Sage.DB Fidye Yazılımı
Sage.DB fidye yazılımı, daha geniş bir kategori olan fidye yazılımlarına ait bir dosya şifreleme tehdididir. Bu kategori, kurbanların kendi verilerine erişimini engellemek ve ardından verilerin serbest bırakılması için ödeme talep etmek üzere tasarlanmış kötü amaçlı yazılımlardır. Bu kategorideki çoğu tehdit gibi, Sage.DB fidye yazılımı da, bulaşmış bir bilgisayarda depolanan belgeleri, resimleri, veritabanlarını ve diğer kişisel veya ticari dosyaları hedef alarak, aksama ve mali zarara neden olmak üzere tasarlanmıştır.
İçindekiler
Sage.DB fidye yazılımı ne yapar?
Bir sisteme bulaştıktan sonra, Sage.DB Ransomware gibi fidye yazılımları genellikle yerel sürücüleri ve çoğu durumda bağlı ağ paylaşımlarını veya çıkarılabilir sürücüleri tarayarak kullanıcı için değerli dosyaları arar. Ardından bu dosyaları bir şifreleme algoritması kullanarak şifreler ve özel bir şifre çözme anahtarı olmadan okunamaz hale getirir. Şifreleme işlemi bittikten sonra, fidye yazılımı genellikle kurbanı dosyalarının kilitlendiği ve erişimi geri yüklemek için ödeme yapılması gerektiği konusunda bilgilendiren bir fidye notu bırakır. Bu notlar genellikle masaüstüne veya etkilenen klasörlerin içine yerleştirilmiş metin veya HTML dosyaları olarak görünür ve şifrelenmiş dosyalar genellikle kurcalandıklarını belirtmek için yeni bir uzantı veya değiştirilmiş dosya adı alır. Talep edilen fidyeyi ödemenin, çalışan bir şifre çözme aracının gerçekten sağlanacağını garanti etmediğini anlamak önemlidir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür fidye yazılımı enfeksiyonları genellikle tek bir yöntemi istismar etmek yerine aldatıcı yollarla yayılır. Yaygın enfeksiyon vektörleri arasında fatura, makbuz veya resmi belge gibi görünen kötü amaçlı e-posta ekleri, kimlik avı mesajlarına gömülü bağlantılar, korsan yazılım veya kırılmış program yükleyicileri, sahte yazılım güncellemeleri ve kötü amaçlı reklamlar veya ele geçirilmiş web siteleri bulunur. Bazı durumlarda, saldırganlar zayıf veya açıkta kalan uzaktan erişim kimlik bilgileri aracılığıyla sisteme erişim sağlayabilir ve ardından fidye yazılımını manuel olarak dağıtabilirler. Bu dağıtım teknikleri büyük ölçüde kullanıcıları kandırmaya dayandığı için, beklenmedik dosyaları veya bağlantıları ele alırken dikkatli olmak en etkili savunmalardan biridir.
Kullanıcı İçin Riskler
Sage.DB fidye yazılımının oluşturduğu en büyük risk, kişisel fotoğraflar, iş belgeleri, finansal kayıtlar veya işletme veritabanları gibi önemli dosyalara erişimin kaybedilmesidir. Bireyler için bu, yeri doldurulamaz anıların veya hassas bilgilerin kaybı anlamına gelebilir. İşletmeler için ise bir enfeksiyon, operasyonları durdurabilir, müşteri güvenini zedeleyebilir ve önemli finansal kayıplara yol açabilir. Şifrelemenin ötesinde, bazı fidye yazılımı aileleri dosyaları kilitlemeden önce verileri dışarı sızdırarak, fidye ödenmediği takdirde çalınan bilgilerin sızdırılması veya satılması riskini de artırır. Şifrelenmiş dosyaları önce ele almadan fidye yazılımını kaldırmaya çalışmak verileri geri yüklemez ve enfekte olmuş dosyaların yanlış şekilde ele alınması bazen kurtarmayı daha da zorlaştırabilir.
Enfeksiyon Belirtileri
Tipik uyarı işaretleri arasında daha önce erişilebilen dosyaların açılamaması, dosya adlarında veya uzantılarında olağandışı değişiklikler, fidye notu dosyalarının aniden ortaya çıkması ve şifreleme işlemi sırasında sistem performansında belirgin bir yavaşlama yer alır. Güvenlik yazılımı uyarıları, beklenmedik açılır pencereler veya fidye mesajı gösterecek şekilde değiştirilmiş bir masaüstü arka planı da aktif bir enfeksiyonun göstergesi olabilir.
Korunmanın Yolları
Önemli dosyaların düzenli, çevrimdışı yedeklerini almak, fidye yazılımlarına karşı en güvenilir savunmalardan biridir, çünkü şifrelenmiş veriler saldırganlarla pazarlık yapmadan geri yüklenebilir. Kullanıcılar, bilinmeyen veya beklenmedik göndericilerden gelen e-posta eklerini açmaktan veya bağlantılara tıklamaktan kaçınmalı, işletim sistemlerini ve yazılımları güncel tutmalı ve programları yalnızca resmi veya güvenilir kaynaklardan indirmelidir. Gereksiz uzaktan erişim özelliklerini devre dışı bırakmak ve güçlü, benzersiz şifreler kullanmak, fidye yazılımının yayılmasına yol açabilecek yetkisiz erişim riskini daha da azaltır.
Analiz raporu
Genel bilgi
| Soyadı: | Sage.DB Ransomware |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Dosya boyutu:
485.38 KB.485376 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Dosya Özellikleri
- HighEntropy
- x86
Değiştirilen Dosyalar
Değiştirilen Dosyalar
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen, taşınan ve/veya silinen dosyalar listelenmiştir. Dosya sistemi etkinliği, kötü amaçlı yazılımların işletim sisteminde nasıl çalıştığına dair değerli bilgiler sağlayabilir.| Dosya | Özellikler |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
Daha Fazla Göster
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Sicil Değişiklikleri
Sicil Değişiklikleri
Bu bölümde, bu ailedeki örnekler tarafından oluşturulan, değiştirilen ve/veya silinen kayıt defteri anahtarları ve değerleri listelenmiştir. Windows Kayıt Defteri etkinliği, kötü amaçlı yazılımların işlevselliği hakkında değerli bilgiler sağlayabilir. Ek olarak, kötü amaçlı yazılımlar genellikle, ilk enfeksiyon sistemi tehlikeye attıktan sonra otomatik olarak başlamasına ve süresiz olarak kalmasına olanak sağlamak için kayıt defteri değerleri oluşturur.| Anahtar::Değer | Veri | API Adı |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Kabuk Komutu Yürütme
Kabuk Komutu Yürütme
Bu bölümde, bu ailedeki örnekler tarafından çalıştırılan Windows kabuk komutları listelenmiştir. Windows kabuk komutları genellikle kötü amaçlı yazılımlar tarafından zararlı amaçlarla kullanılır ve güvenlik ayrıcalıklarını yükseltmek, diğer kötü amaçlı yazılımları indirip çalıştırmak, güvenlik açıklarından yararlanmak, veri toplamak ve sızdırmak ve kötü amaçlı faaliyetleri gizlemek için kullanılabilir.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|