Sality es la clasificación de una familia de software malicioso ( malware ) que infecta los archivos del sistema Microsoft Windows . Sality se descubrió por primera vez en 2003 y ha evolucionado hasta convertirse en una forma de código malicioso dinámica, persistente y con todas las funciones. Los sistemas infectados con Sality pueden comunicarse a través de una red peer-to-peer (P2P) para formar una botnet que se utiliza para enviar spam , gestionar comunicaciones proxy, extraer datos confidenciales, comprometer servidores web y/o coordinar tareas de computación distribuida para procesar tareas intensivas (por ejemplo, descifrar contraseñas). Desde 2010, ciertas variantes de Sality también han incorporado funciones de rootkit como parte de la continua evolución de esta familia de malware. Debido a su constante desarrollo y capacidades, Sality se considera una de las formas de malware más complejas y formidables hasta la fecha.
Alias
La mayoría de los proveedores de antivirus (A/V) utilizan las siguientes convenciones de nomenclatura al referirse a esta familia de malware:
- Salinidad
- Carga de venta
- Kookoo
- Código Sali
- Kukacka
Descripción general
Sality es una familia de infectores de archivos polimórficos que atacan archivos ejecutables de Windows con las extensiones .EXE o .SCR . [ 1 ] Sality utiliza técnicas polimórficas y de ocultación del punto de entrada (EPO) para infectar archivos mediante los siguientes métodos: no cambia la dirección del punto de entrada del host y reemplaza el código original del host en el punto de entrada del ejecutable con un fragmento variable para redirigir la ejecución al código viral polimórfico, que se ha insertado en la última sección del archivo del host; [ 2 ] [ 3 ] el fragmento descifra y ejecuta una región secundaria, conocida como cargador; finalmente, el cargador se ejecuta en un hilo separado dentro del proceso infectado para cargar la carga útil de Sality. [ 2 ]
Sality puede ejecutar una carga útil maliciosa que elimina archivos con ciertas extensiones y/o que comienzan con cadenas específicas , finaliza procesos y servicios relacionados con la seguridad , busca direcciones de correo electrónico en la libreta de direcciones de un usuario para enviar mensajes de spam, [ 4 ] y se comunica con un host remoto. Sality también puede descargar archivos ejecutables adicionales para instalar otro malware y para propagar aplicaciones de pago por instalación. Sality puede contener componentes troyanos ; algunas variantes pueden tener la capacidad de robar datos personales o financieros confidenciales (es decir, ladrones de información), [ 5 ] generar y reenviar spam, reenviar tráfico a través de proxies HTTP , infectar sitios web y realizar tareas de computación distribuida como el descifrado de contraseñas , así como otras capacidades. [ 2 ]
El mecanismo de descarga de Sality descarga y ejecuta malware adicional, tal como se indica en las URL recibidas mediante el componente peer-to-peer. El malware distribuido puede compartir la misma "firma de código" que la carga útil de Sality, lo que puede atribuirlo a un grupo o indicar que comparten una gran parte del código. El malware adicional generalmente se comunica con servidores centrales de comando y control (C&C) ubicados en todo el mundo y les reporta información. Según Symantec, la "combinación del mecanismo de infección de archivos y la red peer-to-peer totalmente descentralizada [...] convierte a Sality en uno de los programas maliciosos más eficaces y resistentes del panorama actual de amenazas". [ 2 ]
Actualmente, dos versiones de la botnet están activas: las versiones 3 y 4. El malware que circula en estas botnets está firmado digitalmente por los atacantes para evitar una toma de control hostil. En los últimos años, Sality también ha incorporado el uso de técnicas de rootkit para mantener la persistencia en los sistemas comprometidos y evadir las detecciones basadas en el host, como el software antivirus. [ 6 ]
Los países más afectados por la botnet fueron India, Vietnam y Marruecos. [ 7 ]
Instalación
Sality infecta archivos en la computadora afectada. La mayoría de las variantes utilizan una DLL que se instala una sola vez en cada computadora. El archivo DLL se escribe en el disco de dos formas, por ejemplo:
- %SYSTEM%\wmdrtc32.dll
- %SYSTEM%\wmdrtc32.dl_
El archivo DLL contiene la mayor parte del código del virus . El archivo con la extensión ".dl_" es la copia comprimida. Las variantes recientes de Sality, como Virus:Win32-Sality.AM, no instalan el DLL; en su lugar, lo cargan completamente en la memoria sin escribirlo en el disco. Esta variante, junto con otras, también instala un controlador con un nombre de archivo aleatorio en la carpeta %SYSTEM%\drivers. Otros programas maliciosos también pueden instalar Sality en el equipo. Por ejemplo, una variante de Sality detectada como Virus:Win32-Sality.AU es instalada por Worm:Win32-Sality.AU. [ 1 ] Algunas variantes de Sality también pueden incluir un rootkit creando un dispositivo llamado Device\amsint32 o \DosDevices\amsint32. [ 6 ]
Método de propagación
infección de archivos
Sality suele atacar todos los archivos de la unidad C: que tengan las extensiones .SCR o .EXE, comenzando por la carpeta raíz . El tamaño de los archivos infectados aumenta en una cantidad variable.
El virus también ataca las aplicaciones que se ejecutan al iniciar Windows y las aplicaciones de uso frecuente, a las que se hace referencia mediante las siguientes claves del registro :
- HKCU\Software\Microsoft\Windows\ShellNoRoam\MUICache
- HKCU\Software\Microsoft\Windows\VersiónActual\Ejecutar
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run [ 1 ]
Sality evita infectar archivos específicos para permanecer oculto en el ordenador:
- Archivos protegidos por el Comprobador de archivos del sistema (SFC)
- Archivos dentro de la carpeta %SystemRoot%
- Los archivos ejecutables de varios productos antivirus/ cortafuegos ignoran los archivos que contienen ciertas subcadenas.
Unidades extraíbles y recursos compartidos de red
Algunas variantes de Sality pueden infectar archivos legítimos, que luego se mueven a unidades extraíbles y recursos compartidos de red disponibles , enumerando todas las carpetas y recursos compartidos de red del equipo local y todos los archivos en la unidad C: (comenzando por la carpeta raíz). Infecta los archivos que encuentra agregando una nueva sección de código al host e insertando su código malicioso en la sección recién agregada. Si existe un archivo legítimo, el malware lo copia a la carpeta Archivos temporales y luego lo infecta. El archivo infectado resultante se mueve a la raíz de todas las unidades extraíbles y recursos compartidos de red disponibles de alguna de las siguientes maneras:
- nombre de archivo aleatorio .pif
- nombre de archivo aleatorio .exe
- nombre de archivo aleatorio .cmd
La variante Sality también crea un archivo "autorun.inf" en la raíz de todas estas unidades que apunta a la copia del virus. Cuando se accede a una unidad desde un ordenador compatible con la función AutoRun , el virus se ejecuta automáticamente. [ 1 ] Algunas variantes de Sality también pueden colocar un archivo con extensión .tmp en los recursos compartidos de red detectados, así como un archivo .LNK para ejecutar el virus. [ 8 ]
Carga útil
- Sality puede inyectar código en procesos en ejecución mediante la instalación de un gancho de mensajes [ 9 ].
- Sality comúnmente busca e intenta eliminar archivos relacionados con actualizaciones de antivirus y termina aplicaciones de seguridad, como programas antivirus y cortafuegos personales; intenta terminar aplicaciones de seguridad que contienen las mismas cadenas que los archivos que evita infectar; y también puede terminar servicios relacionados con la seguridad y bloquear el acceso a sitios web relacionados con la seguridad que contienen ciertas subcadenas [ 1 ] [ 2 ] [ 3 ] [ 8 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 17 ]
- Las variantes de Sality pueden modificar el registro del equipo para reducir la seguridad de Windows, deshabilitar el uso del Editor del Registro de Windows y/o impedir la visualización de archivos con atributos ocultos; algunas variantes de Sality eliminan recursivamente todos los valores y datos del registro bajo las subclaves del registro para HKCU\System\CurrentControlSet\Control\SafeBoot y HKLM\System\CurrentControlSet\Control\SafeBoot para impedir que el usuario inicie Windows en modo seguro [ 1 ] [ 4 ] [ 8 ] [ 10 ] [ 11 ] [ 18 ] [ 19 ] [ 20 ]
- Algunas variantes de Sality pueden robar información confidencial, como contraseñas almacenadas en caché y pulsaciones de teclas registradas, que se introdujeron en el ordenador afectado [ 1 ] [ 13 ] [ 15 ].
- Las variantes de Sality suelen intentar descargar y ejecutar otros archivos, incluidos ejecutables de pago por instalación, utilizando una lista preconfigurada de hasta 1000 pares; el objetivo de la red P2P es intercambiar listas de URL para alimentar la funcionalidad de descarga; los archivos se descargan en la carpeta Archivos temporales de Windows y se descifran utilizando una de varias contraseñas codificadas [ 1 ] [ 2 ] [ 3 ] [ 5 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 18 ] [ 20 ] [ 21 ]
- La mayor parte de la carga útil de Sality se ejecuta en el contexto de otros procesos, lo que dificulta la limpieza y permite que el malware eluda algunos cortafuegos; para evitar múltiples inyecciones en el mismo proceso, se crea un mutex a nivel de sistema para cada
<process name>.exeM_<process ID>_proceso en el que se inyecta código, lo que impediría que se ejecutara más de una instancia en memoria al mismo tiempo. [ 1 ] - Algunas variantes de Win32-Sality colocan un controlador con un nombre de archivo aleatorio en la carpeta %SYSTEM%\drivers para realizar funciones similares, como terminar procesos relacionados con la seguridad y bloquear el acceso a sitios web relacionados con la seguridad, y también pueden deshabilitar cualquier gancho de la tabla de descriptores de servicio del sistema (SSDT) para evitar que cierto software de seguridad funcione correctamente [ 1 ] [ 2 ] [ 3 ] [ 10 ] [ 11 ] [ 12 ] [ 18 ] [ 20 ] [ 22 ] [ 23 ]
- Algunas variantes de Sality se propagan moviéndose a unidades extraíbles/remotas disponibles y recursos compartidos de red [ 1 ] [ 2 ] [ 3 ] [ 8 ] [ 9 ] [ 11 ] [ 12 ] [ 20 ]
- Algunas variantes de Sality dejan archivos .LNK, que ejecutan automáticamente el virus descargado [ 8 ].
- Algunas variantes de Sality pueden buscar direcciones de correo electrónico en la libreta de direcciones de Outlook del usuario y en los archivos en caché de Internet Explorer para enviar mensajes de spam, que luego envían mensajes de spam basándose en la información que recuperan de un servidor remoto [ 4 ].
- Sality puede agregar una sección al archivo de configuración %SystemRoot%\system.ini como marcador de infección, contactar hosts remotos para confirmar la conectividad a Internet, informar una nueva infección a su autor, recibir configuración u otros datos, descargar y ejecutar archivos arbitrarios (incluidas actualizaciones o malware adicional), recibir instrucciones de un atacante remoto y/o cargar datos tomados de la computadora afectada; algunas variantes de Sality pueden abrir una conexión remota, lo que permite a un atacante remoto descargar y ejecutar archivos arbitrarios en la computadora infectada [ 4 ] [ 9 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 18 ] [ 20 ] [ 21 ]
- Los ordenadores infectados con versiones recientes de Sality, como Virus:Win32-Sality.AT y Virus:Win32-Sality.AU, se conectan a otros ordenadores infectados uniéndose a una red peer-to-peer (P2P) para recibir URL que apuntan a componentes de malware adicionales; el protocolo P2P se ejecuta sobre UDP , todos los mensajes intercambiados en la red P2P están cifrados y el número de puerto UDP local utilizado para conectarse a la red se genera en función del nombre del ordenador [ 1 ].
- Sality puede agregar un rootkit que incluye un controlador con capacidades tales como terminar procesos a través de NtTerminateProcess, así como bloquear el acceso a recursos antivirus seleccionados (por ejemplo, sitios web de proveedores de antivirus) a través de filtrado de IP; esto último requiere que el controlador registre una función de devolución de llamada, que se utilizará para determinar si los paquetes deben descartarse o reenviarse (por ejemplo, descartar paquetes si la cadena contiene el nombre de un proveedor de antivirus de una lista comprometida) [ 6 ].
Recuperación
Microsoft ha identificado docenas de archivos que están comúnmente asociados con el malware. [ 1 ] [ 4 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 17 ] [ 21 ] [ 22 ] [ 23 ] [ 24 ] [ 25 ] [ 26 ] [ 27 ] Sality utiliza medidas sigilosas para mantener la persistencia en un sistema; por lo tanto, los usuarios pueden necesitar iniciar en un entorno de confianza para eliminarlo. Sality también puede hacer cambios de configuración , como en el Registro de Windows, lo que hace que sea difícil descargar, instalar y/o actualizar la protección antivirus. Además, dado que muchas variantes de Sality intentan propagarse a unidades extraíbles/remotas disponibles y recursos compartidos de red, es importante asegurarse de que el proceso de recuperación detecte y elimine completamente el malware de todas y cada una de las ubicaciones conocidas/posibles.
Véase también
Referencias
- 1 2 3 4 5 6 7 8 9 10 11 12 13 Centro de protección contra malware de Microsoft (07/08/2010). "Win32-Sality" . Microsoft. Archivado del original el 17/09/2013 . Recuperado el 22/04/2012 .
- 1 2 3 4 5 6 7 8 Nicolas Falliere (2011-08-03). "Sality: Historia de una red viral entre pares" (PDF) . Symantec. Archivado del original (PDF) el 24 de septiembre de 2015. Recuperado el 12 de enero de 2012 .
- 1 2 3 4 5 Angela Thigpen y Eric Chien (2010-05-20). "W32.Sality" . Symantec. Archivado del original el 2013-10-05 . Recuperado el 2012-04-22 .
- 1 2 3 4 5 Centro de protección contra malware de Microsoft (29/05/2009). "Win32-Sality.A" . Microsoft . Consultado el 22/04/2012 .
- 1 2 FireEye, Inc (14 de febrero de 2012). "Informe avanzado de amenazas de FireEye - 2S 2011" (PDF) . FireEye. Archivado del original (PDF) el 22 de mayo de 2012. Recuperado el 22 de abril de 2012 .
- 1 2 3 Artem I. Baranov (15-01-2013). "Análisis de rootkit de Sality" . Archivado del original el 10-08-2013 . Recuperado el 19-01-2013 .
- ↑ "Amenazas de Kaspersky — Sality" . threats.kaspersky.com .
- 1 2 3 4 5 6 Centro de protección contra malware de Microsoft (30/07/2010). "Gusano:Win32-Sality.AU" . Microsoft. Archivado del original el 27/09/2013 . Recuperado el 22/04/2012 .
- 1 2 3 4 5 Centro de protección contra malware de Microsoft (28/04/2010). "Virus:Win32-Sality.G.dll" . Microsoft . Consultado el 22/04/2012 .
- 1 2 3 4 5 Centro de protección contra malware de Microsoft (28/06/2010). "Virus:Win32-Sality.AH" . Microsoft . Consultado el 22/04/2012 .
- 1 2 3 4 5 6 7 Centro de protección contra malware de Microsoft (27/08/2010). "Virus:Win32-Sality.gen!AT" . Microsoft . Consultado el 22/04/2012 .
- 1 2 3 4 5 6 Centro de protección contra malware de Microsoft (21/10/2010). "Virus:Win32-Sality.gen!Q" . Microsoft . Consultado el 22/04/2012 .
- 1 2 3 4 5 Centro de protección contra malware de Microsoft (03/07/2008). "Virus:Win32-Sality.R" . Microsoft. Archivado del original el 04/04/2014 . Recuperado el 22/04/2012 .
- 1 2 3 4 Centro de protección contra malware de Microsoft (07/07/2008). "Virus:Win32-Sality.T" . Microsoft. Archivado del original el 04/04/2014 . Recuperado el 22/04/2012 .
- 1 2 3 4 5 Centro de protección contra malware de Microsoft (07/07/2008). "Virus:Win32-Sality.AN" . Microsoft . Consultado el 22/04/2012 .
- 1 2 3 4 Centro de protección contra malware de Microsoft (06/03/2009). "Virus:Win32-Sality.S" . Microsoft . Consultado el 22/04/2012 .
- 1 2 Centro de protección contra malware de Microsoft (08/07/2008). "Virus:Win32-Sality" . Microsoft. Archivado del original el 01/01/2012 . Recuperado el 22/04/2012 .
- 1 2 3 4 Centro de protección contra malware de Microsoft (30/07/2010). "Virus:Win32-Sality.AU" . Microsoft. Archivado del original el 27/09/2013 . Recuperado el 22/04/2012 .
- ↑ Centro de protección contra malware de Microsoft (30/07/2010). "TrojanDropper:Win32-Sality.AU" . Microsoft . Consultado el 22/04/2012 .
- 1 2 3 4 5 Centro de protección contra malware de Microsoft (26/04/2010). "Virus:Win32-Sality.AT" . Microsoft. Archivado del original el 30/01/2014 . Recuperado el 22/04/2012 .
- 1 2 3 Centro de protección contra malware de Microsoft (16/11/2007). "Virus:Win32-Sality.M" . Microsoft. Archivado del original el 05/04/2014 . Recuperado el 22/04/2012 .
- 1 2 Centro de protección contra malware de Microsoft (10/08/2010). "Troyano:WinNT-Sality" . Microsoft. Archivado del original el 05/12/2013 . Recuperado el 22/04/2012 .
- 1 2 Centro de protección contra malware de Microsoft (17 de septiembre de 2010). "WinNT-Sality" . Microsoft . Consultado el 22 de abril de 2012 .
- ↑ Centro de protección contra malware de Microsoft (14/04/2010). "Virus:Win32-Sality.G" . Microsoft. Archivado del original el 05/04/2014 . Consultado el 22/04/2012 .
- ↑ Centro de protección contra malware de Microsoft (08/07/2008). "Virus:Win32-Sality.AM" . Microsoft. Archivado del original el 09/12/2013 . Consultado el 22/04/2012 .
- ↑ Centro de protección contra malware de Microsoft (17 de junio de 2009). "Virus:Win32-Sality.gen!P" . Microsoft . Consultado el 22 de abril de 2012 .
- ↑ Centro de protección contra malware de Microsoft (2 de septiembre de 2009). "Virus:Win32-Sality.gen" . Microsoft . Consultado el 22 de abril de 2012 .
- Seguridad en Internet
- Proyectos de computación distribuida
- Spam
- Botnets
- Ciberdelincuencia en la India