Ransomware Sage.DB
Il ransomware Sage.DB è una minaccia che crittografa i file e appartiene alla più ampia categoria dei ransomware, una classe di software dannoso progettato per impedire alle vittime di accedere ai propri dati e successivamente richiedere un riscatto per il loro rilascio. Come la maggior parte delle minacce di questa categoria, il ransomware Sage.DB è progettato per causare disagi e danni finanziari, prendendo di mira documenti, immagini, database e altri file personali o aziendali archiviati su un computer infetto.
Sommario
Cosa fa il ransomware Sage.DB
Una volta attivo su un sistema, un ransomware come Sage.DB Ransomware in genere esegue la scansione delle unità locali e, in molti casi, delle condivisioni di rete o delle unità rimovibili, alla ricerca di file importanti per l'utente. Successivamente, crittografa questi file utilizzando un algoritmo crittografico, rendendoli illeggibili senza una chiave di decrittazione specifica. Al termine del processo di crittografia, il ransomware di solito lascia una nota di riscatto, informando la vittima che i suoi file sono stati bloccati e che è necessario un pagamento per ripristinarne l'accesso. Queste note appaiono comunemente come file di testo o HTML posizionati sul desktop o all'interno delle cartelle interessate, e i file crittografati spesso ricevono una nuova estensione o un nome file modificato per segnalare che sono stati manomessi. È importante comprendere che il pagamento del riscatto richiesto non garantisce la fornitura di uno strumento di decrittazione funzionante.
Come solitamente si installa sui computer
Le infezioni ransomware di questo tipo si diffondono in genere attraverso mezzi ingannevoli piuttosto che sfruttando un singolo metodo specifico. I vettori di infezione più comuni includono allegati e-mail dannosi camuffati da fatture, ricevute o documenti ufficiali, link incorporati in messaggi di phishing, software pirata o programmi di installazione crackati, falsi aggiornamenti software e pubblicità dannose o siti web compromessi. In alcuni casi, gli aggressori possono anche ottenere l'accesso a un sistema tramite credenziali di accesso remoto deboli o esposte, per poi distribuire manualmente il ransomware. Poiché queste tecniche di diffusione si basano in gran parte sull'inganno degli utenti, la cautela nella gestione di file o link inattesi è una delle difese più efficaci.
Rischi per l’utente
Il rischio principale rappresentato dal ransomware Sage.DB è la perdita di accesso a file importanti, che possono includere foto personali, documenti di lavoro, registri finanziari o database aziendali. Per i privati, questo può significare la perdita di ricordi insostituibili o informazioni sensibili. Per le aziende, un'infezione può bloccare le attività, danneggiare la fiducia dei clienti e causare ingenti perdite finanziarie. Oltre alla crittografia, alcune famiglie di ransomware esfiltrano anche i dati prima di bloccare i file, aumentando il rischio che le informazioni rubate vengano divulgate o vendute se il riscatto non viene pagato. Tentare di rimuovere il ransomware senza prima ripristinare i file crittografati non consentirà di recuperare i dati e una gestione impropria dei file infetti può talvolta rendere il recupero ancora più difficile.
Segni di infezione
I segnali di allarme tipici includono l'impossibilità di aprire file precedentemente accessibili, modifiche insolite ai nomi o alle estensioni dei file, la comparsa improvvisa di file con la richiesta di riscatto e un notevole rallentamento delle prestazioni del sistema durante la crittografia. Anche gli avvisi del software di sicurezza, i messaggi pop-up inattesi o uno sfondo del desktop modificato per visualizzare un messaggio di riscatto possono indicare un'infezione attiva.
Come rimanere protetti
Eseguire regolarmente backup offline dei file importanti è una delle difese più affidabili contro i ransomware, poiché i dati crittografati possono essere ripristinati senza dover negoziare con gli aggressori. Gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, mantenere aggiornati sistemi operativi e software e scaricare programmi solo da fonti ufficiali o attendibili. Disabilitare le funzionalità di accesso remoto non necessarie e utilizzare password complesse e univoche riduce ulteriormente il rischio di accessi non autorizzati che potrebbero portare alla diffusione di un ransomware.
Rapporto di analisi
Informazione Generale
| Cognome: | Sage.DB Ransomware |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Dimensione del file:
485.38 KB.485376 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Caratteristiche dei file
- HighEntropy
- x86
File modificati
File modificati
Questa sezione elenca i file creati, modificati, spostati e/o eliminati dai campioni di questa famiglia. L'attività del file system può fornire preziose informazioni sul funzionamento del malware sul sistema operativo.| File | Attributi |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
Mostra altro
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modifiche al registro
Modifiche al registro
Questa sezione elenca le chiavi e i valori del registro di sistema creati, modificati e/o eliminati dai campioni di questa famiglia. L'attività del Registro di sistema di Windows può fornire preziose informazioni sulla funzionalità del malware. Inoltre, il malware spesso crea valori nel registro di sistema per potersi avviare automaticamente e persistere indefinitamente dopo che un'infezione iniziale ha compromesso il sistema.| Chiave::Valore | Dati | Nome API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Esecuzione di comandi shell
Esecuzione di comandi shell
Questa sezione elenca i comandi della shell di Windows eseguiti dai campioni di questa famiglia. I comandi della shell di Windows vengono spesso sfruttati dai malware per scopi illeciti e possono essere utilizzati per elevare i privilegi di sicurezza, scaricare e avviare altri malware, sfruttare le vulnerabilità, raccogliere ed esfiltrare dati e nascondere attività dannose.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|