Worm/DOS.Kondrik[Email]早在2006年就已经出现。它属于典型的蠕虫,不借助宿主即可独立完成自主传播的恶意代码。其自我复制的方式包括基于存储介质和网络方式。该蠕虫关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。该Worm的主要行为是Email,通过其核心行为,对目标造成数据丢失、系统崩溃、信息泄露等问题。目前Worm/DOS.Kondrik[Email]存在可执行文件、文本等至少3种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该蠕虫形成相同命名。
病毒行为
通过电子邮件附件传播,并试图感染用户的电脑。
利用感染的计算机作为僵尸网络的一部分,用于发送大量垃圾邮件和进行拒绝服务攻击。
修改系统注册表,使自身能够在系统启动时自动运行。
掩盖自身的存在,以避免被杀毒软件的检测和清除。
密切监视用户的网络活动,窃取个人敏感信息。
启动后门程序,允许黑客远程控制受感染的计算机。
样本格式分布
格式类别 占比 格式描述
BinExecute 72.97% 用于执行二进制文件的工具或实用程序
Text 18.92% 纯文字内容的文件
Archive 8.11% 将文件或数据进行压缩和存储
其他厂商命名
厂商 命名
Fortinet W32/Kondrik.H@mm
Microsoft Worm:DOS/Kondrik.H@mm
Kaspersky Email-Worm.DOS.Kondrik.l
ESET-NOD32 Kondrik.H
典型变种
Worm/DOS.Kondrik.c[Email]
Worm/DOS.Kondrik.a[Email]
Worm/DOS.Kondrik.n[Email]
Worm/DOS.Kondrik.o[Email]
Worm/DOS.Kondrik.b[Email]
典型样本
类型 值
MD5 08161be2de8d0e2503d6ad3a517413c1
MD5 0ddcf9e81960ac09c86c92c7276927d2
MD5 6508ac23d198da4ea5cc9f2e6a8b9d42
MD5 a28c0facf810468c3377b61568bc9896
MD5 86883930174cfd9c43d44155484e79bd
解决方案
更新杀毒软件和防火墙的数据库,并确保其处于最新状态。
不要轻信来自陌生发件人的电子邮件,特别是附件和链接。
打开电子邮件附件之前,先进行杀毒软件扫描以确保安全。
定期备份重要数据,并确保备份文件存储在与网络隔离的设备上。
定期进行系统安全扫描,以便及时发现病毒和恶意软件。
避免下载和安装来自不受信任的来源的软件和文件。
Worm/DOS.Kondrik[Email]
评论