Virus/DOS.EICAR_Test_File

Virus/DOS.EICAR_Test_File早在2006年就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。该感染式病毒变种数量有1种,但却经历了大量的免杀加工,以至样本Hash数量近3.4万。目前Virus/DOS.EICAR_Test_File存在压缩文件、文本等至少3种格式的样本,压缩文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少2个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
修改文件属性以避免检测。
在内存中生成伪装为恶意文件的数据。
尝试隐藏自身,防止被杀软识别。
在系统中创建多个副本以增加传播速度。
调用系统接口阻碍杀软进行文件扫描。
模拟恶意行为以测试杀软的应对能力。
样本格式分布
格式类别 占比 格式描述
Archive 96.52% 将文件或数据进行压缩和存储
Text 2.16% 纯文字内容的文件
Document 1.32% 指包含文本、图像或其他数据的文件
其他厂商命名
厂商 命名
Fortinet EICAR_TEST_FILE
Microsoft Virus:DOS/EICAR_Test_File
典型变种

典型样本
类型 值
MD5 01728db9403cce44e95f856bbe93e211
MD5 0b281b303d89cc7fb9e9ae06b47ccc11
MD5 02c8ec3849abe2d93d91fbec7c1a3ef1
MD5 0a161b5475eae97cf702a2f62add2c31
MD5 0064b7810a037103cfb2da2fcf687f41
解决方案
更新杀软的病毒库以识别和清除该测试文件。
针对具体的测试病毒,开发专门的检测和清除工具。
提高杀软的检测机制,增加对恶意行为的识别能力。
对疑似恶意文件进行人工检查,避免误报。
设置系统安全策略,限制恶意程序的运行和传播。
定期更新杀软程序,维持对最新病毒的识别能力。

评论

中文计算机及互联网百科全书