База данных угроз Программы-вымогатели Программа-вымогатель Sage.DB

Программа-вымогатель Sage.DB

К CagedTech году в Программы-вымогатели году
Опубликовано:

Sage.DB Ransomware — это вредоносная программа, шифрующая файлы и относящаяся к более широкой категории программ-вымогателей, то есть к классу вредоносного программного обеспечения, предназначенного для блокировки доступа жертв к их собственным данным с последующим требованием оплаты за их разблокировку. Как и большинство угроз этой категории, Sage.DB Ransomware создана для причинения сбоев и финансового ущерба, нацелена на документы, изображения, базы данных и другие личные или деловые файлы, хранящиеся на зараженном компьютере.

Что делает программа-вымогатель Sage.DB?

После активации в системе, программы-вымогатели, такие как Sage.DB Ransomware, обычно сканируют локальные диски, а во многих случаях и подключенные сетевые ресурсы или съемные диски, в поисках файлов, представляющих ценность для пользователя. Затем они шифруют эти файлы с помощью криптографического алгоритма, делая их нечитаемыми без специального ключа расшифровки. После завершения процесса шифрования программа-вымогатель обычно оставляет записку с требованием выкупа, сообщая жертве, что ее файлы заблокированы и для восстановления доступа требуется оплата. Эти записки обычно представляют собой текстовые или HTML-файлы, размещенные на рабочем столе или в затронутых папках, а зашифрованные файлы часто получают новое расширение или измененное имя файла, чтобы указать на то, что они были изменены. Важно понимать, что оплата требуемого выкупа не гарантирует предоставление работающего инструмента расшифровки.

Как это обычно попадает на компьютеры

Вирус-вымогатель такого типа обычно распространяется обманным путем, а не с использованием какого-либо одного конкретного метода. К распространенным векторам заражения относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, квитанции или официальные документы, ссылки, встроенные в фишинговые сообщения, пиратское программное обеспечение или взломанные установщики программ, поддельные обновления программного обеспечения, а также вредоносная реклама или скомпрометированные веб-сайты. В некоторых случаях злоумышленники могут также получить доступ к системе через слабые или уязвимые учетные данные удаленного доступа, а затем вручную развернуть вирус-вымогатель. Поскольку эти методы распространения в значительной степени основаны на обмане пользователей, осторожность при работе с неожиданными файлами или ссылками является одним из наиболее эффективных способов защиты.

Риски для пользователя

Основная опасность, создаваемая программой-вымогателем Sage.DB, заключается в потере доступа к важным файлам, включая личные фотографии, рабочие документы, финансовые отчеты или базы данных компании. Для частных лиц это может означать потерю бесценных воспоминаний или конфиденциальной информации. Для предприятий заражение может остановить работу, подорвать доверие клиентов и привести к значительным финансовым потерям. Помимо шифрования, некоторые семейства программ-вымогателей также извлекают данные перед блокировкой файлов, что увеличивает риск утечки или продажи украденной информации, если выкуп не будет выплачен. Попытка удалить программу-вымогатель, не обработав предварительно зашифрованные файлы, не восстановит данные, а неправильное обращение с зараженными файлами иногда может еще больше затруднить восстановление.

Признаки инфекции

Типичные предупреждающие признаки включают невозможность открыть ранее доступные файлы, необычные изменения имен или расширений файлов, внезапное появление файлов с требованием выкупа и заметное замедление работы системы во время шифрования. Предупреждения программного обеспечения безопасности, неожиданные всплывающие сообщения или изменение фона рабочего стола для отображения сообщения с требованием выкупа также могут указывать на активное заражение.

Как обеспечить свою безопасность

Регулярное создание резервных копий важных файлов в автономном режиме — одна из самых надежных мер защиты от программ-вымогателей, поскольку зашифрованные данные можно восстановить без переговоров со злоумышленниками. Пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, обновлять операционные системы и программное обеспечение, а также загружать программы только из официальных или надежных источников. Отключение ненужных функций удаленного доступа и использование надежных, уникальных паролей дополнительно снижают риск несанкционированного доступа, который может привести к распространению программы-вымогателя.

Аналитический отчет

Главная Информация

Фамилия: Sage.DB Ransomware
Статус подписи: No Signature

Известные образцы

MD5: 3499ef398a88c7b9e25b72b77e374c7c
ША1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Размер файла: 485.38 KB, 485376 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Значки файлов

Информация о версии Windows PE

имя Ценность
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Характеристики файла

  • HighEntropy
  • x86

Файлы изменены

Файл Атрибуты
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
Показать больше
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Изменения в реестре

Ключ::Значение Данные Название API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Использование API Windows

Категория API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Выполнение команд оболочки

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe