忍者ブログ
日々の活動記録や、暇つぶしなどなど
[234]  [233]  [232]  [231]  [230]  [229]  [228]  [227]  [226]  [225]  [224
2024/04/27 (Sat) 09:38
×

[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。

2009/01/22 (Thu) 01:02
さて。
まだウィルス駆除できてませんよ。
調べれば調べるほど面倒なんですけど。

どうも結構前に流行ったautorun.infからニセごみ箱内にある実行ファイルを実行するタイプではないみたい。
autorun.inf自体が実行ファイルになってて、ニセごみ箱内にはdllがあるみたい。
ちなみにautorun.infは56KB。ニセごみ箱にあるdllは
jwgkvsq.vmx
というファイル名で155KB。
ググってもあんまり有益な情報がない…ように思うんだけど、斜め読みだからなんともいえない。

で、一番の判断基準はこれ

(もちろん普段ならPrintScreenしますよ。)
一番上に「フォルダを開いてファイルを表示する」があるからついついクリックしたくなってしまうんだけど、よくよく見てみると動作が「デバイスで提供されたプログラム使用」になってる。そんなわけない。
で正解はこちら。

もちろん特別なファイラを使ってない限り、フォルダを開いて中身をみるにはエクスプローラーを使うわけですよね。

と書きながらいろいろ調べてたらちょっと進展。
どうもdllはrundll32.exeで実行できるから足が残りにくいわけらしい。
なるほど。だからいくら調べても直接ウィルスっぽいプロセスがないわけだ。
でautorun.infもテキストエディタで開いてみると一見exeファイルとかを開いたみたいに無駄な文字列にしか見えない。
とか思ってたんだけど、かなり下のほうの行に

[autorun]
action = フォルダを開いてファイルを表示する
icon = %systemroot%system32\shell32.dll,4
shellexecue = rundll32.exe .\recycler\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn
useautoplay=1

という記述を発見。あぁばっちり犯人ですね。
そしてautorun.inf事態はやっぱりトリガーでしかないんですね。
つーか簡単に「発見」とか言いましたけど、実際はこれ見つけにくくなってます。
大文字と小文字をばらばらに使って意味のない文字列に見せつつ、
スペースが入ってよい場所には英数字以外の謎記号が入ったりしてます。
asciiコード外だからautorunは無視して実行すんのかなぁ。実験すりゃいいけどめんどくさい爆
そしてそれ以外のそれらしい文字を書くときにはコメントの
;
を使ってるからよくわかる。
ぶっちゃけTerapad使ってinfファイル編集モードで開くとすぐわかる話だったり。

さて。
ここまでわかったはいいけど、肝心の削除手段がわからなんだが。
さっきからいろんな会社のウィルス対策ソフトの体験版を順番にインストールしてスキャンするんだけども、今のところどれも引っかからないんだよね。

さぁ困った。どうすっかね。こんなことしてる場合じゃないのにorz
PR
この記事にコメントする
お名前
タイトル
文字色
メールアドレス
URL
コメント
パスワード   Vodafone絵文字 i-mode絵文字 Ezweb絵文字
同じものが・・・
普通autorunの作成日が大体感染日になると思っていたのですが、このウイルス作成日までいじってるみたいですねぇ。偽ゴミ箱の実行ファイルの作成日が本当の感染日?発祥日?のようです。
んにゃ 2009/01/30(Fri)14:35:57 編集
見忘れた…
そこまでは確認してませんでしたね。
まぁファイルの作成日時なんてバイナリいじれるなら簡単にいじれますからねぇ。
でも、そこを偽装してもしかたないような??
まぁとりあえず面倒ってことですね(ぉ
strv URL 2009/02/02(Mon)01:17:32 編集
無題
avastが発見してくれました。
フリーなのに頑張ってくれています
NONAME 2009/03/03(Tue)21:03:09 編集
アップデート
最近はもうこのウィルスに各社対応したようですね。
自分がかかった頃は存在は知られていたけど、対策ソフトが出てなかった状態だったので、検出してくれるソフトが少なかったんだと思ってます。
avastも試しましたからね。
strv URL 2009/03/04(Wed)01:03:17 編集
この記事へのトラックバック
この記事にトラックバックする:
カウンター
委託案内
アンプ基板や同人誌を委託販売しています.リンクからどうぞ.(外部サイト)
HA10mini基板セット
HA10mini終段基板
HA10miniハイパワーキット
HPA&Analog vol.6冊子版
同人誌DL委託
同人誌DL委託(旧サークル名)
ブログ内検索
カレンダー
03 2024/04 05
S M T W T F S
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30
最新コメント
[03/08 NONAME]
[01/19 gun534]
[12/14 NONAME]
[12/12 mike]
[12/06 mike]
最新トラックバック
SilverLight
アクセス解析
広告
忍者ブログ [PR]