Trojan/DOS.SnowApril

Trojan/DOS.SnowApril早在2009年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.SnowApril存在压缩文件、脚本文件等至少4种格式的样本,文本占绝大部分。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为
Trojand/DOS.SnowApril通过利用系统漏洞进行传播,如弱口令、未打补丁等;
它常常利用僵尸网络中的大量主机进行分布式拒绝服务(DDoS)攻击;
可以通过目标系统的弱点,通过远程控制,执行恶意指令,例如启动DDoS攻击、窃取敏感信息等;
Trojan/DOS.SnowApril会尝试自动关闭安全防护软件,例如杀毒软件、防火墙等,以便更好地控制系统;
它会定期自动升级,改变传播方式和攻击策略,以适应安全软件的检测与防御措施;
还可能通过社交工程等手段诱使用户点击恶意链接、下载恶意附件等,进一步传播病毒。
样本格式分布
格式类别 占比 格式描述
Archive 22.22% 将文件或数据进行压缩和存储
Script 22.22% 指包含编程代码的文件,可以被解释器执行
Text 44.44% 纯文字内容的文件
BinExecute 11.11% 用于执行二进制文件的工具或实用程序
其他厂商命名
厂商 命名
Fortinet Snowapril.A!tr
Microsoft Virus:BAT/Snowapril
Kaspersky Trojan.DOS.SnowApril
典型样本
类型 值
MD5 21a3bd1696cccd12dc702a55b332c721
MD5 593f178ae055f56fc8a135e72fbb7d71
MD5 134bae990d0fc1efa9ab03a6f01a599c
MD5 4ea21c9d2126f73a9dcccaf033a7ea6c
MD5 8c41e575fdc5dec6e9213f1a4b3cf5b7
解决方案
及时对操作系统进行补丁安装,并定期更新;
使用可靠的安全软件,并保持其及时升级;
加强对网络账号的安全管理,使用强密码,并定期更换;
不轻易点击可疑链接、下载附件,尤其是来自不可信任的来源;
注意社交工程攻击的可能,提高对垃圾邮件、钓鱼网站的警惕;
定期进行杀毒检测和系统安全扫描,以及及时清除发现的病毒。

评论

中文计算机及互联网百科全书