AppCheck 안티랜섬웨어 제품이 파일을 .serpent 확장명으로 암호화하는 Serpent Ransomware 행위를 차단/제거 및 일부 훼손된 파일을 자동 복원하는 영상입니다.
- Distribution Method : 메일에 포함된 링크를 통한 파일 다운로드(.doc)
- MD5 : d2c1d7f0003cfc2d3fc7696da1bf0311
- Major Detection Name : Trojan.Ransom.Serpent (ALYac), Ransom_HADESLOCK.C (Trend Micro)
- Encrypted File Pattern : .serpent
- Malicious File Creation Location :
- C:\Users\%UserName%\AppData\Roaming\raesdfgiuytr\iutyfghjkoiuytf.exe
- C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\raesdfgiuytr.vbs
- Payment Instruction File : HOW_TO_DECRYPT_YOUR_FILES_(3-Digit Random).html / HOW_TO_DECRYPT_YOUR_FILES_(3-Digit Random).txt
- Major Characteristics : HadesLocker / WildFire Locker Ransomware 계열, IP 체크를 통해 특정 국가(Armenia, Azerbaijan, Belarus, Georgia, Kyrgyzstan, Kazakhstan, Moldova, Russia, Turkmenistan, Tajikistan)에서는 실행 안됨