Ransomware Sage.DB

O ransomware Sage.DB é uma ameaça de criptografia de arquivos que pertence à categoria mais ampla de ransomware, uma classe de software malicioso projetada para bloquear o acesso das vítimas aos seus próprios dados e, em seguida, exigir pagamento para liberá-los. Como a maioria das ameaças dessa categoria, o ransomware Sage.DB foi desenvolvido para causar interrupções e prejuízos financeiros, visando documentos, imagens, bancos de dados e outros arquivos pessoais ou comerciais armazenados em um computador infectado.

O que o ransomware Sage.DB faz

Uma vez ativo em um sistema, um ransomware como o Sage.DB Ransomware normalmente verifica unidades locais e, em muitos casos, compartilhamentos de rede ou unidades removíveis conectadas, procurando por arquivos importantes para o usuário. Em seguida, ele criptografa esses arquivos usando um algoritmo criptográfico, tornando-os ilegíveis sem uma chave de descriptografia especial. Após a conclusão do processo de criptografia, o ransomware geralmente deixa uma nota de resgate, informando à vítima que seus arquivos foram bloqueados e que o pagamento é necessário para restaurar o acesso. Essas notas geralmente aparecem como arquivos de texto ou HTML colocados na área de trabalho ou dentro de pastas afetadas, e os arquivos criptografados frequentemente recebem uma nova extensão ou um nome de arquivo modificado para sinalizar que foram adulterados. É importante entender que pagar o resgate exigido não garante que uma ferramenta de descriptografia funcional será fornecida.

Como geralmente chega aos computadores

Infecções por ransomware desse tipo geralmente se espalham por meios enganosos, em vez de explorar um único método específico. Vetores de infecção comuns incluem anexos maliciosos em e-mails disfarçados de faturas, recibos ou documentos oficiais, links embutidos em mensagens de phishing, softwares pirateados ou instaladores de programas crackeados, atualizações de software falsas e anúncios maliciosos ou sites comprometidos. Em alguns casos, os invasores também podem obter acesso a um sistema por meio de credenciais de acesso remoto fracas ou expostas e, em seguida, implantar o ransomware manualmente. Como essas técnicas de disseminação dependem muito de enganar os usuários, a cautela ao lidar com arquivos ou links inesperados é uma das defesas mais eficazes.

Riscos para o usuário

O principal risco representado pelo ransomware Sage.DB é a perda de acesso a arquivos importantes, que podem incluir fotos pessoais, documentos de trabalho, registros financeiros ou bancos de dados empresariais. Para indivíduos, isso pode significar a perda de memórias insubstituíveis ou informações confidenciais. Para empresas, uma infecção pode paralisar as operações, prejudicar a confiança dos clientes e levar a perdas financeiras significativas. Além da criptografia, algumas famílias de ransomware também exfiltram dados antes de bloquear os arquivos, aumentando o risco de vazamento ou venda das informações roubadas caso o resgate não seja pago. Tentar remover o ransomware sem lidar primeiro com os arquivos criptografados não restaurará os dados, e o manuseio inadequado de arquivos infectados pode, às vezes, dificultar ainda mais a recuperação.

Sinais de infecção

Os sinais de alerta típicos incluem a impossibilidade de abrir arquivos previamente acessíveis, alterações incomuns nos nomes ou extensões dos arquivos, o aparecimento repentino de arquivos com notas de resgate e uma queda perceptível no desempenho do sistema durante a criptografia. Alertas de software de segurança, mensagens pop-up inesperadas ou um plano de fundo da área de trabalho alterado para exibir uma mensagem de resgate também podem indicar uma infecção ativa.

Como se manter protegido

Manter backups regulares e offline de arquivos importantes é uma das defesas mais confiáveis contra ransomware, já que os dados criptografados podem ser restaurados sem a necessidade de negociar com os atacantes. Os usuários devem evitar abrir anexos de e-mail ou clicar em links de remetentes desconhecidos ou inesperados, manter os sistemas operacionais e softwares atualizados e baixar programas somente de fontes oficiais ou confiáveis. Desativar recursos desnecessários de acesso remoto e usar senhas fortes e exclusivas reduz ainda mais o risco de acesso não autorizado que poderia levar à implantação de um ransomware.

Relatório de análise

Informação geral

Nome de família: Sage.DB Ransomware
Status da assinatura: No Signature

Amostras conhecidas

MD5: 3499ef398a88c7b9e25b72b77e374c7c
SHA1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Tamanho do Arquivo: 485.38 KB.485376 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Características do arquivo

  • HighEntropy
  • x86

Arquivos modificados

Arquivo Atributos
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
Mostrar mais
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modificações no Registro

Chave::Valor Dados Nome da API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Utilização da API do Windows

Categoria API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Execução de comandos do shell

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe