プロが教える店舗&オフィスのセキュリティ対策術

セーフモードで起動してアンチスパイソフトCWShredder(最新バージョン)を実行すると、
必ずCWS.Msconfigが発見されRemovedされます。

その時は駆除出来るのですが、再度セーフモードで
起動してCWShredderを実行してみると又、発見されRemovedされています。これの繰り返しです。

どうすればこのCWS.Msconfigを元から駆除できますでしょうか?
仕組まれている場所も何処だかサッパリわかりません。

PCを再セットアップやシステムの復元をすれば直る確率が高いですが、かなりの大事になってしまうので、他の方法で何か良い方法があれば教えてください。

又、このCWS.Msconfigというものは何をするスパイウェアなんでしょうか?
ウェブ検索しても情報が少なく困っています。

宜しくご回答お願いします。

A 回答 (12件中1~10件)

ANo.11で記した方法で、システムファイルチェッカーを使ってみてください。

それで問題がなければ、以下のようだと考えます。すなわち、システム構成ユーティリティmsconfig.exeによって、自動起動するアプリケーションを制御してパソコンを起動すると、少なくともWindowsXP home editionでは、CWShredder(version2.14)によってCWS.Msconfigとして(誤)検出されてしまうようですね。お疲れ様でした。

ちなみに、ANo.9でHijackThisによってFixCheckedするように薦めましたが、FixCheckedはしなくても良かったようですね。FixCheckedしてしまった場合には、ANo.9に記した方法で、全て、FixCheckedする前の状態に戻してください。
ただし、タスクマネージャ(「CTRL」「SHIFT」「ESC」キーを同時に押すと起動します。)で起動中のプロセスを確認してみて、「ctfmon32(.exe)」があったら、連絡してください。

P.S.実は、ANo.12に色々と(私のHPへの誘導のようなことと、takamikaさんへのキツイ助言を)書き込んだのですが、また、OKWEBの管理人さんに、それらの内容を削除されてしまいました。私はブラックリストに載っているのかも・・。私からの連絡が途絶えたら、私がOKWEB管理者の方に嫌われて、書き込めなくなったのだと思ってください。(←このような書き込みをするから嫌われるのでしょうね・・残念・・。)
    • good
    • 0
この回答へのお礼

ありがとうございます。

No11の欄で教えて頂いたシステムファイルチェッカー(私の環境ではデフラグでした)を
セーフモードで実行し分析したところ「最適化する必要はありません」と出ましたので
ここに問題はなかったようです。

最後まで問題解決にお付き合い頂き誠にありがとうございました。

お礼日時:2005/05/03 16:32

間違えました。

WindowsMeや98では、システム構成(設定)ユーティリティで全部を許可するのは「全般」の「標準・・」となっているのですが、WindowsXPでは「全般」の「通常スタートアップ・・」でした。それをクリックして再起動してください。私はWindowsXPのパソコンもWindowsMeのパソコンも使っているので、勘違いしました。済みません。

ANo.9の補足も拝見しました。どうやらCWShredderの誤検出の可能性が高いですね。

ちなみに、システム構成ユーティリティで起動を止めているものについては、「プログラムの追加と削除」でプログラムごとアンインストールしたら良いのでは?

この回答への補足

ありがとうございます。

No11で教えて頂いたように
「システム構成ユーティリティ」ウィンドウ「全般」タブから
「通常スタートアップ(N)-デバイスドライバとサービスをすべて読み込みます。」の所にチェックを入れ、
通常モードで再起動しCWShredderを実行したところ、何も検出されませんでした。
今までは、「スタートアップのオプションを選択(S)」の項目及びその下に全てチェックを入れていました。

また、セーフモードですが、
「スタート」~「終了オプション」~「電源を切る」を実行し完全に電源を切ってから
再度電源を入れ「F8キー」を連打しセーフモードを選択して起動する方法でCWShredderを実行したところ、何も検出されませんでした。

No10の欄でksuzukiさんも指摘されていますが、
「スタート」~「ファイル名を指定して実行」に「msconfig」と入力し
「システム構成ユーティリティ」を呼び出し、ここの「BOOT.INIタブ」の所の「/SAFEBOOT(F)」の所にチェックを入れ、
セーフモードで再起動できるように設定した方法で起動しCWShredderを実行するとCWS.Msconfigが誤検出?されてしまうようです。

これは「システム構成ユーティリティ」の「BOOT.INIタブ」の所の「/SAFEBOOT(F)」の所にチェックを入れると、
「全般タブ」の所の「通常スタートアップ(N)-デバイスドライバとサービスをすべて読み込みます。」にチェックが入っていたものが
必然的?に「スタートアップのオプションを選択」に変わってしまい、
この方法のセーフモードで起動すると、CWShredderが誤検出?するようです。
なぜ後者の起動方法だと誤検出?してしまうのかはわかりませんが・・・

同じセーフモードでもこの2種類の起動方法は少し違うのですね。

と言う事で、
“CWS.Msconfigの誤検出” と言う事で確定でしたら、これで問題解決しますので、私の質問を締め切らせていただきます。
いろいろお世話になりました.、、.........。。。

補足日時:2005/05/02 15:18
    • good
    • 0

ANo.10のお礼を見ました。

誤検出である可能性が高いです。ただ、ANo.9に記したことについての返事が欲しいのです。特に、1)通常モードでCWShredderを起動した場合にCWS.Msconfigが検出されるか、2)システム構成ユーティリティmsconfig.exeを起動して設定を行ったか、3)HijackThisのログの一部を隠していないか、が知りたいです。答えたくない場合には、「答えたくない」と明確に記してください。

とりあえず、msconfig.exeを起動した覚えが無い場合には、以下を実行してください。
1)「スタート」-「ファイル名を指定して実行」をクリック。
2)開いたウィンドウに「msconfig」を入力して「OK」をクリック。
3)開いた「システム構成ユーティリティ」のウィンドウで「全般」タブをクリックして、「標準・・」の左にチェックを入れて、「適用」をクリック。指示されたら再起動してください。
★★
以上の操作の後で、通常モードおよびSafeModeでCWShredderを起動してスキャンし、何も見つからなければ、CWShredderの誤検出とみなせば良いと思います。お疲れ様でした。
★★

以上の操作を行っても、本当にCWS.Msconfigにやられている場合には、やはりCWS.Msconfigが検出されます。つまり、msconfig.exeが改竄されているのです。その場合には、システムファイルチェッカー(参考↓
http://support.microsoft.com/default.aspx?scid=k …
以上、参考HP)
を以下の方法で使ってみてください。
1)コマンドプロンプトを開く:「スタート」-「ファイル名を指定して実行」をクリック。開いたウィンドウで「cmd」を入力し、「OK」をクリック。以上の操作でコマンドプロンプトのウィンドウが開くはずです。開かなければ、以下を実行してください。
「スタート」-「プログラム」-「アクセサリ」-「コマンドプロンプト」をクリック。
2)開いたウィンドウで「sfc /scannow」(「sfc」と「/」の間にスペースがあります)を入力して、「Enter」キーを押す。
以上の操作で、システムファイルチェッカーが起動して、問題点がないかを調べます。

以上の操作の後で、上記の「★★」で囲まれた部分の処理を行ってみてください。

以上の操作でも修復が出来ない場合には、以下の方法で、WindowsXPのCD-ROMを使ってWindowsの修復を行ってみて下さい。
1)c:\windows\systemフォルダまたはc:\windows\system32フォルダに「Undo_guimode.txt」があるかどうかを調べます。あったら、削除して下さい。
2)コンピューターにWindowsXPのCD-ROMをセットして電源を切ります。電源を入れて起動し、[セットアップ実行(Enter)]-[修復(R)] を選択。

以上の操作の後で、上記の「★★」で囲まれた部分の処理を行ってみてください。

以上で何とかなると思います。
私も、この誤検出を見つけることができて、勉強になり、また、楽しかったです。
    • good
    • 0
この回答へのお礼

ありがとうございます。

No.9の件はNo.9の欄にご返信させて頂きましたので宜しくお願いします。

>3)開いた「システム構成ユーティリティ」のウィンドウで「全般」タブをクリックして、
>「標準・・」の左にチェックを入れて、

この「標準・・」という項目がありません。
「システム構成ユーティリティ」のウィンドウ「全般」タブ、スタートアップの選択の所の一番上の
「通常スタートアップ(N)-デバイスドライバとサービスをすべて読み込みます。」のことでしょうか?

現在は 「スタートアップのオプションを選択(S)」の項目及びその下に全てチェックが入っています。

さらにその下は 「変更されたBOOT.INIを使う」にチェックが入っている状態です。

お礼日時:2005/05/01 20:44

誤検出である可能性が非常に高いです。



CWShredderの作者であるMerjinのサイトでは
http://www.spywareinfo.com/~merijn/cwschronicles …
でCoolWebSearch(CWS).MSConfigを紹介していますが、これは、
C:\windows\system\msconfig.exe
を書き換えるそうです。そしてHijackThisで検出すると、O4に上記ファイルへのリンクが作成されているようです。
しかし、WindowsXPでは
C:\WINDOWS\PCHealth\HelpCtr\Binaries\msconfig.exe
となるはずです。
まず、本当に書き換えられているのなら、それを調べる必要があります。上記のファイル(msconfig.exe)を見つけて、右クリックして、プロパティを開き、「全般」タブをクリックして、サイズ、ディスク上のサイズ、作成日時、更新日時を、また、「バージョン情報」をクリックして、ファイルバージョンをメモしてください。そして、それを報告してください。

CoolWebShredderのヴァージョンは2.14ですよね?
違ったら、以下のHPからダウンロードして下さい。
http://www.intermute.com/spysubtract/cwshredder_ …

私のWindowsXP Home editionパソコンで、CWShredderを起動しました。何も検出されませんでした。そこで、「スタート」-「ファイル名を指定して実行」で「msconfig」と入力してシステム構成ユーティリティを起動し、「スタートアップ」をクリックして、「realsched」(これはRealPlayer関連のもので、起動しなくても問題ありません)の左のチェックを外して、「適用」をクリックして、再起動しました。SafeModeで起動して、CWShredderを起動しました。スキャンすると、「CWS.Msconfig」が検出されました。そこで、通常モードで再起動し、システム構成ユーティリティを起動して、「全般」の「通常スタートアップ」の左にチェックして「適用」し、SafeModeで再起動しました。CWShredderを起動しました。何も検出されませんでした。
以上のことから、誤検出(間違って検出されているだけであって、問題はない)である可能性が非常に高いです。
    • good
    • 0
この回答へのお礼

ありがとうございます。
以下に詳細を記載しました。宜しくお願いします。

msconfig.exe 
サイズ:150KB
ディスク上のサイズ:152KB
作成日時:2004年9月3日
更新日時:2004年8月5日
ファイルバージョン:5.1.2600.2180

CoolWebShredderのヴァージョンは2.14です。

お礼日時:2005/05/01 18:50

なかなか手強いですね。

「CoolWebSearch(CWS).MSConfig」は。誤検出かもしれませんが・・。

いくつかの情報を知りたいです。以下の情報を連絡してください。

c:\windows\system32\openme.htm
は存在したのですか?

セーフモードではなく通常モードでは、CWShredderで検出されますか?

P2Pソフトと言っておられるソフトは何ですか?

Antidoteを使ってウイルス・スパイウェア検索してください。
結果のログをテキストファイルに保存し、「ウイルス」(全部、大文字で半角)、「懐疑」、「不良」、「未知」、「不明」などで検索し、見つかった行を全てこちらに貼り付けて報告してください。

HijackThisの検出結果(ログ)は、貼り付けてあるものが全てですね?一部、隠していないですね?
もしも隠しているのでしたら、私には診断しようがありません。隠さずに全部示してください。
書き込めない理由があるのでしたら、そのことについて連絡してください。

スタートアップ時に起動されるファイルを管理するためにシステム構成ユーティリティ「msconfig」がありますが、それを使って何らかのソフトやプログラムを起動しないように設定したことがありますか?ある場合には、設定した内容を詳細にこちらに記してください。
参考↓
http://inet.trendmicro.co.jp/virusinfo/isp/howto …


HijackThisで「FixChecked」して、正常に起動しない場合には以下の方法で、「FixChecked」する前の状態に戻せます。まず、以下の方法を理解してください。
<戻す方法>
1)HijackThis(Version1.99.1)を起動。
2)「View the list of backups」をクリック。
3)過去に「FixChecked」したもののリストが表示されるので、元に戻したいものの左のチェックボックスにチェックを入れる。
4)「Restore」をクリック。
5)確認メッセージが表示されるので、「はい」をクリック。

それでは、対策方法を記します。セーフモードで起動し、HijackThisを起動。「Do a system scan and save a logfile」をクリック。結果を適切なテキストファイルに保存。以下のものにチェックを入れて、「FixChecked」をクリック。

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
(RealTekのサウンドカードのドライバとともにインストールされる、デジタル音声入出力をコントロールするためのユーティリティ。参考↓
http://www.higaitaisaku.com/database/database.cg …

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
(スタートアップで起動されるものを制御するためのものだが、上にも書かれているとおり、設定しない限りは特に現れるはずもない。CWShredderで検出されるものに似ている。怪しい。)

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
(OfficeXPの言語代替入力サービスを可能にするためのもの。コントロールパネルでテキストサービスとスピーチアプレットを実行する設定をしていると必要。)

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O9 - Extra 'Tools' menuitem: Sun の Java コンソール - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
(SunのJavaコンソール:使用している場合でも、一度FixCheckedしてみてください。)

正常に起動できなくなったら、セーフモードで起動してください。CWShredderを起動して、CWS.Msconfigが検出されるかどうか確かめてください。その後、HijackThisを起動し、FixCheckedする前の状態に戻してください。

正常に起動できた場合でも、セーフモードで起動してください。CWShredderを起動して、CWS.Msconfigが検出されるかどうか確かめてください。

この回答への補足

ありがとうございます。

>c:\windows\system32\openme.htmは存在したのですか?
いいえ、存在しませんでした。

>セーフモードではなく通常モードでは、CWShredderで検出されますか?
検出される時と、されない時があります。
先ほどは一度CWShredderを実行し検出しされReomvedされたCWS.Msconfigが
再起動していない状態で時間をおいてから再度CWShredderを実行したら又検出されました。

>P2Pソフトと言っておられるソフトは何ですか?
BitComet, LimeWire, Cabos, Shareazaです。
以前BearShareも入れてみたのですがここに質問する以前にPanda ActiveScan を実行してみたら
スパイウェアが検出されたのでアンインストールしました。


とりあえず教えて頂いたアンチウィルスソフトAntidoteをダウンロードしCドライブをスキャンしてみました。

<<< ウイルス検索結果 >>>
1 システム メモリ = OK
2 ブート セクター = OK
3 マスター ブート レコード = OK
~↓
7383 ファイル = OK
=== ログ終了 ===
任意の名詞を検索してみましたが何もみつかりませんでした。
外付けHDDのEドライブはまだスキャンしておりません。


>HijackThisの検出結果(ログ)は、貼り付けてあるものが全てですね?一部、隠していないですね?
何も隠していません。全て貼り付けました。隠す理由もありません。

>「msconfig」がありますが、それを使って何らかのソフトやプログラムを起動しないように設定したことがありますか?
はい、必要ないものは起動時間の短縮及びパフォーマンス向上のためチェックをはずしています。

システム構成ユーティリティ「サービス」タブ欄のチェックをはずした項目

サービス                          製造元
Adobe LM Service                    不明
Error Reporting Service                 Microsoft corporeation
Net Meeting Remote Desktop Sharing Microsoft corporeation
Net Logon Microsoft corporeation
Outpost Firewall Service Agnitum
IPSEC Services Microsoft corporeation
Prius Scheduler 不明
_________________________________________________________________________________________________________
システム構成ユーティリティ「スタートアップ」タブ欄のチェックをはずした項目

スタートアップ項目                
PESCDL                         
(空白)
Adobe Gamma Loader
Ulead iPhoto Expressカレンダーチェッカー
__________________________________________________________________________________________________________

HijackThisは正常に起動しています。

補足日時:2005/05/01 20:20
    • good
    • 0

HijackThisのログを拝見しました。

WindowsXP SP2のようですが、HomeEditionですか?それともProfessionalEditionですか?「マイコンピューター」を右クリックして「プロパティ」を開き、「全般」をクリックして確認して、連絡してください。ログの中に特に気になるものはありません。ただし、

O4 - HKLM\..\Run: [IMJPMIG8.1 "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
については、”[IMJPMIG8.1”の右に”]”が必要です。貼り付けミスでしょうか?

以下のものに心当たりがなければ、勝手にインストールされた可能性があります。心当たりのないものを報告してください。

O8 - Extra context menu item: 2ch検索 - C:\WINDOWS\web\2chs.htm
2chの検索機能

O8 - Extra context menu item: Amazonで検索(&A) - C:\WINDOWS\web\amazon.htm
Amazonの検索

O8 - Extra context menu item: Iriaですぐにダウンロード - E:\インターネット\iria107a\iria_ie5.htm
O8 - Extra context menu item: Iriaでダウンロード - E:\インターネット\iria107a\iria_ie1.htm
O8 - Extra context menu item: Iriaでリンクのインポート - E:\インターネット\iria107a\iria_ie3.htm
O8 - Extra context menu item: Iriaへ全てのURLを送る - E:\インターネット\iria107a\iria_ie2.htm
O8 - Extra context menu item: Iriaへ全てのURLを送る(コメント付き) - E:\インターネット\iria107a\iria_ie6.htm
おそらくHTTP/FTPダウンロード専用クライアントのIria?Irvine?
参考↓
http://www.vector.co.jp/soft/win95/net/se161790. …

O8 - Extra context menu item: ヤフオク検索 - C:\WINDOWS\web\yahooa.htm
Yahooオークションの検索機能

O8 - Extra context menu item: ページをDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddPage.html
O8 - Extra context menu item: リンクをDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddLink.html
O8 - Extra context menu item: 名前を変えてDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddLinkAs.html
O8 - Extra context menu item: 画像をDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddImage.html
DS Downloader?
参考↓
http://www.vector.co.jp/soft/winnt/net/se275651. …

O8 - Extra context menu item: URL圧縮(&C) - C:\WINDOWS\web\url.htm
O8 - Extra context menu item: ハイライト表示(&H) - C:\WINDOWS\web\hilight.htm
O8 - Extra context menu item: 和英辞書(&J) - C:\WINDOWS\web\jtoestr.htm
O8 - Extra context menu item: 日->英サイト翻訳(&J) - C:\WINDOWS\web\jtoe.htm
O8 - Extra context menu item: 英->日サイト翻訳(&E) - C:\WINDOWS\web\etoj.htm
O8 - Extra context menu item: 英和辞書(&E) - C:\WINDOWS\web\etojstr.htm
O8 - Extra context menu item: 選択URLを開く(&O) - C:\WINDOWS\web\openurl.htm
YahooかGoogleなどの何かのツールバーでしょうか?

O14 - IERESET.INF: START_PAGE_URL=http://prius.hitachi.co.jp/go/prius/index.htm
パソコンは日立のプリウスですか?

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
これは気になります。とりあえず、残しておいて、問題が解決されなかったら、後で削除してみましょう。

また、問題ではないのでしょうが、やたらとIEにツールバーがありますね。

以上がHijackThisのログの解析結果です。私は「やぶ医者」なので、私では見つけられない問題点があるかもしれません。

以下に対策方法を記します。実行してみてください。

WindowsUpdateは実行していますか?していないのなら、必ず実行してください。また、WindowsUpdateを実行していなかったことを連絡してください。

システムの復元機能がオンになっていて、そこに問題箇所が入り込んでいる可能性もあります。システムの復元機能はオフになっていますか?なっていないのなら、以下の方法で一時的にシステムの復元をオフにしてください。
1)「マイコンピューター」を右クリックして「プロパティ」を開く。
2)「システムの復元」をクリック。
3)「すべてのドライブでシステムの復元を無効にする」の左にチェックを入れる。
4)「適用」をクリック。「OK」をクリック。メッセージが現れたら、それに従う。
以上の方法でシステムの復元を無効にした後で、SafeModeで起動して、CWShredderで駆除を行ってください。

CWShredderによる誤検出かもしれません。

CWS.Msconfigについては以下のページに情報がありました。
eTrust Spyware Encyclopedia
http://www3.ca.com/securityadvisor/pest/pest.asp …
上記のページによると、対処方法は、
c:\windows\system32\openme.htm
を削除してから、IEなどのブラウザの設定を初期設定に戻すということです。初期設定に戻さないと、IEなどでインターネットを閲覧すれば、また感染する可能性があります。
まず、全てのファイルが見えるようにエクスプローラーを設定します。

SafeModeで起動して、それから上記のHPに書かれた操作を行って、c:\windows\system32フォルダを開いてください。
その中に「openme.htm」が存在したら削除して下さい。
次にコントロールパネルを開き、「インターネット」を開く。「全般」をクリック。「ホームページ」の右の「標準設定」をクリック。
「インターネット一時ファイル」の「Cookieの削除」をクリック。「Cookieの削除」というタイトルのウィンドウで「OK」をクリック。
「インターネット一時ファイル」の「ファイルの削除」をクリック。「ファイルの削除」というタイトルのウィンドウで「すべてのオフラインコンテンツを削除する」の左のチェックを入れて、「OK」をクリック。
「履歴のクリア」をクリック。「インターネットオプション」というタイトルのウィンドウで「はい」をクリック。
「インターネットオプション」のウィンドウの「プログラム」をクリック。「Webの設定のリセット」をクリック。「Webの設定のリセット」というタイトルのウィンドウで「ホームページもリセットする」の左にチェックを入れて、「はい」をクリック

以上の作業の後で、再起動を行って、SafeModeでCWShredderでスキャンしてみてください。まだ検出されるのなら、再度状況を報告してください。

この回答への補足

ありがとうございます。
教えて頂いた事項を全て実行してみましたが変わりありませんでした。
相変わらずセーフモードで起動してアンチスパイソフトCWShredderを実行すると、
必ずCWS.Msconfigが発見されRemovedされます。

>WindowsXP SP2のようですが、HomeEditionですか?
 はい、HomeEdition です。

>O4 - HKLM\..\Run: [IMJPMIG8.1 "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
>については、”[IMJPMIG8.1”の右に”]”が必要です。貼り付けミスでしょうか?
すみません、貼り付けミスでした正確にはおしゃるように以下でした。
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

>以下のものに心当たりがなければ、勝手にインストールされた可能性があります。心当たりのないものを報告してください。
すべて自分でインストールしたソフトです。

>O14 - IERESET.INF: START_PAGE_URL=http://prius.hitachi.co.jp/go/prius/index.htm
>パソコンは日立のプリウスですか?
はい、日立のプリウス ノートPCです。
IE6のトップページにここのホームページを設定しています。
普段のブラウザはSleipnirで他のホームページをメインに使っています。

今月(2005年4月7日)このPCを購入したばかりなのですが、色々なソフトを自分でインストールした後、
WindowsUpdate画面だけが文字化けしてしまう症状に見舞われ、
PCメーカー及びマイクロソフトWindowsUpdateサポートセンターに不具合回避方法を問い合わせましたが、
URLの頭の部分「http」を「https」にすると文字化けしない方法を教えて頂き回避している状態なのですが
他の根本的な改善には至りませんでした。再セットアップは2回行い直後は正常でした。パソコン自体が壊れていることは無いようです。
これはもしかしたらこのCWS.Msconfigというスパイウェアの仕業なのでしょうか・・・

>O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
>これは気になります。とりあえず、残しておいて、問題が解決されなかったら、後で削除してみましょう。
はい、削除してみました。

>また、問題ではないのでしょうが、やたらとIEにツールバーがありますね。
はい、プラウジング中に右クリック拡張で実行でき便利なのでこれらのユーティリティソフトは自分でインストールしました。

>WindowsUpdateは実行していますか?
はい、WindowsUpdate及びセキュリティソフトは自動更新機能は有効にして常に最新の状態を保っております。
念のため確認しましたがいずれも最新パッチ適応済みでした。

他のセキュリティ対策は
アンチウィルスソフトはavast! Home Editionを、ファイアーウォールは ZoneAlarmを、
アンチスパイソフトはSpywareGuardを、それぞれ常駐し、
他はSpybot、Ad-Aware SE、CWShredder、SpywareBlaster、IE-SPYADを使わせていただいております。

補足日時:2005/04/30 16:30
    • good
    • 0

ご存知でしょうが、P2Pソフトを導入していると、知らないうちにウイルスやスパイウェアに感染する可能性が高いです。

即刻、P2Pソフトをアンインストールし、そのP2Pソフトでダウンロードした全てのファイルを削除することを薦めます。ちなみに、ウイルス対策ソフトは何を使用していますか?P2Pソフトをアンインストールし、ウイルス対策ソフトがインストールされていれば、アダルトサイト被害対策の部屋で質問できるでしょう。
どうしても、P2Pソフトをアンインストールしないというのなら、SafeModeで起動(起動時にF8キーを押す)して
HijackThisでログを作成(ANo.5のyoshi-tohokさんの示したHPを参考)し、こちらにHijackThisのログを貼り付けてください。さらに、スタートアップリストのログを貼りつけてくれれば、問題が分かりやすいです。それらのログが貼り付けられれば、私が調べてみます。
ちなみに、ご存知でしょうが、CWShredderで検出されるのは、CoolWebSearch関連のものであり、スパイウェアです。

参考URL:http://www.tef-room.net/virus/spyware.html

この回答への補足

レジストリエディタでエクスポートしたスタートアップ項目。

キー名: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
クラス名: <クラスなし>
最終書き込み時刻: 2005/04/10 - 15:33
値 0
名前: ctfmon.exe
種類: REG_SZ
データ: C:\WINDOWS\system32\ctfmon.exe


キー名: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
クラス名: <クラスなし>
最終書き込み時刻: 2005/04/29 - 12:24
値 0
名前: IMJPMIG8.1
種類: REG_SZ
データ: "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

値 1
名前: PHIME2002ASync
種類: REG_SZ
データ: C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC

値 2
名前: PHIME2002A
種類: REG_SZ
データ: C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName

値 3
名前: IgfxTray
種類: REG_SZ
データ: C:\WINDOWS\system32\igfxtray.exe

値 4
名前: HotKeysCmds
種類: REG_SZ
データ: C:\WINDOWS\system32\hkcmd.exe

値 5
名前: SoundMan
種類: REG_SZ
データ: SOUNDMAN.EXE

値 6
名前: Hcontrol
種類: REG_SZ
データ: C:\WINDOWS\ATK0100\Hcontrol.exe

値 7
名前: SynTPLpr
種類: REG_SZ
データ: C:\Program Files\Synaptics\SynTP\SynTPLpr.exe

値 8
名前: SynTPEnh
種類: REG_SZ
データ: C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

値 9
名前: SunJavaUpdateSched
種類: REG_SZ
データ: C:\Program Files\Java\jre1.5.0\bin\jusched.exe

値 10
名前: IMEKRMIG6.1
種類: REG_SZ
データ: C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE

値 11
名前: MSPY2002
種類: REG_SZ
データ: C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC

値 12
名前: avast!
種類: REG_SZ
データ: C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

値 13
名前: QuickTime Task
種類: REG_SZ
データ: "C:\Program Files\QuickTime\qttask.exe" -atboottime

値 14
名前: ezShieldProtector for Px
種類: REG_SZ
データ: C:\WINDOWS\system32\ezSP_Px.exe

値 15
名前: Zone Labs Client
種類: REG_SZ
データ: C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe

値 16
名前: KernelFaultCheck
種類: REG_EXPAND_SZ
データ: %systemroot%\system32\dumprep 0 -k

値 17
名前: Logitech Utility
種類: REG_SZ
データ: Logi_MwX.Exe

値 18
名前: MSConfig
種類: REG_SZ
データ: C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto


キー名: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
クラス名: <クラスなし>
最終書き込み時刻: 2005/04/27 - 15:36


キー名: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
クラス名: <クラスなし>
最終書き込み時刻: 2004/11/25 - 14:04

補足日時:2005/04/29 12:55
    • good
    • 0
この回答へのお礼

ありがとうございます。
以下にレジストリエディタでエクスポートしたスタートアップ項目と、
SafeModeで起動しHijackThisで作成したログを貼りました。
宜しくお願いします。

お礼日時:2005/04/29 12:54

WinXPやMeではないですか?今使っていパソコン。


それでしたら、一度「システムの復元」を無効にして、Restoreファイルを削除してみてください。

それで改善するのであれば、その中に別のスパイウェアが入り込んでいる可能性はあります。

あと、HijackThisというツールであなたのパソコンの中のプログラムを見て、
その中に不審なツールがないか探してみた方がよいと思います。

アダルト諫被害対策の部屋 スパイウェア
HijackThisによるレポート出力と手動でのスパイウェア除去
http://www.higaitaisaku.com/hijackthis.html

この回答への補足

すみません、ksuzukiさん宛ての補足投稿なのですが、
連投できないみたいなのでこちらに投稿させて頂きます。
サーフモードで起動しHijackThisで作成したログをここに貼ろうとしたのですが、
全角2000文字まで、と制限されているみたいで貼ることが出来ません><

ですので、他のご回答頂いた方の補足投稿のところに数回に分け貼り付けてみますので宜しくお願いします。

補足日時:2005/04/29 13:13
    • good
    • 0
この回答へのお礼

ありがとうございます。
ハイ、XPです。システムの復元を無効にてRestoreファイル削除してみましたが変わりありませんでした。

アダルト諫被害対策の部屋は以前から良く見ていて参考にさせてもっていてHijackThisの事も存じていますが、
P2Pソフトを導入しているユーザー(私)は見てもらえない決まりがあるようなので出来ません><

今のところ特にPCに変な症状は起きていないみたいなのですが、
このCWS.Msconfigというのが何なのか気味が悪いです。

お礼日時:2005/04/28 21:11

 再登場。


 あてずっぽうなので調べてもらわないと分かりませんが、俺んちではあまり見かけない名前のタスクをピックアップしてみます。

hkcmd
SynTPLpr
SynTPEnh
ezSP_Px
zlclient
dumprep0-k

 上記について、インストールした覚えがあるか調べてみてください。

この回答への補足

HijackThisログ。

Logfile of HijackThis v1.99.1
Scan saved at 12:26:59, on 2005/04/29
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Documents and Settings\****\デスクトップ\HijackThis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O3 - Toolbar: &gooスティック - {C1724158-90ED-413D-AE2D-6360F0CAA755} - C:\PROGRA~1\goo\stick\goostk.dll
O3 - Toolbar: ATLAS翻訳 バー - {3C6301ED-0F78-4AF2-8150-D9C052361A8E} - C:\Program Files\ATLASP2002\ATLIECP.DLL
O4 - HKLM\..\Run: [IMJPMIG8.1 "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Hcontrol] C:\WINDOWS\ATK0100\Hcontrol.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\system32\ezSP_Px.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

補足日時:2005/04/29 13:20
    • good
    • 0
この回答へのお礼

ありがとうございます。
この項目はどうも初めからあるようでハッキリとはわかりませんが多分異常はないかもです。

お礼日時:2005/04/28 20:58

>システムの常駐しているアプリケーションは何も無い



 そりゃまた、たちの悪いのにやられましたね(^_^;
 それはステルス機能といって、自分自身を隠す機能を持ったものです。

・スタートアップフォルダ
・以下のレジストリ
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
・win.ini
・system.ini
・autoexec.bat(あれば)

 以上の部分全てを確認されましたでしょうか。

この回答への補足

HijackThisログの続きです。

O8 - Extra context menu item: 2ch検索 - C:\WINDOWS\web\2chs.htm
O8 - Extra context menu item: Amazonで検索(&A) - C:\WINDOWS\web\amazon.htm
O8 - Extra context menu item: ATLASで翻訳 - C:\Program Files\ATLASP2002\Atlscript.html
O8 - Extra context menu item: Googleで検索(&G) - C:\WINDOWS\web\google.htm
O8 - Extra context menu item: Googleサイト内検索 - C:\WINDOWS\web\googles.htm
O8 - Extra context menu item: Googleリンクサイト - C:\WINDOWS\web\googlel.htm
O8 - Extra context menu item: Google最近の更新 - C:\WINDOWS\web\googled.htm
O8 - Extra context menu item: Google関連サイト - C:\WINDOWS\web\googler.htm
O8 - Extra context menu item: Iriaですぐにダウンロード - E:\インターネット\iria107a\iria_ie5.htm
O8 - Extra context menu item: Iriaでダウンロード - E:\インターネット\iria107a\iria_ie1.htm
O8 - Extra context menu item: Iriaでリンクのインポート - E:\インターネット\iria107a\iria_ie3.htm
O8 - Extra context menu item: Iriaへ全てのURLを送る - E:\インターネット\iria107a\iria_ie2.htm
O8 - Extra context menu item: Iriaへ全てのURLを送る(コメント付き) - E:\インターネット\iria107a\iria_ie6.htm
O8 - Extra context menu item: URL圧縮(&C) - C:\WINDOWS\web\url.htm
O8 - Extra context menu item: ハイライト表示(&H) - C:\WINDOWS\web\hilight.htm
O8 - Extra context menu item: ページをDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddPage.html
O8 - Extra context menu item: ヤフオク検索 - C:\WINDOWS\web\yahooa.htm
O8 - Extra context menu item: リンクをDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddLink.html
O8 - Extra context menu item: 名前を変えてDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddLinkAs.html
O8 - Extra context menu item: 和英辞書(&J) - C:\WINDOWS\web\jtoestr.htm
O8 - Extra context menu item: 日->英サイト翻訳(&J) - C:\WINDOWS\web\jtoe.htm
O8 - Extra context menu item: 画像をDS Downloaderに追加 - E:\ユーティリティー\DSダウンローダ\Script\AddImage.html
O8 - Extra context menu item: 英->日サイト翻訳(&E) - C:\WINDOWS\web\etoj.htm
O8 - Extra context menu item: 英和辞書(&E) - C:\WINDOWS\web\etojstr.htm
O8 - Extra context menu item: 選択URLを開く(&O) - C:\WINDOWS\web\openurl.htm

補足日時:2005/04/29 13:24
    • good
    • 0
この回答へのお礼

一応スタートアップ項目にある名前を一つずつウェブ検索してみたのですが、
自分で入れたソフト以外は良く理解できませんでした。

以下に自分で入れたソフト以外のスタートアップ項目にチェックが入っている項目を記載しました。
何か怪しいのがあれば教えてください。

IMJPMIG
TINTSETP
TINTSETP
igfxtray
hkcmd
SOUNDMAN
Hcontrol
SynTPLpr
SynTPEnh
jusched
IMEKRMIG
ImScInst
ashDisp
qttask
ezSP_Px
zlclient
dumprep0-k
ctfmon

お礼日時:2005/04/26 20:33

お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!