Trojan/DOS.VB[PSW]

Trojan/DOS.VB[PSW]的首个样本在2023年10月被安天捕获。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。它的主要行为是通过多种方式感染用户计算机,如钓鱼邮件、恶意下载、病毒传播等手段,感染后,密码窃取软件会在后台悄无声息地运行,并秘密记录用户在计算机上输入的密码和其他敏感信息,如银行账号、社交媒体账号等。该家族是对Visual Basic编写的特洛伊木马的统称,其并不一定由同一组织编写,之前也不一定有同源关系。由于VirualBasic是一种解释型语言,其编写难度较低,导致样本数量十分丰富。但分析其二进制样本的同源性需要更多的分析人员和更高的算力需求,因此安天按照业界约定俗成的惯例,采用编译器命名来统一作为此类样本的家族名称。目前Trojan/DOS.VB[PSW]存在可执行文件至少一种格式的样本。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为

Trojan/DOS.VB[PSW]具有自我隐藏功能,可以通过更改注册表,文件夹和进程名称等方式避免被检测。
它会定期上传被窃取的敏感信息,并隐藏传输过程,以躲避杀软监控。
Trojan/DOS.VB[PSW]会尝试关闭或绕过杀软程序,以确保持续性盗取信息。
它可能添加启动项,使得每次系统启动时都会悄悄运行。
可能会损坏系统文件或关键数据,导致系统崩溃和信息丢失。
Trojan/DOS.VB[PSW]还可能通过下载并安装其他恶意软件加剧系统安全风险。
样本格式分布
格式类别 占比 格式描述
BinExecute 100.0% 用于执行二进制文件的工具或实用程序
其他厂商命名
厂商 命名
Fortinet W32/VB.VB!tr.dldr
Microsoft TrojanDownloader:Win32/VB.VB
Kaspersky Trojan-Banker.Win32.VB.vb
ESET-NOD32 Win32/VB.VB.DD
典型变种

Trojan/DOS.VB.ix[PSW]
典型样本

类型 值
MD5 aeccef30027e66e8621808b4412c2b9d
MD5 f89fa2a8288a598018adf3ccbca56f3b
解决方案
立即停止使用受感染的计算机,并隔离计算机与网络,以阻止Trojan/DOS.VB[PSW]继续传播。
运行杀毒软件,进行全盘扫描,清除病毒并彻底清理系统。
修改所有在线账户的密码,并监控账户活动是否异常。
更新操作系统和软件补丁,增强系统的安全性。
定期备份重要数据并存储在安全的地方,以防数据丢失。
加强用户安全意识教育,避免点击不明链接或下载可疑附件,提高对网络安全的警惕。

评论

中文计算机及互联网百科全书