- MD5 : 83eef26e03b52520d778a5656af54447
- 주요 탐지명 : Win32/KillFiles.NIH (ESET), Ransom_ISRABYE.A (Trend Micro)
- 파일 암호화 패턴 : .israbye → .israbye.israbye (※ .israbye 확장명 반복 추가)
- 악성 파일 생성 위치 :
- C:\Users\%UserName%\AppData\Local\Temp\ClickMe.exe
- C:\Users\%UserName%\AppData\Local\Temp\source.wav
- C:\Users\%UserName%\AppData\Local\Temp\wallper.exe
- C:\Users\%UserName%\AppData\Local\Temp\wallper.jpg
- C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cry.exe
- C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\cur.exe
- C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\index.exe
- C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\lock.exe
- C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wallper.exe
- \\ClickMe.exe
- 주요 특징 :
- 오프라인 암호화(Offline Encryption)
- Data Wiper 기반 랜섬웨어
- 원본 파일을 "Fuck-israel, %UserName% You Will never Recover your Files Until Israel disepeare" 메시지가 포함된 파일로 변경
- 마우스 커서에 "END of ISRAEL" 텍스트 표기
- 프로세스 관리 도구(procexp64, ProcessHacker, Taskmgr, procexp, xns5) 실행 차단
- 음악(source.wav) 재생
- 바탕 화면 배경(C:\Users\%UserName%\AppData\Local\Temp\wallper.jpg) 변경
목록