Sage.DB勒索软件
Sage.DB 勒索软件是一种文件加密威胁,属于勒索软件这一大类恶意软件,旨在锁定受害者的数据访问权限,并索要赎金以解锁数据。与大多数此类威胁一样,Sage.DB 勒索软件旨在造成破坏和经济损失,其攻击目标包括存储在受感染计算机上的文档、图像、数据库以及其他个人或商业文件。
目录
Sage.DB勒索软件的作用
一旦激活系统,Sage.DB 等勒索软件通常会扫描本地驱动器,在很多情况下还会扫描连接的网络共享或移动硬盘,寻找对用户有价值的文件。然后,它会使用加密算法加密这些文件,使其在没有特殊解密密钥的情况下无法读取。加密过程完成后,勒索软件通常会留下勒索信息,告知受害者其文件已被锁定,需要支付赎金才能恢复访问权限。这些信息通常以文本或 HTML 文件的形式出现在桌面或受影响的文件夹中,加密文件通常会被添加新的扩展名或修改文件名,以表明它们已被篡改。需要注意的是,支付赎金并不能保证一定能获得有效的解密工具。
它通常是如何进入电脑的
此类勒索软件感染通常通过欺骗手段传播,而非利用单一的特定方法。常见的感染途径包括伪装成发票、收据或官方文件的恶意电子邮件附件、嵌入钓鱼邮件中的链接、盗版软件或破解程序安装程序、虚假软件更新以及恶意广告或被入侵的网站。在某些情况下,攻击者也可能通过薄弱或暴露的远程访问凭据获取系统访问权限,然后手动部署勒索软件。由于这些传播手段高度依赖于欺骗用户,因此谨慎处理意外文件或链接是最有效的防御措施之一。
用户面临的风险
Sage.DB勒索软件的主要风险在于导致重要文件无法访问,这些文件可能包括个人照片、工作文档、财务记录或业务数据库。对于个人而言,这意味着丢失珍贵的回忆或敏感信息。对于企业而言,感染可能导致运营中断、客户信任受损,并造成重大经济损失。除了加密之外,某些勒索软件家族还会在锁定文件之前窃取数据,如果未支付赎金,被盗信息还有可能被泄露或出售。如果在未先处理加密文件的情况下尝试移除勒索软件,则无法恢复数据,而对受感染文件处理不当有时甚至会使恢复更加困难。
感染迹象
典型的警告信号包括无法打开之前可以访问的文件、文件名或扩展名发生异常更改、突然出现勒索信文件,以及加密过程中系统性能明显下降。安全软件警报、意外弹出的消息或桌面背景被更改为显示勒索信息也可能表明系统已被感染。
如何做好防护
定期对重要文件进行离线备份是抵御勒索软件最可靠的方法之一,因为无需与攻击者谈判即可恢复加密数据。用户应避免打开来自未知或意外发件人的电子邮件附件或点击链接,保持操作系统和软件更新,并仅从官方或可信来源下载程序。禁用不必要的远程访问功能并使用强密码和唯一密码可以进一步降低未经授权访问的风险,从而防止勒索软件的入侵。
分析报告
一般信息
| 姓: | Sage.DB Ransomware |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
文件大小:
485.38 KB,485376字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
文件特征
- HighEntropy
- x86
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
显示更多
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
注册表修改
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。| 键::值 | 数据 | API名称 |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Shell命令执行
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|