« 関連するエントリーを自動で表示 |メイン| 面白占い »
2005年04月04日
アドウェアEliteBarに感染しました
先日久しぶりにサブマシンを起動したのですが、起動してちょっと経ってからポップアップ広告が次々と出てくるようになりました。XPSP2ではポップアップをロックしてくれるはずなので、設定が変になったかなと思い確かめましたが正常でした。そこでアドウェアだろうと思い、SpyBotで検索したところEliteBarというアドウェアに感染していたのです。
すぐにSpyBotで削除したんですが、数分経つとまたポップアップが出てきました。そこでまたSpyBotで削除し、さらにAd-Awareでチェックし、すべて削除したのに数分経つとまた・・・
そこでちょっと調べてみたところ、EASY-GOINGさんのこの記事を見つけたので、セーフモードで起動してから駆除ツールを使って駆除し、再起動してみると・・・また出てきましたよ!さらに調べてみたところ、Nortonのこのページを見つけたのですが、そこに書いてある通りにやっても上手くいかず、結局レジストリエディタを開いて(「スタート」→「ファイル名を指定して実行」→名前の欄に「regedit」)、「elit」で検索して、見つかったレジストリをすべて削除したところ、やっと直りました。
ホント恐ろしいアドウェアでしたが、どうやって感染したんだろ・・・
4/29 追記
EliteBarが完治していなかった?(再び感染したのかな?)ようなので、再び奮闘記を書いておきます。
Spybotでスキャンしてみると、やはりあのElitum.EliteBarが検出されました。そして削除するも、数分後にはポップアップ広告がどんどん出てきます。そこでレジストリエディタを開き「elit」で検索をかけると、
「C:\windows\system32\elitejna32.exe」と、「HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run」という場所(キー)に「checkrun」という「C:\windows\system32\elitejna32.exe」をデータとして持つ値が見つかりました。これらを削除しましたが、やはりすぐにポップアップが復活します。レジストリエディタで検索をかけると、「checkrun」が復活しているのです。
そこで、セーフモードで起動し(Windows起動画面に入る前にF5を押す)、同様にレジストリエディタで削除した後に、Spybotでスキャンし「Elitum.EliteBar」が見つかったので削除。次にAd-Awareでスキャンしたところ、
Elitum.ElitebarBHO C:Windows\Sysytem32\elitedoolsav.dat
Elitum.ElitebarBHO C:Windows\EliteSideBar 08.dll
Elitum.ElitebarBHO C:Windows\EliteSidebar
の3つが検出されたので削除。
それからWindowsを再起動し、またまたSpybotでスキャンしたところ「Elitum.EliteBar」が検出されたので削除。Ad-Awareでも念のためスキャンしてみましたが何も見つからず。また、レジストリエディタでも検出されず。
これでやっと直りました。ただ気になるのは、Windows\System32フォルダに「elite」という頭文字を持つexeファイルが35個もあります。これらも削除したほうが良いのかもしれませんが、おそらく単独では動かないのでしょう。今のところポップアップは出てこないので、とりあえず放置することにしました。
この記事に来られる方がかなり多いようです。EliteBarにやられ悪戦苦闘している方は結構いらっしゃるのですね。僕はこの方法で現在のところ大丈夫ですが、これでもダメな方、またはこれ以外の方法で直った方がいれば、書き込みしていただけると、他の方の助けになると思います。よろしくお願いします。
トラックバックについて
当エントリーと同様の話題であれば、エントリーへの言及がなくても基本的には歓迎です。 同じテーマについて書いている人が、他にどんな話題を取り上げているのか、ということに興味があるからです。どうぞ遠慮なくトラックバックして下さい。 重複やまったく関係ないと思われるものに関しては、こちらの判断で削除させて頂きます。このエントリーのトラックバックURL:
http://www.sontoku.org/cgi-bin/mt-tb-pecul.cgi/102
トラックバック
VS. Ad-ware 先日、EliteBarと戦ってたと書いときましたが、 消えてなかったようで…。 悔しいので、ここにEliteBarとの奮闘記を刻んで...[続きを読みに行く]













コメントをどうぞ