Mostrando postagens com marcador se liga no conficker. Mostrar todas as postagens
Mostrando postagens com marcador se liga no conficker. Mostrar todas as postagens

29 de abr. de 2009

Virus Conficker

Vírus do dia da mentira, o Conficker começou a atacar PCs

fonte: baixebr


O vírus Conficker, que supostamente começaria a atacar no dia 1º de abril, está lentamente sendo ativado nas máquinas em que se instalou, alertaram especialistas em segurança nesta sexta-feira (24/04).

Também conhecida como Downadup ou Kido, essa praga está aos poucos transformando os computadores de um número desconhecido de pessoas em emissores de spams.


O Conficker começou a se disseminar no ano passado, infectando milhões de computadores e criando uma rede de máquinas “zumbis”, que respondem a comandos enviados por um servidor remoto que efetivamente controla um exército de PCs apelidado de botnet.

Os desconhecidos criadores da praga começaram a usar essas máquinas “zumbis” nas últimas semanas para fins criminosos, instalando mais programas maliciosos em uma pequena porcentagem dos computadores que controlam, de acordo com Vincent Weafer, vice-presidente da Symantec Security Response, unidade de pesquisa da Symantec, maior fabricante de software de segurança do mundo.

O vírus instala uma segunda praga, chamada de Waledac, que envia spams sem o usuário do computador estar ciente da atividade. Esses spams oferecem falsos antivírus.

O Waledac recruta o PC para uma outra botnet que existe há vários e é especializada em distribuir spam.

Além disso, o Conficker faz uso de um terceiro vírus, que avisa os usuários de que seus computadores estão infectados e também lhes oferece um falso anti-spyware, o Spyware Protect 2009, por 49,95 dólares, segundo a analista de segurança russa Kaspersky. Quando o usuário compra o programa, a informação do cartão de crédito que ele utilizou é furtada e ainda mais pragas são instaladas na máquina.

De acordo com Weafer, embora o número de PCs infectados que já começaram a trabalhar para a botnet seja pequeno, é muito provável que inúmeros ataques aconteçam daqui para a frente, com outros tipos de vírus distribuídos pelos mesmos criadores do Conficker.

17 de fev. de 2009

malware Conficker

Prezados,

o CAIS gostaria de alertar sobre o aumento no numero de incidentes
decorrentes da atividade do malware Conficker, tambem conhecido como
Downadup ou Kido, que segundo algumas fontes[1] ja infectou mais de 12
milhoes de sistemas ao redor do mundo. Este alerta visa orientar sobre o
funcionamento do malware Conficker e sobre como remove-lo.


. Como o Conficker infecta os sistemas:

O malware infecta sistemas Windows e se propaga atraves de tres vetores
principais:

1. Explorando uma vulnerabilidade no servico "Servidor" do Windows
  (SVCHOST.EXE - TCP/445), cuja falha ja foi corrigida pelo alerta
  MS08-067[2] da Microsoft
2. Executa ataques de força bruta contra redes compartilhadas,
  tantando adivinhar a senha de acesso do administrador
3. Infecta dispositivos removiveis normalmente utilizados em diversos
  computadores(pen drives, cartoes de memoria USB, etc)


. Principais acoes do Conficker no sistema:

Ao infectar um computador, o malware acessa diversas URLs na Internet em
busca de comandos a serem executados na máquina invadida (por exemplo,
roubar informacoes pessoais, enviar spams, fazer o download de outros
arquivos maliciosos, etc). Ele tambem desliga o Windows Defender e as
atualizacoes automaticas do Windows (Windows Update Service), alem de nao
permitir que o usuario do sistema acesse certas paginas de Internet que
contenham palavras como virus, malware, windowsupdate, entre outras.


. Como identificar maquinas infectadas por este malware em sua rede:

Caso voce seja adminstrador de rede, e' possivel identificar maquinas
infectadas pelo Conficker atraves dos seguintes procedimentos:

. Atente para o aumento anormal do trafego de rede em conexoes HTTP
 (80/TCP), pois o Conficker utiliza este tipo de conexao para receber
 instrucoes.

. Redes locais com compartilhamento de diretorios provavelmente estarao
 mais lentas, dada a acao do Conficker na rede local.

. Configure em seu firewall ou proxy regras que registrem o acesso a
 URLs acessadas pelo Conficker. Listas atualizadas constantemente com as
 URLs que o malware tem acessado estao disponiveis em:

  . Noms de domaine de Conficker / Downadup A et B et remarque surl'Autorun
    http://cert.lexsi.com/weblog/index.php/2009/02/06/276-noms-de-domaine-de-conficker-downadup-a-et-b

. Configure em seu firewall ou proxy regras que registrem as
 seguintes requisicoes HTTP, muito provavelmente realizadas pelo
 Conficker:

 GET http://[IP]/search ?q=0 HTTP/1.0"
 GET http://[IP]/search ?q=1 HTTP/1.0"
 GET http://[IP]/search ?q=n+1 HTTP/1.0"


. Como remover o malware:

Para remover o Conficker do sistema, pode-se utilizar alguma das seguintes
ferramentas:

. Windows Malicious Software Removal Tool
 http://www.microsoft.com/security/malwareremove/default.mspx

. Ferramenta de remocao da F-secure (fabricante de anti-virus)
 ftp://ftp.f-secure.com/anti-virus/tools/beta/f-downadup.zip

. McAfee Avert Stinger
 http://vil.nai.com/vil/stinger/

. Ferramenta de remocao da BitDefender (fabricante de anti-virus)
 http://www.bitdefender.com/site/Downloads/downloadFile/1584/FreeRemovalTool

. Ferramenta de remocao da Kaspersky (fabricante de anti-virus)
 http://data2.kaspersky-labs.com:8080/special/KidoKiller_v3.1.zip

IMPORTANTE: Apos remover o malware, certifique-se que:
. Seu sistema possui a correcao MS08-067 [2] instalada;
. Seu sistema, anti-virus e firewall estao atualizados e em funcionamento;
. A senha do administrador da rede local é uma senha forte contendo pelo
 menos 6 caracteres, incluindo letras, numeros e caracteres especiais (@,
 $, !, etc).


Mais informacoes:

. Two Weeks of Conficker Data and 12 Million Nodes [1]
 http://asert.arbornetworks.com/2009/01/two-weeks-of-conflicker-data/

. Microsoft Security Bulletin MS08-067 [2]
 http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx

. CAIS-Alerta: Vulnerabilidade Crítica no Microsoft Windows
 Microsoft Security Bulletin MS08-067
 http://www.rnp.br/cais/alertas/2008/ms08-067.html

. Alerta de vírus sobre o worm Win32/Conficker.B
 http://support.microsoft.com/kb/962007/pt-br

. Microsoft Malware Protection Center
 http://www.microsoft.com/security/portal/Entry.aspx?name=Win32%2fConficker

. Blog Microsoft Malware Protection Center
 http://blogs.technet.com/mmpc/archive/2009/01/13/msrt-released-today-addressing-conficker-and-banload.aspx

. ISC SANS Handler's Diary: Third party information on conficker
 http://isc.sans.org/diary.html?storyid=5860


Atenciosamente,

################################################################
#   CENTRO DE ATENDIMENTO A INCIDENTES DE SEGURANCA (CAIS)     #
#       Rede Nacional de Ensino e Pesquisa (RNP)               #
#                                                              #
# cais@cais.rnp.br       http://www.cais.rnp.br                #
# Tel. 019-37873300      Fax. 019-37873301                     #
# Chave PGP disponivel   http://www.rnp.br/cais/cais-pgp.key   #
################################################################