Virus/DOS.Datacrime早在2006年就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.Datacrime存在可执行文件、压缩文件等至少6种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
采用分布式攻击方式,通过控制大量的僵尸主机来同时向目标服务器发起攻击。
修改恶意软件感染主机的系统注册表,以确保其在每次系统启动时都能自动运行。
通过感染其他正常文件,实现自身的复制和传播,从而扩大攻击规模。
在攻击过程中采用随机端口和伪装的攻击源IP地址,以隐藏自身的真实身份。
利用零日漏洞或已知的系统漏洞,以提高攻击的成功率。
掩盖攻击痕迹,删除日志文件和关键证据,阻碍安全人员的追踪和分析。
样本格式分布
格式类别 占比 格式描述
BinExecute 44.88% 用于执行二进制文件的工具或实用程序
Archive 31.71% 将文件或数据进行压缩和存储
Generic 19.51% 不能确定具体类型的文件
DOS 1.95%
Text 1.46% 纯文字内容的文件
DBinExecute 0.49%
其他厂商命名
厂商 命名
Fortinet DataCrime.1280.A
Microsoft Virus:DOS/Datacrime
Kaspersky Virus.DOS.Datacrime.1480
ESET-NOD32 Datacrime.1280.A.Damaged
典型变种
Virus/DOS.Datacrime.1280
Virus/DOS.Datacrime.1168
Virus/DOS.Datacrime.b
Virus/DOS.Datacrime.1480
Virus/DOS.Datacrime.a
典型样本
类型 值
MD5 06fb08e946fb25f19c7e259f2e2eeb81
MD5 0787ad715dee7087d76646c0a17c23f1
MD5 110b36891da291ca35277d52fd43a911
MD5 3be36892a3d5239c7eeb1ec52d25f781
MD5 3cd4d525698f0ff129a4001373c4ae31
解决方案
及时更新操作系统和应用程序的补丁,修复已知的安全漏洞。
安装并定期更新防病毒软件,及时检测和清除已感染的文件。
配置防火墙,限制对网络的未授权访问,并设置适当的入侵检测和防御系统。
加强网络安全意识教育,提醒员工警惕可疑的邮件、链接或文件,避免误点击导致恶意软件感染。
设立网络安全专职团队,及时监测和响应网络攻击,确保网络系统的安全运行。
做好数据备份工作,定期备份重要数据,以防止病毒攻击导致数据丢失。
Virus/DOS.Datacrime
评论