Database delle minacce Riscatto Ransomware Sage.DB

Ransomware Sage.DB

Il ransomware Sage.DB è una minaccia che crittografa i file e appartiene alla più ampia categoria dei ransomware, una classe di software dannoso progettato per impedire alle vittime di accedere ai propri dati e successivamente richiedere un riscatto per il loro rilascio. Come la maggior parte delle minacce di questa categoria, il ransomware Sage.DB è progettato per causare disagi e danni finanziari, prendendo di mira documenti, immagini, database e altri file personali o aziendali archiviati su un computer infetto.

Cosa fa il ransomware Sage.DB

Una volta attivo su un sistema, un ransomware come Sage.DB Ransomware in genere esegue la scansione delle unità locali e, in molti casi, delle condivisioni di rete o delle unità rimovibili, alla ricerca di file importanti per l'utente. Successivamente, crittografa questi file utilizzando un algoritmo crittografico, rendendoli illeggibili senza una chiave di decrittazione specifica. Al termine del processo di crittografia, il ransomware di solito lascia una nota di riscatto, informando la vittima che i suoi file sono stati bloccati e che è necessario un pagamento per ripristinarne l'accesso. Queste note appaiono comunemente come file di testo o HTML posizionati sul desktop o all'interno delle cartelle interessate, e i file crittografati spesso ricevono una nuova estensione o un nome file modificato per segnalare che sono stati manomessi. È importante comprendere che il pagamento del riscatto richiesto non garantisce la fornitura di uno strumento di decrittazione funzionante.

Come solitamente si installa sui computer

Le infezioni ransomware di questo tipo si diffondono in genere attraverso mezzi ingannevoli piuttosto che sfruttando un singolo metodo specifico. I vettori di infezione più comuni includono allegati e-mail dannosi camuffati da fatture, ricevute o documenti ufficiali, link incorporati in messaggi di phishing, software pirata o programmi di installazione crackati, falsi aggiornamenti software e pubblicità dannose o siti web compromessi. In alcuni casi, gli aggressori possono anche ottenere l'accesso a un sistema tramite credenziali di accesso remoto deboli o esposte, per poi distribuire manualmente il ransomware. Poiché queste tecniche di diffusione si basano in gran parte sull'inganno degli utenti, la cautela nella gestione di file o link inattesi è una delle difese più efficaci.

Rischi per l’utente

Il rischio principale rappresentato dal ransomware Sage.DB è la perdita di accesso a file importanti, che possono includere foto personali, documenti di lavoro, registri finanziari o database aziendali. Per i privati, questo può significare la perdita di ricordi insostituibili o informazioni sensibili. Per le aziende, un'infezione può bloccare le attività, danneggiare la fiducia dei clienti e causare ingenti perdite finanziarie. Oltre alla crittografia, alcune famiglie di ransomware esfiltrano anche i dati prima di bloccare i file, aumentando il rischio che le informazioni rubate vengano divulgate o vendute se il riscatto non viene pagato. Tentare di rimuovere il ransomware senza prima ripristinare i file crittografati non consentirà di recuperare i dati e una gestione impropria dei file infetti può talvolta rendere il recupero ancora più difficile.

Segni di infezione

I segnali di allarme tipici includono l'impossibilità di aprire file precedentemente accessibili, modifiche insolite ai nomi o alle estensioni dei file, la comparsa improvvisa di file con la richiesta di riscatto e un notevole rallentamento delle prestazioni del sistema durante la crittografia. Anche gli avvisi del software di sicurezza, i messaggi pop-up inattesi o uno sfondo del desktop modificato per visualizzare un messaggio di riscatto possono indicare un'infezione attiva.

Come rimanere protetti

Eseguire regolarmente backup offline dei file importanti è una delle difese più affidabili contro i ransomware, poiché i dati crittografati possono essere ripristinati senza dover negoziare con gli aggressori. Gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, mantenere aggiornati sistemi operativi e software e scaricare programmi solo da fonti ufficiali o attendibili. Disabilitare le funzionalità di accesso remoto non necessarie e utilizzare password complesse e univoche riduce ulteriormente il rischio di accessi non autorizzati che potrebbero portare alla diffusione di un ransomware.

Rapporto di analisi

Informazione Generale

Cognome: Sage.DB Ransomware
Stato della firma: No Signature

Campioni noti

MD5: 3499ef398a88c7b9e25b72b77e374c7c
SHA1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Dimensione del file: 485.38 KB.485376 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

Caratteristiche dei file

  • HighEntropy
  • x86

File modificati

File Attributi
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
Mostra altro
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

Modifiche al registro

Chiave::Valore Dati Nome API
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Utilizzo delle API di Windows

Categoria API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

Esecuzione di comandi shell

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe