幻想曲

センスが欲しい今日この頃
このブログはアモがメインで更新しています
ホームページはこちら

メッセンジャーのウイルスについて

No. 315/
2008/12/25
[Thu] 01:22:07

Category ウイルス関連


Management
記事を書く 記事を編集

記事の最終更新:2008/12/30 15:51 (追記内容は黄色で表示しています)

本日25日からメッセンジャーを介して爆発的に広がっているIMG455.jpg-www.photo.comウイルスについて
foto http://xxx.myspacy.biz/xxxxxxxxx.php?=登録アドレス
という内容のメッセージが、登録されているメンバーから送られてきている方は
ウイルスの危険にさらされている可能性があります。

今回メッセンジャーで流れているウイルスは
トロイの木馬をダウンロードさせるファイルではないかと考えています。
まず入るのはIRCBot.AKX トロイの木馬でNOD32ではこれを感知していますが、
ウイルスによって別のトロイの木馬をダウンロードしている可能性があります。
なので人によって感知・駆除のできるできない、症状が違う人がいると思われます。

2chにて駆除方法が明らかになりました。
メッセンジャーウイルス感染後にNOD32だけでしかスキャンしていない方は
imgs.exeの駆除はできていても DLL群の駆除はできていない模様。
NOD32で駆除後Windows Live OneCareで3つトロイが見つかったとの報告もあり。

IMG455.jpg-www.photo.comの亜種が出回っている模様?
以前まではimgs.exeがダウンロードされましたが亜種ではmyspace.exeがダウンロードされるようです。
詳しい情報を収集中...


Virustotalで
IMG455.jpg-www.photo.com
IMG455.jpg-www.photo.com(新型)
myspace.exe
spc.exe
InstallAVg_770522156649.exe
awtTjgHy.dll
cbXQgfcb.dll
ewulmrrn.dll
ssqOHYSJ.dll
xxywWpoo.dll
をみて対応されたウイルス対策ソフトが確認できます。
アンチウイルスという項目がソフト名もしくは会社名。
結果という項目が検知した際の識別名。(結果が書き込まれてるものは対応されてるもの)

対応されているソフトでもすべてのウイルスを駆除するのは困難なようです。
バックアップを取っている方、初期化しても問題のない方はバックアップを取り
リカバリやOSの再インストールをおすすめします。
リカバリや再インストールを行えない方は以下の方法をお試しください。



・ウィルス名
 IRCBot.AKX トロイの木馬
 パソコンをのっとるための抜け穴を作るウイルスだそうです。

・感染経路
 Windows Live Messenger
 Skype
 Yahoo Messenger
 ICQ
 他の大手メッセンジャーツール

・特徴
 ノートンやウイルスバスターでは感知できないようです。
 また最近のウイルスはどれもノートンやウイルスバスターで感知できない構造になっているそうです。

・症状
 fxstaller.exe,imgs.exe,ランダムな名前のDLL,を生成。レジストリに登録。
 メッセンジャーを利用してウイルスを拡散します。
 パソコン全体のパフォーマンスが著しく低下もする模様。
 Windowsの自動更新が無効になります。
 スタンバイ状態から勝手に復帰。
 インターネットオプションよりセキュリティレベルのカスタマイズが行われる。 

・感染の有無
 送られてきたメッセージのURLをブラウザで開いた際に、
 ウイルス対策ソフトが反応して停止しなかった場合は感染しています。
 また実行しますかと問われた場合キャンセルをした方は感染していない模様。

・対処法
Windows Live OneCareの方が検知、駆除どちらともこのウイルスに対して優れているようです。
NOD32では初期の段階のものしか駆除できなくなりました。


Windows Live OneCareも駆除ができたと多々報告がありました。
NOD32のスキャン後NOD32をアンインストールし、こちらでもスキャンしてみることをお勧めします。
 1.http://canon-its.jp/product/eset/trial_ess.html
  こちらのURLからNOD32アンチウイルス体験版をダウンロード。(メールアドレスが必要)
  デスクトップに保存します。
 2.LANケーブルを抜く、または無線LANをオフにしてパソコンをインターネットや
  家庭内、オフィスネットワークから切り離し孤立させます。
 3.すでにウイルス対策ソフトが入ってる場合アンインストールします。
  アンインストールができない方は、ウイルス対策ソフトが起動していましたら終了させてください。
 4.デスクトップに保存したNOD32アンチウイルス体験版をインストールします。
 5.再起動し、メッセンジャー系のソフトウェアが起動している場合はすべて終了します。
 6.パソコンをインターネットに接続するためLANケーブルを再び接続してください。
 7.インストールしたNOD32アンチウイルス体験版を開き、
  アップデートをしてウイルス定義ファイルを最新の状態にします。
 8.NOD32アンチウイルス体験版よりコンピュータの検査から標準検査を行います。
 9.「Win32/IRCBot.AKX トロイの木馬」が検出され、隔離されたら駆除完了です。



自動更新が有効にならない方はウイルスが駆除できていない、
もしくはそれに関係するファイルが残っている可能性があります。

引き続き情報収集をしていますので何かありましたらコメントに書き込みください。

参考:2ch※ウィルス※ Windows Live Messenger で感染!?スレ

続きに駆除方法確立する前の対処法を残しておきます。
確立前の対処法では完全にウイルスを駆除することはできていなかったようです。


リュード



※ここから先の方法ではウイルスは駆除できません。

本日2008/12/25からIMG455.jpg-www.photo.comというウイルスが
MSN Messengerに登録しているメンバーから送られてくるという報告がありました。
foto http://www.myspacy.biz/viewimage.php?=登録アドレス
といった形式のメッセージが登録されているメンバーから送られてくるようです。
このURLをクリックするとある実行ファイルをダウンロードするよう要求してきて
このファイルを実行してしまうとMSN Messenger経由で登録しているメンバーへと拡散していきます。
感染したことでWindowsの自動更新やシステムの復元が行えなくなるという報告もありました。

まだウイルスがPCに進入していない方はこのようなメッセージが来てもクリックしないでください。
もしクリックしてダウンロードしてしまった方はMSN Messengerを起動しないでください。
起動してしまうとウイルスが拡散してしまいます。
MSN Messengerをオフライン表示でいるとメッセージが届かないようです。

ダウンロードしてしまった方の対処法ですが、まだ確実な対処法は確認されていません。
アンチウイルスソフトやウイルスバスター等での駆除は感知できないことが多いようです。
まずダウンロードしたファイルを探して削除してください
IMG455.jpg-www.photo.comもしくはIMG455[1].jpg-www.photo.com
という名前のようですのでIMG455という名前でファイルを検索して削除してください
またこのウイルスがパソコンに進入するとfxstaller.exeとimgs.exeの2つの実行ファイルも入ってくるようです
こちらもfxstallerやimgsなどとファイル検索をかけて削除してください

またファイルだけの消去では対処できないらしく、
レジストリからも削除しないといけないようです。
スタート→ファイル名を指定して実行→regeditと入力して実行、
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runの位置に
Windows Udp Control Center:fxstaller.exeと登録されているはずですのでこちらを削除します。
imgsのレジストリ位置は確認できていません。
fxstallerとimgsをレジストリ検索するといいかもしれません。

他にもいろいろなファイルを生成しているようで、
WINDOWS\system32の中にランダムな名前でDLLファイルをいくつか生成しているようです。
システムドライブを作成日(感染した日)を入力して検索を掛けると
明らかにランダムな名前であろうファイルがありますので削除してください。
ファイルを使用中で削除できませんといったエラーが出ていくつか消せないファイルがあるとおもいますが、
http://systemkaza.web.fc2.com/bin/SRCPY300A.EXEのSRCpy for WIN32ANSI 版というソフトで削除できます。

コメント

感染者です。ありがとうございます。
IMG455.jpg-www.photo.comのほうなので
まだ未解決なのかも…微妙ですがw

2008/12/25 [Thu] 15:56:22 んー  編集

管理人のみ閲覧できます

このコメントは管理人のみ閲覧できます

2008/12/26 [Fri] 00:59:38   編集

>>んー さん
IMG455.jpg-www.photo.comは自己解凍型の実行ファイルで、
実行するとimgs.exeというファイルが解凍されるようです。
NOD32で駆除でどこまで駆除できているかが問題ですね。。。
大本やimgs.exe、ランダム文字のDLLまで削除できているといいのですが、自分は手動でimgs等削除してしまったので確認が取れませんでした。

>>非公開 さん
お役に立てたのなら僕自身うれしいです。
早く多くの対策ソフトが公式にウイルス対策がされるといいですね。

2008/12/26 [Fri] 01:34:50 Lyude  編集

当方、カスペルスキーを使っていますが、
サイトをOPEN時に検知表示されました。
さらにサイトからダウンロードするものに対しても検知してくれたので
カスペルスキーであれば駆除してくれるかも?

2008/12/26 [Fri] 19:22:59 匿名  編集

パソがフリーズしはじめたんですけど、ヤバいですよね?

2008/12/26 [Fri] 23:09:06 リュウ  編集

>>匿名 さん
記事にカスペルスキーでダウンロード前に警告を出せると追記しておきます。
情報ありがとうございました。

>>リュウ さん
感染することでどうなるかという詳しい症状がまだわかっていないのでよくわかりませんが、
非常に動作が重くなる人が多々いるようです。
引き続き情報収集しますので、新しい情報が入り次第追記します。

2008/12/26 [Fri] 23:33:12 Lyude  編集

当方IMG455を踏んで、GOOGLEで調べてましたらこちらのブログ様を見つけました。

当方はウィルスキラーというソフトを使っております。
ブラウザ起動時は反応しなかったものの、
実行ファイルを実行した際にウィルスであるという警告がなされました。
あわてて各種ウィルスチェックを手動にて行いましたところ、
特に感染された形跡は見られませんでした。

現行、ウィルスキラーも駆除することができるソフトのひとつではないかと思い、
こちらにてご報告させていただきました。

2008/12/27 [Sat] 00:04:47 通りすがり  編集

>>通りすがり さん
貴重な情報ありがとうございます。
記事に追加しておきます。

2008/12/27 [Sat] 00:11:23 Lyude  編集

> 実行ファイル実行時に警告は出ますが、駆除はできないと報告がありました。

言葉足らずで申し訳ないです。
ウィルスの警告とともに駆除などの対処法選択画面に移行し、
駆除を選択してその後何事も起こりませんでしたので、
おそらくは駆除できたものと思われます。

ただ、当方の報告だけでは確証は得られないと思われますので、
引き続き情報収集のほうがんばってください。
当方のPCで何か異変が起こりましたらば、再びこちらにてご報告いたします。

2008/12/27 [Sat] 00:32:07 通りすがり  編集

>>通りすがり
すいません僕の読み間違いでした。
急いで修正をしておきます。

2008/12/27 [Sat] 00:49:28 Lyude  編集

ウィルスが入ったんで再インストールしたんですが、ネットワークに接続が出来ないと出ます…
 
これはウィルスの影響でしょうか?

2008/12/28 [Sun] 15:06:04 リュウ  編集

管理人のみ閲覧できます

このコメントは管理人のみ閲覧できます

2008/12/28 [Sun] 15:50:18   編集

>>リュウ さん
確認できているウイルスはシステム内にしかとどまっていないので
OSの再インストールを行えばウイルスは完全になくなると思います。
おそらく接続のためのセットアップかなにかができていないものと思われます。(確かなことはいえませんが・・・)

>>非公開 さん
記事に関してはぜんぜん問題ありませんよ。
早くウイルスの被害がおさまるといいですね。

2008/12/28 [Sun] 18:58:57 Lyude  編集

自分もウィルスを踏んでしまったうちの一人でして、当日からこのブログを参考にさせていただいています
一応自分の現在までの状況を報告させて頂きますので参考になればと思います
25日感染直後に知人から推薦を受けてこのブログを見てNOD32を使いウィルススキャンしたところ3つのトロイの木馬が発見され削除、動作不安定が残り、スタンバイや休止状態にするとしばらく間をおいた後に再起動するという状態になりました
今日再びこちらのブログを拝見してWindows Live OneCareをインストールしスキャンしたところさらに3つのトロイの木馬を発見し駆除した結果、動作は安定し、強制再起動もなくなりましたので、おそらくウィルスの完全除去には成功したものと思われます
また何かしら不具合等発生するようでしたらその内容についても報告させていただくかもしれません
以上、長々と失礼しました

2008/12/30 [Tue] 20:57:09 七夜彰  編集

>>七夜彰 さん
お役に立ててよかったと思います。
亜種が登場しているようなのでこれからも情報収集を続けたいと思います。
貴重な情報ありがとうございました。

2008/12/31 [Wed] 02:14:20 Lyude  編集

自分もウィルスにかかってしまったのですが…知り合いの紹介でここにたどり着きました。
僕はココを見ていきなり Windows Live OneCare を使ったのですが自動更新も有効にできましたし、もうURLが送られていないようです。多分駆除できたと思います。
おかげで何とかなったみたいです。ありがとうございました。

もしウィルスのことで何かあったら報告させてもらいますね。

2009/01/05 [Mon] 11:33:09 あかき  編集

>>あかき さん
リュードの代わりに失礼いたします。
知り合い様からのご紹介とのことで、ご訪問下さり有難うございました。
お役に立てて光栄です。駆除出来たとの事で、とても安心しました。
今後も、情報収集を続けて参りますので、何かありましたらよろしくお願いします。
ご報告有難うございました。

2009/01/06 [Tue] 02:26:42 アモ  編集

ttp://○○(送信者のアドレスの@より左)crazy-newyear-party-pics.com/
こんなアドレスが来て友達から来たのでクリックしてしまい、サインインしてしまいました。
そしたらこのアドレスが自分から他の人にも飛んでるようです(´・ω・`)・・・

これについての対策はありますか、、?

2009/01/07 [Wed] 00:56:17 匿名  編集

>>匿名 さん
こちらについての報告がはじめてなのでまだ詳しいことはわかりません。
さきほど簡単に調べてみましたが、まだ情報が少ないようです。
URLを見た感じではクリスマスに流行したウイルスと別のような気もします。
なにかわかり次第更新しようと思います。

2009/01/07 [Wed] 02:19:10 Lyude  編集

コメントを投稿


 
 |  Blog Top | 

Copyright ©幻想曲. Powered by FC2 Blog. Template by eriraha. Photo by sozai-free 2000px.

FC2ブログ