برنامج الفدية Sage.DB

بواسطة CagedTech في برامج الفدية
تاريخ النشر:

يُعدّ برنامج Sage.DB Ransomware تهديدًا لتشفير الملفات، وينتمي إلى فئة برامج الفدية الأوسع، وهي فئة من البرامج الخبيثة المصممة لحرمان الضحايا من الوصول إلى بياناتهم الخاصة، ثم المطالبة بفدية مالية مقابل فك تشفيرها. وكما هو الحال مع معظم التهديدات في هذه الفئة، صُمم برنامج Sage.DB Ransomware لإحداث اضطراب وأضرار مالية، مستهدفًا المستندات والصور وقواعد البيانات وغيرها من الملفات الشخصية أو التجارية المخزنة على جهاز الكمبيوتر المصاب.

ما يفعله برنامج الفدية Sage.DB

بمجرد تفعيلها على النظام، تقوم برامج الفدية الخبيثة، مثل Sage.DB Ransomware، عادةً بفحص محركات الأقراص المحلية، وفي كثير من الحالات، مشاركات الشبكة المتصلة أو محركات الأقراص القابلة للإزالة، بحثًا عن ملفات قيّمة للمستخدم. ثم تقوم بتشفير هذه الملفات باستخدام خوارزمية تشفير، مما يجعلها غير قابلة للقراءة بدون مفتاح فك تشفير خاص. بعد انتهاء عملية التشفير، عادةً ما تترك برامج الفدية رسالة فدية، تُعلم الضحية بأن ملفاتها قد تم قفلها وأن الدفع مطلوب لاستعادة الوصول إليها. تظهر هذه الرسائل عادةً كملفات نصية أو ملفات HTML موضوعة على سطح المكتب أو داخل المجلدات المصابة، وغالبًا ما تحصل الملفات المشفرة على امتداد جديد أو اسم ملف مُعدّل للإشارة إلى أنه تم التلاعب بها. من المهم أن تفهم أن دفع الفدية المطلوبة لا يضمن توفير أداة فك تشفير فعّالة.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج الفدية الخبيثة من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال أسلوب واحد محدد. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو وثائق رسمية، والروابط المضمنة في رسائل التصيد الاحتيالي، والبرامج المقرصنة أو برامج التثبيت المكركة، وتحديثات البرامج المزيفة، والإعلانات الخبيثة أو المواقع الإلكترونية المخترقة. في بعض الحالات، قد يتمكن المهاجمون من الوصول إلى النظام عبر بيانات اعتماد وصول عن بُعد ضعيفة أو مكشوفة، ثم يقومون بتثبيت برنامج الفدية يدويًا. ولأن هذه الأساليب تعتمد بشكل كبير على خداع المستخدمين، فإن توخي الحذر عند التعامل مع الملفات أو الروابط غير المتوقعة يُعد من أكثر وسائل الحماية فعالية.

المخاطر التي يتعرض لها المستخدم

يتمثل الخطر الرئيسي الذي يشكله برنامج الفدية Sage.DB في فقدان الوصول إلى الملفات المهمة، والتي قد تشمل الصور الشخصية، ووثائق العمل، والسجلات المالية، وقواعد بيانات الشركات. بالنسبة للأفراد، قد يعني هذا فقدان ذكريات لا تُعوَّض أو معلومات حساسة. أما بالنسبة للشركات، فقد يؤدي الإصابة إلى توقف العمليات، والإضرار بثقة العملاء، وخسائر مالية فادحة. إضافةً إلى التشفير، تقوم بعض برامج الفدية بتسريب البيانات قبل تشفير الملفات، مما يزيد من خطر تسريب المعلومات المسروقة أو بيعها في حال عدم دفع الفدية. إن محاولة إزالة برنامج الفدية دون معالجة الملفات المشفرة أولاً لن تُعيد البيانات، وقد يؤدي التعامل غير السليم مع الملفات المصابة إلى زيادة صعوبة الاستعادة.

علامات العدوى

تشمل العلامات التحذيرية الشائعة عدم القدرة على فتح الملفات التي كان بالإمكان الوصول إليها سابقًا، وتغييرات غير معتادة في أسماء الملفات أو امتداداتها، والظهور المفاجئ لملفات رسائل الفدية، وتباطؤ ملحوظ في أداء النظام أثناء عملية التشفير. كما يمكن أن تشير تنبيهات برامج الحماية، أو الرسائل المنبثقة غير المتوقعة، أو تغيير خلفية سطح المكتب لعرض رسالة فدية، إلى وجود إصابة نشطة.

كيفية الحفاظ على الحماية

يُعدّ الاحتفاظ بنسخ احتياطية منتظمة وغير متصلة بالإنترنت للملفات المهمة من أكثر وسائل الحماية فعالية ضد برامج الفدية، إذ يُمكن استعادة البيانات المشفرة دون الحاجة إلى التفاوض مع المهاجمين. ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، والحرص على تحديث أنظمة التشغيل والبرامج باستمرار، وتنزيل البرامج فقط من مصادر رسمية أو موثوقة. كما يُقلل تعطيل ميزات الوصول عن بُعد غير الضرورية واستخدام كلمات مرور قوية وفريدة من خطر الوصول غير المصرح به الذي قد يؤدي إلى انتشار برامج الفدية.

تقرير التحليل

معلومات عامة

اسم العائلة: Sage.DB Ransomware
حالة التوقيع: No Signature

عينات معروفة

MD5: 3499ef398a88c7b9e25b72b77e374c7c
SHA1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
حجم الملف: 485.38 KB,485376 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

سمات الملف

  • HighEntropy
  • x86

تم تعديل الملفات

ملف صفات
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
عرض المزيد
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

تعديلات السجل

المفتاح::القيمة بيانات اسم واجهة برمجة التطبيقات
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

تنفيذ أوامر شل

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe