Trojan/DOS.Int13

Trojan/DOS.Int13早在2009年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.Int13存在可执行文件、压缩文件等至少4种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为

修改硬盘驱动器的物理参数,导致系统无法正常读取硬盘。
破坏引导扇区,使系统无法启动。
通过感染其他可执行文件,进一步传播病毒。
绕过系统安全机制,对抗杀软的检测和清除。
破坏系统文件,导致系统崩溃。
利用网络漏洞,远程操控受感染的计算机。
样本格式分布
格式类别 占比 格式描述
BinExecute 63.64% 用于执行二进制文件的工具或实用程序
Archive 18.18% 将文件或数据进行压缩和存储
Generic 9.09% 不能确定具体类型的文件
Text 9.09% 纯文字内容的文件
其他厂商命名
厂商 命名
Fortinet Int13.512
Microsoft Trojan:Win32/Int13
Kaspersky Virus.DOS.Int13.a
ESET-NOD32 Int13.A

典型样本

类型 值
MD5 c3970aee917677d03e11e40a7f8e6081
MD5 37aa903d79cc1f215e6da71909a0c232
MD5 ec9fb11969b66ece0b6fdbdb29f39f22
MD5 000de2e4d254804a776c0ccec1932ed9
MD5 f12ac719b176c974a78371db63258103
解决方案

及时更新杀软程序,保持病毒库的最新版本。
定期进行系统备份,以便在感染病毒后可以快速恢复系统。
使用可靠的防火墙,阻止病毒通过网络传播。
避免下载和执行来历不明的可执行文件。
定期进行系统安全漏洞的修补和升级。
如果已经感染了Trojan/DOS.Int13,应立即使用专业的杀毒软件进行扫描和清除。

评论

中文计算机及互联网百科全书