突发!incaseformat蠕虫病毒来袭,警惕文件遭删除!
自2021年1月13日上午开始一种名为incaseformat的蠕虫病毒在国内爆发,该蠕虫病毒执行后会自复制到系统盘Windows目录下,并创建注册表自启动,一旦用户重启主机,使得病毒母体从Windows目录执行,病毒进程将会遍历除系统盘外的所有磁盘文件进行删除,对用户造成不可挽回的损失。
目前,已发现国内多个区域不同行业用户遭到感染,病毒传播范围暂未见明显的针对性。
病毒描述
经分析,该蠕虫病毒在非Windows目录下执行时,并不会产生删除文件行为,但会将自身复制到系统盘的Windows目录下,创建RunOnce注册表值设置开机自启,且具有伪装正常文件夹行为:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa
值: C:\windows\tsay.exe
当蠕虫病毒在Windows目录下执行时,会再次在同目录下自复制,并修改如下注册表项调整隐藏文件:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt -> 0x1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue -> 0x0
最终遍历删除系统盘外的所有文件,在根目录留下名为incaseformat.log的空文件:
解决方案
由于该病毒只有在Windows目录下执行时会触发删除文件行为,重启会导致病毒在Windows目录下自启动,因此,建议广大用户在未做好安全防护及病毒查杀工作前请勿重启主机:
1、 不要随意下载安装未知软件,尽量在官方网站进行下载安装;
2、 尽量关闭不必要的共享,或设置共享目录为只读模式;
3、 严格规范U盘等移动介质的使用,使用前先进行查杀;
4、 如发现已感染主机,先断开网络,使用安全产品进行全盘扫描查杀再尝试使用数据恢复类软件。可下载如下工具,进行检测查杀:
64位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
特别提醒:
据有关权威预测,该病毒1月23日、2月4日等日期还会发作,请在此之前进行查杀!
建议广大客户采取以下方案:
一、备份重要数据至移动硬盘、云盘(做好异地备份);
二、使用专业备份产品;
三、将软件升级为云产品。
您还有其他问题请咨询在线客服,或拨打服务电话400-697-5258。
期待您的来电,我们将带给您更好的服务。
更多erp管理资讯,请访问:www.jhyongyou.com
本文出自金华坤迪软件有限公司https://www.0579ufida.com/info-5585.html,转载请注明出处。
相关阅读
2020-07-28 金华erp用友:YonSuite-助力企业数智化转型升级,创新与突破
2024-09-30 国庆放假通知
2024-09-14 采购进货预警设置
2024-08-26 一块瓷砖蕴含美学“智慧”,这家陶瓷厂揭秘装修的艺术密码
2024-08-12 金华畅捷通:2024“最美服务商”震撼来袭,探寻小微企业数智服务“新标杆”!
2024-07-25 兰溪用友可信云大会成立“ToB云应用与服务推进矩阵”,畅捷通携手多方共促企业数智转型
2024-07-12 兰溪用友:放弃高薪毅然回乡创业,他竟用5年奇迹般做到全国同行业前五强
2024-06-25 兰溪畅捷通软件怎么选?:畅捷通好会计标准版怎么样?
2024-06-27 兰溪畅捷通行业资讯:2024影响会计业Top10技术出炉!5个潜在技术都与AI相关
2024-06-18 兰溪畅捷通全新产品发布:T+Cloud专属云普及版全新上市,以安全+效率赋能小微企业财税升级