incaseformat 病毒分析

近日,大量用户文件被删除,源于一个叫做incaseformat的病毒,此病毒的主要传播方式是将自身伪装成文件目录,当用户双击时实际上是启动了病毒文件。病毒文件会隐匿在受害者主机中潜伏着,等待指定的时机对用户文件进行删除。实际上此病毒可能在2009年以前就已经存在,但由于编写者所使用的delphi库计算时间的函数有错误,导致近期才发作。此病毒可能已经伴随着受感染者很长一段时间。

 

此病毒运行后会将自身复制到以下路径

C:\\windows\\tsay.exe

C:\\windows\\ttry.exe

 

并且通过注册表修改设置开机自启动

SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

并且修改系统设置使得用户无法查看到隐藏目录,以及文件后缀名

随后感染文件夹,,并且使用狸猫换太子的方式将文件夹全部隐藏,并且将自身拷贝到与目录名称一致,后缀为.exe。

并且在指定的时间删除掉除C盘以外,其他盘的文件与目录。

病毒制作者本意可能是2010年4月份后触发删除文件。但是似乎病毒所使用的delphi库对时间计算有误,所以在近期才触发。

近期病毒还会再次发作,下一次发作时间为1月23日。

猜你喜欢

转载自blog.csdn.net/xuandao_ahfengren/article/details/112663291