
Khi ransomware CryptoWall 4.0được cài đặt trên máy tính của bạn, nó sẽ tạo
ra các tên thực thi ngẫu nhiên trong thư mục "%AppData" hoặc thư mục
"%LocalAppData". Thực thi này khởi chạy và bắt đầu quét tất cả các ổ trên
máy tính của bạn để mã hóa các tập tin dữ liệu.
Ransomeware CryptoWall 4.0 sẽ tìm kiếm các tập tin có phần đuôi mở rộng
cụ thể để mã hóa. Các tập tin nó mã hóa bao gồm các tài liệu và các tập tin
quan trọng như .doc, .docx, .xls, .pdf và một số tập tin khác. Khi các tập tin
được phát hiện, nó sẽ thêm phần đuôi mở rộng mới vào tên tập tin (chẳng hạn
như 3aweno9f.7gt8 , 0hewendfq.p5r hoặc d2121rg.m4).
Một khi các tập tin đã được mã hóa, người dùng sẽ rất khó có thể nhận biết
được các tập tin nào cần phải khôi phục và khôi phục như thế nào.
Dưới đây là danh sách các tập tin mở rộng mà ransomware nhắm đến:
.sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum,
.ibank, .t13, .t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, .bkf, .sidn,
.sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho,
.cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid, .ncf, .menu,
.layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .vpk, .tor,
.psk, .rim, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2,
.mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi,
.litemod, .asset, .forge, .ltx, .bsa, .apk, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a,
.pak, .big, wallet, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png,
.jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx,
.r3d, .rw2, .rwl, .raw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw,
.bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd,
.dbf, .mdf, .wb2, .rtf, .wpd, .dxg, .xf, .dwg, .pst, .accdb, .mdb, .pptm, .pptx,
.ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc, .odm,
.odp, .ods, .odt
Trong quá trình mã hóa các tập tin của bạn, ransomware CryptoWall 4.0 còn
tạo ra các file văn bản HELP_YOUR_FILES.TXT
và HELP_YOUR_FILES.HTML trong mỗi thư mục có chứa các tập tin đã bị
mã hóa và trên màn hình Desktop Windows. Loại ransomware này cũng thay
đổi hình nền màn hình Desktop Windows thành HELP_YOUR_FILES.PNG.
Các tập tin này nằm trong mỗi thư mục có chứa các tập tin đã được mã hóa
cũng như trong thư mục Startup, thư mục có chứa các chương trình tự động