Conficker , también conocido como Downup , Downadup y Kido , es un gusano informático que ataca el sistema operativo Microsoft Windows y que se detectó por primera vez en noviembre de 2008. [ 2 ] Utiliza vulnerabilidades en el software del sistema operativo Windows (MS08-067 / CVE-2008-4250) [ 3 ] [ 4 ] y ataques de diccionario a las contraseñas de administrador para propagarse mientras forma una botnet , y ha sido inusualmente difícil de contrarrestar debido a su uso combinado de muchas técnicas avanzadas de malware. [ 5 ] [ 6 ] El gusano Conficker infectó millones de computadoras, incluidas computadoras gubernamentales, comerciales y domésticas en más de 190 países, lo que lo convierte en la mayor infección de gusano informático conocida desde el gusano SQL Slammer de 2003. [ 7 ]
A pesar de su amplia propagación, el gusano no causó grandes daños. Cuatro hombres, considerados responsables, fueron arrestados; uno de ellos se declaró culpable y fue condenado a cuatro años de prisión.
Predominio
Las estimaciones del número de computadoras infectadas fueron difíciles porque el virus cambió su estrategia de propagación y actualización de una versión a otra. [ 8 ] En enero de 2009, el número estimado de computadoras infectadas osciló entre casi 9 millones [ 9 ] [ 10 ] [ 11 ] y 15 millones. [ 12 ] Microsoft informó que el número total de computadoras infectadas detectadas por sus productos antimalware se mantuvo estable en alrededor de 1,7 millones desde mediados de 2010 hasta mediados de 2011. [ 13 ] [ 14 ] A mediados de 2015, el número total de infecciones había disminuido a aproximadamente 400 000, [ 15 ] y se estimó que sería de 500 000 en 2019. [ 16 ]
Historia
Nombre
Se cree que el origen del nombre Conficker es una combinación del término inglés "configure" y el expletivo alemán Ficker (engl. fucker ). [ 17 ] El analista de Microsoft Joshua Phillips ofrece una interpretación alternativa del nombre, describiéndolo como una reorganización de partes del nombre de dominio trafficconverter.biz [ 18 ] (con la letra k, que no se encuentra en el nombre de dominio, añadida como en "trafficker", para evitar un sonido de c "suave") que era utilizado por las primeras versiones de Conficker para descargar actualizaciones.
Descubrimiento
La primera variante de Conficker, descubierta a principios de noviembre de 2008, se propagó a través de Internet explotando una vulnerabilidad en un servicio de red (MS08-067) en Windows 2000 , Windows XP , Windows Vista , Windows Server 2003 , Windows Server 2008 y Windows Server 2008 R2 Beta. [ 19 ] Si bien Windows 7 pudo haber sido afectado por esta vulnerabilidad, Windows 7 Beta no estuvo disponible públicamente hasta enero de 2009. Aunque Microsoft lanzó un parche de emergencia fuera de banda el 23 de octubre de 2008 para cerrar la vulnerabilidad, [ 20 ] una gran cantidad de PC con Windows (se estima que el 30%) permanecieron sin parchear hasta enero de 2009. [ 21 ] Una segunda variante del virus, descubierta en diciembre de 2008, agregó la capacidad de propagarse a través de LAN mediante medios extraíbles y recursos compartidos de red . [ 22 ] Los investigadores creen que estos fueron factores decisivos que permitieron que el virus se propagara rápidamente.
Impacto en Europa
Intramar, la red informática de la Armada francesa , fue infectada con Conficker el 15 de enero de 2009. Posteriormente, la red fue puesta en cuarentena, lo que obligó a inmovilizar aeronaves en varias bases aéreas porque no se podían descargar sus planes de vuelo. [ 23 ]
El Ministerio de Defensa del Reino Unido informó que algunos de sus principales sistemas y ordenadores de sobremesa estaban infectados. El virus se había propagado por oficinas administrativas, ordenadores de sobremesa NavyStar/N* a bordo de varios buques de guerra y submarinos de la Marina Real, y hospitales de la ciudad de Sheffield informaron de la infección de más de 800 ordenadores. [ 24 ] [ 25 ]
El 2 de febrero de 2009, la Bundeswehr , las fuerzas armadas unificadas de Alemania, informó que alrededor de cien de sus computadoras estaban infectadas. [ 26 ]
Una infección en el sistema informático del Ayuntamiento de Manchester causó pérdidas estimadas en 1,5 millones de libras esterlinas en febrero de 2009. Se prohibió el uso de memorias USB, ya que se creía que eran el vector de la infección inicial. [ 27 ]
Un memorándum del Director del servicio de TIC del Parlamento del Reino Unido informó a los usuarios de la Cámara de los Comunes el 24 de marzo de 2009 que había sido infectada con el virus. El memorándum, que posteriormente se filtró, instaba a los usuarios a evitar conectar cualquier equipo no autorizado a la red. [ 28 ]
En enero de 2010, la red informática de la Policía del Gran Manchester fue infectada, lo que provocó su desconexión durante tres días del Sistema Nacional de Información Policial como medida de precaución; durante ese tiempo, los agentes tuvieron que pedir a otras fuerzas que realizaran controles rutinarios de vehículos y personas. [ 29 ]
Operación
Aunque casi todas las técnicas avanzadas de malware utilizadas por Conficker ya se habían usado antes o son bien conocidas por los investigadores, la combinación de tantas de ellas ha hecho que su erradicación sea inusualmente difícil. [ 30 ] Se cree que los autores desconocidos del virus también están monitoreando los esfuerzos antimalware de los operadores de red y las fuerzas del orden, y que han lanzado regularmente nuevas variantes para corregir las vulnerabilidades del virus. [ 31 ] [ 32 ]
Se conocen cinco variantes del virus Conficker, denominadas Conficker A, B, C, D y E. Fueron descubiertas el 21 de noviembre de 2008, el 29 de diciembre de 2008, el 20 de febrero de 2009, el 4 de marzo de 2009 y el 7 de abril de 2009, respectivamente. [ 33 ] [ 34 ] El Grupo de Trabajo Conficker utiliza las denominaciones A, B, B++, C y E para las mismas variantes, respectivamente. Esto significa que (CWG) B++ es equivalente a (MSFT) C y (CWG) C es equivalente a (MSFT) D.
Infección inicial
- Las variantes A, B, C y E explotan una vulnerabilidad en el Servicio de servidor en equipos Windows, en la que un equipo fuente ya infectado utiliza una solicitud RPC especialmente diseñada para forzar un desbordamiento de búfer y ejecutar shellcode en el equipo objetivo. [ 48 ] En el equipo fuente, el virus ejecuta un servidor HTTP en un puerto entre 1024 y 10000; el shellcode objetivo se conecta de nuevo a este servidor HTTP para descargar una copia del virus en forma de DLL , que luego adjunta a svchost.exe . [ 39 ] Las variantes B y posteriores pueden adjuntarse en su lugar a un proceso services.exe en ejecución o al Explorador de Windows . [ 32 ] La conexión a esos procesos podría ser detectada por la función de confianza de la aplicación de un firewall instalado.
- Las variantes B y C pueden ejecutar copias de sí mismas de forma remota a través del recurso compartido ADMIN$ en equipos visibles mediante NetBIOS . Si el recurso compartido está protegido con contraseña, se intenta un ataque de diccionario , lo que podría generar grandes cantidades de tráfico de red y activar las políticas de bloqueo de cuentas de usuario. [ 49 ]
- Las variantes B y C colocan una copia de su forma DLL en la papelera de reciclaje de cualquier medio extraíble conectado (como unidades flash USB), desde donde pueden infectar nuevos hosts a través del mecanismo de ejecución automática de Windows [ 22 ] utilizando un archivo autorun.inf manipulado .
Para iniciarse al arrancar el sistema, el virus guarda una copia de su DLL en un archivo con un nombre aleatorio en la carpeta del sistema de Windows o system32, y luego agrega claves de registro para que svchost.exe invoque esa DLL como un servicio de red invisible. [ 32 ]
propagación de la carga útil
El virus cuenta con varios mecanismos para enviar o recibir archivos ejecutables a través de la red. Estos archivos son utilizados por el virus para actualizarse a variantes más recientes e instalar malware adicional.
- La variante A genera diariamente una lista de 250 nombres de dominio en cinco dominios de nivel superior (TLD) . Estos nombres se generan mediante un generador de números pseudoaleatorios (PRNG) inicializado con la fecha actual para garantizar que cada copia del virus genere los mismos nombres cada día. A continuación, el virus intenta establecer una conexión HTTP con cada nombre de dominio, esperando recibir de cualquiera de ellos una carga útil firmada. [ 32 ]
- La variante B aumenta el número de TLD a ocho y tiene un generador modificado para producir nombres de dominio distintos de los de A. [ 32 ]
- Para contrarrestar el uso de nombres de dominio pseudoaleatorios por parte del virus, la Corporación de Internet para la Asignación de Nombres y Números (ICANN) y varios registros de TLD comenzaron en febrero de 2009 una prohibición coordinada de transferencias y registros para estos dominios. [ 50 ] La variante D contrarresta esto generando diariamente un conjunto de 50 000 dominios en 110 TLD, de los cuales elige aleatoriamente 500 para intentar ese día. Los nombres de dominio generados también se acortaron de 8-11 a 4-9 caracteres para que fueran más difíciles de detectar con heurísticas . Es poco probable que este nuevo mecanismo de extracción (que estuvo deshabilitado hasta el 1 de abril de 2009) [ 33 ] [ 42 ] propague cargas útiles a más del 1 % de los hosts infectados por día, pero se espera que funcione como un mecanismo de siembra para la red peer-to-peer del virus. [ 35 ] Sin embargo, se espera que los nombres generados más cortos entren en conflicto con entre 150 y 200 dominios existentes por día, lo que podría causar un ataque de denegación de servicio distribuido (DDoS) en los sitios que sirven esos dominios. No obstante, la gran cantidad de dominios generados y el hecho de que no todos los dominios serán contactados en un día determinado probablemente evitarán situaciones de DDoS. [ 51 ]
- La variante C crea una tubería con nombre , a través de la cual puede enviar URL para cargas útiles descargables a otros hosts infectados en una red de área local . [ 42 ]
- Las variantes B, C y E realizan parches en memoria a las DLL relacionadas con NetBIOS para cerrar MS08-067 y vigilar los intentos de reinfección a través de la misma vulnerabilidad. Se permite la reinfección desde versiones más recientes de Conficker, lo que convierte efectivamente la vulnerabilidad en una puerta trasera de propagación . [ 38 ]
- Las variantes D y E crean una red peer-to-peer ad-hoc para enviar y recibir cargas útiles a través de Internet. Este aspecto del virus está fuertemente ofuscado en el código y no se comprende completamente, pero se ha observado que utiliza escaneo UDP a gran escala para crear una lista de pares de hosts infectados y TCP para transferencias posteriores de cargas útiles firmadas. Para dificultar el análisis, los números de puerto para las conexiones se obtienen mediante hash a partir de la dirección IP de cada par. [ 40 ] [ 42 ]
Blindaje
Para evitar que las cargas útiles sean secuestradas, las cargas útiles de la variante A se cifran primero con SHA-1 y RC4 usando el hash de 512 bits como clave . Luego , el hash se firma con RSA usando una clave privada de 1024 bits. [ 39 ] La carga útil se descomprime y ejecuta solo si su firma se verifica con una clave pública incrustada en el virus. Las variantes B y posteriores usan MD6 como su función hash y aumentan el tamaño de la clave RSA a 4096 bits. [ 42 ] Conficker B adoptó MD6 apenas unos meses después de su primera publicación; seis semanas después de que se descubriera una vulnerabilidad en una versión temprana del algoritmo y se publicara una nueva versión, Conficker actualizó al nuevo MD6. [ 6 ]
Autodefensa
La versión DLL del virus está protegida contra su eliminación al establecer su propietario en " SYSTEM ", lo que impide su eliminación incluso si el usuario tiene privilegios de administrador. El virus almacena una copia de seguridad de esta DLL disfrazada de imagen .jpg en la caché de Internet Explorer de los servicios de red del usuario .
La variante C del virus restablece los puntos de restauración del sistema y desactiva varios servicios del sistema, como la Actualización automática de Windows , el Centro de seguridad de Windows , Windows Defender y el Informe de errores de Windows . [ 52 ] Se supervisan y finalizan los procesos que coinciden con una lista predefinida de herramientas antivirus, de diagnóstico o de parcheo del sistema. [ 53 ] También se aplica un parche en memoria a la DLL del solucionador del sistema para bloquear las búsquedas de nombres de host relacionados con los proveedores de software antivirus y el servicio de Actualización de Windows. [ 42 ]
Fin de la acción
La variante E del virus fue la primera en utilizar su base de computadoras infectadas para un propósito ulterior. [ 46 ] Descarga e instala, desde un servidor web alojado en Ucrania, dos cargas útiles adicionales: [ 54 ]
- Waledac , un bot de spam conocido por propagarse a través de archivos adjuntos de correo electrónico. [ 55 ] Waledac funciona de manera similar al gusano Storm de 2008 y se cree que fue escrito por los mismos autores. [ 56 ] [ 57 ]
- SpyProtect 2009, un producto antivirus fraudulento de scareware . [ 58 ]
Síntomas
Los síntomas de una infección por Conficker incluyen:
- Las políticas de bloqueo de cuentas se restablecen automáticamente.
- Algunos servicios de Microsoft Windows, como las actualizaciones automáticas , el Servicio de transferencia inteligente en segundo plano (BITS), Windows Defender y el Informe de errores de Windows , están deshabilitados.
- Los controladores de dominio responden lentamente a las solicitudes de los clientes.
- Congestión en las redes de área local (inundación ARP como consecuencia del escaneo de la red).
- Los sitios web relacionados con el software antivirus o el servicio de actualización de Windows se vuelven inaccesibles. [ 59 ]
- Cuentas de usuario bloqueadas. [ 60 ]
Respuesta
El 12 de febrero de 2009, Microsoft anunció la formación de un grupo industrial para contrarrestar de forma colaborativa a Conficker. El grupo, que desde entonces ha sido denominado informalmente la Cábala de Conficker, incluye a Microsoft , Afilias , ICANN , Neustar , Verisign , China Internet Network Information Center , Public Internet Registry, Global Domains International, M1D Global, America Online , Symantec , F-Secure , ISC, investigadores de Georgia Tech , The Shadowserver Foundation, Arbor Networks y Support Intelligence. [ 6 ] [ 31 ] [ 61 ]
De Microsoft
El 13 de febrero de 2009, Microsoft ofreció una recompensa de 250.000 dólares estadounidenses por información que condujera al arresto y la condena de las personas responsables de la creación y/o distribución de Conficker. [ 62 ]
De los registros
ICANN ha solicitado la prohibición preventiva de transferencias y registros de dominios de todos los registros de TLD afectados por el generador de dominios del virus. Entre los que han tomado medidas se incluyen:
- El 13 de marzo de 2009, NIC Chile, el registro del ccTLD .cl , bloqueó todos los nombres de dominio informados por el Grupo de Trabajo Conficker y revisó un centenar ya registrados de la lista del gusano. [ 63 ]
- El 24 de marzo de 2009, CIRA , la Autoridad Canadiense de Registro de Internet, bloqueó todos los nombres de dominio .ca no registrados previamente que se esperaba que fueran generados por el virus durante los siguientes 12 meses. [ 64 ]
- El 27 de marzo de 2009, NIC-Panama, el registro del ccTLD .pa , bloqueó todos los nombres de dominio informados por el Grupo de Trabajo Conficker. [ 65 ]
- El 30 de marzo de 2009, SWITCH , el registro suizo de ccTLD , anunció que estaba "tomando medidas para proteger las direcciones de Internet con las terminaciones .ch y .li del gusano informático Conficker". [ 66 ]
- El 31 de marzo de 2009, NASK , el registro polaco de dominios de nivel superior de código de país (ccTLD), bloqueó más de 7000 dominios .pl que se esperaba que fueran generados por el virus durante las siguientes cinco semanas. NASK también advirtió que el tráfico del gusano podría provocar involuntariamente un ataque DDoS a dominios legítimos que se encontraran entre los generados. [ 67 ]
- El 2 de abril de 2009, Island Networks, el registro de dominios de nivel superior de código de país (ccTLD) para Guernsey y Jersey , confirmó, tras investigaciones y contactos con la IANA , que ninguno de los nombres generados por el virus incluía las extensiones .gg o .je .
A mediados de abril de 2009, todos los nombres de dominio generados por Conficker A habían sido bloqueados o registrados de forma preventiva, lo que hacía ineficaz su mecanismo de actualización. [ 68 ]
Origen
Los miembros del grupo de trabajo declararon en las Black Hat Briefings de 2009 que Ucrania es el origen probable del virus, pero se negaron a revelar más descubrimientos técnicos sobre los aspectos internos del virus para evitar alertar a sus autores. [ 69 ] Una variante inicial de Conficker no infectó sistemas con direcciones IP ucranianas ni con distribuciones de teclado ucranianas. [ 6 ] La carga útil de Conficker.E se descargó de un host en Ucrania. [ 54 ]
En 2015, Phil Porras, Vinod Yegneswaran y Hassan Saidi —los primeros en detectar y aplicar ingeniería inversa a Conficker— escribieron en el Journal of Sensitive Cyber Research and Engineering , una publicación clasificada y revisada por pares del gobierno estadounidense sobre ciberseguridad, que habían rastreado el malware hasta un grupo de ciberdelincuentes ucranianos. Porras y sus colegas creían que los delincuentes abandonaron Conficker después de que se propagara mucho más de lo que habían previsto, argumentando que cualquier intento de usarlo atraería demasiada atención de las fuerzas del orden a nivel mundial. Esta explicación es ampliamente aceptada en el campo de la ciberseguridad. [ 16 ]
En 2011, en colaboración con el FBI, la policía ucraniana arrestó a tres ucranianos en relación con Conficker, pero no existen registros de que hayan sido procesados o condenados. Un sueco, Mikael Sallnert, fue sentenciado a 48 meses de prisión en Estados Unidos tras declararse culpable. [ 16 ]
Eliminación y detección
Debido a que los archivos del virus permanecen bloqueados mientras el sistema está en funcionamiento, la eliminación manual o automática debe realizarse durante el arranque o con un sistema externo instalado. Eliminar cualquier copia de seguridad existente es un paso crucial.
Microsoft publicó una guía para eliminar el virus y recomendó usar la versión actual de su Herramienta de eliminación de software malintencionado de Windows [ 70 ] para eliminar el virus y luego aplicar el parche para evitar la reinfección. [ 71 ] Las versiones más recientes de Windows son inmunes a Conficker. [ 16 ]
Software de terceros
Muchos proveedores de software antivirus de terceros han lanzado actualizaciones de detección para sus productos y afirman poder eliminar el gusano. El proceso evolutivo del malware muestra cierta adaptación al software de eliminación común, por lo que es probable que algunos de ellos eliminen o al menos deshabiliten algunas variantes, mientras que otras permanezcan activas o, peor aún, generen un falso positivo para el software de eliminación y se activen con el siguiente reinicio.
Detección remota automatizada
El 27 de marzo de 2009, Felix Leder y Tillmann Werner del Proyecto Honeynet descubrieron que los hosts infectados con Conficker tienen una firma detectable cuando se escanean de forma remota. [ 39 ] El protocolo de comandos peer-to-peer utilizado por las variantes D y E del virus ha sido parcialmente sometido a ingeniería inversa , lo que permite a los investigadores imitar los paquetes de comandos de la red del virus e identificar positivamente las computadoras infectadas en masa. [ 72 ] [ 73 ]
Ya están disponibles las actualizaciones de firmas para varias aplicaciones de escaneo de red . [ 74 ] [ 75 ]
También se puede detectar en modo pasivo mediante el análisis de dominios de difusión en busca de solicitudes ARP repetidas .
CERTIFICADO DE EE. UU.
El Equipo de Respuesta a Emergencias Informáticas de los Estados Unidos (US-CERT) recomienda deshabilitar Autorun para evitar que la variante B del virus se propague a través de medios extraíbles. Antes de la publicación del artículo de la base de conocimientos de Microsoft KB967715, [ 76 ] US-CERT describió las directrices de Microsoft sobre la deshabilitación de Autorun como "no del todo efectivas" y proporcionó una solución alternativa para deshabilitarlo de manera más efectiva. [ 77 ] US-CERT también ha puesto a disposición de las agencias federales y estatales una herramienta basada en la red para detectar hosts infectados con Conficker. [ 78 ]
Véase también
Referencias
- ↑ "Alerta de virus sobre el gusano Win32/Conficker" . Microsoft .
- ↑ Protéjase del gusano informático Conficker , Microsoft, 9 de abril de 2009, archivado del original el 27 de junio de 2009 , consultado el 28 de abril de 2009.
- ↑ BetaFred (8 de junio de 2023). "Boletín de seguridad de Microsoft MS08-067: crítico" . learn.microsoft.com . Consultado el 7 de septiembre de 2023 .
- ↑ "CVE – CVE-2008-4250" . cve.mitre.org . Consultado el 7 de septiembre de 2023 .
- ↑ Markoff, John (26 de agosto de 2009). "Desafiando a los expertos, el código informático malicioso sigue al acecho" . The New York Times . Archivado del original el 18 de mayo de 2017. Recuperado el 27 de agosto de 2009 .
- 1 2 3 4 Bowden, Mark (junio de 2010), El enemigo interior , The Atlantic , archivado del original el 28 de febrero de 2012 , recuperado el 15 de mayo de 2010
- ↑ Markoff, John (22 de enero de 2009). "Un gusano infecta millones de computadoras en todo el mundo" . The New York Times . Archivado del original el 25 de febrero de 2020. Consultado el 23 de abril de 2009 .
- ↑ McMillan, Robert (15 de abril de 2009), "Los expertos discuten sobre las cifras de Conficker" , Techworld , IDG , archivado del original el 16 de abril de 2009 , recuperado el 23 de abril de 2009.
- ↑ "El tiempo se agota para el código de ataque del gusano" . BBC News. 20 de enero de 2009. Archivado del original el 16 de enero de 2009. Consultado el 16 de enero de 2009 .
- ↑ Sullivan, Sean (16 de enero de 2009). "Lista de bloqueo preventiva y más números de descarga" . F-Secure . Archivado del original el 2 de marzo de 2009. Recuperado el 16 de enero de 2009 .
- ↑ Neild, Barry (16 de enero de 2009), El gusano Downadup expone millones de PC a secuestros , CNN, archivado del original el 21 de enero de 2009 , recuperado el 18 de enero de 2009.
- ↑ Un virus afecta a 15 millones de ordenadores , UPI , 26 de enero de 2009, archivado del original el 2 de abril de 2009 , consultado el 25 de marzo de 2009.
- ↑ Informe de inteligencia de seguridad de Microsoft: Volumen 11 (PDF) , Microsoft, 2011, archivado (PDF) del original el 18 de octubre de 2011 , consultado el 1 de noviembre de 2011.
- ↑ Informe de inteligencia de seguridad de Microsoft: Volumen 10 (PDF) , Microsoft, 2010, archivado (PDF) del original el 6 de octubre de 2011 , consultado el 1 de noviembre de 2011.
- ↑ Abriendo la caja de Pandora: ¿Por qué Conficker no se muere de una vez?, ZDNet , 10 de junio de 2015, archivado del original el 18 de enero de 2017 , consultado el 17 de enero de 2017.
- 1 2 3 4 Bowden, Mark (29 de junio de 2019). "El gusano que casi se come Internet" . The New York Times . Archivado del original el 30 de junio de 2019. Recuperado el 30 de junio de 2019 .
- ↑ Grigonis, Richard (13 de febrero de 2009), Recompensa de 5 millones de dólares de Microsoft para los creadores del gusano Conficker , IP Communications, archivado del original el 16 de febrero de 2009 , consultado el 1 de abril de 2009.
- ↑ Phillips, Joshua, Centro de protección contra malware – Entrada: Gusano:Win32/Conficker.A , Microsoft , archivado del original el 18 de junio de 2009 , recuperado el 1 de abril de 2009
- ↑ Leffall, Jabulani (15 de enero de 2009). "El gusano Conficker sigue causando estragos en los sistemas Windows" . Government Computer News. Archivado del original el 20 de febrero de 2009. Consultado el 29 de marzo de 2009 .
- ↑ Boletín de seguridad de Microsoft MS08-067 – Crítico; Vulnerabilidad en el servicio de servidor que podría permitir la ejecución remota de código (958644) , Microsoft Corporation, archivado del original el 9 de abril de 2010 , consultado el 15 de abril de 2009.
- ↑ Leyden, John (19 de enero de 2009), Tres de cada diez PC con Windows siguen siendo vulnerables al exploit Conficker , The Register, archivado del original el 1 de abril de 2009 , consultado el 20 de enero de 2009.
- 1 2 3 4 Nahorney, Ben; Park, John (13 de marzo de 2009), "Propagación por AutoPlay" (PDF) , The Downadup Codex , Symantec , pág. 32, archivado (PDF) del original el 24 de septiembre de 2015 , recuperado el 1 de abril de 2009
- ↑ Willsher, Kim (7 de febrero de 2009), "Aviones de combate franceses inmovilizados por un gusano informático" , The Daily Telegraph , Londres, archivado del original el 10 de marzo de 2009 , consultado el 1 de abril de 2009.
- ↑ Williams, Chris (20 de enero de 2009), Las redes del Ministerio de Defensa siguen plagadas de malware después de dos semanas , The Register, archivado del original el 2 de abril de 2009 , consultado el 20 de enero de 2009.
- ↑ Williams, Chris (20 de enero de 2009), Conficker se apodera de la red hospitalaria de la ciudad , The Register, archivado del original el 2 de abril de 2009 , consultado el 20 de enero de 2009.
- ↑ Conficker-Wurm infiziert hunderte Bundeswehr-Rechner (en alemán), PC Professionell, 16 de febrero de 2009, archivado desde el original el 21 de marzo de 2009 , consultado el 1 de abril de 2009
- ↑ Leyden, John (1 de julio de 2009). "Conficker dejó Manchester sin poder emitir multas de tráfico" . The Register . Archivado del original el 10 de agosto de 2017. Recuperado el 10 de agosto de 2017 .
- ↑ Leyden, John (27 de marzo de 2009), Un memorando filtrado afirma que Conficker manipula el Parlamento , The Register, archivado del original el 17 de diciembre de 2021 , consultado el 29 de marzo de 2009.
- ↑ "El virus Conficker ataca los ordenadores de la policía de Manchester" . BBC News. 2 de febrero de 2010. Archivado del original el 17 de diciembre de 2021. Consultado el 2 de febrero de 2010 .
- ↑ Nahorney, Ben; Park, John (13 de marzo de 2009), "Propagación por AutoPlay" (PDF) , The Downadup Codex , Symantec , pág. 2, archivado (PDF) del original el 24 de septiembre de 2015 , recuperado el 1 de abril de 2009
- 1 2 Markoff, John (19 de marzo de 2009), "Expertos en informática se unen para cazar gusanos" , The New York Times , archivado del original el 4 de diciembre de 2016 , consultado el 29 de marzo de 2009.
- 1 2 3 4 5 6 7 8 9 Phillip Porras ; Hassen Saidi; Vinod Yegneswaran (19 de marzo de 2009), Un análisis de Conficker , SRI International, archivado del original el 14 de febrero de 2009 , recuperado el 29 de marzo de 2009
- 1 2 Tiu, Vincent (27 de marzo de 2009), Centro de protección contra malware de Microsoft: Información sobre Worm:Win32/Conficker.D , Microsoft , archivado del original el 31 de marzo de 2009 , recuperado el 30 de marzo de 2009
- ↑ Macalintal, Ivan; Cepe, Joseph; Ferguson, Paul (7 de abril de 2009), DOWNAD/Conficker Watch: ¿Nueva variante en la mezcla?, Trend Micro , archivado del original el 31 de enero de 2010 , consultado el 7 de abril de 2009.
- 1 2 3 4 Park, John (27 de marzo de 2009), W32.Downadup.C Generación de nombres de dominio pseudoaleatorios , Symantec , archivado del original el 16 de marzo de 2018 , recuperado el 1 de abril de 2009
- 1 2 3 4 Nahorney, Ben (21 de abril de 2009). "Conectando los puntos: variantes de Downadup/Conficker" . Symantec . Archivado del original el 14 de diciembre de 2009. Recuperado el 25 de abril de 2009 .
- 1 2 Chien, Eric (18 de febrero de 2009), Downadup: Bloqueándose a sí mismo , Symantec , consultado el 3 de abril de 2009
{{citation}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - 1 2 3 Chien, Eric (19 de enero de 2009), Downadup: Distribución de carga útil entre pares , Symantec , consultado el 1 de abril de 2009
{{citation}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - 1 2 3 4 5 Leder, Felix; Werner, Tillmann (7 de abril de 2009), Conozca a su enemigo: Cómo contener a Conficker (PDF) , Proyecto HoneyNet, archivado del original (PDF) el 12 de junio de 2010 , recuperado el 13 de abril de 2009
- 1 2 3 W32.Downadup.C Refuerza P2P , Symantec , 20 de marzo de 2009 , consultado el 1 de abril de 2009
{{citation}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - 1 2 3 Leung, Ka Chun; Kiernan, Sean (6 de abril de 2009), Detalles técnicos de W32.Downadup.C , archivado del original el 2 de abril de 2009 , recuperado el 10 de abril de 2009
- 1 2 3 4 5 6 Porras, Phillip; Saidi, Hassen; Yegneswaran, Vinod (19 de marzo de 2009), Un análisis de Conficker C (borrador) , SRI International, archivado del original el 14 de febrero de 2009 , recuperado el 29 de marzo de 2009
- 1 2 Fitzgerald, Patrick (9 de abril de 2009), W32.Downadup.E—Back to Basics , Symantec , consultado el 10 de abril de 2009
{{citation}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Putnam, Aaron, Enciclopedia de virus: Gusano:Win32/Conficker.E , Microsoft , archivado del original el 18 de noviembre de 2016 , consultado el 15 de febrero de 2015.
- ↑ Nahorney, Ben; Park, John (21 de abril de 2009), "Connecting The Dots: Downadup/Conficker Variants" (PDF) , The Downadup Codex ( ed. 2.0), Symantec , pág. 47, archivado (PDF) del original el 12 de marzo de 2014 , recuperado el 19 de junio de 2009.
- 1 2 Keizer, Gregg (9 de abril de 2009), Conficker saca provecho, instala bots de spam y scareware , Computerworld , archivado del original el 17 de abril de 2009 , recuperado el 10 de abril de 2009
- ↑ Leung, Kachun; Liu, Yana; Kiernan, Sean (10 de abril de 2009), Detalles técnicos de W32.Downadup.E , Symantec , archivado del original el 16 de abril de 2009 , recuperado el 10 de abril de 2009
- ↑ Cve-2008-4250 , Vulnerabilidades y exposiciones comunes , Departamento de Seguridad Nacional , 4 de junio de 2008, archivado del original el 13 de enero de 2013 , consultado el 29 de marzo de 2009.
- ↑ "Contraseñas utilizadas por el gusano Conficker" . Sophos. Archivado del original el 21 de enero de 2009. Consultado el 16 de enero de 2009 .
- ↑ Robertson, Andrew (12 de febrero de 2009), Microsoft colabora con la industria para combatir el gusano Conficker , ICANN , archivado del original el 19 de marzo de 2009 , consultado el 1 de abril de 2009.
- ↑ Leder, Felix; Werner, Tillmann (2 de abril de 2009), Containing Conficker , Instituto de Ciencias de la Computación, Universidad de Bonn , archivado del original el 3 de abril de 2009 , recuperado el 3 de abril de 2009.
- ↑ Win32/Conficker.C , CA , 11 de marzo de 2009, archivado del original el 29 de marzo de 2009 , recuperado el 29 de marzo de 2009
- ↑ Centro de protección contra malware – Entrada: Gusano:Win32/Conficker.D , Microsoft, archivado del original el 2 de junio de 2009 , recuperado el 30 de marzo de 2009.
- 1 2 Krebs, Brian (10 de abril de 2009), "El gusano Conficker despierta y descarga software antivirus malicioso" , The Washington Post , archivado del original el 15 de mayo de 2011 , consultado el 25 de abril de 2009.
- ↑ O'Murchu, Liam (23 de diciembre de 2008), Detalles técnicos del W32.Waledac , Symantec , archivado del original el 22 de abril de 2009 , recuperado el 10 de abril de 2009.
- ↑ Higgins, Kelly Jackson (14 de enero de 2009), Storm Botnet Makes A Comeback , DarkReading, archivado del original el 4 de febrero de 2009 , recuperado el 11 de abril de 2009.
- ↑ Coogan, Peter (23 de enero de 2009), Waledac: ¿Adivina cuál es para ti?, Symantec , consultado el 11 de abril de 2009.
{{citation}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Gostev, Aleks (9 de abril de 2009), La historia interminable , Kaspersky Lab , archivado del original el 5 de febrero de 2010 , recuperado el 13 de abril de 2009.
- ↑ "Alerta de virus sobre el gusano Win32/Conficker.B" . Microsoft. 15 de enero de 2009. Archivado del original el 22 de enero de 2009. Consultado el 22 de enero de 2009 .
- ↑ "Virusencyclopedie: Worm:Win32/Conficker.B" . Microsoft . Archivado del original el 18 de mayo de 2017. Consultado el 3 de agosto de 2009 .
- ↑ O'Donnell, Adam (12 de febrero de 2009), Microsoft anuncia alianza con la industria y recompensa de 250.000 dólares para combatir a Conficker , ZDNet, archivado del original el 19 de marzo de 2009 , consultado el 1 de abril de 2009.
- ↑ Microsoft colabora con la industria para desarticular el gusano Conficker (Microsoft ofrece una recompensa de 250 000 dólares por la detención y condena de los responsables de Conficker). , Microsoft , 12 de febrero de 2009, archivado del original el 15 de febrero de 2009 , consultado el 22 de septiembre de 2009
- ↑ NIC Chile participa en esfuerzo mundial en contra del gusano Conficker (en español), NIC Chile, 31 de marzo de 2009, archivado desde el original el 8 de abril de 2009 , recuperado 31 de marzo de 2009
- ↑ CIRA colabora con socios internacionales para contrarrestar a Conficker C , CIRA , 24 de marzo de 2009, archivado del original el 29 de abril de 2009 , consultado el 31 de marzo de 2009.
- ↑ NIC-Panamá colabora en esfuerzo mundial en contra del Gusano Conficker. (en español), NIC-Panamá, 27 de marzo de 2009, archivado desde el original el 27 de julio de 2011 , recuperado 27 de marzo 2009
- ↑ D'Alessandro, Marco (30 de marzo de 2009), SWITCH toma medidas para protegerse contra el gusano informático Conficker , SWITCH , archivado del original el 2 de abril de 2009 , recuperado el 1 de abril de 2009
- ^ Bartosiewicz, Andrzej (31 de marzo de 2009), ¿Jak działa Conficker? (en polaco), Webhosting.pl, archivado desde el original el 25 de julio de 2011 , consultado el 31 de marzo de 2009
- ↑ Maniscalchi, Jago (7 de junio de 2009), Conficker.A DNS Rendezvous Analysis , Digital Threat, archivado del original el 16 de agosto de 2009 , recuperado el 26 de junio de 2009.
- ↑ Greene, Tim (31 de julio de 2009), La conversación sobre Conficker fue censurada en Black Hat para proteger la investigación , Network World , archivado del original el 27 de enero de 2010 , consultado el 28 de diciembre de 2009.
- ↑ Herramienta de eliminación de software malicioso , Microsoft , 11 de enero de 2005, archivado del original el 7 de noviembre de 2012 , consultado el 29 de marzo de 2009.
- ↑ Protéjase del gusano informático Conficker , Microsoft , 27 de marzo de 2009, archivado del original el 3 de abril de 2009 , consultado el 30 de marzo de 2009.
- ↑ Bowes, Ron (21 de abril de 2009), Escaneo de la red peer-to-peer de Conficker , SkullSecurity, archivado del original el 24 de abril de 2009 , recuperado el 25 de abril de 2009.
- ↑ W32.Downadup Script de escaneo P2P para Nmap , Symantec , 22 de abril de 2009 , consultado el 25 de abril de 2009
{{citation}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Bowes, Ronald (30 de marzo de 2009), Escaneo de Conficker con Nmap , SkullSecurity, archivado del original el 2 de abril de 2009 , recuperado el 31 de marzo de 2009.
- ↑ Asadoorian, Paul (1 de abril de 2009), Se publica un complemento actualizado para la detección de Conficker , Tenable Security, archivado del original el 26 de septiembre de 2010 , consultado el 2 de abril de 2009.
- ↑ "Cómo deshabilitar la función de ejecución automática en Windows" . Microsoft . 27 de marzo de 2009. Archivado del original el 3 de marzo de 2015. Consultado el 15 de abril de 2009 .
- ↑ Alerta técnica de ciberseguridad TA09-020A: Microsoft Windows no desactiva correctamente la función de ejecución automática , US-CERT , 29 de enero de 2009, archivada del original el 24 de febrero de 2009 , consultada el 16 de febrero de 2009.
- ↑ El DHS publica la herramienta de detección de gusanos informáticos Conficker/Downadup , Departamento de Seguridad Nacional , 30 de marzo de 2009, archivado del original el 5 de agosto de 2012 , consultado el 1 de abril de 2009.
Enlaces externos
- Grupo de trabajo Conficker
- Grupo de Trabajo Conficker: Lecciones Aprendidas
- Tabla optométrica de Conficker
- Gusano: La primera guerra mundial digital , de Mark Bowden (2011; ISBN) 0-8021-1983-2); "El 'gusano' que podría derribar Internet" , entrevista con el autor (audio y transcripción), Fresh Air en NPR , 27 de septiembre de 2011; cubierto preliminarmente por Bowden en el artículo de la revista Atlantic "El enemigo interior" (junio de 2010).
- Gusanos basados en exploits
- La década de 2000 en el mundo del hacking
- malware de Windows