当前位置 | 首页 > 新闻中心

incaseformat蠕虫病毒来袭,警惕文件遭删除

2021-01-14

分享到:

近日,有相关团队监测到一种名为incaseformat的蠕虫病毒在国内爆发,该蠕虫病毒执行后会自复制到系统盘Windows目录下,并创建注册表自启动,一旦用户重启主机,使得病毒母体从Windows目录执行,病毒进程将会遍历除系统盘外的所有磁盘文件进行删除,对用户造成不可挽回的损失。

incaseformat蠕虫病毒来袭,警惕文件遭删除1.jpg 

目前,已发现国内多个区域不同行业用户遭到感染,病毒传播范围暂未见明显的针对性。

病毒名称:incaseformat

病毒性质:蠕虫病毒

影响范围:多省市多行业发现感染案例,有规模爆发趋势

危害等级:高危,可导致用户数据丢失

1、病毒描述

经分析,该蠕虫病毒在非Windows目录下执行时,并不会产生删除文件行为,但会将自身复制到系统盘的Windows目录下,创建RunOnce注册表值设置开机自启,且具有伪装正常文件夹行为

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

C:\windows\tsay.exe

incaseformat蠕虫病毒来袭,警惕文件遭删除2.jpg 

当蠕虫病毒在Windows目录下执行时,会再次在同目录下自复制,并修改如下注册表项调整隐藏文件:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt -> 0x1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue -> 0x0

最终遍历删除系统盘外的所有文件,在根目录留下名为incaseformat.log的空文件:

incaseformat蠕虫病毒来袭,警惕文件遭删除3.jpg 

2、解决方案

由于该病毒只有在Windows目录下执行时会触发删除文件行为,重启会导致病毒在Windows目录下自启动,因此,深信服安全团队建议广大用户在未做好安全防护及病毒查杀工作前请勿重启主机

1不要随意下载安装未知软件,尽量在官方网站进行下载安装;

2尽量关闭不必要的共享,或设置共享目录为只读模式;深信服EDR用户可使用微隔离功能封堵共享端口;

3严格规范U盘等移动介质的使用,使用前先进行查杀;

4如发现已感染主机,先断开网络,使用安全产品进行全盘扫描查杀再尝试使用数据恢复类软件。

与此同时,汇信外贸软件提醒各新老朋友:

请用户朋友们一定做好数据备份!!!

如有incaseformat文件,不要做任何操作,直接找专业的数据恢复人员,对数据的任何操作都将导致数据被删除,尤其是固态硬盘,数据将无法恢复!请各位务必检查自己单位服务器,做好异地备份!

上一篇:新品 | 汇信在线样品间功能发布!

下一篇:快看!汇信外贸软件公司来了一群大学生

推荐阅读

您的信息将被严格加密保护

您想体验的系统类型(可多选)

进出口管理系统
生产ERP管理系统
动态库存管理系统
财务业务管理系统
内销业务管理系统
费用管控管理
远程办公管理系统
电商ERP管理系统
办公协同管理
手机APP管理系统

400-822-5158

返回顶部

渠道合作联系方式:

客服E-mail:huixin@huixin.com.cn

售后E-mail:hx@huixin.com.cn

Copyright©2014-2024 青岛汇信互联技术有限公司 版权所有 鲁ICP备12033214

鲁公网安备 37020302370543号

全国免费服务热线:

400-822-5158

周一至周五

9:00-20:00