ウイルスと闘う DOS 画面から attrib で発見。

隣の机の人が感染しました。avast! が反応。こっちは業務用なのでトレンドマイクロ使用のためか、なんともありませんでした。
avast! がマルウエアを消しても消しても出てくるので、ネットで調査。
windows\system23\mmv1.dll と xa2c.exe が問題。しかしファイル名で該当するウイルスはない。

USBを媒介に感染するというのと、本体のルートディレクトリーが怪しいので、
DOS プロンプトでルートディレクトリーにおいて

attrib

を実行すると
as.bat m.exe y1.bat xa2c.exe その他、cxx6qa8t.exe など見たことも無いようなファイルが属性SHR (システム・隠し・リードオンリー)で出てきた。

dir /ah

では見えたり見えなかったり。

こいつ等は

attrib -s -h -r as.bat

の直後に

del as.bat

で消しても元通りに復活している。本体が別にあるようだ。

仕方が無いので、DOS 画面で

copy con tekitoo.bat
attrib -s -h -r as.bat
attrib -s -h -r m.exe
attrib -s -h -r y1.bat
attrib -s -h -r xa2c.exe
attrib -s -h -r cxx6qa8t.exe
attrib -s -h -r 何とか.cmd
del as.bat
del m.exe
del y1.bat
del xa2c.exe
del cxx6qa8t.exe
del 何とか.cmd
md autorun.inf
exit
^Z ([ctrl] + z でバッチファイルの終了記述)

と原始的にウイルスファイルを消去するバッチファイルを作成し、「オートラン・インフ」というフォルダを作成。
何とか.cmd はファイル名失念。

これ(tekitoo.bat)を実行すると、運良く全部うまくいきました。
ウイルスファイルの本体はどこかにいるのでしょうが、とりあえずはavast!が反応しないので、このままに。
エクスプローラーの使用を控え、FireFoxの使用を推奨。
あと、エクスプローラーで

c:\Windows\system32\

を見て、日付のやたら新しいファイルを消した。

http://d.hatena.ne.jp/aniota/20080412/1208012304
http://d.hatena.ne.jp/aniota/20080209/1202582654
http://www.h4.dion.ne.jp/~kurutaro/mmvotaisaku.html
http://ameblo.jp/sisc/entry-10052036780.html
とりわけid:aniotaさんの attrib と dir /ah に関する記述には助けられました。感謝いたします。


それからまじめに
http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=WORM%5FAUTORUN%2EAED&VSect=T
の記事にしたがって見つかったものを削除しました。