- MD5 : e32a5b8a153ae7bd3acec7b1cdb879e0
- 주요 탐지명 : Troj/Ransom-EWQ (Sophos), Ransom.Win32.NMoreira.THDOGBO (Trend Micro)
- 악성 파일 생성 위치 :
- C:\Users\%UserName%\AppData\Roaming\Setup_1301.exe
- C:\Windows\System32\Tasks\Reggie
- C:\YOUR_DRIVE_HAS_BEEN_ENCRYPTED.TXT
- 결제 안내 파일 : YOUR_DRIVE_HAS_BEEN_ENCRYPTED.TXT
- 주요 특징 :
- 오프라인 암호화(Offline Encryption)
- NM4 / Xpan 랜섬웨어 계열
- 랜섬웨어 실행 후 30분 경과 시 Reggie 작업 스케줄러 등록값을 통한 Windows 자동 재부팅(C:\Windows\system32\shutdown.exe /r /f) → MBR 변조 메시지
- 시스템 복원 무력화(vssadmin Delete Shadows /all /quiet)
- 이벤트 로그(wevtutil cl Setup, wevtutil cl System, wevtutil cl Security, wevtutil cl Application) 삭제
목록