Dưới đây là danh sách các tập tin mở rộng mà ransomware nhắm đến:
.sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum,
.ibank, .t13, .t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, .bkf, .sidn,
.sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho,
.cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid, .ncf, .menu,
.layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .vpk, .tor,
.psk, .rim, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2,
.mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi,
.litemod, .asset, .forge, .ltx, .bsa, .apk, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a,
.pak, .big, wallet, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png,
.jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx,
.r3d, .rw2, .rwl, .raw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw,
.bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd,
.dbf, .mdf, .wb2, .rtf, .wpd, .dxg, .xf, .dwg, .pst, .accdb, .mdb, .pptm, .pptx,
.ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc, .odm,
.odp, .ods, .odt
Sau khi các tập tin được mã hóa bằng đuôi mở rộng .osiris, ransomeware
Locky có thể tạo một tập tin OSIRIS.html,
OSIRIS_[4_digit_number].html, hoặc OSIRIS.bmp filescho mỗi thư mục
có tập tin đã được mã hóa và trên máy tính Windows.
Các tập tin này nằm trong mỗi thư mục có chứa các tập tin đã được mã hóa
cũng như trong thư mục Startup, thư mục có chứa các chương trình tự động
hiển thị khi người dùng đăng nhập. Các tập tin này sẽ chứa các thông tin làm
thế nào để truy cập các trang web thanh toán và nhận lại các tập tin của bạn.
Trong hầu hết các trường hợp, ransomeware Locky sẽ chiếm quyền điều
khiển phần đuôi mở rộng .EXE, khi bạn khởi động một thực thi nó sẽ cố gắng
xóa Shadow Volume Copies trên máy tính.
Sau khi hoàn tất việc mã hóa các tập tin dữ liệu, nó sẽ xóa tất cả Shadow
Volume Copies trên máy tính của bạn. Nó không cho phép người dùng sử
dụng Shadow Volume Copies để khôi phục (restore) các tập tin đã bị mã hóa.
3. Máy tính của bạn có bị ransomware Locky - OSIRIS tấn công?