Virus/DOS.CXBT的首个样本在2017年06月被安天捕获。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.CXBT存在可执行文件、文本至少两种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
定时发送大量虚假网络请求,消耗目标系统资源。
利用多个IP地址进行分布式DOS攻击,使目标系统难以识别和过滤攻击源。
瞄准服务器关键服务端口,持续发送恶意数据包,使服务器负荷过重。
使用变化的攻击手法绕过杀软检测,持续发动攻击。
利用僵尸网络控制大量僵尸主机,集中攻击目标,增加攻击威力。
利用欺骗手段诱导用户点击恶意链接,导致系统感染。
样本格式分布
格式类别 占比 格式描述
BinExecute 83.33% 用于执行二进制文件的工具或实用程序
Text 16.67% 纯文字内容的文件
其他厂商命名
厂商 命名
Fortinet W32/Keylogger.CXBT!tr
Microsoft Virus:DOS/CXBT.712
Kaspersky Trojan-Spy.MSIL.Keylogger.cxbt
ESET-NOD32 a variant of Win32/GenKryptik.CXBT
典型变种
Virus/DOS.CXBT.712
典型样本
类型 值
MD5 fd4a4886d8300f9fd626f6de5ebb06b6
MD5 43f014ca0d0a95a469e84c68a2be3213
MD5 6c9f56a76e74abb29d6a707c29620e4c
MD5 05560e5b538913d099bdfc4355ffa010
MD5 b9158775dedcd754a394f78db6cc3a80
解决方案
及时更新系统补丁,修复漏洞,提高系统安全性。
部署入侵检测系统和防火墙,对抗恶意攻击。
设置访问速率限制,限制单个IP访问频率,减缓攻击速度。
使用DDoS防护服务,实时监控网络流量,发现并应对攻击。
加强网络安全意识教育,防范社会工程攻击手段。
定期备份重要数据,避免数据遭到破坏后无法恢复。
评论