Trojan/DOS.Zap早在2009年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.Zap存在文本、可执行文件等至少3种格式的样本,Generic占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为
发起大规模分布式拒绝服务攻击,通过向目标服务器发送大量的请求,耗尽其网络和服务器资源。
动态变换攻击方式,以逃避杀软的检测。例如,它会模拟正常的网络流量,混淆其攻击特征。
利用僵尸网络进行攻击,通过控制大量的已感染计算机,同时发起攻击,加大攻击威力和难以追踪。
绕过服务器的防火墙和入侵检测系统,以确保其攻击能够成功。
对目标服务器进行持续的攻击,以延长其瘫痪时间和降低恢复的可能性。
定期更新自身的攻击策略和技术,以提高其攻击的成功率和持续性。
样本格式分布
格式类别 占比 格式描述
Generic 40.0% 不能确定具体类型的文件
Text 40.0% 纯文字内容的文件
BinExecute 20.0% 用于执行二进制文件的工具或实用程序
其他厂商命名
厂商 命名
Fortinet W32/Injuke.ZAP!tr
Microsoft Backdoor:Win32/Hupigon.ZAP!bit
Kaspersky Trojan.Win32.Xtrat.zap
ESET-NOD32 Win32/Agent.ZAP
典型变种
Trojan/DOS.Zap.469
典型样本
类型 值
MD5 2d4d70b406ce57a8e5ced2edc5dc5542
MD5 0be269e0384e3b240dcc45ee9c65713d
MD5 c5478b6a9fdd0465edffd196a5dc8f7a
MD5 fab81d8463f74150469f4b62d59094ac
MD5 71ce2fa3f82cf9c376ea6375a05f1c95
解决方案
更新和升级杀软和防火墙软件,确保其具备最新的病毒库和攻击特征识别能力。
加强网络安全策略,设置合理的流量过滤规则,防止大规模请求的通过。
配置入侵检测系统(IDS)和入侵防御系统(IPS),能够及时发现并抵御该病毒的攻击行为。
确保服务器的操作系统和应用程序及时更新和修补,减少攻击的漏洞。
部署反DDoS服务,能够识别和过滤大规模的恶意请求,减轻服务器的负载。
定期审查和监控网络流量,及时发现并应对异常的攻击行为。
Trojan/DOS.Zap
评论