El programa malicioso, conocido como Conficker, Downadup, o Kido fue descubierto en octubre del 2008. A pesar del parche liberado por Microsoft, ya hay más de 3,5 millones de computadoras infectadas.
Una vez en tu computador, el gusano busca el archivo ejecutable de Windows llamado "services.exe" y luego pasa a formar parte de dicho código.
Luego se copia en la carpeta del sistema de Windows como un archivo del tipo "dll", se retitula con un nombre de entre 5 y 8 caracteres cómo "piftoc.dll", modifica el registro de Windows para finalmente ejecutar el archivo "dll" infectado como un servicio del sistema.
Una vez que el gusano está instalado, crea un servidor HTTP, borra rastros de su instalación y comienza a bajar programas y archivos de sitios maliciosos.
Pero el Downadup tiene una inteligencia adicional, ya que usa un complicado algoritmo que genera miles de nombres de dominio diferentes cada día, como por ejemplo mphtfrxs.net,imctaef.cc,hcweu.org, etc… pero sólo uno de ellos es válido y es el que realmente usa para conectarse a la nave madre. Esta estrategia hace casi imposible rastrear sus quehaceres.
Según F-Secure, la siguiente lista muestra la cantidad de IPs infectadas a nivel mundial
Links:
- The Downadup Worm Hits 3.5 Million (InformationWeek)
- Instrucciones y programa para eliminarlo en español (Symantec)
- Más ayuda y programas para eliminarlo en inglés (F-Secure)
- Programas Antivirus gratuitos: AVG Free – Avast! – ClamWin (código abierto)
Publicado por Alexander Schek el 16 de January 2009 en la categoría Destacados, Internet, Software con los tags Downadup, Gusanos, Malware, Virus. Tiene 69 comentarios.
69 Comentarios
3,5 millones de máquinas Windows infectadas con gusano Downadup
Ver Comentario... applewayer dijo el 16-1-2009 a las 19:20 ...

22rath00 dijo el 16-1-2009 a las 19:22:
Por weones, por andar bajando porno sin usar Firefox con NoScrypt.

-3Matias dijo el 16-1-2009 a las 19:30:
Ahora que uso linux, igual sigo presa de estos virus; todos mis parientes “amablemente” me reenvían miles de mails avisándome de estos malditos virus. Efectos secundarios de un producto privativo con usuarios dependientes, lamentablemente… A configurar los filtros para evitarlos, una vez más.

-3silver dijo el 16-1-2009 a las 19:31:
Pues no veo México…aunque Argentina y Brasil si estan en la lista.

43Edgar dijo el 16-1-2009 a las 19:37:
Pues una verdadera joya de la ingenieria, un derroche de talento despilfarrado en perjudicar a los demas, que lastima

2darkgatox dijo el 16-1-2009 a las 19:40:
yo soy de argentina y nose si sera indetectable o no estoy contagiado, mi antivirus no dice nada
Ver Comentario... Goddes dijo el 16-1-2009 a las 19:59 ...

-1darkgatox dijo el 16-1-2009 a las 20:02:
estoy infectado nod 32 lo detecta como gusando de internet, cada ves que conecto el modem me detecta un dominio diferente
Ver Comentario... Claudio dijo el 16-1-2009 a las 20:03 ...

43Christian Linacre dijo el 16-1-2009 a las 20:05:
Vale la pena destacar que si la actualización está correctamente instalada las estaciones no son vulnerables al gusano Conficker y ninguna de sus variantes. El detalle de cada una de las variantes puede ser revisado en: http://www.microsoft.com/security/portal/SearchResults.aspx?query=conficker
Particularmente, la variante a la que se hace referencia es Conficker.B
Este se aprovecha de los equipos que no tengan instalada la actualización y además de contraseñas débiles para realizar un ataque de fuerza bruta.
Obviamente, las recomendaciones para estar protegidas son las mismas de siempre:
1. Tenga su computador actualizado, no solo de los productos Microsoft sino de todos los que tenga instalado. Especialmente el boletin MS08-067
2. Tenga una solución de antivirus instalado, activado y actualizado
3. Sean precavidos al abrir archivos adjuntos y otros
4. Protejase de ataques de ingenieria social y tenga contraseñas complejas
Si alguien cree estar infectado puede remover la infección con las siguientes herramientas gratuitas:
- Microsoft Malicious Software Removal Tool (MSRT):http://www.microsoft.com/latam/seguridad/malwareremove/default.mspx
- Examen de Seguridad de Windows Live: http://onecare.live.com/site/es-xl/default.htm
Más información en el Blog de Seguridad de Microsoft:
http://blogs.technet.com/seguridad/archive/2009/01/13/se-incrementa-el-n-mero-de-incidencias-de-conficker-b-en-latinoam-rica.aspx
Saludos, Christian.
Ver Comentario... Tomás Alejandro+Del+Bianco dijo el 16-1-2009 a las 20:08 ...

22Eduardo dijo el 16-1-2009 a las 20:10:
Ta que aca en Perú debemos estar mas repletos de ese virus que Posts de Apple en Fayerwayer. jajajaja
Ver Comentario... Eduardo dijo el 16-1-2009 a las 20:12 ...
Ver Comentario... News » about : downadup or conficker worm dijo el 16-1-2009 a las 20:13 ...
Ver Comentario... GUSTAVOX dijo el 16-1-2009 a las 20:27 ...

17TurboMAC dijo el 16-1-2009 a las 20:30:
@Matias: ES posible que todos te hayan alertado del famoso virus, pero la verdad es que si llegara a estar en alguna maquina con linux dudo mucho que deje una caga similar a la que podria dejar en una maquina con windows.
POr cierto, si hay virus para linux pero son escazos y las soluciones a estos bicharracos salen en pocas horas y son varias. De partida afectan por kernel, asi que si llegara a tener uno en mi pc es cosa que actualice por kernel y chavela el virus.
LO mas lamentable de todo esto, es que los virus son un negocio y les aseguro que no dejaran de existir por lo menos en el corto plazo.
Lastima por la gente que usa windows y espero que puedan solucionar su problema pronto.
Saludos

15Nicolás Z dijo el 16-1-2009 a las 20:57:
@TurboMAC
Concuerdo contigo, estoy seguro que las compañías de antivirus tienen ingenieros trabajando las 24 hrs del día en la creación de códigos maliciosos, sino este negocio no existiría.
Como decían más arriba, hay que usar firefox y punto

22Antikomercial dijo el 16-1-2009 a las 20:59:
Lamentablemente hay que aceptarlo… el ke hizo este virus es jodidamente brillante..
Ver Comentario... Eduardo dijo el 16-1-2009 a las 21:03 ...

3julianantonio dijo el 16-1-2009 a las 21:09:
puto virus..
me iso reinstalar mis maquinas muchas veces

10pepe dijo el 16-1-2009 a las 21:28:
en todo caso, seco el compadre que lo programó…se lleva los aplausos. Ese “talento” lo deberia ocupar para otras cosas……

14Acertijo dijo el 16-1-2009 a las 21:35:
Alex, ¿supiste que le quitaron el Blackberry a Obama por inseguro, y le recomendaron el Sectera Edge, con sistema operativo Windows, por ser más seguro que los existentes en el mercado?
Pensé que esta noticia estaba en Fayerwayer, pero no la vi…
Sería bueno que averiguaran, aunque sea una noticia de unos días y, además, pro-Microsoft.-
Saludos
Ver Comentario... Zort dijo el 16-1-2009 a las 21:42 ...
Ver Comentario... raparede dijo el 16-1-2009 a las 21:44 ...

5TurboMAC dijo el 16-1-2009 a las 21:49:
@Pepe: Ademas de los aplausos, seguro que lo contrato alguna compañia de seguridad y te aseguro que se gano mucho dinero creando al virus.
Ver Comentario... via290 dijo el 16-1-2009 a las 21:53 ...

-3winjaime dijo el 16-1-2009 a las 22:00:
no me gustan los virus ni cosas así (aunque los caze y los ponga en un rar con contraseña, ese es otro cuento) pero parece ser muy bueno ese sistema donde genera hartos dominios, bastante ingenioso y podria haberse ocupado para hacer otra cosa en vez de un virus.
yo no me lo he pillado afortunadamente…
Ver Comentario... Daniel Dario Morales Salas dijo el 16-1-2009 a las 22:29 ...

-2Otaplin~ dijo el 16-1-2009 a las 22:45:
Los que usan linux y osx es por ke tiene miedito y les da miedo hacerle frente a los virus todos unos mamones XDDDD

-1Si dijo el 16-1-2009 a las 22:46:
q goddes que ignorante eres, mejor no hables antes de pensar…

7Marcelo Nuñez A. dijo el 16-1-2009 a las 22:58:
No por que no se mencione Chile, significa que no fuimos parte de la “epidemia”
M.A.N.
Tierra del Fuego.

1alimento dijo el 16-1-2009 a las 23:34:
en chile ya esta….trabajo en una red medianamente (30 pc) y la wea se expande por red…y el nod32 lo detesta , pero solo lo detecta…
chile deber aber un numero pequeño… eso si es un webeo el virus

3Juan Pablo dijo el 17-1-2009 a las 01:29:
Yo lo tengooo!!! Estaba seguro que lo tenía, se metió a la red de la oficina, ahora lo estoy sacando de mi computador. Como bien posteó asheck, la weá se cambia de nombre o algo, porque corrí al menos 3 antivirus en mi pc y no detectó nada, seguramente porque se aferró a procesos de sistema. Podría decir “AV julero y la con..” pero al parecer no es tan así, este Kido es un dolor de cabeza! La herramienta de F-Secure funciona a la perfección.
UPDATE: Utilicé la herramienta de F-Secure y primero salta el Kaspersky y me avisa del virus, luego puedo elegir la opción de Ignorar o Eliminar, si elijo cualquiera de las dos, se elimina, pero al parecer aún no me puedo sacar el bicho, ya que si ocupo la herramienta de F-Secure de nuevo, el Kasp. vuelve a alertar. Veré que puedo hacer desactivando el Kasp. y que la herramienta se encargue del resto

2Juan Pablo dijo el 17-1-2009 a las 02:13:
Uff.. costó pero al parecer se ha ido! Tuve que instalar el parche KB958644 de Microsoft, luego corrí la aplicación de F-Secure dos veces, también probé con la utilidad que publicó Kasp. en http://support.kaspersky.com/faq/?qid=208279973. Al parecer con Windows XP SP3 no se propaga este Worm, pues algunos usuarios han reportado que instalando este SP desaparece el problema, y tampoco MS ofrece Update para dicha versión.
Por ahora ya no lo logro encontrar, espero que se haya ido, pero tampoco estoy seguro que no podré pegármelo de nuevo, cuando vuelva a la oficina.
Saludos, espero que alguien le sirva la información.

3Doom dijo el 17-1-2009 a las 04:10:
Que bueno que no ha llegado en masa a Chile, parece que lo que eneseñaban en el colegio de que la cordillera es una barrera natural para los virus y esas cosas era verdad ^^

0Downadup: 3,5 milioni di PC infettati dal worm dijo el 17-1-2009 a las 07:05:
[...] Fayerwayer] Segnala questo [...]

1miguelwill dijo el 17-1-2009 a las 07:49:
que bonita forma de infección, me recuerda a algunos virus para DOS que se incrustaban en el código de cualquier archivo ejecutable que fuera cargado o leído en un directorio
(me toco ver uno echo en chile, que tenia una dedicatoria a la polola del creador del virus
)
saludos

3Guillermo dijo el 17-1-2009 a las 10:20:
En la consola de comandos
Netstat -an
si en estado te aparecen synt_Sent te kago el conficker
actualizas en microsoft.com/latam/seguridad
y listo saludos

3Matux dijo el 17-1-2009 a las 11:07:
Gracias por hacer la diferencia acotando maquinas W1nd0rz… casi toda la gente cree que solo existe ese S.O.

3Carlitros dijo el 17-1-2009 a las 14:26:
Puedo decir, por experiencia propia, que el que hizo este maldito virus/gusano(?) es un genio.
Tengo este virus en el PC de mi casa desde hace un par de semanas y me ha sido imposible eliminarlo.
He probado con varios software: NOD32, PANDA, Adaware PRO, USB Antivirus, Spybot Search & Destroy hasta probé el que recomienda MR. Chips de open source, etc, etc, etc.
Incluso he formateado el PC varias veces, pero mi problema (al parecer) está en que el virus se metió en el pendrive de mi banda ancha móvil (Entel PCS).
Resumiendo… tengo los siguientes problemas:
- Trato de formatear el pendrive, pero me arroja error al finalizar el proceso.
- Trato de bajar el parche de windows pero el maldito virus me BLOQUEA la URL… ingenioso no?
- Me bloquea distintas URLS, todas relacionadas a sitios de antivirus: microsoft, nod32, kaspersky, panda, norton, symantec, AVG, f-secure, avast.
-Hasta se da el lujo de bloquearme sitios con tutoriales sobre cómo eliminarlo tipo forospyware.
-Logré bajar uno que otro antivirus desde sitios como download.com, pero el problema es que cuando lo instalo, trato de actualizar el antivirus y también me bloquea el acceso al servidor del software.
Estoy a punto de tirar la toalla, no sé qué más hacer.
Alguien ha tenido algún problema similar con su pendrive de Banda Ancha Móvil (Entel PCS)???
Se le podrá exigir a Entel que responda por su producto???
OJO!!!
Les recomiendo a todos NO COMPARTIR información con sus pendrives/USB, está complicado el asunto.
Probablemente me lo contagié en la pega.
Si alguien conoce alguna fórmula milagrosa, por favor que la divulgue… gracias.
=(

2Carlitros dijo el 17-1-2009 a las 14:39:
Lo que dice Guillermo sobre cómo saber si tienes o no a conficker en tu PC, es cierto.
En la columna de “estado” me sale “SYN_SENT”
Me cagó CONFICKER.

2Christian Linacre dijo el 17-1-2009 a las 14:55:
Carlitros,
primero desconecta tu PC de la red.
Luego en otro PC, baja el update directamente para la versión del sistema operativo que tienes, los links directos están en el boletín: http://www.microsoft.com/latam/technet/seguridad/boletines/2008/ms08-067.mspx
También en otro PC baja la última versión del MSRT: Malicious Software Removal Tool: http://www.microsoft.com/latam/seguridad/malwareremove/default.mspx
Copia ambos en un pendrive, protegelo contra escritura (típicamente tienen un switch que permite hacer esto) y llevalo al PC infectado. Ahi:
1.- ejecuta el MSRT con un examen completo, esto puede tardar varias horas dependiendo del tamaño del disco
2.- instala la actualización desde el pendrive
3.- vuelve a ejecutar MSRT
4.- verifica que tengas un antivirus activado y ACTUALIZADO con las últimas firmas
5.- conectate a Windows Update: http://update.microsoft.com para bajar cualquier otra actualización que te falte
Si aun así no se limpia, y puedes obtener una muestra del virus, puede mandar la muestra a Microsoft y se te dará un número de tracking de la misma: http://www.microsoft.com/security/portal donde dice Submit Sample.
Espero esto ayude.
saludos, Christian.-

0Carlos dijo el 17-1-2009 a las 15:22:
Ahhh
Entonces, si la gente gasta tanto tiempo investigando sobre vivus por qué no hace lo mismo con linux?
Ese tiempo se usaría aprendiendo nuevas cosas.
Me refiero a la gente que PUEDE usar linux, no a los que TIENEN que usar windows.

1Carlitros dijo el 17-1-2009 a las 15:39:
@Christian: Muchas gracias, probaré suerte el lunes.
=)

1Gabriel Esteffan dijo el 17-1-2009 a las 16:16:
Estimados, hasta el miércoles cuando había 3,5 millones de infectados (menos de la mitad de los 8,2 milloes actuales), Chile tenía 5.882 computadores infectados.
Acá va el link.
Saludos

1Daniel PC dijo el 17-1-2009 a las 17:11:
este virus tiene que ver con el “Recycler” ? no puedo borrar este virus, le e pasado 3 antivirus y nada.
Daniel PC Lima Peru.

1Felipe dijo el 17-1-2009 a las 19:56:
Por suerte hace un tiempo ya uso Linux como sistema operativo principal, y sólo uso Windows para una que otra cosa pequeña

1Carlos Parra dijo el 17-1-2009 a las 20:21:
toda la cadena de casinos enjoy sufrio la molestia de este virus, causando la caida en sus servidores y generando la molestia de sus clientes al cobrar sus premios.
a los dos dias la mayoria de los equipos ya estaban siendo actualizados por los informaticos de enjoy.

2Uranio23 dijo el 18-1-2009 a las 02:44:
Worales en México debemos de ser muuy GNU/Linux, por que no figuramos en el ranking de los paises infectados, larga vida al GNU/Linux jejejeje.
Bueno pero eso si se llevan su credito los que crearon esto por que si que es bueno el bichajo este jeje.
Bueno Bye
PD:Tengo que revisar las compus de mi papa y hermano (windowseros) por que es raro que como que mi ancho de banda esta de dieta jaja.

0Algalord dijo el 18-1-2009 a las 23:28:
Encuentro que este virus es demasiado brillante y complejo en su accionar como para haber sido por un criminal común y corriente, este debe haber sido hecho por un grupo de ingenieros de alguna compañía que ofrezca un antivirus. La cosa es que luego el antivirus aumenta sus ventas porque se corre la voz que es el único que detecta e impide el accionar del virus…
Mejor usen Mac o Linux y se olvidan de virus. Microsoft tiene demasiado dinero y no puede hacer sus productos seguros??…. no me la creo.

0alvaro dijo el 19-1-2009 a las 11:02:
ufff yo amo mi linux jajajajaja wintendo en maquina virtual no más para ciertos programillas y alejado de mis archivos

1mikedomo dijo el 20-1-2009 a las 04:34:
La suerte que uso gnu/linux para mis tareas cotidianas y windows apenas para unos juegos
.

1hithere dijo el 20-1-2009 a las 09:40:
Para acertijo,
Cuando estas hablando de Obama, ¿te referís al nuevo presidente de este país al norte al que derribaron 2 torres con aviones y les llegaron al pentágono?. La verdad, que no me sentiría muy seguro si fuera él después de recibir esa sugerencia por parte de su depto de seguridad.
Saludos
“Alex, ¿supiste que le quitaron el Blackberry a Obama por inseguro, y le recomendaron el Sectera Edge, con sistema operativo Windows, por ser más seguro que los existentes en el mercado?
Pensé que esta noticia estaba en Fayerwayer, pero no la vi…
Sería bueno que averiguaran, aunque sea una noticia de unos días y, además, pro-Microsoft.-
Saludos”
Juan Francisco Diez dijo el 20-1-2009 a las 09:48:
68Hablamos del Sectera Edge hace bastante en Wayerless:
http://www.wayerless.com/2009/01/sectera-edge-la-solucion-para-que-obama-siga-conectado/

0Alfaro dijo el 25-1-2009 a las 23:22:
Troyanos como estos seguiran y seguiran !! Todo sea por salvar al mercado de los antivirus… gracias compañias por enviarnos estos grandiosos troyanos !! …..