Virus/DOS.Friend早在2009年就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.Friend存在可执行文件、压缩文件等至少3种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
感染目标计算机的系统文件和可执行文件,破坏文件的完整性和可用性。
在被感染的计算机上执行DOS攻击,占用大量系统资源,导致系统死机或运行缓慢。
通过修改系统配置和注册表项,使得系统无法正常启动或运行。
隐藏自己的存在,避免被杀软检测和清除。
通过网络传播自身,感染其他计算机,扩大影响范围。
窃取用户敏感信息,如密码、银行账号等。
样本格式分布
格式类别 占比 格式描述
BinExecute 73.91% 用于执行二进制文件的工具或实用程序
Archive 21.74% 将文件或数据进行压缩和存储
Generic 4.35% 不能确定具体类型的文件
其他厂商命名
厂商 命名
Fortinet X97M/Friend.B
Microsoft Virus:X97M/Friend.B
Kaspersky HEUR:Trojan-Spy.AndroidOS.Friend.c
ESET-NOD32 Friend.330.A
典型变种
Virus/DOS.Friend.a
Virus/DOS.Friend.4752
Virus/DOS.Friend.hau
Virus/DOS.Friend.b
典型样本
类型 值
MD5 5210766dd3d9b3fe75b0719a6c555cf1
MD5 a0fff13ae740295110e7f2f974a86b41
MD5 1db087149882588bc04763664de67ae2
MD5 275bcf8144e934bcfc49db6d66eed8a2
MD5 662af5663ca8e2c75a4d11596b03e2c2
解决方案
及时更新杀毒软件,并进行全盘扫描,确保杀毒软件具备最新的病毒库。
定期备份重要文件,以防被病毒感染导致文件损坏。
禁止从不可信任的来源下载和运行文件,尤其是来自不熟悉或不可信的邮件附件、软件下载站点等。
配置系统防火墙,限制网络端口的开放,降低病毒通过网络传播的可能性。
更新操作系统和应用程序的补丁,修复已知的安全漏洞。
加强员工安全意识培训,提高其对病毒和网络安全的认识。
评论