《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 突發!!Incaseformat蠕蟲病毒爆發 工業企業用戶無需慌張

突發!!Incaseformat蠕蟲病毒爆發 工業企業用戶無需慌張

2021-01-14
來源: 威努特工控安全

  2021年1月13日,威努特技術服務部接到大量服務過的企業用戶電話咨詢,咨詢內容主要是網絡上爆發的Incaseformat蠕蟲病毒是否會對企業工業控制系統有影響,已經安裝了主機衛士的工程師站、上位機是否能夠防御這類病毒。

  1

  病毒描述

  威努特攻防專家團隊立即對這類病毒樣本進行分析,發現該病毒屬于蠕蟲病毒,由于被刪除文件分區根目錄下均存在名為incaseformat.log的空文件,因此網絡上才將此病毒命名為Incaseformat病毒。該蠕蟲病毒主要通過U盤等方式進行傳播,當其感染U盤后,U盤下的原文件夾將被隱藏,病毒會偽裝成原文件夾的圖標。

  2.png

  當用戶插入受感染U盤并點擊運行后該蠕蟲病毒會自動復制到系統盤Windows目錄下,并創建注冊表自啟動,而一旦用戶重啟主機,病毒會立即感染除C盤之外其他磁盤上的文件夾,并在指定時間段內刪除系統中C盤之外磁盤上的所有數據。

  3.png

  值得注意的是,這并不是一個新病毒,至少是個2014年的老病毒,殺毒軟件廠商均將此病毒命名為Worm.Win32.Autorun,通過名稱可以判斷該病毒是在Windows平臺下通過移動介質傳播的蠕蟲病毒。

  4.png

  該樣本作為一個老病毒,直到2021年1月13日才觸發刪除用戶文件,主要原因是該病毒所使用的delphi庫中的DateTimeToTimeStamp 函數中 IMSecsPerDay 變量的值錯誤,最終導致 DecodeDate 計算轉換出的系統當前時間錯誤。不僅如此,該病毒設定的刪除日期不止今天(1月13日),最近的下一次刪除時間為1月23日。

  2

  解決方案

  經過威努特攻防專家組驗證,由于該病毒只有在Windows目錄下執行時會觸發刪除文件行為,而重啟是病毒在Windows目錄下啟動主要途徑,因此,已經安裝主機衛士的產品可以攔截Incaseformat蠕蟲病毒的執行,或通過強制訪問控制策略阻止其刪除行為,保障工業主機持續穩定運行。

  5.png

  圖 1 本地執行

  6.png

  圖 2 攔截日志

  由于病毒本身只能通過U盤等移動介質進行傳播,并無相關網絡傳播特征,也可以利用主機衛士的移動介質管控功能對U盤的使用進行嚴格把控,防止因非法濫用導致的病毒引入。

  7.png

  圖 3 外設控制

8.png  

  圖 4 外設管控日志


  3

  病毒排查

  第一步:

  排查工業控制系統內Windows目錄下是否存在圖標為文件夾的tsay.exe和ttry.exe文件,若存在這兩個文件,及時刪除即可,刪除前切勿對主機執行重啟操作。

  第二步:

  排查工業控制系統Windows的任務管理器是否有tsay.exe或ttry.exe進程,如果有,則可手動關閉。

  第三步:

  排查工業控制系統Windows目錄下是否有駐留的文件tsay.exe和ttry.exe及注冊表相關啟動項(RunOnce)。

  注:已經安裝工控主機衛士的企業用戶,建議核查相關策略是否正常開啟。

  4

  安全建議

  工業控制系統大部分應用于國家關鍵信息基礎設施領域,而工業控制系統內關鍵工程師站、上位機、數據庫中所存儲的數據更是對工業控制系統有著重要的價值,一旦被刪除,將會導致生產停滯,甚至在各別工業場景中會導致生產安全事故,所以工業企業要尤為重視對于工業主機的安全防護。

  威努特工控主機衛士通過“四重鎖定,七大核心功能”構建工業主機安全計算環境。

  9.png

  ◇ 應用鎖定

  采用“白名單”防護機制,鎖定工業主機上應用程序的運行,阻止任何白名單外的程序運行,避免惡意代碼、非法程序的運行,最大限度保障工程師站、操作員站以及服務器等重要設備安全穩定運行。

  ◇ 系統鎖定

  通過安全基線管理和強制訪問控制功能,鎖定工業主機運行環境和資源,確保工業主機上的設置符合安全基線策略要求,并按照設定的主客體制定讀寫訪問控制策略進行訪問。

  ◇ 網絡鎖定

  鎖定工業主機的網絡訪問環境,只允許工業主機和特定的服務器之間進行通信,控制惡意代碼的在網絡內部的傳播、擴散。

  ◇ 外設鎖定

  鎖定外接輸入設備的使用,只有經過認證的安全可信的USB設備才可以在工業主機上運行,防止通過U盤等外接輸入設備引入惡意程序導致感染病毒和泄露敏感數據。

  10.png

  

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 桃子视频在线官网观看免费 | 日本中文字幕网| 亚洲色偷偷偷网站色偷一区| 赵云腹肌下的紫黑巨龙h| 国产麻传媒精品国产AV| 免费看曰批女人爽的视频网址 | 我要看一级毛片| 亚洲av永久无码精品三区在线| 男女爽爽无遮挡午夜动态图 | 免费不卡在线观看av| 风韵多水的老熟妇| 国产精品免费一级在线观看| www.尤物视频.com| 无码av中文一区二区三区桃花岛| 亚洲av无码第一区二区三区| 菠萝蜜视频入口| 国产精品手机视频一区二区 | 波多野结衣不打码视频| 国产成人精品A视频一区| 中文全彩漫画爆乳| 最近2019在线观看| 亚洲第一成年人网站| 精品露脸国产偷人在视频| 国产成人免费永久播放视频平台| 91麻豆高清国产在线播放| 日本黄色动画片| 亚洲国产精品第一区二区| 男女做www免费高清视频| 国产一区二区三区在线看| 99久久精品美女高潮喷水| 成人黄色在线观看| 亚洲日韩精品欧美一区二区一 | 爱情岛论坛亚洲永久入口口| 国产狂喷潮在线观看| 99视频精品国在线视频艾草| 成人午夜精品无码区久久| 亚洲日韩图片专区第1页| 福利一区二区三区视频在线观看| 国产一级在线观看| 黑白高清在线观看| 女人扒开腿让男人桶|