Virus/DOS.Torm

Virus/DOS.Torm早在上个世纪就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.Torm存在可执行文件、压缩文件等至少6种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
模拟正常网络流量,并不断发送大量的请求给目标系统,导致系统资源耗尽,无法正常处理合法请求。
利用DDoS攻击技术,通过大规模的网络请求将目标系统的网络带宽消耗殆尽。
修改系统的网络设置,篡改DNS解析结果,将用户的正常请求导向恶意网站,以窃取用户的敏感信息。
绕过防火墙和入侵检测系统,以隐藏自身的存在并保证攻击的持续性。
利用系统漏洞进行攻击,通过远程执行恶意代码来控制目标系统。
攻击并破坏系统中的重要文件和数据,导致系统崩溃或无法正常运行。
样本格式分布
格式类别 占比 格式描述
BinExecute 57.14% 用于执行二进制文件的工具或实用程序
Generic 18.23% 不能确定具体类型的文件
Archive 13.3% 将文件或数据进行压缩和存储
Text 8.37% 纯文字内容的文件
DBinExecute 1.97%
DOS 0.99%
其他厂商命名
厂商 命名
Fortinet Torm.205
Microsoft Virus:DOS/Torm.remnants
Kaspersky Virus.DOS.Torm.358
典型变种
Virus/DOS.Torm.b
Virus/DOS.Torm.hu
Virus/DOS.Torm.136
Virus/DOS.Torm.kt
Virus/DOS.Torm.359
典型样本
类型 值
MD5 0fca9daa6d3e2d6ea7902372c338ece1
MD5 11c6159a882a2080801d4587b1aa1221
MD5 1addf97778f8cb40241180f742011a01
MD5 31156d9056239747d7f5c6d6938f5771
MD5 5a1e58ec3545c85f1823b6aa666da0f1
解决方案
更新杀软程序并及时应用补丁,以防止病毒利用系统漏洞进行攻击。
启用防火墙,配置合理的网络规则,限制非法网络连接和异常流量。
定期备份重要文件和数据,以防止数据丢失或受到破坏。
安装网络入侵检测系统(IDS)来监测和阻止可疑的网络活动。
运行反病毒扫描程序,定期检查系统并清除潜在的威胁。
对系统进行严格的访问控制,限制用户权限,确保只有授权用户可以进行系统操作。

评论

中文计算机及互联网百科全书