家 >> トロイの木馬 >トロイの木馬:PowerShell/PowDow – それを削除する方法 [解決しました]
脅威の除去

トロイの木馬:PowerShell/PowDow – それを削除する方法 [解決しました]

トロイの木馬とは:PowerShell/PowDow?

Microsoft Defenderがトロイの木馬を検出しました:PowerShell/PowDowとアラートはPowerShellコンテキストを指している可能性があります, 起動するたびに検出が繰り返される, あるいは、この脅威が何をするのか、そしてそれを完全に除去する方法を理解したい場合. 手動操作を行う前に、このガイドをよくお読みください。.

トロイの木馬:PowerShell/PowDow は、PowerShell ベースの Microsoft Defender による検出です。 トロイの木馬 Microsoft Security Intelligenceによって文書化された、複数の変異株が確認されているファミリー – パウダーを含む!MTB, パウダー.DA!MTB, Powdow.DAA!MTB, Powdow.HBS!MTB, Powdow.MBB!MTB, および Powdow.HNBX!MTB – 公開 2020 と 2025. マイクロソフトによるDAAの脅威説明!MTB亜種は、ソーシャルエンジニアリングを用いてユーザーを騙し、感染した添付ファイルを開かせるフィッシングメールを介してデバイスに侵入すると具体的に述べている。, そして、システムの脆弱性を悪用してアクセス権と制御権を取得するPowerShellスクリプトを実行します。. 追加の悪意のあるファイルをダウンロードします, 検出を回避するために正規のシステムプロセスを模倣する. マイクロソフトは、PowDowのすべての亜種は、悪意のある攻撃者が選択したさまざまなアクションを実行できると説明しています。. この検出はPowerShell AMSIのコンテキストで頻繁に発生します。, マイクロソフトQのユーザー&フォーラムの報告によると、再起動するたびに警告が再び表示されるとのことです。 – スケジュールされたタスクまたはその他の永続化メカニズムが、再起動のたびに悪意のあるPowerShellスクリプトを再起動することを示す文書化された兆候.

トロイの木馬:PowerShell/PowDow - それを削除する方法 [解決しました]

トロイの木馬:PowerShell/PowDow の概要

タイプ PowerShellベースのトロイの木馬ファミリーで、Microsoft Security Intelligenceの複数の亜種が存在する。 (2020-2025). フィッシングとソーシャルエンジニアリングによって侵入する, PowerShellスクリプトを実行してシステムの脆弱性を悪用する。, 追加のマルウェアをダウンロードする, そして正当なプロセスを模倣する. 起動のたびにPowerShellペイロードを再起動するスケジュールされたタスクによって永続化されます。.
症状 ディフェンダーがトロイの木馬を警告:PowerShell AMSI コンテキストでの PowerShell/PowDow, 再起動のたび、または再起動後にアラートが再び表示される, 難読化されたPowerShellコマンドを含むタスクスケジューラ, またはフィッシングメールや不審な添付ファイルの後に発生する予期せぬシステム動作.
取り外し時間 約 15 システム全体のスキャンに数分
除去ツール システムがマルウェアの影響を受けているかどうかを確認する

ダウンロード

マルウェア除去ツール

どうやってトロイの木馬に感染したのか:PowerShell/PowDow?

  • 悪意のある添付ファイル付きのフィッシングメール – Microsoft Security Intelligenceは、フィッシングが主な配信経路であることを確認した。: 説得力のあるフォーマットのメールは、文書や添付ファイルを提示します。, 開いたとき, システムの脆弱性を悪用するPowerShellスクリプトを実行する.
  • ソーシャルエンジニアリングを通じて配信された悪意のあるスクリプト – PowDowファミリーは、ユーザーを騙して最初のスクリプトを実行させるために、ソーシャルエンジニアリングの手法を具体的に利用しています。 – 偽造請求書, 発送通知, または、PowerShellペイロードを起動するマクロを含むOfficeファイル.
  • 非公式の無料ダウンロードを含むソフトウェアのバンドル – サードパーティサイトからの無料プログラムが、PowDowコンポーネントをバンドルされた追加機能としてインストールします。 ソフトウェアのバンドル, PowerShellの実行は、セットアップ中またはセットアップ後にサイレントに行われます。.
  • クラックされたソフトウェアまたは海賊版アプリケーションインストーラー – クラックされたアプリケーションパッケージとキー生成ツールは、セットアップ中に埋め込まれたPowerShellスクリプトを実行し、クラックされたソフトウェアとともにPowDowペイロードをインストールします。.

トロイの木馬とは:PowerShell/PowDow Do?

  • システムの脆弱性を悪用するPowerShellスクリプトを実行します。 – マイクロソフトはこれを具体的に文書化している: PowDowはPowerShellコマンドを実行してシステムの脆弱性を悪用します。, 標準的な実行型トロイの木馬よりも深いアクセスと制御権を獲得する. PowerShellは信頼できるWindowsコンポーネントです, コマンドをブロックしにくくする.
  • 追加の悪意のあるファイルやプログラムをダウンロードします – マイクロソフトは、トロイの木馬がアクセス確立後に追加の悪意のあるコンポーネントをダウンロードすることを確認した。, 感染連鎖を最初のPowerShellスクリプトを超えて拡大する.
  • 検出を回避するために正規のシステムプロセスを模倣する – マイクロソフトは、PowDowが正規のシステムプロセスを装っていることを特に指摘している。, 専用ツールなしではタスクマネージャーでの手動識別が著しく困難になる.
  • 起動時に毎回 PowerShell を呼び出すスケジュールされたタスクを通じて継続する – Microsoft Qに関するコミュニティからの報告&再起動のたびにアラートが返されることを確認してください。. 永続化メカニズムは、悪意のあるPowerShellコマンドを再起動するスケジュールされたタスクまたはスタートアップレジストリエントリです。, そのため、Defenderの警告は、削除したように見えても起動時に繰り返し表示されます。.
  • 攻撃者が選択した操作をデバイス上で実行する – PowDowのすべての亜種は、悪意のある攻撃者が選択した様々な動作を実行できることがMicrosoftによって文書化されている。, 認証情報の窃盗を含む可能性もある, リモートアクセス, さらにマルウェアのインストールも行われます。.

トロイの木馬を削除する方法:PowerShell/PowDow [解決しました]

  • PowerShell自体を削除しないでください – この警告は、PowerShell を介して実行される悪意のあるスクリプトを対象としています。, PowerShell実行ファイルではない. PowerShellを削除すると、Windowsのコア機能が壊れてしまう。.
  • タスクスケジューラをすぐに開く – 「ファイル名を指定して実行」から taskschd.msc を開き、アクション タブに PowerShell コマンドが含まれているタスクを探します。, 特に難読化されたテキストを含むもの, Base64エンコードされた文字列, ウェブリクエスト (Invoke-WebRequest または IWR), またはダウンロードコマンド. 悪意のあるタスクを削除します – これはほぼ常に繰り返し発生する警告の原因です.
  • レジストリのスタートアップキーを確認する – レジストリエディタを開き、Software の下にある HKCU と HKLM を確認します。, マイクロソフト, ウィンドウズ, 現行版, 疑わしい引数で PowerShell を起動するエントリに対して実行します. 認識されていないエントリはすべて削除してください, 意図的にインストールされたアプリケーション.
  • Microsoft Defender オフラインスキャンを実行する – Windowsセキュリティを開く, 次に、ウイルスおよび脅威対策, 次にスキャンオプション, 次に、Microsoft Defender オフライン スキャンを実行します。. これはWindowsの起動前に実行され、標準スキャンでは検出されないコンポーネントを検出できます。.
  • Defenderの定義を更新し、フルスキャンを実行してください。 – マイクロソフトは、定義の更新とフルスキャンを実行することで、最初の検出後に残った残存ファイルやシステム変更に対処できることを確認した。.
  • セカンドオピニオン検査を実施する – SpyHunterまたはMalwarebytesを使用して、削除前にスケジュールされたタスクが既に展開している可能性のある追加のダウンロード済みコンポーネントを検出します。.

詳しい手順については、この記事の下にある完全削除ガイドをご覧ください。.

Ventsislav Krastev

Ventsislavは、SensorsTechForumのサイバーセキュリティの専門家です。 2015. 彼は研究してきました, カバー, 最新のマルウェア感染に加えて、ソフトウェアと最新の技術開発のテストとレビューで被害者を支援します. マーケティングも卒業した, Ventsislavは、ゲームチェンジャーとなるサイバーセキュリティの新しいシフトとイノベーションを学ぶことに情熱を注いでいます. バリューチェーン管理を学んだ後, システムアプリケーションのネットワーク管理とコンピュータ管理, 彼はサイバーセキュリティ業界で彼の本当の呼びかけを見つけ、オンラインの安全性とセキュリティに向けたすべてのユーザーの教育を強く信じています.

その他の投稿 - Webサイト

フォローしてください:
ツイッター


Preparation before removing Trojan:PowerShell/PowDow.

実際の除去プロセスを開始する前に, 次の準備手順を実行することをお勧めします.

  • これらの指示が常に開いていて、目の前にあることを確認してください.
  • すべてのファイルのバックアップを作成します, 破損したとしても. クラウドバックアップソリューションを使用してデータをバックアップし、あらゆる種類の損失に対してファイルを保証する必要があります, 最も深刻な脅威からでも.
  • これにはしばらく時間がかかる可能性があるため、しばらくお待ちください.
  • マルウェアのスキャン
  • レジストリを修正する
  • ウイルスファイルを削除する

ステップ 1: トロイの木馬をスキャンする:PowerShell/PowDow with SpyHunter Anti-Malware Tool

1. クリックしてください "ダウンロード" ボタンをクリックして、SpyHunterのダウンロードページに進みます.


ソフトウェアのフルバージョンを購入する前にスキャンを実行して、マルウェアの現在のバージョンがSpyHunterによって検出されることを確認することをお勧めします。. 対応するリンクをクリックして、SpyHunterを確認してください EULA, プライバシーポリシー と 脅威評価基準.


2. SpyHunterをインストールした後, それを待つ 自動的に更新.

スパイハンター 5 スキャンステップ 1


3. 更新プロセスが終了した後, クリックしてください 「マルウェア/PC スキャン」 タブ. 新しいウィンドウが表示されます. クリック 'スキャン開始'.

スパイハンター 5 スキャンステップ 2


4. SpyHunterがPCのスキャンを終了して、関連する脅威のファイルを探し、それらを見つけた後, をクリックすることで、それらを自動的かつ永続的に削除することができます。 '次' ボタン.

スパイハンター 5 スキャンステップ 3

脅威が除去された場合, することを強くお勧めします PCを再起動します.

ステップ 2: レジストリをクリーンアップします, トロイの木馬によって作成されました:PowerShell/PowDow on your computer.

通常対象となるWindowsマシンのレジストリは次のとおりです。:

  • HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Run
  • HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion Run
  • HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion RunOnce
  • HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion RunOnce

これらにアクセスするには、Windowsレジストリエディタを開き、値を削除します。, トロイの木馬によって作成されました:PowerShell/PowDow there. これは、以下の手順に従うことで発生する可能性があります:


1. を開きます 実行ウィンドウ また, タイプ "regedit" をクリックします わかった.
ウイルス トロイの木馬を削除する手順 6


2. あなたがそれを開くとき, あなたは自由にナビゲートすることができます RunとRunOnce キー, その場所は上に示されています.
ウイルス トロイの木馬を削除する手順 7


3. ウイルスを右クリックして削除することで、ウイルスの価値を取り除くことができます.
ウイルス トロイの木馬を削除する手順 8 ヒント: ウイルスによって作成された値を見つけるには, あなたはそれを右クリックしてクリックすることができます "変更" 実行するように設定されているファイルを確認する. これがウイルスファイルの場所である場合, 値を削除します.

ステップ 3: Find virus files created by Trojan:PowerShell/PowDow on your PC.


1.Windowsの場合 8, 8.1 と 10.

新しいWindowsオペレーティングシステムの場合

1: キーボードで押す + R そして書く explorer.exe の中に 走る テキストボックスをクリックしてから、 Ok ボタン.

ウイルス トロイの木馬を削除する手順 9

2: クリック あなたのPC クイックアクセスバーから. これは通常、モニター付きのアイコンであり、その名前は次のいずれかです。 "私のコンピューター", 「私のPC」 また 「このPC」 またはあなたがそれに名前を付けたものは何でも.

ウイルス トロイの木馬を削除する手順 10

3: PC の画面の右上にある検索ボックスに移動し、次のように入力します。 「fileextension:」 と その後、ファイル拡張子を入力します. 悪意のある実行可能ファイルを探している場合, 例は "fileextension:EXE". それをした後, スペースを残して、マルウェアが作成したと思われるファイル名を入力します. ファイルが見つかった場合の表示方法は次のとおりです:

ファイル拡張子悪質

NB. We recommend to wait for the green loading bar in the navigation box to fill up in case the PC is looking for the file and hasn't found it yet.

2.WindowsXPの場合, ビスタ, と 7.

古いWindowsオペレーティングシステムの場合

古い Windows OS では、従来のアプローチが有効なはずです:

1: クリックしてください スタートメニュー アイコン (通常は左下にあります) 次に、 探す 好み.

ウイルストロイの木馬を削除

2: 検索ウィンドウが表示された後, 選ぶ より高度なオプション 検索アシスタントボックスから. 別の方法は、をクリックすることです すべてのファイルとフォルダ.

ウイルス トロイの木馬を削除する手順 11

3: その後、探しているファイルの名前を入力し、[検索]ボタンをクリックします. これには時間がかかる場合があり、その後結果が表示されます. 悪意のあるファイルを見つけた場合, あなたはその場所をコピーまたは開くことができます 右クリック その上に.

これで、ハードドライブ上にあり、特別なソフトウェアによって隠されていない限り、Windows上の任意のファイルを検出できるはずです。.


トロイの木馬:PowerShell/PowDow FAQ

トロイの木馬とは:PowerShell/PowDow Trojan Do?

トロイの木馬:PowerShell/PowDow トロイの木馬 悪意のあるコンピュータプログラムです 破壊するように設計された, ダメージ, または不正アクセスを取得する コンピュータシステムに. 機密データを盗むために使用できます, システムを支配する, または他の悪意のある活動を開始する.

トロイの木馬はパスワードを盗むことができますか?

はい, トロイの木馬, トロイの木馬のように:PowerShell/PowDow, パスワードを盗むことができます. これらの悪意のあるプログラム are designed to gain access to a user's computer, 被害者をスパイ 銀行口座の詳細やパスワードなどの機密情報を盗む.

Can Trojan:PowerShell/PowDow Trojan Hide Itself?

はい, できる. トロイの木馬は、さまざまな手法を使用して自分自身を隠すことができます, ルートキットを含む, 暗号化, と 難読化, セキュリティスキャナーから隠れて検出を回避するため.

トロイの木馬は工場出荷時設定にリセットすることで削除できますか?

はい, トロイの木馬はデバイスを出荷時設定にリセットすることで削除できます. これは、デバイスを元の状態に復元するためです。, インストールされている可能性のある悪意のあるソフトウェアを排除する. 工場出荷時設定にリセットした後でもバックドアを残して再感染する、より洗練されたトロイの木馬があることに留意してください。.

Can Trojan:PowerShell/PowDow Trojan Infect WiFi?

はい, トロイの木馬が WiFi ネットワークに感染する可能性があります. ユーザーが感染したネットワークに接続したとき, このトロイの木馬は、接続されている他のデバイスに拡散し、ネットワーク上の機密情報にアクセスできます。.

トロイの木馬は削除できますか?

はい, トロイの木馬は削除可能. これは通常、悪意のあるファイルを検出して削除するように設計された強力なウイルス対策プログラムまたはマルウェア対策プログラムを実行することによって行われます。. ある場合には, トロイの木馬を手動で削除する必要がある場合もあります.

トロイの木馬はファイルを盗むことができますか?

はい, トロイの木馬がコンピュータにインストールされている場合、ファイルを盗むことができます. これは、 マルウェア作成者 またはユーザーがコンピュータにアクセスして、そこに保存されているファイルを盗む.

トロイの木馬を削除できるマルウェア対策?

などのマルウェア対策プログラム スパイハンター トロイの木馬をスキャンしてコンピュータから削除することができます. マルウェア対策を最新の状態に保ち、悪意のあるソフトウェアがないかシステムを定期的にスキャンすることが重要です.

トロイの木馬は USB に感染する可能性があります?

はい, トロイの木馬は感染する可能性があります USB デバイス. USB トロイの木馬 通常、悪意のあるファイルをインターネットからダウンロードしたり、電子メールで共有したりすることで拡散します。, allowing the hacker to gain access to a user's confidential data.

トロイの木馬について:PowerShell/PowDow Research

SensorsTechForum.comで公開するコンテンツ, このトロイの木馬:PowerShell/PowDow how-to removal guide included, 広範な研究の結果です, 特定のトロイの木馬の問題を取り除くためのハードワークと私たちのチームの献身.

トロイの木馬に関する調査はどのように行ったのですか:PowerShell/PowDow?

私たちの調査は独立した調査に基づいていることに注意してください. 私たちは独立したセキュリティ研究者と連絡を取り合っています, そのおかげで、最新のマルウェア定義に関する最新情報を毎日受け取ることができます, さまざまな種類のトロイの木馬を含む (バックドア, ダウンローダー, infostealer, 身代金, 等)

さらに, トロイの木馬の背後にある研究:PowerShell/PowDow threat is backed with VirusTotal.

トロイの木馬によってもたらされる脅威をよりよく理解するため, 知識のある詳細を提供する以下の記事を参照してください.

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

This website uses cookies to improve user experience. By using our website you consent to all cookies in accordance with our プライバシーポリシー.
同意します