用户中心
· 企业空间 首页 | 资讯 | 技术 | 产品 | 企业 | 直播 | 专题 | 智能制造 | 论坛| 在线研讨会
中控技术股份有限公司
企业空间 > 新闻 > 正文
  • Incaseformat病毒来袭?中控技术supCERT教你如何应对!
  • 发布时间:2021/3/5 14:51:30   修改时间:2021/3/5 14:51:30 浏览次数:3008
  •   2021年1月13日,一种名为incaseformat的蠕虫病毒在全国各地爆发,浙江中控技术股份有限公司工控网络安全应急响应中心supCERT也接到客户反映磁盘文件被清空,疑似中了该病毒,并有多个客户咨询中控技术的安全防护产品能否防御此次爆发的病毒,supCERT安全工程师得到样本后第一时间对病毒进行分析。
      一 病毒机理分析
      样本文件名: tsay.exe/ttry.exe
      文件大小: 496640 字节
      MD5: 4E242BBE2FFB1DB45442FA6037C9FD6E
      SHA1: 43D41D5EFF896A4042E56A7A2B46DD8D073752EA
      CRC32: AFE5FF81

      图1 病毒详情

      图2 病毒文件

      该病毒使用delphi编写,病毒会伪装为文件夹图标,感染病毒后,病毒会将自身复制到C:\Windows目录下,并创建注册表自启动项
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

      图3 自身复制

      图4 写注册表自启动

      当病毒在C:\Windows目录下运行时,会修改注册表禁用显示隐藏文件,并判断系统时间,满足条件时遍历磁盘,删除除C盘外的所有文件,并在根目录留下incaseformat.log文件。

      图5 修改注册表

      图6 删除文件生成incaseformat.log

      值得注意的是作为一个老病毒,因为使用了delphi库中的DateTimeToTimeStamp 函数中 IMSecsPerDay 变量的值错误,最终导致 DecodeDate 计算转换出的系统当前时间错误,直到2021年1月13日才触发了删除文件的代码逻辑,导致大规模爆发。该病毒设定的删除日期不止1月13日,距离最近的下一次删除时间为1月23日。如果用户电脑中还有残留的病毒,将面临再次被删除的风险。
      解决方案 
      经supCERT验证,该病毒不具备网络传播的功能,主要是通过USB等设备传播且只有在C:\Windows目录下运行时才会执行删除文件等恶意操作,而重启电脑则是导致其执行恶意操作的主要途径。
      若发现 C:\Windows目录下存在名为tsay.exe/ttry.exe的病毒文件,可以直接删除病毒文件,在删除之前请不要重启电脑。然后排查注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce是否存在病毒的自启动项。
      经验证,在安装了中控技术主机安全卫士VxDefender的电脑上开启白名单防护功能,并确认白名单列表中未包含tsay.exe和ttry.exe文件,则无论重启或是直接双击运行C:\Windows目录下的病毒文件,都可以成功拦截incaseformat病毒。

      图7 主机安全卫士主界面

      图8 程序白名单拦截提示

      图9 程序白名单拦截提示

      图10 程序白名单拦截日志

      中控技术主机安全卫士专业版VxDefender Pro已内置黑名单杀毒引擎,可使用病毒查杀功能成功查杀隔离该病毒,有效地保证工业主机的安全稳定运行。

      图11 主机安全卫士专业版病毒查杀功能

      安全建议
      1. 不要下载或点击未知来源的文件
      2. 严格规范U盘等移动存储设备的使用
      3. 安装杀毒软件,定期进行扫描杀毒
      4. 安装主机安全防护产品
  • 企业介绍
  扎根行业厚土,引领工业智能。中控技术股份有限公司(简称“中控技术”,688777.SH,SUPCON.SW)成立于1999年,是国内领先、全球化布局的智能制造整体解决方案供应商。公司拥有强大的研发实力和技术储备,持续推动AI技术的突破与创新,并致…  更多>>
  • 联系方式

中控技术股份有限公司

联系人:中控技术

地址:杭州市滨江区六和路309号中控科技园

邮编:310053

电话:0571-88851888(总机转)

传真:0571-86667555

公司网址:http://www.supcontech.com

  • 该空间手机版

扫描此二维码即可访问该空间手机版

  • 在线反馈
1.我有以下需求:



2.详细的需求:
姓名:
单位:
电话:
邮件:
您还没有登录,请登陆,
如果您还没有注册,点击这里注册.
  • 网友反馈
  • 张文书 在2024/12/20 15:33:00留言
  • 留言类型:我想得到贵公司产品的价格信息,我让贵公司产品销售人员联系我,
  • 详细留言:产品询价
  • 杨和平 在2024/12/4 23:10:00留言
  • 留言类型:得到贵公司产品详细资料,得到贵公司产品的价格信息,贵公司产品销售人员联系我,
  • 详细留言:需要咨询G5系统卡件资料
  • 蒋镏凯 在2024/11/8 11:02:00留言
  • 留言类型:得到贵公司产品详细资料,
  • 详细留言:我们是杭州生产计量仪表的单位,听闻贵公司在全国各地开有5S店,看我们的工业仪表是否能入驻,合作。
  • 翁素潮 在2024/11/7 10:44:00留言
  • 留言类型:得到贵公司产品的价格信息,
  • 详细留言:气动法兰调节阀DN20 材质:316L 介质:尿素溶液,温度:10-50度,密度:1.0-1.1,阀前压力:0.65,阀后压力:0.4,最大流量:600L/h正常流量:300L/h最小流量:100L/h精度:等百分比调节,1%用途:调节流量,控制信号:4-20mA 泄漏量:无泄漏 附件:带
  • 黄亚林 在2024/11/6 11:21:00留言
  • 留言类型:我想得到贵公司产品详细资料,我想得到贵公司产品的价格信息,我让贵公司产品销售人员联系我,
  • 详细留言:想了解MES相关的信息,请联系我
更多请进入空间管理中心查看
关于我们 | 网站地图 | 联系我们
© 2003-2018    经营许可编号:京ICP证120335号
公安机关备案号:110102002318  服务热线:010-82053688
我要反馈