Downadup/Conflicker worm, já infectou 10 milhões de PCs...

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

Downadup/Conflicker worm, já infectou 10 milhões de PCs...

Mensagempor alr_tech » Terça Jan 27, 2009 12:08

Boas

Pessoal, mais uma virose (Worm) a ter em conta...
Foi identificada, pela primeira vez em meados de Novembro...
esta espécie é quase inócua...
quase, porque é malandra...

Nome: Downadup (ainda Downad, Kido, Conficker ou Conflicker)

O que faz...
Infecta outros PCs usando a rede, partilha, ou dongles USB (pens).
Como:
Once installed, the worm does the following things:

* Copies itself to the system directory as a randomly-named DLL file
* Adds itself as a randomly-named system service for persistence after reboot
* Disables certain Windows services that might aid in cleanup or detection of the worm
* Deletes existing system restore points
* Disables access to multiple websites related to antivirus and security, most notably Microsoft and Windows Update.
* Spreads through the local Microsoft network using password brute-forcing or MS08-067 exploit
* Adds itself to any removable/network drives using an autorun.inf file
* Adjusts the Windows TCP/IP settings to allow a greater number of simultaneous connections in order to facilitate the spread of the wrom
* Waits three hours, then attempts to download additional code by generating 250 different domain names and connecting to each via HTTP. Each day a new set of 250 domain names will be generated.


Como verificar:
Principal:...
- impede os antivirus de se updatarem... não se consegue aceder aos sites respectivos..., alguns reports, apaga os respectivos ficheiros...

- o auto update do windows não funciona, os serviços associados são desligados Automatic updates e Background Intelligent Transfer Service (BITS)...

- os serviços que activam policys, deixam de funcionar...
ex.:
* Network drives/USB drives with hidden autorun.inf files, especially ones that are larger than 512 bytes.
* (event viewer) Network logins being locked out for too many failed attempts.
* Workstations no longer able to access microsoft.com or other security/AV related websites.


strings DNS que bloqueia:
cert.
sans.
bit9.
vet.
avg.
avp.
nai.
windowsupdate
wilderssecurity
threatexpert
castlecops
spamhaus
cpsecure
arcabit
emsisoft
sunbelt
securecomputing
rising
prevx
pctools norman
k7computing
ikarus
hauri
hacksoft
gdata
fortinet
ewido
clamav
comodo
quickheal
avira
avast
esafe
ahnlab
centralcommand
drweb
grisoft
eset
nod32 f-prot
jotti
kaspersky
f-secure
computerassociates
networkassociates
etrust
panda
sophos
trendmicro
mcafee
norton
symantec
microsoft
defender
rootkit
malware
spyware
virus

secundárias:
- consegue decifrar as passwords de administração..
- tem um mecanismo de "call home", suspeita-se que fará o download de uma nova versão... (suspeita-se, por casos recentes,) que tornará o PC refém usando uma msg que se denomina "rogue antivirus malware" do tipo “comprem este super antiadware” e só pagando se pode activar novamente o PC...
sendo esse o seu verdadeiro perigo...

como impedir:
é difícil...
pois esconde-se com nomes sugestivos em devices de partilha..."file Sharing" do win, drives, Pens, etc...
Corram vários antivirus e antiadware e validem as vossas Pens.
Atenção: a nomes de programas/dlls que não conheçam...
- desligar o AUTORUN ou Autoplay (muito importante, eu sei que muitos consideram chato, mas, é uma boa politica de segurança... )
- existe, um patch da M$ para impedir a (auto)propagação através de alguns flaws do win (Windows RPC flaw).... problema, se alguém activar o bicho, numa partilha qq, irá infectar normalmente o PC...
- melhorar as chaves de administração... importante, pois o ataque é feito ao quebrar a password de admin que protege os shares de sistema (ADMIN$ shares), em PCs em rede...

Como desinfectar:
- uso de antivirus externos, já existem alguns...
fazer desde já as actualizações ou procurar patch específicos para ele..
se não conseguir aceder, já sabe... pode estar infectado..
- patch da MS MS08-067, deverão depois de instalado encontrar um txt com o seguinte nome KB958644 (ou mesmo algo nos logs)...
download e instalação do Malicious Software Removal Tool (MSRT)...

outras:
* Use a proxy server to download Microsoft's Malicious Software Removal Tool (MSRT) from the following URL:
http://www.microsoft.com/security/malwareremove/default.mspx

* Or, if no proxy is available, a workaround is needed. One can use a direct link to the MSRT on Microsoft's content delivery network server. Since this is a third party hosting company, their domain name is not on the blocked list, so one can substitute "mscom-dlcecn.vo.llnwd.net" for "download.microsoft.com" in the MSRT URL. The URL would then be:
http://mscom-dlcecn.vo.llnwd.net/download/4/A/A/4AA524C6-239D-47FF-860B-5B397199CBF8/windows-kb890830-v2.6.exe

* Or, F-Secure also has a removal tool available, however the f-secure.com domain is in the blocked list of domain names above. Using an IP address instead of the hostname will bypass the worm's blocking routines, so that tool could be downloaded by infected systems at this URL:
ftp://193.110.109.53/anti-virus/tools/beta/f-downadup.zip

* Run the automated removal tool to eliminate Conficker/Downadup

Em máquinas em rede, todas as máquinas a desinfectar devem ser desligadas da rede e correr-se então o processo descrito. Só voltando a ligar-se depois de tomadas as respectivas precauções...
(nomeadamente, só depois de todas as maq. limpas)

Problemas:
Tem saído algumas variantes do mesmo, pensa-se que sejam correcções... foram detectados alguns bugs, nas primeiras versões :twisted: ... outras destinam-se a tentar ultrapassar os sistemas de detecção entretanto criados...

Máquinas afectadas:
todas aquelas que tenham o Windows 9x, 2k, XP, Vista, servers NT, 2K, 2008, win 7..... :roll:

Fontes: Várias, todas da NET.

cumps

PS: Desculpem o titulo à CM... :)
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor alr_tech » Terça Jan 27, 2009 12:11

boas

destinado a futuros updates ou noticias relacionadas...

31-3-2009
:roll:
parece que anda tudo nervoso acerca deste virus...
ou melhor sobre o que ele fará amanhã dia 1 de Abril....

parece que uma das últimas versões, confliker.C, contém código para gerar algo dia 1 de Abril...
o quê?... ainda não se entendeu...
o processo de codificação usa técnicas bastante elaboradas de anti-re-engenharia... são usadas diversas chaves e processos de validação...
contém um protocolo desconhecido (?) de P2P, com capacidade de se mascarar (de outros programas) que inclui, durante o seu processo de comunicação o uso de chaves cifradas... possui ainda mil e tal urls de contacto...
evidentemente, que a maioria do pessoal dos antivirus/antiadware já activou task forces para os próximos dias, que inclui os ISPs...

cá pelo burgo... alguém sabe de algo?

por outro lado alguns especialistas estrangeiros, dizem que provavelmente não haverá nada, poderá ser apenas o inicio do processo de algum "autoupdate" (o que é "giro" é que este worm, contém código para se autoupdatar e cada um pode comandar outros, sem necessidade de um servidor central a apoiar tudo!... um autentico "cloud" nocivo...) ou então um spamzinho de janelas para determinados sites...

que o verdadeiro perigo estará no futuro, quando os programadores conseguirem afiná-lo o suficiente e torná-lo incontrolável... aí sim, poderão existir ataques de bots piratas e a exigência de contrapartidas financeiras para que tal não aconteça....

e todas as maquinas infectadas, são maq. windows não patchadas porque usam chaves piratas... estimam-se 3 milhões na china, 1 milhão no Brasil, India, outros países...
embora exista um grande nº de maq. reinfectadas por maus hábitos de utilização... isto na Europa e EUA..

e voçês já patcharam as vossas maq., antivirus e antiadaware?...
:twisted:

6-4-2009

uma pequena entrada, um link da M$:
http://www.microsoft.com/protect/computer/viruses/worms/conficker.mspx


cumps
Editado pela última vez por alr_tech em Quarta Mai 06, 2009 9:45, num total de 2 vezes.
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Silver_Razorback » Segunda Fev 16, 2009 23:12

Máquinas afectadas:
todas aquelas que tenham o Windows 9x, 2k, XP, Vista, servers NT, 2K, 2008, win 7


ou seja, máquinas (potencialmente) afectadas, todas a que usem M$ Windows. :D
Silver_Razorback
Membro Diamante
Membro Diamante
 
Mensagens: 1460
Registado: Terça Fev 06, 2007 17:49

Mensagempor SilentWalker » Terça Fev 17, 2009 3:24

sinto que mais do mesmo
uma coisa só é perigosa ate se encontrar a cura, e vice versa...

nada de alarmes, o mundo nao terminou...
X2 3800+, A8N32-SLI Deluxe
2*80 raid 0 hitachi Creative 5.1, LC POWER v2 550W DVD Pioneer CDR TDK, DVD-RW Sony, Samsung 760BF, powercolor theather 550pro,
Gskil 2*1GB F1 4000 500Mhz
Avatar do Utilizador
SilentWalker
Membro Vitalício
Membro Vitalício
 
Mensagens: 1541
Registado: Quinta Abr 15, 2004 17:22
Localização: Golegã

Mensagempor alr_tech » Terça Fev 17, 2009 11:04

boas

embora exista cura, como vês, não é 'tão simples como isso....
o problema, é que as maquinas podem voltar a ficar infectadas...
em nossas casas, poderá ser contido mas, numa empresa...
pode ser um problema...
(e é,... é uma questão de pesquisares..)

é de tal modo complicado...
que a M$ colocou uma recompensa pela identificação do grupo que gerou tal worm..

este post destina-se a ajudar a identificar uma possível infecção, como penso que foi o que aconteceu com um user num post recente..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor MiLLeS » Quinta Fev 19, 2009 12:04

sim ja vi e foi o que aconteceu pelo menos em 2 pc's meus conhecidos...

No windows defender no site da microsoft, nao consigo aceder ao ultimo update...


Alguem me diz um anti-virus, programa ou algo do genero para lixar isto?

Nao me aptece andar a mexer no registo xD


Ja usei a tool da microsoft e da f-secure...


Nenhuma detectou nada.........
Redes e coiso e tal
MiLLeS
Membro Vitalício
Membro Vitalício
 
Mensagens: 2046
Registado: Sexta Out 29, 2004 15:14
Localização: Castelo Branco

Mensagempor skorzen » Sábado Fev 21, 2009 1:55

A rede da minha empresa foi infectada com esta porcaria. 3 dias e estava resolvido.
skorzen
Membro de Ouro
Membro de Ouro
 
Mensagens: 884
Registado: Segunda Fev 06, 2006 17:02

Mensagempor MiLLeS » Domingo Fev 22, 2009 14:38

como resolveste?
Redes e coiso e tal
MiLLeS
Membro Vitalício
Membro Vitalício
 
Mensagens: 2046
Registado: Sexta Out 29, 2004 15:14
Localização: Castelo Branco

Mensagempor MiLLeS » Segunda Fev 23, 2009 12:59

Alguem?
Redes e coiso e tal
MiLLeS
Membro Vitalício
Membro Vitalício
 
Mensagens: 2046
Registado: Sexta Out 29, 2004 15:14
Localização: Castelo Branco

Mensagempor pedromiguelcp » Segunda Fev 23, 2009 15:37

Format c: ?
C2D E6750 @ 3.6Ghz | cooled by TT LFB
OCZ DDR3 Gold 2x1Gb 1350mhz 8-8-8-20 @ 1.9V
Gigabyte GA-P35C-DS3R
XFX GeForce 9600GT
Seagate Barracuda 7200.11 500GB 32mb
Powered by: Corsair TX750
pedromiguelcp
Membro Diamante
Membro Diamante
 
Mensagens: 1312
Registado: Sexta Set 09, 2005 13:35
Localização: V. N. Gaia

Mensagempor PapaGigas » Sexta Fev 27, 2009 8:54

Como evitar estes problemas? simples, criar pelo menos 2 partições, uma para o SO e outra para os dados, de seguida apontar os meus documentos, os dados das aplicações e outros que tais para a partição de dados, instalar uma ferramenta como o steadystate na partição do SO, e pronto..... problem solved FOREVER!!! ;)
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor mariosilva » Segunda Mar 16, 2009 19:50

mesmo com antivirus, o meu pc foi infectado. Este virus é danado e bué dificil de remover:
:arrow: Bloqueou os update do windows e do antivirus, pelo que não se consegue aceder a uma actualização para o eliminar.
:arrow: Apagou todos os pontos de restauro.
:arrow: Impede de aceder ao modo de segurança através da tecla F8.
:arrow: Bloqueia o acesso aos sites de antivirus. Mesmo aplicando as ferramentas de remoção disponibilizadas pelos vários antivirus, ele não é totalmente removido. Continua a surgir na janela "Ligações de rede" dois ícones :i-connection e i-connect, que antes nunca existiram.
:arrow: Quando se acede com o browser surge a mensagem "ligação off-line" e uma janela com "i-connection" com botão de Ligar (suponho que seja para aceder ao site do caramelo que produziu o virus).

Só formatando é que se resolve este berbicacho?
mariosilva
Aprendiz
Aprendiz
 
Mensagens: 34
Registado: Segunda Abr 30, 2007 16:31

Mensagempor alr_tech » Terça Mar 17, 2009 10:17

boas

nop....

o formatar é a parte fácil...
já agora tens de fazer um format longo...
cria pelo menos duas a três partições....

usando um CD de live linux...
e fazendo pesquisas por lá...
assim, como usar antivirus...

com o linux, faz o download dos updates dos antivirus e antiadware que tens...

convém arranjar uma pen com interruptor para impedir escrever, é claro quando estás a desinfectar...

com o CD, verifica as tuas pens para ver se tem lá alguma coisa...
especialmente um inf na raiz da pen.... que não deve lá estar..
o mesmo em HDs externos...

o problema desta virose é que não trabalha sozinha e usa o próprio sistema para se propagar...
é muito importante a maq. estar desligada da net/rede enquanto é limpa...

o problema de muitos users é não criarem passwords para os users, incluindo o administrador...
criar passw com pelo menos 8 caracteres, não usar nomes conhecidos, como o nome do cão, marcas, aniversários conhecidos, etc…

evidentemente, que desde que escrevi o post inicial apareceram novas versões...
e aquilo que escreveste é prova disso...

existe ainda uns CDs que tem boot, que contém antivirus e antiadware...
o karpersky tem um desses...

só uma questão papagigas, o bicharoco coloca infs em tudo o que é raiz de partição/drives..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor mariosilva » Terça Mar 17, 2009 23:54

Após a utilização de 3 ferramentas de remoção, e scan completo ao disco, parece que tudo indica que o vírus foi eliminado. Pelo menos, foi possível fazer o update do antivírus e já não surgem as janelas com a ligação i-connection. Também parece que o update do Windows está activo. Contudo, a tecla F8 não dá acesso ao modo de segurança...
Veremos... :?
mariosilva
Aprendiz
Aprendiz
 
Mensagens: 34
Registado: Segunda Abr 30, 2007 16:31

Mensagempor alr_tech » Quarta Mar 18, 2009 12:23

boas

o problema é que existem várias versões...
trata de pesquizar por remoção manual...
a ideia é que, pode ser que tenhas de ir procurar chaves no reg e colocares os valores correctos...

já tive de fazer n x isso...

nem sempre o processo automático o faz...

outra valida:
start, run, escreve msconfig e click OK.

verifica o tab do BOOT.INI e activa a opção /SAFEBOOT

podes desfazer depois....

ou usa o BootSafe: http://www.superadblocker.com/downloadf ... d=BOOTSAFE

se usares um teclado USB ou wifi a tecla F8 poderá só estar activa depois do XP ficar activo..
vê isto aqui...

procura por: F8 doesn't work

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Próximo

Voltar para Segurança Informática

Quem está ligado:

Utilizador a ver este Fórum: Nenhum utilizador registado e 1 visitante

cron