- MD5 : cd0f7f29e337f2ebe455ba4a85fb2b70
- 주요 탐지명 : Trojan.Ransom.HiddenTear (ALYac), Ransom_GHOST.THAAAIAH (Trend Micro)
- 악성 파일 생성 위치 :
- C:\Users\%UserName%\AppData\Roaming\Ghost
- C:\Users\%UserName%\AppData\Roaming\Ghost\Ghost.bat
- C:\Users\%UserName%\AppData\Roaming\Ghost\GhostHammer.dll
- C:\Users\%UserName%\AppData\Roaming\Ghost\GhostService.exe
- C:\Users\%UserName%\AppData\Roaming\Ghost\GhostService.exe.config
- C:\Users\%UserName%\AppData\Roaming\Ghost\GhostService.pdb
- C:\Users\%UserName%\AppData\Roaming\Ghost\GhostService.vshost.exe
- C:\Do_Not_Delete_codeId.txt
- C:\GhostFile.dll
- C:\GhostForm.exe
- C:\GhostHammer.dll
- 주요 특징 :
- 오프라인 암호화(Offline Encryption)
- Hidden-Tear 오픈 소스 기반 랜섬웨어
- MSSQLSERVER 서비스 중지
- GhostService 서비스 등록값(%AppData%\Ghost\GhostService.exe)으로 2분 단위로 자동 실행
목록