Ransomware Sage.DB
O ransomware Sage.DB é uma ameaça de criptografia de arquivos que pertence à categoria mais ampla de ransomware, uma classe de software malicioso projetada para bloquear o acesso das vítimas aos seus próprios dados e, em seguida, exigir pagamento para liberá-los. Como a maioria das ameaças dessa categoria, o ransomware Sage.DB foi desenvolvido para causar interrupções e prejuízos financeiros, visando documentos, imagens, bancos de dados e outros arquivos pessoais ou comerciais armazenados em um computador infectado.
Índice
O que o ransomware Sage.DB faz
Uma vez ativo em um sistema, um ransomware como o Sage.DB Ransomware normalmente verifica unidades locais e, em muitos casos, compartilhamentos de rede ou unidades removíveis conectadas, procurando por arquivos importantes para o usuário. Em seguida, ele criptografa esses arquivos usando um algoritmo criptográfico, tornando-os ilegíveis sem uma chave de descriptografia especial. Após a conclusão do processo de criptografia, o ransomware geralmente deixa uma nota de resgate, informando à vítima que seus arquivos foram bloqueados e que o pagamento é necessário para restaurar o acesso. Essas notas geralmente aparecem como arquivos de texto ou HTML colocados na área de trabalho ou dentro de pastas afetadas, e os arquivos criptografados frequentemente recebem uma nova extensão ou um nome de arquivo modificado para sinalizar que foram adulterados. É importante entender que pagar o resgate exigido não garante que uma ferramenta de descriptografia funcional será fornecida.
Como geralmente chega aos computadores
Infecções por ransomware desse tipo geralmente se espalham por meios enganosos, em vez de explorar um único método específico. Vetores de infecção comuns incluem anexos maliciosos em e-mails disfarçados de faturas, recibos ou documentos oficiais, links embutidos em mensagens de phishing, softwares pirateados ou instaladores de programas crackeados, atualizações de software falsas e anúncios maliciosos ou sites comprometidos. Em alguns casos, os invasores também podem obter acesso a um sistema por meio de credenciais de acesso remoto fracas ou expostas e, em seguida, implantar o ransomware manualmente. Como essas técnicas de disseminação dependem muito de enganar os usuários, a cautela ao lidar com arquivos ou links inesperados é uma das defesas mais eficazes.
Riscos para o usuário
O principal risco representado pelo ransomware Sage.DB é a perda de acesso a arquivos importantes, que podem incluir fotos pessoais, documentos de trabalho, registros financeiros ou bancos de dados empresariais. Para indivíduos, isso pode significar a perda de memórias insubstituíveis ou informações confidenciais. Para empresas, uma infecção pode paralisar as operações, prejudicar a confiança dos clientes e levar a perdas financeiras significativas. Além da criptografia, algumas famílias de ransomware também exfiltram dados antes de bloquear os arquivos, aumentando o risco de vazamento ou venda das informações roubadas caso o resgate não seja pago. Tentar remover o ransomware sem lidar primeiro com os arquivos criptografados não restaurará os dados, e o manuseio inadequado de arquivos infectados pode, às vezes, dificultar ainda mais a recuperação.
Sinais de infecção
Os sinais de alerta típicos incluem a impossibilidade de abrir arquivos previamente acessíveis, alterações incomuns nos nomes ou extensões dos arquivos, o aparecimento repentino de arquivos com notas de resgate e uma queda perceptível no desempenho do sistema durante a criptografia. Alertas de software de segurança, mensagens pop-up inesperadas ou um plano de fundo da área de trabalho alterado para exibir uma mensagem de resgate também podem indicar uma infecção ativa.
Como se manter protegido
Manter backups regulares e offline de arquivos importantes é uma das defesas mais confiáveis contra ransomware, já que os dados criptografados podem ser restaurados sem a necessidade de negociar com os atacantes. Os usuários devem evitar abrir anexos de e-mail ou clicar em links de remetentes desconhecidos ou inesperados, manter os sistemas operacionais e softwares atualizados e baixar programas somente de fontes oficiais ou confiáveis. Desativar recursos desnecessários de acesso remoto e usar senhas fortes e exclusivas reduz ainda mais o risco de acesso não autorizado que poderia levar à implantação de um ransomware.
Relatório de análise
Informação geral
| Nome de família: | Sage.DB Ransomware |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Tamanho do Arquivo:
485.38 KB.485376 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Características do arquivo
- HighEntropy
- x86
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
Mostrar mais
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Execução de comandos do shell
Execução de comandos do shell
Esta seção lista os comandos do shell do Windows executados pelas amostras desta família. Os comandos do shell do Windows são frequentemente explorados por malware para fins maliciosos e podem ser usados para elevar privilégios de segurança, baixar e executar outros malwares, explorar vulnerabilidades, coletar e exfiltrar dados e ocultar atividades maliciosas.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|