日期:2021-01-13 閱讀數:1153
今日,深信服安全團隊監測到一(yī)種名為(wèi)incaseformat的(de)蠕蟲病毒在國內(nèi)爆發,該蠕蟲病毒執行後會自(zì)複制到系統盤Windows目錄下,并創建注冊表自(zì)啓動,一(yī)旦用戶重啓主機,使得病毒母體從Windows目錄執行,病毒進程将會遍曆除系統盤外的(de)所有磁盤文件進行删除,對用戶造成不可(kě)挽回的(de)損失。
目前,已發現國內(nèi)多個區域不同行業用戶遭到感染,病毒傳播範圍暫未見明顯的(de)針對性。
病毒名稱:incaseformat
病毒性質:蠕蟲病毒
影響範圍:多省市多行業發現感染案例,有規模爆發趨勢
危害等級:高(gāo)危,可(kě)導緻用戶數據丢失
病毒描述
經分析,該蠕蟲病毒在非Windows目錄下執行時,并不會産生删除文件行為(wèi),但會将自(zì)身複制到系統盤的(de)Windows目錄下,創建RunOnce注冊表值設置開機自(zì)啓,且具有僞裝正常文件夾行為(wèi):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa
值: C:\windows\tsay.exe
當蠕蟲病毒在Windows目錄下執行時,會再次在同目錄下自(zì)複制,并修改如(rú)下注冊表項調整隐藏文件:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt -> 0x1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue -> 0x0
最終遍曆删除系統盤外的(de)所有文件,在根目錄留下名為(wèi)incaseformat.log的(de)空文件:
由于該病毒隻有在Windows目錄下執行時會觸發删除文件行為(wèi),重啓會導緻病毒在Windows目錄下自(zì)啓動,因此,深信服安全團隊建議廣大用戶在未做(zuò)好安全防護及病毒查殺工作前請勿重啓主機:
1、不要随意下載安裝未知軟件,盡量在官方網站進行下載安裝;
2、盡量關閉不必要的(de)共享,或設置共享目錄為(wèi)隻讀模式;深信服EDR用戶可(kě)使用微隔離(lí)功能封堵共享端口;
3、嚴格規範U盤等移動介質的(de)使用,使用前先進行查殺;
4、如(rú)發現已感染主機,先斷開網絡,使用安全産品進行全盤掃描查殺再嘗試使用數據恢複類軟件。深信服為(wèi)廣大用戶提供免費查殺工具,可(kě)下載如(rú)下工具,進行檢測查殺:
64位系統下載鏈接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系統下載鏈接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
與此同時,深信服安全感知平台、下一(yī)代防火牆、EDR用戶,建議及時升級最新版本,并接入安全雲腦,使用雲查服務以及時檢測防禦新威脅。
互聯網安全防護的(de)思維模式将從傳統的(de)事件響應式向持續智能響應式轉變,旨在構建全面的(de)預測、基礎防護、響應和(hé)恢複能力,抵禦不斷演變的(de)高(gāo)級威脅。
我們齊思達科技作為(wèi)深信服佛山地(dì)區唯一(yī)優選金牌代理(lǐ)商,擁有深信服廠家認證的(de)管家式的(de)客戶經理(lǐ)和(hé)專業的(de)深信服工程師團隊,服務過衆多企業的(de)信息安全項目,我們将全程為(wèi)您的(de)企業信息安全保駕護航!
歡迎大家預約信息安全測試和(hé)參觀項目案例。
文章(zhāng)來源:深信服科技
上一(yī)篇:用傳統服務器跑業務系統,已經發現太多問題要改進!
下一(yī)篇:邁入智能制造時代的(de)安全風險