突发!incaseformat蠕虫病毒来袭,警惕文件遭删除!
自2021年1月13日上午开始一种名为incaseformat的蠕虫病毒在国内爆发,该蠕虫病毒执行后会自复制到系统盘Windows目录下,并创建注册表自启动,一旦用户重启主机,使得病毒母体从Windows目录执行,病毒进程将会遍历除系统盘外的所有磁盘文件进行删除,对用户造成不可挽回的损失。
目前,已发现国内多个区域不同行业用户遭到感染,病毒传播范围暂未见明显的针对性。
病毒描述
经分析,该蠕虫病毒在非Windows目录下执行时,并不会产生删除文件行为,但会将自身复制到系统盘的Windows目录下,创建RunOnce注册表值设置开机自启,且具有伪装正常文件夹行为:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa
值: C:\windows\tsay.exe
当蠕虫病毒在Windows目录下执行时,会再次在同目录下自复制,并修改如下注册表项调整隐藏文件:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt -> 0x1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue -> 0x0
最终遍历删除系统盘外的所有文件,在根目录留下名为incaseformat.log的空文件:
解决方案
由于该病毒只有在Windows目录下执行时会触发删除文件行为,重启会导致病毒在Windows目录下自启动,因此,建议广大用户在未做好安全防护及病毒查杀工作前请勿重启主机:
1、 不要随意下载安装未知软件,尽量在官方网站进行下载安装;
2、 尽量关闭不必要的共享,或设置共享目录为只读模式;
3、 严格规范U盘等移动介质的使用,使用前先进行查杀;
4、 如发现已感染主机,先断开网络,使用安全产品进行全盘扫描查杀再尝试使用数据恢复类软件。可下载如下工具,进行检测查杀:
64位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
特别提醒:
据有关权威预测,该病毒1月23日、2月4日等日期还会发作,请在此之前进行查杀!
建议广大客户采取以下方案:
一、备份重要数据至移动硬盘、云盘(做好异地备份);
二、使用专业备份产品;
三、将软件升级为云产品。
您还有其他问题请咨询在线客服,或拨打服务电话400-697-5258。
期待您的来电,我们将带给您更好的服务。
更多erp管理资讯,请访问:www.jhyongyou.com
本文出自金华坤迪软件有限公司https://www.jhufida.com/info-5585.html,转载请注明出处。
相关阅读
2020-07-28 金华erp用友:YonSuite-助力企业数智化转型升级,创新与突破
2023-03-20 永康用友软件咨询分享:为什么升级ERP系统老是要写各种方案汇报?
2023-03-13 永康用友软件咨询分享:下一代ERP系统将怎么演化?
2023-03-06 永康用友畅捷通分享:制造业企业,如何顺利升级数字化转型?
2023-03-01 永康用友:四项第一!畅捷通持续领跑小微企业财税与业务云服务市场
2023-02-20 永康用友畅捷通企业管理:企业管理,没有问题是最大问题!
2023-02-14 永康畅捷通管理软件资讯分享:从亏本到日销量翻倍,这些商贸企业只是做对了4件「小事」!
2023-02-08 永康用友ERP资讯分享:解决供应链问题的前提是理解业务场景
2023-01-30 永康地区畅捷通T+Cloud为企业提供“一站式”发票服务
2023-01-16 永康畅捷通获小微企业云财税市场份额第一,行业领军!