Sở Thông tin và Truyền thông Phú Thọ báo cáo Phase 3
Phase 3: Phân tích và xử lý các thành phần độc hại.
• Phân tích hành vi file ransomware: Sử dụng phần mềm OllyDBG để phân tích file ransomware
o Phương thức mã hóa: CryptAcquireContextW, CryptGenRandom, CryptReleaseContext, CryptImportKey, CryptSetKeyParam, CryptGetKeyParam, CryptDecodeObjectEx, CryptImportPublicKeyInfo
o Mã hóa tất cả các file có định dạng: Mã hóa tất cả các định dạng file .text, .doc, .xls, .pdf, mp3, .zip.
o Các thư mục bị mã hóa: Thư mục Desktop, Dowload, Documents
o Các hành vi khác của mã độc:
Khởi tạo và kết nối tới thanh Registry và thực hiện liên tục kết nối tới máy chủ 118.70.80.143.
•Xử lý các thành phần độc hại:
- Sử dụng công cụ ProccessMonitor tiến hành xóa các Registry mà mã độc đã tạo.
- Xóa các file độc hại: Xóa các file ở thư mục C:Window/temp
Kết luận Ransomware được viết bởi Oleh yusohuk và tiến hành xóa bỏ các file trong đường dẫn.