- MD5 : 95eb004d05b5560426f75126bdd77649
- 주요 탐지명 : Ransomware/Win.Underground.R590489 (AhnLab V3), Ransom:Win64/IndustrialSpy.A (Microsoft)
- 파일 암호화 패턴 : <원본 파일명>.<원본 확장명>
- 주요 특징 :
- 오프라인 암호화(Offline Encryption)
- Industrial Spy 랜섬웨어 계열
- 특정 서비스(MSSQLSERVER) 중지
- 시스템 복원 무력화(vssadmin.exe delete shadows /all /quiet)
- 원격 데스크톱 세션 연결 유지 시간 설정("C:\Windows\System32\reg.exe" add HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services / v MaxDisconnectionTime / t REG_DWORD / d 1209600000 / f)
- 이벤트 로그(wevtutil.exe cl "AMSI/Debug", wevtutil.exe cl "AirSpaceChannel", wevtutil.exe cl "Application", wevtutil.exe cl "EndpointMapper", wevtutil.exe cl "ForwardedEvents", wevtutil.exe cl "HardwareEvents" 등) 삭제
목록