歡迎光臨廣東雲浮市華翼信息科技技術開發有限公司官方網站!

齊思達信息科技

廣東雲浮市華翼信息科技技術開發有限公司成為(wèi)值得您信賴的(de)貼心系統集成商

全國服務熱線:

0757-23819339

新聞動态

了解最新公司動态及行業資訊

首頁>新聞動态>行業資訊

返回列表

熱門關鍵詞: 信息安全    雲計算    弱電工程    機房建設    IT基礎架構   

突發!incaseformat蠕蟲病毒來襲,警惕文件遭删除

日期:2021-01-13    閱讀數:1153

今日,深信服安全團隊監測到一(yī)種名為(wèi)incaseformat的(de)蠕蟲病毒在國內(nèi)爆發,該蠕蟲病毒執行後會自(zì)複制到系統盤Windows目錄下,并創建注冊表自(zì)啓動,一(yī)旦用戶重啓主機,使得病毒母體從Windows目錄執行,病毒進程将會遍曆除系統盤外的(de)所有磁盤文件進行删除,對用戶造成不可(kě)挽回的(de)損失。


目前,已發現國內(nèi)多個區域不同行業用戶遭到感染,病毒傳播範圍暫未見明顯的(de)針對性。

病毒名稱incaseformat

病毒性質蠕蟲病毒

影響範圍:多省市多行業發現感染案例,有規模爆發趨勢

危害等級:高(gāo)危,可(kě)導緻用戶數據丢失

圖片

病毒描述

經分析,該蠕蟲病毒在非Windows目錄下執行時,并不會産生删除文件行為(wèi),但會将自(zì)身複制到系統盤的(de)Windows目錄下,創建RunOnce注冊表值設置開機自(zì)啓,且具有僞裝正常文件夾行為(wèi)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

值: C:\windows\tsay.exe

微信圖片_20210113182640.jpg


當蠕蟲病毒在Windows目錄下執行時,會再次在同目錄下自(zì)複制,并修改如(rú)下注冊表項調整隐藏文件

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt -> 0x1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue -> 0x0


最終遍曆删除系統盤外的(de)所有文件,在根目錄留下名為(wèi)incaseformat.log的(de)空文件:

微信圖片_20210113182636.jpg


圖片
解決方案

由于該病毒隻有在Windows目錄下執行時會觸發删除文件行為(wèi),重啓會導緻病毒在Windows目錄下自(zì)啓動,因此,深信服安全團隊建議廣大用戶在未做(zuò)好安全防護及病毒查殺工作前請勿重啓主機

1、不要随意下載安裝未知軟件,盡量在官方網站進行下載安裝;

2、盡量關閉不必要的(de)共享,或設置共享目錄為(wèi)隻讀模式;深信服EDR用戶可(kě)使用微隔離(lí)功能封堵共享端口;

3、嚴格規範U盤等移動介質的(de)使用,使用前先進行查殺;

4、如(rú)發現已感染主機,先斷開網絡,使用安全産品進行全盤掃描查殺再嘗試使用數據恢複類軟件。深信服為(wèi)廣大用戶提供免費查殺工具,可(kě)下載如(rú)下工具,進行檢測查殺:

64位系統下載鏈接:

http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z

32位系統下載鏈接:

http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

與此同時,深信服安全感知平台、下一(yī)代防火牆、EDR用戶,建議及時升級最新版本,并接入安全雲腦,使用雲查服務以及時檢測防禦新威脅。

微信圖片_20210113182629.jpg

互聯網安全防護的(de)思維模式将從傳統的(de)事件響應式向持續智能響應式轉變,旨在構建全面的(de)預測、基礎防護、響應和(hé)恢複能力,抵禦不斷演變的(de)高(gāo)級威脅。


  我們齊思達科技作為(wèi)深信服佛山地(dì)區唯一(yī)優選金牌代理(lǐ)商,擁有深信服廠家認證的(de)管家式的(de)客戶經理(lǐ)和(hé)專業的(de)深信服工程師團隊,服務過衆多企業的(de)信息安全項目,我們将全程為(wèi)您的(de)企業信息安全保駕護航

歡迎大家預約信息安全測試和(hé)參觀項目案例。

文章(zhāng)來源:深信服科技



分享到: