- 배포 방식 : JBoss 취약점, 원격 데스크톱 프로토콜(Remote Desktop Protocol, RDP) 및 터미널 서비스를 통한 원격 접속
- MD5 : 4c8fb28a68168430fd447ba1b92f4f42
- 주요 탐지명 : Trojan-Ransom.MSIL.Samas.f (Kaspersky), Ransom:MSIL/Samas.A (Microsoft)
- 파일 암호화 패턴 : .encryptedRSA
- 결제 안내 파일 : HELP_DECRYPT_YOUR_FILES.txt
- 주요 특징 :
- 오프라인 암호화(Offline Encryption)
- 특정 프로세스 종료 기능
- 시스템 복원 무력화(vssadmin delete shadows /all /quiet)
- 자체 삭제를 위한 del.exe, selfdel.exe 파일 추가 생성
목록