流行の最先端ウイルスかよ

新種のウイルスに感染したらしい。
SAVの12/28の更新ファイルで消去完了。
今回のは、Windows2000のSP4のセキュリティパッケージがあたっていないと感染する感じ。
Remote Registry Service(リモートレジストリサービス)が強制的に無効
とか、
HKLM/SW/MS/ole の EnableDCOMがNになる
とか、
隠し共有フォルダが強制的に外れる
とかはお決まりのSPYBOTのパターンだと思われるが、
msnetdrv.exe などという感染ファイルがあったり
Network System Driver などというサービスが自動起動したり
とりあえずぐぐっても出てこないのでここに書きとめておこうと思います
RAS(ルーティングとリモートアクセス)のサービスとか、
WINSのサービスとかがおかしくなってたり、
BROWSERの警告ログとかエラーログが出ているとか、
プリンタがなんか今週から使えなくなってるとか
そういう人がいたら、Spybot系のウィルスですので、

  1. まずサービス(Network System Driver)を無効にして再起動
  2. c:\winnt\system32\msnetdrv.exe を削除
  3. c:\winnt\system32\eraseme_ xxxxx.exe(任意の数字) を削除
  4. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ole の中のEnableDCOMの値を"N"から"Y"に
  5. サービス(Remote Registry Servise)のスタートアップを自動にし、開始

※このレジストリとサービスは、WINSとかRASを使っていなければ無効でもいいのかもしれないです

そんなこんなで無事に除去完了します。