- 배포 방식 : 가짜 웹 브라우저 업데이트 메시지를 통한 파일 다운로드 (.appx)
- MD5 : 4fa1c2e75d0d5e0ef087538fe3c79824
- 파일 암호화 패턴 : .<7~9자리 영문 소문자 Random>
- 악성 파일 생성 위치 :
- C:\Program Files\WindowsApps\3669e262-ec02-4e9d-bcb4-3d008b4afac9_96.0.1072.0_neutral__vgngsjmdj8sje
- C:\Program Files\WindowsApps\3669e262-ec02-4e9d-bcb4-3d008b4afac9_96.0.1072.0_neutral__vgngsjmdj8sje\<Random>
- C:\Program Files\WindowsApps\3669e262-ec02-4e9d-bcb4-3d008b4afac9_96.0.1072.0_neutral__vgngsjmdj8sje\<Random>\<Random>.dll
- C:\Program Files\WindowsApps\3669e262-ec02-4e9d-bcb4-3d008b4afac9_96.0.1072.0_neutral__vgngsjmdj8sje\<Random>\<Random>.exe
- C:\Users\Public\readme.txt
- 주요 특징 :
- "Foresee Consulting Inc." 디지털 서명 사용
- 시스템 복원 무력화(vssadmin.exe Delete Shadows /all /quiet)
목록