Virus/DOS.Lokjaw早在上个世纪就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.Lokjaw存在可执行文件、压缩文件等至少6种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
使用低级网络协议进行攻击,从而使受害系统的网络带宽瞬间达到极限。
通过发送大量恶意请求来占用目标系统的资源,导致系统无法响应正常请求。
利用系统的漏洞进行攻击,例如利用操作系统或网络服务的漏洞来执行恶意代码。
发起分布式拒绝服务(DDoS)攻击,利用大量的僵尸计算机同时攻击目标系统。
快速扫描网络中的主机,寻找易受攻击的目标,并进行自动攻击。
修改系统配置文件,以便在系统重新启动后继续进行攻击。
样本格式分布
格式类别 占比 格式描述
BinExecute 49.85% 用于执行二进制文件的工具或实用程序
Generic 22.15% 不能确定具体类型的文件
Archive 19.38% 将文件或数据进行压缩和存储
Text 5.54% 纯文字内容的文件
DOS 1.85%
DBinExecute 1.23%
其他厂商命名
厂商 命名
Fortinet Lokjaw.894
Microsoft Virus:DOS/Lokjaw
Kaspersky Virus.DOS.Lokjaw.894
典型变种
Virus/DOS.Lokjaw.bok
Virus/DOS.Lokjaw.484
Virus/DOS.Lokjaw.bon
Virus/DOS.Lokjaw.874
Virus/DOS.Lokjaw.firefly
典型样本
类型 值
MD5 1914b3eb62ae5116f55078e4f0d4d9f1
MD5 13c328676ad7a56a8e6178727db05691
MD5 4a2177429538eb99645c8226751d26a1
MD5 56216035a2a31e3e51b6629d419b5a11
MD5 64c96017bf0ed9df39e6e47293beda21
解决方案
定期更新操作系统和软件补丁,以修复可能存在的漏洞。
使用防火墙和入侵检测系统来检测和阻止恶意网络流量。
配置网络设备以限制来自单个IP地址的连接数。
部署DDoS防护解决方案,以减少对DDoS攻击的影响。
实施访问控制策略,只允许授权用户访问关键系统。
定期备份系统数据,并将备份数据存储在安全的位置,以便在受到攻击时可以恢复系统。
Virus/DOS.Lokjaw
评论