中毒性脑病

首页 » 常识 » 诊断 » 特别提醒最新蠕虫病毒大范围爆发,中毒重
TUhjnbcbe - 2021/3/15 22:57:00
白癜风诚信医院 http://baidianfeng.39.net/a_zzzl/210114/8589789.html
今日,火绒工程师接到大量用户求助,称电脑中除C盘之外的其他文件都被删除,且磁盘中可能被创建“incaseformat”文本文档。经火绒工程师查看现场后发现,是用户电脑感染了带有“定时器”逻辑的蠕虫病*。火绒用户无需担心,火绒安全软件(个人版、企业版)无需升级即可对该病*进行拦截并查杀。火绒工程师分析发现,此次的病*与常见的蠕虫病*不同,除了具有伪装文件夹图标,隐藏原始文件夹的危害以外,还设置了定时删除文件的逻辑。一旦满足设定的时间,将会删除用户电脑中除C盘之外的其他盘符的所有文件,并且可能在磁盘根目录创建“incaseformat.txt”文本文档。此次有大量用户被删文件的原因,是因为这些用户对该病*进行了信任,或者根本没有安装安全软件。很可能该病*已经在用户电脑中潜伏多年。不仅如此,该病*设定的删除日期不止今天(1月13日),距离最近的下一次删除时间为1月23日。如果用户电脑中还有残留的病*,将面临再次被删除的危害。我们建议广大用户及时使用火绒安全软件全盘扫描(清空信任区)进行排查。对于未安装火绒已经中*的用户,建议清空信任区后进行全盘扫描查杀。事实上,该蠕虫病*早在年就已经被火绒入库。因为该病*所使用的delphi库中的DateTimeToTimeStamp函数中IMSecsPerDay变量的值错误,最终导致DecodeDate计算转换出的系统当前时间错误。也因为上述原因,该样本作为一个老病*。直到年1月13日才触发删除用户文件的代码逻辑。年火绒对该样本的收录和检测判断系统时间执行全盘文件删除相关代码病*所使用的有问题的DateTimeToTimeStamp相关代码病*传播相关代码蠕虫病*因其会伪装成其他文件、不断复制自身的特性,具有非常强的传播性。即便被安全软件查杀,也经常会被用户错当成“误杀”,进行信任处理。也因此,蠕虫病*在企业内网中的活跃度一直居高不下。学校、打印店等也是蠕虫病*的重灾区。火绒工程师再次提醒广大用户,若遇到安全软件频繁报*的情况,很大概率就是感染了蠕虫病*,应第一时间咨询安全厂商,不要轻易对其进行信任。附录:

今日,深信服安全团队监测到一种名为incaseformat的蠕虫病*在国内爆发,该蠕虫病*执行后会自复制到系统盘Windows目录下,并创建注册表自启动,一旦用户重启主机,使得病*母体从Windows目录执行,病*进程将会遍历除系统盘外的所有磁盘文件进行删除,对用户造成不可挽回的损失。

目前,已发现国内多个区域不同行业用户遭到感染,病*传播范围暂未见明显的针对性。

病*名称:incaseformat

病*性质:蠕虫病*

影响范围:多省市多行业发现感染案例,有规模爆发趋势

危害等级:高危,可导致用户数据丢失

病*描述

经分析,该蠕虫病*在非Windows目录下执行时,并不会产生删除文件行为,但会将自身复制到系统盘的Windows目录下,创建RunOnce注册表值设置开机自启,且具有伪装正常文件夹行为:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

值:C:\windows\tsay.exe

当蠕虫病*在Windows目录下执行时,会再次在同目录下自复制,并修改如下注册表项调整隐藏文件:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt-0x1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue-0x0

最终遍历删除系统盘外的所有文件,在根目录留下名为incaseformat.log的空文件:

解决方案

由于该病*只有在Windows目录下执行时会触发删除文件行为,重启会导致病*在Windows目录下自启动,因此,深信服安全团队建议广大用户在未做好安全防护及病*查杀工作前请勿重启主机:

1、不要随意下载安装未知软件,尽量在官方网站进行下载安装;

2、尽量关闭不必要的共享,或设置共享目录为只读模式;深信服EDR用户可使用微隔离功能封堵共享端口;

3、严格规范U盘等移动介质的使用,使用前先进行查杀;

4、如发现已感染主机,先断开网络,使用安全产品进行全盘扫描查杀再尝试使用数据恢复类软件。深信服为广大用户提供免费查杀工具,可下载如下工具,进行检测查杀:

64位系统下载链接:

1
查看完整版本: 特别提醒最新蠕虫病毒大范围爆发,中毒重