Conhecido como: Sality.NAC, Backdoor.Rustok, Downloader.VB.vr, PE_SALITY.A, Trojan.Downloader.Adload.N, Trojan-Downloader.Win32.VB.VR, Virus.Win32.Sality.a, Virus.Win32.Sality.k, W32.HLLP.Sality!inf, W32.Sality.a, W32/Kookoo.A, W32/Kookoo-A, W32/Sality.gen, W32/Sality.J, W32/Sality.m, W32/Sality.M, W32/Sality.N, W32/Sality-A, Win32.HLLP.Sector, Win32.Sality.A, Win32/Sality, Win32/Sality.B, Win32/Sality.I, Win32/Sality.NAC
Primeira detecção: N/A
Sistemas afetados: Sistemas Windows
Serviço explorado: Nenhum
Atualização do sistema operacional: Nenhuma específica, manter o sistema operacional atualizado com últimas versões e patches.
DESCRIÇÃO:
A infecção por esta praga se dá¡ por e-mail, o virus faz cópias de si mesmo em arquivos DLL, dependendo de sua versão esses arquivos podem conter nomes diferentes como SYSLIB32.DLL ou SYSDLL.DLL, infecta todos os executáveis do sistema (até onde consegue encontrar), deleta arquivos de definição de virus, utilizados pelos antivirus, grava todas as teclas digitadas pelo usuário, age como um mini servidor Proxy,exclui ou encerra o processo de softwares relacionados a segurança.
Veja mais alguns dos arquivos criads pelo Sality:
\temp\oledsp32.dll
\temp\sysdll.dll
\temp\syslib32.dll
c:\windows\system32\oledsp32.dll
c:\windows\system32\sysdll.dll
c:\windows\system32\syslib32.dll
SINTOMAS:
Torna o sistema lento devido a verificações contantes de arquivos executáveis, programas relacionados a segurança são fechados inesperadamente, abre várias portas de conexão.
Uma praga bem complicada de combater, a maioria dos antivirus já conseguem remover.
O dífícil é garantir que não tenha mais nenhum local infectado na sua rede, basta conectar novamente algum PC com vírus que começa tudo de novo.
Os novos Sistemas Operacionais como o Windows 7, Server 2008 R2 não estão sofrendo com este vírus.
A segurança destes novos Sistemas Operacionais é bem mais aprimorada, quando este vírus começou a infectar alguns PCS, já estava em fase de migração dos clientes para o Windows 7, e pronto. Problemas resolvido.