Trojan/DOS.Dacuma

Trojan/DOS.Dacuma早在2009年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.Dacuma存在压缩文件、可执行文件等至少4种格式的样本。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为

Trojan/DOS.Dacuma会利用多个IP地址和端口进行攻击,以增加攻击的威力。
病毒会伪造源IP地址,使被攻击的服务器难以追踪攻击源。
Trojan/DOS.Dacuma会模仿常见的合法网络流量,以混淆网络防御系统。
病毒还可能利用僵尸网络(botnet)来发起大规模的分布式拒绝服务攻击。
病毒可能会进行UDP泛洪攻击、SYN洪水攻击等多种攻击手段。
Trojan/DOS.Dacuma可能会利用服务器的漏洞来增加攻击的成功率。
样本格式分布
格式类别 占比 格式描述
Archive 25.0% 将文件或数据进行压缩和存储
BinExecute 25.0% 用于执行二进制文件的工具或实用程序
DBinExecute 25.0%
Generic 25.0% 不能确定具体类型的文件
其他厂商命名
厂商 命名
Fortinet BAT/Dacuma!tr
Microsoft Trojan:Win32/Dacuma
Kaspersky Trojan.DOS.Dacuma
ESET-NOD32 Dacuma

典型样本

类型 值
MD5 6d14d6e6dc8c9ab72525f725dfbb1eb2
MD5 de5578cb12e522514e7428c91964dc17
MD5 1319b123a77a18e85606d3d1f0a34de4
MD5 744698ad27c09dc431e9cfc8822d1674
MD5 b9a12a0d08c1d0b2ebf72d8a7f2bca84
解决方案

更新和维护服务器的操作系统和应用程序,及时安装安全补丁。
配置网络防火墙,限制外部流量的访问,并禁止非法IP地址的连接。
使用入侵检测系统(IDS)和入侵防御系统(IPS),及时检测和阻止异常流量。
网络流量分析和监控,及时发现和应对异常访问行为。
加强服务器的密码策略和访问控制,限制非法用户的登录。
建立备份和恢复策略,定期备份关键数据,以防止数据丢失。

评论

中文计算机及互联网百科全书