近日, 美創(chuàng )安全實(shí)驗室監測到一種名為incaseformat的蠕蟲(chóng)病毒在國內大爆發(fā),該病毒將刪除磁盤(pán)文件,對用戶(hù)造成不可挽回的損失,美創(chuàng )諾亞防勒索可有效防御。
現已發(fā)現多個(gè)區域不同行業(yè)用戶(hù)遭到感染。該蠕蟲(chóng)病毒執行后會(huì )復制到系統盤(pán)windows目錄下,并創(chuàng )建注冊表自啟動(dòng),一旦用戶(hù)重啟主機,使得病毒母體從Windows目錄執行,病毒進(jìn)程將會(huì )遍歷除系統盤(pán)外的所有磁盤(pán)文件進(jìn)行刪除,對用戶(hù)造成不可挽回的損失。
美創(chuàng )安全實(shí)驗室第一時(shí)間拿到相關(guān)病毒樣本, 經(jīng)virustotal 檢測,確認為 incaseformat蠕蟲(chóng)病毒。

incaseformat蠕蟲(chóng)病毒在windows下顯示的圖標形狀為文件夾圖標,具有一定的欺騙性。
當蠕蟲(chóng)病毒在windows目錄下執行時(shí),會(huì )修改注冊表
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt的值為1:
修改后
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\checkedvalue的值為0。
這么做是為了關(guān)閉windows后綴顯示,因為病毒圖標做了偽裝,從而達到了讓用戶(hù)誤以為這是一個(gè)文件夾的目的。
當病毒在非windows目錄下運行時(shí),會(huì )拷貝副本至C:\windows\tsay.exe,并創(chuàng )建RunOnce注冊表值設置開(kāi)機自啟。一旦用戶(hù)重啟主機,病毒進(jìn)程將會(huì )刪除除了系統盤(pán)外的所有路徑下的文件。
美創(chuàng )諾亞防勒索系統可抵御incaseformat蠕蟲(chóng)病毒刪除文件的行為,以下為諾亞防勒索針對這款勒索病毒的防護效果。
美創(chuàng )諾亞防勒索可通過(guò)服務(wù)端統一下發(fā)策略并更新。默認策略可保護office文檔【如想保護數據庫文件可通過(guò)添加策略一鍵保護】。
· 開(kāi)啟諾亞防勒索的情況下:
雙擊執行病毒文件,當incaseformat蠕蟲(chóng)病毒病毒嘗試刪除被保護文件,諾亞防勒索提出警告并攔截該行為。

查看系統上被測試的文件,文件未被刪除且可被正常打開(kāi),成功防護incaseformat蠕蟲(chóng)病毒對被保護文件的惡意行為。
· 開(kāi)啟堡壘模式的情況下:
為保護系統全部文件,可一鍵開(kāi)啟諾亞防勒索的堡壘模式。堡壘模式主要針對亞終端,例如ATM機,ATM機的終端基本不太會(huì )更新,那么堡壘模式提供一種機制:任何開(kāi)啟堡壘模式之后再進(jìn)入終端的可執行文件都將被阻止運行,從而實(shí)現諾亞防勒索的最強防護模式。
運行在堡壘模式下,執行incaseformat蠕蟲(chóng)病毒,立刻被移除到隔離區,因此可阻止任何未知病毒的執行。

開(kāi)啟堡壘模式
由于該病毒只有在Windows目錄下執行時(shí)會(huì )觸發(fā)刪除文件行為,重啟會(huì )導致病毒在Windows目錄下自啟動(dòng)。因此,美創(chuàng )安全實(shí)驗室建議廣大用戶(hù)在未做好安全防護及病毒查殺工作前請勿重啟主機,并注意日常防范措施,以盡可能避免損失:
1、及時(shí)給電腦打補丁,修復漏洞。
2、嚴格規范U盤(pán)等移動(dòng)介質(zhì)的使用,使用前先進(jìn)行查殺;
3、重要的文檔、數據定期進(jìn)行非本地備份,一旦文件損壞或丟失,也可以及時(shí)找回。
4、不要點(diǎn)擊來(lái)源不明的郵件附件,不從不明網(wǎng)站下載軟件,警惕偽裝為瀏覽器更新或者flash更新的病毒。
5、盡量關(guān)閉不必要的文件共享。
6、盡量關(guān)閉不必要的端口,如139、445、3389等端口,降低被攻擊的風(fēng)險。
聯(lián)系客服