Select language:

securelist.com Уровень опасности: 1

Virus.Win32.Sality.t


Печать
Bookmark and Share
Закладки
Время детектирования 14 мар 2007 18:01 MSK
Время выпуска обновления 14 мар 2007 18:01 MSK
Описание опубликовано 19 мар 2007 13:18 MSK

Технические детали

Данная программа представляет собой файловый вирус с троянским функционалом. Является приложением Windows (PE EXE-файл). Размер тела вируса — 16384 байта.

Инсталляция

При запуске зараженного файла из тела вируса извлекается следующий файл:

  • %System%\oledsp32.dll — имеет размер 25600 байт

Далее этот файл загружается в систему как библиотека DLL, и вирус передает управление оригинальной зараженной программе.

Процедура заражения

Вредоносная программа заражает исполняемые файлы Windows (PE-EXE) с расширениями .EXE и .SCR.

Не инфицируются объекты размером больше 20 миллионов 971 тысячи 520 байт и менее 1024 байт.

При заражении вирус дописывает себя в конец последней секции PE-файла.

После того как Sality.t завершает свою работу, управление снова передается оригинальной программе.

Следует отметить, что поиск файлов для внедрения вредоносного кода производится на всех разделах жесткого диска.


Деструктивная активность

Библиотека «%System%\oledsp32.dll» устанавливает перехватчик открывающихся окон, тем самым подгружая себя в адресное пространство всех запущенных процессов.

Также инсталлируется перехватчик клавиатурного ввода, позволяющий следить за нажимаемыми клавишами в окнах, с которыми работает пользователь. Собранная информация сохраняется в зашифрованном виде внутри следующего файла:

%System%\TFTempCache

В отчет вносятся заголовки окон, последовательности нажатых клавиш, а также системные дата и время.

Кроме того, туда помещается информация о дате и времени работы с окнами, содержащими в заголовках такие строки:

  • TERM
  • CONNECT
  • СОЕДИНЕН
  • УДАЛЕНН
  • REMOTE
  • LOGIN
  • PASS
  • СВЯЗ
  • ТЕРМ
  • ПОДКЛЮЧ
  • MOZIL
  • OUTLOOK
  • SERV
  • ПОЧТ
  • NET
  • CHAT
  • MONEY
  • РЕГИСТ
  • EGIST
  • SYSTEM
  • ПАРОЛ
  • PIN
  • ПЕРЕД
  • ПИН

Вирус получает список модемных соединений и их параметры, похищает содержимое системного парольного кэша (с помощью функции WNetEnumCachedPasswords), получает сведения о последних открытых в Internet Explorer URL.

Также из системного реестра извлекается информация об ОС: версия, серийный номер, название организации, имя пользователя.

Содержимое файла «%WinDir%\edialer.ini» похищается.

Все собранные данные вирус отсылает на один из электронных адресов злоумышленника:

sector****@list.ru
****ntovij@list.ru

Наконец, данная вредоносная программа ищет и удаляет файлы, содержащие в своем имени строку «drw», а также файлы с расширениями:

.vdb
.key
.avc
.tjc

Рекомендации по удалению

Поскольку ручное удаление не представляется возможным, для лечения зараженных файлов рекомендуется произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Virus

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по локальным ресурсам компьютера.

В отличие от червей, вирусы не используют сетевых сервисов для своего распространения и проникновения на другие компьютеры. Копия вируса попадает на удалённые компьютеры только в том случае, если заражённый объект по каким-либо не зависящим от функционала вируса причинам оказывается активизированным на другом компьютере, например:

  • при заражении доступных дисков вирус проник в файлы, расположенные на сетевом ресурсе;
  • вирус скопировал себя на съёмный носитель или заразил файлы на нем;
  • пользователь отослал электронное письмо с зараженным вложением.

Другие названия

Virus.Win32.Sality.t («Лаборатория Касперского») также известен как:

  • Trojan: PWS-Gamania.gen.a (McAfee)
  • W32/Sality-AQ (Sophos)
  • W32/Sality.AB (Panda)
  • W32/PWStealer.OFV (FPROT)
  • Virus:Win32/Sality.H (MS(OneCare))
  • Win32.HLLP.Sector.20480 (DrWeb)
  • Win32/Sality.T virus (Nod32)
  • Packer.Malware.NSAnti.1 (BitDef7)
  • Trojan.PWS.OnLineGames.CNR (VirusBuster)
  • Win32:OnLineGames-BVH [Trj] (AVAST)
  • Trojan-GameThief.Win32.OnLineGames (Ikarus)
  • Win32/Tanatos.N (AVG)
  • TR/Crypt.NSPM.Gen (AVIRA)
  • W32.Gammima (NAV)
  • W32/EmailWorm.EHU (Norman)
  • Trojan.PSW.Win32.OnlineGames.gej (Rising)
  • Virus.Win32.Sality.t [AVP] (FSecure)
  • Mal_NSAnti-1 (TrendMicro)
  • Packed.Win32.Krap.b (v) (Sunbelt)