Trojan/DOS.DDI早在2006年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.DDI存在可执行文件、压缩文件至少两种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为
发动大规模的DoS攻击,向目标系统连续发送大量的无效数据包。
模拟多个恶意IP地址对目标系统同时进行DoS攻击,增加攻击的威力和难以防御的程度。
利用特定的漏洞或弱密码进行远程攻击,获取系统管理员权限,进一步削弱目标系统的安全性。
修改系统的注册表项以保证自己的自启动,确保每次系统启动自动运行并隐藏运行。
关闭系统中的安全防护软件,包括防火墙、杀毒软件等,以确保自身不被及时检测和清除。
利用被感染系统作为僵尸网络的一部分,参与更大规模的攻击活动。
样本格式分布
格式类别 占比 格式描述
BinExecute 75.0% 用于执行二进制文件的工具或实用程序
Archive 25.0% 将文件或数据进行压缩和存储
其他厂商命名
厂商 命名
Fortinet W32/AGENT.DDI!tr
Microsoft Trojan:Win32/Emotet.DDI!MTB
Kaspersky Exploit.JS.Pdfka.ddi
ESET-NOD32 JS/TrojanDownloader.Nemucod.DDI
典型样本
类型 值
MD5 f476f4000323df924d91380a9d12cae1
MD5 1d8ead1743a64260ae10982f7a0f9706
MD5 51c5d04f8eb2497dc6e635a0d7e387c9
MD5 142f771d838bb082afafacd8afd7ccb7
解决方案
更新和打补丁:及时更新系统和软件的安全补丁,修补潜在的漏洞,提高系统的安全性。
安装可靠的安全软件:安装并及时更新杀毒软件、防火墙等安全软件,确保系统能够及时检测和阻止该病毒的入侵。
加强密码管理:使用复杂、强度高的密码,定期更换密码,避免被攻击者通过猜测或破解密码获取系统权限。
防火墙配置:合理配置防火墙规则,限制外部访问和流量,减少被攻击的可能性。
综合安全防护策略:采用多层次、多重防护策略,包括硬件防护、软件防护、行为监控等,综合提高系统安全性。
定期备份数据:定期备份重要数据,以防止数据丢失或加密勒索攻击,保障数据的安全和可恢复性。
Trojan/DOS.DDI
评论