Программа-вымогатель Sage.DB
Sage.DB Ransomware — это вредоносная программа, шифрующая файлы и относящаяся к более широкой категории программ-вымогателей, то есть к классу вредоносного программного обеспечения, предназначенного для блокировки доступа жертв к их собственным данным с последующим требованием оплаты за их разблокировку. Как и большинство угроз этой категории, Sage.DB Ransomware создана для причинения сбоев и финансового ущерба, нацелена на документы, изображения, базы данных и другие личные или деловые файлы, хранящиеся на зараженном компьютере.
Оглавление
Что делает программа-вымогатель Sage.DB?
После активации в системе, программы-вымогатели, такие как Sage.DB Ransomware, обычно сканируют локальные диски, а во многих случаях и подключенные сетевые ресурсы или съемные диски, в поисках файлов, представляющих ценность для пользователя. Затем они шифруют эти файлы с помощью криптографического алгоритма, делая их нечитаемыми без специального ключа расшифровки. После завершения процесса шифрования программа-вымогатель обычно оставляет записку с требованием выкупа, сообщая жертве, что ее файлы заблокированы и для восстановления доступа требуется оплата. Эти записки обычно представляют собой текстовые или HTML-файлы, размещенные на рабочем столе или в затронутых папках, а зашифрованные файлы часто получают новое расширение или измененное имя файла, чтобы указать на то, что они были изменены. Важно понимать, что оплата требуемого выкупа не гарантирует предоставление работающего инструмента расшифровки.
Как это обычно попадает на компьютеры
Вирус-вымогатель такого типа обычно распространяется обманным путем, а не с использованием какого-либо одного конкретного метода. К распространенным векторам заражения относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, квитанции или официальные документы, ссылки, встроенные в фишинговые сообщения, пиратское программное обеспечение или взломанные установщики программ, поддельные обновления программного обеспечения, а также вредоносная реклама или скомпрометированные веб-сайты. В некоторых случаях злоумышленники могут также получить доступ к системе через слабые или уязвимые учетные данные удаленного доступа, а затем вручную развернуть вирус-вымогатель. Поскольку эти методы распространения в значительной степени основаны на обмане пользователей, осторожность при работе с неожиданными файлами или ссылками является одним из наиболее эффективных способов защиты.
Риски для пользователя
Основная опасность, создаваемая программой-вымогателем Sage.DB, заключается в потере доступа к важным файлам, включая личные фотографии, рабочие документы, финансовые отчеты или базы данных компании. Для частных лиц это может означать потерю бесценных воспоминаний или конфиденциальной информации. Для предприятий заражение может остановить работу, подорвать доверие клиентов и привести к значительным финансовым потерям. Помимо шифрования, некоторые семейства программ-вымогателей также извлекают данные перед блокировкой файлов, что увеличивает риск утечки или продажи украденной информации, если выкуп не будет выплачен. Попытка удалить программу-вымогатель, не обработав предварительно зашифрованные файлы, не восстановит данные, а неправильное обращение с зараженными файлами иногда может еще больше затруднить восстановление.
Признаки инфекции
Типичные предупреждающие признаки включают невозможность открыть ранее доступные файлы, необычные изменения имен или расширений файлов, внезапное появление файлов с требованием выкупа и заметное замедление работы системы во время шифрования. Предупреждения программного обеспечения безопасности, неожиданные всплывающие сообщения или изменение фона рабочего стола для отображения сообщения с требованием выкупа также могут указывать на активное заражение.
Как обеспечить свою безопасность
Регулярное создание резервных копий важных файлов в автономном режиме — одна из самых надежных мер защиты от программ-вымогателей, поскольку зашифрованные данные можно восстановить без переговоров со злоумышленниками. Пользователям следует избегать открытия вложений в электронных письмах или перехода по ссылкам от неизвестных или неожиданных отправителей, обновлять операционные системы и программное обеспечение, а также загружать программы только из официальных или надежных источников. Отключение ненужных функций удаленного доступа и использование надежных, уникальных паролей дополнительно снижают риск несанкционированного доступа, который может привести к распространению программы-вымогателя.
Аналитический отчет
Главная Информация
| Фамилия: | Sage.DB Ransomware |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
ША1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Размер файла:
485.38 KB, 485376 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Характеристики файла
- HighEntropy
- x86
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
Показать больше
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|