20s刪除使用者檔案的incaseformat蠕蟲病毒大爆發!
近日,360、深信服等安全公司釋出了緊急預警,稱監測到蠕蟲病毒 incaseformat 大範圍爆發,已有多家公司發生磁碟資料被刪事件。 |
360、深信服等安全公司釋出了緊急預警,稱監測到蠕蟲病毒 incaseformat 大範圍爆發,已有多家公司發生磁碟資料被刪事件。
該蠕蟲病毒主要透過 U 盤傳播,感染使用者機器後會透過 U 盤自我複製感染到其他電腦。病毒啟動後會自動複製到 C:WINDOWStsay.exe,待計算機重新啟動後在開機 20s 內刪除使用者資料。
據安全監測機構預計,incaseformat 蠕蟲病毒可能會在 1 月 23 日再次爆發,建議使用者提前做好預防資料丟失的防範工作。
安全監測機構分析發現,該蠕蟲病毒是透過 DeleteFileA 和 RemoveDirectory 程式碼對計算機內的檔案進行了刪除。該病毒還能自動複製到 C:WINDOWStsay.exe 建立啟動項後退出,計算機再次啟動後會在開機 20s 開始刪除使用者檔案。
據瞭解,這已經不是該蠕蟲病毒第一次爆發了,早在 2014 年就發生過類似事件。
目前,國內已有多個地區的不同行業使用者受到該蠕蟲病毒影響,但暫時還沒發現該病毒具有何種傳播範圍的針對性。
據深信服安全研究團隊介紹,該蠕蟲病毒只有在 Windows 目錄下執行時,才會觸發刪除檔案行為。在非 Windows 目錄下執行時,病毒會自動複製到系統盤的 Windows 目錄下,建立 RunOnce 登錄檔值設定開機自啟,並將自己偽裝成正常檔案。
當蠕蟲病毒在 Windows 目錄下執行時,會再次在同目錄下自複製,並修改如下注冊表項調整隱藏檔案:
遍歷刪除系統盤外所有的檔案後,該蠕蟲病毒會在根目錄留下名為 incaseformat.log 的空檔案:
incaseformat 蠕蟲病毒大範圍爆發後,多家安全機構已經緊急釋出了病毒掃描版本支援檢測計算機的病毒。
安全專家建議,如果計算機內已有病毒感染,應立即斷開網路,並使用防毒軟體進行全面查殺,可嘗試使用資料恢復軟體進行資料恢復。
安全建議:
- 不要開啟未知來原始檔;
- 不要下載安裝非官方網站的軟體;
- 不要選擇“隱藏已知檔案的副檔名”;
- 禁止 U 盤自動執行;
- 使用高強度密碼並定期更換;
- 注意備份重要檔案。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/31559985/viewspace-2750447/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- Incaseformat蠕蟲爆發,刪除磁碟檔案,美創諾亞防勒索可防禦!ORM
- Synaptics 蠕蟲病毒分析APT
- 磁碟檔案只剩下”_”?你可能中了DeviceManager蠕蟲病毒dev
- 刪除安全軟體的登錄檔設定的蠕蟲(轉)
- 一個oracle蠕蟲病毒Oracle
- [病毒木馬] 檔案自刪除
- 刪除vmvare的大檔案
- 電腦殺蠕蟲病毒的操作方法
- 騰訊安全團隊深入解析wannacry蠕蟲病毒
- c盤爆紅了可以刪除哪些檔案 怎樣刪除c盤非系統檔案
- 蠕蟲WannaCry病毒只是勒索軟體猖獗的開始?
- 檔案的刪除
- 新病毒勒索者肆虐 能刪除檔案向使用者勒索錢財
- 那些年困擾Linux的蠕蟲、病毒和木馬Linux
- Incaseformat病毒狂刪資料,僅用一步快速恢復!ORM
- 刪除檔案
- git 查詢大檔案、刪除大檔案詳細步驟Git
- 某IOT蠕蟲病毒分析之UPX脫殼實戰
- 刪除威金病毒殘留的_desktop.ini檔案(轉貼)
- Linux 5.12 的 exFAT 檔案系統更快刪除大檔案Linux
- git刪除歷史中的某個大檔案Git
- SVN !檔案刪除
- rm 刪除檔案
- 批次刪除檔案
- Git——刪除檔案Git
- Linux下批量刪除空檔案或者刪除指定大小的檔案Linux
- u盤裡的檔案無法刪除 如何刪除u盤裡刪不掉的檔案
- iOS開發中利用AFNetworking下載大檔案以及下載檔案的刪除iOS
- 刪除github上的檔案Github
- 恢復刪除的檔案
- 刪除檔案的恢復
- 刪除古怪檔案的方法
- 刪除正在使用的檔案
- win10休眠檔案有必要刪除嗎 刪除休眠檔案的方法Win10
- [原創]Stuxnet蠕蟲(超級工廠病毒)驅動分析UX
- 嚴防死守把蠕蟲病毒拒絕在系統之外(轉)
- git的忽略檔案和刪除檔案操作Git
- AI蠕蟲是一種虛構的概念,結合了人工智慧(AI)和計算機病毒蠕蟲(worm)兩個概念AI人工智慧計算機Worm