家 >> トロイの木馬 >トロイの木馬:PowerShell/Boxter!MTB – 取り外しガイド [解決しました]
脅威の除去

トロイの木馬:PowerShell/Boxter!MTB – 取り外しガイド [解決しました]

トロイの木馬とは:PowerShell/Boxter!MTB?

Microsoft Defenderがトロイの木馬を検出しました:PowerShell/Boxter!MTBを繰り返し, Defenderが処理した後もアラートが繰り返し表示されます, または、検出源が見つからない. 本日公開されたこの削除ガイドをお読みください – ボクスター!MTBは現実的かつ根強い脅威であり、完全に排除するには特別な対策が必要である。.

トロイの木馬:PowerShell/Boxter!MTBはPowerShellベースのMicrosoft Defender検出です トロイの木馬 Microsoft Security Intelligenceで複数の変異株が確認されているファミリー, Boxter.ENを含む!MTB, ボクスター.HBZ!MTB, ボクスター.HGS!MTB, そしてボクスター。HNBD!MTB. Microsoft Security Intelligenceは、Boxterのすべての亜種が危険であり、デバイス上で攻撃者からのコマンドを実行することを確認した。. 研究者らは、ユーザーが2つの全く異なる場所でこの検出を発見したことを報告している。: GZIPデータとしてマークされたFirefoxのcache2entriesファイル内部, またはAMSIコンテキストでPowerShell実行ファイルに直接関連付けられている. 持続的な警戒状態は、最も一貫して報告されている行動パターンの1つである。: マイクロソフトQ&Aには、Defenderが以下を生産したケースが含まれます 50 保護履歴エントリは、脅威を解決せずに継続的にブロックおよび再検出したことを示しています. コミュニティで報告された事例では、AppDataRoamingフォルダ内に奇妙な名前で作成日が最近になっているフォルダを見つけて削除することで解決していました。. SpyHunterがトロイの木馬を正常に駆除したことが確認されました。:PowerShell/Boxter!MTB.

トロイの木馬:PowerShell/Boxter!MTB - 取り外しガイド [解決しました]

トロイの木馬:PowerShell/Boxter!MTBの概要

タイプ PowerShellベースのトロイの木馬ファミリー (Boxter.EN!MTB, ボクスター.HBZ!MTB, ボクスター.HGS!MTB, ボクスター。HNBD!MTB) Microsoft Security Intelligence について. 危険であることが確認されました: デバイス上で攻撃者のコマンドを実行する. AppDataRoamingフォルダまたはFirefoxブラウザのキャッシュで見つかります。. 原因 50+ 永続化メカニズムが削除されていない場合に繰り返し発生する検出イベント. SpyHunterは削除を確認した。.
症状 ディフェンダーがトロイの木馬を警告:PowerShell/Boxter!MTBを連続ループで 50 または、保護履歴エントリがさらに追加されます。. Defenderが処理した後にアラートが表示されるが、すぐにまた表示される. PowerShell AMSI パスまたは Firefox の cache2entries ファイルを指し示す検出. AppDataRoamingに、作成日が最近である異常なフォルダが表示されています。.
取り外し時間 約 15 システム全体のスキャンに数分
除去ツール システムがマルウェアの影響を受けているかどうかを確認する

ダウンロード

マルウェア除去ツール

どうやってトロイの木馬に感染したのか:PowerShell/Boxter!MTB?

  • フィッシングや不正なダウンロードによって実行される悪意のあるPowerShellスクリプト – BoxterファミリーはPowerShellベースのトロイの木馬です, つまり、最初の配信はフィッシングメールの添付ファイルを通じて実行されるPowerShellスクリプトである。, Office 文書内のマクロ, または、人を欺くダウンロードプロンプト.
  • Firefoxブラウザのキャッシュ内にキャッシュされた悪意のあるスクリプト – HowToRemove.guide では、Boxter が特定の検出ケースで!MTBはFirefoxのcache2entriesファイル内で発見されました。 – つまり、ブラウザがアクセスしたウェブサイトによって悪意のあるスクリプトが配信され、ローカルにキャッシュされたということです。, これにより、それが持続し、後続のスキャンでも検出されるようになる。.
  • 非公式の無料ダウンロードを含むソフトウェアのバンドル – サードパーティサイトからの無料プログラムがPowerShellベースのコンポーネントをインストールしました ソフトウェアのバンドル ボクスター検出を生成.
  • AppDataRoamingに配置された悪意のあるファイル – コミュニティで報告された症例は持続的な 50+ 検出ループは、AppDataRoaming 内に最近作成された見慣れないフォルダを見つけて削除することで解決しました。 – 永続的な再起動装置がそこに存在していたことを示しています.

トロイの木馬とは:PowerShell/Boxter!MTBドゥ?

  • 感染したデバイス上で攻撃者からのコマンドを実行する – Microsoft Security Intelligenceは、すべてのBoxterバリアントについてこれを確認した。: この脅威は危険であり、攻撃者からのコマンドを実行します。, つまり、トロイの木馬はデバイス上でリモート攻撃者による活動のためのチャネルを維持する。.
  • Defender単独では解決できない、持続的な検出ループを引き起こします。 – 文書化された 50+ Microsoft Q の検出イベントパターン&事例は、永続性メカニズムが (AppDataRoaming 内、またはスケジュールされたタスクとして) Defenderが隔離するよりも早く、悪意のあるPowerShellコンポーネントを再起動する。, 結果として、解決されない再検出が継続的に発生する。.
  • ブラウザのキャッシュエントリ内に隠れている可能性があります – HowToRemove.guide が記録した、Firefox の cache2 GZIP エントリ内に Boxter が出現した事例は、このトロイの木馬がキャッシュされたウェブコンテンツを通じて存続できることを示している。, 標準的なファイルパスベースの検出では完全な削除ができない.
  • 攻撃者が選択した操作をデバイス上で実行する – Boxterのすべての亜種は、悪意のある攻撃者が選択したさまざまなアクションを実行できる能力があるとMicrosoftによって文書化されています。, 認証情報の窃盗を含む可能性もある, さらなるマルウェアのインストール, バックドアアクセス.

トロイの木馬を削除する方法:PowerShell/Boxter!MTB [解決しました]

  • AppDataRoamingを開いて、不審なフォルダを探してください。 – コミュニティが文書化した修正: ファイルエクスプローラーを開く, AppDataRoaming に移動 (「実行」ダイアログに「%AppData%」と入力します。), 更新日または作成日で並べ替える. 最近作成された、ランダムな名前または見慣れない名前のフォルダを探してください。. それを開く – PowerShellスクリプトまたは見慣れない実行ファイルが含まれている場合, フォルダ全体を削除します. これにより、記録されたケースで発生していた検出ループが解消されました。.
  • Firefoxブラウザのキャッシュを完全にクリアする – 検出結果がFirefoxのcache2entriesファイルを示している場合, Firefoxの設定を開く, 次にプライバシーとセキュリティ, 次にデータを消去します, 「すべて」の時間範囲を使用してキャッシュされたウェブコンテンツをクリアします. これにより、キャッシュされた悪意のあるスクリプトファイルがすべて削除されます。.
  • 永続化メカニズムについてはタスクスケジューラを確認してください。 – taskschd.mscを開き、検出が開始された頃に追加されたPowerShellコマンドを実行するスケジュール済みタスクを探します。. AppDataを指す見慣れないタスクはすべて削除してください。, 臨時雇用者, または難読化されたPowerShellコマンド.
  • 上記の問題を解決した後、Microsoft Defenderオフラインスキャンを実行してください。 – Windowsセキュリティを開く, 次に、ウイルスおよび脅威対策, 次にスキャンオプション, 次に、Microsoft Defender オフライン スキャンを実行します。. これは、通常のWindows起動時に隠れているコンポーネントを検出します。.
  • 完全に削除するには、SpyHunterを実行してください。 – SpyHunterはHowToRemove.guideによってトロイの木馬を正常に削除することが確認されています。:PowerShell/Boxter!MTBとブロックの再設置. 上記の手順を実行した後に使用して、すべてのコンポーネントが適切に処理されていることを確認してください。.
  • 検出ループが継続する場合 – PowerShell で Remove-MpThreat を使用する – マイクロソフトQ&Aは、コミュニティによる修復の成功事例を文書化している。: PowerShell を管理者として開き、Remove-MpThreat コマンドを実行して、Defender が検出したものの標準インターフェイスでは隔離できないすべてのアクティブな脅威を強制的に削除します。.

詳しい手順については、この記事の下にある完全削除ガイドをご覧ください。.

Ventsislav Krastev

Ventsislavは、SensorsTechForumのサイバーセキュリティの専門家です。 2015. 彼は研究してきました, カバー, 最新のマルウェア感染に加えて、ソフトウェアと最新の技術開発のテストとレビューで被害者を支援します. マーケティングも卒業した, Ventsislavは、ゲームチェンジャーとなるサイバーセキュリティの新しいシフトとイノベーションを学ぶことに情熱を注いでいます. バリューチェーン管理を学んだ後, システムアプリケーションのネットワーク管理とコンピュータ管理, 彼はサイバーセキュリティ業界で彼の本当の呼びかけを見つけ、オンラインの安全性とセキュリティに向けたすべてのユーザーの教育を強く信じています.

その他の投稿 - Webサイト

フォローしてください:
ツイッター


Preparation before removing Trojan:PowerShell/Boxter!MTB.

実際の除去プロセスを開始する前に, 次の準備手順を実行することをお勧めします.

  • これらの指示が常に開いていて、目の前にあることを確認してください.
  • すべてのファイルのバックアップを作成します, 破損したとしても. クラウドバックアップソリューションを使用してデータをバックアップし、あらゆる種類の損失に対してファイルを保証する必要があります, 最も深刻な脅威からでも.
  • これにはしばらく時間がかかる可能性があるため、しばらくお待ちください.
  • マルウェアのスキャン
  • レジストリを修正する
  • ウイルスファイルを削除する

ステップ 1: トロイの木馬をスキャンする:PowerShell/Boxter!MTB with SpyHunter Anti-Malware Tool

1. クリックしてください "ダウンロード" ボタンをクリックして、SpyHunterのダウンロードページに進みます.


ソフトウェアのフルバージョンを購入する前にスキャンを実行して、マルウェアの現在のバージョンがSpyHunterによって検出されることを確認することをお勧めします。. 対応するリンクをクリックして、SpyHunterを確認してください EULA, プライバシーポリシー と 脅威評価基準.


2. SpyHunterをインストールした後, それを待つ 自動的に更新.

スパイハンター 5 スキャンステップ 1


3. 更新プロセスが終了した後, クリックしてください 「マルウェア/PC スキャン」 タブ. 新しいウィンドウが表示されます. クリック 'スキャン開始'.

スパイハンター 5 スキャンステップ 2


4. SpyHunterがPCのスキャンを終了して、関連する脅威のファイルを探し、それらを見つけた後, をクリックすることで、それらを自動的かつ永続的に削除することができます。 '次' ボタン.

スパイハンター 5 スキャンステップ 3

脅威が除去された場合, することを強くお勧めします PCを再起動します.

ステップ 2: レジストリをクリーンアップします, トロイの木馬によって作成されました:PowerShell/Boxter!MTB on your computer.

通常対象となるWindowsマシンのレジストリは次のとおりです。:

  • HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Run
  • HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion Run
  • HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion RunOnce
  • HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion RunOnce

これらにアクセスするには、Windowsレジストリエディタを開き、値を削除します。, トロイの木馬によって作成されました:PowerShell/Boxter!MTB there. これは、以下の手順に従うことで発生する可能性があります:


1. を開きます 実行ウィンドウ また, タイプ "regedit" をクリックします わかった.
ウイルス トロイの木馬を削除する手順 6


2. あなたがそれを開くとき, あなたは自由にナビゲートすることができます RunとRunOnce キー, その場所は上に示されています.
ウイルス トロイの木馬を削除する手順 7


3. ウイルスを右クリックして削除することで、ウイルスの価値を取り除くことができます.
ウイルス トロイの木馬を削除する手順 8 ヒント: ウイルスによって作成された値を見つけるには, あなたはそれを右クリックしてクリックすることができます "変更" 実行するように設定されているファイルを確認する. これがウイルスファイルの場所である場合, 値を削除します.

ステップ 3: Find virus files created by Trojan:PowerShell/Boxter!MTB on your PC.


1.Windowsの場合 8, 8.1 と 10.

新しいWindowsオペレーティングシステムの場合

1: キーボードで押す + R そして書く explorer.exe の中に 走る テキストボックスをクリックしてから、 Ok ボタン.

ウイルス トロイの木馬を削除する手順 9

2: クリック あなたのPC クイックアクセスバーから. これは通常、モニター付きのアイコンであり、その名前は次のいずれかです。 "私のコンピューター", 「私のPC」 また 「このPC」 またはあなたがそれに名前を付けたものは何でも.

ウイルス トロイの木馬を削除する手順 10

3: PC の画面の右上にある検索ボックスに移動し、次のように入力します。 「fileextension:」 と その後、ファイル拡張子を入力します. 悪意のある実行可能ファイルを探している場合, 例は "fileextension:EXE". それをした後, スペースを残して、マルウェアが作成したと思われるファイル名を入力します. ファイルが見つかった場合の表示方法は次のとおりです:

ファイル拡張子悪質

NB. We recommend to wait for the green loading bar in the navigation box to fill up in case the PC is looking for the file and hasn't found it yet.

2.WindowsXPの場合, ビスタ, と 7.

古いWindowsオペレーティングシステムの場合

古い Windows OS では、従来のアプローチが有効なはずです:

1: クリックしてください スタートメニュー アイコン (通常は左下にあります) 次に、 探す 好み.

ウイルストロイの木馬を削除

2: 検索ウィンドウが表示された後, 選ぶ より高度なオプション 検索アシスタントボックスから. 別の方法は、をクリックすることです すべてのファイルとフォルダ.

ウイルス トロイの木馬を削除する手順 11

3: その後、探しているファイルの名前を入力し、[検索]ボタンをクリックします. これには時間がかかる場合があり、その後結果が表示されます. 悪意のあるファイルを見つけた場合, あなたはその場所をコピーまたは開くことができます 右クリック その上に.

これで、ハードドライブ上にあり、特別なソフトウェアによって隠されていない限り、Windows上の任意のファイルを検出できるはずです。.


トロイの木馬:PowerShell/Boxter!MTB FAQ

トロイの木馬とは:PowerShell/Boxter!MTB Trojan Do?

トロイの木馬:PowerShell/Boxter!MTB トロイの木馬 悪意のあるコンピュータプログラムです 破壊するように設計された, ダメージ, または不正アクセスを取得する コンピュータシステムに. 機密データを盗むために使用できます, システムを支配する, または他の悪意のある活動を開始する.

トロイの木馬はパスワードを盗むことができますか?

はい, トロイの木馬, トロイの木馬のように:PowerShell/Boxter!MTB, パスワードを盗むことができます. これらの悪意のあるプログラム are designed to gain access to a user's computer, 被害者をスパイ 銀行口座の詳細やパスワードなどの機密情報を盗む.

Can Trojan:PowerShell/Boxter!MTB Trojan Hide Itself?

はい, できる. トロイの木馬は、さまざまな手法を使用して自分自身を隠すことができます, ルートキットを含む, 暗号化, と 難読化, セキュリティスキャナーから隠れて検出を回避するため.

トロイの木馬は工場出荷時設定にリセットすることで削除できますか?

はい, トロイの木馬はデバイスを出荷時設定にリセットすることで削除できます. これは、デバイスを元の状態に復元するためです。, インストールされている可能性のある悪意のあるソフトウェアを排除する. 工場出荷時設定にリセットした後でもバックドアを残して再感染する、より洗練されたトロイの木馬があることに留意してください。.

Can Trojan:PowerShell/Boxter!MTB Trojan Infect WiFi?

はい, トロイの木馬が WiFi ネットワークに感染する可能性があります. ユーザーが感染したネットワークに接続したとき, このトロイの木馬は、接続されている他のデバイスに拡散し、ネットワーク上の機密情報にアクセスできます。.

トロイの木馬は削除できますか?

はい, トロイの木馬は削除可能. これは通常、悪意のあるファイルを検出して削除するように設計された強力なウイルス対策プログラムまたはマルウェア対策プログラムを実行することによって行われます。. ある場合には, トロイの木馬を手動で削除する必要がある場合もあります.

トロイの木馬はファイルを盗むことができますか?

はい, トロイの木馬がコンピュータにインストールされている場合、ファイルを盗むことができます. これは、 マルウェア作成者 またはユーザーがコンピュータにアクセスして、そこに保存されているファイルを盗む.

トロイの木馬を削除できるマルウェア対策?

などのマルウェア対策プログラム スパイハンター トロイの木馬をスキャンしてコンピュータから削除することができます. マルウェア対策を最新の状態に保ち、悪意のあるソフトウェアがないかシステムを定期的にスキャンすることが重要です.

トロイの木馬は USB に感染する可能性があります?

はい, トロイの木馬は感染する可能性があります USB デバイス. USB トロイの木馬 通常、悪意のあるファイルをインターネットからダウンロードしたり、電子メールで共有したりすることで拡散します。, allowing the hacker to gain access to a user's confidential data.

トロイの木馬について:PowerShell/Boxter!MTB Research

SensorsTechForum.comで公開するコンテンツ, このトロイの木馬:PowerShell/Boxter!MTB how-to removal guide included, 広範な研究の結果です, 特定のトロイの木馬の問題を取り除くためのハードワークと私たちのチームの献身.

トロイの木馬に関する調査はどのように行ったのですか:PowerShell/Boxter!MTB?

私たちの調査は独立した調査に基づいていることに注意してください. 私たちは独立したセキュリティ研究者と連絡を取り合っています, そのおかげで、最新のマルウェア定義に関する最新情報を毎日受け取ることができます, さまざまな種類のトロイの木馬を含む (バックドア, ダウンローダー, infostealer, 身代金, 等)

さらに, トロイの木馬の背後にある研究:PowerShell/Boxter!MTB threat is backed with VirusTotal.

トロイの木馬によってもたらされる脅威をよりよく理解するため, 知識のある詳細を提供する以下の記事を参照してください.

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

This website uses cookies to improve user experience. By using our website you consent to all cookies in accordance with our プライバシーポリシー.
同意します