برنامج الفدية Sage.DB
يُعدّ برنامج Sage.DB Ransomware تهديدًا لتشفير الملفات، وينتمي إلى فئة برامج الفدية الأوسع، وهي فئة من البرامج الخبيثة المصممة لحرمان الضحايا من الوصول إلى بياناتهم الخاصة، ثم المطالبة بفدية مالية مقابل فك تشفيرها. وكما هو الحال مع معظم التهديدات في هذه الفئة، صُمم برنامج Sage.DB Ransomware لإحداث اضطراب وأضرار مالية، مستهدفًا المستندات والصور وقواعد البيانات وغيرها من الملفات الشخصية أو التجارية المخزنة على جهاز الكمبيوتر المصاب.
جدول المحتويات
ما يفعله برنامج الفدية Sage.DB
بمجرد تفعيلها على النظام، تقوم برامج الفدية الخبيثة، مثل Sage.DB Ransomware، عادةً بفحص محركات الأقراص المحلية، وفي كثير من الحالات، مشاركات الشبكة المتصلة أو محركات الأقراص القابلة للإزالة، بحثًا عن ملفات قيّمة للمستخدم. ثم تقوم بتشفير هذه الملفات باستخدام خوارزمية تشفير، مما يجعلها غير قابلة للقراءة بدون مفتاح فك تشفير خاص. بعد انتهاء عملية التشفير، عادةً ما تترك برامج الفدية رسالة فدية، تُعلم الضحية بأن ملفاتها قد تم قفلها وأن الدفع مطلوب لاستعادة الوصول إليها. تظهر هذه الرسائل عادةً كملفات نصية أو ملفات HTML موضوعة على سطح المكتب أو داخل المجلدات المصابة، وغالبًا ما تحصل الملفات المشفرة على امتداد جديد أو اسم ملف مُعدّل للإشارة إلى أنه تم التلاعب بها. من المهم أن تفهم أن دفع الفدية المطلوبة لا يضمن توفير أداة فك تشفير فعّالة.
كيف يصل عادةً إلى أجهزة الكمبيوتر
تنتشر برامج الفدية الخبيثة من هذا النوع عادةً عبر وسائل خادعة بدلاً من استغلال أسلوب واحد محدد. تشمل طرق الإصابة الشائعة مرفقات البريد الإلكتروني الخبيثة المتخفية في هيئة فواتير أو إيصالات أو وثائق رسمية، والروابط المضمنة في رسائل التصيد الاحتيالي، والبرامج المقرصنة أو برامج التثبيت المكركة، وتحديثات البرامج المزيفة، والإعلانات الخبيثة أو المواقع الإلكترونية المخترقة. في بعض الحالات، قد يتمكن المهاجمون من الوصول إلى النظام عبر بيانات اعتماد وصول عن بُعد ضعيفة أو مكشوفة، ثم يقومون بتثبيت برنامج الفدية يدويًا. ولأن هذه الأساليب تعتمد بشكل كبير على خداع المستخدمين، فإن توخي الحذر عند التعامل مع الملفات أو الروابط غير المتوقعة يُعد من أكثر وسائل الحماية فعالية.
المخاطر التي يتعرض لها المستخدم
يتمثل الخطر الرئيسي الذي يشكله برنامج الفدية Sage.DB في فقدان الوصول إلى الملفات المهمة، والتي قد تشمل الصور الشخصية، ووثائق العمل، والسجلات المالية، وقواعد بيانات الشركات. بالنسبة للأفراد، قد يعني هذا فقدان ذكريات لا تُعوَّض أو معلومات حساسة. أما بالنسبة للشركات، فقد يؤدي الإصابة إلى توقف العمليات، والإضرار بثقة العملاء، وخسائر مالية فادحة. إضافةً إلى التشفير، تقوم بعض برامج الفدية بتسريب البيانات قبل تشفير الملفات، مما يزيد من خطر تسريب المعلومات المسروقة أو بيعها في حال عدم دفع الفدية. إن محاولة إزالة برنامج الفدية دون معالجة الملفات المشفرة أولاً لن تُعيد البيانات، وقد يؤدي التعامل غير السليم مع الملفات المصابة إلى زيادة صعوبة الاستعادة.
علامات العدوى
تشمل العلامات التحذيرية الشائعة عدم القدرة على فتح الملفات التي كان بالإمكان الوصول إليها سابقًا، وتغييرات غير معتادة في أسماء الملفات أو امتداداتها، والظهور المفاجئ لملفات رسائل الفدية، وتباطؤ ملحوظ في أداء النظام أثناء عملية التشفير. كما يمكن أن تشير تنبيهات برامج الحماية، أو الرسائل المنبثقة غير المتوقعة، أو تغيير خلفية سطح المكتب لعرض رسالة فدية، إلى وجود إصابة نشطة.
كيفية الحفاظ على الحماية
يُعدّ الاحتفاظ بنسخ احتياطية منتظمة وغير متصلة بالإنترنت للملفات المهمة من أكثر وسائل الحماية فعالية ضد برامج الفدية، إذ يُمكن استعادة البيانات المشفرة دون الحاجة إلى التفاوض مع المهاجمين. ينبغي على المستخدمين تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين، والحرص على تحديث أنظمة التشغيل والبرامج باستمرار، وتنزيل البرامج فقط من مصادر رسمية أو موثوقة. كما يُقلل تعطيل ميزات الوصول عن بُعد غير الضرورية واستخدام كلمات مرور قوية وفريدة من خطر الوصول غير المصرح به الذي قد يؤدي إلى انتشار برامج الفدية.
تقرير التحليل
معلومات عامة
| اسم العائلة: | Sage.DB Ransomware |
|---|---|
| حالة التوقيع: | No Signature |
عينات معروفة
عينات معروفة
يسرد هذا القسم عينات ملفات أخرى يُعتقد أنها مرتبطة بهذه العائلة.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
حجم الملف:
485.38 KB,485376 بايت
|
سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
أيقونات الملفات
أيقونات الملفات
يعرض هذا القسم موارد الأيقونات الموجودة ضمن عينات البرامج الضارة. غالبًا ما تُقلّد البرامج الضارة الأيقونات المرتبطة عادةً بالبرامج الشرعية لتضليل المستخدمين وإيهامهم بأن هذه البرامج الضارة آمنة.معلومات إصدار Windows PE
معلومات إصدار Windows PE
يعرض هذا القسم القيم والخصائص التي تم ضبطها في بنية بيانات معلومات إصدار ملفات ويندوز لعينات ضمن هذه المجموعة. ولخداع المستخدمين، غالبًا ما يضيف مبتكرو البرامج الضارة معلومات إصدار مزيفة تحاكي البرامج الشرعية.| اسم | قيمة |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
سمات الملف
- HighEntropy
- x86
تم تعديل الملفات
تم تعديل الملفات
يسرد هذا القسم الملفات التي أنشأتها أو عدّلتها أو نقلتها أو حذفتها عينات من هذه العائلة. ويمكن أن يوفر نشاط نظام الملفات معلومات قيّمة حول كيفية عمل البرامج الضارة على نظام التشغيل.| ملف | صفات |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
عرض المزيد
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
تعديلات السجل
تعديلات السجل
يسرد هذا القسم مفاتيح وقيم سجل النظام التي أنشأتها أو عدّلتها أو حذفتها عينات من هذه العائلة. يمكن أن يوفر نشاط سجل نظام ويندوز معلومات قيّمة حول وظائف البرامج الضارة. بالإضافة إلى ذلك، غالبًا ما تُنشئ البرامج الضارة قيمًا في سجل النظام لتمكينها من بدء التشغيل تلقائيًا والاستمرار إلى أجل غير مسمى بعد اختراق النظام في البداية.| المفتاح::القيمة | بيانات | اسم واجهة برمجة التطبيقات |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
استخدام واجهة برمجة تطبيقات ويندوز
استخدام واجهة برمجة تطبيقات ويندوز
يسرد هذا القسم استدعاءات واجهة برمجة تطبيقات ويندوز (Windows API) المستخدمة في العينات ضمن هذه المجموعة. يُعد تحليل استخدام واجهة برمجة تطبيقات ويندوز أداة قيّمة تُساعد في تحديد الأنشطة الضارة، مثل تسجيل ضغطات المفاتيح، ورفع مستوى صلاحيات الأمان، وتشفير البيانات، وتسريب البيانات، والتداخل مع برامج مكافحة الفيروسات، والتلاعب بطلبات الشبكة.| فئة | واجهة برمجة التطبيقات (API) |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
تنفيذ أوامر شل
تنفيذ أوامر شل
يسرد هذا القسم أوامر نظام التشغيل ويندوز التي تُشغّلها العينات في هذه المجموعة. غالبًا ما تستغل البرامج الضارة أوامر نظام التشغيل ويندوز لأغراض خبيثة، ويمكن استخدامها لرفع مستوى صلاحيات الأمان، وتنزيل برامج ضارة أخرى وتشغيلها، واستغلال الثغرات الأمنية، وجمع البيانات واستخراجها، وإخفاء الأنشطة الضارة.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|