Ransomware Sage.DB

Le ransomware Sage.DB est une menace de chiffrement de fichiers appartenant à la catégorie plus large des ransomwares, un type de logiciel malveillant conçu pour empêcher les victimes d'accéder à leurs données et exiger une rançon pour leur déblocage. Comme la plupart des menaces de cette catégorie, le ransomware Sage.DB est conçu pour perturber le fonctionnement des systèmes et causer des dommages financiers, en ciblant les documents, les images, les bases de données et autres fichiers personnels ou professionnels stockés sur un ordinateur infecté.

Que fait le ransomware Sage.DB ?

Une fois actif sur un système, un ransomware comme Sage.DB analyse généralement les disques locaux et, souvent, les partages réseau ou les disques amovibles, à la recherche de fichiers importants pour l'utilisateur. Il chiffre ensuite ces fichiers à l'aide d'un algorithme cryptographique, les rendant illisibles sans une clé de déchiffrement. Après le chiffrement, le ransomware laisse généralement une note de rançon informant la victime que ses fichiers sont verrouillés et qu'un paiement est nécessaire pour y accéder. Ces notes apparaissent généralement sous forme de fichiers texte ou HTML placés sur le bureau ou dans les dossiers infectés, et les fichiers chiffrés reçoivent souvent une nouvelle extension ou un nom modifié pour signaler leur altération. Il est important de noter que le paiement de la rançon ne garantit pas la fourniture d'un outil de déchiffrement fonctionnel.

Comment cela se retrouve généralement sur les ordinateurs

Les infections par rançongiciel de ce type se propagent généralement par des moyens trompeurs plutôt que par une méthode unique. Parmi les vecteurs d'infection courants, on trouve les pièces jointes malveillantes déguisées en factures, reçus ou documents officiels, les liens intégrés aux messages d'hameçonnage, les logiciels piratés ou les installateurs de programmes crackés, les fausses mises à jour logicielles et les publicités malveillantes ou les sites web compromis. Dans certains cas, les attaquants peuvent également accéder à un système via des identifiants d'accès à distance faibles ou exposés, puis déployer manuellement le rançongiciel. Ces techniques de propagation reposant largement sur la tromperie des utilisateurs, la prudence lors de la manipulation de fichiers ou de liens inattendus constitue l'une des défenses les plus efficaces.

Risques pour l’utilisateur

Le principal risque posé par le ransomware Sage.DB est la perte d'accès à des fichiers importants, tels que des photos personnelles, des documents professionnels, des données financières ou des bases de données d'entreprise. Pour les particuliers, cela peut signifier la perte de souvenirs irremplaçables ou d'informations sensibles. Pour les entreprises, une infection peut paralyser leurs activités, nuire à la confiance de leurs clients et engendrer des pertes financières considérables. Outre le chiffrement, certains ransomwares exfiltrent également des données avant de verrouiller les fichiers, ce qui accroît le risque de fuite ou de vente des informations volées si la rançon n'est pas payée. Tenter de supprimer le ransomware sans avoir préalablement traité les fichiers chiffrés ne permettra pas de restaurer les données, et une mauvaise manipulation des fichiers infectés peut parfois rendre la récupération encore plus difficile.

Signes d’infection

Les signes avant-coureurs typiques incluent l'impossibilité d'ouvrir des fichiers auparavant accessibles, des changements inhabituels de nom ou d'extension de fichiers, l'apparition soudaine de demandes de rançon et un ralentissement notable des performances du système pendant le chiffrement. Des alertes de logiciels de sécurité, des messages contextuels inattendus ou un fond d'écran affichant un message de rançon peuvent également indiquer une infection active.

Comment rester protégé

Effectuer des sauvegardes hors ligne régulières de vos fichiers importants constitue l'une des protections les plus efficaces contre les rançongiciels, car les données chiffrées peuvent être restaurées sans avoir à négocier avec les attaquants. Il est recommandé d'éviter d'ouvrir les pièces jointes des courriels ou de cliquer sur les liens provenant d'expéditeurs inconnus ou suspects, de maintenir vos systèmes d'exploitation et logiciels à jour et de télécharger les programmes uniquement depuis des sources officielles ou fiables. Désactiver les fonctionnalités d'accès à distance inutiles et utiliser des mots de passe robustes et uniques réduit encore davantage le risque d'accès non autorisé pouvant mener au déploiement d'un rançongiciel.

Bulletin d'analyse

Informations générales

Nom de famille : Sage.DB Ransomware
Statut de la signature : No Signature

Échantillons connus

MD5: 3499ef398a88c7b9e25b72b77e374c7c
SHA1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Taille du fichier: 485.38 KB 485376 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Informations sur la version de Windows PE

Nom Évaluer
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Caractéristiques du fichier

  • HighEntropy
  • x86

Fichiers modifiés

Déposer Attributs
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
Afficher plus
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modifications du registre

Clé::Valeur Données Nom de l'API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Utilisation de l’API Windows

Catégorie API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Exécution de commandes Shell

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe