Windows_Ransomware_Play_dd5e294a
Description
Windows.Ransomware.Play
Query · yara
strings:
$a1 = { 99 03 85 28 FF FF FF BA 02 00 00 00 D1 E2 66 89 44 15 DC B8 02 00 00 00 6B C8 00 0F B7 54 0D 88 B8 01 00 00 00 C1 E0 00 }
$a2 = { 8B 8D 10 FF FF FF 2B C8 8B 85 14 FF FF FF 1B C2 89 8D 10 FF FF FF 89 85 14 FF FF FF B9 01 00 00 00 D1 E1 }
$a3 = { C7 85 0C FF FF FF 00 00 00 00 C7 85 38 FF FF FF 01 00 00 00 C7 85 40 FF FF FF 01 00 00 00 C7 85 44 FF FF FF 4A 09 }
$a4 = ".PLAY" wide fullword
condition:
2 of them