恐怖の SahAgent

狙われてました。

タイトルでピンと来る方もいるかも知れませんが、マルウェアの中でもよく知られる、SahAgent というヤツに、マイ PC が知らない間に感染しておりました。
どうして発覚したのかと言うと、スパイウェアを検出する「Ad-aware」を実行しようとしたら、なぜかいきなり PC がシャットダウンを開始したのです。
すんげー怪しい。


慌ててスパイウェアのスキャンを中止してログをテキストに保存し、PC の再起動後に確認してみたらあーた、「Warning!」の文字がこれでもかと言わんばかりにてんこ盛りですよ。
調べてみたら、どうやら上記 SahAgent に感染しているらしいということでさあ困りました。
Ad-aware では駆除できるが、その Ad-aware を実行すると PC がすこーんと落ちる。
ドラスレを装備することが許されないドラゴンスレイヤーシリーズのようです。
こんな状態で、どうやってビオラインやガルシス、ヴァイデス、ディルギオスに勝てばいいんだっ(マニア)。


そこでぽくぽくぽくちーんと考えました。
テキはどんなにがんばってもプログラムです。
Windows をセーフモードで起動して、余計なプログラムが起動しないようにして、関連する DLL の一つも隔離してやったら動かなくなるんじゃ?
そこで一発、Ad-aware をかましてやれば、駆除できるに違いありません。
喩えて言うなら、骨ガルシスにドラスレだけでは勝てないけど、「Cross」も装備したらあっさり倒せるみたいな(古)。


さっそく、ログに残っていた「lsp.dll」をさっくり隔離して、Ad-aware をかけてみたら、シャットダウンも発生せずに気持ちよく削除できましたよ。
ゴ○ブリがゴキジェットでしゅばっとやられていくのを見守るような快感があります。
戦いは終わった……。
安堵に身を任せ、さ〜 blog を更新せねばと PC を再起動したらば。


ネットに繋がりません。


戦いはまだ終わっていませんでした。
イタチの最後っ屁のごとく、駆除された SahAgent はとんだ置きみやげを残していったのです。
で、某所の人にさっそく相談。
コマンドプロンプトで「ipconfig」コマンドを入力したら、本来「192.168〜」となるべきプライベート IP アドレスが、「169.254.82.150」となっておりました。


DHCP で IP が取れてないのかも」と某所の人の託宣。


「ipconfig /renew」では正常化できず、「ipconfig /all」で見てみたところでは DHCP は正常動作しているようでした。


Winsock が壊れているのかも……」


げげげ。
それってつまり、TCP/IP が利用できない状態なわけで、それじゃネットに繋がらなくて当然です。
しかし、どうしたもんだろう?


Google 様に伺ってみたところ、マルウェアの類で設定がおかしくなった Winsock などのプロトコルの情報は、LSP-Fix というツールで修復できるとのこと。
さっそく試してみたら、無事に元の状態に戻すことができました。
ふ〜、やれやれ。


今回の一件で助かったのは、サブマシンとして Mac が手元にあったこと、それと PC に詳しい友人がいたということでしょうか。
いや〜、一人だったらパニくっておしまいでしたねぇ。
ありがとうっ、某所の人よ!


皆さんも、くれぐれもマルウェアにはご注意を。
とりあえず、Ad-aware などのスパイウェア検出ソフトは定期的に実施した方がいいですよ。



(追記)
LSP-Fix を実行した後ですね、IE の[ツール]→[インターネットオプション]を開いて、そのまま「OK」ボタンを押しておくと良いようです。
ポートがこれで修復されるようで。

comments (3) | trackbacks (1) | 編集モード
Comments
Strider@A2 | 2005/05/25 00:25
うーむ、いつの間に・・・。
案外オペラの張り紙からインストールされていたとか??

ところで、あの張り紙こっちにはつけられます??
陣来霧 | 2005/05/25 00:57
>Strider@A2 さん
Opera のバナーからの感染ですか?
いや、さすがにそれはありませんよ(笑)。
IE 使って見ていたサイトからだと思うんですけどね。
普段は Firefox か Opera なので、IE 専用となるとかなり限られます。

ひとまず、バナーはこっちにも付けました。
Strider@a2 | 2005/05/25 14:50
なるほど、IEですか。
うちもかみさんがIEを使っているので、この記事を見た直後に早速「アドウェアを動かせい!」と襟首つかまれまして、昨晩酒飲んでボロボロな頭で実行しますた。

まあ、作動できたんで問題ないとも思うのですけどねえ。

ダメならダメで設定だけ残して、ここらで一発デスクトップ機に機種更新とか行きたいものです、ええ。
Comment Form
Trackbacks
Trackback URL :
※トラックバックは承認制です。当方へのリンクがないトラックバックは、SEO 目的と見なして削除します
vsapint.sysからlsp.dllまで | thinkin’ in the brain | 2005/10/17 01:17
最近、PCが断りもなく真っ青になってしまうようになった。 ログインしてから5分ほどで、ブルースクリーンになって、10分くらいメモリダンプを記録して、自動的に再起動。以降、その日は、問題なく使える。いつも同じ。 数ヶ月前にも同じ症状があったのだが、いつのまにか直った。「Windowsは、ナラシがいるのだ」なんて...