Cadê o Conficker? - Atualizado

03/04/2009 Written by Marcelo Almeida (Vympel)

confickerOntem no dia 1° de Abril, se esper­ava um ataque em massa do Con­ficker.
Como todos notaram nada acon­te­ceu.
Ontem eu colo­quei uma men­sagem no site do Zone-​H em comem­o­ração ao 1° de Abril, como é de cos­tume fazer em vários sites no mundo, mas o pânico era tão grande que as pes­soas ficaram esperando o ataque, alguns até mesmo acharam que tín­hamos sido ata­ca­dos.
Nem mesmo o Google colo­cou suas piadas de 1° de Abril, claro que com pou­cas exceções como as feitas pelo pes­soal do Google Aus­trália e a do YouTube.
Isto era um pânico gen­er­al­izado, a crise global ou esque­ce­ram da data?
Ape­sar dos relatos de mil­hões de com­puta­dores infec­ta­dos, até agora não vi uma cópia sequer do vírus rodando. Sem­pre quando surge um novo vírus que se espalha em pro­porções globais, se pode achar uma cópia dele “em um com­puta­dor próx­imo de você”, mas até agora não vi abso­lu­ta­mente nada…


Não estou dizendo que o Con­ficker não exista. Mas o pânico que ele está cau­sando é muito maior do que os supos­tos estra­gos.
Talvez ele entre em ação hoje, amanhã, sem­ana que vêm ou nunca entre em ação.
Já que desco­bri­ram uma falha no código do mesmo que faz com que ele possa ser iden­ti­fi­cado remo­ta­mente e removido.

Claro, que algu­mas empre­sas dis­seram que isto é “anti-​ético”, mas quem criou o Nachi?
Para os que não lem­bram o vírus Blaster inva­dia máquinas rodando ver­sões de Win­dows desat­u­al­izadas e logo após a infes­tação, começa a procu­rar novas víti­mas.
A pro­lif­er­ação foi tão ráp­ida que uma “alma cari­dosa” criou outro vírus con­hecido como Nachi ou Welchia, o qual explo­rava a mesma falha de segu­rança para entrar no com­puta­dor e depois ten­tava remover os worms Blaster e Lovisan
, depois deste processo ele ainda insta­lava as atu­al­iza­ções de segu­rança que estavam fal­tando para cor­ri­gir os prob­le­mas e se “removia do com­puta­dor”, caso acon­te­cesse algum erro, para removê-​lo bas­tava dig­i­tar DATE 01 – 01-​04 no prompt de comando que o vírus era removido do sis­tema.
Agora com a descoberta da assi­natura do Con­ficker, como é “anti-​ético” nen­huma empresa vai criar um worm para realizar as ações que o Nachi real­i­zou no pas­sado. Mas quem sabe a “alma cari­dosa” volte a aju­dar…

As recomen­dações são as mes­mas de sem­pre, tenha um antivírus atu­al­izado, man­tenha o sis­tema opera­cional atu­al­izado.
Os usuário que usam sis­temas piratas podem ter prob­le­mas com atu­al­iza­ções, neste caso, seria mel­hor reg­u­larizar seu sis­tema com­prando uma licença ou usar um sis­tema gra­tu­ito como o Linux.
A Microsoft disponi­bi­li­zou a atu­al­iza­ção para a falha neste bole­tim de segu­rança.

Sele­cione abaixo sua ver­são de sis­tema para insta­lar a atu­al­iza­ção:
Não esqueça de escol­her o idioma do seu sis­tema antes do iní­cio do down­load.

Microsoft Win­dows 2000 Ser­vice Pack 4

Win­dows XP Ser­vice Pack 2

Win­dows XP Ser­vice Pack 3

Win­dows XP Pro­fes­sional x64 Edi­tion

Win­dows XP Pro­fes­sional x64 Edi­tion Ser­vice Pack 2

Win­dows Server 2003 Ser­vice Pack 1

Win­dows Server 2003 Ser­vice Pack 2

Win­dows Server 2003 x64 Edi­tion

Win­dows Server 2003 x64 Edi­tion Ser­vice Pack 2

Win­dows Server 2003 com SP1 para sis­temas basea­dos no Ita­nium

Win­dows Server 2003 com SP2 para sis­temas basea­dos no Ita­nium

Win­dows Vista e Win­dows Vista Ser­vice Pack 1

Win­dows Vista x64 Edi­tion e Win­dows Vista x64 Edi­tion Ser­vice Pack 1

Win­dows Server 2008 para sis­temas de 32 bits*

Win­dows Server 2008 para sis­temas basea­dos em x64*

Win­dows Server 2008 para sis­temas basea­dos no Ita­nium


Existe um teste muito sim­ples para saber se seu com­puta­dor está infec­tado ou não com o Con­ficker.
Repare o quadro abaixo:



  


O que estas seis ima­gens sig­nifi­cam?
O Con­ficker foi desen­volvido para blo­quear atu­al­iza­ções de soft­wares antivírus e a lista inclui mais de 100 desen­volve­dores de antivírus e empre­sas de segu­rança.
Caso as ima­gens acima não pos­sam ser exibidas ou os sites aces­sa­dos, existe uma grande pos­si­bil­i­dade de você estar infec­tado pelo Con­ficker.
Caso todas as ima­gens apareçam você não está com o com­puta­dor infec­tado.

UPDATE:

Con­segui uma cópia do con­ficker.

Uma olhada ráp­ida nele mostrou alguns endereços inter­es­santes.
Por exem­plo:
http://​geo​lite​.max​mind​.com/​d​o​w​n​l​o​a​d​/​geoip
http://k.sb941.com/k.algo
http://117.23.205.227/uk/A01.algo

Removi as exten­sões antes que algum curioso fique infec­tado.
Gostaria de fazer ape­nas uma per­gunta porquê o acesso a estes sites, onde o vírus se atu­al­iza, con­tinua?

Como diz o ditado: Um vírus bem escrito ben­e­fi­cia todo mundo…

Gostaria de agrade­cer ao pr0d1gy pela cópia do con­ficker!

Ah.
Já ia me esque­cendo do brute-​force, se sua senha con­sta nesta lista é mel­hor mudá-​la antes que sua rede seja atingida!

!@#$%!@#$%^!@#$%^&
!@#$%^&*
00000
000000
00000000
12345
123456789
654321
abc123
admin
admin$
admin123
admin­is­tra­tor
admins
amer­ica
anchor
april
arrow
artist
asd­fgh
basic
change
com­paq
coun­try
dirty
drive
email
eng­land
eng­lish
france
french
ghost
green
india
input
japan
julie
let­mein
mas­ter
modem
mon­day
mouse
mutant
mypass123
net­work
password1
pen­tium
phone
phrase
printer
record
right
sat­ur­day
sil­ver
sim­ple
slave
switch
tar­get
test123
thai­land
user1
video
virus
xxxxx
xxxxxx
xxxxxxx
xxxxxxxx
xxxxxxxxx


Share this content: