devskim blog
Search
REvil Ransomware (Redline)

REvil Ransomware (Redline)

sections
Tags
forensic
Created
Apr 29, 2023 09:15 PM
Last Updated
Jul 30, 2023 09:49 AM
 
 

1. 사전 준비

 

2. 풀이

Q1. What is the Operating System which the Redline image is being collected on?
  • System Information에서 운영체제 확인
    • notion image
정답
Windows 7 Professional 7601 Service Pack 1
 
Q2. What is the Logged in User while the Redline image is being collected?
  • System Information에서 유저 정보 확인
    • notion image
정답
SecurityNinja
 
Q3. What is the location of the ransomware on the filesystem?
  • File Download History에서 출처가 의심스러운 파일 확인
    • notion image
  • 해당 파일을 다운받은 폴더에서 수상한 파일 확인
    • notion image
  • 해당 파일의 해쉬값을 VirusTotal에서 검색
    • notion image
정답
C:\Users\SecurityNinja\Downloads\bad day.exe
 
Q4. What is the MD5 of the ransomware?
  • Details 창으로부터 해쉬값 확인
    • notion image
정답
94d087166651c0020a9e6cc2fdacdc0c
 
Q5. What is the extension for the encrypted file on the filesystem?
  • 바탕화면 폴더로부터 수상한 확장자의 파일 확인
    • notion image
정답
993ixjlb
 
Q6. What is the onion website for paying the ransom?
  • 제공된 파일의 랜섬 노트에서 확인
    • notion image
정답
http://aplebzu47wgazapdqks6vrcv6zcnjppkbxbr6wketf56nf6aq2nmyoyd.onion/4FE49B3286F992CB
 
Q7. What is the secondary website for paying the ransom?
  • 제공된 파일의 랜섬 노트에서 확인
    • notion image
정답
http://decoder.re/4FE49B3286F992CB
 
Q8. What is the Child Command Line Process being executed after the ransomware being executed?
  • Processes에서 명령어 확인
    • notion image
정답
netsh advfirewall firewall set rule group='Network Discovery' new enable=Yes
 
Q9. What is the Mitre ATT&CK Technique ID of this ransomware impact stage?
  • Mitre Att&ck Matrix에서 Impact의 Data Encrypted for Impact 선택
    • notion image
      notion image
정답
T1486
 
Q10. What is the name of the Ransomware?
정답
REvil
 
 
 
 

참고

 
PREV자주 쓰는 포렌식 SW
NEXTRansomeware Attack (Redline)