این قانون تغییرات فایلی را در سطح سیستم پایش میکند تا فایلهایی را شناسایی کند که پسوند (Extension) آنها با لیست شناخته شدهای از پسوندهای باجافزار مطابقت دارد. زمانی که باجافزارها فایلهای کاربر را رمزنگاری میکنند، معمولاً پسوند فایل را به یک نام خاص (مانند .locky، .crypt یا .ryuk) تغییر میدهند. این قانون به دنبال ایجاد یا تغییر نام تعداد زیادی فایل با این پسوندها است.
هدف این قانون شناسایی فاز رمزنگاری (Encryption Phase) در حمله باجافزار است، جایی که بدافزار در حال غیرقابل دسترس کردن دادههای سازمان میباشد.
DECRYPT_INSTRUCTIONS.txt یا مشابه آن در کنار فایلهای تغییر یافته..bak یا پسوندهای اختصاصی).برای تشخیص واقعی بودن تهدید، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای سیستمی در Splunk، این فیلدها حیاتی هستند: