Trojan/DOS.EICAR_Test_File[Dropper]

Trojan/DOS.EICAR_Test_File[Dropper]早在2008年就已经出现。它属于特洛伊木马,是一类以严重侵害运行系统的可用性、完整性、保密性为目的,或运行后能达到同类效果的恶意代码。该特洛伊木马关联样本是DOS平台下的BIN文件,主要采用命令行对系统或数据等发起攻击。它的主要行为是在受感染的系统上,下载和安装其他恶意软件的能力。捆绑者主要通过各种方式将恶意软件传递到目标计算机上,例如通过电子邮件附件、恶意链接、网络下载等渠道。该特洛伊木马变种数量有1种,但却经历了大量的免杀加工,以至样本Hash数量近257。目前Trojan/DOS.EICAR_Test_File[Dropper]存在可执行文件、压缩文件至少两种格式的样本,可执行文件占绝大部分。除安天外,基于样本的命名对比分析,当前至少2个安全厂商对其进行命名,安全厂商对其行为分析较为清晰,检测的方式基本一致,对该特洛伊木马形成相同命名。
病毒行为
Trojan/DOS.EICAR_Test_File[Dropper]可能会改变文件的命名、属性以及注册表等来隐藏自身,使其不易被杀软检测
能够修改系统的注册表,以确保其在系统启动时能够自启动
可能会创建隐藏文件夹或隐藏服务来掩盖自身的存在
Trojan/DOS.EICAR_Test_File[Dropper]会尝试禁用安全软件的功能,绕过监测与查杀
可能会通过网络传播,感染其他系统并进一步蔓延
运行时会频繁消耗系统资源,降低系统性能。
样本格式分布
格式类别 占比 格式描述
BinExecute 95.27% 用于执行二进制文件的工具或实用程序
Archive 4.73% 将文件或数据进行压缩和存储
其他厂商命名
厂商 命名
Fortinet EICAR_TEST_FILE
Microsoft Virus:DOS/EICAR_Test_File

典型样本
类型 值
MD5 06d1e9eef196acce8c1361cba64ab071
MD5 0b87aa32e428131955f6b1a2605d68d1
MD5 200a8a05cc2c695f6c7b7955703880b1
MD5 317b1cabb50afae2791c601e4f31d851
MD5 46c2118c8fdecfc4a80a34b1e1d00e41
解决方案
更新杀毒软件及防护系统的病毒库,保持软件处于最新状态
定期进行系统安全检查和病毒扫描,确保系统安全
注意安装官方合法软件,避免下载不明来源的软件
使用防火墙和安全软件增强系统防护,阻断病毒的传播
定期备份重要数据,以防数据丢失
如果系统受到感染,应立即采取隔离感染源、清除恶意文件、恢复系统到干净状态等紧急措施。

评论

中文计算机及互联网百科全书