Sage.DB 랜섬웨어
Sage.DB 랜섬웨어는 파일 암호화 위협으로, 랜섬웨어라는 악성 소프트웨어 범주에 속합니다. 랜섬웨어는 피해자의 데이터에 접근하지 못하도록 잠그고, 데이터 복구를 위해 금전적 대가를 요구하는 악성 프로그램입니다. 대부분의 랜섬웨어와 마찬가지로, Sage.DB 랜섬웨어는 감염된 컴퓨터에 저장된 문서, 이미지, 데이터베이스 및 기타 개인 또는 기업 파일을 대상으로 시스템 장애와 금전적 손실을 초래하도록 설계되었습니다.
목차
Sage.DB 랜섬웨어의 기능은 무엇인가요?
Sage.DB 랜섬웨어와 같은 랜섬웨어는 시스템에서 활성화되면 일반적으로 로컬 드라이브, 그리고 많은 경우 연결된 네트워크 공유 폴더나 이동식 드라이브를 스캔하여 사용자에게 중요한 파일을 찾습니다. 그런 다음 암호화 알고리즘을 사용하여 이러한 파일을 암호화하여 특수 복호화 키 없이는 읽을 수 없게 만듭니다. 암호화 과정이 완료되면 랜섬웨어는 일반적으로 피해자에게 파일이 잠겼으며 접근 권한을 복구하려면 몸값을 지불해야 한다는 내용의 몸값 요구 메시지를 남깁니다. 이러한 메시지는 일반적으로 바탕 화면이나 감염된 폴더 내에 텍스트 또는 HTML 파일 형태로 나타나며, 암호화된 파일은 변조되었음을 나타내기 위해 새로운 확장자가 추가되거나 파일 이름이 변경되는 경우가 많습니다. 요구되는 몸값을 지불한다고 해서 실제로 작동하는 복호화 도구가 제공되는 것은 아니라는 점을 이해하는 것이 중요합니다.
바이러스가 컴퓨터에 침투하는 일반적인 경로
이러한 유형의 랜섬웨어 감염은 일반적으로 특정 공격 방식 하나를 이용하기보다는 사용자를 속이는 방식으로 확산됩니다. 흔한 감염 경로는 청구서, 영수증 또는 공식 문서로 위장한 악성 이메일 첨부 파일, 피싱 메시지에 포함된 링크, 불법 복제 소프트웨어 또는 크랙된 프로그램 설치 파일, 가짜 소프트웨어 업데이트, 악성 광고 또는 해킹된 웹사이트 등입니다. 경우에 따라 공격자는 취약하거나 노출된 원격 접속 자격 증명을 통해 시스템에 접근한 후 랜섬웨어를 직접 배포하기도 합니다. 이러한 유포 방식은 사용자를 속이는 데 크게 의존하므로, 예상치 못한 파일이나 링크를 다룰 때는 주의를 기울이는 것이 가장 효과적인 방어책 중 하나입니다.
사용자에게 미치는 위험
Sage.DB 랜섬웨어의 주요 위험은 개인 사진, 업무 문서, 재무 기록 또는 기업 데이터베이스와 같은 중요한 파일에 대한 접근 권한을 상실하는 것입니다. 개인에게는 소중한 추억이나 민감한 정보를 잃는 것을 의미할 수 있습니다. 기업의 경우 감염으로 인해 운영이 중단되고 고객 신뢰가 손상되며 막대한 재정적 손실을 입을 수 있습니다. 일부 랜섬웨어 계열은 파일을 잠그기 전에 데이터를 유출하기도 하므로, 몸값을 지불하지 않을 경우 도난당한 정보가 유출되거나 판매될 위험이 있습니다. 암호화된 파일을 먼저 처리하지 않고 랜섬웨어를 제거하려고 시도하면 데이터를 복구할 수 없으며, 감염된 파일을 부적절하게 처리하면 복구가 더욱 어려워질 수 있습니다.
감염 징후
일반적인 경고 신호로는 이전에 접근 가능했던 파일을 열 수 없는 경우, 파일 이름이나 확장자가 비정상적으로 변경되는 경우, 갑작스럽게 몸값 요구 메시지가 나타나는 경우, 암호화가 진행되는 동안 시스템 성능이 눈에 띄게 저하되는 경우 등이 있습니다. 보안 소프트웨어 경고, 예기치 않은 팝업 메시지, 또는 바탕 화면 배경이 몸값 요구 메시지로 변경된 경우에도 감염이 진행 중일 수 있습니다.
자신을 보호하는 방법
중요 파일의 정기적인 오프라인 백업은 랜섬웨어 공격에 대한 가장 확실한 방어책 중 하나입니다. 암호화된 데이터는 공격자와 협상할 필요 없이 복원할 수 있기 때문입니다. 사용자는 알 수 없거나 예상치 못한 발신자가 보낸 이메일 첨부 파일을 열거나 링크를 클릭하지 않아야 하며, 운영 체제와 소프트웨어를 최신 상태로 유지하고 공식 또는 신뢰할 수 있는 출처에서만 프로그램을 다운로드해야 합니다. 불필요한 원격 액세스 기능을 비활성화하고 강력하고 고유한 암호를 사용하면 랜섬웨어 배포로 이어질 수 있는 무단 액세스 위험을 더욱 줄일 수 있습니다.
분석 보고서
일반 정보
| 성씨: | Sage.DB Ransomware |
|---|---|
| 서명 상태: | No Signature |
알려진 샘플
알려진 샘플
이 섹션에는 이 가족과 연관된 것으로 추정되는 다른 파일 샘플이 나열되어 있습니다.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
샤1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
샤256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
파일 크기:
485.38 KB,485376 바이트
|
Windows 휴대용 실행 파일 속성
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
파일 아이콘
파일 아이콘
이 섹션에는 패밀리 샘플에서 발견된 아이콘 리소스가 표시됩니다. 악성 프로그램은 종종 정식 소프트웨어와 관련된 아이콘을 복제하여 사용자가 악성 프로그램이 안전하다고 착각하도록 만듭니다.Windows PE 버전 정보
Windows PE 버전 정보
이 섹션에서는 이 제품군에 속하는 샘플에 대해 Windows 파일 버전 정보 데이터 구조에 설정된 값과 속성을 표시합니다. 악성코드 공격자는 사용자를 속이기 위해 종종 정품 소프트웨어를 모방한 가짜 버전 정보를 추가합니다.| 이름 | 값 |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
파일 특성
- HighEntropy
- x86
수정된 파일
수정된 파일
이 섹션에는 이 계열의 샘플들이 생성, 수정, 이동 및/또는 삭제한 파일 목록이 나와 있습니다. 파일 시스템 활동은 악성코드가 운영체제에서 어떻게 작동하는지에 대한 중요한 정보를 제공할 수 있습니다.| 파일 | 속성 |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
더 보기
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
레지스트리 수정
레지스트리 수정
이 섹션에서는 이 계열의 샘플이 생성, 수정 및/또는 삭제한 레지스트리 키와 값을 나열합니다. Windows 레지스트리 활동은 맬웨어의 기능에 대한 귀중한 정보를 제공할 수 있습니다. 또한 맬웨어는 초기 감염 후 시스템이 손상된 상태에서 자동으로 시작되어 무기한으로 지속될 수 있도록 레지스트리 값을 생성하는 경우가 많습니다.| 키::값 | 데이터 | API 이름 |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Windows API 사용법
Windows API 사용법
이 섹션에서는 이 제품군의 샘플에서 사용되는 Windows API 호출 목록을 제공합니다. Windows API 사용 분석은 키로깅, 보안 권한 상승, 데이터 암호화, 데이터 유출, 바이러스 백신 소프트웨어 방해, 네트워크 요청 조작과 같은 악의적인 활동을 식별하는 데 유용한 도구입니다.| 범주 | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
셸 명령 실행
셸 명령 실행
이 섹션에서는 이 제품군에 속하는 샘플에서 실행되는 Windows 셸 명령을 나열합니다. Windows 셸 명령은 악성코드가 악의적인 목적으로 자주 악용하며, 보안 권한 상승, 다른 악성코드 다운로드 및 실행, 취약점 악용, 데이터 수집 및 유출, 악성 활동 은폐 등에 사용될 수 있습니다.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|