Windows_Ransomware_Azov_e1ef131e
Description
Windows.Ransomware.Azov
Query · yara
strings:
$a = { 48 83 EC 20 40 80 E4 F0 C6 45 F3 56 C6 45 F4 69 C6 45 F5 72 C6 45 F6 74 C6 45 F7 75 C6 45 F8 61 C6 45 F9 6C C6 45 FA 41 C6 45 FB 6C C6 45 FC 6C C6 45 FD 6F C6 45 FE 63 C6 45 FF 00 }
$b = "Local\\Kasimir_%c" wide fullword
$s1 = "\\User Data\\Default\\Cache\\" wide fullword
$s2 = "\\Low\\Content.IE5\\" wide fullword
$s3 = "\\cache2\\entries" wide fullword
condition:
4 of them