- 配布方式 : MS-SQL管理者アカウントのハッキングによるリモートプログラムのインストール
- MD5 : 666aa98dacc7a1454d2c92c2ddf16190
- 主な検出名 : TR/FileCoder.jcatq (Avira), Trojan-Ransom.Win64.Agent.dvq (Kaspersky)
- ファイル暗号化パターン : <元のファイル名>.<元の拡張子>
- 悪性ファイルの生成場所 :
- C:\Users\Public\64.bat
- C:\Users\Public\app.txt
- C:\Users\Public\jg.txt
- C:\Users\Public\pepe.txt
- メッセージファイル : how_to_decrypt.txt / Как расшифровать.txt / 如何解密.txt
- 主な特徴 :
- オフライン暗号化(Offline Encryption)
- ロシア語(Russian)、英語(English)、中国語(Chinese)のユーザーを標的にする
- 特定のプロセス(mysqld.exe, sqlservr.exe)の実行を遮断
- 特定のサービス(MSSQLSERVER)を停止及び設定変更(sc config MSSQLSERVER start= disabled)
- システム復元の無効化(vssadmin Resize ShadowStorage /For=<ドライブ文字 (C~F)>: /On=<ドライブ文字 (C~F)>: /MaxSize=320MB)
リスト