パソコン便利屋 どらともサポート ブログ

「ご入会ありがとうございます」アダルトサイト登録完了画面が表示される

アダルトサイトの登録完了画面が表示されるようになり、画面を閉じても暫くするとまた表示される・・・ということで、隣県のかたから連絡があり、事務所へ持ってきていただきました。

まず状況確認で、パソコンを立ち上げてみます。
すると、暫くすると・・・登録完了画面が表示されました。



とりあえず右上の「×」で閉じると、また違った画面が表示されました。それをまた閉じると・・・数分するとまた同じ画面が表示されます。

タスクマネージャーでアプリケーションを確認してみると、「ご入会ありがとうございます」という名前のアプリが2つ起動しています。
プロセスを確認すると、mshta実行ファイルが2つ動いています。これを終了させるともう表示されなくなりました。
以前のようにタスクマネージャーに登録されているようではありませんでした。

msconfigコマンドでスタートアップ項目を確認しましたが見当たりませんでした。
念のためタスクマネージャーも確認しましたが、怪しいタスクはありませんでした。

次に、それぞれの画面のユーザーIDで、パソコン内を検索してみました。
すると・・・ありました。
C:¥ProgramData¥eromd とC:¥ProgramData¥puchi というフォルダーが見つかりました。フォルダーの作成時間を確認するとお客様のおっしゃっていたおかしくなった時間とほぼ一致しているので間違いなさそうです。

regeditコマンドで、まず現状のレジストリをエクスポートしておいて、「eromd」と「puchi」で検索をかけました。



何箇所かレジストリ登録されていたのでそれらを削除しました。
そして先ほどのC:¥ProgramData¥eromd とC:¥ProgramData¥puchi のフォルダー名を念のため名前を変えておきました。

これで、再起動をかけて確認しました。mshta実行ファイルも起動していません。30分ほどネットを操作してみましたが問題ありませんでした。

先ほど名前を変えたフォルダーの削除、一次フォルダーや復元ポイントの削除を行い完了です。

P.S.お客様は、officeディスクやソフトディスク一式を持ってきていらっしゃいました。最初の修理屋さんへ連絡したところ、リカバリーが必要なのでお客様のほうで必要なデータを保存しておいて、持ってきてくださいと言われたそうです。
確かにリカバリーとなる可能性がゼロではありませんが、今回のようなアダルトサイト登録完了画面を表示させる仕組みは、どうにも対応できずリカバリーをするほど複雑ではありません。もちろんいろいろ方法を変えて新しい仕組みも出てきているのは事実です。
リカバリーは、ハードディスクが機械的に壊れてしまった場合など最終的な対処方法だとどらともは、考えています。
今回のお客様もリカバリーせずに、戻ったので喜んでいらっしゃいました。

コメント一覧

ロイドベンチャーシステム
すいません!URLまちがえました
http://best1.blog.ocn.ne.jp/lloyd/2009/09/post_da26.html
すいません、さっきのコメントのURL間違えました。

関連記事はこのコメントのURLになります。
ロイドベンチャーシステム
弊社対処事例をご紹介します。
http://best1.blog.ocn.ne.jp/lloyd/cat11153342/
未だにこういった相談が多いんですよね。

コメントのURLにて弊社の事例をご紹介いたします。

このような振り込み要求画面の手口は千差万別、しかも2年以上前のことですので、現代の役に立つとは限らないのですが。

管理人
この手のソフトは、いろいろなファイル名に変わっていますので、この記事のermodやpuchiのファイル名である可能性は低いです。

コントロールパネルの「フォルダーオプション」の「表示」で「すべてのファイルとフォルダーを表示する」に選択します。

おそらく入会画面にユーザーIDのような番号があると思いますので、その番号で検索をかけてみると、実行ファイルの場所が表示されると思います。実行ファイルの場所がわかれば、実行ファイルフォルダーの削除ができます。
またレジストリエディターで実行ファイル名で検索を行い、該当レジストリデータを削除することができます。

ただしこの手のソフトは、日夜変化していますのでこの方法で必ず解決できるかは、わかりません。
まだレジストリーの操作は、誤るとWindowsの起動や動作にも大きな影響を与えますので、くれぐれも自己責任でお願いします。
KOMARIMASITA
教えてください
Window7を使っています。
mshta実行ファイルが動いているのは分かりました。
そのあとC:¥Program Data をどのようにみるかわかりません。
regeditで、「eromd」と「puchi」で検索をかけましたが、出てきません。
名前が変わっている可能性があるのでC:\Program Dataで名称を調べたいのですが、どのようにしたらよいのか教えてください。
名前:
コメント:

※文字化け等の原因になりますので顔文字の投稿はお控えください。

コメント利用規約に同意の上コメント投稿を行ってください。

 

※ブログ作成者から承認されるまでコメントは反映されません。

  • Xでシェアする
  • Facebookでシェアする
  • はてなブックマークに追加する
  • LINEでシェアする

最近の「パソコンサポート」カテゴリーもっと見る

最近の記事
バックナンバー
人気記事