Ransomware Sage.DB
Le ransomware Sage.DB est une menace de chiffrement de fichiers appartenant à la catégorie plus large des ransomwares, un type de logiciel malveillant conçu pour empêcher les victimes d'accéder à leurs données et exiger une rançon pour leur déblocage. Comme la plupart des menaces de cette catégorie, le ransomware Sage.DB est conçu pour perturber le fonctionnement des systèmes et causer des dommages financiers, en ciblant les documents, les images, les bases de données et autres fichiers personnels ou professionnels stockés sur un ordinateur infecté.
Table des matières
Que fait le ransomware Sage.DB ?
Une fois actif sur un système, un ransomware comme Sage.DB analyse généralement les disques locaux et, souvent, les partages réseau ou les disques amovibles, à la recherche de fichiers importants pour l'utilisateur. Il chiffre ensuite ces fichiers à l'aide d'un algorithme cryptographique, les rendant illisibles sans une clé de déchiffrement. Après le chiffrement, le ransomware laisse généralement une note de rançon informant la victime que ses fichiers sont verrouillés et qu'un paiement est nécessaire pour y accéder. Ces notes apparaissent généralement sous forme de fichiers texte ou HTML placés sur le bureau ou dans les dossiers infectés, et les fichiers chiffrés reçoivent souvent une nouvelle extension ou un nom modifié pour signaler leur altération. Il est important de noter que le paiement de la rançon ne garantit pas la fourniture d'un outil de déchiffrement fonctionnel.
Comment cela se retrouve généralement sur les ordinateurs
Les infections par rançongiciel de ce type se propagent généralement par des moyens trompeurs plutôt que par une méthode unique. Parmi les vecteurs d'infection courants, on trouve les pièces jointes malveillantes déguisées en factures, reçus ou documents officiels, les liens intégrés aux messages d'hameçonnage, les logiciels piratés ou les installateurs de programmes crackés, les fausses mises à jour logicielles et les publicités malveillantes ou les sites web compromis. Dans certains cas, les attaquants peuvent également accéder à un système via des identifiants d'accès à distance faibles ou exposés, puis déployer manuellement le rançongiciel. Ces techniques de propagation reposant largement sur la tromperie des utilisateurs, la prudence lors de la manipulation de fichiers ou de liens inattendus constitue l'une des défenses les plus efficaces.
Risques pour l’utilisateur
Le principal risque posé par le ransomware Sage.DB est la perte d'accès à des fichiers importants, tels que des photos personnelles, des documents professionnels, des données financières ou des bases de données d'entreprise. Pour les particuliers, cela peut signifier la perte de souvenirs irremplaçables ou d'informations sensibles. Pour les entreprises, une infection peut paralyser leurs activités, nuire à la confiance de leurs clients et engendrer des pertes financières considérables. Outre le chiffrement, certains ransomwares exfiltrent également des données avant de verrouiller les fichiers, ce qui accroît le risque de fuite ou de vente des informations volées si la rançon n'est pas payée. Tenter de supprimer le ransomware sans avoir préalablement traité les fichiers chiffrés ne permettra pas de restaurer les données, et une mauvaise manipulation des fichiers infectés peut parfois rendre la récupération encore plus difficile.
Signes d’infection
Les signes avant-coureurs typiques incluent l'impossibilité d'ouvrir des fichiers auparavant accessibles, des changements inhabituels de nom ou d'extension de fichiers, l'apparition soudaine de demandes de rançon et un ralentissement notable des performances du système pendant le chiffrement. Des alertes de logiciels de sécurité, des messages contextuels inattendus ou un fond d'écran affichant un message de rançon peuvent également indiquer une infection active.
Comment rester protégé
Effectuer des sauvegardes hors ligne régulières de vos fichiers importants constitue l'une des protections les plus efficaces contre les rançongiciels, car les données chiffrées peuvent être restaurées sans avoir à négocier avec les attaquants. Il est recommandé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de maintenir vos systèmes d'exploitation et logiciels à jour et de télécharger les programmes uniquement depuis des sources officielles ou fiables. Désactiver les fonctionnalités d'accès à distance inutiles et utiliser des mots de passe robustes et uniques réduit encore davantage le risque d'accès non autorisé pouvant mener au déploiement d'un rançongiciel.
Bulletin d'analyse
Informations générales
| Nom de famille : | Sage.DB Ransomware |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Taille du fichier:
485.38 KB 485376 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Informations sur la version de Windows PE
Informations sur la version de Windows PE
Cette section présente les valeurs et les attributs définis dans la structure de données des informations de version des fichiers Windows pour les échantillons de cette famille. Afin de tromper les utilisateurs, les auteurs de logiciels malveillants ajoutent souvent de fausses informations de version imitant celles des logiciels légitimes.| Nom | Évaluer |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Caractéristiques du fichier
- HighEntropy
- x86
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
Afficher plus
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|