goo blog サービス終了のお知らせ 

私のPC自作部屋

これまで作ったPCの苦労や失敗談、今取り組んでいるアイテム等を綴っていく予定です。

「boost_interprocess」フォルダー発見! マルウエアの痕跡か?

2016-06-15 01:02:37 | スパムメール
これが発見したフォルダーです。




以下、マイクロソフトのサイトで見つけた情報です。






「ProgramData」配下にあること、14桁と6桁の数字が名前となるフォルダー という点も完全に一致しています。



現在も動作している可能性があるので、別のサイトでこのプログラム動作時の状況を調べてみました。






このマルウエアは自動実行するためレジストリを追加している、とあったので早速レジストリを調べてみました。





おかしなレジストリ値は見当たらないので、一応大丈夫そうです。


楽観的に考えると、Windows10 にアップグレードした際、このマルウエアが削除されたのかもしれません。


とはいえ、安心できないので、このフォルダーを削除し、しばらくの間「ProgramData」を監視していきます。
コメント (4)    この記事についてブログを書く
  • X
  • Facebookでシェアする
  • はてなブックマークに追加する
  • LINEでシェアする
« 「マイクロソフト セキュリテ... | トップ | 30数年前に購入した自転車(... »
最新の画像もっと見る

4 コメント

コメント日が  古い順  |   新しい順
Unknown (Truth&Hope)
2016-06-15 20:46:11
分かった以外にも他にマルウェアが潜んでいる可能性があるので、一応スキャンされたほうが良いかもしれません。マルウェアが他のマルウェアをダウンロードすることは珍しくないので、最新のマルウェアを感染させ古いものを削除して、消し忘れの残骸が残っているということが考えられます。
使用しているセキュリティソフトでは検知できなかったようなので、他のセキュリティソフトでスキャンされたほうが良いかもしれません。

マルウェアはレジストリの隠蔽もするようなので、不審な部分が見つからなくても安心しないほうが良いようです。

知っているかもしれませんが、レジストリエディターに関してですが、32ビット用と64ビット用があります。32ビット用から64ビット用のレジストリ値を扱うことはできませんが、64ビット用からは32ビット用のレジストリ値を扱えます。
「WOW6432Node」というのが32ビット用です。
例:HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run

ちなみに、セキュリティソフトのテストに関してですが、問題が解決したので今日から収集を始めて来週テストする予定です。
返信する
大変参考になります。 (hiros-pc)
2016-06-16 08:51:03
早速、32ビットのRun 以下にあるレジストリもチェックしてみましたが、大丈夫でした。
またWindowsDefender では安心できないので、COMODO でスキャンしてみましたが、こちらも問題は見つかりませんでした。いずれにしても過去に感染したことは間違いなさそうなので、注視していこうと思います。
セキュリティソフトのテスト、問題が解決してよかったですね。
返信する
Unknown (aa)
2017-10-18 15:44:41
もしかしてSleipnirを使っていませんか
だとしたら、これはマルウェアでなく仕様です。
返信する
貴重なご示唆、ありがとうございます。 (hiros-pc)
2017-10-18 17:52:04
aaさん、貴重な情報ありがとうございます。
確かにこのマシンでは2014年頃(当時のOSは Windowws8.1)には Sleipnir v.5 をインストールしてた記憶があります。
その後、Windows10 にアップグレードしてからはアンインストールしましたが、その痕跡が残っていたと思われます。これでスッキリしました。。。

返信する

コメントを投稿

スパムメール」カテゴリの最新記事