Sage.DB Ransomware
Sage.DB Ransomware ist eine Dateiverschlüsselungs-Bedrohung und gehört zur Kategorie der Ransomware, einer Klasse von Schadsoftware, die darauf abzielt, Opfer von ihren eigenen Daten auszuschließen und anschließend ein Lösegeld für deren Freigabe zu fordern. Wie die meisten Bedrohungen dieser Kategorie ist auch Sage.DB Ransomware darauf ausgelegt, Störungen und finanziellen Schaden zu verursachen, indem sie Dokumente, Bilder, Datenbanken und andere persönliche oder geschäftliche Dateien auf einem infizierten Computer verschlüsselt.
Inhaltsverzeichnis
Was die Sage.DB-Ransomware bewirkt
Sobald Ransomware wie Sage.DB aktiv ist, scannt sie typischerweise lokale Laufwerke und in vielen Fällen auch angeschlossene Netzwerkfreigaben oder Wechseldatenträger nach Dateien, die für den Benutzer wertvoll sind. Anschließend verschlüsselt sie diese Dateien mithilfe eines kryptografischen Algorithmus, sodass sie ohne einen speziellen Entschlüsselungsschlüssel unlesbar sind. Nach Abschluss der Verschlüsselung hinterlässt die Ransomware üblicherweise eine Lösegeldforderung, in der das Opfer darüber informiert wird, dass seine Dateien gesperrt wurden und eine Zahlung erforderlich ist, um den Zugriff wiederherzustellen. Diese Forderungen erscheinen häufig als Text- oder HTML-Dateien auf dem Desktop oder in betroffenen Ordnern. Verschlüsselte Dateien erhalten oft eine neue Dateiendung oder einen geänderten Dateinamen, um zu signalisieren, dass sie manipuliert wurden. Es ist wichtig zu verstehen, dass die Zahlung des geforderten Lösegelds keine Garantie dafür ist, dass tatsächlich ein funktionierendes Entschlüsselungstool bereitgestellt wird.
Wie es üblicherweise auf Computer gelangt
Ransomware-Infektionen dieser Art verbreiten sich typischerweise durch Täuschung, anstatt eine bestimmte Methode auszunutzen. Häufige Infektionswege sind schädliche E-Mail-Anhänge, die als Rechnungen, Quittungen oder offizielle Dokumente getarnt sind, Links in Phishing-Nachrichten, Raubkopien oder manipulierte Installationsprogramme, gefälschte Software-Updates sowie schädliche Werbung oder kompromittierte Websites. In manchen Fällen verschaffen sich Angreifer auch über schwache oder offengelegte Fernzugriffsdaten Zugang zu einem System und installieren die Ransomware dann manuell. Da diese Verbreitungsmethoden stark auf Täuschung der Nutzer beruhen, ist Vorsicht im Umgang mit unerwarteten Dateien oder Links eine der wirksamsten Schutzmaßnahmen.
Risiken für den Nutzer
Das Hauptrisiko durch Sage.DB-Ransomware besteht im Verlust des Zugriffs auf wichtige Dateien, darunter persönliche Fotos, Arbeitsdokumente, Finanzdaten oder Unternehmensdatenbanken. Privatpersonen riskieren damit den Verlust unersetzlicher Erinnerungen oder sensibler Informationen. Unternehmen können durch eine Infektion den Betrieb lahmlegen, das Vertrauen ihrer Kunden schädigen und erhebliche finanzielle Verluste erleiden. Neben der Verschlüsselung exfiltrieren manche Ransomware-Familien auch Daten, bevor sie die Dateien sperren. Dadurch steigt das Risiko, dass gestohlene Informationen veröffentlicht oder verkauft werden, falls das Lösegeld nicht gezahlt wird. Der Versuch, die Ransomware zu entfernen, ohne zuvor die verschlüsselten Dateien zu bearbeiten, führt nicht zur Datenwiederherstellung. Auch der unsachgemäße Umgang mit infizierten Dateien kann die Wiederherstellung erschweren.
Anzeichen einer Infektion
Typische Warnzeichen sind das Problem, dass zuvor zugängliche Dateien nicht mehr geöffnet werden können, ungewöhnliche Dateinamen oder Dateierweiterungen, das plötzliche Auftauchen von Lösegeldforderungen und eine spürbare Verlangsamung der Systemleistung während der Verschlüsselung. Auch Warnmeldungen von Sicherheitssoftware, unerwartete Pop-up-Meldungen oder ein Desktop-Hintergrund, der eine Lösegeldforderung anzeigt, können auf eine aktive Infektion hinweisen.
Wie Sie sich schützen können
Regelmäßige Offline-Backups wichtiger Dateien sind einer der zuverlässigsten Schutzmechanismen gegen Ransomware, da verschlüsselte Daten ohne Verhandlungen mit Angreifern wiederhergestellt werden können. Nutzer sollten keine E-Mail-Anhänge öffnen oder auf Links von unbekannten oder unerwarteten Absendern klicken, Betriebssysteme und Software stets aktuell halten und Programme nur von offiziellen oder vertrauenswürdigen Quellen herunterladen. Das Deaktivieren unnötiger Fernzugriffsfunktionen und die Verwendung sicherer, individueller Passwörter verringern das Risiko eines unbefugten Zugriffs, der zu einer Ransomware-Infektion führen könnte, zusätzlich.
Analysebericht
Allgemeine Information
| Nachname: | Sage.DB Ransomware |
|---|---|
| Signaturstatus: | No Signature |
Bekannte Proben
Bekannte Proben
Dieser Abschnitt listet weitere Dateibeispiele auf, von denen angenommen wird, dass sie mit dieser Familie in Verbindung stehen.|
MD5:
3499ef398a88c7b9e25b72b77e374c7c
SHA1:
d93a7b2d958523b6c39c4d041a34f85cefceb9e7
SHA256:
1811EC9FB6C7FF8D6E523E4B4AC820F72A9CE8FDDA97E36434B3A84C2259BA29
Dateigröße:
485.38 KB, 485376 Bytes
|
Attribute der portablen Windows-Ausführungsdatei
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dateisymbole
Dateisymbole
Dieser Abschnitt zeigt Symbolressourcen, die in Familienbeispielen gefunden wurden. Schadsoftware verwendet häufig Symbole, die üblicherweise mit legitimer Software in Verbindung gebracht werden, um Benutzer in die Irre zu führen und ihnen vorzugaukeln, die Schadsoftware sei harmlos.Windows PE Versionsinformationen
Windows PE Versionsinformationen
Dieser Abschnitt zeigt die Werte und Attribute, die in der Windows-Dateiversionsinformationsstruktur für Beispiele dieser Familie festgelegt wurden. Um Benutzer irrezuführen, fügen Malware-Angreifer häufig gefälschte Versionsinformationen hinzu, die legitime Software imitieren.| Name | Wert |
|---|---|
| Company Name |
|
| File Description |
|
| File Version |
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
|
| Product Version |
|
Dateieigenschaften
- HighEntropy
- x86
Geänderte Dateien
Geänderte Dateien
Dieser Abschnitt listet Dateien auf, die von Malware-Proben dieser Familie erstellt, geändert, verschoben und/oder gelöscht wurden. Die Aktivitäten im Dateisystem können wertvolle Einblicke in die Funktionsweise von Malware auf dem Betriebssystem liefern.| Datei | Attribute |
|---|---|
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\dsd04.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\nsi73.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp000.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\bwa65.exe | Synchronize,Write Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\ixp001.tmp\cbo01fj.exe | Synchronize,Write Attributes |
Mehr anzeigen
| c:\users\user\appdata\local\temp\ixp001.tmp\tmp4351$.tmp | Generic Write,Read Attributes,Delete |
Änderungen der Registrierung
Änderungen der Registrierung
Dieser Abschnitt listet Registrierungsschlüssel und -werte auf, die von Malware-Arten dieser Familie erstellt, geändert und/oder gelöscht wurden. Die Aktivitäten in der Windows-Registrierung können wertvolle Einblicke in die Funktionsweise von Malware liefern. Darüber hinaus erstellt Malware häufig Registrierungswerte, um sich nach einer erfolgreichen Infektion des Systems automatisch zu starten und dauerhaft im System zu verbleiben.| Schlüssel::Wert | Daten | API-Name |
|---|---|---|
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup0 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\" | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\runonce::wextract_cleanup1 | rundll32.exe C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32 "C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\" | RegNtPreCreateKey |
Windows-API-Nutzung
Windows-API-Nutzung
Dieser Abschnitt listet die von den Beispielen dieser Familie verwendeten Windows-API-Aufrufe auf. Die Analyse der Windows-API-Nutzung ist ein wertvolles Werkzeug zur Erkennung schädlicher Aktivitäten wie Keylogging, Rechteausweitung, Datenverschlüsselung, Datenexfiltration, Manipulation von Antivirensoftware und Netzwerkmanipulation.| Kategorie | API |
|---|---|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| User Data Access |
|
| Encryption Used |
|
| Anti Debug |
|
Shell-Befehlsausführung
Shell-Befehlsausführung
Dieser Abschnitt listet die Windows-Shell-Befehle auf, die von den in dieser Familie enthaltenen Malware-Beispielen ausgeführt werden. Windows-Shell-Befehle werden häufig von Malware für schädliche Zwecke missbraucht und können verwendet werden, um Sicherheitsberechtigungen zu erweitern, andere Malware herunterzuladen und auszuführen, Sicherheitslücken auszunutzen, Daten zu sammeln und zu exfiltrieren sowie schädliche Aktivitäten zu verschleiern.
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP000.TMP\nSI73.exe
|
C:\Users\Zgipvuvx\AppData\Local\Temp\IXP001.TMP\bWA65.exe
|