Virus/DOS.All

Virus/DOS.All早在2009年就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.All存在可执行文件、DBinExecute等至少4种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名
病毒行为

发起大规模的DOS攻击,通过向目标系统发送大量伪造的网络请求,消耗目标系统的网络带宽和计算资源。
利用僵尸网络进行分布式DOS攻击,将多个感染的主机同时用于攻击,以增加攻击威力。
伪造IP地址,使被攻击的服务器难以识别攻击源头,增加攻击的匿名性。
修改系统注册表和关键系统文件,以持久化自身并防止被杀毒软件检测和删除。
禁用杀毒软件的实时监测功能,阻止病毒被及时发现和清除。
加密和隐藏自身文件,使其难以被杀毒软件解析和检测,增加自身的存活能力。
样本格式分布
格式类别 占比 格式描述
BinExecute 40.62% 用于执行二进制文件的工具或实用程序
Generic 40.62% 不能确定具体类型的文件
DBinExecute 15.62%
DOS 3.12%
其他厂商命名
厂商 命名
Fortinet W32/Wecod.ALL!tr
Microsoft TrojanDownloader:Win32/Banload.ALL
Kaspersky Trojan.Win32.Wecod.all
ESET-NOD32 Win32/AutoRun.VB.ALL
典型变种

Virus/DOS.All.1818
Virus/DOS.All.cry
典型样本

类型 值
MD5 88745b9bffc78c0233f578018ac55661
MD5 cdd42ef22d882ce673bb4c1ae6b3f221
MD5 cce4766db77d2bd4473103e68441a731
MD5 07d0a0a7198fe342c95d7634280c2f16
MD5 1b9ae79b4f19e36bacb49c622b82f5b6
解决方案

更新杀毒软件并进行全面扫描,确保杀毒软件具有最新的病毒库和识别能力。
启用防火墙,设置合适的安全策略,限制来自可疑或未知来源的网络连接。
配置入侵检测和防御系统,及时检测并阻止恶意的DOS攻击行为。
定期备份重要数据,并将备份数据存储在与主机隔离的安全位置。
对系统进行安全加固,如修改默认密码,限制远程访问等。
提高用户的安全意识,避免点击未知来源的链接或下载可疑的文件。

评论

中文计算机及互联网百科全书