αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

Ryuk αž‚αžΊαž‡αžΆαž‡αž˜αŸ’αžšαžΎαžŸ ransomware αžŠαŸαž›αŸ’αž”αžΈαž›αŸ’αž”αžΆαž‰αž”αŸ†αž•αž»αžαž˜αž½αž™αž€αŸ’αž“αž»αž„αžšαž™αŸˆαž–αŸαž›αž”αŸ‰αž»αž“αŸ’αž˜αžΆαž“αž†αŸ’αž“αžΆαŸ†αž…αž»αž„αž€αŸ’αžšαŸ„αž™αž“αŸαŸ‡αŸ” αž…αžΆαž”αŸ‹αžαžΆαŸ†αž„αž–αžΈαžœαžΆαž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαŸ’αž›αž½αž“αž‡αžΆαž›αžΎαž€αžŠαŸ†αž”αžΌαž„αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžŠαžΌαžœαž€αŸ’αžαŸ…αž“αŸƒ 2018 αžœαžΆαž”αžΆαž“αž”αŸ’αžšαž˜αžΌαž› αž”αž‰αŸ’αž‡αžΈαžˆαŸ’αž˜αŸ„αŸ‡αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž‚αž½αžšαž±αŸ’αž™αž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸαž‡αžΆαž–αž·αžŸαŸαžŸαž“αŸ…αž€αŸ’αž“αž»αž„αž”αžšαž·αž™αžΆαž€αžΆαžŸαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜ αžŠαŸ‚αž›αž‡αžΆαž‚αŸ„αž›αžŠαŸ…αž…αž˜αŸ’αž”αž„αž“αŸƒαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžšαž”αžŸαŸ‹αžαŸ’αž›αž½αž“αŸ”

1. αž–αŸαžαŸŒαž˜αžΆαž“αž‘αžΌαž‘αŸ…

αž―αž€αžŸαžΆαžšαž“αŸαŸ‡αž˜αžΆαž“αž€αžΆαžšαžœαž·αž—αžΆαž‚αž’αŸ†αž–αžΈαžœαŸ‰αžΆαžšαŸ’αž™αŸ‰αž„αŸ‹ Ryuk ransomware αž€αŸαžŠαžΌαž…αž‡αžΆαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž•αŸ’αž‘αž»αž€αž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž‘αž‘αž½αž›αžαž»αžŸαžαŸ’αžšαžΌαžœαž€αŸ’αž“αž»αž„αž€αžΆαžšαž•αŸ’αž‘αž»αž€αž˜αŸαžšαŸ„αž‚αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αŸ”

Ryuk ransomware αž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαŸ’αž›αž½αž“αž‡αžΆαž›αžΎαž€αžŠαŸ†αž”αžΌαž„αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžŠαžΌαžœαž€αŸ’αžαŸ…αž“αŸƒ 2018 αŸ” αž—αžΆαž–αžαž»αžŸαž‚αŸ’αž“αžΆαž˜αž½αž™αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž—αžΆαž–αžαž»αžŸαž‚αŸ’αž“αžΆαžšαžœαžΆαž„ Ryuk αž“αž·αž„ ransomware αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαž‚αžΊαžαžΆαžœαžΆαž˜αžΆαž“αž‚αŸ„αž›αž”αŸ†αžŽαž„αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžšαž·αžŸαŸ’αžαžΆαž“αžŸαžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜αŸ”

αž“αŸ…αž–αžΆαž€αŸ‹αž€αžŽαŸ’αžαžΆαž›αž†αŸ’αž“αžΆαŸ† 2019 αž€αŸ’αžšαž»αž˜αž§αž€αŸ’αžšαž·αžŠαŸ’αž‹αž‡αž“αžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαž”αžΆαž“αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž€αŸ’αžšαž»αž˜αž αŸŠαž»αž“αž’αŸαžŸαŸ’αž”αŸ‰αžΆαž‰αž˜αž½αž™αž…αŸ†αž“αž½αž“αž’αŸ†αžŠαŸ„αž™αž”αŸ’αžšαžΎ ransomware αž“αŸαŸ‡αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 1: αžŠαž€αžŸαŸ’αžšαž„αŸ‹αž…αŸαž‰αž–αžΈ El Confidencial αž‘αžΆαž€αŸ‹αž‘αž„αž“αžΉαž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš Ryuk ransomware [1]
αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 2: αžŠαž€αžŸαŸ’αžšαž„αŸ‹αž–αžΈ El PaΓ­s αž’αŸ†αž–αžΈαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαŸ‚αž›αž’αŸ’αžœαžΎαž‘αžΎαž„αžŠαŸ„αž™αž”αŸ’αžšαžΎ Ryuk ransomware [2]
αž†αŸ’αž“αžΆαŸ†αž“αŸαŸ‡ Ryuk αž”αžΆαž“αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž€αŸ’αžšαž»αž˜αž αŸŠαž»αž“αž˜αž½αž™αž…αŸ†αž“αž½αž“αž’αŸ†αž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž‘αŸαžŸαž•αŸ’αžŸαŸαž„αŸ—αŸ” αžŠαžΌαž…αžŠαŸ‚αž›αž’αŸ’αž“αž€αž’αžΆαž…αžƒαžΎαž‰αž“αŸ…αž€αŸ’αž“αž»αž„αžαž½αž›αŸαžαžαžΆαž„αž€αŸ’αžšαŸ„αž˜ αž’αžΆαž›αŸ’αž›αžΊαž˜αŸ‰αž„αŸ‹ αž…αž·αž“ αž’αžΆαž›αŸ‹αž αŸ’αžŸαŸαžšαžΈ αž“αž·αž„αž₯αžŽαŸ’αžŒαžΆ αž‚αžΊαž‡αžΆαž”αŸ’αžšαž‘αŸαžŸαžŠαŸ‚αž›αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αžαŸ’αž›αžΆαŸ†αž„αž‡αžΆαž„αž‚αŸαŸ”

αžαžΆαž˜αžšαž™αŸˆαž€αžΆαžšαž”αŸ’αžšαŸ€αž”αž’αŸ€αž”αž…αŸ†αž“αž½αž“αž“αŸƒαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αž αž™αžΎαž„αž’αžΆαž…αžƒαžΎαž‰αžαžΆ Ryuk αž”αžΆαž“αž”αŸ‰αŸ‡αž–αžΆαž›αŸ‹αžŠαž›αŸ‹αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžšαžΆαž”αŸ‹αž›αžΆαž“αž“αžΆαž€αŸ‹ αž“αž·αž„αž”αžΆαž“αžŸαž˜αŸ’αžšαž»αŸ‡αžŸαž˜αŸ’αžšαž½αž›αž‘αž·αž“αŸ’αž“αž“αŸαž™αž˜αž½αž™αž…αŸ†αž“αž½αž“αž’αŸ† αžŠαŸ‚αž›αž”αžŽαŸ’αžαžΆαž›αž±αŸ’αž™αž˜αžΆαž“αž€αžΆαžšαžαžΆαžαž”αž„αŸ‹αžŸαŸαžŠαŸ’αž‹αž€αž·αž…αŸ’αž…αž™αŸ‰αžΆαž„αž’αŸ’αž„αž“αŸ‹αž’αŸ’αž„αžšαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 3: αžšαžΌαž”αž—αžΆαž–αž“αŸƒαžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžŸαž€αž›αžšαž”αžŸαŸ‹ Ryuk αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 4: 16 αž”αŸ’αžšαž‘αŸαžŸαžŠαŸ‚αž›αžšαž„αž•αž›αž”αŸ‰αŸ‡αž–αžΆαž›αŸ‹αžαŸ’αž›αžΆαŸ†αž„αž”αŸ†αž•αž»αžαžŠαŸ„αž™ Ryuk

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ₯αŸ– αž…αŸ†αž“αž½αž“αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαŸ„αž™ Ryuk ransomware (αžšαžΆαž”αŸ‹αž›αžΆαž“αž“αžΆαž€αŸ‹)

αž™αŸ„αž„αžαžΆαž˜αž‚αŸ„αž›αž€αžΆαžšαžŽαŸαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαž’αž˜αŸ’αž˜αžαžΆαž“αŸƒαž€αžΆαžšαž‚αŸ†αžšαžΆαž˜αž€αŸ†αž αŸ‚αž„αž”αŸ‚αž”αž“αŸαŸ‡ ransomware αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž”αžΆαž“αž”αž‰αŸ’αž…αž”αŸ‹ αž”αž„αŸ’αž αžΆαž‰αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž“αžΌαžœαž€αžΆαžšαž‡αžΌαž“αžŠαŸ†αžŽαžΉαž„αž’αŸ†αž–αžΈαžαž˜αŸ’αž›αŸƒαž›αŸ„αŸ‡αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαžαŸ‚αž”αž„αŸ‹αž‡αžΆ bitcoins αž‘αŸ…αž€αžΆαž“αŸ‹αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžŠαŸ‚αž›αž”αžΆαž“αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αžŠαžΎαž˜αŸ’αž”αžΈαžŸαŸ’αžŠαžΆαžšαž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ”

αž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αž”αžΆαž“αž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž…αžΆαž”αŸ‹αžαžΆαŸ†αž„αž–αžΈαžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŽαŸ‚αž“αžΆαŸ†αž‡αžΆαž›αžΎαž€αžŠαŸ†αž”αžΌαž„αŸ”
αž”αŸ†αžšαŸ‚αž”αŸ†αžšαž½αž›αž“αŸƒαž€αžΆαžšαž‚αŸ†αžšαžΆαž˜αž€αŸ†αž αŸ‚αž„αž“αŸαŸ‡αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžœαž·αž—αžΆαž‚αž“αŸ…αž€αŸ’αž“αž»αž„αž―αž€αžŸαžΆαžšαž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž€αžƒαžΎαž‰αž€αŸ’αž“αž»αž„αž’αŸ†αž‘αž»αž„αž–αŸαž›αž”αŸ‰αž»αž“αž”αŸ‰αž„αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž€αŸ’αž“αž»αž„αžαŸ‚αž˜αž€αžšαžΆ αž†αŸ’αž“αžΆαŸ† 2020αŸ”

αžŠαŸ„αž™αžŸαžΆαžšαžαŸ‚αž—αžΆαž–αžŸαŸ’αž˜αž»αž‚αžŸαŸ’αž˜αžΆαž‰αžšαž”αžŸαŸ‹αžœαžΆ αž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αž…αŸ’αžšαžΎαž“αžαŸ‚αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαž“αŸ’αž˜αžαžαžΆαž‡αžΆαž€αŸ’αžšαž»αž˜αž§αž€αŸ’αžšαž·αžŠαŸ’αž‹αž€αž˜αŸ’αž˜αžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαžŠαŸ‚αž›αž”αžΆαž“αžšαŸ€αž”αž…αŸ† αž¬αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αŸαžŸαŸ’αž‚αžΆαž›αŸ‹αžαžΆαž‡αžΆαž€αŸ’αžšαž»αž˜ APT αž•αž„αžŠαŸ‚αžšαŸ”

αž•αŸ’αž“αŸ‚αž€αž˜αž½αž™αž“αŸƒαž€αžΌαžŠ Ryuk αž˜αžΆαž“αž—αžΆαž–αžŸαŸ’αžšαžŠαŸ€αž„αž‚αŸ’αž“αžΆαž‚αž½αžšαž±αŸ’αž™αž€αžαŸ‹αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αž‘αŸ…αž“αžΉαž„αž€αžΌαžŠ αž“αž·αž„αžšαž…αž“αžΆαžŸαž˜αŸ’αž–αŸαž“αŸ’αž’αž“αŸƒ ransomware αžŠαŸαž›αŸ’αž”αžΈαž˜αž½αž™αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαž‚αžΊ Hermes αžŠαŸ‚αž›αž–αž½αž€αž‚αŸαž…αŸ‚αž€αžšαŸ†αž›αŸ‚αž€αž˜αž»αžαž„αžΆαžšαžŠαžΌαž…αž‚αŸ’αž“αžΆαž˜αž½αž™αž…αŸ†αž“αž½αž“αŸ” αž“αŸαŸ‡αž‡αžΆαž˜αžΌαž›αž αŸαžαž»αžŠαŸ‚αž› Ryuk αžαŸ’αžšαžΌαžœαž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹αžŠαŸ†αž”αžΌαž„αž‡αžΆαž˜αž½αž™αž€αŸ’αžšαž»αž˜αž€αžΌαžšαŸ‰αŸαžαžΆαž„αž‡αžΎαž„ Lazarus αžŠαŸ‚αž›αž“αŸ…αž–αŸαž›αž“αŸ„αŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αŸαžŸαž„αŸ’αžŸαŸαž™αžαžΆαž‡αžΆαž’αŸ’αž“αž€αž“αŸ…αž–αžΈαž€αŸ’αžšαŸ„αž™ Hermes ransomware αŸ”

αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ Falcon X αžšαž”αžŸαŸ‹ CrowdStrike αž”αžΆαž“αž€αžαŸ‹αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αž‡αžΆαž”αž“αŸ’αžαž”αž“αŸ’αž‘αžΆαž”αŸ‹αžαžΆ αžαžΆαž˜αž–αž·αž Ryuk αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž‘αžΎαž„αžŠαŸ„αž™αž€αŸ’αžšαž»αž˜ WIZARD SPIDER [4] αŸ”

αž˜αžΆαž“αž—αŸαžŸαŸ’αžαž»αžαžΆαž„αžαŸ’αž›αŸ‡αžŠαžΎαž˜αŸ’αž”αžΈαž‚αžΆαŸ†αž‘αŸ’αžšαž€αžΆαžšαžŸαž“αŸ’αž˜αžαŸ‹αž“αŸαŸ‡αŸ” αžŠαŸ†αž”αžΌαž„ ransomware αž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αžŸαž–αŸ’αžœαž•αŸ’αžŸαžΆαž™αž“αŸ…αž›αžΎαž‚αŸαž αž‘αŸ†αž–αŸαžš exploit.in αžŠαŸ‚αž›αž‡αžΆαž‘αžΈαž•αŸ’αžŸαžΆαžšαž˜αŸαžšαŸ„αž‚αžŠαŸαž›αŸ’αž”αžΈαžšαž”αžŸαŸ‹αžšαž»αžŸαŸ’αžŸαžΈ αž αžΎαž™αž–αžΈαž˜αž»αž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αžŸαžΆαžšαž—αŸ’αž‡αžΆαž”αŸ‹αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αŸ’αžšαž»αž˜ APT αž˜αž½αž™αž…αŸ†αž“αž½αž“αžšαž”αžŸαŸ‹αžšαž»αžŸαŸ’αžŸαŸŠαžΈαŸ”
αž€αžΆαžšαž–αž·αžαž“αŸαŸ‡αž…αŸ’αžšαžΆαž“αž…αŸ„αž›αž‘αŸ’αžšαžΉαžŸαŸ’αžαžΈαžŠαŸ‚αž›αžαžΆ Ryuk αž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž‘αžΎαž„αžŠαŸ„αž™αž€αŸ’αžšαž»αž˜ Lazarus APT αž–αžΈαž–αŸ’αžšαŸ„αŸ‡ αžœαžΆαž˜αž·αž“αžŸαž˜αž“αžΉαž„αžœαž·αž’αžΈαžŠαŸ‚αž›αž€αŸ’αžšαž»αž˜αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαž“αŸ„αŸ‡αž‘αŸαŸ”

αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ€αž Ryuk αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αžŸαž–αŸ’αžœαž•αŸ’αžŸαžΆαž™αžαžΆαž‡αžΆ ransomware αžŠαŸ‚αž›αž“αžΉαž„αž˜αž·αž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž›αžΎαž”αŸ’αžšαž–αŸαž“αŸ’αž’αžšαž»αžŸαŸ’αžŸαŸŠαžΈ αž’αŸŠαž»αž™αž€αŸ’αžšαŸ‚αž“ αž“αž·αž„αž”αŸαž‘αžΆαžšαž»αžŸαŸ’αžŸαŸ” αž₯αžšαž·αž™αžΆαž”αžαž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αžŠαŸ„αž™αž›αž€αŸ’αžαžŽαŸˆαž–αž·αžŸαŸαžŸαžŠαŸ‚αž›αž˜αžΆαž“αž“αŸ…αž€αŸ’αž“αž»αž„αž€αŸ†αžŽαŸ‚αž˜αž½αž™αž…αŸ†αž“αž½αž“αžšαž”αžŸαŸ‹ Ryuk αžŠαŸ‚αž›αž‡αžΆαž€αž“αŸ’αž›αŸ‚αž„αžŠαŸ‚αž›αžœαžΆαž–αž·αž“αž·αžαŸ’αž™αž—αžΆαžŸαžΆαž“αŸƒαž”αŸ’αžšαž–αŸαž“αŸ’αž’αžŠαŸ‚αž› ransomware αž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž αžΎαž™αž”αž‰αŸ’αžˆαž”αŸ‹αžœαžΆαž–αžΈαž€αžΆαžšαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αŸ’αžšαžŸαž·αž“αž”αžΎαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž˜αžΆαž“αž—αžΆαžŸαžΆαžšαž»αžŸαŸ’αžŸαŸŠαžΈ αž’αŸŠαž»αž™αž€αŸ’αžšαŸ‚αž“ αž¬αž”αŸαž‘αžΆαžšαž»αžŸαŸ’αžŸαŸ” αž‘αžΈαž”αŸ†αž•αž»αž αž€αžΆαžšαžœαž·αž—αžΆαž‚αž’αŸ’αž“αž€αž‡αŸ†αž“αžΆαž‰αž“αŸƒαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“ hack αžŠαŸ„αž™αž€αŸ’αžšαž»αž˜ WIZARD SPIDER αž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰ "αžœαžαŸ’αžαž»αž”αž»αžšαžΆαžŽ" αž‡αžΆαž…αŸ’αžšαžΎαž“αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αŸαž…αŸ„αž‘αž”αŸ’αžšαž€αžΆαž“αŸ‹αžαžΆαž”αžΆαž“αž”αŸ’αžšαžΎαž€αŸ’αž“αž»αž„αž€αžΆαžšαž’αž—αž·αžœαžŒαŸ’αžαž“αŸ Ryuk αž‡αžΆαžœαŸ‰αžΆαžšαŸ’αž™αŸ‰αž„αŸ‹αž“αŸƒαž˜αŸαžšαŸ„αž‚ Hermes ransomware αŸ”

αž˜αŸ’αž™αŸ‰αžΆαž„αžœαž·αž‰αž‘αŸ€αž αž’αŸ’αž“αž€αž‡αŸ†αž“αžΆαž‰ Gabriela Nicolao αž“αž·αž„ Luciano Martins αž”αžΆαž“αž•αŸ’αžαž›αŸ‹αž™αŸ„αž”αž›αŸ‹αžαžΆ ransomware αž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž‘αžΎαž„αžŠαŸ„αž™αž€αŸ’αžšαž»αž˜ APT CryptoTech [5] αŸ”
αž“αŸαŸ‡αž€αžΎαžαž‘αžΎαž„αž–αžΈαž€αžΆαžšαž–αž·αžαžŠαŸ‚αž›αžαžΆαž‡αžΆαž…αŸ’αžšαžΎαž“αžαŸ‚αž˜αž»αž“αž–αŸαž›αž€αžΆαžšαž”αž„αŸ’αž αžΆαž‰αžαŸ’αž›αž½αž“αžšαž”αžŸαŸ‹ Ryuk αž€αŸ’αžšαž»αž˜αž“αŸαŸ‡αž”αžΆαž“αž”αž„αŸ’αž αŸ„αŸ‡αž–αŸαžαŸŒαž˜αžΆαž“αž“αŸ…αž›αžΎαžœαŸαž‘αž·αž€αžΆαž“αŸƒαž‚αŸαž αž‘αŸ†αž–αŸαžšαžŠαžΌαž…αž‚αŸ’αž“αžΆαžŠαŸ‚αž›αž–αž½αž€αž‚αŸαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž€αŸ†αžŽαŸ‚αžαŸ’αž˜αžΈαž“αŸƒαž˜αŸαžšαŸ„αž‚ Hermes ransomware αŸ”

αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžœαŸαž‘αž·αž€αžΆαž‡αžΆαž…αŸ’αžšαžΎαž“αž”αžΆαž“αž…αŸ„αž‘αžŸαž½αžšαžαžΆαžαžΎ CryptoTech αž–αž·αžαž‡αžΆαž”αžΆαž“αž”αž„αŸ’αž€αžΎαž Ryuk αžŠαŸ‚αžšαž¬αž‘αŸαŸ” αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž€αŸ’αžšαž»αž˜αž“αŸαŸ‡αž”αžΆαž“αž€αžΆαžšαž–αžΆαžšαžαŸ’αž›αž½αž“αž αžΎαž™αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αžαžΆαžœαžΆαž˜αžΆαž“αž—αžŸαŸ’αžαž»αžαžΆαž„αžŠαŸ‚αž›αžαžΆαž–αž½αž€αž‚αŸαž”αžΆαž“αž”αž„αŸ’αž€αžΎαž 100% αž“αŸƒ ransomware αŸ”

2. αž›αž€αŸ’αžαžŽαŸˆ

αž™αžΎαž„αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’ αžŠαŸ‚αž›αž€αžΆαžšαž„αžΆαžšαž‚αžΊαžŠαžΎαž˜αŸ’αž”αžΈαž€αŸ†αžŽαžαŸ‹αž’αžαŸ’αžαžŸαž‰αŸ’αž‰αžΆαžŽαž”αŸ’αžšαž–αŸαž“αŸ’αž’αžŠαŸ‚αž›αžœαžΆαž”αžΎαž€ αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž€αŸ†αžŽαŸ‚ "αžαŸ’αžšαžΉαž˜αžαŸ’αžšαžΌαžœ" αž“αŸƒ Ryuk ransomware αž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαžΆαž€αŸ‹αž±αŸ’αž™αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαŸ”
ហអស bootloader αž˜αžΆαž“αžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ–

MD5 A73130B0E379A989CBA3D695A157A495
SHA256 EF231EE1A2481B7E627921468E79BB4369CCFAEB19A575748DD2B664ABC4F469

αž›αž€αŸ’αžαžŽαŸˆαž–αž·αžŸαŸαžŸαž˜αž½αž™αž“αŸƒαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž‘αžΆαž‰αž™αž€αž“αŸαŸ‡αž‚αžΊαžαžΆαžœαžΆαž˜αž·αž“αž˜αžΆαž“αž‘αž·αž“αŸ’αž“αž“αŸαž™αž˜αŸαžαžΆαžŽαžΆαž˜αž½αž™αž‘αŸ αž§αŸ” αž’αŸ’αž“αž€αž”αž„αŸ’αž€αžΎαžαž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αž˜αž·αž“αž”αžΆαž“αž”αž‰αŸ’αž…αžΌαž›αž–αŸαžαŸŒαž˜αžΆαž“αžŽαžΆαž˜αž½αž™αž“αŸ…αž€αŸ’αž“αž»αž„αžœαžΆαž‘αŸαŸ”

αž–αŸαž›αžαŸ’αž›αŸ‡αž–αž½αž€αžœαžΆαžšαž½αž˜αž”αž‰αŸ’αž…αžΌαž›αž‘αž·αž“αŸ’αž“αž“αŸαž™αžαž»αžŸαžŠαžΎαž˜αŸ’αž”αžΈαž”αž‰αŸ’αž†αŸ„αžαž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž±αŸ’αž™αž‚αž·αžαžαžΆαž–αž½αž€αž‚αŸαž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹αŸ” αž‘αŸ„αŸ‡αž™αŸ‰αžΆαž„αžŽαžΆαž€αŸαžŠαŸ„αž™ αžŠαžΌαž…αžŠαŸ‚αž›αž™αžΎαž„αž“αžΉαž„αžƒαžΎαž‰αž“αŸ…αž–αŸαž›αž€αŸ’αžšαŸ„αž™ αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž€αžΆαžšαž†αŸ’αž›αž„αž˜αŸαžšαŸ„αž‚αž˜αž·αž“αž–αžΆαž€αŸ‹αž–αŸαž“αŸ’αž’αž“αžΉαž„αž’αž“αŸ’αžαžšαž€αž˜αŸ’αž˜αžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αž”αŸ’αžšαžΎ (αžŠαžΌαž…αž€αžšαžŽαžΈαž‡αžΆαž˜αž½αž™ ransomware αž“αŸαŸ‡) αž“αŸ„αŸ‡αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž˜αž·αž“αž‚αž·αžαžαžΆαžœαžΆαž…αžΆαŸ†αž”αžΆαž…αŸ‹αž€αŸ’αž“αž»αž„αž€αžΆαžšαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž‘αž·αž“αŸ’αž“αž“αŸαž™αž˜αŸαžαžΆαž‘αŸαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ¦αŸ– αž‚αŸ†αžšαžΌαž‘αž·αž“αŸ’αž“αž“αŸαž™αž˜αŸαžαžΆ

αž‚αŸ†αžšαžΌαžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αž„αž€αŸ’αžšαž„αž‡αžΆαž‘αž˜αŸ’αžšαž„αŸ‹ 32 αž”αŸŠαžΈαž αžŠαžΌαž…αŸ’αž“αŸαŸ‡αžœαžΆαž’αžΆαž…αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αžΆαž“αž‘αžΆαŸ†αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’ 32 αž”αŸŠαžΈαž αž“αž·αž„ 64 αž”αŸŠαžΈαžαŸ”

3. αžœαŸ‰αž·αž…αž‘αŸαžšαž‡αŸ’αžšαŸ€αžαž…αžΌαž›

αž‚αŸ†αžšαžΌαžŠαŸ‚αž›αž‘αžΆαž‰αž™αž€ αž“αž·αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš Ryuk αž”αžΆαž“αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αžšαž”αžŸαŸ‹αž™αžΎαž„αžαžΆαž˜αžšαž™αŸˆαž€αžΆαžšαžαž—αŸ’αž‡αžΆαž”αŸ‹αž–αžΈαž…αž˜αŸ’αž„αžΆαž™ αž αžΎαž™αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαž…αžΌαž›αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž‘αž‘αž½αž›αžαžΆαž˜αžšαž™αŸˆαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš RDP αž”αž‹αž˜αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ§αŸ– αž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αžœαžΆαž™αž”αŸ’αžšαž αžΆαžš

αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž–αžΈαž…αž˜αŸ’αž„αžΆαž™αŸ” αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž“αŸ„αŸ‡αž‚αžΆαžαŸ‹αž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž‚αŸ†αžšαžΌαžšαž”αžŸαŸ‹αž™αžΎαž„αŸ”
αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαžšαžΆαŸ†αž„αžŠαŸ„αž™αžŠαŸ†αžŽαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™αž€αŸ†αž…αžΆαžαŸ‹αž˜αŸαžšαŸ„αž‚αž˜αž»αž“αž–αŸαž›αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 8: αžŸαŸ„αž›αŸ†αž“αžΆαŸ†

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 9: αžŸαŸ„αž›αŸ†αž“αžΆαŸ†

αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαžšαžΆαŸ†αž„ αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž–αŸ’αž™αžΆαž™αžΆαž˜αž‘αžΆαž‰αž™αž€αž€αŸ†αžŽαŸ‚αžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž“αŸƒαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“ αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαžšαžΆαŸ†αž„αž•αž„αžŠαŸ‚αžšαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 10: αžŸαŸ†αžŽαž»αŸ†αž“αŸƒαž‚αŸ†αžšαžΌαžŠαŸ‚αž›αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž–αŸ’αž™αžΆαž™αžΆαž˜αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš

αž‘αžΈαž”αŸ†αž•αž»αžαž‚αžΆαžαŸ‹αž”αžΆαž“αž–αŸ’αž™αžΆαž™αžΆαž˜αž‘αžΆαž‰αž™αž€αž―αž€αžŸαžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αž˜αž½αž™αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαžαžΆαž˜αžšαž™αŸˆαž€αž»αž„αžŸαžΌαž›αžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”
PowerShell αžŠαžΎαž˜αŸ’αž”αžΈαžšαŸ†αž›αž„αž€αžΆαžšαž€αžΆαžšαž–αžΆαžšαž€αŸ†αž…αžΆαžαŸ‹αž˜αŸαžšαŸ„αž‚αŸ” αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž‚αžΆαžαŸ‹αž€αŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαžšαžΆαŸ†αž„αž•αž„αžŠαŸ‚αžšαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 11αŸ– PowerShell αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž˜αžΆαžαž·αž€αžΆαž–αŸ’αž™αžΆαž”αžΆαž‘αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαžšαžΆαŸ†αž„

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 12αŸ– PowerShell αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž˜αžΆαžαž·αž€αžΆαž–αŸ’αž™αžΆαž”αžΆαž‘αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαžšαžΆαŸ†αž„

4. Loader

αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αžœαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžœαžΆαžŸαžšαžŸαŸαžšαž―αž€αžŸαžΆαžš ReadMe αž‘αŸ…αž€αžΆαž“αŸ‹αžαžαž―αž€αžŸαžΆαžš % temp%αžŠαŸ‚αž›αž‡αžΆαžαž½αž™αŸ‰αžΆαž„αžŸαž˜αŸ’αžšαžΆαž”αŸ‹ Ryuk αŸ” αž―αž€αžŸαžΆαžšαž“αŸαŸ‡αž‚αžΊαž‡αžΆαž€αŸ†αžŽαžαŸ‹αž…αŸ†αžŽαžΆαŸ†αžαž˜αŸ’αž›αŸƒαž›αŸ„αŸ‡αžŠαŸ‚αž›αž˜αžΆαž“αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž’αŸŠαžΈαž˜αŸ‚αž›αž“αŸ…αž€αŸ’αž“αž»αž„αžŠαŸ‚αž“ protonmail αžŠαŸ‚αž›αž‡αžΆαžšαžΏαž„αž’αž˜αŸ’αž˜αžαžΆαž“αŸ…αž€αŸ’αž“αž»αž„αž‚αŸ’αžšαž½αžŸαžΆαžšαž˜αŸαžšαŸ„αž‚αž“αŸαŸ‡αŸ– [αž’αŸŠαžΈαž˜αŸ‚αž›αž€αžΆαžšαž–αžΆαžš]

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ‘αŸ£αŸ– αžαž˜αŸ’αžšαžΌαžœαž€αžΆαžšαž›αŸ„αŸ‡

αžαžŽαŸˆαž–αŸαž›αžŠαŸ‚αž›αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž’αŸ’αž“αž€αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αžαžΆαžœαžΆαž”αžΎαž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αž‡αžΆαž…αŸ’αžšαžΎαž“αžŠαŸ‚αž›αž˜αžΆαž“αžˆαŸ’αž˜αŸ„αŸ‡αž…αŸƒαžŠαž“αŸ’αž™αŸ” αž–αž½αž€αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž€αŸ’αžŸαžΆαž‘αž»αž€αž€αŸ’αž“αž»αž„αžαžαžŠαŸ‚αž›αž›αžΆαž€αŸ‹ αžŸαžΆαž’αžΆαžšαžŽαŸˆαžšαžŠαŸ’αž‹αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž‡αž˜αŸ’αžšαžΎαžŸαž˜αž·αž“αžŸαž€αž˜αŸ’αž˜αž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžš "αž”αž„αŸ’αž αžΆαž‰αž―αž€αžŸαžΆαžš αž“αž·αž„αžαžαžŠαŸ‚αž›αž›αžΆαž€αŸ‹"αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž–αž½αž€αž‚αŸαž“αžΉαž„αž›αžΆαž€αŸ‹αžαŸ’αž›αž½αž“αŸ” αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ…αž‘αŸ€αž αž―αž€αžŸαžΆαžšαž‘αžΆαŸ†αž„αž“αŸαŸ‡αž˜αžΆαž“ 64 αž”αŸŠαžΈαž αž˜αž·αž“αžŠαžΌαž…αž―αž€αžŸαžΆαžšαž˜αŸαžŠαŸ‚αž›αž˜αžΆαž“ 32 αž”αŸŠαžΈαžαž‘αŸαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 14: αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αžŠαŸ‚αž›αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžŠαŸ„αž™αž‚αŸ†αžšαžΌ

αžŠαžΌαž…αžŠαŸ‚αž›αž’αŸ’αž“αž€αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αž—αžΆαž–αžαžΆαž„αž›αžΎ Ryuk αž”αžΎαž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš icacls.exe αžŠαŸ‚αž›αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž€αŸ‚αž”αŸ’αžšαŸ‚ ACLs αž‘αžΆαŸ†αž„αž’αžŸαŸ‹ (Access control lists) αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž’αžΆαž“αžΆαž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎ αž“αž·αž„αž€αžΆαžšαž€αŸ‚αž”αŸ’αžšαŸ‚αž‘αž„αŸ‹αŸ”

αžœαžΆαž‘αž‘αž½αž›αž”αžΆαž“αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž–αŸαž‰αž›αŸαž‰αž“αŸ…αž€αŸ’αžšαŸ„αž˜αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž‘αŸ…αž€αžΆαž“αŸ‹αž―αž€αžŸαžΆαžšαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸ…αž›αžΎαž§αž”αž€αžšαžŽαŸ (/T) αžŠαŸ„αž™αž˜αž·αž“αž‚αž·αžαž–αžΈαž€αŸ†αž αž»αžŸ (/C) αž“αž·αž„αžŠαŸ„αž™αž˜αž·αž“αž”αž„αŸ’αž αžΆαž‰αžŸαžΆαžšαžŽαžΆαž˜αž½αž™ (/Q)αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 15: αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž“αŸƒ icacls.exe αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžŠαŸ„αž™αž‚αŸ†αžšαžΌ

αžœαžΆαž‡αžΆαž€αžΆαžšαžŸαŸ†αžαžΆαž“αŸ‹αž€αŸ’αž“αž»αž„αž€αžΆαžšαž€αžαŸ‹αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžαžΆ Ryuk αž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αž€αŸ†αžŽαŸ‚αžšαž”αžŸαŸ‹ Windows αžŠαŸ‚αž›αž’αŸ’αž“αž€αž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαŸ” αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžšαžΏαž„αž“αŸαŸ‡αž‚αžΆαžαŸ‹
αž’αž“αž»αžœαžαŸ’αžαž€αžΆαžšαžαŸ’αžšαž½αžαž–αž·αž“αž·αžαŸ’αž™αž€αŸ†αžŽαŸ‚αžŠαŸ„αž™αž”αŸ’αžšαžΎ GetVersionExWαžŠαŸ‚αž›αž€αŸ’αž“αž»αž„αž“αŸ„αŸ‡αžœαžΆαž–αž·αž“αž·αžαŸ’αž™αžαž˜αŸ’αž›αŸƒαž“αŸƒαž‘αž„αŸ‹αž‡αžΆαžαž· αž–αŸαžαŸŒαž˜αžΆαž“ lpVersionαž”αž„αŸ’αž αžΆαž‰αžαžΆαžαžΎαž€αŸ†αžŽαŸ‚αžœαžΈαž“αžŠαžΌαž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“αž‚αžΊαžαŸ’αž˜αžΈαž‡αžΆαž„ Windows XP αžŠαŸ‚αžš.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αž’αžΆαžŸαŸ’αžšαŸαž™αž›αžΎαžαžΆαžαžΎαž’αŸ’αž“αž€αž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž€αŸ†αžŽαŸ‚αž€αŸ’αžšαŸ„αž™ Windows XP αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž“αžΉαž„αžŸαžšαžŸαŸαžšαž‘αŸ…αžαžαž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“ - αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡αž‘αŸ…αž€αžΆαž“αŸ‹αžαžαž―αž€αžŸαžΆαžš %αžŸαžΆαž’αžΆαžšαžŽαŸˆ%.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 17: αž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αž€αŸ†αžŽαŸ‚αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžš

αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž€αŸ†αž–αž»αž„αžŸαžšαžŸαŸαžšαž‚αžΊ Ryuk αŸ” αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αžœαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžœαžΆαžŠαŸ„αž™αž†αŸ’αž›αž„αž€αžΆαžαŸ‹αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžšαž”αžŸαŸ‹αžœαžΆαž•αŸ’αž‘αžΆαž›αŸ‹αž‡αžΆαž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 18: αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž· Ryuk αžαžΆαž˜αžšαž™αŸˆ ShellExecute

αžšαžΏαž„αžŠαŸ†αž”αžΌαž„αžŠαŸ‚αž› Ryuk αž’αŸ’αžœαžΎαž‚αžΊαž‘αž‘αž½αž›αž”αžΆαž“αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαž”αž‰αŸ’αž…αžΌαž›αŸ” αž›αžΎαž€αž“αŸαŸ‡αž˜αžΆαž“αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαž”αž‰αŸ’αž…αžΌαž›αž–αžΈαžš (αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αžŠαŸ„αž™αžαŸ’αž›αž½αž“αž―αž„ αž“αž·αž„αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžαŸ†αžŽαž€αŸ‹αž‘αžΉαž€) αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž›αž»αž”αžŠαžΆαž“αžšαž”αžŸαŸ‹αžœαžΆαž…αŸαž‰αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ‘αŸ©αŸ– αž”αž„αŸ’αž€αžΎαžαžŠαŸ†αžŽαžΎαžšαž€αžΆαžš

αž’αŸ’αž“αž€αž€αŸαž’αžΆαž…αžƒαžΎαž‰αžŠαŸ‚αžšαžαžΆ αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αžœαžΆαž”αžΆαž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš executables αžšαž”αžŸαŸ‹αžœαžΆ αžœαžΆαž›αž»αž”αžŠαŸ„αž™αžαŸ’αž›αž½αž“αžœαžΆ αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž αžΎαž™αž˜αž·αž“αž‘αž»αž€αžŠαžΆαž“αž“αŸƒαžœαžαŸ’αžαž˜αžΆαž“αžšαž”αžŸαŸ‹αžœαžΆαž“αŸ…αž€αŸ’αž“αž»αž„ folder αžŠαŸ‚αž›αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž“αŸ„αŸ‡αž‘αŸαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 20: αž€αžΆαžšαž›αž»αž”αž―αž€αžŸαžΆαžš

5. RYUK

5.1 αžœαžαŸ’αžαž˜αžΆαž“
Ryuk αžŠαžΌαž…αž‡αžΆαž˜αŸαžšαŸ„αž‚αž•αŸ’αžŸαŸαž„αž‘αŸ€αž αž–αŸ’αž™αžΆαž™αžΆαž˜αžšαž€αŸ’αžŸαžΆαž“αŸ…αž›αžΎαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž±αŸ’αž™αž”αžΆαž“αž™αžΌαžšαžαžΆαž˜αžŠαŸ‚αž›αž’αžΆαž…αž’αŸ’αžœαžΎαž‘αŸ…αž”αžΆαž“αŸ” αžŠαžΌαž…αžŠαŸ‚αž›αž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαžΆαž„αž›αžΎ αžœαž·αž’αžΈαž˜αž½αž™αžŠαžΎαž˜αŸ’αž”αžΈαžŸαž˜αŸ’αžšαŸαž…αž”αžΆαž“αž“αžΌαžœαž‚αŸ„αž›αžŠαŸ…αž“αŸαŸ‡αž‚αžΊαž”αž„αŸ’αž€αžΎαž αž“αž·αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αžŠαŸ„αž™αžŸαž˜αŸ’αž„αžΆαžαŸ‹αŸ” αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαžŠαžΌαž…αž“αŸαŸ‡αž€αžΆαžšαž’αž“αž»αžœαžαŸ’αžαž‘αžΌαž‘αŸ…αž”αŸ†αž•αž»αžαž‚αžΊαž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαžŸαŸ„αž…αž»αŸ‡αž”αž‰αŸ’αž‡αžΈ αž€αŸ†αžŽαŸ‚αž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“.
αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡αž’αŸ’αž“αž€αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αžαžΆαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž‚αŸ„αž›αž”αŸ†αžŽαž„αž“αŸαŸ‡αž―αž€αžŸαžΆαžšαžŠαŸ†αž”αžΌαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαžΆαž€αŸ‹αž±αŸ’αž™αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš VWjRF.exe
(αžˆαŸ’αž˜αŸ„αŸ‡αž―αž€αžŸαžΆαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαžŠαŸ„αž™αž…αŸƒαžŠαž“αŸ’αž™) αž”αžΎαž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš cmd.exe.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 21: αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž· VWjRF.exe

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž”αž‰αŸ’αž…αžΌαž›αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ αžšαžαŸ‹ αž‡αžΆαž˜αž½αž™αž“αžΉαž„αžˆαŸ’αž˜αŸ„αŸ‡ "svcos"αŸ” αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž αžΎαž™ αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž’αŸ’αž“αž€αž…αž„αŸ‹αž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αž€αžΌαž“αžŸαŸ„αž…αž»αŸ‡αž”αž‰αŸ’αž‡αžΈαž“αŸ…αž–αŸαž›αžŽαžΆαž˜αž½αž™ αž’αŸ’αž“αž€αž’αžΆαž…αžαž€αžαžΆαž“αž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž“αŸαŸ‡αž™αŸ‰αžΆαž„αž„αžΆαž™αžŸαŸ’αžšαž½αž› αžŠαŸ„αž™αž•αŸ’αžαž›αŸ‹αž—αžΆαž–αžŸαŸ’αžšαžŠαŸ€αž„αž‚αŸ’αž“αžΆαž“αŸƒαžˆαŸ’αž˜αŸ„αŸ‡αž“αŸαŸ‡αž‡αžΆαž˜αž½αž™ svchostαŸ” αžŸαžΌαž˜αž’αžšαž‚αž»αžŽαž…αŸ†αž–αŸ„αŸ‡αžŸαŸ„αž“αŸαŸ‡ Ryuk αž’αžΆαž“αžΆαžœαžαŸ’αžαž˜αžΆαž“αžšαž”αžŸαŸ‹αžœαžΆαž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αŸ” αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž˜αž·αž“αž˜αžΆαž“ αž“αŸ…αžαŸ‚αžαŸ’αžšαžΌαžœαž”αžΆαž“αž†αŸ’αž›αž„αž˜αŸαžšαŸ„αž‚ αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž“αŸ…αž–αŸαž›αž’αŸ’αž“αž€αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž‘αžΎαž„αžœαž·αž‰ αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αž“αžΉαž„αž–αŸ’αž™αžΆαž™αžΆαž˜αž˜αŸ’αžαž„αž‘αŸ€αžαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 22: αž‚αŸ†αžšαžΌαž’αžΆαž“αžΆαž“αžΌαžœαžœαžαŸ’αžαž˜αžΆαž“αž“αŸ…αž€αŸ’αž“αž»αž„αž€αžΌαž“αžŸαŸ„αž…αž»αŸ‡αž”αž‰αŸ’αž‡αžΈ

αž™αžΎαž„β€‹αž€αŸβ€‹αž’αžΆαž…β€‹αž˜αžΎαž›β€‹αžƒαžΎαž‰β€‹αžαžΆβ€‹αž€αžΆαžšβ€‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·β€‹αž“αŸαŸ‡β€‹αž”αž‰αŸ’αžˆαž”αŸ‹β€‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜β€‹αž–αžΈαžšαŸ–
"audioendpointbuilder", αžŠαŸ‚αž›, αžŠαžΌαž…αžŠαŸ‚αž›αžˆαŸ’αž˜αŸ„αŸ‡αžšαž”αžŸαŸ‹αžœαžΆαž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰, αž‘αžΆαž€αŸ‹αž‘αž„αž‘αŸ…αž“αžΉαž„αž’αžΌαžŒαžΈαž™αŸ‰αžΌαž”αŸ’αžšαž–αŸαž“αŸ’αž’,

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 23αŸ– αž‚αŸ†αžšαžΌαž”αž‰αŸ’αžˆαž”αŸ‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž’αžΌαžŒαžΈαž™αŸ‰αžΌαžšαž”αžŸαŸ‹αž”αŸ’αžšαž–αŸαž“αŸ’αž’

ΠΈ αžŸαžΆαŸ†αžŸαžŠαŸ‚αž›αž‡αžΆαžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž‚αžŽαž“αžΈαŸ” αž€αžΆαžšαž”αž‰αŸ’αžˆαž”αŸ‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž‘αžΆαŸ†αž„αž–αžΈαžšαž“αŸαŸ‡αž‚αžΊαž‡αžΆαž›αž€αŸ’αžαžŽαŸˆαžšαž”αžŸαŸ‹ Ryuk αŸ” αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡ αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž”αŸ’αžšαž–αŸαž“αŸ’αž’αžαŸ’αžšαžΌαžœαž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž”αŸ’αžšαž–αŸαž“αŸ’αž’ SIEM αž“αŸ„αŸ‡ ransomware αž–αŸ’αž™αžΆαž™αžΆαž˜αž”αž‰αŸ’αžˆαž”αŸ‹αž€αžΆαžšαž•αŸ’αž‰αžΎαž‘αŸ…αž€αžΆαž“αŸ‹ αž’αŸαžŸαž’αžΆαž™ αž€αžΆαžšαž–αŸ’αžšαž˜αžΆαž“αžŽαžΆαž˜αž½αž™αŸ” αžαžΆαž˜αžšαž”αŸ€αž”αž“αŸαŸ‡ αž‚αžΆαžαŸ‹αž€αžΆαžšαž–αžΆαžšαž‡αŸ†αž αžΆαž“αž”αž“αŸ’αž‘αžΆαž”αŸ‹αžšαž”αžŸαŸ‹αž‚αžΆαžαŸ‹ αž…αžΆαž”αŸ‹αžαžΆαŸ†αž„αž–αžΈαžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ SAM αž˜αž½αž™αž…αŸ†αž“αž½αž“αž“αžΉαž„αž˜αž·αž“αž’αžΆαž…αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž€αžΆαžšαž„αžΆαžšαžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαž”αžΆαž“αžαŸ’αžšαžΉαž˜αžαŸ’αžšαžΌαžœαž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž· Ryuk αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 24: αž‚αŸ†αžšαžΌαž”αž‰αŸ’αžˆαž”αŸ‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ Samss

5.2 αžŸαž·αž‘αŸ’αž’αž·

αž“αž·αž™αžΆαž™αž‡αžΆαž‘αžΌαž‘αŸ… Ryuk αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžŠαŸ„αž™αž•αŸ’αž›αžΆαžŸαŸ‹αž‘αžΈαž“αŸ…αž–αŸαž›αž€αŸ’αžšαŸ„αž™αž“αŸ…αž€αŸ’αž“αž»αž„αž”αžŽαŸ’αžαžΆαž‰ αž¬αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ„αž™αž˜αŸαžšαŸ„αž‚αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαžŠαžΌαž…αž‡αžΆ Emotet ឬ αž›αŸ’αž”αž·αž…αžŠαŸ‚αž›αž“αŸ…αž€αŸ’αž“αž»αž„αž–αŸ’αžšαžΉαžαŸ’αžαž·αž€αžΆαžšαžŽαŸαž“αŸƒαž€αžΆαžšαž€αžΎαž“αž‘αžΎαž„αžŸαž·αž‘αŸ’αž’αž· αž•αŸ’αž‘αŸαžšαžŸαž·αž‘αŸ’αž’αž·αž€αžΎαž“αž‘αžΎαž„αž‘αžΆαŸ†αž„αž“αŸαŸ‡αž‘αŸ… ransomware αŸ”

αž˜αž»αž“β€‹αž“αŸαŸ‡β€‹αž‡αžΆβ€‹αž€αžΆαžšβ€‹αž›αžΎαž€β€‹αž‘αžΎαž„β€‹αž’αŸ†αž–αžΈβ€‹αžŠαŸ†αžŽαžΎαžšβ€‹αž€αžΆαžšβ€‹αž“αŸƒβ€‹αž€αžΆαžšβ€‹αž’αž“αž»αžœαžαŸ’αž αž™αžΎαž„β€‹αžƒαžΎαž‰β€‹αž‚αžΆαžαŸ‹β€‹αž’αž“αž»αžœαžαŸ’αžβ€‹αžŠαŸ†αžŽαžΎαžšβ€‹αž€αžΆαžš αž€αŸ’αž›αŸ‚αž„αž”αž“αŸ’αž›αŸ†αžαŸ’αž›αž½αž“αžŠαŸ‚αž›αž˜αžΆαž“αž“αŸαž™αžαžΆαž˜αžΆαžαž·αž€αžΆαžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž–αž“αŸƒαžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹αž…αžΌαž›αž”αŸ’αžšαžΎαž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž‰αŸ’αž‡αžΌαž“αž‘αŸ…αžŸαŸ’αž‘αŸ’αžšαžΈαž˜ αžŠαŸ‚αž›αžœαžΆαž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‘αžΆαž‰αž™αž€αž˜αž€αžœαž·αž‰αž—αŸ’αž›αžΆαž˜αŸ—αžŠαŸ„αž™αž”αŸ’αžšαžΎ GetCurrentThread.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 25αŸ– αž αŸ…β€‹αž‘αžΌαžšαžŸαŸαž–αŸ’αž‘β€‹αž‘αŸ…β€‹αžαŸ’αž›αž½αž“β€‹αž―αž„

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž™αžΎαž„αžƒαžΎαž‰αžαžΆαžœαžΆαž“αžΉαž„αž—αŸ’αž‡αžΆαž”αŸ‹αž“αž·αž˜αž·αžαŸ’αžαžŸαž‰αŸ’αž‰αžΆαž…αžΌαž›αž”αŸ’αžšαžΎαž‡αžΆαž˜αž½αž™αžαŸ’αžŸαŸ‚αžŸαŸ’αžšαž‘αžΆαž™αŸ” αž™αžΎαž„β€‹αž€αŸβ€‹αžƒαžΎαž‰β€‹αžŠαŸ‚αžšβ€‹αžαžΆβ€‹αž‘αž„αŸ‹β€‹αž˜αž½αž™β€‹αž‚αžΊβ€‹ αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαžŠαŸ‚αž›αž…αž„αŸ‹αž”αžΆαž“αžŠαŸ‚αž›αž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαžŠαŸ‚αž›αžαŸ’αžŸαŸ‚αžŸαŸ’αžšαž‘αžΆαž™αž“αžΉαž„αž˜αžΆαž“αŸ” αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡αžαž˜αŸ’αž›αŸƒαžŠαŸ‚αž› edx αž“αžΉαž„αž‘αž‘αž½αž›αž”αžΆαž“αž‚αž½αžšαžαŸ‚αž‡αžΆ TOKEN_ALL_ACESS αž¬αž”αžΎαž˜αž·αž“αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž‘αŸ - TOKEN_WRITE.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 26: αž”αž„αŸ’αž€αžΎαž Flow Token

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž‚αžΆαžαŸ‹αž“αžΉαž„αž”αŸ’αžšαžΎ SeDebugPrivilege αž αžΎαž™β€‹αž“αžΉαž„β€‹αž’αŸ’αžœαžΎαž€αžΆαžšβ€‹αž αŸ…β€‹αž‘αžΌαžšαžŸαž–αŸ’αž‘β€‹αžŠαžΎαž˜αŸ’αž”αžΈβ€‹αž‘αž‘αž½αž›β€‹αž”αžΆαž“β€‹αž€αžΆαžšβ€‹αž’αž“αž»αž‰αŸ’αž‰αžΆαžβ€‹αž”αŸ†αž”αžΆαžαŸ‹β€‹αž€αŸ†αž αž»αžŸβ€‹αž“αŸ…β€‹αž›αžΎβ€‹αžαŸ’αžŸαŸ‚β€‹αžŸαŸ’αžšαž‘αžΆαž™ αžŠαŸ‚αž›β€‹αž‡αžΆβ€‹αž›αž‘αŸ’αž’αž•αž› PROCESS_ALL_ACCESSαž‚αžΆαžαŸ‹αž“αžΉαž„αž’αžΆαž…αž…αžΌαž›αž‘αŸ…αž€αžΆαž“αŸ‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž€αžΆαžšαžŽαžΆαž˜αž½αž™αŸ” αž₯αž‘αžΌαžœαž“αŸαŸ‡ αžŠαŸ„αž™αžŸαžΆαžšαž’αŸ’αž“αž€αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž˜αžΆαž“αžŸαŸ’αž‘αŸ’αžšαžΈαž˜αžŠαŸ‚αž›αž”αžΆαž“αžšαŸ€αž”αž…αŸ†αžšαž½αž…αž αžΎαž™ αž’αŸ’αžœαžΈαŸ—αžŠαŸ‚αž›αž“αŸ…αžŸαž›αŸ‹αž‚αžΊαžαŸ’αžšαžΌαžœαž”αž“αŸ’αžαž‘αŸ…αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž…αž»αž„αž€αŸ’αžšαŸ„αž™αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 27αŸ– αž αŸ…αž˜αž»αžαž„αžΆαžš SeDebugPrivilege αž“αž·αž„ Privilege Escalation Function

αž˜αŸ’αž™αŸ‰αžΆαž„αžœαž·αž‰αž‘αŸ€αž αž™αžΎαž„αž˜αžΆαž“ LookupPrivilegeValueW αžŠαŸ‚αž›αž•αŸ’αžαž›αŸ‹αž±αŸ’αž™αž™αžΎαž„αž“αžΌαžœαž–αŸαžαŸŒαž˜αžΆαž“αž…αžΆαŸ†αž”αžΆαž…αŸ‹αž’αŸ†αž–αžΈαžŸαž·αž‘αŸ’αž’αž·αžŠαŸ‚αž›αž™αžΎαž„αž…αž„αŸ‹αž”αž„αŸ’αž€αžΎαž“αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 28: αžŸαŸ’αž“αžΎαžŸαž»αŸ†αž–αŸαžαŸŒαž˜αžΆαž“αž’αŸ†αž–αžΈαžŸαž·αž‘αŸ’αž’αž·αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž€αžΎαž“αž‘αžΎαž„αž―αž€αžŸαž·αž‘αŸ’αž’αž·

αž˜αŸ‰αŸ’αž™αžΆαž„αž‘αŸ€αžαž™αžΎαž„αž˜αžΆαž“ αž›αŸƒαžαž˜αŸ’αžšαžΌαžœTokenPrivilegesαžŠαŸ‚αž›αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™αž™αžΎαž„αž‘αž‘αž½αž›αž”αžΆαž“αžŸαž·αž‘αŸ’αž’αž·αž…αžΆαŸ†αž”αžΆαž…αŸ‹αž€αŸ’αž“αž»αž„αž€αžΆαžšαž•αŸ’αžŸαžΆαž™αžšαž”αžŸαŸ‹αž™αžΎαž„αŸ” αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡αž’αŸ’αžœαžΈαžŠαŸ‚αž›αžŸαŸ†αžαžΆαž“αŸ‹αž”αŸ†αž•αž»αžαž‚αžΊ αžšαžŠαŸ’αž‹αžαŸ’αž˜αžΈαžŠαŸ‚αž›αž‘αž„αŸ‹αž‡αžΆαžαž·αž“αžΉαž„αž•αŸ’αžαž›αŸ‹αžŸαž·αž‘αŸ’αž’αž·αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 29: αž€αžΆαžšαž€αŸ†αžŽαžαŸ‹αž€αžΆαžšαž’αž“αž»αž‰αŸ’αž‰αžΆαžαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹

5.3 αž€αžΆαžšαž’αž“αž»αžœαžαŸ’αž

αž“αŸ…αž€αŸ’αž“αž»αž„αž•αŸ’αž“αŸ‚αž€αž“αŸαŸ‡ αž™αžΎαž„αž“αžΉαž„αž”αž„αŸ’αž αžΆαž‰αž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αž‚αŸ†αžšαžΌαž’αž“αž»αžœαžαŸ’αžαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž’αž“αž»αžœαžαŸ’αžαžŠαŸ‚αž›αž”αžΆαž“αžšαŸ€αž”αžšαžΆαž”αŸ‹αž–αžΈαž˜αž»αž“αž“αŸ…αž€αŸ’αž“αž»αž„αžšαž”αžΆαž™αž€αžΆαžšαžŽαŸαž“αŸαŸ‡αŸ”

αž‚αŸ„αž›αžŠαŸ…αžŸαŸ†αžαžΆαž“αŸ‹αž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž’αž“αž»αžœαžαŸ’αž αž€αŸαžŠαžΌαž…αž‡αžΆαž€αžΆαžšαž€αžΎαž“αž‘αžΎαž„αž‚αžΊαž€αžΆαžšαž‘αž‘αž½αž›αž”αžΆαž“ αž…αŸ’αž”αžΆαž”αŸ‹αž…αž˜αŸ’αž›αž„αžŸαŸ’αžšαž˜αŸ„αž›. αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαžŠαžΌαž…αž“αŸαŸ‡αž‚αžΆαžαŸ‹αžαŸ’αžšαžΌαžœαž’αŸ’αžœαžΎαž€αžΆαžšαž‡αžΆαž˜αž½αž™αžαŸ’αžŸαŸ‚αžŸαŸ’αžšαž‘αžΆαž™αžŠαŸ‚αž›αž˜αžΆαž“αžŸαž·αž‘αŸ’αž’αž·αžαŸ’αž–αžŸαŸ‹αž‡αžΆαž„αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž€αŸ’αž“αž»αž„αžŸαŸ’αžšαž»αž€αŸ” αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αžœαžΆαž‘αž‘αž½αž›αž”αžΆαž“αžŸαž·αž‘αŸ’αž’αž·αž€αžΎαž“αž‘αžΎαž„αž”αŸ‚αž”αž“αŸαŸ‡ αžœαžΆαž“αžΉαž„αž›αž»αž”αž…αŸ’αž”αžΆαž”αŸ‹αž…αž˜αŸ’αž›αž„ αž“αž·αž„αž’αŸ’αžœαžΎαž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž‘αŸ…αž€αžΆαž“αŸ‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž•αŸ’αžŸαŸαž„αž‘αŸ€αž αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαž±αŸ’αž™αžœαžΆαž˜αž·αž“αž’αžΆαž…αžαŸ’αžšαž‘αž”αŸ‹αž‘αŸ…αž…αŸ†αžŽαž»αž…αžŸαŸ’αžŠαžΆαžšαž‘αžΎαž„αžœαž·αž‰αž˜αž»αž“αž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαž”αžΆαž“αž‘αŸαŸ”

αžŠαžΌαž…αž’αž˜αŸ’αž˜αžαžΆαž‡αžΆαž˜αž½αž™αž˜αŸαžšαŸ„αž‚αž”αŸ’αžšαž—αŸαž‘αž“αŸαŸ‡ αžœαžΆαž”αŸ’αžšαžΎ αžšαžΌαž”αžαžαž–αŸαžαŸŒαž˜αžΆαž“αž•αŸ’αž‘αžΆαž›αŸ‹αžαŸ’αž›αž½αž“αžšαž”αžŸαŸ‹ CreateToolHelp32αžŠαžΌαž…αŸ’αž“αŸαŸ‡αžœαžΆαžαŸ’αžšαžΌαžœαž€αžΆαžšαžšαžΌαž”αžαžαž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“ αž αžΎαž™αž–αŸ’αž™αžΆαž™αžΆαž˜αž…αžΌαž›αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž‘αžΆαŸ†αž„αž“αŸ„αŸ‡αžŠαŸ„αž™αž”αŸ’αžšαžΎ αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αžΎαž€αž‘αžΌαž›αžΆαž™. αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αžœαžΆαž‘αž‘αž½αž›αž”αžΆαž“αžŸαž·αž‘αŸ’αž’αž·αž…αžΌαž›αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžœαžΆαž€αŸαž”αžΎαž€αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž–αŸαžαŸŒαž˜αžΆαž“αžšαž”αžŸαŸ‹αžœαžΆαž•αž„αžŠαŸ‚αžš αžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 30: αž‘αžΆαž‰αž™αž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž–αžΈαž€αž»αŸ†αž–αŸ’αž™αžΌαž‘αŸαžš

αž™αžΎαž„αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αžαžΆαž˜αžœαž“αŸ’αžαž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αžœαžΆαž‘αž‘αž½αž›αž”αžΆαž“αž”αž‰αŸ’αž‡αžΈαž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αž€αŸ†αž–αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸ…αž€αŸ’αž“αž»αž„αž‘αž˜αŸ’αž›αžΆαž”αŸ‹ 140002D9C αžŠαŸ„αž™αž”αŸ’αžšαžΎ CreateToolhelp32Snapshot αŸ” αž”αž“αŸ’αž‘αžΆαž”αŸ‹β€‹αž–αžΈβ€‹αž‘αž‘αž½αž›β€‹αž–αž½αž€β€‹αž‚αŸ αž‚αžΆαžαŸ‹β€‹αž”αžΆαž“β€‹αž…αžΌαž›β€‹αž‘αŸ…β€‹αž€αŸ’αž“αž»αž„β€‹αž”αž‰αŸ’αž‡αžΈ αžŠαŸ„αž™β€‹αž–αŸ’αž™αžΆαž™αžΆαž˜β€‹αž”αžΎαž€β€‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšβ€‹αž˜αŸ’αžαž„β€‹αž˜αž½αž™αŸ— αžŠαŸ„αž™β€‹αž”αŸ’αžšαžΎ OpenProcess αžšαž αžΌαžβ€‹αžŠαž›αŸ‹β€‹αž‚αžΆαžαŸ‹β€‹αž‘αž‘αž½αž›β€‹αž”αžΆαž“β€‹αž‡αŸ„αž‚αž‡αŸαž™αŸ” αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ†αž”αžΌαž„αžŠαŸ‚αž›αž‚αžΆαžαŸ‹αž’αžΆαž…αž”αžΎαž€αž”αžΆαž“αž‚αžΊ "taskhost.exe".

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 31: αž’αž“αž»αžœαžαŸ’αžαž“αžΈαžαž·αžœαž·αž’αžΈαž˜αž½αž™αžαžΆαž˜αžœαž“αŸ’αžαžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž˜αž½αž™αŸ”

αž™αžΎαž„β€‹αž’αžΆαž…β€‹αž˜αžΎαž›β€‹αžƒαžΎαž‰β€‹αžαžΆβ€‹αžœαžΆβ€‹αž’αžΆαž“β€‹αž–αŸαžαŸŒαž˜αžΆαž“β€‹αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹β€‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšβ€‹αž‡αžΆβ€‹αž”αž“αŸ’αžαž”αž“αŸ’αž‘αžΆαž”αŸ‹ αžŠαžΌαž…αŸ’αž“αŸαŸ‡β€‹αžœαžΆβ€‹αž αŸ…β€‹αž‘αžΌαžšαžŸαž–αŸ’αž‘ OpenProcessToken αž‡αžΆαž˜αž½αž™αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžš "20008"

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 32: αž’αžΆαž“αž–αŸαžαŸŒαž˜αžΆαž“αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš

αžœαžΆαž€αŸαž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αž•αž„αžŠαŸ‚αžšαžαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αžœαžΆαž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αžΆαž€αŸ‹αž…αžΌαž›αž‚αžΊαž˜αž·αž“αž˜αŸ‚αž“αž‘αŸαŸ” csrss.exe, explorer.exe, lsaas.exe αž¬αžαžΆαž‚αžΆαžαŸ‹αž˜αžΆαž“αžŸαž·αž‘αŸ’αž’αž· αž’αžΆαž‡αŸ’αž‰αžΆαž’αžš NT.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 33: αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αž˜αž·αž“αžšαžΆαž”αŸ‹αž”αž‰αŸ’αž…αžΌαž›

αž™αžΎαž„αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αžαžΆαž˜αžœαž“αŸ’αžαž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αžœαžΆαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž€αžΆαžšαžαŸ’αžšαž½αžαž–αž·αž“αž·αžαŸ’αž™αžŠαŸ†αž”αžΌαž„αžŠαŸ„αž™αž”αŸ’αžšαžΎαž–αŸαžαŸŒαž˜αžΆαž“αžŸαž‰αŸ’αž‰αžΆαžŸαž˜αŸ’αž„αžΆαžαŸ‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸ…αž€αŸ’αž“αž»αž„ ០៦D៑ៀαŸ₯៧០៑ ស៊ី αžŠαžΎαž˜αŸ’αž”αžΈαžšαž€αž˜αžΎαž›αžαžΆαžαžΎαž‚αžŽαž“αžΈαžŠαŸ‚αž›αžŸαž·αž‘αŸ’αž’αž·αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸ„αŸ‡αž‡αžΆαž‚αžŽαž“αžΈαž¬αž’αžαŸ‹ NT αž’αžΆαž‡αŸ’αž‰αžΆαž’αžš.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 34: NT AUTHORITY αž–αž·αž“αž·αžαŸ’αž™

αž αžΎαž™β€‹αž€αŸ’αžšαŸ„αž™β€‹αž˜αž€β€‹αž€αŸ’αžšαŸ…β€‹αž“αžΈαžαž·αžœαž·αž’αžΈ αž‚αžΆαžαŸ‹β€‹αž–αž·αž“αž·αžαŸ’αž™β€‹αž˜αžΎαž›β€‹αžαžΆβ€‹αž“αŸαŸ‡β€‹αž˜αž·αž“αž˜αŸ‚αž“β€‹αž‘αŸαŸ” csrss.exe, explorer.exe ឬ lsaas.exe.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 35: NT AUTHORITY αž–αž·αž“αž·αžαŸ’αž™

αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αž‚αžΆαžαŸ‹αž”αžΆαž“αžαžαžšαžΌαž”αž—αžΆαž–αž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž”αžΎαž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αž“αž·αž„αž•αŸ’αž‘αŸ€αž„αž•αŸ’αž‘αžΆαžαŸ‹αžαžΆαž‚αŸ’αž˜αžΆαž“αž“αžšαžŽαžΆαž˜αŸ’αž“αžΆαž€αŸ‹αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž–αž½αž€αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαž€αž…αŸαž‰ αž‚αžΆαžαŸ‹αžαŸ’αžšαŸ€αž˜αžαŸ’αž›αž½αž“αž‡αžΆαžŸαŸ’αžšαŸαž…αžŠαžΎαž˜αŸ’αž”αžΈαžŸαžšαžŸαŸαžšαž‘αŸ…αž€αžΆαž“αŸ‹αž€αžΆαžšαž…αž„αž…αžΆαŸ†αž“αžΌαžœαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αžΆαž€αŸ‹αž”αž‰αŸ’αž…αžΌαž›αŸ”

αžŠαžΎαž˜αŸ’αž”αžΈβ€‹αž’αŸ’αžœαžΎβ€‹αžœαžΆβ€‹αžŠαŸ†αž”αžΌαž„β€‹αžœαžΆβ€‹αž‘αž»αž€β€‹αž•αŸ’αž‘αŸƒβ€‹αž€αŸ’αž“αž»αž„β€‹αž’αž„αŸ’αž‚β€‹αž…αž„αž…αžΆαŸ† (VirtualAllocEx) αžŸαžšαžŸαŸαžšαž‘αŸ…αž€αŸ’αž“αž»αž„αžœαžΆ (αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš) αž“αž·αž„αž”αž„αŸ’αž€αžΎαžαžαŸ’αžŸαŸ‚αžŸαŸ’αžšαž‘αžΆαž™ (αž”αž„αŸ’αž€αžΎαžαžαŸ’αžŸαŸ‚αžŸαŸ’αžšαž‘αžΆαž™αž–αžΈαž…αž˜αŸ’αž„αžΆαž™) αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαž€αžΆαžšαž‡αžΆαž˜αž½αž™αž˜αž»αžαž„αžΆαžšαž‘αžΆαŸ†αž„αž“αŸαŸ‡ αžœαžΆαž”αŸ’αžšαžΎ PIDs αž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž‡αŸ’αžšαžΎαžŸαžšαžΎαžŸ αžŠαŸ‚αž›αžœαžΆαž‘αž‘αž½αž›αž”αžΆαž“αž–αžΈαž˜αž»αž“αž˜αž€αžŠαŸ„αž™αž”αŸ’αžšαžΎ αž”αž„αŸ’αž€αžΎαžαž§αž”αž€αžšαžŽαŸαž‡αŸ†αž“αž½αž™32αžšαžΌαž”αžαž.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 36: αž€αžΌαžŠαž”αž„αŸ’αž€αž”αŸ‹

αž“αŸ…αž‘αžΈαž“αŸαŸ‡αž™αžΎαž„αž’αžΆαž…αžŸαž„αŸ’αž€αŸαžαžαžΆαž˜αžœαž“αŸ’αžαž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αžœαžΆαž”αŸ’αžšαžΎαžŠαŸ†αžŽαžΎαžšαž€αžΆαžš PID αžŠαžΎαž˜αŸ’αž”αžΈαž αŸ…αž˜αž»αžαž„αžΆαžš VirtualAllocExαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ£αŸ§αŸ– αž αŸ…αž‘αžΌαžšαžŸαž–αŸ’αž‘αž‘αŸ… VirtualAllocEx

5.4 αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”
αž“αŸ…αž€αŸ’αž“αž»αž„αž•αŸ’αž“αŸ‚αž€αž“αŸαŸ‡ αž™αžΎαž„αž“αžΉαž„αž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αž•αŸ’αž“αŸ‚αž€αž“αŸƒαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž“αŸƒαž‚αŸ†αžšαžΌαž“αŸαŸ‡αŸ” αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αž—αžΆαž–αžαžΆαž„αž€αŸ’αžšαŸ„αž˜ αž’αŸ’αž“αž€αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αž‘αž˜αŸ’αžšαž„αŸ‹αž€αžΆαžšαžšαž„αž–αžΈαžšαžŠαŸ‚αž›αž αŸ…αžαžΆ "LoadLibrary_EncodeString"αž“αž·αž„"Encode_Func" αžŠαŸ‚αž›αž‘αž‘αž½αž›αžαž»αžŸαžαŸ’αžšαžΌαžœαž€αŸ’αž“αž»αž„αž€αžΆαžšαž’αž“αž»αžœαžαŸ’αžαž“αžΈαžαž·αžœαž·αž’αžΈαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ£αŸ¨αŸ– αž“αžΈαžαž·αžœαž·αž’αžΈαž“αŸƒαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”

αž“αŸ…αžŠαžΎαž˜αžŠαŸ†αž”αžΌαž„ αž™αžΎαž„αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αžœαžΆαž•αŸ’αž‘αž»αž€αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžš αžŠαŸ‚αž›αž€αŸ’αžšαŸ„αž™αž˜αž€αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ†αž”αžΆαžαŸ‹αžšαžΆαž›αŸ‹αž’αŸ’αžœαžΈαŸ—αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž€αžΆαžšαŸ– αž€αžΆαžšαž“αžΆαŸ†αž…αžΌαž›, DLLs, αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ, αž―αž€αžŸαžΆαžš αž“αž·αž„ CSPs αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 39: αžŸαŸ€αž‚αŸ’αžœαžΈαž”αŸ†αž”αžΆαžαŸ‹αž€αŸ†αž αž»αžŸ

αžαž½αžšαž›αŸαžαžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž”αž„αŸ’αž αžΆαž‰αž–αžΈαž€αžΆαžšαž“αžΆαŸ†αž…αžΌαž›αžŠαŸ†αž”αžΌαž„αžŠαŸ‚αž›αžœαžΆαž’αŸ’αžœαžΎαž±αŸ’αž™αžαžΌαž…αžŠαž›αŸ‹αž€αžΆαžšαž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡ R4αŸ” αž•αŸ’αž‘αž»αž€αž”αžŽαŸ’αžŽαžΆαž›αŸαž™. αžœαžΆαž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž“αŸ…αž–αŸαž›αž€αŸ’αžšαŸ„αž™αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αž‘αž»αž€ DLLs αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž€αžΆαžšαŸ” αž™αžΎαž„β€‹αž€αŸβ€‹αž’αžΆαž…β€‹αžƒαžΎαž‰β€‹αž”αž“αŸ’αž‘αžΆαžαŸ‹β€‹αž˜αž½αž™β€‹αž‘αŸ€αžβ€‹αž€αŸ’αž“αž»αž„β€‹αž€αžΆαžšβ€‹αž…αž»αŸ‡β€‹αžˆαŸ’αž˜αŸ„αŸ‡ R12 αžŠαŸ‚αž›β€‹αžαŸ’αžšαžΌαžœβ€‹αž”αžΆαž“β€‹αž”αŸ’αžšαžΎβ€‹αž‡αžΆαž˜αž½αž™β€‹αž“αžΉαž„β€‹αž”αž“αŸ’αž‘αžΆαžαŸ‹β€‹αž˜αž»αž“β€‹αžŠαžΎαž˜αŸ’αž”αžΈβ€‹αž’αŸ’αžœαžΎβ€‹αž€αžΆαžšβ€‹αž›αž»αž”β€‹αž”αŸ†αž”αžΆαžαŸ‹β€‹αž—αžΆαž–β€‹αž…αŸ’αžšαž”αžΌαž€αž…αŸ’αžšαž”αž›αŸ‹αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 40: αž€αžΆαžšαž”αŸ†αž”αžΆαžαŸ‹αž—αžΆαž–αž…αŸ’αžšαž”αžΌαž€αž…αŸ’αžšαž”αž›αŸ‹αžαžΆαž˜αžœαž“αŸ’αž

αžœαžΆαž”αž“αŸ’αžαž‘αžΆαž‰αž™αž€αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαžŠαŸ‚αž›αžœαžΆαž“αžΉαž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸ…αž–αŸαž›αž€αŸ’αžšαŸ„αž™ αžŠαžΎαž˜αŸ’αž”αžΈαž”αž·αž‘αž€αžΆαžšαž”αž˜αŸ’αžšαž»αž„αž‘αž»αž€ αžŸαŸ’αžŠαžΆαžšαž…αŸ†αžŽαž»αž… αž“αž·αž„αžšαž”αŸ€αž”αž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αžŠαŸ„αž™αžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž–αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 41: αž€αŸ†αž–αž»αž„αž•αŸ’αž‘αž»αž€αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αžœαžΆαž•αŸ’αž‘αž»αž€αž‘αžΈαžαžΆαŸ†αž„αžŠαŸ‚αž›αžœαžΆαž“αžΉαž„αž‘αž˜αŸ’αž›αžΆαž€αŸ‹αž―αž€αžŸαžΆαžšαž…αŸ†αž“αž½αž“ 3αŸ– Windows.bat, run.sct ΠΈ start.bat.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ€αŸ’αŸ– αž‘αžΈαžαžΆαŸ†αž„αž―αž€αžŸαžΆαžš

αž―αž€αžŸαžΆαžšαž‘αžΆαŸ†αž„ 3 αž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž–αž·αž“αž·αžαŸ’αž™αž˜αžΎαž›αžŸαž·αž‘αŸ’αž’αž·αžŠαŸ‚αž›αž‘αžΈαžαžΆαŸ†αž„αž“αžΈαž˜αž½αž™αŸ—αž˜αžΆαž“αŸ” αž”αŸ’αžšαžŸαž·αž“αž”αžΎαžŸαž·αž‘αŸ’αž’αž·αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž€αžΆαžšαž˜αž·αž“αž˜αžΆαž“αž‘αŸ Ryuk αž”αž‰αŸ’αžˆαž”αŸ‹αž€αžΆαžšαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αŸ”

αžœαžΆαž”αž“αŸ’αžαž•αŸ’αž‘αž»αž€αž”αž“αŸ’αž‘αžΆαžαŸ‹αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž‚αŸ’αž“αžΆαž“αžΉαž„αž―αž€αžŸαžΆαžšαž‘αžΆαŸ†αž„αž”αžΈαŸ” αž‘αžΈαž˜αž½αž™ DECRYPT_INFORMATION.htmlαž˜αžΆαž“αž–αŸαžαŸŒαž˜αžΆαž“αž…αžΆαŸ†αž”αžΆαž…αŸ‹αžŠαžΎαž˜αŸ’αž”αžΈαžŸαž„αŸ’αž‚αŸ’αžšαŸ„αŸ‡αž―αž€αžŸαžΆαžšαŸ” αž‘αžΈαž–αžΈαžš αžŸαžΆαž’αžΆαžšαžŽαŸˆαžšαžŠαŸ’αž‹αž˜αžΆαž“αžŸαŸ„αžŸαžΆαž’αžΆαžšαžŽαŸˆ RSA αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 43αŸ– αž”αž“αŸ’αž‘αžΆαžαŸ‹ DECRYPT INFORMATION.html

αž‘αžΈαž”αžΈ UNIQUE_ID_DO_NOT_REMOVEαž˜αžΆαž“αž€αžΌαž“αžŸαŸ„αžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžŠαŸ‚αž›αž“αžΉαž„αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž“αŸ…αž€αŸ’αž“αž»αž„αž‘αž˜αŸ’αž›αžΆαž”αŸ‹αž”αž“αŸ’αž‘αžΆαž”αŸ‹ αžŠαžΎαž˜αŸ’αž”αžΈαž’αž“αž»αžœαžαŸ’αžαž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 44: Line UNIQUE ID αž€αž»αŸ†αž›αž»αž”αž…αŸαž‰

αž‡αžΆαž…αž»αž„αž€αŸ’αžšαŸ„αž™ αžœαžΆαž‘αžΆαž‰αž™αž€αž”αžŽαŸ’αžŽαžΆαž›αŸαž™αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž€αžΆαžš αžšαž½αž˜αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž“αžΆαŸ†αž…αžΌαž› αž“αž·αž„ CSPs (Microsoft αž’αŸ’αžœαžΎαž±αŸ’αž™αž”αŸ’αžšαžŸαžΎαžšαž‘αžΎαž„ RSA ΠΈ αž’αŸ’αž“αž€αž•αŸ’αžαž›αŸ‹αž€αžΆαžšαž‚αŸ’αžšαžΈαž”αž’αŸαž’αŸαžŸαž’αŸαžŸ).

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 45: αž€αŸ†αž–αž»αž„αž•αŸ’αž‘αž»αž€αž”αžŽαŸ’αžŽαžΆαž›αŸαž™

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈ deobfuscation αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž‰αŸ’αž…αž”αŸ‹ αžœαžΆαž”αž“αŸ’αžαž’αž“αž»αžœαžαŸ’αžαžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž€αžΆαžšαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ– αžšαžΆαž”αŸ‹αž”αž‰αŸ’αž…αžΌαž› logical drives αž‘αžΆαŸ†αž„αž’αžŸαŸ‹ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž’αŸ’αžœαžΈαžŠαŸ‚αž›αž•αŸ’αž‘αž»αž€αž€αŸ’αž“αž»αž„αž‘αž˜αŸ’αžšαž„αŸ‹αž˜αž»αž“ αž–αž„αŸ’αžšαžΉαž„αžœαžαŸ’αžαž˜αžΆαž“αž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’ αž”αŸ„αŸ‡αž―αž€αžŸαžΆαžš RyukReadMe.html αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž” αžšαžΆαž”αŸ‹αž”αž‰αŸ’αž…αžΌαž›αž”αžŽαŸ’αžαžΆαž‰ drives αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αŸ” αž€αžΆαžšαž•αŸ’αž›αžΆαžŸαŸ‹αž”αŸ’αžαžΌαžšαž‘αŸ…αž€αžΆαž“αŸ‹αž§αž”αž€αžšαžŽαŸαžŠαŸ‚αž›αž”αžΆαž“αžšαž€αžƒαžΎαž‰ αž“αž·αž„αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαŸ”
αžœαžΆαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž•αŸ’αž‘αž»αž€"cmd.exe" αž“αž·αž„αž€αŸ†αžŽαžαŸ‹αžαŸ’αžšαžΆαžŸαŸ„αžŸαžΆαž’αžΆαžšαžŽαŸˆ RSA αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 46: αž€αžΆαžšαžšαŸ€αž”αž…αŸ†αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αžœαžΆαž‘αž‘αž½αž›αž”αžΆαž“αžŠαŸ’αžšαžΆαž™αž‘αžΌαž‡αžΈαžαž›αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αžŠαŸ„αž™αž”αŸ’αžšαžΎ GetLogicalDrive αž“αž·αž„αž”αž·αž‘αž€αžΆαžšαž”αž˜αŸ’αžšαž»αž„αž‘αž»αž€αž‘αžΆαŸ†αž„αž’αžŸαŸ‹ αž…αŸ†αžŽαž»αž…αžŸαŸ’αžŠαžΆαžš αž“αž·αž„αžšαž”αŸ€αž”αž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž–αŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 47αŸ– αž€αžΆαžšαž”αž·αž‘αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž§αž”αž€αžšαžŽαŸαžŸαž„αŸ’αž‚αŸ’αžšαŸ„αŸ‡

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž“αŸ„αŸ‡αžœαžΆαž–αž„αŸ’αžšαžΉαž„αžœαžαŸ’αžαž˜αžΆαž“αžšαž”αžŸαŸ‹αžœαžΆαž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αžŠαžΌαž…αžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αžƒαžΎαž‰αžαžΆαž„αž›αžΎαž αžΎαž™αžŸαžšαžŸαŸαžšαž―αž€αžŸαžΆαžšαžŠαŸ†αž”αžΌαž„ RyukReadMe.html Π² TEMP.

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ€αŸ¨αŸ– αž€αžΆαžšβ€‹αž•αŸ’αžŸαž–αŸ’αžœαž•αŸ’αžŸαžΆαž™β€‹αž€αžΆαžšβ€‹αž‡αžΌαž“β€‹αžŠαŸ†αžŽαžΉαž„β€‹αž’αŸ†αž–αžΈβ€‹αžαž˜αŸ’αž›αŸƒβ€‹αž›αŸ„αŸ‡

αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αž—αžΆαž–αžαžΆαž„αž€αŸ’αžšαŸ„αž˜ αž’αŸ’αž“αž€αž’αžΆαž…αž˜αžΎαž›αžƒαžΎαž‰αž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αžœαžΆαž”αž„αŸ’αž€αžΎαžαž―αž€αžŸαžΆαžš αž‘αžΆαž‰αž™αž€αžαŸ’αž›αžΉαž˜αžŸαžΆαžš αž“αž·αž„αžŸαžšαžŸαŸαžšαžœαžΆαŸ–

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” αŸ€αŸ©αŸ– αž€αŸ†αž–αž»αž„αž•αŸ’αž‘αž»αž€ αž“αž·αž„αžŸαžšαžŸαŸαžšαž˜αžΆαžαž·αž€αžΆαž―αž€αžŸαžΆαžš

αžŠαžΎαž˜αŸ’αž”αžΈαž’αžΆαž…αž’αž“αž»αžœαžαŸ’αžαžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžŠαžΌαž…αž‚αŸ’αž“αžΆαž“αŸ…αž›αžΎαž§αž”αž€αžšαžŽαŸαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž‚αžΆαžαŸ‹αž”αžΆαž“αž”αŸ’αžšαžΎ
"icacls.exe" αžŠαžΌαž…αžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαžΆαž„αž›αžΎαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 50αŸ– αž€αžΆαžšαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ icalcls.exe

αž αžΎαž™αž…αž»αž„αž€αŸ’αžšαŸ„αž™ αžœαžΆαž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž―αž€αžŸαžΆαžš αž›αžΎαž€αž›αŸ‚αž„αžαŸ‚αž―αž€αžŸαžΆαžš β€œ*.exe” β€œ*.dll” αž―αž€αžŸαžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’ αž“αž·αž„αž‘αžΈαžαžΆαŸ†αž„αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαžŠαŸ‚αž›αž”αžΆαž“αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž€αŸ’αž“αž»αž„αž‘αž˜αŸ’αžšαž„αŸ‹αž“αŸƒαž”αž‰αŸ’αž‡αžΈαžŸαžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αŸ” αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαžŠαžΌαž…αž“αŸαŸ‡αžœαžΆαž”αŸ’αžšαžΎαž€αžΆαžšαž“αžΆαŸ†αž…αžΌαž›: CryptAcquireContextW (αžŠαŸ‚αž›αž€αžΆαžšαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ AES αž“αž·αž„ RSA αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž‰αŸ’αž‡αžΆαž€αŸ‹) CryptDeriveKey, CryptGenKey, CryptDastroyKey αž›αŸ” αžœαžΆαž€αŸαž–αŸ’αž™αžΆαž™αžΆαž˜αž–αž„αŸ’αžšαžΈαž€αž›αž‘αŸ’αž’αž—αžΆαž–αžšαž”αžŸαŸ‹αžαŸ’αž›αž½αž“αž‘αŸ…αž€αžΆαž“αŸ‹αž§αž”αž€αžšαžŽαŸαž”αžŽαŸ’αžαžΆαž‰αžŠαŸ‚αž›αž”αžΆαž“αžšαž€αžƒαžΎαž‰αžŠαŸ„αž™αž”αŸ’αžšαžΎ WNetEnumResourceW αž αžΎαž™αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž–αž½αž€αžœαžΆαŸ”

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜
αž’αž„αŸ’αž€αžšαŸ” 51: αž€αžΆαžšαž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž―αž€αžŸαžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’

6. αž“αžΆαŸ†αž…αžΌαž› αž“αž·αž„αž‘αž„αŸ‹αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž‚αŸ’αž“αžΆαŸ”

αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸαŸ‡αž‡αžΆαžαžΆαžšαžΆαž„αžŠαŸ‚αž›αž”αž„αŸ’αž αžΆαž‰αž–αžΈαž€αžΆαžšαž“αžΆαŸ†αž…αžΌαž› αž“αž·αž„αž‘αž„αŸ‹αžŠαŸ‚αž›αž–αžΆαž€αŸ‹αž–αŸαž“αŸ’αž’αž”αŸ†αž•αž»αžαžŠαŸ‚αž›αž”αŸ’αžšαžΎαžŠαŸ„αž™αž‚αŸ†αžšαžΌαŸ–

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

7. IOC

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžŸαŸαž…αž€αŸ’αžαžΈαž™αŸ„αž„

  • αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹Publicrun.sct
  • αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜ MenuProgramsStartupstart.bat AppDataRoamingMicrosoftWindowsStart
  • MenuProgramsStartupstart.bat

αžšαž”αŸ€αž”αžŠαŸ‚αž› Ryuk ransomware αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αžΆαž‡αžΈαžœαž€αž˜αŸ’αž˜

αžšαž”αžΆαž™αž€αžΆαžšαžŽαŸαž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸαž“αŸ…αž›αžΎ Ryuk ransomware αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αž„αž€αŸ’αžšαž„αžŠαŸ„αž™αž’αŸ’αž“αž€αž‡αŸ†αž“αžΆαž‰αž˜αž€αž–αžΈαž˜αž“αŸ’αž‘αžΈαžšαž–αž·αžŸαŸ„αž’αž“αŸαž€αŸ†αž…αžΆαžαŸ‹αž˜αŸαžšαŸ„αž‚ PandaLabs αŸ”

8. αžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹

1. β€œEveris y Prisa Radio sufren un grave ciberataque que secuestra sus sistemas”https://www. elconfidencial.com/tecnologia/2019-11-04/everis-la-ser-ciberataque-ransomware-15_2312019/, Publicada el 04/11/2019αŸ”

2. β€œUnvirus de origen ruso ataca a importantes empresas espaΓ±olas” αŸ” https://elpais.com/tecnologia/2019/11/04/actualidad/1572897654_ 251312.html, Publicada el 04/11/2019

3. β€œαž€αŸ’αžšαžŠαžΆαžŸ VB2019αŸ– αž€αžΆαžšαžŸαž„αžŸαžΉαž€αžšαž”αžŸαŸ‹ ShinigamiαŸ– αž€αž“αŸ’αž‘αž»αž™αžœαŸ‚αž„αž“αŸƒαž˜αŸαžšαŸ„αž‚ Ryukβ€αŸ” https://securelist.com/story-of-the-year-2019-cities-under-ransomware-siege/95456/, Publicada el 11 /12/2019

4. "αž€αžΆαžšαž”αžšαž”αžΆαž‰αŸ‹αž αŸ’αž‚αŸαž˜αž’αŸ†αž‡αžΆαž˜αž½αž™ Ryuk: αž˜αž½αž™αž‘αŸ€αž LucrativebTargeted Ransomware" https://www. crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/, Publicada el 10/01/2019αŸ”

5. β€œαž€αŸ’αžšαžŠαžΆαžŸ VB2019αŸ– αž€αžΆαžšαžŸαž„αžŸαžΉαž€αžšαž”αžŸαŸ‹ ShinigamiαŸ– αž€αž“αŸ’αž‘αž»αž™αžœαŸ‚αž„αž“αŸƒαž˜αŸαžšαŸ„αž‚ Ryukβ€αŸ” https://www. virusbulletin.com/virusbulletin/2019/10/ vb2019-paper-shinigamis-revenge-long-tail-r

αž”αŸ’αžšαž—αž–: www.habr.com

αž”αž“αŸ’αžαŸ‚αž˜αž˜αžαž·αž™αŸ„αž”αž›αŸ‹