新種ウィルスへの対策について

2004年7月27日追記: 同じような症状で、トレンドマイクロのパターンファイル1.945でも検知できない亜種が存在するようです。ウィルスのファイル名が scvhost.exeだったという報告が寄せられています。最新のウィルスバスターでも検知できない場合は、下の説明の iesetup.exescvhost.exe と読み替えて調査してください。

2004年7月22日追記: このウィルスは、トレンドマイクロのパターンファイル1.942.01以降で、WORM_SDBOT.FLとして検知されるようになりました。ウィルスバスターを最新版にアップデートしてからウィルス検索を行ってください。詳しくは、http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=WORM_SDBOT.FL をご覧ください。

2004年7月13日現在、生研内でウィルスバスターなどでは検出できない新種のウィルスが蔓延しています。以下の手順で確認と対策をお願いいたします。

感染しているかどうかの確認方法

ネットワークに接続した状態でコマンドプロンプトを立ち上げ、netstat を実行し、Foreign Address に非常に多くのマシンの :microsoft-ds (ポート445) が表示される場合は感染している。

Windows XP Professional の場合は、さらに以下の手順でどのプログラムがこの通信を行っているかを確認できる

  1. netstat -ano を実行し、:microsoft-ds (ポート445)で通信しているプログラムのPIDを調べる。
  2. tasklist /svc /fi "pid eq [上で調べたPID番号]" を実行すると、「イメージ名」としてそのPIDに対応するプログラムの名前が表示される。

それ以外のバージョンのWindowsでは(Windows XP Professionalでも)、http://nirsoft.mirrorz.com/ にある、CurrPortsというツールを使うと簡単にどのプログラムがどのポートを使って通信しているかを調べることができる。

駆除方法

  1. Ctrl-Alt-Delを押して、タスクマネージャを立ち上げ、「プロセス」をクリックする
  2. イメージ名の中に、「iesetup.exe」(もしくはtasklistコマンドで調べたイメージ名、CurrPortsで調べたProcess Name)がないか確認し、存在した場合はこれを選択した上で、「プロセスの終了」をクリックして終了させる
  3. C:\Windows\system32\iesetup.exe などにこのプログラムの実体があるのでこれを探して削除する。ただし、このファイルには隠しファイル属性と読み取り専用属性がついているのでこのままでは表示、削除ができないので以下のいずれかの手順で行う。
    1. エクスプローラでは、「ツール」メニュー->フォルダオプション->表示で以下の設定変更をしてから作業する
      1. 「すべてのファイルとフォルダを表示する」をクリックする
      2. 「登録されている拡張子は表示しない」のチェックをはずす
      3. 「保護されたオペレーティングシステムファイルを表示しない(推奨)」のチェックをはずす(このとき警告が表示されるが「はい」をクリック)
    2. コマンドプロンプトを起動し、ディレクトリを移動してから、dir /a iesetup.exe でファイルが存在するか確認する。存在した場合は、attrib -s -h -r iesetup.exeを実行してから削除する
  4. スタートメニューから「ファイル名を指定して実行」を選択し、regeditと入力して「OK」をクリックする
  5. レジストリエディタが立ち上がるので、メニューから「編集」->「検索」を選択する。「検索する値」に iesetup.exe と入力し、「次を検索」をクリックする
  6. マッチしたものを右クリックして削除を選択する。
  7. マッチするものがなくなるまで、検索と削除を繰り返す
  8. マシンを再起動し、念のため、Windows Updateを実行する

このあともう一度コマンドプロンプトを立ち上げて、netstat を実行し、 Foreign Address に多数の :microsoft-ds へのアクセスがないかどうか確認してくださ い(ファイル共有が有効になっている場合は、1つか2つくらい生研内のアドレ スの :microsoft-ds へのアクセスがあるのは正常です)

この方法で駆除できた場合、できなかった場合のいずれの場合も cc-staff@iis.u-tokyo.ac.jp までご報告いただけますと幸いです。今後の対 策に活用させていただきます。

Counter: 6731, today: 1, yesterday: 0

Last-modified: 2004/10/12 (火) 11:16:54