欢迎光临广东齐思达信息科(kē)技有(yǒu)限公司官方网站!

齐思达信息科(kē)技

广东齐思达信息科(kē)技有(yǒu)限公司成為(wèi)值得您信赖的贴心系统集成商(shāng)

全國(guó)服務(wù)热線(xiàn):

0757-23819339

新(xīn)闻动态

了解最新(xīn)公司动态及行业资讯

首页>新(xīn)闻动态>行业资讯

返回列表

热门关键词: 信息安全    云计算    弱電(diàn)工程    机房建设    IT基础架构   

突发!incaseformat蠕虫病毒来袭,警惕文(wén)件遭删除

日期:2021-01-13    阅读数:1257

今日,深信服安全团队监测到一种名為(wèi)incaseformat的蠕虫病毒在國(guó)内爆发,该蠕虫病毒执行后会自复制到系统盘Windows目录下,并创建注册表自启动,一旦用(yòng)户重启主机,使得病毒母體(tǐ)从Windows目录执行,病毒进程将会遍历除系统盘外的所有(yǒu)磁盘文(wén)件进行删除,对用(yòng)户造成不可(kě)挽回的损失。


目前,已发现國(guó)内多(duō)个區(qū)域不同行业用(yòng)户遭到感染,病毒传播范围暂未见明显的针对性。

病毒名称incaseformat

病毒性质蠕虫病毒

影响范围:多(duō)省市多(duō)行业发现感染案例,有(yǒu)规模爆发趋势

危害等级:高危,可(kě)导致用(yòng)户数据丢失

图片

病毒描述

经分(fēn)析,该蠕虫病毒在非Windows目录下执行时,并不会产生删除文(wén)件行為(wèi),但会将自身复制到系统盘的Windows目录下,创建RunOnce注册表值设置开机自启,且具有(yǒu)伪装正常文(wén)件夹行為(wèi)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

值: C:\windows\tsay.exe

微信图片_20210113182640.jpg


当蠕虫病毒在Windows目录下执行时,会再次在同目录下自复制,并修改如下注册表项调整隐藏文(wén)件

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt -> 0x1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue -> 0x0


最终遍历删除系统盘外的所有(yǒu)文(wén)件,在根目录留下名為(wèi)incaseformat.log的空文(wén)件:

微信图片_20210113182636.jpg


图片
解决方案

由于该病毒只有(yǒu)在Windows目录下执行时会触发删除文(wén)件行為(wèi),重启会导致病毒在Windows目录下自启动,因此,深信服安全团队建议广大用(yòng)户在未做好安全防护及病毒查杀工作前请勿重启主机

1、不要随意下载安装未知软件,尽量在官方网站进行下载安装;

2、尽量关闭不必要的共享,或设置共享目录為(wèi)只读模式;深信服EDR用(yòng)户可(kě)使用(yòng)微隔离功能(néng)封堵共享端口;

3、严格规范U盘等移动介质的使用(yòng),使用(yòng)前先进行查杀;

4、如发现已感染主机,先断开网络,使用(yòng)安全产品进行全盘扫描查杀再尝试使用(yòng)数据恢复类软件。深信服為(wèi)广大用(yòng)户提供免费查杀工具,可(kě)下载如下工具,进行检测查杀:

64位系统下载链接:

http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z

32位系统下载链接:

http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

与此同时,深信服安全感知平台、下一代防火墙、EDR用(yòng)户,建议及时升级最新(xīn)版本,并接入安全云脑,使用(yòng)云查服務(wù)以及时检测防御新(xīn)威胁。

微信图片_20210113182629.jpg

互联网安全防护的思维模式将从传统的事件响应式向持续智能(néng)响应式转变,旨在构建全面的预测、基础防护、响应和恢复能(néng)力,抵御不断演变的高级威胁。


  我们齐思达科(kē)技作為(wèi)深信服佛山(shān)地區(qū)唯一优选金牌代理(lǐ)商(shāng),拥有(yǒu)深信服厂家认证的管家式的客户经理(lǐ)和专业的深信服工程师团队,服務(wù)过众多(duō)企业的信息安全项目,我们将全程為(wèi)您的企业信息安全保驾护航

欢迎大家预约信息安全测试和参观项目案例。

文(wén)章来源:深信服科(kē)技



分(fēn)享到: