hayabusa -> down intel.zip từ IP 13.53.200.146 vào folder Users/tommyxiaomi/Documents
> **Dùng hayabusa rồi thì đọc hết alert map với rule đi**

unzip

-> chạy các file intel.exe (file malw encrypt file) và browser-pw-decrypt.exe (chạy các lib để encrypt)

! file intel.exe lỗi 2 lần:

log wer

intel.exe - PID: 0x1c44



parse file prefetch


-> sau đó rm hết các .exe và intel.zip
