Virus/DOS.Experiment早在2009年就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.Experiment存在可执行文件、压缩文件等至少3种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
混淆代码:该病毒使用多种技术,如代码加密、指令插入和虚假代码等,来混淆自身的行为,使杀软难以检测出病毒的存在。
残留文件:病毒会在系统中留下大量的残留文件,以增加对杀软的干扰和清除难度。
进程注入:该病毒会通过注入恶意代码到系统进程中,以保证自身的持续运行,并阻碍杀软对病毒的查杀。
资源占用:病毒会耗尽系统资源,如内存、处理器等,以降低杀软的运行效率,使其无法快速、准确地检测和清除病毒。
干扰通信:病毒会修改系统网络设置,阻断杀软与更新服务器的通信,使其无法及时获取最新的病毒定义文件。
损坏文件:病毒会随机选择系统文件,对其进行损坏或篡改,以破坏杀软的正常功能。
样本格式分布
格式类别 占比 格式描述
BinExecute 75.0% 用于执行二进制文件的工具或实用程序
Archive 12.5% 将文件或数据进行压缩和存储
Generic 12.5% 不能确定具体类型的文件
其他厂商命名
厂商 命名
Fortinet Experiment.755
Microsoft Virus:DOS/Experiment
Kaspersky Virus.DOS.Experiment.416
典型变种
Virus/DOS.Experiment.416
Virus/DOS.Experiment.qa
典型样本
类型 值
MD5 b2bc8c6b48d853354cf227b6e9165cd1
MD5 b00b8a91583c8124c2f4bca87851bff1
MD5 0cf4bd5ba35582b934e3e0c343859442
MD5 c504f7973a96b9c22e2151ae41d8606d
MD5 3bbfcd28fed2a2ada964140e52c05de7
解决方案
更新杀软:及时更新杀软的病毒库和引擎,以增强检测和清除能力。
使用多层防护:同时使用多个杀软或安全防护软件,增加对病毒的覆盖范围,降低被绕过的风险。
定期系统扫描:定期对系统进行全盘扫描,确保杀软能够及时发现和清除病毒。
强化系统安全:加强系统的安全设置,包括更新操作系统补丁、关闭不必要的服务和端口、限制用户权限等,以减少病毒入侵的机会。
防火墙设置:合理配置防火墙规则,限制病毒对网络通信的干扰和损坏。
教育用户:提高用户的安全意识,避免下载和执行未知来源的可疑文件,不随意点击垃圾邮件中的链接或附件,以防止病毒的传播。
评论