今日のハリー家

 日曜に会食した時に、「スパイウェアが入ってしまってそのせいでこの前の更新が一日遅れた」とか言っていたので移動。20時40分ぐらいに本人バイト中のハリー家に到着。
 で、とりあえずIEのスタートページが変なところに変わっているのは確認。
 まずハリーの入れてた「Spybot S&D 1.3」でスキャン、レジストリから10エントリぐらい除去る。が、プログラムとかは指摘されず。まあせっかくなのでWindows Updateも実施。「重要な更新」が8つも出てきて死にそうになる。とりあえず全部適用。XPじゃないので全部適用で問題ないのだ。
 再起動後、再スキャン・再除去後にもっかいIE起動してオプションでスタートページを変更しようとするが、何か不穏な動作してるっぽく、変更しても戻されてしまう。念のためにregedit起動して直接書き換えてみるが、やっぱり直らない。で、操作ミスでインターネットに接続している状態でIE立ち上げてしまい*1、早速スパイウェアの強制ダウンロード開始。よく見たら接続先のページが「信頼済みサイト」とかになってて死にそうになる。「インターネットオプション」見たら「信頼済みサイト」は「低」のままになってた。これではどうしようもない。
 このあたりですでに22時あたり。なんせ様子見るために「起動に時間がかかる→S&Dでスキャンで時間がかかる→設定変えようとすると不信な動作で時間がかかる→再起動」の繰り返しで時間が面白いように経過するのだ。
 とりあえず「アプリケーションの追加と削除」を立ち上げると、もろそれっぽい英語名のがあるのを発見。アンインストール選択するとこれまたそれもんの英語メッセージ出てくるのでさっさと削除。
 が、もう一つ怪しいのがあったので削除しようとするとフリーズ、Ctl+Alt+Delも効かないのでリセット。引き続き起動が異常に遅くてさらにスキャンディスクで時間がかかる。待ち時間にやる読書がはかどってしょうがない。このあたりで手近に積まれていた「レジー」は読み終わり、コミックブレイドの読んでない号にとりかかる。
 今度はレジストリから除去した後で、S&Dを「高度なモード」に切り替えていろいろ見る。とりあえず正体の分からないBHO(ブラウザヘルパーオブジェクト)を停止させたり、怪しいActiveXを除去ったりしてみる。が、やっぱり直らない。現在メモリ上で動いているプロセスを出して見るが、ウィルスと違ってそんなにスパイウェアの名前知ってるわけでもないのでよくわからない。そもそもWin98なんぞ、このPCでしか触らないので正常時にどういうプロセスが動いてるのか知らないのだ。時間も順調に経過、このあたりで手近に積まれていたブレイドも終了(というか飽きた)、「闇のイージス」あたりに移行する。
 しょうがないので起動時に読みこまれるプログラムの一覧を出して見る。これもそれっぽい名前ばかりでよくわからない。が、よく見ると明らかにシステムが使っているのはパス省略でいきなりファイル名から書いてるのに対して、後付けっぽい連中はフルパスで書いてある。んで、「windowsディレクトリにいてそれっぽい名前がついてるけどフルパス指定でしかも何をするのかよくわからないファイル」をダブルクリックして何をやるか観察、とか無茶な行動に走る。エクスプローラを起動してwindowsディレクトリへ。ダブルクリックするがとりあえず変化なし。ここで気づく。「このファイルのタイムスタンプ、今年の9月30日になってるじゃん」
 システムが使うファイルとしてはいくらなんでもおかしすぎるのでS&D使って起動時の読み込みを止める設定にする。ついでにtoolbar.exeとかいうどう見ても怪しさ爆裂な名前のファイルがwindowsディレクトリにいるのを発見。やっぱりタイムスタンプは2004/09/30なんでいきなり削除。真相を掴んだ気分になり、タイムスタンプで検索を掛けて、起動時に読みこんでいるせいで除去れないの以外は削除。他に起動時読み込みになってる同タイムスタンプのファイルもS&Dで止める設定にする。
 再起動すると、当然起動時間が短縮されていた。IEを起動する前にもっかいスキャンすると、やっとスパイウェアは検出されない状態になった。ついでにIEの設定もSpybot側から再設定。それから、起動時読み込みを止めたファイルをDLLもろとも削除。再起動かけて異常ないのを確認する。
 これで一応見える範囲のは全部除去ったけど、まだ何か残っていても不思議ではない。あとWindows Updateの状況から考えたらウィルスチェック掛けるべきなんだろうけど、すでに時間は24時を回っている(ラジオで言うとアベノ橋が終わってポリケロかしましの始まったあたり)んでそのあたりは諦めて帰宅した。
 ハリー家に置いてるPC、所有権は自分に属しているんでセキュリティは自分の使っている他のPCと同格に考えていた*2けど、使っている人間が違う以上は何か考えたほうがよさそうだ。
 今後を考えると面倒なんで、ウイルスバスターノートンあたりを入れるべきか。

*1:IEの設定はダイアルアップ時代のままにしておいて、ADSL回線は「フレッツ接続ツール」で手動で繋いでいるので本来は避けられる動き

*2:あんま変なサイト行かない&セキュリティは高めにカスタム設定&ほぼ何もインストールしない&ウィルスメールはサーバーで遮断&Win UPDATE適用