2015年1月5日月曜日

アンチウイルスソフトが tmp フォルダのファイルを検知したときには既にそのマシンはマルウェアに感染している

0

アンチウイルスソフトの管理をしていると、tmp フォルダのファイルを検知することが有ります。

[検知内容]
リスク名: Trojan.Gen.2
ファイルパス: C:\Users\ユーザー名\AppData\Local\Temp\nsp71D9.tmp
送信元: リアルタイムスキャン

リアルタイムスキャンでセーフなパターンはいくつかあるけど、例えばブラウザとか使ってファイルをダウンロード中にファイルを検知した場合はセーフですね。

でもその場合には検知ファイルのパスはこうなるはずです。
・IE のダウンロード先は既定では Download フォルダ
・Chrome のダウンロード先は既定では  C:\Users\<ユーザー名>\Downloads

Temp フォルダにファイルが作成されるケースは、既に悪意のあるプログラムが実行していて、そのプログラムが作った一時ファイルを検知するという場合があります。
今回はそのケースでした。

トロイの木馬でマシン情報を集めてインターネット上へアップロードする機能を持っているものでした。
幸い、ファイルが作成されたタイミングで削除しているので、それ以上の悪意ある行動は取れなかったようです。
すみやかにマシンを入れ替えました。

Related Posts:

  • ノートン:Heur.AdvML.B質問 ノートンのpcスキャンで、重要度大Heur.AdvML.Bというのを検出したと出てきたのですがどういったウイルス?なんでしょうか 詳しい方よろしくお願いします 回答 Heur.AdvML.Bはトロイの木馬になりますが、いわゆるふるまいや使用されている関数の統計などを基準に検知するもので、特… Read More
  • クレジットカードの決済時にAuthentification Failed (Impermissible ECI)となり決済できない質問 クレジットカードの決済時にAuthentification Failed (Impermissible ECI)となり決済できない。 ブラウザはInternet Explorer。 どうすればいいですか? 回答 ECIは電子商取引インジケーターつまりカードベンダーです。 そのサイトで決済可… Read More
  • 新しいノートpc(windows10)と新しい無線ルーター質問 新しいノートpc(windows10)と新しい無線ルーターを買って無線を繋げたのですが、pcの接続状況を見ると「接続済み セキュリティ保護あり」と書かれています。 そこでいくつか質問ですが ①「セキュリティ保護あり」とはなにか ②「セキュリティ保護あり」ではインターネットのつながる速さに影… Read More
  • ワンクリック詐欺とツークリック詐欺質問 ワンクリック詐欺とツークリック詐欺との違いは何でしょうか? 回答 ワンクリック詐欺:1回のクリックで「契約しました。お金払ってね。」って表示される。 ツークリック詐欺:2回のクリックで以下略。 これ以上見るためにはサイトの契約が必要です。入場しますか?はい or いいえ のような画面がワ… Read More
  • Wifi接続時のパスワード設定と暗号化質問 Wi-Fiについて質問です。接続時にパスワードを設定しておけば、暗号化は必要ないですか? 回答 パスワードを設定する目的:タダ乗りされないようにするため 暗号化をする目的:通信データを盗聴されないようにするため パスワードが設定されているかどうか無関係に、通信データを読み取ることはできま… Read More

0 コメント:

コメントを投稿