威胁数据库 勒索软件 Sage.DB勒索软件

Sage.DB勒索软件

Sage.DB 勒索软件是一种文件加密威胁,属于勒索软件这一大类恶意软件,旨在锁定受害者的数据访问权限,并索要赎金以解锁数据。与大多数此类威胁一样,Sage.DB 勒索软件旨在造成破坏和经济损失,其攻击目标包括存储在受感染计算机上的文档、图像、数据库以及其他个人或商业文件。

Sage.DB勒索软件的作用

一旦激活系统,Sage.DB 等勒索软件通常会扫描本地驱动器,在很多情况下还会扫描连接的网络共享或移动硬盘,寻找对用户有价值的文件。然后,它会使用加密算法加密这些文件,使其在没有特殊解密密钥的情况下无法读取。加密过程完成后,勒索软件通常会留下勒索信息,告知受害者其文件已被锁定,需要支付赎金才能恢复访问权限。这些信息通常以文本或 HTML 文件的形式出现在桌面或受影响的文件夹中,加密文件通常会被添加新的扩展名或修改文件名,以表明它们已被篡改。需要注意的是,支付赎金并不能保证一定能获得有效的解密工具。

它通常是如何进入电脑的

此类勒索软件感染通常通过欺骗手段传播,而非利用单一的特定方法。常见的感染途径包括伪装成发票、收据或官方文件的恶意电子邮件附件、嵌入钓鱼邮件中的链接、盗版软件或破解程序安装程序、虚假软件更新以及恶意广告或被入侵的网站。在某些情况下,攻击者也可能通过薄弱或暴露的远程访问凭据获取系统访问权限,然后手动部署勒索软件。由于这些传播手段高度依赖于欺骗用户,因此谨慎处理意外文件或链接是最有效的防御措施之一。

用户面临的风险

Sage.DB勒索软件的主要风险在于导致重要文件无法访问,这些文件可能包括个人照片、工作文档、财务记录或业务数据库。对于个人而言,这意味着丢失珍贵的回忆或敏感信息。对于企业而言,感染可能导致运营中断、客户信任受损,并造成重大经济损失。除了加密之外,某些勒索软件家族还会在锁定文件之前窃取数据,如果未支付赎金,被盗信息还有可能被泄露或出售。如果在未先处理加密文件的情况下尝试移除勒索软件,则无法恢复数据,而对受感染文件处理不当有时甚至会使恢复更加困难。

感染迹象

典型的警告信号包括无法打开之前可以访问的文件、文件名或扩展名发生异常更改、突然出现勒索信文件,以及加密过程中系统性能明显下降。安全软件警报、意外弹出的消息或桌面背景被更改为显示勒索信息也可能表明系统已被感染。

如何做好防护

定期对重要文件进行离线备份是抵御勒索软件最可靠的方法之一,因为无需与攻击者谈判即可恢复加密数据。用户应避免打开来自未知或意外发件人的电子邮件附件或点击链接,保持操作系统和软件更新,并仅从官方或可信来源下载程序。禁用不必要的远程访问功能并使用强密码和唯一密码可以进一步降低未经授权访问的风险,从而防止勒索软件的入侵。

分析报告

一般信息

姓: Sage.DB Ransomware
签名状态: No Signature

已知样本

MD5: 3499ef398a88c7b9e25b72b77e374c7c
SHA1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
文件大小: 485.38 KB,485376字节

Windows 可移植可执行文件属性

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

文件图标

Windows PE 版本信息

姓名 价值
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

文件特征

  • HighEntropy
  • x86

文件已修改

文件 属性
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
显示更多
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

注册表修改

键::值 数据 API名称
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Windows API 使用情况

类别 API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Shell命令执行

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe