Título: Rootkit Sality Publicado por: m0sh en 19 Enero 2013, 00:25 am Hola a todos
Encontre una nueva version de este virus, si alguien necesita el archivo por favor enviar un correo. Descripcion El virus Sality ha evolucionado desde el año 2003, es un malware que infecta los archivos del sistema y se replica a través de la red, uniendo la maquina afectada a una red peer-to-peer la cual es usada para distribuir más contenido malicioso y programas usados para el envío de spam, robo de información privada, infectar servidores web o para realizar tareas de computo distribuido como el Password Cracking. Además de estas características también bloquea el acceso de algunos antivirus a los servidores de actualización por medio del filtrado IP. Analisis Al ejecutar el archivo se obtiene un mensaje que demuestra que el virus esta empaquetado con el software Themida; el cual es útil para impedir el análisis de ingeniería inversa. Realiza importantes cambios en el registro del sistema para disminuir los niveles de seguridad que existan en el mismo: Cambios como deshabilitar el Firewall, el antivirus, el sistema de actualizaciones de Windows, el UAC entre otros. Código: HKLM\SYSTEM\CurrentControlSet\Services\amsint32\Type: 0x00000001 Como se puede ver en las llaves de registro también se instala así mismo como un servicio con el nombre amsint32 el cual a su vez extrae y ejecuta un driver (rootkit) en el Kernel que nos es posible identificar debido a que está oculto. (http://www.nyxbone.com/images/articulos/rootkits/sality/2.png) (http://www.nyxbone.com/images/articulos/rootkits/sality/4.png) Para encontrar el driver fue necesario conectar un debugger al Kernel del sistema operativo y revisar la lista de módulos en ejecución. Una vez que está identificado el nombre del driver y del servicio (device) es posible encontrar la posición de memoria donde se encuentra ubicado y posteriormente revisar su estructura. (http://www.nyxbone.com/images/articulos/rootkits/sality/10.png) Despues de revisar el codigo se encontro una funcion en la posicion de memoria (0xf7bcab50), al revisar dicho sector se encontraron los strings de los antivirus a los cuales se les impide realizar conexiones con sus servidores de actualización (http://www.nyxbone.com/images/articulos/rootkits/sality/9.png) Salu2 Título: Re: Rootkit Sality Publicado por: 0xDani en 19 Enero 2013, 21:05 pm Muy bueno, particularmente no me interesa mucho porque no uso ni programo para windows, pero supongo que muchos usuarios echan en falta mas posts asi en este subforo.
Saludos. Título: Re: Rootkit Sality Publicado por: Karcrack en 19 Enero 2013, 23:28 pm Buen análisis :) Ojalá hubiesen más aportaciones así ;)
Cada vez hay menos malware para ring0 por culpa de lo difícil que es cargar el driver sin que esté firmado >:D Título: Re: Rootkit Sality Publicado por: Danyfirex en 20 Enero 2013, 01:23 am Excelente Análisis gracias por compartirlo.
Título: Re: Rootkit Sality Publicado por: m0sh en 25 Enero 2013, 19:49 pm Gracias por los comentarios ;)
Título: Re: Rootkit Sality Publicado por: xibiru en 9 Febrero 2014, 21:44 pm Hola.
Estoy tratando de conseguir una muestra de este virus, para poder analizar en un entorno de pruebas controladas como funciona, ya que estoy interesado en aprender a desarrollar vacunas. Seria posible que me proporcionarais el código fuente o un archivo de muestra infectado para poder ejecutarlo? Gracias. Título: Re: Rootkit Sality Publicado por: x64core en 11 Febrero 2014, 06:08 am Hola. ¿algun hash en especial?Estoy tratando de conseguir una muestra de este virus, para poder analizar en un entorno de pruebas controladas como funciona, ya que estoy interesado en aprender a desarrollar vacunas. Seria posible que me proporcionarais el código fuente o un archivo de muestra infectado para poder ejecutarlo? Gracias. Título: Re: Rootkit Sality Publicado por: OSCAR HINOSTROZA en 22 Abril 2014, 07:12 am Oye tienes los archivos....me intereso este tema...
saludos.. :D Título: Re: Rootkit Sality Publicado por: General Dmitry Vergadoski en 22 Abril 2014, 16:10 pm este bicho es bastante malo daña los .exe es muy comun todavia en pendrives yo me he infectado mucho con el, y al parecer esta variante es aun peor mi pregunta es:
ya existe la vacuna de esta variante? Título: Re: Rootkit Sality Publicado por: x64core en 23 Abril 2014, 04:47 am este bicho es bastante malo daña los .exe es muy comun todavia en pendrives yo me he infectado mucho con el, y al parecer esta variante es aun peor mi pregunta es: A qué te referis con 'vacuna'? A la desinfección de los archivos que infecta? Si es así, lo dudo que todos los antivirus incluyan unya existe la vacuna de esta variante? algoritmo para cada variante de este virus. |