3,5 millones de máquinas Windows infectadas con gusano Downadup

El programa malicioso, conocido como Conficker, Downadup, o Kido fue descubierto en octubre del 2008. A pesar del parche liberado por Microsoft, ya hay más de 3,5 millones de computadoras infectadas.

Una vez en tu computador, el gusano busca el archivo ejecutable de Windows llamado "services.exe" y luego pasa a formar parte de dicho código.

Luego se copia en la carpeta del sistema de Windows como un archivo del tipo "dll", se retitula con un nombre de entre 5 y 8 caracteres cómo "piftoc.dll", modifica el registro de Windows para finalmente ejecutar el archivo "dll" infectado como un servicio del sistema.

Una vez que el gusano está instalado, crea un servidor HTTP, borra rastros de su instalación y comienza a bajar programas y archivos de sitios maliciosos.

Pero el Downadup tiene una inteligencia adicional, ya que usa un complicado algoritmo que genera miles de nombres de dominio diferentes cada día, como por ejemplo mphtfrxs.net,imctaef.cc,hcweu.org, etc… pero sólo uno de ellos es válido y es el que realmente usa para conectarse a la nave madre. Esta estrategia hace casi imposible rastrear sus quehaceres.

Según F-Secure, la siguiente lista muestra la cantidad de IPs infectadas a nivel mundial

  • China – 38.277
  • Brasil – 34.814
  • Rusia – 24.526
  • India – 16.497
  • Ukrania – 14.767
  • Italia – 13.115
  • Argentina – 11.675
  • Corea – 11.117
  • Rumania – 8.861
  • EEUU – 3.958
  • Reino Unido – 1,789

Links:
-
The Downadup Worm Hits 3.5 Million (InformationWeek)
-
Instrucciones y programa para eliminarlo en español (Symantec)
-
Más ayuda y programas para eliminarlo en inglés (F-Secure)
-
Programas Antivirus gratuitos: AVG FreeAvast!ClamWin (código abierto)

Compartir Compartir
Publicado por Alexander Schek el 16 de January 2009 en la categoría Destacados, Internet, Software con los tags , , , . Tiene 69 comentarios.

69 Comentarios

3,5 millones de máquinas Windows infectadas con gusano Downadup

Deja tu Comentario ↓

Ver Comentario... applewayer dijo el 16-1-2009 a las 19:20 ...

miguelitro

DesaprobarAprobar-10miguelitro dijo el 16-1-2009 a las 19:21:

2

que mala…

rath00

DesaprobarAprobar22rath00 dijo el 16-1-2009 a las 19:22:

3

Por weones, por andar bajando porno sin usar Firefox con NoScrypt.

Matias

DesaprobarAprobar-3Matias dijo el 16-1-2009 a las 19:30:

4

Ahora que uso linux, igual sigo presa de estos virus; todos mis parientes “amablemente” me reenvían miles de mails avisándome de estos malditos virus. Efectos secundarios de un producto privativo con usuarios dependientes, lamentablemente… A configurar los filtros para evitarlos, una vez más.

silver

DesaprobarAprobar-3silver dijo el 16-1-2009 a las 19:31:

5

Pues no veo México…aunque Argentina y Brasil si estan en la lista.

Edgar

DesaprobarAprobar43Edgar dijo el 16-1-2009 a las 19:37:

6

Pues una verdadera joya de la ingenieria, un derroche de talento despilfarrado en perjudicar a los demas, que lastima

darkgatox

DesaprobarAprobar2darkgatox dijo el 16-1-2009 a las 19:40:

7

yo soy de argentina y nose si sera indetectable o no estoy contagiado, mi antivirus no dice nada

Binary_Seed

DesaprobarAprobar4Binary_Seed dijo el 16-1-2009 a las 19:42:

8

milagro q’ Chile no este, cosa rara

Ver Comentario... Goddes dijo el 16-1-2009 a las 19:59 ...

darkgatox

DesaprobarAprobar-1darkgatox dijo el 16-1-2009 a las 20:02:

10

estoy infectado nod 32 lo detecta como gusando de internet, cada ves que conecto el modem me detecta un dominio diferente

Ver Comentario... Claudio dijo el 16-1-2009 a las 20:03 ...

Christian Linacre

DesaprobarAprobar43Christian Linacre dijo el 16-1-2009 a las 20:05:

12

Vale la pena destacar que si la actualización está correctamente instalada las estaciones no son vulnerables al gusano Conficker y ninguna de sus variantes. El detalle de cada una de las variantes puede ser revisado en: http://www.microsoft.com/security/portal/SearchResults.aspx?query=conficker
Particularmente, la variante a la que se hace referencia es Conficker.B

Este se aprovecha de los equipos que no tengan instalada la actualización y además de contraseñas débiles para realizar un ataque de fuerza bruta.

Obviamente, las recomendaciones para estar protegidas son las mismas de siempre:
1. Tenga su computador actualizado, no solo de los productos Microsoft sino de todos los que tenga instalado. Especialmente el boletin MS08-067
2. Tenga una solución de antivirus instalado, activado y actualizado
3. Sean precavidos al abrir archivos adjuntos y otros
4. Protejase de ataques de ingenieria social y tenga contraseñas complejas

Si alguien cree estar infectado puede remover la infección con las siguientes herramientas gratuitas:
- Microsoft Malicious Software Removal Tool (MSRT):http://www.microsoft.com/latam/seguridad/malwareremove/default.mspx
- Examen de Seguridad de Windows Live: http://onecare.live.com/site/es-xl/default.htm

Más información en el Blog de Seguridad de Microsoft:
http://blogs.technet.com/seguridad/archive/2009/01/13/se-incrementa-el-n-mero-de-incidencias-de-conficker-b-en-latinoam-rica.aspx

Saludos, Christian.

Ver Comentario... Tomás Alejandro+Del+Bianco dijo el 16-1-2009 a las 20:08 ...

Eduardo

DesaprobarAprobar22Eduardo dijo el 16-1-2009 a las 20:10:

14

Ta que aca en Perú debemos estar mas repletos de ese virus que Posts de Apple en Fayerwayer. jajajaja

Ver Comentario... Eduardo dijo el 16-1-2009 a las 20:12 ...

Ver Comentario... News » about : downadup or conficker worm dijo el 16-1-2009 a las 20:13 ...

Ver Comentario... GUSTAVOX dijo el 16-1-2009 a las 20:27 ...

TurboMAC

DesaprobarAprobar17TurboMAC dijo el 16-1-2009 a las 20:30:

18

@Matias: ES posible que todos te hayan alertado del famoso virus, pero la verdad es que si llegara a estar en alguna maquina con linux dudo mucho que deje una caga similar a la que podria dejar en una maquina con windows.

POr cierto, si hay virus para linux pero son escazos y las soluciones a estos bicharracos salen en pocas horas y son varias. De partida afectan por kernel, asi que si llegara a tener uno en mi pc es cosa que actualice por kernel y chavela el virus.

LO mas lamentable de todo esto, es que los virus son un negocio y les aseguro que no dejaran de existir por lo menos en el corto plazo.

Lastima por la gente que usa windows y espero que puedan solucionar su problema pronto.
Saludos

Nicolás Z

DesaprobarAprobar15Nicolás Z dijo el 16-1-2009 a las 20:57:

19

@TurboMAC

Concuerdo contigo, estoy seguro que las compañías de antivirus tienen ingenieros trabajando las 24 hrs del día en la creación de códigos maliciosos, sino este negocio no existiría.

Como decían más arriba, hay que usar firefox y punto :P

hiku

DesaprobarAprobar-3hiku dijo el 16-1-2009 a las 20:58:

20

y chile??

Antikomercial

DesaprobarAprobar22Antikomercial dijo el 16-1-2009 a las 20:59:

21

Lamentablemente hay que aceptarlo… el ke hizo este virus es jodidamente brillante..

Ver Comentario... Eduardo dijo el 16-1-2009 a las 21:03 ...

julianantonio

DesaprobarAprobar3julianantonio dijo el 16-1-2009 a las 21:09:

23

puto virus..

me iso reinstalar mis maquinas muchas veces

Malakian

DesaprobarAprobar0Malakian dijo el 16-1-2009 a las 21:12:

24

Y el ranking de Chile??

pepe

DesaprobarAprobar10pepe dijo el 16-1-2009 a las 21:28:

25

en todo caso, seco el compadre que lo programó…se lleva los aplausos. Ese “talento” lo deberia ocupar para otras cosas……

Acertijo

DesaprobarAprobar14Acertijo dijo el 16-1-2009 a las 21:35:

26

Alex, ¿supiste que le quitaron el Blackberry a Obama por inseguro, y le recomendaron el Sectera Edge, con sistema operativo Windows, por ser más seguro que los existentes en el mercado?

Pensé que esta noticia estaba en Fayerwayer, pero no la vi…

Sería bueno que averiguaran, aunque sea una noticia de unos días y, además, pro-Microsoft.-

Saludos

vimora

DesaprobarAprobar-11vimora dijo el 16-1-2009 a las 21:36:

27

Me encanta el aroma de linux por las mañanas. :D

Ver Comentario... Zort dijo el 16-1-2009 a las 21:42 ...

Ver Comentario... raparede dijo el 16-1-2009 a las 21:44 ...

Lucas Tañeda

DesaprobarAprobar-4Lucas Tañeda dijo el 16-1-2009 a las 21:46:

30

Pues haber que pasa……….

Deja tu Comentario

XHTML: Puedes usar: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <code> <em> <i> <strike> <strong>

Previsualizar comentario?