incaseformat病毒處置


0X00 事件概況
    昨天下午被incaseformat這個老病毒刷了一波存在感,C盤以外的盤符文件均被刪除,僅保留了一個名為“incaseformat.log”的空文件。
0X01 樣本分析
    樣本由Delphi進行編寫,基本情況如下:

文件名

tsay.exe

文件大小

460,288 KB

文件MD5

1071d6d497a10cef44db396c07ccde65

 

文件SHA1

71aa3a0af1eda821a1deddf616841c14c3bbd2e3

文件SHA256

c8793eb7c80a09e1542e424ea89c23c195d364892620562e06b3df602890929

文件CRC

07f3732f

文件類型

exe

     樣本確實是一個老樣本,在VT上可以查到的提交歷史可以追溯到2013-03-19。
         一個老病毒,現在才發作的主要原因是本來樣本是通過 判斷 獲取的時間,如果年份大於0x7d9(2009),月份大於3,日期為1,10,21,29,則觸發相關的操作。
        但是 程序在轉換時間的過程中使用 DateTimeToTimeStamp 函數,這個函數所依賴的 MSecsPerDay 變量值有誤,導致獲取的系統時間錯誤。2021113日被程序錯誤的計算為201041日,首次觸發設置的時間炸彈。

        樣本的惡意行為也比較簡單:
     1.復制自己
    2.設置相關的隱藏屬性及啟動項
設置注冊表啟動項
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\  鍵值msfsa 值為C:\\windows\\tsay.exe
    3.遍歷除了C盤以外的盤符,刪除磁盤上的文件
          之后生成一個0kb的incaseformat.log文件
0X02 現象排查
        病毒樣本相對比較簡單,從以下幾個方面可以簡單排查是否中毒。
        1.磁盤被清空,磁盤內存在incaseformat.log文件。
       
        2.進程中存在ttry.exe進程。
           3 .C盤windows目錄下存在ttry.exe和tsay.exe程序。
        4. 注冊中的啟動項中存在鍵值為msfsa的啟動項。
 
0X03 病毒處置
1.結束ttry.exe進程。
 
2.刪除相關的樣本文件。
 

    C:\\windows\\tsay.exe

    C:\windows\ttry.exe

 

3.刪除相關的注冊表啟動項。

注冊表位置:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\msfsa

 

4.嘗試進行數據恢復。

        由於病毒程序對磁盤進行了刪除操作,在不重啟的條件下,恢復的概率要大一些,恢復的內容要多一些,所以在中毒后,不要重啟或關機。可以使用R-Studio、DiskGenius、PuranFileRecovery等數據恢復軟件恢復大部分文件。下圖是實驗的結果,不重啟的情況下,可以恢復大部分文件,一定概率可以完全恢復。

 

 
0X04 病毒防護措施
 

1. 提高安全意識,使用U盤前用殺毒軟件進行病毒掃描后再使用;也可以通過管控功能禁止不明移動存儲設備進入內網。

2. 安裝殺軟並進行更新(病毒較老,一般殺軟都能進行查殺)。

 

 

0X05 IOC

 

 

目前收集的病毒文件Md5值

4b982fe1558576b420589faa9d55e81a

1071d6d497a10cef44db396c07ccde65

915178156c8caa25b548484c97dd19c1

97569a91067bcec8539592dc0cbd0bc0

3faaf23746fdfd611ee5c9637f827880

722e62305ad58e326a932b24359fdc0e

99139acb7ce08c0a909298c9384481e7

b3a82d7dc378b4c4826985b29fd7bd81

451e01299c11d63c07d5dc1b766a15e8

01838e9dde5804dcb082568c7187de93

1eb13495bc898625fa933037678ba109

dc4b6ce35dad889d81fc90999245052f

f7ab80e1f34a9b404b2493afe481f15d

4510511224001df92441d963ed155568

413799fb41ce1ca31ec694a77090e3cb

82fdde48b6947bc40034f72222d0a458

0846f9a43c5ee0df29b6ff9a2f212e7f

fb926306e22f66b02832a64023ed658c

f5ae828a59481eba69ff61aba341ebb1

683accc8be875f6ab8289ea1d86038c1

77cb0524cd4c9f84603edbf84511ad48

53485bc9bd363831f4d92ed628520746

35cdf9a8c8b8a1c50cb3d571160ad267

647ad17021eb5670678e0f34823137b8

a55b25e6439d07cc8f12c4a3215eedc8

044a13bbb2d6d42ee542a5b78ac43012

f46d1436d98c456be1bdf7fd0ea3949f


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM