PCにトロイが感染しました。対処法と確認方法を教えてください。

このQ&Aのポイント
  • PCにトロイが感染しました。スタンバイから復帰できず強制終了した後、ノートン2008がbackdoor torojanを検出し削除し、Ad-Aware2008でwin32.trojan downloaderを隔離しました。
  • 現在PCは若干不安定な状態ですが、このままで平気でしょうか?トロイがまだPC上に存在するかの確認方法を教えてください。
  • ノートン2008とAd-Aware2008を使用してトロイを駆除しましたが、他に感染している可能性もあります。
回答を見る
  • ベストアンサー

トロイに感染してしまいました。

普段からPC終了時はスタンバイで落ちていて、 先日いつものように復帰しようとしたのですが、モニタが反応せず(たまになります)、仕方なく強制終了しました。 再度起動するとデスクトップ画面で、ノートン2008が反応して 「backdoor torojan」を検出→削除。 不安になったのでノートンによる全体スキャンの後(何も反応せず)、Ad-Aware2008で完全スキャン。 ここで「win32.trojan downloader」を検出→隔離しました。 現在若干不安定な状態ですが、このままで平気なのでしょうか? とりあえず、前述のトロイがまだPC上に存在するか否かの確認方法を教えていただけると嬉しいです。 よろしくお願いいたします。

質問者が選んだベストアンサー

  • ベストアンサー
  • ryu-fiz
  • ベストアンサー率63% (2705/4228)
回答No.4

ここまで、利用したのはノートンの2008年度版とAd-Aware2008だけのようですね。 まず、F-Secureのオンラインスキャンを受けてみてください。検出されたものの処理も可能になっています。 http://www.f-secure.co.jp/v-descs/disinfestation.html 検出されたものが削除不能な場合は、追加の処置がややこしくなりそうなのでリカバリ推奨です。何も出ない、あるいは出たものの削除に成功しても依然PCが不安定なままと感じられる場合は、Windows Live OneCare PCセーフティのクリーンアップスキャンも受けてみてください。 http://onecare.live.com/site/ja-jp/center/cleanup.htm ウイルス対策ソフトは検出されたファイルの処理は行うものの、感染によって生成されたレジストリキーはそのままになることも多く、それが不具合の原因となる可能性があります。 それと、一応念のため、Ad-Aware2008が検出、削除したファイルは一旦復元してVirusTotalで検査することが望ましいと思います。誤検出されたファイルを隔離した結果、PCが不安定になった可能性も全くないとは言えないためです。 http://www.virustotal.com/jp/ なお、オンラインスキャンの多くにはActiveXコントロールが使われますが(VirusTotalは違いますよ)、不要になったActiveXコントロールを多数残しておくこともPCを不安定にする要因になりかねませんので、削除が望ましいと思います。参考URLです。 http://www.atmarkit.co.jp/fwin2k/win2ktips/928rmactivex/rmactivex.html Windows Vista搭載機ではエクスプローラからの直接削除は出来ません。次のURLを参考にしてください。 http://support.microsoft.com/kb/935339/ja リカバリされる場合は、次のURLを参考にしてください。 http://iwata.way-nifty.com/home/2004/10/1017.html 昨今の感染は手強くなっており、ウイルス対策ソフトで防ぐことが困難になっているものも増えています。ウイルス対策ソフトを入れて、怪しいサイトを見ないようにするだけでは防げない感染も少なからずあります。同様な感染を防ぐために次のような点に注意してください。 1)各種アプリケーションソフトのセキュリティ更新を怠らない。 Windows Updateの必要性はこれまでも叫ばれていますが、悪用されるセキュリティ上の問題点=脆弱性は、WindowsOS上のものから各アプリケーションソフトのものへと移り変わりつつあります。つまり、これからのネットセキュリティにおいては、OSだけでなく、その上で実行される各種アプリケーションソフトを必要に応じて最新のものに更新することも怠ってはいけません。例えば、 ・Firefox、Operaなどのブラウザ。 ・Sun Java 仮想マシン(JRE)。 ・Flash PlayerやShockwave Playerなどのプラグイン。 ・Real Player、QuickTimeなどのメディアプレイヤー。 ・Adobe Readerや圧縮解凍ソフトなど、それ以外のアプリケーションソフト。 最新の感染では、そうしたアプリケーションソフトの脆弱性が利用されることが殆どです。一般サイトが何らかの理由で改変された結果、そうした脆弱性を利用した仕掛けのある悪意のあるサイトにこっそり転送されて感染が試みられます。 http://internet.watch.impress.co.jp/ http://www.itmedia.co.jp/enterprise/security/ こうしたサイトを出来れば毎日チェックし、速やかな対処を行えば防ぐことの出来る感染も多いのです。 2)標準設定のInternet Explorerはセキュリティ上危険な面が多いことを認識すること。 IEで扱うことの出来るJavaScriptは特殊なもので、各種感染に利用されることがあります。勝手の知らないサイトではIEのセキュリティレベルをあらかじめ上げておく必要があると考えられます。 でも、セキュリティレベルをTPOに合わせて切り替えて使うことはユーザーにとってかなり負担になります。IEに依存しないFirefoxやOperaのようなブラウザを普段遣いにすることで、各種感染のリスクを大幅に下げることが可能です。 http://www.mozilla-japan.org/products/firefox/ http://jp.opera.com/ もちろん、各ブラウザにおいても随時セキュリティ上の問題点が見つかることがあり、その場合には危険が生じます。でも必要な情報を入手した上で随時最新のものを使うように心掛ければ、IEほどには感染のリスクは高くありません。 もしどうしてもIEをあらゆる局面で常用したいというのであれば、次のURLで紹介されているReducedPermissionsのようなソフトの利用を検討してください。 http://www.oshiete-kun.net/archives/2006/05/iereducedpermissions.html 制限つきユーザー上でIEを利用することが出来れば、JavaScriptやActiveXの実行に関してサイト閲覧上の効果を損なわずに利用が可能になる一方、システムに重大な変更をもたらすような危険な動作は抑制されます。ただし、ActiveXのインストールが必要な場合など、必要に応じて管理者権限での起動を使い分ける必要はあります。また、権限の昇格を伴う脆弱性がIEやプラグインソフトなどに存在している場合には、ReducedPermissionsを使っていても安全とは言えないケースも出て来ます。くれぐれも過信しないようにしてください。

yusuke1980
質問者

お礼

詳しい説明ありがとうございます。リカバリは最終手段ですね・・・。 これから順を追って試してみます。

その他の回答 (3)

  • wamos101
  • ベストアンサー率25% (221/852)
回答No.3

こんにちは。 当方はクラッカーコミュティー潜入調査や対策ソフトの多角的性能テストなどをしております。 >このままで平気なのでしょうか? いえ、平気じゃないです。Downloader系のやつにやられると次々新たなMalwareを送り込まれる可能性があります。 F-Secの解説を読むと、新たに追加されたMalwareがドライバとしてセットされることが多いようですし、デフォルトブラウザなどへのCode InjectionによってFWをバイパスして密かに外部と通信したりします。オブジェクトの隠匿のためにrootkitを送り込まれることもあるようですね。 で、本件の場合、ノートンで処理できてるとはいってもノートンで検出できない新たなMalwareがドロップされてる可能性も拭い去れないです。で、オンラインスキャンを使ってシマンテック以外のスキャンをやってみるのも手ですが、私はこのような陰険なMalwareを検出した場合は即刻リカバリをお奨めします。 私は常日頃ここのサイトで、「最近は対策ソフトを欺くさまざまな手法が使われるようになってきてるんですよ」と言っています。対策ソフト無効化攻撃による被害と思われる事例もちらほら見かけるようになってます。 不測の事態に備えて日頃からバックアップを取るように心掛けていないと駄目だと思います。

yusuke1980
質問者

お礼

なるほど。専門的な意見ありがとうございます。 他のオンラインスキャンの後、ダメならリカバリしてみます。

  • goold-man
  • ベストアンサー率37% (8365/22183)
回答No.2

NO1追加 失礼しました。 参考URL「Win32.Trojan.Downloaderが見つかった!」 http://soudan1.biglobe.ne.jp/qa2402709.html その他 「警告を出すインチキアプリの削除法」 http://www.higaitaisaku.com/fakewarning.html 本物に感染した場合は、ややこしいようです。 http://www.f-secure.co.jp/v-descs/v-descs3/AgentEOA.htm

参考URL:
http://oshiete.nikkeibp.co.jp/kotaeru.php3?q=1993255
yusuke1980
質問者

お礼

ありがとうございます。 私の場合は誤検出ではないようです・・・。

  • goold-man
  • ベストアンサー率37% (8365/22183)
回答No.1

誤検出かも知れません。 参考URLをご覧ください。 Ad-Aware以外にspybot-s&dなど複数のスパイウェア・アドウェア対策ソフトの導入はしていませんか?

関連するQ&A

  • トロイに感染したらしい・・・

    gif形式の画像ファイルをIEで開いたところどうやらトロイが仕掛けてあったらしくSpyware Doctorでスキャンしたところ、 3つのトロイが確認できました Trojan.Downloader.VB Trojan.Downloader.Agent.AGA Trojan.Downloader.BTC Trojan.Downloader.VBに関しては 場所が C:\WINDOWS\System32\setup.exe.tmpで グーグルで調べてみたところsetup.exe.tmpを削除すればいいというのが2件ほど見つかり、そのファイルが実際に在ったので、削除しようと思ったのですがイマイチ信用しずらかったのでそれについても削除して大丈夫なのか質問させてくださいm(_ _)m あと2つの方に関してはグーグルで調べてみたのですがイマイチ分かりませんでした オンラインスキャンもいくつか試してみたのですがなにも検出されず困っています こういった事には不慣れで知識も浅いので どうか回答よろしくお願いしますm(_ _)m

  • トロイの木馬

    先ほどAd-Aware SEデータをアップデート後にスキャンした所 ・Win32.trojan.agent が3つ ・Win32.trojan.downloader が1つ 合計4つ検出されたのですが、前回Ad-Awareでスキャンした時には検出されませんでした。 それからインターネット等は行っていません。 もちろんソフトのインストール等もしていないのですが、どこで感染したのでしょうか? 考えられるのはAd-Awareのアップデート(Ad-Awareのソフト上でのアップデート)したぐらいなのですが、ご認識なのでしょうか?

  • トロイに感染??

    海外のサイトに飛んだ際、 「トロイに感染しました。」とノートンで表示。 画面がフリーズしたので、再起動してスキャンを かけると「検出なし」 2度ノートンでスキャンして、サイトで トロイ専用スキャンとマイクロソフトのスキャンでも 試したのですが、「検出なし」 一応、キャッシュのクリアなどはしました。 これは感染してないと言う事でしょうか?? *最初にトロイが検出された際、すぐに再起動 してしまったので、どのファイルが感染したか など確認していません。

  • トロイの木馬に感染してしまいました。

    こんにちは、 最近firewallから「NetBusトロイの木馬のデフォルト遮断」 という警告が出るようになってしまったのですが、 Norton Antivirusでスキャンしてもなにも見つかりません。 そこでPast Patrolのオンラインスキャンをしたら、 Unknown Trojan-Backdoorというものが見つかりました。 C:\Documents and Settings\user\Local settings\temp\ のsintfnt.dllとsintf32.dllの2つが感染しています。 システムの復元を無効にして、この2つを削除してもすぐにもとに戻ってしまいます。 WindowsXPsp2でNorton Internet Security2004を使っているのですが、 どのように対処すればいいのでしょうか。

  • 感染してしまいました・・・

    この前、ノートン(?)でスキャンしたところ感染したとの通知が出ました。 また、最近では「リアルタイムスキャン」の通知が良く出てきます。原因もよくわかりません。 しかし、実際にわかってる被害はこのせいなのかは不明ですが関係のないポップ広告が出たり、外国のツールバーが出たり、ホームページが勝手に変わってたりです。 なにか対策を取ったほうが良いのでしょうか?今、ノートンで検疫に移動という処置をとっています。 ちなみにウィルス名は Trojan.Natspammer Backdoor.Trojan Downloader.Trojan Trojan Horse Download.Trojan です、超初心者でしかも知識がありません、教えてください。

  • トロイ4種

    昨日、AVG6.0(Free)で感染が判りました。 動作が非常に不安定で、正常な終了も出来ません。 (1)Trojan Horse Dialer.9.N (2)Trojan Horse Dialer.7.B (3)Trojan Horse Downloader.Small.7.AK (4)Trojan Horse BackDoor.Agent.BA AVGで何度隔離しましたが効果ありません。感染ファイルを手作業で削除しても再起動するたびに違う名前で新たに生成されます。 またwindowsフォルダにwininit.exeを見つけたので削除しました。不安定な動作は少し改善しましたが、相変わらず終了は普通に出来ません。 AVGの他にAd-aware6とウィルスバスターの評価版を試して見ましたら、何度試してもスキャン中に電源が落ちてしまいます。 どなたか対処法をご存知でしたらご教授下さい。 OS:Windows98(非SE)、ieは6.0です。

  • ウイルス感染?

    いつもどおりノートン2009でシステムの完全スキャンを選択し スキャンをかけていたら、 調べる検索対象の欄に Trojan.Linkoptimizer と表示されていたのに気づきました。(他にも何個かTrojanと付いてるものがありました。) ノートンは検出してくれなかったんですけどこれってトロイの木馬ではないのでしょうか? ちゃんとライブアップデートしてからスキャンしてるのに検出されないってことはウイルスではないのですか? ウイルスの場合対処法もおしえてください。

  • 悪質なトロイの木馬に感染しました

    使用ウイルス対策ソフト  Norton Internet Security 2004 ( 延長キー2007 1月まで)  AD-AWARE  Spybot S&D 上記でスキャンー 検出無し Kasperskyの オンラインスキャンをしましたところ、下記のウイルスが検出されました。 感染オブジェクト名  C:\System Volume Information\_restore{9ACF8200-B7E3-484F-B357-40AFFCE698D0}\RP390\A0059799.exe ウイルス名   Trojan-Downloader.Win32.Agent.ayy 0S WinXP Pro sp1 いろいろ調べてみましたが削除ができません。 大変困っております。 ご存じの方、是非ご教示下さい。お願いいたします。

  • ウェブ閲覧中にトロイの木馬が検出されました。

    昨日、ネット中にカスペルスキーが反応し、 Trojan-Downloader.JS.Agent.hq が検出されましたと、赤い通知ウインドウが出ました。 その時はパニくってしまって、すぐ拒否のボタンを押して 閉じてしまったので、よく覚えてないのですが、 駆除も削除もできなかったと書いてあったと思います。 上記のトロイの木馬は、ウイルス百科事典には載ってましたが 対処方法が書いてありませんでした。 検索しても海外のサイトが出てくるだけです。 とりあえず、完全スキャンを2度しましたが、2度とも 「脅威は検出されませんでした」と出ました。 今、検知のタブを見てみると 検知しました トロイTrojan-Downloader.JS.Agent.hq とオブジェクトの欄にはそのウェブページらしいアドレスがのっています。 イベントのタブを見てみると、 悪意があるHTTPオブジェクト <http://略>: にトロイ Trojan-Downloader.JS.Agent.hqを検知しました 悪意があるHTTPオブジェクト <http://略>: アクセスが拒否されました と書いてあるので、カスペルスキーが防御してくれたのでしょうか? とりあえずは安心していいのでしょうか。

  • トロイの木馬について

    トロイの木馬について セキュリティソフト「Ad-aware」でスキャンしたところ、「Win32.Trojan.Buzus」というトロイの木馬が検出されました。「TAI」と呼ばれる危険度?は最高の10でスキャン後のアクションは検疫済みとなっています。 このトロイの木馬で何かされた可能性はあるでしょうか? メモ帳などにあるパスワードなどの情報を盗まれていないでしょうか? 検疫済みとなっていますが、特に何もせずに安心していいのでしょうか? 具体的にトロイの木馬は何をするために仕込まれるのでしょうか? 以前のスキャンでは何も見つかりませんでしたし、スキャン後は危険なサイトなどにアクセスしていませんし、PCすらほとんど起動していません。 オンラインゲームを数時間と、PCゲームを数時間プレイしたのみです。 セキュリティ対策もしていたのになぜ、トロイの木馬が入ってきたのでしょうか? セキュリティソフトはウィルスバスター2010です。 関係あるかわかりませんが、最近ファイル共有を設定してみました。 その設定が間違っていて、第3者に簡単に入り込まれたという可能性はないでしょうか?

専門家に質問してみよう