top of page

JAVA랜섬웨어 분석노트


ree

[Java 랜섬웨어] 해당 랜섬웨어는 Java라고 하며 기존이름.기존확장자.java로

모든 파일을 변경하고 있는 모습을 보이고 있습니다.



ree

ree










ree

1. 작업 스케줄을 이용한 랜섬웨어 실행 : 상승된 권한을 위해 작업스케줄러를 이용하여 랜섬웨어를 다시 실행 시킵니다.

ree





2. 쉐도우 복사본 확인 및 삭제 : vssadmin 명령을 사용하여 쉐도우 복사본의 존재 여부를 확인하고, 암호화 이후 사용자가 파일 복구가 어렵도록 CMD 명령을 통하여 삭제합니다.

ree

ree


안내 파일은 각각의 경로에 FILES ENCRYPTED.txt 또는 system32폴더에 mshta.exe가 생성 되며,암호화 진행 시 <기존이름.기존확장자.java>으로 파일들이 변경됩니다.

ree
ree
ree


화이트디펜더 랜섬웨어의 악성 행위 및 차단 이전에 암호화가 진행될 파일에 대해서도 실시간으로 자동복원을 지원합니다.

ree
ree

 
 
bottom of page