mogumogu920のブログ

mogumogu920のブログ

PR

×

キーワードサーチ

▼キーワード検索

プロフィール

mogumogu920

mogumogu920

カレンダー

お気に入りブログ

まだ登録されていません

コメント新着

mogumogu920 @ Re[1]:openloadから動画を落とす(12/08) (´・ω・`)さんへ コメントありがとうござ…
(´・ω・`)@ Re:openloadから動画を落とす(12/08) この方法、まだ有効でした。 感謝です。
mogumogu920@ Re:ありがとうございました(03/28) s.h.さん コメントいただきありがとうご…
s.h.@ ありがとうございました 最近,いろいろ付属アプリの多いメーカお…
mogumogu920 @ Re[1]:凡才おやじがカスROM 謝辞(03/28) shounai_kunさん >TWRPリカバリ導入&お…

フリーページ

2014年04月17日
XML
カテゴリ: カテゴリ未分類
先日、会社の方からこんな依頼がありました。

s「お前、パソコン詳しいよな・・」
t「まぁ少々使える程度ですけど・・何か?」
s「いや、実はさ・・」
s「無料動画ってのを押したらね・・」
s「消しても消しても( ゚д゚)ポカーンなんだよね〜」

oneclick

s「何とかなんない??」
t「アハハ〜変なの踏んじゃいましたね〜」
t「いいですよ、見ます」


休日にお邪魔したんですが、ハマりました(T_T)

まぁとりあえず現象を確認して
フムフム

t「・・実行ファイル探して消せばいいか」

所がどっこいしょ
実行ファイルは
mshta.exe でこれはマイクロソフトの実行アプリで消すのははばかられる

htaファイルがどっかに有るのかな・・と狙ってみたものの
まぁそのパソコン、ウイルススキャンやら
アップデートやら・・。
更にはウィンドウズの更新までもが入ってしまい、もう時間切れ。


て事でPC本体お預かりしての作業に。
まずはwindowsの復元で手っ取り早く戻すかな・・
・・・ん?
復元の選択肢が無い(´・ω・`)
選択できる項目が、変なのを踏んだ日付までで、泣きたくなった。


さてどーすっかな・・。
とりあえず、スタートアップに登録されてるだろうから
それ削除しないと。
msconfigでスタートアップの項目チェック
ありました。mshta.exeでしっかり登録されてます。

rblog-20140417210333-00.jpg

そいつを外して再起動。

ムム( ゚д゚)

またキタコレ ( ゚皿゚)キーッ!!
手が込んでるね。

うん、タスクスケジューラーにも登録されとったよ。

rblog-20140417210333-01.jpg

3分毎に実行ってのと
10分毎に実行ての。

これはbootとレジストリ書き込み、みたいな。

タスクスケジューラーからスケジュールの削除

レジストリの項目も削除

regeditから
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
でそれらしきデータ削除
一応レジストリのデータも検索(今回“http”で検索)
それら一掃後(他には無かったですが)
再起動してみたところ二度と現れることは有りませんでした。
一応、IEのクッキーも削除。

どうやらid付きのサイトを
レジストリ、スタートアップ、タスクスケジューラー
に登録しmshtaにやらせるという手口。
実行ファイル自体は存在してなかった感じ。

たったこれだけの事だけど
まぁwindowsの更新とかに阻まれ
結果お預かりというね・・。
なんともお粗末でした。




----以下シマンテックのサイトから転載----

レジストリに行われる変更:
多くのウイルスやワームは、システムの起動時に自動的にウイルスが実行されるようにするために、以下のレジストリキー内に新しいエントリを追加します。

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler


これらのレジストリキー内に登録されているプログラムは、システムの起動に自動的に起動するようになります。登録されているレジストリエントリのほとんどは、オペレーティングシステムの起動時に自動的に起動するように標準で登録されているものや、インストールしたアプリケーションによって意図的に登録されています。これらのエントリで指定されているプログラムの場所やファイル名を確認することで、ウイルスによって登録されたエントリであるかどうかを推測することができます。

ウイルスによっては、以下のレジストリキー内に新しいエントリを作るものもあります。

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon


これらのレジストリキーの中には、オペレーティングシステムの設定などシステムの起動時に初期化されるパラメータを示すエントリがいくつか含まれており、一般的には、load、Userinit、shell、AppInit_DLLs という名前のエントリが使用されます。これらのエントリ内にウイルスやワームのプログラムを実行するような情報を挿入することで、ウイルスがシステム起動時に実行される場合があります。これらのキーの中に含まれる各エントリのデータを確認し、指定されているファイルの場所やファイル名を確認することで、ウイルスによって登録されたエントリであるかどうかを推測することができます。エントリのデータがファイルを示すものではなく文字列の場合は、そのエントリは基本的には無視することができます。

また、ウイルスによっては、以下のレジストリキー内のエントリを書き換えるものも確認されています。

HKEY_CLASSES_ROOT\comfile\shell\open\command
HKEY_CLASSES_ROOT\exefile\shell\open\command
HKEY_CLASSES_ROOT\piffile\shell\open\command
HKEY_CLASSES_ROOT\txtfile\shell\open\command

このキー内のエントリが標準の「"%1" %*」から変更されており、別のプログラムが指定されている場合、そのコンピュータでプログラムを実行するときに、必ずそのプログラムが実行されるようになります。指定されているプログラムのファイル名や場所から、ウイルスによって変更されたものであるかどうかを推定することができます。
 注意: 感染ファイルかどうかの判断が難しい場合は、以下の Symantec Security Response のウイルス辞典サイトにアクセスし、ファイル名などのキーワードで検索し、該当するウイルスがないかどうかをご確認ください。
http://www.symantec.co.jp/region/jp/sarcj/vinfodb.html 






お気に入りの記事を「いいね!」で応援しよう

最終更新日  2014年04月17日 21時43分19秒
コメントを書く


【毎日開催】
15記事にいいね!で1ポイント
10秒滞在
いいね! -- / --
おめでとうございます!
ミッションを達成しました。
※「ポイントを獲得する」ボタンを押すと広告が表示されます。
x
X

© Rakuten Group, Inc.
X
Design a Mobile Site
スマートフォン版を閲覧 | PC版を閲覧
Share by: