Do không thể kết nối được VPS nên chúng tôi đã download tệp về lấy mẫu và phân tích.
- Giải nén file mẫu. Mở 2 tệp .doc.
- Phát hiện liên kết đến máy chủ http://118.70.80.143 và tự động download tệp getransomware.hta và 3 tệp còn lại. Lợi dụng lỗ hỏng bảo mật Microsoft CVE-2017-0199: Microsoft Office/WordPad Remote Code Execution Vulnerability w/Windows API.