Phase 2: Tiến hành cho phép port 3389, chặn các port còn lai.
Check trên Virustotal cho thấy file Diễn tập ANM - 1.doc là mã độc Ransomware tấn công sử dụng điểm yếu CVE-2017-0199. Mã độc được download tại link:
http://118.70.80.143:4448/ransomware_tb.exe,
http://118.70.80.143/getransomware.hta