注意喚起: ウィルス入りメールによるメーNo.42959
秀まるお2 さん 12/07/13 18:28
 
 こちらのWindows8環境で秀丸メールを使っていて、いわゆるウィルス入り
メールを1通受信したら、それの道連れで他のメールもまとめて隔離される事案
が発生してしまいました。

 ウィルスは、「Trojan.JS/BlacoleRef」ってタイプでした。

 このタイプのウィルスはHTMLメールの中にJavaScriptで悪質コードが入ってい
るんですが、今回僕の所に届いたメールはHTMLメール部分だけじゃなくてプレー
ンテキスト形式のメール本文にもJavaScriptが入り込んでしまっていて、結果と
してメール本文を含むファイル自体がWindows Defenderに隔離されてしまいまし
た。

 メール本文を含むファイル自体が隔離されると、それと道連れになって他の
メールも隔離されてしまうことが多いです。

 ちょっとまずいので、こういうタイプでもなんとかうまく、他のメールを道連
れにしないように改良します。仕組みとして、JavaScriptを含むHTMLメールは必
ず1メール1ファイル形式で保存するように改良します。

 なので、ついこの前V5.76をアップロードした所ですが、近々V5.77としてまた
アップロードさせていただきます。


 もしも大事なメールが道連れで隔離されてしまった場合は、一応、復元方法と
しては、

 1.アンチウィルスソフトの設定画面から、隔離されたファイルを復元する。

 か、または、

 2.消えたメールが最近のメールに限ってる場合なら、リモートメール一覧
   から問題のウィルス入りメールの除いてもう一度受信しなおす。

 のどちらかの方法で復元してもらうしか無いです。

[ ]
RE:42959 注意喚起: ウィルス入りメールNo.42960
ぴよ さん 12/07/13 21:05
 
その動きはアンチウイルスソフトのリアルタイム検索そのもののように感じるのです
が、「アンチウィルスソフトのリアルタイム検索に対応させる」機能では歯が立たな
いのでしょうか?

[ ]
RE:42960 注意喚起: ウィルス入りメールNo.42962
秀まるお2 さん 12/07/13 21:26
 
> 「アンチウィルスソフトのリアルタイム検索に対応させる」機能では歯が立たな
> いのでしょうか?

 たしかにそれにひっかかってくれれば大丈夫そうです。

 ただ、もしも受信の時にはアンチウィルスソフトが反応せず、後になって(ウ
ィルスチェック用のパターンファイルが更新された後で)、メール用として保存
されたファイルがウィルスチェックにひっかかると、そのタイミングで隔離され
てしまう可能性が出てきます。


 それと、今回僕の所でメール用ファイルが隔離された直接の原因は、Windows8
を使ってたことが関係してました。Windows8の場合だと、Windows Defenderに標
準でMicrosoft Security Essentials相当の機能がありまして、別途アンチウィ
ルスソフトをインストールしなくてもウィルス検出します。ところが、これが
ウィルスを検出してファイルを隔離した場合、普通だったら

 ERROR_FILE_NOT_FOUND   (隔離されたファイルが見つからない)
 ERROR_ACCESS_DENIED    (隔離されたファイルへのアクセスが拒否される)

 のエラーが返るはずが、今回、Windowsに新たに追加されたと思わしき、

 ERROR_VIRUS_INFECTED
 ERROR_VIRUS_DELETED

 っていうエラーを返すようになったようです。それを僕の方で想定してなくて、
結果として隔離されてないと判断してしまって、メール用ファイルを普通に保存
してしまってました。

 今までずっとWindows7を使ってて何も問題が出なかった訳なので、普通の
ユーザー様でしたら大丈夫そうな気もします。今回たまたまWindows8で素通りさ
せてしまう例があったがために、こういう新種のJavaScriptウィルスが出てるこ
とに気づいただけかもしれません。

 といいつつも、やはり自分の所で実際起きてしまったことなので、なるべく早
めに修正版をアップロードさせていただきます。

[ ]
RE:42962 注意喚起: ウィルス入りメールNo.42963
秀まるお2 さん 12/07/13 21:37
 
 今改めてWindows7上でテストしましたが、Windows7上では大丈夫でした。

 少なくとも受信の時に検出されれば、他のメールに被害が及ぶことはありませ
んでした。

 ちょっと慌ててしまいました。



 隔離された場合には、メール本文が

 !! This mail was isolated by AntiVirus software.

 のような1行だけに変換されて保存されました。

 ということで、まずは安心して使っていただいて大丈夫そうです。ただ、いろ
んな亜種がどんどん出てくる状況だとアンチウィルスソフトを素通りする可能性
も高いので、メール本文に妙な数字の羅列のあるようなHTMLメールはすぐに削除
することをお勧めします。

[ ]