最近自宅の PC の調子が悪い。厳密には TV チューナーで TV が見れないという数ヶ月前からの問題はあるのだが、それとは別にここ2、3日、ウィルス?の予感がする調子の悪さが起きている。その兆候はシャットダウン時に Win Min が停止できないエラーが必ず発生することである。
Win Min とは?
Win Min?な~に、それ?名前からしてなんか、あやしい。ということで、しばらく行ってなかったウィルススキャンをやってみると…。IE のキャッシュディレクトリに Trojan 関連がひっかかる、ひっかかる (笑)。とりあえず IE キャッシュをクリアするなどしてファイルは削除。恐らくこの Trojan 関連がしかけられたサイトを見て、そいつが中にしかけたに違いないが、一時ファイルをクリアしても本体は残っている。当然 Win Min の問題は解消されない。どこだ、どこなんだ。
Process Explorer を使ってファイル一覧をツリー表示。タスクマネージャーと違ってプロセス階層表示され、開発会社なども表示されるので見極めがしやすい。その中で見つけましたよ。怪しいプロセスを。
IEengine.exe
いかにも IE のものっぽく、且つ
C:\\Program Files\\Internet Explorer の下にある。だがしかし、だがしか~し、MS のものではない。こいつに違いない!ということでプロセスを Kill し、ファイルをリネーム。あとこいつを起動しているスタートアップかレジストリがあるはずなので調べたら案の定レジストリの Run キー (詳細は後述) にエントリされていた。ファイルはリネームしたので、こいつはそのままにしてマシンを再起動。やはりこいつだった。シャットダウン時の Win Min の停止エラーは表示されない。
IE のデフォルトホームページと検索サイト
しかしながら問題は完全解決ではなかった。Sleipnir を使っているために気づき遅れたのであるが、IE のホームページが
http://your-searcher.com/sp.htm なる不明な英語サイトに変わっていたのである。且つ、
http://www.google.co.jp/ などで検索すると IE の左ペインに同じ不明な英語検索サイトが表示され、ポップアップまで表示される始末だ。
ホームページはインターネットオプションで変更したが、IE の検索で表示される WEB サイトはどこなのか?多分レジストリだな、と不明な英語サイト URI で検索したところ IE の
SearchAssistant 文字列値にエントリされていた。ということでこれを修正したところ解決!
解決方法&詳細
IEengine.exe はタスクマネージャーでも見つかります。9割方これが本来必要なファイルだとは思えないので、もし IEengine.exe が IE のプログラムディレクトリ直下にあり、且つタイムスタンプが OS シャットダウン時に Win Min 停止エラーが表示されだした日と同じであればこれだと疑えばいいでしょう。タスクマネージャーでまず IEengine.exe を停止してファイルをリネームします。OS を再起動してさらにシャットダウンして問題がなければ問題のものはこれだと思います。
レジストリもクリーンにしておいた方がいいと思いますので、IEengine.exe で検索して
HKEY_USERS\\{S-などで始まるキー}\\Software\\Microsoft\\Windows\\CurrentVersion\\Run
にある IEengine という文字列値を見つけます。ここに指定されているパスが
<IE のプログラムディレクトリ>IEengine.exe のはずですので、この文字列値を削除します。
また <IE プログラムディレクトリ> にあやしいファイルが他にも実は保存されていたりします。私の環境の場合
icfkga.exe oxbrtcvh.exe lxwfgvhg.exe の3つがありましたので、これを .bak などにリネームして実行できないようにしておくことで対応しました。
IE のホームページは [ツール] - [インターネットオプション] の [ホームページ] で変更すればいいですが、検索はレジストリをいじらないといけません。
HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Internet Explorer\\Search
に
SearchAssistant という文字列値があり、ここに
http://your-searcher.com/sp.htm が設定されています。同じキーにある
CustomizeSearch 文字列値と同じ値 (IE6 の場合
http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm のようです) をコピーしてデフォルトに戻します。
以上すべて対応すれば、元通りになるはずです。で、そもそもなぜトロイの木馬に感染してしまったのか、なんですが。ん?そりゃー、♂が単身生活してりゃーそういうサイトも見るわなー。と、完全開き直りモード。(汗)。あー、そーさ。洋モノ見てたさ。あ”ー?悪い?(^^
この記事で紹介された方法でプロセスの停止やレジストリの変更を行い、その結果何らかの問題が万が一発生したとしても当方は一切の責任を負いませんので、あくまで参考としてお読みください。