Virus informático afectó a 6 millones de computadoras
Un virus informático registrado esta semana y conocido como "Downadup" se convirtió en el peor de los últimos años, al afectar a más de 6,5 millones de ordenadores que operan con Windows, informó ayer una compañía de seguridad de Internet.
Toni Koivunen, investigador de Internet F-Secure, reconoció que "la cantidad de infecciones de Downadup es alta y calificó el impacto del virus como "impresionante".
Precisó que "de lo que se calculaba que serían 2,4 millones de máquinas infectadas, pasó a afectar a más de 6,5 millones en los últimos cuatro días".
EL VIRUS
El downadup es un virus del tipo gusano, que reside en la memoria de la computadora y fue reportado por primera vez el 24 de noviembre de 2008. Desde entonces infectó millones de ordenadores y su acción se acentuó durante la última semana, según indicaron los especialistas.
El virus se propaga explotando la vulnerabilidad del Servicio de Servidor RCP, que permite la ejecución de códigos arbitrarios en forma remota.
Los representantes de la empresa de seguridad informática aclararon que si los ordenadores tienen sus programas antivirus al día, no son vulnerables al virus.
ANTECEDENTES
El último ataque notorio y masivo de un virus informático había ocurrido en diciembre de 2008 cuando el virus Koobface afectó a la red social Facebook, que posee más de 120 millones de afiliados en todo el mundo.
En ese caso, se trató de un virus que se replicaba a través de un mensaje de la red que el atacado recibía de algún conocido. Así, lo abría con confianza y una vez adentro se le invitaba a actualizar la versión de un programa de animación. Cuando el usuario lo hacía se infectaba con el virus que buscaba información confiedencial de los usuarios.
Metodo de Infeccion:
Peligrosidad: 2 - Baja Difusión: Baja Fecha de Alta:23-11-2008
Última Actualización:18-01-2009
Daño: Alto
[Explicación de los criterios] Dispersibilidad: Medio
Nombre completo: Worm.W32/Downadup@VULN
Tipo:
- Programa que se replica copiándose entero (sin infectar otros ficheros) en la máquina infectada, y a través de redes de ordenadores
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003 y Vista
Mecanismo principal de difusión: [VULN] - Se difunde aprovechando alguna vulnerabilidad, típicamente de servicios de red.
Tamaño (bytes): 62976
Alias:W32.Downadup (Symantec), W32/Downadup (PerAntivirus), Win32/Conficker.A (Computer Associates), Worm:Win32/Conficker.A (Microsoft), WORM_DOWNAD.A (Trend Micro), W32/Confick-A (Sophos), Win32/Conficker.worm.62976 (AhnLab), TR/Dldr.Agent.aqfw (AVIRA), Downloader.Agent.APKO (AVG), Trojan.Downloader.JLIW (Bit Defender), TrojanDownloader.Agent.aqfw (Quick Heal), Trojan.DownLoad.16849 (Doctor Web), Downadup.AL (F-Secure), Trojan.Downloader.JLIW (G DATA), Trojan-Downloader.Win32.Agent.aqfw (Kaspersky), W32/Conficker.worm (McAfee), Win32/Conficker.A (ESET), W32/Conficker.A.worm (Panda Security), Trojan.Win32.Downloader.62976.AJ (Hauri), Trojan.Disken.B (VirusBuster), Trj/Downloader.VAU (Panda Security), Net-Worm.Win32.Kido.t (Kaspersky), W32/Conficker.A!worm (Fortinet), Trojan.Downloader-59911 (ClamAV), W32/Downldr2.EXAE (Authentium), Worm.Win32.Conficker!IK (Emsisoft), Worm:W32/Downadup.AA (F-Secure), Worm.Win32.Conficker (Ikarus), Trojan-Downloader.Agent (PC Tools), Trojan/Downloader.Agent.aqfw (Hacksoft), Trojan-Downloader.Win32.Agent.aron (VBA (VirusBlockAda)), W32/DownAdup (Hacksoft)
Método de Infección/Efectos
Al ejecutarse copia el siguiente fichero:
* %System%\[Nombre del fichero aleatorio].dll
Nota: %System% es una variable que hace referencia al directorio del sistema de Windows.
Por defecto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).
Después borra los puntos de Restauración creados por el usuario.
Crea el servicio netsvcs con las siguientes características:
Nombre: netsvcs
Ruta: %SystemRoot%\\system32\\svchost.exe -k netsvcs
Crea la siguiente entrada en el registro:
Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs\Parameters\
Valor: "ServiceDll" = "[PathToWorm]"
Después el gusano se conecta a las siguientes URLs para obtener la dirección IP del ordenador comprometido:
* http://www.getmyip.org
* http://getmyip.co.uk
* http://checkip.dyndns.org
Descarga y ejecuta ficheros de la siguiente URL:
* [http://]trafficconverter.biz/4vir/antispyware/loada[ELIMINADO]
El gusano crea un servidor http en el ordenador comprometido en un puerto aleatorio, por ejemplo:
* http://[Dirección IP externa de la máquina infectada]:[Puerto aleatorio]
Envía esta URL como parte de su carga útil a equipos remotos.
Tras una explotación exitosa, el ordenador remoto se conectará de nuevo a esta URL y descargará el gusano.
De esta forma cada ordenador comprometido puede propagar el gusano por sí mismo, en contraposición a la descarga desde una ubicación predeterminada.
Después el gusano se conecta a un router UPnP y abre el puerto http.
A continuación, intenta localizar el dispositivo de red registrado como puerta de Internet en la red y abre el anteriormente mencionado [puerto aleatorio], a fin de permitir el acceso al ordenador comprometido de redes externas.
El gusano intenta descargar un fichero de datos de la siguiente URL:
* [http://]www.maxmind.com/download/geoip/database/GeoIP.[Eliminado]
El gusano se propaga explotando la Vulnerabilidad del Servidor de Servicio de Microsoft Windows que permite a atacantes remotos ejecutar código de su elección a través de una petición RPC manipulada.
Tras ello intenta contactar con los siguientes sitios Web para obtener la fecha actual:
* http://www.w3.org
* http://www.ask.com
* http://www.msn.com
* http://www.yahoo.com
* http://www.google.com
* http://www.baidu.com
Utiliza la información para generar una lista de nombres de dominio.
Contacta con estos dominios para intentar descargarse ficheros adicionales en el ordenador comprometido.
Método de propagación
Este gusano se propaga mediante la explotación de la vulnerabilidad CVE-2008-4250, solucionada por Microsoft en su boletín MS08-067, que se trata de una vulnerabilidad en el servicio de servidor de Windows, que permite a atacantes remotos ejecutar código de su elección a través de una petición RPC manipulada
s0lucion
*
Si utiliza Windows Me, XP o Vista, y sabe cuándo se produjo la infección, puede usar la característica de ‘Restauración del Sistema’ para eliminar el virus volviendo a un punto de restauración anterior a la infección (tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración). Si tiene alguna duda o problema sobre el funcionamiento de esta opción puede consultar nuestras guías sobre la Restauración en Windows XP o la Restauración en Windows Vista.
*
En caso de que no pueda volver a un punto de Restauración anterior o no le funcione, es recomendable que desactive temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Vista, XP y Me. A continuación siga estos pasos para la eliminación del virus:
1.
Detenga el servicio creado por acción del código malicioso siguiendo el proceso indicado:
1. Pulse 'Inicio' -> 'Ejecutar'.
2. Teclee services.msc, y pulse 'Aceptar'.
3. Localice y seleccione el servicio con nombre: "netsvcs".
4. Pulse 'Acción' -> 'Propiedades'.
5. Pulse 'Detener'.
6. Cambie el 'Tipo de inicio:' a Manual.
7. Pulse 'Aceptar' y cierre la ventana de Servicios.
8. Reinicie su equipo.
2.
Reinicie su ordenador en Modo Seguro o Modo a Prueba de Fallos. Si no sabe cómo se hace siga las instrucciones que se indican en este manual de Cómo iniciar su computadora en Modo a prueba de fallos.
3.
Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos.
Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.
4.
Si no se puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP/Vista, en la pestaña 'Procesos' pulse con el botón derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación de los ficheros que se han creado por la acción del virus. Puede obtener más información en la sección "Administrador de Tareas", de la página Eliminar librerías .DLL o .EXE.
5.
A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.
Elimine la siguiente clave del registro y todo su contenido:
Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs
6.
Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje.
7.
Actualice todo el software de su ordenador, asegúrese especialmente de que tiene instalado el parche de Microsoft MS08-067, de este modo evitará volver a quedarse infectado por el gusano.
8.
Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro.
K0zz17