- MD5 : b7520da4c2efbe27a2a194fd7d822c26
- 주요 탐지명 : Trojan.Ransom.Filecoder (ALYac), Ransom.FileCryptor (Malwarebytes)
- 악성 파일 생성 위치 :
- C:\Users\%UserName%\AppData\Local\Temp\backup.ps1
- C:\Users\%UserName%\AppData\Local\Temp\LIST_DECRYPTED_FILE.txt
- C:\Users\%UserName%\AppData\Local\Temp\LIST_ENCRYPTED_FILE.txt
- C:\Users\%UserName%\AppData\Local\Temp\LOG_DECRYPT.log
- C:\Users\%UserName%\AppData\Local\Temp\LOG_ENCRYPT.log
- 결제 안내 파일 : README_RECOVERY.txt
- 주요 특징 :
- 오프라인 암호화(Offline Encryption)
- Microsoft Defender 백신 무력화(powershell -NoP -NonI -W Hidden -Exec Bypass Set-MpPreference -EnableControlledFolderAccess Disabled)
- 특정 프로세스(cmd.exe, kingengine.exe) 실행 차단
- 특정 서비스(Sophos MCS Client, SQLAgent$SQL_2008, SQLSafeOLRService, sqlserv, tomcat6, W3Svc 등) 중지
- 시스템 복원 무력화(vssadmin.exe Delete Shadows /All /Quiet, bcdedit.exe /set {default} recoveryenabled No, bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures, wmic.exe SHADOWCOPY /nointeractive)
- KingEngine 작업 스케줄러 등록값 삭제
- 이벤트 로그(Analytic, Application, HardwareEvents, Internet Explorer, Security, System 등) 삭제
- 바탕 화면 배경(C:\Users\%UserName%\AppData\Local\Temp\meme.jpg) 변경
목록