Tehdit Veritabanı Fidye yazılımı Sage.DB Fidye Yazılımı

Sage.DB Fidye Yazılımı

Sage.DB fidye yazılımı, daha geniş bir kategori olan fidye yazılımlarına ait bir dosya şifreleme tehdididir. Bu kategori, kurbanların kendi verilerine erişimini engellemek ve ardından verilerin serbest bırakılması için ödeme talep etmek üzere tasarlanmış kötü amaçlı yazılımlardır. Bu kategorideki çoğu tehdit gibi, Sage.DB fidye yazılımı da, bulaşmış bir bilgisayarda depolanan belgeleri, resimleri, veritabanlarını ve diğer kişisel veya ticari dosyaları hedef alarak, aksama ve mali zarara neden olmak üzere tasarlanmıştır.

Sage.DB fidye yazılımı ne yapar?

Bir sisteme bulaştıktan sonra, Sage.DB Ransomware gibi fidye yazılımları genellikle yerel sürücüleri ve çoğu durumda bağlı ağ paylaşımlarını veya çıkarılabilir sürücüleri tarayarak kullanıcı için değerli dosyaları arar. Ardından bu dosyaları bir şifreleme algoritması kullanarak şifreler ve özel bir şifre çözme anahtarı olmadan okunamaz hale getirir. Şifreleme işlemi bittikten sonra, fidye yazılımı genellikle kurbanı dosyalarının kilitlendiği ve erişimi geri yüklemek için ödeme yapılması gerektiği konusunda bilgilendiren bir fidye notu bırakır. Bu notlar genellikle masaüstüne veya etkilenen klasörlerin içine yerleştirilmiş metin veya HTML dosyaları olarak görünür ve şifrelenmiş dosyalar genellikle kurcalandıklarını belirtmek için yeni bir uzantı veya değiştirilmiş dosya adı alır. Talep edilen fidyeyi ödemenin, çalışan bir şifre çözme aracının gerçekten sağlanacağını garanti etmediğini anlamak önemlidir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Bu tür fidye yazılımı enfeksiyonları genellikle tek bir yöntemi istismar etmek yerine aldatıcı yollarla yayılır. Yaygın enfeksiyon vektörleri arasında fatura, makbuz veya resmi belge gibi görünen kötü amaçlı e-posta ekleri, kimlik avı mesajlarına gömülü bağlantılar, korsan yazılım veya kırılmış program yükleyicileri, sahte yazılım güncellemeleri ve kötü amaçlı reklamlar veya ele geçirilmiş web siteleri bulunur. Bazı durumlarda, saldırganlar zayıf veya açıkta kalan uzaktan erişim kimlik bilgileri aracılığıyla sisteme erişim sağlayabilir ve ardından fidye yazılımını manuel olarak dağıtabilirler. Bu dağıtım teknikleri büyük ölçüde kullanıcıları kandırmaya dayandığı için, beklenmedik dosyaları veya bağlantıları ele alırken dikkatli olmak en etkili savunmalardan biridir.

Kullanıcı İçin Riskler

Sage.DB fidye yazılımının oluşturduğu en büyük risk, kişisel fotoğraflar, iş belgeleri, finansal kayıtlar veya işletme veritabanları gibi önemli dosyalara erişimin kaybedilmesidir. Bireyler için bu, yeri doldurulamaz anıların veya hassas bilgilerin kaybı anlamına gelebilir. İşletmeler için ise bir enfeksiyon, operasyonları durdurabilir, müşteri güvenini zedeleyebilir ve önemli finansal kayıplara yol açabilir. Şifrelemenin ötesinde, bazı fidye yazılımı aileleri dosyaları kilitlemeden önce verileri dışarı sızdırarak, fidye ödenmediği takdirde çalınan bilgilerin sızdırılması veya satılması riskini de artırır. Şifrelenmiş dosyaları önce ele almadan fidye yazılımını kaldırmaya çalışmak verileri geri yüklemez ve enfekte olmuş dosyaların yanlış şekilde ele alınması bazen kurtarmayı daha da zorlaştırabilir.

Enfeksiyon Belirtileri

Tipik uyarı işaretleri arasında daha önce erişilebilen dosyaların açılamaması, dosya adlarında veya uzantılarında olağandışı değişiklikler, fidye notu dosyalarının aniden ortaya çıkması ve şifreleme işlemi sırasında sistem performansında belirgin bir yavaşlama yer alır. Güvenlik yazılımı uyarıları, beklenmedik açılır pencereler veya fidye mesajı gösterecek şekilde değiştirilmiş bir masaüstü arka planı da aktif bir enfeksiyonun göstergesi olabilir.

Korunmanın Yolları

Önemli dosyaların düzenli, çevrimdışı yedeklerini almak, fidye yazılımlarına karşı en güvenilir savunmalardan biridir, çünkü şifrelenmiş veriler saldırganlarla pazarlık yapmadan geri yüklenebilir. Kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, işletim sistemlerini ve yazılımları güncel tutmalı ve programları yalnızca resmi veya güvenilir kaynaklardan indirmelidir. Gereksiz uzaktan erişim özelliklerini devre dışı bırakmak ve güçlü, benzersiz şifreler kullanmak, fidye yazılımının yayılmasına yol açabilecek yetkisiz erişim riskini daha da azaltır.

Analiz raporu

Genel bilgi

Soyadı: Sage.DB Ransomware
İmza durumu: No Signature

Bilinen Örnekler

MD5: 3499ef398a88c7b9e25b72b77e374c7c
SHA1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Dosya boyutu: 485.38 KB.485376 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Simgeleri

Windows PE Sürüm Bilgileri

isim Değer
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Dosya Özellikleri

  • HighEntropy
  • x86

Değiştirilen Dosyalar

Dosya Özellikler
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
Daha Fazla Göster
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Sicil Değişiklikleri

Anahtar::Değer Veri API Adı
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Windows API Kullanımı

Kategori API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Kabuk Komutu Yürütme

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe