格格病毒(incaseformat)今日發(fā)作,電腦中招后,除系統(tǒng)C盤(pán)以外其他文件全部被刪除。奇安信CERT研判,該病毒為多年前的老病毒,不具網(wǎng)絡(luò)傳播性,奇安信天擎可支持該病毒查殺和預(yù)防,已安裝天擎用戶(hù)不受任何影響,不必恐慌。
奇安信安全團(tuán)隊(duì)發(fā)現(xiàn),格格病毒通過(guò)U盤(pán)等移動(dòng)存儲(chǔ)介質(zhì)傳播,具備定時(shí)刪除文件的能力,會(huì)在特定時(shí)間定時(shí)發(fā)作,刪除電腦中除C盤(pán)之外的其他盤(pán)符中的所有文件,并在磁盤(pán)根目錄創(chuàng)建“incaseformat.txt”文本文檔。
奇安信安全專(zhuān)家表示,關(guān)于此次格格病毒發(fā)作事件,有以下四個(gè)需要注意的事實(shí):
1. 今天是一個(gè)“病毒發(fā)作事件”,不是“病毒傳播事件”。這個(gè)病毒類(lèi)似“定時(shí)炸彈”,如果在機(jī)器中潛伏,今天會(huì)發(fā)作。
2. 病毒沒(méi)有網(wǎng)絡(luò)傳播性,不必恐慌。它是通過(guò)U盤(pán)和文件共享傳播的老病毒,最早出現(xiàn)在幾年前,一般沒(méi)有安裝殺毒軟件的電腦才會(huì)中招。
3、因?yàn)樵摬《径〞r(shí)發(fā)作,如果今天未開(kāi)電腦,建議明日再開(kāi)機(jī)殺毒。
4、對(duì)于已經(jīng)中招的電腦,把專(zhuān)殺放在U盤(pán)上啟動(dòng),待殺毒完成后,可請(qǐng)專(zhuān)業(yè)公司恢復(fù)數(shù)據(jù)。
病毒相關(guān)信息
【惡意程序家族】
incaseformat
【關(guān)鍵字】
#incaseformat.txt、#tsay.exe、#ttry.exe
【家族詳情】
病毒類(lèi)型:蠕蟲(chóng)
傳播方式:U盤(pán)隱藏正常文件夾,并替換為同名樣本母體
行為特征:
1.運(yùn)行后拷貝副本至C:\windows\tsay.exe、C:\windows\ttry.exe
2.創(chuàng)建注冊(cè)表啟動(dòng)項(xiàng)
3.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa C:\windows\tsay.exe
4.重啟后啟動(dòng)項(xiàng)中的母體文件運(yùn)行,并刪除系統(tǒng)盤(pán)以外盤(pán)符所有文件,然后釋放大小為0kb的文件incaseformat.txt。
安全防護(hù)建議
1. 提高員工安全意識(shí),使用U盤(pán)前用殺毒軟件進(jìn)行病毒掃描后再使用;也可以通過(guò)管控功能禁止不明移動(dòng)存儲(chǔ)設(shè)備進(jìn)入內(nèi)網(wǎng)。
2. 提升內(nèi)網(wǎng)殺毒軟件覆蓋率,確保主要終端和服務(wù)器均安裝有殺毒軟件,并定期更新病毒庫(kù)到最新。
3. 對(duì)于不慎感染的終端,使用奇安信天擎進(jìn)行全盤(pán)查殺。查殺前確認(rèn)信任區(qū)是否不明文件,清理信任區(qū)之后再進(jìn)行全盤(pán)掃描。
尚未安裝的奇安信天擎的用戶(hù),可以使用奇安信“格格病毒”(incaseformat)專(zhuān)殺工具,對(duì)系統(tǒng)進(jìn)行全盤(pán)掃描,并清除病毒。清理完病毒之后嘗試使用專(zhuān)業(yè)數(shù)據(jù)恢復(fù)工具或?qū)ふ业谌綌?shù)據(jù)恢復(fù)公司進(jìn)行數(shù)據(jù)恢復(fù)。
專(zhuān)殺工具下載地址:
http://dl.qianxin.com/skylar6/FocusTool.latest.zi