう O16-DPF Yahoo! Chat JP 2 O16-DPF Shockwave ActiveX Control O16-DPF Yahoo! Audio Conferencing O16-DPF microsoft.com wmv9VCM.CAB O16-DPF http://207.188.7.150/RdxIE601_ja.cab O16-DPF microsoft.com O16-DPF Shockwave Flash Object O16-DPF Yahoo! Webcam Viewer Wrapper 名前がはっきりわかるので、大丈夫でしょう その他 O8-Extra系とO9-Extra系は名前が分かりやすいので そちらでも、使用ソフト名は分かると思います。 以下のスパイウエア対策をしてください Ad-aware 6.0 build 181 のダウンロード http://download.com.com/3000-2144-10214379.html?tag=pop Ad-aware 6.0 build 181 の説明 http://higaitaisaku.web.infoseek.co.jp/adaware.html 以上の結果、だめな場合は レジストリキー修正 http://higaitaisaku.web.infoseek.co.jp/hkeyusers.html Internet Explorer関連レジストリの完全なリセット http://higaitaisaku.web.infoseek.co.jp/cleanfixreg.html となりますが、元の状態になる保障はありません
お礼
出てくる他のポップアップの形状です。 パターン2 タイトル"WARNING! - Microsoft Internet Explorer" クライアント領域の文章 黄色い四角で囲まれた中に(「」は太字です) 「WARNING」 Your computer has been 「exposed to parasites」 known as spyware. Spyware monitors and transmits personal information about your online activities and is 「a serious violation of your privacy.」 Spyware can be 「easily detected and removed」 with a free spyware scanner avaiable for download at the link below. >>>CLICK HERE TO KILL SPYWARE NOW<<<(青アンダーライン付き)
補足
#13で >以下のプロパティーを確認して、使用している >アプリケーションソフトを確認して下さい。 どうやってやると確認できますか?やり方をご教授できれば嬉しく思います。お願いします。
訂正です。 O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - は見間違えです。 HijackThisのログについて O2 - BHO: (no name) - {2874EF24-5B4A-FBCC-AAF3-41C5D6A1522B} - C:\WINDOWS\system32\ntrg32.dll O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AHNSD] "C:\Program Files\Ahnlab\Smart Update Utility\AhnSD.exe" O4 - HKLM\..\Run: [sysry.exe] C:\WINDOWS\system32\sysry.exe O4 - HKLM\..\Run: [gqezlze] C:\WINDOWS\System32\rqoplfo.exe O4 - HKLM\..\Run: [appuy.exe] C:\WINDOWS\system32\appuy.exe O4 - HKCU\..\Run: [System Soap Pro] C:\PROGRA~1\SYSTEM~1\soap.exe min O4 - HKLM\..\RunOnce: [ntpw32.exe] C:\WINDOWS\ntpw32.exe O4 - HKLM\..\RunOnce: [crmr32.exe] C:\WINDOWS\crmr32.exe O4 - HKLM\..\RunOnce: [sysfl.exe] C:\WINDOWS\system32\sysfl.exe 以下のプロパティーを確認して、使用している アプリケーションソフトを確認して下さい。 02- BHO: (no name)のntrg32.dll 04- [ezShieldProtector for Px]のezSP_Px.exe 04- [TkBellExe]のrealsched.exe 04- [AHNSD]のAhnSD.exe 04- [sysry.exe]のsysry.exe 04- [gqezlze]のrqoplfo.exe 04- [appuy.exe]のappuy.exe 04- [System Soap Pro]のsoap.exe min 04- [ntpw32.exe]のntpw32.exe 04- [crmr32.exe]のcrmr32.exe 04- [sysfl.exe] のsysfl.exe Program Files系はインストールされたソフトの場合 所在ソフトがはっきりすれば問題ないと思います system32系はインストールされたソフトが はっきりしない場合は動作を一時停止させてみる 注意事項 HijackThisで削除する前にバックアップをしてから おこなって下さい。 以下の内容はmsconfigを使用して動作を 一時停止させてIEの動作を確認して見てください。 O4 - Startup: gsview32.ini O4 - Startup: WinShell.commands O4 - Startup: WinShell.environments O4 - Startup: WinShell.ini O4 - Startup: WinShell.macros O4 - Startup: WinShellMacros.bmp O4 - Startup: WinShellTools.bmp
お礼
補足のxxx.xxx.xxx.xxxは実際は僕のIPアドレスが表示されています。プライバシー保護のためxに変えてあります。 gsview32 WinShell は自分が使っているアプリケーションの名前なのでたぶんスパイではなさそうです。
補足
正しくはさっきのは"Only the best"でした。 出てくるポップアップの1つは タイトルは"Spyware Detected - Microsoft Internet EXplorer" そしてクライアント領域というのでしょうかそこには赤色でSpayware Detected そして赤い四角で囲まれた中に (赤)Attention… (黒)Your IP address: (赤)Spyware Detected! xxx.xxx.xxx.xxx Someone has planted a Spybot in your PC. (青色)Download an anti-spyware scanner for Free. (黒色)and see for yourself!! って書いてあります。絵が書ければ分かりやすいのですが、こんな感じです。分かりにくくてすいません。
質問にあった内容で単なる確認です。 > 2.パソコンのOSやIPアドレスなどが > 読み取られているようで、インターネットを > 使うとたしかYour PCなど英語でなんか > 書かれていて自分の使用している > OSやIPアドレスが画面にポップアップ表示 > されています。 の部分は下記の参考URLの画面と似ていますか? http://higaitaisaku.web.infoseek.co.jp/removereg32.html
お礼
形式は2番目のものに似ています。 IP ADDRESSやOSの表示が同じようにでます。 似ているんですが、おそらく画面が違うのでこれとは種類が異なるかもしれません。 たくさん調べていただいて本当にありがとうございます。難しくて根をあげそうですが、頑張ってみます。
補足
あとの情報としてはポップアップで出てくるメッセージボックスってやつでしょうか、これのタイトルにたまに"Only The Best"って書いてあります。
HijackThisのログについて 怪しいと思われる部分 O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - 他のログ部分については検索してから、 怪しい部分について再度回答します。 HijackThisで削除する前にバックアップをしてから おこなって下さい。 その他、再確認箇所です 参考URLです。 http://higaitaisaku.web.infoseek.co.jp/removewz01-04.html インターネットキャッシュとクッキーの削除 http://higaitaisaku.web.infoseek.co.jp/icsakujyo.html レジストリエディタ(regedit)の使い方 http://higaitaisaku.web.infoseek.co.jp/regedit.html (レジストリエディタは後で必要に なるかもしれません) Windowsをセーフモードでスパイ対策検査と 怪しいソフトのスタートUPの停止について http://higaitaisaku.web.infoseek.co.jp/safemode.html (注意、スタートUP項目は全てを停止させない事)
状況説明ばかりで、インストールされているPC内の 場所、スパイ対策は何処まで、おこなったのですか? おこなった結果、検査表示された内容の書き込みが されないとこちらでは、ぜんぜんわかりません Search ExtenderのアイコンのPC内のリンクを確認して 不審インストールファイルならばを削除する >「パラサイトが寄生しています。スパイウェアが > なんたらかんたら」って感じのものも出てきます。 > これが何かの役に立つでしょうか。 なにも役に立ちません。それがスパイウェアと 呼ばれている、IEの動作を邪魔しているスパイです Spybot1.3だけで何回も繰り返し検査しても 全てが解決できません システムの復元による手段は、ある程度スパイ対策を した後におこなうべきです。 スパイが残っていると、スパイが再復活します HjackThisを使用しても内容がわからない Ad-aware 6.0 build 181を使用して対策したのですか CoolWebShredderは使用したのですか? ウイルス検査はしたのですか? 内容がわからない場合は 再セットUPインストール 再セットUPインストール 再セットUPインストール その他 方法として (直せるかどうか、こちらではわかりませんが) レジストリキー修正方法参考URLです http://higaitaisaku.web.infoseek.co.jp/hkeyusers.html Internet Explorer関連レジストリの完全なリセット 修正方法参考URLです http://higaitaisaku.web.infoseek.co.jp/cleanfixreg.html
お礼
O14 - IERESET.INF: START_PAGE_URL=http://www.sotec.co.jp/ O16 - DPF: Yahoo! Chat JP 2 - http://cs.chat.yahoo.co.jp/c302/chat.cab O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://c:\nosuch.mht!http://***.net/winsearchie32.chm::/winsearchie32.exe O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw-intl.cab O16 - DPF: {2B323CD9-50E3-11D3-9466-00A0C9700498} (Yahoo! Audio Conferencing) - http://cs.chat.yahoo.co.jp/v45/yacscom.cab O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/26b4aeaa8dd7a7536005/netzip/RdxIE601_ja.cab O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37868.4866666667 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab O16 - DPF: {E504EE6E-47C6-11D5-B8AB-00D0B78F3D48} (Yahoo! Webcam Viewer Wrapper) - http://chat.yahoo.co.jp/cab/yvwrctl.cab 以上がHijack This-v1.97.7のScan結果です。 他にはCoolWebSearchのやつをやったんですが、以下のもの以外はnonpresenって感じの表示だったかな?でした。特徴的だったのが Restoring Internet Explorer pages RESTORED (11 items) Cleaning up orphaned leftovers done! の二つでした。しかし、IEを起動しても同じページでダメでした。
補足
F0 - syst>m.ini: Shell= F0 - R >ystem.ini: Shel>= F0 - R >ystem.ini: UserInit= O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {2874EF24-5B4A-FBCC-AAF3-41C5D6A1522B} - C:\WINDOWS\system32\ntrg32.dll O3 - Toolbar: ????? - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe O4 - HKLM\..\Run: [NECEvm] C:\Program Files\NEC\Aio\Shared\Bin\AplEvm12.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AHNSD] "C:\Program Files\Ahnlab\Smart Update Utility\AhnSD.exe" O4 - HKLM\..\Run: [winupd] C:\WINDOWS\System32\winupd.exe O4 - HKLM\..\Run: [sysry.exe] C:\WINDOWS\system32\sysry.exe O4 - HKLM\..\Run: [gqezlze] C:\WINDOWS\System32\rqoplfo.exe O4 - HKLM\..\Run: [appuy.exe] C:\WINDOWS\system32\appuy.exe O4 - HKCU\..\Run: [System Soap Pro] C:\PROGRA~1\SYSTEM~1\soap.exe min O4 - HKLM\..\RunOnce: [ntpw32.exe] C:\WINDOWS\ntpw32.exe O4 - HKLM\..\RunOnce: [crmr32.exe] C:\WINDOWS\crmr32.exe O4 - HKLM\..\RunOnce: [sysfl.exe] C:\WINDOWS\system32\sysfl.exe O4 - Startup: CD O4 - Startup: gsview32.ini O4 - Startup: NTUSER.DAT O4 - Startup: ntuser.dat.LOG O4 - Startup: ntuser.ini O4 - Startup: WinShell.commands O4 - Startup: WinShell.environments O4 - Startup: WinShell.ini O4 - Startup: WinShell.macros O4 - Startup: WinShellMacros.bmp O4 - Startup: WinShellTools.bmp O4 - Startup: ~ O4 - Global Startup: NTUSER.DAT O4 - Global Startup: NTUSER.DAT.LOG O8 - Extra context menu item: Microsoft Excel にエクスポート(&X) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: コリャ英和!(&A) 一発!ポップアップ - res://C:\PROGRA~1\LOGOVI~1\KoryaIP\KKPOPU~1\KKPopup.exe/134 O8 - Extra context menu item: コリャ英和!(&B) ページ翻訳(訳文のみ) - res://C:\Program Files\LogoVista\KoryaIP\KETransBar\TamaIETranslationExtension.dll/201 O8 - Extra context menu item: コリャ英和!(&C) ページ翻訳(上下対訳) - res://C:\Program Files\LogoVista\KoryaIP\KETransBar\TamaIETranslationExtension.dll/202 O8 - Extra context menu item: コリャ英和!(&D) ページ翻訳(ヘッダ・リンクタグのみ) - res://C:\Program Files\LogoVista\KoryaIP\KETransBar\TamaIETranslationExtension.dll/203 O8 - Extra context menu item: コリャ英和!(&E) 翻訳(横)バーで翻訳 - res://C:\Program Files\LogoVista\KoryaIP\KETransBar\TamaIEBar.dll/205 O8 - Extra context menu item: コリャ英和!(&F) 翻訳(縦)バーで翻訳 - res://C:\Program Files\LogoVista\KoryaIP\KETransBar\TamaIEBar.dll/206 O8 - Extra context menu item: コリャ英和!(&G) 辞書バーで辞書引き - res://C:\Program Files\LogoVista\KoryaIP\KETransBar\TamaIEDictBar.dll/203 O8 - Extra context menu item: 検索Ninja(&K) - inazuma:search?TYPE=Context O9 - Extra button: Related (HKLM) O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM) O9 - Extra button: Messenger (HKLM) O9 - Extra 'Tools' menuitem: Messenger (HKLM)
- Keiko816
- ベストアンサー率42% (268/632)
#3です。 >そのいつも現れるURLは載せた方がいいのでしょうか? どんなにホームのページをYahooに設定しても英語のしつこいURLが出るのでは使いにくくて仕方ないと思います。 悪く表現すればわざと素人では削除のしようがないパラサイトを寄生させておいて、それを削除するには特別なソフトがある。欲しければ金を出せ。という類のものにしか思えません。 一度OSの再インストールをしてしまえば解決は早いです。 これからはネットをするときはそのようなものを寄生させないような方策をとってからインターネットを楽しんだらいいと思います。 インターネットをする前に IEのツール>インターネットオプション>セキュリティ>レベルのカスタマイズ>AvtiveXとスクリプト関係(もちろんJAVAスクリプトも無効)を全て無効にします。 IE6.0の場合ですと上から9つくらい無効にするところがあるはずです。 こうすれば邪魔なページは勝手に開きませんし、書き換えられることもありません。パラサイトが寄生することはありません。そして自分がクリックしたところ意外は開きません。 ただしJAVAは色々なサイトで使われていますので開かないこともあります。(このOKWebもJAVAは使われています) 信頼できるサイトだけ元にもどせばいいだけでわからないサイトにいくときは必ずこれを実行してください。 もとにもどす場合はセキュリティの「規定のレベル」をクリックすればもとにもどります。
お礼
セキュリティの説明ありがとうございます。 無効にするのも有効な手段なのですね。 HijackThisとCoolWebSearchのやつをやってみました。CoolWebSearchはやったのですが変化なしでした。 HijackThisのScan結果は#10の方の補足とお礼にまたがって(文字数が…)に書かせて頂きました。
追伸です " http://looking-for.cc "のHPを表示すると 制限付きサイトに切り替わります セキュリティー機能が低いと、危ないです。 むやみにHPを表示しないようにして下さい
お礼
こまめに調べていただき本当にありがとうございます。やはり先ほどのプログラムは怪しそうですね。
補足
ちなみに、具体的にはIEを起動するといつも必ずホームにはアドレス 「res://rbtyl.dll/index.html#96676」 が表示され、ポップアップで「パラサイトが寄生しています。スパイウェアがなんたらかんたら」って感じのものも出てきます。これが何かの役に立つでしょうか。
googleで検索してみました http://www.google.co.jp/ 結果 Home Search Assistantは海外サイトが多数表示 Search ExtenderはIBM系の表示が出やすい Shopping Wizardは海外サイトが多数表示 (感想としては上記内容だけでは手に負えない) 今までの書き込み内容を考えて、 使用者が理解していない、色々なソフトが ダウンロードインストールされ過ぎている。 HijackThisによる検索と削除の方法 http://higaitaisaku.web.infoseek.co.jp/hijackthis.html (popup5.php?pin=96676あたりの検索が出来そう) (でも必要ソフトと不要ソフトがわからないと判断が) スパイ対策としてAd-aware 6.0 build 181を 試してみて、何も変わらない状態ならば、 #3さんの意見として、再セットUPインストール 必要なユーザーデーターのバックアップ後に 再セットUPインストールの方が、直しやすいです。
お礼
ありがとうございます。 HijackThisによる検索と削除の方法 http://higaitaisaku.web.infoseek.co.jp/hijackthis.html を見ました。 1.システムの復元ポイントは設定していませんでした。→システムの復元による解決は不可能? 2.HjackThisの古いバージョン(なぜならサイトはスパイウェアのため?表示できなかった)でScanしてみたのですが、やはり自分の知識ではまったくどれを削除していいか分かりませんでした。 自分の通常のアプリケーションの名前が入っているものは削除してはいけないなぁと思うのですが、見慣れない名前のものはわからないです。
補足
Search Extenderのアイコンの絵が2人の人が離れている感じのアイコンなのでなんか自分のパソコンが遠隔操作されてしまうのではないかと不安です。 一体どこまで読み取られてしまうのでしょうか?
NoAdware2.0は有料ソフトです。 その為に、使用料を払いなさいと警告を出して 入るのではないですか? ソフトの中には広告付きのタイプがあります。 それらが含まれている、可能性があります 使用しない場合は削除した方がよいのでは? スパイウェア対策ならば#4で紹介したソフトの方が 使いやすいです。 その他1 ウイルス検査もしてみてはどうですか? オンライン検査の参考URLです ウイルスバスターオンラインスキャン http://www.trendmicro.co.jp/hcall/index.asp シマンテックにてオンライン検査とセキュリティ http://www.symantec.com/region/jp/securitycheck/index.html 上記検査はPCによって長時間になります。 (二箇所のURLにて全体を検査してください) その他2 トロイの木馬の発見&除去をサポートする セキュリティツーを紹介しておきます。 http://www.vector.co.jp/soft/win95/util/se161033.html
お礼
>NoAdware2.0は有料ソフトです。 >その為に、使用料を払いなさいと警告を出して >入るのではないですか? 有料ソフトなのですね。ありがとうございます。いちお、それはアンインストールしました。今はSpybot 1.3だけインストールしてあります。
お礼
>最終回です。(お互いに調べてつかれたね) 本当ですね。bastard2さんが一番お疲れのことと思います。こんな素人のために今まで自分の時間を割いてまでもとても丁寧に回答くださったこと心より感謝いたします。本当にありがとうございました!!とりあえずここでいったんこの質問は締め切ります。 何かあったらまた改めて質問することにします。 最後の報告です。 Ad-awareをもう一度やってみたらnetoe32.exeは削除できたようです。これもどうやらCoolWebSearchのものでした。最近のAd-awareで引っかかるものはcoolWebSearchです。HijackThisとCoolWebShreaderとAd-awareを検出されなくなるまで一度繰り返しやっていこうと思います。何回もAd-awareをやるのも効果がある傾向があります。今まで検出されなかったものが新しく検出されることがありました。