
また以前もご指摘あったのですがvisual studio等は学生ライセンスでいれた私用パソコンです。

===symantec ログ====
スキャンの種類: Auto-Protect スキャン
イベント: リスクが見つかりました!
検出したセキュリティリスク: Trojan.Gen.2
ファイル: C:\TEMP\DWH3009.tmp
場所: C:\TEMP
コンピュータ: MAR-VAIO
ユーザー: mar
適用した処理: 副作用分析保留 : アクセスが拒否されました
検出日: 2014年10月13日 13:33:53
===symantec ログ(終了)===

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 13:37:50, on 2014/10/13
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v11.0 (11.00.9600.17280)
Boot mode: Normal

End of file - 17031 bytes

  • mar(以前お世話になりました)
  • 2014/10/13 (Mon) 13:56:18
Re: 不正な広告の表示への対処が不十分でした。

Secure Download ManagerとVisualStudioというと、DreamSpark使用の学生さんでしょうか。となるとSymantec Endpoint Protectionも大学からの供給でしょうかね。
Symatec Endpoint Protectionは、供給元によっては大学内からしかアップデートできない等の制限がある場合がありますが、その辺は大丈夫でしょうか。



・Java(TM) 6 Update 27
・Java(TM) 6 Update 27 (64-bit)

・ウイルスバスター2012 クラウド
・Webroot スパイ スウィーパー




1. 以下にある(直リンクです)解析ツール「OTL」(OldTimer Listit)をダウンロードし、デスクトップに置いてください。

2. 実行後、次の設定を変更してください。
・ウィンドウの上の方にある「Scan All Users」にチェックを入れる
・「Scan 64bit Files」があった場合には、それにもチェックを入れる
・「Extra Registry」を「Use SafeList」に設定する
・「File Scans」の「File Age」を「60 Days」に設定する

3. 以下のコマンドを「Custom Scan/Fixes」にコピペしてください。


3. 左上の「Run Scan」を押してください。数分すると、「OTL.txt」と「Extras.txt」がOTL.exeと同じ場所に出来ます。

途中の「[color=#E56717]========== Files/Folders - Created Within 30 Days ==========[/color]」あたりで分割してみてください。
  • イルカ
  • 2014/10/13 (Mon) 17:53:15


  • 悪代官
  • 2014/10/13 (Mon) 17:59:04
Visual studioはDreamSpark学生ライセンスよりインストールしております。


OTL Extras logfile created on: 2014/10/13 20:42:21 - Run 1
OTL by OldTimer - Version Folder = C:\Users\mar\Desktop
64bit- Professional Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.11.9600.17280)
Locale: 00000411 | Country: 日本 | Language: JPN | Date Format: yyyy/MM/dd

7.92 Gb Total Physical Memory | 4.27 Gb Available Physical Memory | 53.87% Memory free
15.83 Gb Paging File | 12.40 Gb Available in Paging File | 78.33% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 220.78 Gb Total Space | 25.05 Gb Free Space | 11.35% Space Free | Partition Type: NTFS

Computer Name: MAR-VAIO | User Name: mar | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 60 Days

[color=#E56717]========== HKEY_USERS Uninstall List ==========[/color]

"Akamai" = Akamai NetSession Interface
"Dropbox" = Dropbox

[color=#E56717]========== Last 20 Event Log Errors ==========[/color]

  • mar(以前お世話になりました)
  • 2014/10/13 (Mon) 21:21:16
Re: 不正な広告の表示への対処が不十分でした。

OTLを起動後、以下のスクリプトを「Custom Scan/Fixes」に貼り付け、「Run Fix」を押してください。



なお、ログを閉じてしまった場合は、C:\_OTL\MovedFiles フォルダ内にログ(日付と時刻からなる数字ファイル名のファイル)がありますので、そちらの内容をお知らせください。


FF - prefs.js..extensions.enabledAddons: faststartff%40gmail.com:4.3.0
File not found (No name found) -- C:\PROGRAM FILES (X86)\VER1SAFER-SURF\180.XPI
CHR - Extension: No name found = C:\Users\mar\AppData\Local\Google\Chrome\User Data\Default\Extensions\coihpngclddhabbmolcacebmnaffhncl\0.71.0_0\
[2014/10/13 13:16:40 | 000,000,274 | ---- | M] () -- C:\Windows\tasks\Uninstaller_SkipUac_mar.job


  • イルカ
  • 2014/10/14 (Tue) 22:10:36
Re: 不正な広告の表示への対処が不十分でした。


All processes killed
========== OTL ==========
Prefs.js: faststartff%40gmail.com:4.3.0 removed from extensions.enabledAddons
C:\Users\mar\AppData\Local\Google\Chrome\User Data\Default\Extensions\coihpngclddhabbmolcacebmnaffhncl\0.71.0_0\_metadata folder moved successfully.
C:\Users\mar\AppData\Local\Google\Chrome\User Data\Default\Extensions\coihpngclddhabbmolcacebmnaffhncl\0.71.0_0\image folder moved successfully.
C:\Users\mar\AppData\Local\Google\Chrome\User Data\Default\Extensions\coihpngclddhabbmolcacebmnaffhncl\0.71.0_0 folder moved successfully.
C:\Windows\Tasks\Uninstaller_SkipUac_mar.job moved successfully.
File rity] not found.
File ptytemp] not found.
File eaterestorepoint] not found.
File sethosts] not found.
File boot] not found.

OTL by OldTimer - Version log created on 10142014_233342

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...
  • mar(以前お世話になりました)
  • 2014/10/15 (Wed) 00:18:11

OTLを起動後、以下のスクリプトを「Custom Scan/Fixes」に貼り付け、「Run Fix」を押してください。



なお、ログを閉じてしまった場合は、C:\_OTL\MovedFiles フォルダ内にログ(日付と時刻からなる数字ファイル名のファイル)がありますので、そちらの内容をお知らせください。




  • イルカ
  • 2014/10/15 (Wed) 22:06:39
Re: 不正な広告の表示への対処が不十分でした。

スキャンの種類: Auto-Protect スキャン
イベント: リスクが見つかりました!
検出したセキュリティリスク: Trojan.Gen.2
ファイル: C:\TEMP\DWHD5B.tmp
場所: 検疫
コンピュータ: MAR-VAIO
ユーザー: mar
適用した処理: 検疫 正常に完了 : アクセスが拒否されました
検出日: 2014年10月16日 18:25:02
ファイル: C:\TEMP\DWHBD26.tmp
ファイル: C:\TEMP\DWHFD00.tmp
ファイル: C:\TEMP\DWH259C.tmp

All processes killed
========== COMMANDS ==========


User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 57311 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: mar
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 100536510 bytes
->Java cache emptied: 316290 bytes
->FireFox cache emptied: 3310958 bytes
->Google Chrome cache emptied: 246318014 bytes
->Flash cache emptied: 59578 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 3366786 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 333923 bytes
RecycleBin emptied: 590849702 bytes

Total Files Cleaned = 901.00 mb

Restore point Set: OTL Restore Point
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

OTL by OldTimer - Version log created on 10162014_182121

Files\Folders moved on Reboot...
C:\Users\mar\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\NTMJKEK2\afr[1].htm moved successfully.
C:\Users\mar\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\MINEIG4U\Collection[1].htm moved successfully.
C:\Users\mar\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\E3R53J9Y\ad_spot[1].htm moved successfully.
C:\Users\mar\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\5RCBEHNJ\BWPPQ5WK.htm moved successfully.
C:\Users\mar\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\AntiPhishing\4A72F430-B40C-4D36-A068-CE33ADA5ADF9.dat moved successfully.
C:\Users\mar\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\MSIMGSIZ.DAT moved successfully.
C:\Users\mar\AppData\Local\Microsoft\Windows\Temporary Internet Files\counters.dat moved successfully.
File move failed. C:\Windows\temp\vmware-SYSTEM\vmauthd.log scheduled to be moved on reboot.
C:\Windows\temp\vmware-SYSTEM\vmware-usbarb-2808.log moved successfully.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\counters.dat scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...
  • mar(以前お世話になりました)
  • 2014/10/16 (Thu) 18:29:37
Re: 不正な広告の表示への対処が不十分でした。

■Malwarebytes Anti-Malwareによる処置



ダウンロードが完了したら、「Scan」を押し、数分待つとスキャンが完了します。完了したら、「Save Log」をクリックし、ログをデスクトップへ保存してください。
  • イルカ
  • 2014/10/16 (Thu) 22:51:46
Re: 不正な広告の表示への対処が不十分でした。
Malwarebytes Anti_malwareで4件のマルウェアを隔離しました

スキャンの種類: Auto-Protect スキャン
イベント: リスクが見つかりました!
検出したセキュリティリスク: Trojan.Gen.2
ファイル: C:\TEMP\DWHD.tmp
場所: C:\TEMP
コンピュータ: MAR-VAIO
ユーザー: mar
適用した処理: 副作用分析保留 : アクセスが拒否されました
検出日: 2014年10月17日 16:46:12

スキャンの種類: Auto-Protect スキャン
イベント: セキュリティリスクが見つかりました。
検出したセキュリティリスク: Trojan.Gen.2
ファイル: C:\TEMP\DWHD.tmp
場所: 検疫
コンピュータ: MAR-VAIO
ユーザー: mar
適用した処理: 検疫 正常に完了 : アクセスが拒否されました
検出日: 2014年10月17日 16:47:10

aswMBR version Copyright(c) 2014 AVAST Software
Run date: 2014-10-17 03:47:06
03:47:06.097 OS Version: Windows x64 6.1.7601 Service Pack 1
03:47:06.097 Number of processors: 4 586 0x2A07
03:47:06.098 ComputerName: MAR-VAIO UserName: mar
03:47:06.689 Initialize success
03:47:06.753 VM: initialized successfully
03:47:06.756 VM: Intel CPU supported
03:47:19.197 VM: supported disk I/O iaStor.sys
03:49:55.180 The log file has been saved successfully to "C:\Users\mar\Desktop\aswMBR.txt"

aswMBR version Copyright(c) 2014 AVAST Software
Run date: 2014-10-17 05:01:21
05:01:21.045 OS Version: Windows x64 6.1.7601 Service Pack 1
05:01:21.046 Number of processors: 4 586 0x2A07
05:01:21.048 ComputerName: MAR-VAIO UserName: mar
05:01:21.619 Initialize success
05:01:21.688 VM: initialized successfully
05:01:21.717 VM: Intel CPU supported
05:01:24.660 VM: supported disk I/O iaStor.sys
05:02:10.728 AVAST engine defs: 14101600
05:02:14.124 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
05:02:14.128 Disk 0 Vendor: Intel___ 1.0. Size: 244204MB BusType: 8
05:02:14.156 VM: Disk 0 MBR read successfully
05:02:14.160 Disk 0 MBR scan
05:02:14.174 Disk 0 Windows 7 default MBR code
05:02:14.180 Disk 0 Partition 1 00 27 Hidden NTFS WinRE NTFS 18024 MB offset 2048
05:02:14.196 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 100 MB offset 36915200
05:02:14.204 Disk 0 default boot code
05:02:14.220 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 226078 MB offset 37120000
05:02:14.280 Disk 0 scanning C:\Windows\system32\drivers
05:02:32.272 Service scanning
05:03:06.419 Modules scanning
05:03:06.431 Disk 0 trace - called modules:
05:03:06.443 ntoskrnl.exe CLASSPNP.SYS disk.sys iaStor.sys hal.dll
05:03:06.457 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa800a620060]
05:03:06.465 3 CLASSPNP.SYS[fffff88001d4743f] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-0[0xfffffa8007e08050]
05:03:06.936 AVAST engine scan C:\Windows
05:03:08.662 AVAST engine scan C:\Windows\system32
05:08:58.727 AVAST engine scan C:\Windows\system32\drivers
05:09:13.371 AVAST engine scan C:\Users\mar
05:52:04.762 AVAST engine scan C:\ProgramData
06:01:08.470 Scan finished successfully
06:03:12.015 Disk 0 MBR has been saved successfully to "C:\Users\mar\Desktop\ウイルス対策\MBR.dat"
06:03:12.031 The log file has been saved successfully to "C:\Users\mar\Desktop\ウイルス対策\aswMBR.txt"

=====mbam-log-2014-10-17 (04-31-40).xml=====
<?xml version="1.0" encoding="UTF-16"?>



<date>2014/10/17 04:32:35 +0900</date>

<logfile>mbam-log-2014-10-17 (04-31-40).xml</logfile>













<osversion>Windows 7 Service Pack 1</osversion>



























































<?xml version="1.0" encoding="UTF-8"?>


<record toVersion="2014.10.15.1" name="Rootkit Database" last_modified_tag="3fbbb8b5-c744-488b-bf93-d49c9ccb4e8e" fromVersion="2014.9.18.1" systemname="MAR-VAIO" username="SYSTEM" type="Update" source="Manual" datetime="2014-10-17T04:31:11.893332+09:00" LoggingEventType="1" severity="debug"/>

<record toVersion="2014.10.16.5" name="Malware Database" last_modified_tag="d45f1c95-d03c-4c33-ac18-342f79d3a065" fromVersion="2014.9.19.5" systemname="MAR-VAIO" username="SYSTEM" type="Update" source="Manual" datetime="2014-10-17T04:32:35.078450+09:00" LoggingEventType="1" severity="debug"/>

<record last_modified_tag="e0580267-11e9-4c0f-9bd0-4803035a19ca" systemname="MAR-VAIO" username="SYSTEM" type="Scan" source="Manual" datetime="2014-10-17T04:50:20.373316+09:00" LoggingEventType="6" severity="debug" scanresult="completed" nonmalwaredetections="8" malwaredetections="0" duration="923" starttime="2014-10-17T04:32:35+09:00" scantype="threat"/>


  • mar(以前お世話になりました)
  • 2014/10/17 (Fri) 16:59:23

調べたところ、Symantec Endpoint Protectionで、DWH~.tmpが検知され続けるというトラブルが昔からあるようです。

  • イルカ
  • 2014/10/18 (Sat) 16:32:21
Re: 不正な広告の表示への対処が不十分でした。

  • mar(以前お世話になりました)
  • 2014/10/20 (Mon) 00:52:03
Re: 不正な広告の表示への対処が不十分でした。

ウイルス定義ファイル更新時に検疫フォルダをスキャンすると Auto-Protect で DWHxxxx.tmp が検出される
  • イルカ
  • 2014/10/20 (Mon) 02:04:37

  • mar(以前お世話になりました)
  • 2014/10/25 (Sat) 03:20:32
Re: 不正な広告の表示への対処が不十分でした。


・Malwarebytes Anti-Malware

OTLを起動後、上側にある「Clean Up」ボタンを押してください。


  • イルカ
  • 2014/10/25 (Sat) 20:37:31


