Worm/DOS.NewMirc[IRC]早在2009年就已经出现。它属于典型的蠕虫,不借助宿主即可独立完成自主传播的恶意代码。其自我复制的方式包括基于存储介质和网络方式。该蠕虫关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。该Worm的主要行为是IRC,通过其核心行为,对目标造成数据丢失、系统崩溃、信息泄露等问题。目前Worm/DOS.NewMirc[IRC]存在可执行文件、文本等至少3种格式的样本,文本占绝大部分。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该蠕虫形成相同命名。
病毒行为
通过利用系统的漏洞进行自我复制和传播。
利用IRC服务进行传播,通过感染其他用户的电脑并将自身复制到受感染的主机。
恶意利用网络资源,导致网络拥塞和系统性能下降。
修改系统的注册表或系统文件,以保证其自身的启动和隐藏。
窃取敏感用户信息,如账号密码等。
通过发送大量垃圾数据到特定主机,触发DoS(拒绝服务)攻击。
样本格式分布
格式类别 占比 格式描述
BinExecute 35.0% 用于执行二进制文件的工具或实用程序
Text 50.0% 纯文字内容的文件
Generic 15.0% 不能确定具体类型的文件
其他厂商命名
厂商 命名
Fortinet NEWMIRC.1827
Kaspersky IRC-Worm.DOS.NewMirc.1827
ESET-NOD32 Newmirc.1827
典型变种
Worm/DOS.NewMirc.csh[IRC]
Worm/DOS.NewMirc.1827[IRC]
典型样本
类型 值
MD5 c13f8ad19cff48eb4772c28141a62801
MD5 e0ec2944b03fe54b76113b4ab55da4b1
MD5 1895bc70b7cdbb6eb17586f8c76bd3f2
MD5 bdc4a6a08a8e2abdf9af8d3f7a657e36
MD5 02a80de548ced659422e86107142f52d
解决方案
及时更新操作系统和应用程序的补丁,以修复已知漏洞。
安装可靠的防病毒软件,并保持其实时更新。
禁用不必要的服务和功能,减少攻击面。
定期备份重要数据,并将备份文件存储在离线状态下。
谨慎点击未知来源的链接和附件,避免下载和安装未知来源的软件。
经常检查系统日志和网络流量,以及时发现异常活动。
Worm/DOS.NewMirc[IRC]
评论