Virus/DOS.NoKernel的首个样本在2010年05月被安天捕获。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.NoKernel存在可执行文件至少两种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少2个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
Virus/DOS.NoKernel会实时监控系统中的杀毒软件,一旦发现杀毒软件正在运行或更新,会自动关闭或篡改相关进程。
该病毒会修改系统注册表中与杀毒软件有关的配置,以阻止杀毒软件正常运行。
它会通过操纵系统文件和进程,混淆杀毒软件的识别,让其无法准确检测到病毒存在。
还会在系统关键目录中释放虚假的病毒文件,误导杀毒软件进行误报或误删除真实文件。
病毒还会利用漏洞绕过系统安全机制,保持自身潜伏并不易被清除。
它还会不断改变自身的文件名和存储路径,使得杀毒软件难以捕捉到其准确位置。
样本格式分布
格式类别 占比 格式描述
BinExecute 75.0% 用于执行二进制文件的工具或实用程序
Generic 25.0% 不能确定具体类型的文件
其他厂商命名
厂商 命名
Fortinet NoKernel.5920.A
Microsoft Virus:DOS/NoKernel
典型变种
Virus/DOS.NoKernel.6047
Virus/DOS.NoKernel.6000
典型样本
类型 值
MD5 caceaf1da8c705fdbb963148bb8274ed
MD5 ce9001132703ae030e9e39511cc79329
MD5 a4367565244d7ead47a2e35f08a7b35b
解决方案
及时更新杀毒软件的病毒库,确保杀毒软件能够识别新型病毒。
使用可信赖的杀毒软件对整个系统进行全面扫描,清除病毒。
对系统及时打补丁,修复可能存在的安全漏洞,减少病毒利用漏洞的机会。
避免下载、运行未知来源的可执行文件,加强对外部媒体设备的安全防护。
每日备份重要数据,即使系统受到病毒攻击,也能及时恢复数据。
如发现系统异常、程序经常死机等迹象,立即进行安全检查和处理,不要掉以轻心。
Virus/DOS.NoKernel
评论