日本福利一区_最近中文高清在线观看_免费黄色电影在线观看_亚洲天堂成人在线 - 91人人

用戶中心
· 企業空間 首頁 | 資訊 | 技術 | 產品 | 企業 | 直播 | 專題 | 智能制造 | 論壇| 在線研討會
中控技術股份有限公司
企業空間 > 新聞 > 正文
  • Incaseformat病毒來襲?中控技術supCERT教你如何應對!
  • 發布時間:2021/3/5 14:51:30   修改時間:2021/3/5 14:51:30 瀏覽次數:3097
  •   2021年1月13日,一種名為incaseformat的蠕蟲病毒在全國各地爆發,浙江中控技術股份有限公司工控網絡安全應急響應中心supCERT也接到客戶反映磁盤文件被清空,疑似中了該病毒,并有多個客戶咨詢中控技術的安全防護產品能否防御此次爆發的病毒,supCERT安全工程師得到樣本后第一時間對病毒進行分析。
      一 病毒機理分析
      樣本文件名: tsay.exe/ttry.exe
      文件大小: 496640 字節
      MD5: 4E242BBE2FFB1DB45442FA6037C9FD6E
      SHA1: 43D41D5EFF896A4042E56A7A2B46DD8D073752EA
      CRC32: AFE5FF81

      圖1 病毒詳情

      圖2 病毒文件

      該病毒使用delphi編寫,病毒會偽裝為文件夾圖標,感染病毒后,病毒會將自身復制到C:\Windows目錄下,并創建注冊表自啟動項
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

      圖3 自身復制

      圖4 寫注冊表自啟動

      當病毒在C:\Windows目錄下運行時,會修改注冊表禁用顯示隱藏文件,并判斷系統時間,滿足條件時遍歷磁盤,刪除除C盤外的所有文件,并在根目錄留下incaseformat.log文件。

      圖5 修改注冊表

      圖6 刪除文件生成incaseformat.log

      值得注意的是作為一個老病毒,因為使用了delphi庫中的DateTimeToTimeStamp 函數中 IMSecsPerDay 變量的值錯誤,最終導致 DecodeDate 計算轉換出的系統當前時間錯誤,直到2021年1月13日才觸發了刪除文件的代碼邏輯,導致大規模爆發。該病毒設定的刪除日期不止1月13日,距離最近的下一次刪除時間為1月23日。如果用戶電腦中還有殘留的病毒,將面臨再次被刪除的風險。
      解決方案 
      經supCERT驗證,該病毒不具備網絡傳播的功能,主要是通過USB等設備傳播且只有在C:\Windows目錄下運行時才會執行刪除文件等惡意操作,而重啟電腦則是導致其執行惡意操作的主要途徑。
      若發現 C:\Windows目錄下存在名為tsay.exe/ttry.exe的病毒文件,可以直接刪除病毒文件,在刪除之前請不要重啟電腦。然后排查注冊表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce是否存在病毒的自啟動項。
      經驗證,在安裝了中控技術主機安全衛士VxDefender的電腦上開啟白名單防護功能,并確認白名單列表中未包含tsay.exe和ttry.exe文件,則無論重啟或是直接雙擊運行C:\Windows目錄下的病毒文件,都可以成功攔截incaseformat病毒。

      圖7 主機安全衛士主界面

      圖8 程序白名單攔截提示

      圖9 程序白名單攔截提示

      圖10 程序白名單攔截日志

      中控技術主機安全衛士專業版VxDefender Pro已內置黑名單殺毒引擎,可使用病毒查殺功能成功查殺隔離該病毒,有效地保證工業主機的安全穩定運行。

      圖11 主機安全衛士專業版病毒查殺功能

      安全建議
      1. 不要下載或點擊未知來源的文件
      2. 嚴格規范U盤等移動存儲設備的使用
      3. 安裝殺毒軟件,定期進行掃描殺毒
      4. 安裝主機安全防護產品
  • 企業介紹
扎根行業厚土,引領工業智能。中控技術股份有限公司(簡稱“中控技術”,股票代碼:688777.SH,SUPCON.SW)成立于1999年,秉持“讓工業更智能,讓客戶更成功”的使命及“成為工業AI全球領先企業,用AI推動工業可持續發展”的美好愿景,持續推動AI技術的…  更多>>
  • 聯系方式

中控技術股份有限公司

聯系人:中控技術

地址:杭州市濱江區六和路309號中控科技園

郵編:310053

電話:0571-88851888(總機轉)

傳真:0571-86667555

公司網址:http://www.supcontech.com

  • 該空間手機版

掃描此二維碼即可訪問該空間手機版

  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
您還沒有登錄,請登陸,
如果您還沒有注冊,點擊這里注冊.
  • 網友反饋
  • 陳女士 在2025/4/3 9:14:00留言
  • 留言類型:我讓貴公司產品銷售人員聯系我,
  • 詳細留言:產品采購
  • 胡老師 在2025/3/20 11:37:00留言
  • 留言類型:我想得到貴公司產品詳細資料,我想得到貴公司產品的價格信息,我讓貴公司產品銷售人員聯系我,我讓貴公司技術支持人員聯系我,
  • 詳細留言:了解智能端蓋和無線溫振測量儀的相關資料
  • 張先生 在2025/2/25 19:02:00留言
  • 留言類型:貴公司技術支持人員聯系我,
  • 詳細留言:需定制一款移動式智能監測設備,針對施工現場反三違監測預警提醒
  • 屈家濤 在2025/2/21 13:05:00留言
  • 留言類型:得到貴公司產品詳細資料,貴公司技術支持人員聯系我,
  • 詳細留言:GCS-5 系統編程軟件及使用手冊硬件產品資料
  • 胡老師 在2025/2/10 11:06:00留言
  • 留言類型:我想得到貴公司產品的價格信息,我讓貴公司技術支持人員聯系我,
  • 詳細留言:有沒有防爆類的智能端蓋
更多請進入空間管理中心查看
關于我們 | 網站地圖 | 聯系我們
© 2003-2018    經營許可編號:京ICP證120335號
公安機關備案號:110102002318  服務熱線:010-82053688
我要反饋