Pessoal, mais uma virose (Worm) a ter em conta...
Foi identificada, pela primeira vez em meados de Novembro...
esta espécie é quase inócua...
quase, porque é malandra...
Nome: Downadup (ainda Downad, Kido, Conficker ou Conflicker)
O que faz...
Infecta outros PCs usando a rede, partilha, ou dongles USB (pens).
Como:
Once installed, the worm does the following things:
* Copies itself to the system directory as a randomly-named DLL file
* Adds itself as a randomly-named system service for persistence after reboot
* Disables certain Windows services that might aid in cleanup or detection of the worm
* Deletes existing system restore points
* Disables access to multiple websites related to antivirus and security, most notably Microsoft and Windows Update.
* Spreads through the local Microsoft network using password brute-forcing or MS08-067 exploit
* Adds itself to any removable/network drives using an autorun.inf file
* Adjusts the Windows TCP/IP settings to allow a greater number of simultaneous connections in order to facilitate the spread of the wrom
* Waits three hours, then attempts to download additional code by generating 250 different domain names and connecting to each via HTTP. Each day a new set of 250 domain names will be generated.
Como verificar:
Principal:...
- impede os antivirus de se updatarem... não se consegue aceder aos sites respectivos..., alguns reports, apaga os respectivos ficheiros...
- o auto update do windows não funciona, os serviços associados são desligados Automatic updates e Background Intelligent Transfer Service (BITS)...
- os serviços que activam policys, deixam de funcionar...
ex.:
* Network drives/USB drives with hidden autorun.inf files, especially ones that are larger than 512 bytes.
* (event viewer) Network logins being locked out for too many failed attempts.
* Workstations no longer able to access microsoft.com or other security/AV related websites.
strings DNS que bloqueia:
cert.
sans.
bit9.
vet.
avg.
avp.
nai.
windowsupdate
wilderssecurity
threatexpert
castlecops
spamhaus
cpsecure
arcabit
emsisoft
sunbelt
securecomputing
rising
prevx
pctools norman
k7computing
ikarus
hauri
hacksoft
gdata
fortinet
ewido
clamav
comodo
quickheal
avira
avast
esafe
ahnlab
centralcommand
drweb
grisoft
eset
nod32 f-prot
jotti
kaspersky
f-secure
computerassociates
networkassociates
etrust
panda
sophos
trendmicro
mcafee
norton
symantec
microsoft
defender
rootkit
malware
spyware
virus
secundárias:
- consegue decifrar as passwords de administração..
- tem um mecanismo de "call home", suspeita-se que fará o download de uma nova versão... (suspeita-se, por casos recentes,) que tornará o PC refém usando uma msg que se denomina "rogue antivirus malware" do tipo “comprem este super antiadware” e só pagando se pode activar novamente o PC...
sendo esse o seu verdadeiro perigo...
como impedir:
é difícil...
pois esconde-se com nomes sugestivos em devices de partilha..."file Sharing" do win, drives, Pens, etc...
Corram vários antivirus e antiadware e validem as vossas Pens.
Atenção: a nomes de programas/dlls que não conheçam...
- desligar o AUTORUN ou Autoplay (muito importante, eu sei que muitos consideram chato, mas, é uma boa politica de segurança... )
- existe, um patch da M$ para impedir a (auto)propagação através de alguns flaws do win (Windows RPC flaw).... problema, se alguém activar o bicho, numa partilha qq, irá infectar normalmente o PC...
- melhorar as chaves de administração... importante, pois o ataque é feito ao quebrar a password de admin que protege os shares de sistema (ADMIN$ shares), em PCs em rede...
Como desinfectar:
- uso de antivirus externos, já existem alguns...
fazer desde já as actualizações ou procurar patch específicos para ele..
se não conseguir aceder, já sabe... pode estar infectado..
- patch da MS MS08-067, deverão depois de instalado encontrar um txt com o seguinte nome KB958644 (ou mesmo algo nos logs)...
download e instalação do Malicious Software Removal Tool (MSRT)...
outras:
* Use a proxy server to download Microsoft's Malicious Software Removal Tool (MSRT) from the following URL:
http://www.microsoft.com/security/malwareremove/default.mspx
* Or, if no proxy is available, a workaround is needed. One can use a direct link to the MSRT on Microsoft's content delivery network server. Since this is a third party hosting company, their domain name is not on the blocked list, so one can substitute "mscom-dlcecn.vo.llnwd.net" for "download.microsoft.com" in the MSRT URL. The URL would then be:
http://mscom-dlcecn.vo.llnwd.net/download/4/A/A/4AA524C6-239D-47FF-860B-5B397199CBF8/windows-kb890830-v2.6.exe
* Or, F-Secure also has a removal tool available, however the f-secure.com domain is in the blocked list of domain names above. Using an IP address instead of the hostname will bypass the worm's blocking routines, so that tool could be downloaded by infected systems at this URL:
ftp://193.110.109.53/anti-virus/tools/beta/f-downadup.zip
* Run the automated removal tool to eliminate Conficker/Downadup
Em máquinas em rede, todas as máquinas a desinfectar devem ser desligadas da rede e correr-se então o processo descrito. Só voltando a ligar-se depois de tomadas as respectivas precauções...
(nomeadamente, só depois de todas as maq. limpas)
Problemas:
Tem saído algumas variantes do mesmo, pensa-se que sejam correcções... foram detectados alguns bugs, nas primeiras versões
Máquinas afectadas:
todas aquelas que tenham o Windows 9x, 2k, XP, Vista, servers NT, 2K, 2008, win 7.....
Fontes: Várias, todas da NET.
cumps
PS: Desculpem o titulo à CM...





