INCASEFORMAT 病毒來襲!避免文件遭刪除

2021-01-16 金山安全

獵鷹安全解決方案

一、事件簡介

昨天開始INCASEFORMAT 病毒大面積爆發。今日獵鷹安全收到用戶上報的相關問題,反應很多電腦開機就出現除C盤外數據丟失或直接被格式化,獵鷹安全提醒用戶,如有重要數據不要向數據盤裡再存入數據!固態硬碟可能存在數據丟失。如沒有發生此狀況的,注意不要點不明連結,不要更新漏洞補丁!!!!!!

二、病毒分析

電腦中除C盤之外的其他磁碟文件都被刪除,且磁碟中可能被創建「incaseformat」文本文檔。

經過查看故障環境,確認問題原因是電腦中病毒後,病毒文件通過DeleteFileA和RemoveDirectory代碼實現了刪除文件和目錄的行為。

病毒類型:蠕蟲病毒

傳播方式:U盤隱藏正常文件夾,並替換為同名樣本母體

行為特徵:

1. 刪除C盤以外的盤符數據,釋放文件incaseformat.txt

2. 拷貝副本至C:\windows\ttry.exe、C:\windows\tsay.exe

3. 已知md5:

1071d6d497a10cef44db396c07ccde65

4. 註冊表創建啟動項HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

三、預防方式

1.確保近期內做一次雲轉查,使本地新型樣本更新到最新。

2.確保終端開啟監控模式。

3.確保開啟邊界防禦,當U盤接入電腦會進行報毒攔截,提高防殺毒意識,對重要文件數據做好備份,使用U盤前進行安全檢測,不要直接運行文件。

4. VGM防毒牆可利用威脅情報追溯威脅行為軌跡,幫助用戶進行威脅行為分析、定位威脅源和目的,追溯攻擊的手段和路徑,從源頭解決網絡威脅,最大範圍內發現被攻擊的節點,幫助企業更快響應和處理。

四、病毒處理方式

1.針對此問題只需進行全盤掃描對該病毒查殺。

2.為避免此類病毒大規模爆發,獵鷹安全建議用戶制定每周定時全盤查殺策略,做到每周至少一次全網全盤掃描。

相關焦點

  • 警惕文件遭刪!incaseformat蠕蟲病毒來襲
    目前已知巴彥淖爾市部分單位、鄂爾多斯市部分單位的計算機已被病毒入侵,造成了嚴重後果,請各地各部門高度重視,及時防範。該蠕蟲病毒執行後會自複製到系統盤Windows目錄下,並創建註冊表自啟動,一旦用戶重啟主機,使得病毒母體從Windows目錄執行,病毒進程將會遍歷除系統盤外的所有磁碟文件進行刪除,對用戶造成不可挽回的損失。
  • Incaseformat病毒大面積突發,警惕文件遭刪除
    近日,一種叫Incaseformat的病毒席捲而來,全國各個區域都有用戶出現電腦被Incaseformat病毒佔據的跡象。具體表現形式為:除c盤以外的所有磁碟都被清空,或者存在一兩個文件夾,且文件夾內包含著名稱為「incaseformat.txt」的文件。那麼這種病毒到底是什麼來頭?會給我們的計算機帶來什麼危害?
  • incaseformat蠕蟲病毒來襲,磁碟文件被大規模刪除
    2021年1月13日,一種名為incaseformat的蠕蟲病毒在國內爆發。該蠕蟲病毒執行後會自複製到系統盤Windows目錄下,並創建註冊表自啟動,刪除用戶除C盤以外的所有磁碟文件,危害極大。
  • incaseformat蠕蟲病毒:警惕文件被刪除,拒絕被勒索
    近期,不少關於系統安全的網站都在發布:一種名叫「incaseformat」蠕蟲病毒正在肆意傳播。那麼這種病毒有什麼危害呢?其實,它XP時代的「EXE病毒」,感染用戶機器後會通過U盤自我複製感染到其他電腦,導致電腦中磁碟文件被刪除,給用戶造成極大損失。所以,這裡小編提醒大家:近期需要警惕,拒絕因為文件被刪除的勒索!
  • incaseformat病毒發展歷程,如何殺毒及恢復數據!
    近兩日,PC端一種名為incaseformat的蠕蟲病毒在國內爆發,會強制性的自複製並刪除除系統盤外的所有磁碟文件,對用戶造成難以估量的損失。因此,事感焦急,這邊給大家詳細介紹incaseformat病毒發展歷程,如何殺毒及被病毒刪除的數據如何恢復回來,及時止損。
  • Incaseformat蠕蟲病毒爆發,北信源用戶無需緊張
    摘要:管理員注意,incaseformat蠕蟲病毒來襲!請儘快安裝終端安全管理軟體,進行終端防護及時止損。事件背景:近期,國內多家用戶反饋辦公設備被incaseformat 蠕蟲病毒感染,機器中除了系統盤以外,其他文件全部被刪除。
  • 破壞力極強的電腦incaseformat蠕蟲病毒來襲,破壞力令人很反感!
    ,電腦感染病毒後一旦重啟電腦,那病毒的「母體」會從Windows目錄執行,病毒會侵入除系統C盤以外的所有盤符,並對磁碟內的所有文件進行刪除操作。電腦維修群都在議論方案電腦一旦感染這蠕蟲病毒,那意味著除了系統盤以外的所有磁碟數據全部都丟失,incaseformat蠕蟲病毒對電腦作業系統無破壞性,因為它就是依賴作業系統作為載體,電腦要是感染incaseformat蠕蟲病毒的話
  • incaseformat蠕蟲病毒爆發 深信服免費提供查殺工具
    近日,深信服安全團隊監測到一種名為incaseformat的病毒,全國各個區域都出現了被incaseformat病毒刪除文件的用戶。經調查,該蠕蟲正常情況下表現為文件夾蠕蟲,執行後會自複製到系統盤Windows目錄下,並創建註冊表自啟動,一旦用戶重啟主機,使得病毒母體從Windows目錄執行,病毒進程將會遍歷除系統盤外的所有磁碟文件進行刪除,對用戶造成不可挽回的損失。
  • incaseformat蠕蟲病毒爆發,深信服免費提供查殺工具
    近日,深信服安全團隊監測到一種名為incaseformat的病毒,全國各個區域都出現了被incaseformat病毒刪除文件的用戶。經調查,該蠕蟲正常情況下表現為文件夾蠕蟲,執行後會自複製到系統盤Windows目錄下,並創建註冊表自啟動,一旦用戶重啟主機,使得病毒母體從Windows目錄執行,病毒進程將會遍歷除系統盤外的所有磁碟文件進行刪除,對用戶造成不可挽回的損失。
  • 火絨安全關於Incaseformat蠕蟲病毒詳細解答
    1月13日, 「Incaseformat」病毒因其破壞性以及集中爆發的特性,在全網引起了大量用戶的高度關注。火絨安全實驗室迅速對該事件跟進確認,並整理、解答用戶關心的8個重要問題。1、incaseformat病毒是什麼類型病毒?「incaseformat病毒」為蠕蟲病毒,不具備加密文件危害。
  • 已有大量用戶中招:所有文件被刪
    公告顯示:最近,一種名叫「incaseformat」的蠕蟲病毒正在國內肆意傳播,造成了大範圍影響。 據擴展迷查詢到的信息,截止目前,國內已有多省市多行業的大量用戶反饋中招。 中招用戶均表示,自己電腦中除C盤之外的其他文件都突然被刪除,且磁碟中可能被創建「incaseformat」文本文檔。
  • 大名鼎鼎的pc蠕蟲病毒再度爆發,可以刪除所有軟體,但是有措施。
    近日有多名用戶表示自己的電腦感染了蠕蟲病毒「incaseformat」。該病毒會通過U盤自我複製從而感染其他電腦,導致電腦中的文件被刪除,許多科技公司也表示檢測到新型蠕蟲病毒。
  • 往「槍口」上撞,電腦不中蠕蟲病毒才怪,只怨你心術不正!
    想必大家這幾天應該聽到過關於incaseformat蠕蟲病毒相關資訊了,這種病毒十分噁心,它隱藏在系統盤註冊表中,噁心的原因是:只感染系統盤以外的所有磁碟,被感染的磁碟數據會全部被刪除。該蠕蟲病毒對系統盤不造成任何破壞,準確的說就是:如果你電腦內的硬碟只有一個系統分區的話,那電腦即使感染了這種病毒也無妨,這種病毒不破壞系統,只破壞系統盤以外的其它盤符內數據。
  • 新型蠕蟲病毒大爆發,20s狂刪用戶數據
    起因: 1月14日消息,據《北京商報》報導,360安全大腦檢測到近期蠕蟲病毒incaseformat大範圍爆發,許多用戶中招。電腦感染該病毒之後,就會將自身複製到C:\WINDOWS\tsay.exe,並創建啟動項退出。
  • Pengenalan Format-format pada Video
    yang digunakannya pada Smartphone.AVI (Audio Video Interleave)AVI atau dapat disebut Audio Video Interleave merupakan format berkas video buatan Microsoft.
  • AVG誤判Windows系統文件為病毒
    因昨日AVG放出的病毒庫更新因病毒籤名不正確,從而導致它把Windows系統文件User32.dll誤認為特洛伊木馬 PSW.Banker4.
  • 「預警」勒索病毒Ouroboros開學來襲,持續更新惹人關注
    隨著深入的分析,安全專家發現了黑客使用的FTP伺服器,伺服器上還存有Ouroboros勒索病毒變種文件,安全專家推測該勒索病毒目前正處在持續更新中,亞信安全將會持續關注該勒索病毒的動態。勒索病毒Ouroboros詳細分析安全專家分析發現,該勒索病毒源文件並未加殼:使用IDA打開此文件,加載符號文件時發現病毒作者編譯程序留下的符號文件位置,以此確定此勒索病毒為Ouroboros:初步分析,該勒索病毒中有大量的反調試函數,或者通過函數中包含return函數的形式增加病毒分析難度:進入到程序關鍵函數,該勒索病毒會調用PowerShell
  • 手機中的英文文件夾都代表什麼意思?哪些是可以刪除的?
    可以刪除的文件夾Backup:這個詞代表的是備份,這個文件夾是存放一些自動備份文件,比如通訊錄、簡訊等數據的備份,當數據被破壞時可以從這裡恢復。如果你沒有主動備份過東西,也是可以將其刪除的。Cache:這個詞代表的是緩存,這個文件夾裝了一些應用緩存的文件,就是平時我們使用軟體緩存的一些東西,沒有重要數據,其他帶這個後綴的文件也可以直接刪除,節省大量空間。