- 配布方式 : リモートデスクトッププロトコル(RDP)またはリモートプログラムを利用した接続方式
- MD5 : cc309a66f541905ee650e06850362db1
- ファイル暗号化パターン : .<5桁のランダム拡張子>
- 悪性ファイルの生成場所 : C:\Users\%UserName%\AppData\Local\rundll32.exe
- メッセージファイル : <デバイス名>-id-README.txt
- 主な特徴 :
- オフライン暗号化(Offline Encryption)
- 特定のプロセス(agntsvc, dbeng50, encsvc, excel, infopath, outlookなど)の実行を遮断
- 特定のサービス(AcronisAgent, backup, CAARCUpdateSvc, DefWatch, GxCVD, MSSQLSERVERなど)の停止
- システム復元の無効化(vssadmin delete shadows /all /quiet, wmic shadowcopy delete, bcdedit /set {default} bootstatuspolicy ignoreallfailures, bcdedit /set {default} recoveryenabled no, wbadmin delete catalog -quiet)
- デスクトップ背景(C:\Users\%UserName%\AppData\Local\Temp\<Random>.jpg)の変更
- ランサムウェアの悪性ファイルにClipBanker(クリップバンカー)機能が追加され、Bitcoin(ビットコイン)ウォレットアドレスを窃取します。
リスト