Worm.Viking.B
Worm.Viking.B是一种自我复制的恶意程序,属于计算机蠕虫。与其他许多需要用户打开或执行文件的恶意软件不同,这类蠕虫旨在自动在网络、移动存储设备和共享系统中传播,通常无需受害者采取任何直接操作。由于现有威胁数据中并未完整记录该特定变种的具体技术细节,本文将重点介绍此类蠕虫的典型行为模式。
目录
这种威胁会造成什么影响?
维京蠕虫家族与其他蠕虫一样,其主要目的是自我复制和传播,而非执行单一目标操作。一旦在系统中激活,这类蠕虫可能会尝试将自身复制到其他可访问的位置,例如网络共享、可移动存储设备或映射驱动器。一些蠕虫还会尝试禁用或干扰受感染计算机上运行的安全工具,从而使系统更难检测或清除它们。在许多情况下,这类蠕虫还能够打开后门、下载其他恶意文件,或允许远程攻击者向受感染的计算机发出命令,但具体功能因样本而异。
它通常是如何进入电脑的
蠕虫病毒通常通过多种常见渠道传播。U盘等可移动存储介质是常见的传播媒介,尤其当蠕虫病毒将自身副本以及一个会在U盘连接到其他计算机时触发自动执行的文件放置在U盘上时。网络共享和安全防护薄弱的系统也是常见的入口点,因为蠕虫病毒可以扫描开放或防护薄弱的共享文件夹,并在连接的计算机之间复制自身。电子邮件附件、捆绑下载以及通过点对点网络共享的受感染文件也是此类威胁的典型传播方式。
用户面临的风险
这种类型的感染会带来多种风险。蠕虫在自我复制的过程中会消耗系统资源和网络带宽,从而降低单台计算机乃至整个网络的运行速度。如果蠕虫禁用了安全软件,计算机将更容易受到其他感染。某些蠕虫还会打开通信通道,使攻击者能够远程控制受感染的计算机,这可能导致数据窃取、安装更多恶意软件,或者系统被用作大型恶意网络的一部分。
感染迹象
系统可能感染蠕虫病毒的常见迹象包括:系统运行速度异常变慢、网络活动异常、安全软件停止工作或无法更新、驱动器上出现陌生文件,以及同一网络上的其他计算机在一台计算机出现症状后不久也受到感染。用户还可能注意到意外弹出窗口、错误消息或系统设置发生他们未曾更改的更改。
如何做好防护
保持操作系统和已安装软件的更新有助于堵住蠕虫病毒经常利用的安全漏洞。使用信誉良好且更新及时的安全软件,并在打开移动存储设备前对其进行扫描,可以降低感染风险。此外,禁用移动存储介质中文件的自动执行功能、设置严格的网络共享权限、避免打开来自未知或可疑来源的附件或链接,以及定期备份重要数据,以便在发生感染时能够进行恢复,也是明智之举。
分析报告
一般信息
| 姓: | Worm.Viking.B |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
e79630ea9001262f5e7f0e068a8eefd3
SHA1:
ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256:
2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
文件大小:
107.78 KB,107777字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
显示更多
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件特征
- 2+ executable sections
- BINinO
- HighEntropy
- MZ (In Overlay)
- No Version Info
- x86
区块信息
区块信息
在分析过程中,EnigmaSoft 会将文件样本分解成逻辑块,以便进行分类并与其他样本进行比较。这些逻辑块可用于生成恶意软件检测规则,并根据共享的源代码、功能以及其他显著属性和特征将文件样本分组到不同的家族中。本节概述了这些逻辑块数据及其 EnigmaSoft 分类结果。如果可用,还会显示逻辑块数据的可视化表示。| 总区块数: | 7 |
|---|---|
| 潜在恶意块: | 3 |
| 白名单区块: | 0 |
| 未知区块: | 4 |
可视化地图
? - 未知区块
x - 潜在恶意拦截