Sage.DB 랜섬웨어

Sage.DB 랜섬웨어는 파일 암호화 위협으로, 랜섬웨어라는 악성 소프트웨어 범주에 속합니다. 랜섬웨어는 피해자의 데이터에 접근하지 못하도록 잠그고, 데이터 복구를 위해 금전적 대가를 요구하는 악성 프로그램입니다. 대부분의 랜섬웨어와 마찬가지로, Sage.DB 랜섬웨어는 감염된 컴퓨터에 저장된 문서, 이미지, 데이터베이스 및 기타 개인 또는 기업 파일을 대상으로 시스템 장애와 금전적 손실을 초래하도록 설계되었습니다.

Sage.DB 랜섬웨어의 기능은 무엇인가요?

Sage.DB 랜섬웨어와 같은 랜섬웨어는 시스템에서 활성화되면 일반적으로 로컬 드라이브, 그리고 많은 경우 연결된 네트워크 공유 폴더나 이동식 드라이브를 스캔하여 사용자에게 중요한 파일을 찾습니다. 그런 다음 암호화 알고리즘을 사용하여 이러한 파일을 암호화하여 특수 복호화 키 없이는 읽을 수 없게 만듭니다. 암호화 과정이 완료되면 랜섬웨어는 일반적으로 피해자에게 파일이 잠겼으며 접근 권한을 복구하려면 몸값을 지불해야 한다는 내용의 몸값 요구 메시지를 남깁니다. 이러한 메시지는 일반적으로 바탕 화면이나 감염된 폴더 내에 텍스트 또는 HTML 파일 형태로 나타나며, 암호화된 파일은 변조되었음을 나타내기 위해 새로운 확장자가 추가되거나 파일 이름이 변경되는 경우가 많습니다. 요구되는 몸값을 지불한다고 해서 실제로 작동하는 복호화 도구가 제공되는 것은 아니라는 점을 이해하는 것이 중요합니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

이러한 유형의 랜섬웨어 감염은 일반적으로 특정 공격 방식 하나를 이용하기보다는 사용자를 속이는 방식으로 확산됩니다. 흔한 감염 경로는 청구서, 영수증 또는 공식 문서로 위장한 악성 이메일 첨부 파일, 피싱 메시지에 포함된 링크, 불법 복제 소프트웨어 또는 크랙된 프로그램 설치 파일, 가짜 소프트웨어 업데이트, 악성 광고 또는 해킹된 웹사이트 등입니다. 경우에 따라 공격자는 취약하거나 노출된 원격 접속 자격 증명을 통해 시스템에 접근한 후 랜섬웨어를 직접 배포하기도 합니다. 이러한 유포 방식은 사용자를 속이는 데 크게 의존하므로, 예상치 못한 파일이나 링크를 다룰 때는 주의를 기울이는 것이 가장 효과적인 방어책 중 하나입니다.

사용자에게 미치는 위험

Sage.DB 랜섬웨어의 주요 위험은 개인 사진, 업무 문서, 재무 기록 또는 기업 데이터베이스와 같은 중요한 파일에 대한 접근 권한을 상실하는 것입니다. 개인에게는 소중한 추억이나 민감한 정보를 잃는 것을 의미할 수 있습니다. 기업의 경우 감염으로 인해 운영이 중단되고 고객 신뢰가 손상되며 막대한 재정적 손실을 입을 수 있습니다. 일부 랜섬웨어 계열은 파일을 잠그기 전에 데이터를 유출하기도 하므로, 몸값을 지불하지 않을 경우 도난당한 정보가 유출되거나 판매될 위험이 있습니다. 암호화된 파일을 먼저 처리하지 않고 랜섬웨어를 제거하려고 시도하면 데이터를 복구할 수 없으며, 감염된 파일을 부적절하게 처리하면 복구가 더욱 어려워질 수 있습니다.

감염 징후

일반적인 경고 신호로는 이전에 접근 가능했던 파일을 열 수 없는 경우, 파일 이름이나 확장자가 비정상적으로 변경되는 경우, 갑작스럽게 몸값 요구 메시지가 나타나는 경우, 암호화가 진행되는 동안 시스템 성능이 눈에 띄게 저하되는 경우 등이 있습니다. 보안 소프트웨어 경고, 예기치 않은 팝업 메시지, 또는 바탕 화면 배경이 몸값 요구 메시지로 변경된 경우에도 감염이 진행 중일 수 있습니다.

자신을 보호하는 방법

중요 파일의 정기적인 오프라인 백업은 랜섬웨어 공격에 대한 가장 확실한 방어책 중 하나입니다. 암호화된 데이터는 공격자와 협상할 필요 없이 복원할 수 있기 때문입니다. 사용자는 알 수 없거나 예상치 못한 발신자가 보낸 이메일 첨부 파일을 열거나 링크를 클릭하지 않아야 하며, 운영 체제와 소프트웨어를 최신 상태로 유지하고 공식 또는 신뢰할 수 있는 출처에서만 프로그램을 다운로드해야 합니다. 불필요한 원격 액세스 기능을 비활성화하고 강력하고 고유한 암호를 사용하면 랜섬웨어 배포로 이어질 수 있는 무단 액세스 위험을 더욱 줄일 수 있습니다.

분석 보고서

일반 정보

성씨: Sage.DB Ransomware
서명 상태: No Signature

알려진 샘플

MD5: 3499ef398a88c7b9e25b72b77e374c7c
샤1: d93a7b2d958523b6c39c4d041a34f85cefceb9e7
샤256: 1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
파일 크기: 485.38 KB,485376 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

파일 아이콘

Windows PE 버전 정보

이름 값
Company Name
  • Microsoft Corporation
File Description
  • Win32 Cabinet Self-Extractor
  • Самоизвлечение CAB-файлов Win32
File Version
  • 11.00.17763.1 (WinBuild.160101.0800)
Internal Name
  • Wextract
Legal Copyright
  • © Microsoft Corporation. All rights reserved.
  • © Корпорация Майкрософт. Все права защищены.
Original Filename
  • WEXTRACT.EXE .MUI
Product Name
  • Internet Explorer
Product Version
  • 11.00.17763.1

파일 특성

  • HighEntropy
  • x86

수정된 파일

파일 속성
\device\namedpipe\gmdasllogger Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe Synchronize,Write Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Generic Write,Read Attributes
c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe Synchronize,Write Attributes
더 보기
c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp Generic Write,Read Attributes,Delete

레지스트리 수정

키::값 데이터 API 이름
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" RegNtPreCreateKey
HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" RegNtPreCreateKey

Windows API 사용법

범주 API
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Encryption Used
  • BCryptOpenAlgorithmProvider
Anti Debug
  • NtQuerySystemInformation

셸 명령 실행

C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe