別名 ほとんどのアンチウイルス (A/V)ベンダーは、このマルウェアファミリーを指す際に、以下の命名規則を使用しています。
概要 Sality は、拡張子.EXE または.SCRの Windows 実行可能ファイルを標的とする 多形性 ファイル感染マルウェアのファミリーです。[ 1 ] Sality は、多形性とエントリ ポイント隠蔽 (EPO) 技術を利用して、次の方法でファイルを感染させます。 ホスト のエントリ ポイント アドレスを変更せず、実行可能ファイルのエントリ ポイントにある元のホスト コードを変数スタブに置き換えて、実行をホスト ファイルの最後のセクションに挿入された多形性ウイルス コードにリダイレクトします。[ 2 ] [ 3 ] スタブは、ローダーと呼ばれるセカンダリ領域を復号して実行します。最後に、ローダーは感染したプロセス内の別のスレッドで実行され、最終的に Sality ペイロードをロードします。[ 2 ]
Sality は、特定の拡張子 を持つファイルや特定の文字列 で始まるファイルを削除したり、セキュリティ関連のプロセス やサービス を終了させたり、スパム メッセージを送信するためにユーザーのアドレス帳から電子メール アドレスを検索したり、[ 4 ] リモート ホストに接続したりする悪意のあるペイロードを実行する可能性があります。Sality は、他のマルウェアをインストールしたり、インストールごとに課金されるアプリケーションを拡散したりする目的で、追加の実行可能ファイルをダウンロードすることもあります。Sality にはトロイの木馬コンポーネント が含まれている可能性があり、一部の亜種は、機密性の高い個人情報や金融データを盗む機能 (情報窃盗)、[ 5 ] 、スパムを生成して転送する機能、HTTPプロキシ経由でトラフィックを転送する機能、Web サイトを感染させる機能、 パスワード クラッキング などの分散コンピューティング タスクを実行する機能、およびその他の機能を備えている可能性があります。[ 2 ]
Salityのダウンローダー機構は、ピアツーピアコンポーネントを使用して受信したURL に記載されている追加のマルウェアをダウンロードして実行します。配布されたマルウェアはSalityペイロードと同じ「コード署名」を共有する可能性があり、これにより特定のグループに帰属したり、コードの大部分を共有していることが示される可能性があります。追加のマルウェアは通常、世界中に配置されている中央コマンドおよびコントロール(C&C)サーバーと通信し、報告します。Symantecによると、「ファイル感染メカニズムと完全に分散化されたピアツーピアネットワークの組み合わせにより、Salityは今日の脅威環境において最も効果的で回復力のあるマルウェアの1つとなっています。」[ 2 ]
現在、ボットネット にはバージョン3とバージョン4の2つのバージョンが稼働している。これらのボットネットで流通しているマルウェアは、攻撃者によってデジタル署名されて おり、敵対的乗っ取りを防いでいる。近年、Salityは、侵害されたシステム上での永続性を維持し、アンチウイルスソフトウェアなどのホストベースの検出を回避するために、ルートキット技術も使用するようになった。[ 6 ]
ボットネットの影響を最も受けた国はインド、ベトナム、モロッコであった。[ 7 ]
インストール Salityは感染したコンピュータのファイルを感染させます。ほとんどの亜種は、各コンピュータに一度だけドロップされるDLL を使用します。DLLファイルは、例えば次の2つの形式でディスクに書き込まれます。
%SYSTEM%\wmdrtc32.dll %SYSTEM%\wmdrtc32.dl_ DLL ファイルには、ウイルス コードの大部分が含まれています。拡張子 ".dl_" のファイルは圧縮されたコピーです。Virus:Win32-Sality.AM などの最近の Sality の亜種は DLL をドロップせず、ディスクに書き込まずにメモリに完全にロードします。この亜種は、他の亜種と同様に、%SYSTEM%\drivers フォルダーにランダムなファイル名の ドライバー もドロップします。他のマルウェアもコンピュータに Sality をドロップする場合があります。たとえば、Virus:Win32-Sality.AU として検出された Sality の亜種は、Worm:Win32-Sality.AU によってドロップされます。[ 1 ] 一部の Sality の亜種は、Device\amsint32 または \DosDevices\amsint32 という名前のデバイスを作成することでルートキットを含める場合もあります。[ 6 ]
伝播方法
ファイル感染 Salityは通常、ルート フォルダから始まり、Cドライブ内の拡張子が.SCRまたは.EXEのすべてのファイルを標的にします。感染したファイルは、それぞれ異なる量だけサイズが大きくなります。
このウイルスは、Windows起動時に実行されるアプリケーションや、頻繁に使用されるアプリケーションも標的としており、それらは以下のレジストリキー で参照されます。
HKCU\Software\Microsoft\Windows\ShellNoRoam\MUICache HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\Run [ 1 ] Salityは、コンピュータ内で身を隠すために、特定のファイルへの感染を避ける。
システムファイルチェッカー(SFC)によって保護されたファイル %SystemRoot% フォルダー内のファイル いくつかのアンチウイルス/ファイアウォール 製品の実行ファイルは、特定のサブストリングを含むファイルを無視します。
ペイロード Salityはメッセージフック をインストールすることで実行中のプロセスにコードを注入する可能性がある[ 9 ] Sality は、ウイルス対策アップデートに関連するファイルを検索して削除しようとし、ウイルス対策やパーソナルファイアウォール プログラムなどのセキュリティ アプリケーションを終了させます。感染を回避したファイルと同じ文字列を含むセキュリティ アプリケーションを終了させようとし、特定のサブストリングを含むセキュリティ関連のサービスを終了させたり、セキュリティ関連の Web サイトへのアクセスをブロックしたりすることもあります[ 1 ] [ 2 ] [ 3 ] [ 8 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 17 ] Sality の亜種は、コンピューターのレジストリを変更して Windows のセキュリティを低下させたり、Windows レジストリ エディターの使用を無効にしたり、隠し属性を持つファイルの表示を妨げたりする場合があります。一部の Sality 亜種は、HKCU\System\CurrentControlSet\Control\SafeBoot および HKLM\System\CurrentControlSet\Control\SafeBoot のレジストリ サブキーの下にあるすべてのレジストリ値とデータを再帰的に削除して、ユーザーが Windows をセーフ モードで起動できないようにします[ 1 ] [ 4 ] [ 8 ] [ 10 ] [ 11 ] [ 18 ] [ 19 ] [ 20 ] Salityの亜種の中には、影響を受けたコンピュータに入力されたキャッシュされたパスワードやログに記録されたキーストロークなどの機密情報を盗むことができるものもある[ 1 ] [ 13 ] [ 15 ]。 Sality の亜種は通常、最大 1000 のピアの事前設定されたリストを使用して、インストールごとに支払う実行可能ファイルを含む他のファイルをダウンロードして実行しようとします。P2P ネットワークの目的は、ダウンローダー機能にフィードする URL のリストを交換することです。ファイルは Windows の一時ファイル フォルダーにダウンロードされ、ハードコードされた複数のパスワードのいずれかを使用して復号化されます[ 1 ] [ 2 ] [ 3 ] [ 5 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 18 ] [ 20 ] [ 21 ] Salityのペイロードの大部分は他のプロセスのコンテキストで実行されるため、駆除が困難で、マルウェアが一部のファイアウォールを回避できます。同じプロセスでの複数回の注入を回避するために、コードが注入されるすべてのプロセスに対してシステム全体のミューテックスが <process name>.exeM_<process ID>_作成され、これにより、複数のインスタンスが同時にメモリ内で実行されるのを防ぎます。[ 1 ] Win32-Sality のいくつかの亜種は、%SYSTEM%\drivers フォルダーにランダムなファイル名のドライバーを配置して、セキュリティ関連のプロセスを終了したり、セキュリティ関連の Web サイトへのアクセスをブロックしたりするなど、同様の機能を実行します。また、特定のセキュリティ ソフトウェアが正しく動作しないように、システム サービス記述子テーブル (SSDT) フックを無効にすることもあります[ 1 ] [ 2 ] [ 3 ] [ 10 ] [ 11 ] [ 12 ] [ 18 ] [ 20 ] [ 22 ] [ 23 ] Sality の亜種の中には、利用可能なリムーバブル/リモート ドライブやネットワーク共有に移動することで拡散するものがあります[ 1 ] [ 2 ] [ 3 ] [ 8 ] [ 9 ] [ 11 ] [ 12 ] [ 20 ] Salityの亜種の中には、ドロップされたウイルスを自動的に実行する.LNKファイルをドロップするものもある[ 8 ] Salityの亜種の中には、スパムメッセージを送信するためにユーザーのOutlookアドレス帳やInternet Explorerのキャッシュファイルから電子メールアドレスを検索し、リモートサーバーから取得した情報に基づいてスパムメッセージを送信するものもある[ 4 ]。 Sality は、感染マーカーとして構成ファイル %SystemRoot%\system.ini にセクションを追加したり、リモート ホストに接続してインターネット接続を確認したり、新しい感染をその作成者に報告したり、構成データやその他のデータを受信したり、任意のファイル (アップデートや追加のマルウェアを含む) をダウンロードして実行したり、リモート攻撃者から指示を受け取ったり、影響を受けたコンピュータから取得したデータをアップロードしたりする場合があります。一部の Sality 亜種はリモート接続を開き、リモート攻撃者が感染したコンピュータ上で任意のファイルをダウンロードして実行できるようにする場合があります[ 4 ] [ 9 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 18 ] [ 20 ] [ 21 ] ウイルス:Win32-Sality.AT やウイルス:Win32-Sality.AU などの最近のバージョンの Sality に感染したコンピュータは、ピアツーピア (P2P) ネットワークに参加して他の感染コンピュータに接続し、追加のマルウェア コンポーネントを指す URL を受信します。P2P プロトコルはUDP 上で動作し、P2P ネットワーク上で交換されるすべてのメッセージは暗号化され、ネットワークへの接続に使用されるローカル UDP ポート番号はコンピュータ名に基づいて生成されます[ 1 ] Salityは、NtTerminateProcessによるプロセスの終了や、IPフィルタリングによる特定のアンチウイルスリソース(アンチウイルスベンダーのWebサイトなど)へのアクセスのブロックなどの機能を備えたドライバを含むルートキットを追加する可能性があります。後者では、ドライバがコールバック関数を登録する必要があり、この関数はパケットを破棄するか転送するかを決定するために使用されます(たとえば、文字列に包含リストのアンチウイルスベンダーの名前が含まれている場合はパケットを破棄します)[ 6 ]。
回復 Microsoft は、マルウェアに共通して関連付けられている数十個のファイルを特定しました。[ 1 ] [ 4 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 17 ] [ 21 ] [ 22 ] [ 23 ] [ 24 ] [ 25 ] [ 26 ] [ 27 ] Sality は 、 システム 上で永続性を維持するためにステルス対策を使用するため、ユーザーは削除するために信頼できる環境で起動する必要がある場合があります。Sality は 、 Windows レジストリなどの構成変更を行うこともあり、ウイルス対策のダウンロード、インストール、および/または更新を困難にします。また、Sality の多くの亜種は、利用可能なリムーバブル/リモート ドライブやネットワーク共有に拡散しようとするため、回復プロセスが、既知/可能性のあるすべての場所からマルウェアを完全に検出して削除することが重要です。
参考文献 1 2 3 4 5 6 7 8 9 10 11 12 13 Microsoft マルウェア対策センター (2010-08-07)。「Win32-Sality」。Microsoft。2013-09-17のオリジナルからアーカイブ済み。2012-04-22に 取得 。 1 2 3 4 5 6 7 8 Nicolas Falliere (2011-08-03). "Sality: ピアツーピアウイルスネットワークの物語" (PDF) . Symantec. 2015 年 9 月 24 日に オリジナル (PDF)からアーカイブ済み 。2012-01-12 に 取得 。 1 2 3 4 5 Angela Thigpen および Eric Chien (2010-05-20)。 「W32.Sality」 。Symantec。2013-10-05 の オリジナルからアーカイブ 。2012-04-22 に取得 。 1 2 3 4 5 Microsoft マルウェア対策センター (2009-05-29)。 「Win32-Sality.A」 。Microsoft。2012-04-22 に 取得 。 1 2 FireEye, Inc (2012-02-14). "FireEye Advanced Threat Report - 2011年下半期" (PDF) . FireEye. 2012年5月22日に オリジナル (PDF)からアーカイブ済み。 2012年4月22日 に取得 。 1 2 3 Artem I. Baranov (2013-01-15). "Sality Rootkit Analysis" . 2013-08-10 の オリジナルからアーカイブ済み 。2013-01-19 に 取得 。 ↑ 「Kaspersky Threats - Sality」 。threats.kaspersky.com 。 1 2 3 4 5 6 Microsoft マルウェア対策センター (2010-07-30)。 「ワーム:Win32-Sality.AU」 。Microsoft。2013-09-27 の オリジナルからアーカイブ済み。2012-04-22 に 取得 。 1 2 3 4 5 Microsoft マルウェア対策センター (2010-04-28)。 「ウイルス:Win32-Sality.G.dll」 。Microsoft。2012-04-22 に 取得 。 1 2 3 4 5 Microsoft マルウェア対策センター (2010-06-28)。 「ウイルス:Win32-Sality.AH」 。Microsoft。2012-04-22 に 取得 。 1 2 3 4 5 6 7 Microsoft マルウェア対策センター (2010-08-27)。 「ウイルス:Win32-Sality.gen!AT」 。Microsoft。2012-04-22 に 取得 。 1 2 3 4 5 6 Microsoft マルウェア対策センター (2010-10-21)。 「ウイルス:Win32-Sality.gen!Q」 。Microsoft。2012-04-22 に 取得 。 1 2 3 4 5 Microsoft マルウェア対策センター (2008-07-03)。 「ウイルス:Win32-Sality.R」 。Microsoft。2014-04-04 の オリジナルからアーカイブ済み。2012-04-22 に 取得 。 1 2 3 4 Microsoft マルウェア対策センター (2008-07-07)。 「ウイルス:Win32-Sality.T」 。Microsoft。2014-04-04 の オリジナルからアーカイブ済み。2012-04-22 に 取得 。 1 2 3 4 5 Microsoft マルウェア対策センター (2008-07-07)。 「ウイルス:Win32-Sality.AN」 。Microsoft。2012-04-22 に 取得 。 1 2 3 4 Microsoft マルウェア対策センター (2009-03-06)。 「ウイルス:Win32-Sality.S」 。Microsoft。2012-04-22 に 取得 。 1 2 Microsoft マルウェア対策センター (2008-07-08)。 「ウイルス:Win32-Sality」 。Microsoft。2012-01-01 の オリジナルからアーカイブ済み。2012-04-22 に 取得 。 1 2 3 4 Microsoft マルウェア対策センター (2010-07-30)。 「ウイルス:Win32-Sality.AU」 。Microsoft。2013-09-27 の オリジナルからアーカイブ済み。2012-04-22 に 取得 。 ↑ Microsoft マルウェア対策センター (2010-07-30)。 「TrojanDropper:Win32-Sality.AU」 。Microsoft。2012-04-22 に 取得 。 1 2 3 4 5 Microsoft マルウェア対策センター (2010-04-26)。 「ウイルス:Win32-Sality.AT」 。Microsoft。2014-01-30 の オリジナルからアーカイブ済み 。2012-04-22 に取得 。 1 2 3 Microsoft マルウェア対策センター (2007-11-16)。 「ウイルス:Win32-Sality.M」 。Microsoft。2014-04-05 の オリジナルからアーカイブ済み 。2012-04-22 に取得 。 1 2 Microsoft マルウェア対策センター (2010-08-10)。 「Trojan:WinNT-Sality」 。Microsoft。2013-12-05 の オリジナルからアーカイブ済み 。2012-04-22 に取得 。 1 2 Microsoft マルウェア対策センター (2010-09-17)。 「WinNT-Sality」 。Microsoft。2012-04-22 に 取得 。 ↑ Microsoft マルウェア対策センター (2010-04-14)。 「ウイルス:Win32-Sality.G」 。Microsoft。2014-04-05 の オリジナルからアーカイブ済み。2012-04-22 に 取得 。 ↑ Microsoft マルウェア対策センター (2008-07-08)。 「ウイルス:Win32-Sality.AM」 。Microsoft。2013-12-09 の オリジナルからアーカイブ済み。2012-04-22 に 取得 。 ↑ Microsoft マルウェア対策センター (2009-06-17)。 「ウイルス:Win32-Sality.gen!P」 。Microsoft。2012-04-22 に 取得 。 ↑ Microsoft マルウェア対策センター (2009-09-02)。 「ウイルス:Win32-Sality.gen」 。Microsoft。2012-04-22 に 取得 。