Virus/DOS.CU早在2009年就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.CU存在可执行文件、压缩文件等至少3种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
操作系统文件感染:Virus/DOS.CU会修改操作系统关键文件,以达到持久化感染的目的,并躲避杀软检测。
引导扇区感染:该病毒会感染计算机的引导扇区,每次启动时都会加载并执行病毒代码。
数据破坏:Virus/DOS.CU会删除或篡改用户重要数据,破坏用户的文件系统和数据完整性。
蠕虫传播:该病毒通过感染其他计算机上的文件,远程共享和可移动介质来快速传播,并利用网络漏洞自动传播。
反杀软行为:Virus/DOS.CU会监控并对抗杀软的运行,包括关闭杀软进程、修改杀软配置、阻止病毒被杀软检测等手段。
远程控制:该病毒可能会建立与远程服务器的连接,接收远程指令并执行各种恶意活动,如窃取用户敏感信息或利用计算机参与分布式拒绝服务攻击。
样本格式分布
格式类别 占比 格式描述
BinExecute 80.7% 用于执行二进制文件的工具或实用程序
Generic 10.53% 不能确定具体类型的文件
Archive 8.77% 将文件或数据进行压缩和存储
其他厂商命名
厂商 命名
Fortinet W32/CU.CU!tr
Microsoft PWS:Win32/VB.CU
Kaspersky Trojan-PSW.Win32.Agent.cu
ESET-NOD32 a variant of Win64/Expiro.CU
典型变种
Virus/DOS.CU.boq
Virus/DOS.CU.box
Virus/DOS.CU.1076
Virus/DOS.CU.bpl
Virus/DOS.CU.1077
典型样本
类型 值
MD5 d256d833e1ece04083b06d2965ce4631
MD5 2f264b488fa67ba1aadf414af6d56b82
MD5 448bda0c30f96b39cceeb8acfba72e16
MD5 49f79afb2d1bb06877caed65df54f566
MD5 66a2defafce0f1fb1bf73e4fdbb4f286
解决方案
安装杀毒软件:及时安装可靠的杀毒软件,并定期更新病毒库,以便及时发现并清除病毒。
更新操作系统:保持操作系统的补丁和更新,以修复系统漏洞,减少病毒入侵机会。
小心文件来源:避免下载和打开来历不明的文件,特别是来自未知发送者的邮件附件和网络下载。
建立防火墙:配置和启用防火墙,限制不必要的网络访问和传输,减少病毒感染风险。
备份重要数据:定期备份重要数据到安全的外部存储介质上,以防止数据损失。
定期系统检查:定期进行系统安全扫描和漏洞检测,及时发现和清除潜在威胁。
Virus/DOS.CU
评论