incaseformate传播与复现

一、事件说明

2021-01-13日一种名为incaseformat的蠕虫在国内爆发,该蠕虫执行后将删除被感染计算机所有非系统软件,蠕虫设定的下一次删除时间为1月23日,建议各用户做好U盘防护及查杀工作。

二、已知样本 

 经过分析1506 KB大小样本为未压缩样本tsay样本已压缩

三、病毒分析

1病毒信息

病毒名称:incaseformat

病毒类型:蠕虫病毒

病毒危害:删除用户除系统盘外的所有磁盘文件,并在磁盘的根目录下创建名为incaseformat.log文件

2病毒行为

样本在windows目录下运行,会复制自身到同目录下,并且修改注册表。

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt的值为 1。

 此外还会通过修改注册表,实现不显示隐藏文件及隐藏已知文件类型扩展名,涉及的注册表项包括:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\checkedvalue

四、传播场景复现

1A机在已运行病毒样本情况下插入U盘。

2U盘内原有121xxxx文件夹被病毒成功感染。 

3B机未感染病毒主机情况。 

4插入从A机拔下已被感染的的U盘。

 5打开U盘查看存在病毒。。

 6运行U盘内被感染的文件。 

7主机 A 和主机 B 同时修改为病毒触发时间。病毒执行删除操作。

五、查杀与恢复

1、主机排查

排查主机Windows目录下是否存在图标为文件夹的tsay.exe文件,若存在该文件,及时删除即可,删除前切勿对主机执行重启操作。

2、数据恢复

切勿对被删除文件的分区执行写操作,以免覆盖原有数据,然后使用常见的数据恢复软件(如:FinaldatarecuvaDiskGenius等)即可恢复被删除数据。

3、病毒清理

由于病毒出现年份较早,主流杀毒软件均可对该病毒进行查杀,用户也可通过以下手工方式进行清理修复:

1)通过任务管理器结束病毒相关进程(ttry.exe

2)删除Windows目录下驻留文件tsay.exettry.exe及注册表相关启动(RunOnce

3)恢复上述被病毒篡改的用于隐藏文件及扩展名的相关注册表项。

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 推荐链接:https://www.cnblogs.com/linuxsec/articles/10741532.h...
    小浪崇礼阅读 1,141评论 0 1
  • 一、本文介绍 1、熊猫烧香 2、解决方法 二、具体内容 1)原理 “熊猫烧香”,这是一个感染型的蠕虫病毒,它能感染...
    _Beginner阅读 937评论 0 0
  • 这篇文章几乎几乎原封不动的搬过来了这位博主的内容,作为自己以后查询方便用~ reference:http://bl...
    DeamoV阅读 20,478评论 3 33
  • 久违的晴天,家长会。 家长大会开好到教室时,离放学已经没多少时间了。班主任说已经安排了三个家长分享经验。 放学铃声...
    飘雪儿5阅读 7,570评论 16 22
  • 今天感恩节哎,感谢一直在我身边的亲朋好友。感恩相遇!感恩不离不弃。 中午开了第一次的党会,身份的转变要...
    迷月闪星情阅读 10,612评论 0 11