Trojan/DOS.CMD640X

Trojan/DOS.CMD640X早在2009年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Trojan/DOS.CMD640X存在压缩文件、可执行文件至少两种格式的样本,压缩文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少4个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为
发起大量的SYN洪水攻击,使目标系统的网络资源耗尽。
连续发送大量伪造的ICMP回应,使目标系统的网络服务无法正常响应。
利用随机端口进行扫描,寻找目标系统的弱点,以便未来进一步攻击。
开启了自动更新功能,从远程服务器下载并执行恶意脚本,继续污染其他系统。
修改了系统的关键配置文件,使系统在重启后仍然受到病毒的影响。
通过隐藏自身的进程名和文件路径,避免被杀软等安全软件检测。
样本格式分布
格式类别 占比 格式描述
Archive 63.64% 将文件或数据进行压缩和存储
BinExecute 36.36% 用于执行二进制文件的工具或实用程序
其他厂商命名
厂商 命名
Fortinet W16/Cmd640x.A!tr
Microsoft Trojan:DOS/CMD640X
Kaspersky Trojan.DOS.CMD640X
ESET-NOD32 CMD640X

典型样本
类型 值
MD5 dbda7135cd8b5d3ca3b36d3b8dcd53d1
MD5 dd0b2f6ca5c2acc106d5b45c730abb09
MD5 557c90d47a0fd953437ec3d2f8f565ec
MD5 ded1f12438e3393acc052b6d4b15cc5c
MD5 c025349d657f2a5ff0c97bfdb5da35c7
解决方案
及时更新操作系统和杀毒软件的补丁,以修复系统漏洞,提高系统安全性。
配置网络防火墙,限制对目标系统的访问请求,过滤恶意数据包,减少攻击的影响。
定期对系统进行完全扫描,确保及时发现并清除病毒文件,防止病毒进一步扩散。
加强对网络设备和服务器的安全管理,设置合适的账号和密码,限制非授权访问。
注意不要随意下载和执行未知来源的文件,避免被恶意脚本利用。
定期备份重要数据,以防止病毒攻击导致数据丢失。
针对已感染的系统,可以通过杀毒软件进行彻底清除和修复,确保系统恢复到正常状态。

评论

中文计算机及互联网百科全书