- MD5 : d3686a0c5829c91c24191d70fab4fe0a
- 주요 탐지명 : Ransom.WormLocker (Malwarebytes), Ransom:MSIL/WormLocker.DA!MTB (Microsoft)
- 파일 암호화 패턴 : <원본 파일명>.<원본 확장명>
- 악성 파일 생성 위치 :
- C:\Windows\System32\LogonUI.exe
- C:\Windows\System32\LogonUIinf.exe
- C:\Windows\System32\LogonUItrue.exe
- C:\Windows\System32\ransom_voice.vbs
- C:\Windows\System32\WormLocker2.0.exe
- 주요 특징 :
- 오프라인 암호화(Offline Encryption)
- "C:\Windows\System32\LogonUI.exe" 파일 변경을 통해 Windows 시작/종료 시 Lock Screen 메시지 생성
- 작업 관리자 무력화(DisableTaskMgr)
- 텍스트 음성 변환(TTS) 기능을 이용한 암호화 안내
목록