最新在线看的黄网|伊人久久久久久久网站|日本a视频专区二|欧美A级无码毛片|有扫五av在线播放|好屌日aV在线播放|内射福利视频导航|极品少妇一区二区视频|无吗在线一区播放|性爱黄色视频不卡

紅色預警:蠕蟲病毒incaseformat在國內爆發(fā),警惕系統(tǒng)文件遭遇強制刪除!

昨日(2021年1月13日),國內各大主流安全廠商對外發(fā)布預警稱,一種名為“incaseformat”的蠕蟲病毒在國內爆發(fā)。
?
該蠕蟲病毒執(zhí)行后會自復制到系統(tǒng)盤Windows目錄下,并創(chuàng)建注冊表自啟動。一旦用戶重啟主機,使得病毒母體從Windows目錄中執(zhí)行,病毒進程將會遍布除系統(tǒng)盤外的所有磁盤文件,這些文件將遭遇強制刪除,對用戶造成不可挽回的損失。
目前,已發(fā)現(xiàn)國內多個區(qū)域、不同行業(yè)的用戶遭到感染,但該病毒的傳播范圍暫時未見明顯的針對性。
蠕蟲病毒“incaseformat”分析:

從搜索引擎結果來看,該病毒最早出現(xiàn)時間為 2009 年,主流殺毒軟件廠商均將此病毒命名為 Worm.Win32.Autorun,從名稱可以判斷該病毒為 Windows 平臺通過移動介質傳播的蠕蟲病毒。病毒文件運行后,首先復制自身到Windows 目錄下(C:windowstsay.exe),文件圖標偽裝為文件夾。

經調查,該蠕蟲正常情況下表現(xiàn)為文件夾蠕蟲,集中爆發(fā)是由于病毒代碼中內置了部分特殊日期,在匹配到對應日期后會觸發(fā)蠕蟲的刪除文件功能,爆發(fā)該蠕蟲事件的用戶感染時間應該早于2021年1月13號,根據分析推測,下次觸發(fā)刪除文件行為的時間約為2021年1月23日和2021年2月4日。

該蠕蟲病毒運行后會檢測自身執(zhí)行路徑,如在windows目錄下則會將其他磁盤的文件進行遍歷刪除,并留下一個名為incaseformat.log的空文件:

若當前執(zhí)行路徑不在windows目錄,則自復制在系統(tǒng)盤的windows目錄下,并創(chuàng)建RunOnce注冊表值設置開機自啟:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOncemsfsa值: C:windowstsay.ex

病毒文件將在主機重啟后運行,并開始遍歷所有非系統(tǒng)分區(qū)下目錄并設置為隱藏,同時創(chuàng)建同名的病毒文件。

此外還會通過修改注冊表,實現(xiàn)不顯示隱藏文件及隱藏已知文件類型擴展名,涉及的注冊表項包括:

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerAdvancedHidden 

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerAdvancedHideFileExt

HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHiddenSHOWALLcheckedvalue

HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHideFileExtcheckedvalue 
阿里企業(yè)郵箱、網易企業(yè)郵箱、新網企業(yè)郵箱
【標準版】400元/年/5用戶/無限容量
【外貿版】500元/年/5用戶/無限容量
其它服務:網站建設、企業(yè)郵箱、數(shù)字證書ssl、400電話、
聯(lián)系方式:電話:13714666846 微信同號

聲明:本站所有作品(圖文、音視頻)均由用戶自行上傳分享,或互聯(lián)網相關知識整合,僅供網友學習交流,若您的權利被侵害,請聯(lián)系 管理員 刪除。

本文鏈接:http://www.goalq.com.cn/article_32803.html