2015年6月29日月曜日

IPAさんの注意喚起 詳細手順の中で示された管理者向けコマンドラインの内容を手打ちしてみた。

IPAから2015年6月29日付けでアナウンスされた「【注意喚起】潜伏しているかもしれないウィルスの観戦検査を今すぐ!」http://www.ipa.go.jp/security/ciadr/vul/20150629-checkpc.html において
詳細手順の中で示された管理者向けコマンドラインの内容を手打ちしてみた。(乞添削)

↓ウィルスファイルの検索 ここから
dir /a /r /s /b "%TEMP%" "%SystemDrive%\Users\%USERNAME%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\" "%SystemDrive%\Users\All Users\Microsoft\Windows\Start Menu\Programs\Startup\" | findstr /I /R "\\leanp\.exe \\leassap\.exe \\leassaq\.exe \\leassnp\.exe \\mdm\.exe \\nvsvcv\.exe \\nvvscv\.exe \\slwga\.exe \\upsl\.dll \\vmat\.exe \\vmatam\.exe \\vmatap\.exe \\vmater\.exe \\vmmat\.exe \\vmnatam\.exe \\vmwere\.exe \\windump\.exe \\ct\.exe \\yrar\.exe \\csvde\.exe \\GetPassword\.exe \\mimikatz\.exe \\mimikatzx64\.exe \\mimikatz1\.exe \\gp\.exe \\Gp64\.exe \\msver\.exe \\ss\.exe \\mailfinal\.exe \\mail_noArgv_final\.exe \\result\.log \\14068\.rar \\ms14-068\.exe \\ps\.txt \\kptl\.doc \\kenpo\.doc"
↑ここまで
追記
↓タスクスケジューラの確認
schtasks /query /v |findstr /I /R "\\leanp\.exe \\leassap\.exe \\leassaq\.exe \\leassnp\.exe \\mdm\.exe \\nvsvcv\.exe \\nvvscv\.exe \\slwga\.exe \\upsl\.dll \\vmat\.exe \\vmatam\.exe \\vmatap\.exe \\vmater\.exe \\vmmat\.exe \\vmnatam\.exe \\vmwere\.exe \\windump\.exe \\ct\.exe \\yrar\.exe \\csvde\.exe \\GetPassword\.exe \\mimikatz\.exe \\mimikatzx64\.exe \\mimikatz1\.exe \\gp\.exe \\Gp64\.exe \\msver\.exe \\ss\.exe \\mailfinal\.exe \\mail_noArgv_final\.exe \\result\.log \\14068\.rar \\ms14-068\.exe \\ps\.txt \\kptl\.doc \\kenpo\.doc"

追記その2
バッチファイルなどにすると盲目的に信じて利用しようとする人がいるのでそこまでのお節介はしません。しかし、多数の管理者が一連のファイルリストアーギュメントを書き写すのは不毛なので作成した次第。

追記その3
IPAさんのアナウンス内容をご熟読の上ご利用下さい。