HackTool/DOS.IMS[Constructor]

HackTool/DOS.IMS[Constructor]早在2009年就已经出现。它是一种黑客工具,一类为达成破坏计算机的可用性、完整性、保密性为目标来编写,但运行在攻击方一侧、起到辅助攻击作用的恶意代码。该黑客工具关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。该HackTool的主要行为是Constructor,通过其核心行为,对目标造成数据丢失、系统崩溃、信息泄露等问题。目前HackTool/DOS.IMS[Constructor]存在可执行文件至少一种格式的样本。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该黑客工具形成相同命名。
病毒行为
通过扫描目标系统的漏洞,寻找可利用的入口;
使用已知的DOS攻击方法,如Ping洪水攻击、SYN洪水攻击等,持续向目标系统发送大量请求,导致系统资源耗尽;
利用构造的黑客工具,绕过杀软检测,保证其在目标系统上长时间存在;
定期更新自身的攻击手段,针对最新的安全补丁和杀软更新;
可能会导致目标系统的网络连接异常,服务停止响应,甚至导致系统崩溃;
在感染其他系统后,继续传播和扩散,形成规模更大的DOS攻击网络。
样本格式分布
格式类别 占比 格式描述
BinExecute 100.0% 用于执行二进制文件的工具或实用程序
其他厂商命名
厂商 命名
Fortinet JS/Agent.IMS!tr
Kaspersky Trojan.Win32.Kasidet.ims
ESET-NOD32 a variant of MSIL/Kryptik.IMS

典型样本
类型 值
MD5 84aa39e68fdce711e2175af61b8115f7
MD5 69f39268441cb71213f11488a7c0ba98
MD5 6063c029c472b6d9949ebc769ecda22b
解决方案
及时更新操作系统和应用程序的安全补丁,以修复已知的漏洞;
安装和更新防病毒软件,及时检测和清除可能的病毒感染;
配置防火墙,限制外部访问,并过滤恶意流量;
使用网络入侵检测系统(IDS)或入侵防御系统(IPS)来监测并应对异常网络流量;
加强用户教育和安全意识培训,避免点击未知来源的链接或打开可疑的附件;
定期备份重要数据,以防止数据丢失或损坏。

评论

中文计算机及互联网百科全书