-----
お伺いして現象確認。
電源を入れていただくと…確かに、壁紙しか表示されません。
そこで、お客さんの言うとおり、Ctrl+Alt+Delを押してみると、そこから起動プロセスを再開します。
最初に思ったのは…何かの理由で読み込みに時間がかかっている、かも?
ということで、再起動をかけてしばらく待ってみた。
5分ほど待ってみましたが、壁紙を表示したまま、そこから進展する気配が全くありません。
ハードディスクのアクセスランプも全然点滅しません。
こりゃ本格的に止まってますね…。
ここでCtrl+Alt+Delでもいいんですが、タスクマネージャの起動なら、Ctrl+Shift+Escでも起動します。
Ctrl+Shift+Escを押してみたら…タスクマネージャの起動と共に、起動プロセスも再開されました。
つまり、タスクマネージャさえ起動させれば、後は普通に使える、でも起動のたびにタスクマネージャを起動させないとWindowsが使えない、という状態。
うーむむむむむ。
確かに、これだけのためにリカバリするのも…という気持ちはわかりますが。
お客さんの言うには、別アカウントを作ってみても現象は変わらなかったらしい。
あとでこの記事を書くにあたって調べてわかったんですが、この情報を試されたようです。
Windows へログオン時、タスク バーが表示されない :マイクロソフト サポートオンライン
ということは、アカウント依存の環境によるものではないみたいですね。
話をしていると、どうもいろいろできる人のようなので、その辺は一応信用してみました。
となると…起動プロセスに何らかの問題があると考えるのが自然なようですね。
いきなりHijackThisでもいいんですが、とりあえずmsconfigコマンドでチェックしました。
「ああ、それも見ましたよ。全部外しても同じでしたよ」
うーむ、やはりその程度はチェックされたんですね…。
一応、見るだけ見ましたが………うっ、こ、これは…。
なんだか怪しい起動項目のオンパレードです。
見たこともないようなプログラム名がぞろぞろ。
確かに、起動したときに、いろんなデスクトップアクセサリが出てましたので、それらがぞろぞろ並んでいるってことでしょうけど…こういうのって、何が怪しいかわかりづらくなるので、やりにくいなぁ…。
でも、ご本人の言うには、msconfigコマンドで全て外してみても変わらなかったらしいので、それだけが原因ではなさそうです。
うーん…こうなったら、いつもどおりHijackThisでのチェックですね。
早速チェックしてみましたが…ん~、なんかいっぱい起動してますねぇ。
今回は、ちょっと長いですが、思い切って一発目のログを全公開してみましょう。
まぁ、これだけで個人が特定できるわけではないので。
Logfile of HijackThis v1.98.2
Scan saved at 10:26:18, on 2006/05/17
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\COMMON~1\Stardock\SDMCP.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Program Files\Common Files\New Boundary\PrismXL\PRISMXL.SYS
C:\WINDOWS\system32\sdpasvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Digital Media Reader\shwiconem.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\vsnpstd.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\D-Tools\daemon.exe
C:\WINDOWS\zHotkey.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\WINDOWS\NCLAUNCH.EXe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\AveDesk13\AVEDESK.EXE
C:\Program Files\Rainlendar\Rainlendar.exe
C:\Program Files\Rainmeter\Rainmeter.exe
C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
C:\Documents and Settings\○○○\デスクトップ\HijackThis1.98.2\HijackThis.exe
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\COMPAN~1\Installs\YCOMP5~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: IDN Helper Object - {118CE65F-5D86-4AEA-A9BD-94F92B89119F} - C:\WINDOWS\DOWNLO~1\CNSMIN~1.DLL
O2 - BHO: (no name) - {724d43a9-0d85-11d4-9908-00400523e39a} - C:\Program Files\Siber Systems\AI RoboForm\roboform.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Yahoo!ツールバー - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\COMPAN~1\Installs\YCOMP5~1.DLL
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &RoboForm - {724d43a0-0d85-11d4-9908-00400523e39a} - C:\Program Files\Siber Systems\AI RoboForm\roboform.dll
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [SunKistEM] C:\Program Files\Digital Media Reader\shwiconem.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [Reminder] %WINDIR%\Creator\Remind_XP.exe
O4 - HKLM\..\Run: [Recguard] %WINDIR%\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [FPPIN2Save] C:\Program Files\NTT DoCoMo\FirstPass PCソフト\F-PassPCPIN2.exe -s
O4 - HKLM\..\Run: [FPPIN2Reg] C:\Program Files\NTT DoCoMo\FirstPass PCソフト\F-PassPCPIN2Regist.exe -s
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1041
O4 - HKLM\..\Run: [CnsMin] Rundll32.exe C:\WINDOWS\DOWNLO~1\CnsMin.dll,Rundll32
O4 - HKLM\..\Run: [CHotkey] zHotkey.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ASRInst_V] C:\WINDOWS\system32\regsvr32.exe "C:\Program Files\Common Files\Panasonic\PSL_DMOG726Dec.dll" /s
O4 - HKLM\..\RunOnce: [Windows Security Manager] C:\WINDOWS\system32\Microsoft\svchost.exe -c -ax
O4 - HKCU\..\Run: [STYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: Google 検索(&G) - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: JWordでウェブ検索(&J) - res://C:\WINDOWS\DOWNLO~1\CnsMin.dll/203
O8 - Extra context menu item: RF ツールバー - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html
O8 - Extra context menu item: RF フォーム保存 - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O8 - Extra context menu item: RF フォーム記入 - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O8 - Extra context menu item: RF メニューカスタマイズ - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html
O8 - Extra context menu item: このページのキャッシュ - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: リンク元 - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: 翻訳(&T) - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: 関連ページ - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun の Java コンソール - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: フォーム記入 - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O9 - Extra 'Tools' menuitem: RF フォーム記入 - {320AF880-6646-11D3-ABEE-C5DBF3571F46} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O9 - Extra button: 保存 - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O9 - Extra 'Tools' menuitem: RF フォーム保存 - {320AF880-6646-11D3-ABEE-C5DBF3571F49} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O9 - Extra button: JWord (日本語キーワード) - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://www.jword.jp/intro/?partner=AP&type=lk&frm=iebutton (file missing)
O9 - Extra button: ロボフォーム - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html
O9 - Extra 'Tools' menuitem: RF ツールバー - {724d43aa-0d85-11d4-9908-00400523e39a} - file://C:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O11 - Options group: [!CNS] JWord (日本語キーワード)
O16 - DPF: {0CBF7EDC-17EC-442C-8AE9-5E804707B6CA} (NeffyClient Class) - http://dist.cdnetworks.co.kr/cdndist/neffy/Neffy.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1C42FF99-7E25-4023-9FF7-67F3C057FC4A} (MsgrWeb Control) - http://www.jenka.com/jenkamsgr.cab
O16 - DPF: {20050325-D35A-4233-926E-2E801AE25949} (NMJPStarter15 Class) - http://www.netmarble.jp/_common/cab/NMStarterJP5.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {2931566C-B8A6-46C5-BF4D-E6AB9251E953} (Nexon Package Manager Control) - http://www.nexon.co.jp/JP/f/ActiveX/Public/nxpm.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com/PhotoUpload/MsnPUpld.cab?10,0,911,0
O16 - DPF: {5082D9B5-5538-4C50-BDB1-C5F44BFB98CC} (HgRunPub Class) - http://www.hangame.co.jp/publish/HgRunPub.cab
O16 - DPF: {70EE0AA4-5A3A-4052-8FFA-2EEDA43F7942} (Innotive Cibrowser Control 1.1) - http://ipqwww.shufoo.net/cibrowser_1_1_1_109_jp.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (ウイルスバスター On-Line Scan) - http://a840.g.akamai.net/7/840/537/2005111401/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B905F63D-7489-4B3D-9B62-49A1B8647E2A} (HgPluginJP21 Class) - http://down.hangame.co.jp/jp/dist/hgstart/HGPluginJP21.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
いかがでしょう?
どれが怪しいのか、わかります?(^^;
私が見た第一印象から言えば、かなりの玉石混合なので、どれが怪しいのかはさっぱりわかりませんでした(笑)。
ただ、msconfigで全て外しても同じ、というところを考えると、ピンときたのは、
O4 - HKLM\..\RunOnce: [Windows Security Manager] C:\WINDOWS\system32\Microsoft\svchost.exe -c -ax
これですね。
RunOnceというのは、起動時に1回実行した後はもう起動しない、というもの。
これ自体は、msconfigでは表示されません。
というよりは、起動してしまえば、この項目はなくなってしまうので、msconfigでは見ても仕方ない、ということなんでしょうね。
svchost.exe自体は、本来存在するものではありますが…「RunOnce」ってのがどうも…。
で、またプロセス名が[Windows Security Manager]ってのも…よく見たら、プログラムの位置も「C:\WINDOWS\system32\Microsoft\」ってのは…なんか怪しいニオイがプンプンしますねぇ。
調べてみました。
W32.Antinny.AX :Symantec Security Response
もう、そのものズバリです。
世間を騒がせているWinnyの暴露ウィルス、Antinny/アンティニー(仁義なきキンタマ)そのものじゃないですか…。
「ああ、アンティニーですか。それなら駆除したんですが」
( ̄△ ̄;
…うーん、えーと、そのー、あー…ま、まぁいいです。
あまり深くは突っ込まないことにします。
とにかく、この起動項目が引っかかっている可能性がかなり高いです。
おそらく、中途半端に感染ファイルを駆除しただけで、この起動項目が残ったままだったのでしょう。
しかしまぁ…相変わらず紛らわしい名前だ。
多分、起動するはずのファイルが見つからず、起動プロセスが止まっていた、というのが真相なのではないでしょうか。
ということで、HijackThisでこの項目をFIXして再起動。
…おおっ!!まともに起動できたよ!!
ウイルススキャンは複数の方法で調べた、とのことで、とりあえずSpybotとAdAwareSEでチェックをかけてみましたが、Cookie以外は、これと言って何も出ませんでした。
とりあえずはこれで一安心ですね。
「実は質問サイトでいろいろ探してたら、同様の症状が出ている人はたくさんいたんですが、みんな尻切れトンボかリカバリなんですよね。半分あきらめていたんですが、助かりました」
「壁紙しか」で検索 :教えて!goo
確かに、いくつもありますね…。
それにしても、この手のトラブルは、キーワードの特定が非常に困難ですね。
ここに書いてあるものだけでも、
- デスクトップに壁紙しか表示されない
- デスクトップが立ち上がりきらない?
- デスクトップに壁紙しか表示されなくなった
- タスクバーとデスクトップアイコンが消えました
- デスクトップの画面が表示されない
- ディスクトップが壁紙だけになった!!!
とまぁ、表現は実にさまざまです。
検索するにしても、的確な情報を探し出せる検索キーは、ちょっとわかりづらいですね。
「壁紙しか」というのは、意外と的確だったようです。
その中でも、
PCが正常に作動しません。 :教えて!goo
これは、そのものズバリですね。
質問サイトにありがちなんですが、どうしても「現象の出ているパソコン」そのものを操作できるわけではないのと、操作している人が初心者なのとで、的確な状況判断がなかなかできなくて、結局は時間がかかりすぎてあきらめてしまい、リカバリで直してしまう、というパターンになりがちです。
今回のように、実際にパソコンを操作できれば、すぐに怪しいところを発見できたりするんですが、質問サイトでこの手のトラブルを解決するのも、なかなかスキルが必要なものですね。
ある程度のスキルがあれば、この手の情報で何とかできたりはするわけですが…やはり経験がものを言うのはここでも同じです。
とはいえ…やはりWinnyに手を出すのはやめた方がいい、という典型的な例ですね。
「ああ、アンティニーにやられたので、もうWinnyに手を出すのはやめました。それと、今はチェックのために外してますが、NOD32というウイルス対策ソフトを入れてます。あとでもう一度インストールしますね」
ぜひそうしてください(^^)