奇安信天擎:可防可杀格格病毒
星期四, 一月 14, 2021
格格病毒(incaseformat)今日发作,电脑中招后,除系统C盘以外其他文件全部被删除。奇安信CERT研判,该病毒为多年前的老病毒,不具网络传播性,奇安信天擎可支持该病毒查杀和预防,已安装天擎用户不受任何影响,不必恐慌。
奇安信安全团队发现,格格病毒通过U盘等移动存储介质传播,具备定时删除文件的能力,会在特定时间定时发作,删除电脑中除C盘之外的其他盘符中的所有文件,并在磁盘根目录创建“incaseformat.txt”文本文档。
奇安信安全专家表示,关于此次格格病毒发作事件,有以下四个需要注意的事实:
1、今天是一个“病毒发作事件”,不是“病毒传播事件”。这个病毒类似“定时炸弹”,如果在机器中潜伏,今天会发作。
2、病毒没有网络传播性,不必恐慌。它是通过U盘和文件共享传播的老病毒,最早出现在几年前,一般没有安装杀毒软件的电脑才会中招。
3、因为该病毒定时发作,如果今天未开电脑,建议明日再开机杀毒。
4、对于已经中招的电脑,把专杀放在U盘上启动,待杀毒完成后,可请专业公司恢复数据。
病毒相关信息如下:
【恶意程序家族】:incaseformat
【关键字】:#incaseformat.txt #tsay.exe #ttry.exe
【家族详情】:
病毒类型:蠕虫
传播方式:U盘隐藏正常文件夹,并替换为同名样本母体
行为特征:
1.运行后拷贝副本至C:\windows\tsay.exe、C:\windows\ttry.exe
2.创建注册表启动项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa C:\windows\tsay.exe
3.重启后启动项中的母体文件运行,并删除系统盘以外盘符所有文件,然后释放大小为0kb的文件incaseformat.txt。
安全防护建议:
专杀工具下载地址:
http://dl.qianxin.com/skylar6/FocusTool.latest.zip
奇安信集团是中国最大的网络安全公司之一,专门为政府、企业,教育、金融等机构和组织提供企业级网络安全技术、产品和服务。