Virus/DOS.Ehhehe早在2009年就已经出现。它属于典型感染式病毒,是一类以感染宿主的方式完成自我传播的恶意代码。该感染式病毒关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。目前Virus/DOS.Ehhehe存在可执行文件至少一种格式的样本。除安天外,基于样本的命名对比分析,当前至少3个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该感染式病毒形成相同命名。
病毒行为
通过网络运行并发起大量的连接请求,耗尽目标计算机的带宽和系统资源。
发起多个攻击流,淹没目标计算机的网络通信,造成网络拥堵。
利用分布式拒绝服务(Distributed Denial-of-Service, DDoS)技术,同时攻击多个目标,提高攻击效果。
通过欺骗和伪装手段混淆攻击源,使追踪病毒来源变得困难。
增加攻击速度和规模,使用僵尸网络(Botnet)等方式进行协同攻击。
可能对目标系统的配置文件进行修改,甚至损坏关键系统文件。
样本格式分布
格式类别 占比 格式描述
BinExecute 100.0% 用于执行二进制文件的工具或实用程序
其他厂商命名
厂商 命名
Microsoft Worm:DOS/Ehhehe.31107
Kaspersky Virus.DOS.HLLW.Ehhehe.31107
ESET-NOD32 HLLW/Ehhehe.31107
典型变种
Virus/DOS.Ehhehe.bual
Virus/DOS.Ehhehe.31107
典型样本
类型 值
MD5 36d932947a7a2bf106fd8296afebdd61
MD5 28fcfddfe6b59af2c236dacef487a1d6
MD5 5bed02c70942db9ebb638452b69126bc
解决方案
使用防火墙和入侵防御系统(IDS/IPS)等安全设备,及早发现和拦截异常的连接请求。
定期对系统进行安全评估和漏洞扫描,修补系统漏洞,避免被利用进行攻击。
配置网络设备,限制来自非信任来源的网络访问。
使用流量清洗服务,过滤恶意流量和异常连接请求。
部署DDoS防护系统,识别和拦截涉及到大量请求的攻击行为。
定期备份重要数据,以防止数据丢失或被破坏。
Virus/DOS.Ehhehe
评论