Pega Weblog


Movable Type、自転車、気になったニュース等をアトランダムに書いています。

      2004年 10月 17日(日)   赤口  今日は何の日?

Home その他 ≫ ワーム・ウィルス「W32.Spybot.Worm」退治記

ワーム・ウィルス「W32.Spybot.Worm」退治記

会社での出来事です。海外出張にいっていた奴のMobilePCがウィルスに感染しました。

感染したウィルス名は「W32.Spybot.Worm」。たちが悪い事に、クライアントPCにインストールされているウィルスバスター(コーポレート版)が起動しない(アンインストトール→インストールしてもダメでした)。リモートでこのPCのウイルススキャンを指示してもウィルススキャンが出来ません。どうやらウィルスがウィルスバスターの起動を阻止しているらしい。ちなみにタスクマネージャーも起動しない。
しかたがないので、ネットワークセグメントを分けて他のPCに影響がないように対策をした上で、インターネット上のFreeのウィルススキャンを実施しました。シマンテック(Symantec Security Checkのウィルス検出)で実施し、その結果がW32.Spybot.Worm。
シマンテックのW32.Spybot.Wormのページを見て手動で駆除したのですが、この手動駆除作業が大変でした(どうしてこのウィルスには駆除ツールがないのだ!!)。以下、この苦労話です。

(1)PCをSafeModeで起動させ、(2)OSがWinXPなので復元ポイントを無効にし、(3)タスクマネージャーを起動させFreeScanでひかかったEXEが起動がしていないか確認、起動していたので削除し、(4)そのEXEファイル自体を削除し、(5)レジストリから感染した値を削除しました。また、スタートアップフォルダから 0 バイトファイルを削除しろとのことなので確認しましたがこれはありませんでした。
以上の作業を終わらせ、SafeModeだとFreeScanで使っているActiveXが使えないので仕方がなくPCをrebootし、通常モードで起動させてインターネット上のFreeScanを実施したところ、また、感染ファイルに引っかかりました。仕方がないので、先ほどの作業を繰り返すと、感染ファイルはないものの、先ほど消した筈のレジストリに感染した値があるではないですか!!再度消して他の確認もし、再度、Scan。また、感染ファイルが出現。(この作業を3回繰り返す。)Oh My God!!の世界です。どこに感染ファイルがあるの?
Windowsで感染ファイル名をファイル検索をかけましたが出ません。万事休すです。

悩んでいたら、「感染ファイルは隠しファイルではないか」と周りから言われ、早速、設定を変えてFreeScanに表示された箇所を見るとあるではないですか!憎たらしいファイルが。このウィルスは、普通に見えるファイルと隠しファイルの2つの感染ファイルを作成していたのです。憎たらしい感染隠しファイルを削除し、レジストリから該当値を削除してから、FreeScanを実施すべく、PCをrebootしたら、今まで表示されなかったウィルスバスターのアイコンがタスクトレーに表示されています。また、タスクマネージャーも起動します。
「しめしめ」です。このPCのウィルスバスターが起動が可能になったのでこれでscanしたら、今度はウィルスは発見されませんでした。

総作業時間5時間。疲れました。
しかし、ウィルス駆除のいい勉強となりましたが2度とこんなことはやりたくありません。

なお、このPCにはウィルスバスター・コーポレート版を入れているのに「なぜ故感染?」と思いました。
出張前にウィルスバスター・コーポレート版のVersionをv.5.8からv.6.5に上げたのですが、どうやらVerUpに失敗した模様。
このPCのOSは英語版で、ウィルスバスター・コーポレート版はv.5.8まで英語OSには未対応。これを無理やり使っていたのが原因でしょう。因みに、v.6.5から日本語OSサーバー上の英語OSクライアントPCも対応となりました。

教訓:アンチウィルスソフトは正しく使おう。



Posted by pega at 2004年10月17日 13:01     
Hatena Bookmark: ワーム・ウィルス「W32.Spybot.Worm」退治記 | del.icio.us: ワーム・ウィルス「W32.Spybot.Worm」退治記 | MM/Memo: ワーム・ウィルス「W32.Spybot.Worm」退治記 | web拍手ボタン | ⇒English | ⇒大阪弁 | Clip!!
コメント酢鶏巡回中 酢鶏」は人工無能によるコメント投稿を行います。
コメントする。なお、名前に@nekoを付けるとネコ語になるにゃ
サイン・イン 後、「サイン・インを確認しました」の表示が出ない場合は、お手数ですが、ブラウザの更新ボタンを押してください。
Pega Weblog では不適切なコメントを防止するため、コメントを掲載する前に管理者がコメントの内容を確認しています。コメントを初めて投稿する場合すぐに掲載されませんが、管理者が適切なコメントと判断した場合コメントは直ちに表示されますので、再度コメントを投稿する必要はありません。
また、コメント投稿時、サーバーの調子により500エラーが出る場合がありますが、当ブログへの反映には時間は掛かりますが、きちんとコメント投稿は出来ていますので、ご安心ください。




保存しますか?

(書式を変更するような一部のHTMLタグを使うことができます。)
コメント編集ボタン: (?)Help

-- ボタンの説明 --
size : フォントサイズ変更「*」この部分を1~7のお好きな数字に変えてください。数字が大きいほど文字も大きくなります。
color : *** のところに 色名を入れてください。
C : タグではさんだ文字列を センタリング(中央寄せ)します。
B : 文字を太字にします。
I : 文字を斜体にします。
U : 文字に下線を引きます。
S : 文字に打消線を引きます。
" : " と " で はさむようになります。
& : &マークを 挿入します。
nbsp : 半角スペースが入ります。
nobr : タグではさんだ文字列には 改行が入らず、一行で表示されます。
link : リンクを貼れますがスパム対策の為使わないでください…
img : 画像を貼ります。画像のurlと代替テキストを入れてください。
UL : 順序性のないリストを表示するときに使います。type属性を付けることができます。
OL : 順序性のあるリストを表示するときに使います。type属性を付けることができます。
LI : リストの項目になります。 <ul></ul> や <ol></ol> の中で使います。
P : はさんだ文字列が ひとつの段落になります。</p> の次が 一行分 空きます。
b-quote : 文章を引用します。
pre : ソース中のスペース、改行等を 等幅フォントでそのまま表示します。
Close Tags : コメント内のタグを全て閉じます。
Dict : このボタンは、タグ関係ありません。投稿画面で、調べたい文字を選択しておいて このボタンを押すとDictionary.com の 検索結果画面に つながります。ただし、日本語には対応してません。けることができます。

▼絵文字を表示▼

テキストエリアのサイズと文字サイズは右下のアイコンで変えることができます。

ご利用のブラウザ、設定ではご利用になれません。


手動で送信されたコメントであることを示すために、上のボックスに表示されている通りに数字を入力してください。

「ワーム・ウィルス「W32.Spybot.Worm」退治記」 へのトラックバック
Pega Weblogのトラックバックポリシー
このエントリーへのトラックバックURL :

このエントリーのリンクタグ :
Pega Weblogからトラックバックした先のURL
以下のリストはこの「ワーム・ウィルス「W32.Spybot.Worm」退治記」を参照しています(0)。
関連している(かもしれない)書籍
関連している(かもしれない)記事
関連IT用語 by e-Words