感染経路
Core Temp
http://www.alcpu.com/CoreTemp/
をインストールしたときに同梱されていて、気付かず入ってきた。
現象:
消し方:
タスクマネージャーで不審な実行中ファイルを探します。
ProtectService.exe がそれかと思われます。[全ユーザーのプロセスを表示する]にチェックを入れないと表示されないかもしれません。
(他に、cltmng.exe、CltMngSvc.exe、SPRunner.exeというファイル名の場合もあるようです)
場所は、右クリックで確認できます。
C:\Program Files (x86)\XTab\ProtectService.exe
このexeを終了すると開いていたダイアログ、タスクバーのアイコンは消えました。
uninstall.exe を実行します。失礼なソフトのアンインストーラーなので、信用できるかわからないですが。
それでも、ブラウザを新規に開くと「MY START SEARCH」から始まるので、
さらに、以下が必要でした。
- レジストリから値に「mystartsearch」を含むエントリの値を空欄にする
(エントリを削除するとOSが起動できなくなるかもしれない) - Chrome、IE のショートカット(デスクトップ、タスクバー、スタートメニユー)の起動リンクの引数となっているmystartsearchへのリンクを削除する
- ブラウザのスタートページ、ホームページの設定が改変されていないか確認する
※ 対処を調査中に削除ツールのようなモノを見かけたが、これまたたいへんアヤシイ。
結果
- フォルダの中身は、VCランタイムを残して消えました。
- ブラウザは正常に戻ったようです。
なお、Core Tempは、以前使用したことがあって、それ自体は迷惑ソフトではないと思われたので使い続けています。
-
購入金額
0円
-
購入日
2015年02月19日
-
購入場所
ZIGSOWにログインするとコメントやこのアイテムを持っているユーザー全員に質問できます。