Windows_Ransomware_Maze_20caee5b
Description
Identifies MAZE ransomware
Query · yara
strings:
$a1 = "Win32_ShadowCopy.id='%s'" wide fullword
$a2 = "\"%s\" shadowcopy delete" wide fullword
$a3 = "%spagefile.sys" wide fullword
$a4 = "%sswapfile.sys" wide fullword
$a5 = "Global\\%s" wide fullword
$a6 = "DECRYPT-FILES.txt" wide fullword
$a7 = "process call create \"cmd /c start %s\"" wide fullword
condition:
4 of ($a*)