Trojan/DOS.Slavik早在2009年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.Slavik存在可执行文件、文本至少两种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为
该病毒会隐藏在系统的关键目录下,以避免被杀软发现。
它会将自身的进程伪装成合法的系统进程,以干扰用户的判断。
该病毒会通过下载恶意文件或利用漏洞进行远程控制,以进行拒绝服务攻击。
它会监视用户的网络活动,窃取敏感信息并发送到远程服务器。
该病毒还会通过修改系统配置文件或注册表项,以实现自启动并持久化。
它能够对杀软进行识别,并实施针对性的反监测和反清除策略。
样本格式分布
格式类别 占比 格式描述
BinExecute 83.33% 用于执行二进制文件的工具或实用程序
Text 16.67% 纯文字内容的文件
其他厂商命名
厂商 命名
Fortinet W32/Slavik.A!tr
Kaspersky Trojan.DOS.Slavik.a
ESET-NOD32 Slavik.B
典型变种
Trojan/DOS.Slavik.b
Trojan/DOS.Slavik.a
典型样本
类型 值
MD5 9b35bf55747dfa529758f9b24cb044d1
MD5 af1f642bba6463f9690e1feea331b392
MD5 bab8986c141f244aeb7bc416716d35c2
MD5 d5f38356c05d91585bab669690fa1f22
MD5 bce8380fbab486b65355974378aaca6a
解决方案
定期更新杀软程序和操作系统补丁,以保持系统的安全性。
使用防火墙和入侵检测系统,及时发现和阻止该病毒的攻击。
建立完备的备份策略,及时备份重要的数据,以免数据丢失或被损坏。
手动清除病毒文件和注册表项,可以使用杀毒软件进行全面扫描和清理。
使用恶意代码清理工具,彻底清除系统中的病毒和恶意代码。
对于严重受感染的系统,考虑重新安装操作系统,并从可靠的渠道重新下载安装所需软件。
Trojan/DOS.Slavik
评论