Trojan/DOS.Sinowal的首个样本在2011年11月被安天捕获。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.Sinowal存在可执行文件至少一种格式的样本。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为
收集系统信息并传送至远程服务器。
启动DDoS攻击流量,劫持合法流量使目标网络资源无法访问。
禁止启动杀毒软件,以确保自身不受清除。
修改系统配置,劫持网络连接。
利用后门功能,实时监控受感染计算机的活动。
寻找其他系统漏洞,传播自身至更多目标。
样本格式分布
格式类别 占比 格式描述
BinExecute 100.0% 用于执行二进制文件的工具或实用程序
其他厂商命名
厂商 命名
Fortinet W32/Sinowal.FOX!tr
Microsoft PWS:Win32/Sinowal.gen!X
Kaspersky VHO:Backdoor.Win32.Sinowal.gen
ESET-NOD32 Win32/PSW.Sinowal.NAA
典型变种
Trojan/DOS.Sinowal.h
Trojan/DOS.Sinowal.r
Trojan/DOS.Sinowal.o
Trojan/DOS.Sinowal.p
Trojan/DOS.Sinowal.q
典型样本
类型 值
MD5 48d098ce719c994aa8c937ac265ebb21
MD5 658e0629cd8bb45e7d8367b091bc3e81
MD5 ddc3bb5a68fc3f4673f505b968943251
MD5 dbafc4d5318f4ce2376672257c37cfe1
MD5 e1b324b797dffdb5d35a7bb1b172ab31
解决方案
更新杀毒软件和系统补丁,保持系统安全。
避免点击可疑链接或下载不明来源的文件,提高安全意识。
定期清理系统垃圾文件及恶意软件。
备份重要数据,以免遭受数据损失。
搭建防火墙、入侵检测系统等安全设施,提升网络安全等级。
如系统已感染,立即隔离、清除恶意软件,并重置受感染系统。
评论