Sv Community El Salvador

Discusion General => Chat General => Noticias Mundiales => Topic started by: kojik69 on January 21, 2009, 03:43:52 pm

Title: Nuevo virus DOWNANDUP
Post by: kojik69 on January 21, 2009, 03:43:52 pm
El nuevo virus llamado downandup está afectando equipos a gran velocidad, debido a que es un caballo de troya y su forma de traspasar la seguridad de los antivirus y antimalwares instalados en el sistema es engañando al usuario y haciendo que él mismo lo instale cuando tiene activado el autorun, o bien cuando aparece la ventana donde le da a escoger la aplicación que se debe abrir, siendo el más común el explorador de Windows, que es donde se encuentra la trampa, el virus pone otra carpeta parecida a la opción de abrir el explorer, si el incauto usuario no repone en ese pequeño detalle y hace click sobre él, lo que realmente está haciendo es hechando a andar el virus.

(http://us.lrd.yahoo.com/_ylt=AlvViXv00e9XiiuC0B0CrxjxMJA5/SIG=12pecmfok/**http%3A//a323.yahoofs.com/ymg/null__13/null-81169921-1232555026.jpg%3FymTAOrADNB1gzmM8)

La mejor forma de combatirlo es desactivar la opción de autorun y bajar el parche de Windos que ya está disponible en línea.

Aquí la noticia original en english.  Fuente: Yahoo Buzz Up http://tech.yahoo.com/blogs/null/116396 (http://tech.yahoo.com/blogs/null/116396)

Judging from the complaints and questions filling my inbox, Windows security looks like it's already on track for its worst year this decade. The latest attack is a worm called Downandup, Downadup, Kido!, or Conficker (all the same thing), and it primarily seems to be being delivered via infected USB drives.

How's it work? By tricking you into running the virus by modifying the way "autorun" works when you plug in a drive. Look closely at the screenshot above and you'll see two entries for "Open folder to view files." The one at the top is a phony entry that actually installs the virus on your machine... but of course it's the default selection that pops up when you plug in a drive. Once installed, the virus spreads like crazy via a separate flaw in Windows networking system (now patched, so be sure to run Windows Update if you haven't lately) and can quickly infect a whole office. F-Secure has more analysis on the clever way it tricks you into installing the malware yourself.

How bad has it gotten? Estimates range from 3.5 million infected in the first four days after it bean spreading to 9 million impacted... and gettng worse. By now I figure the numbers could top 15 or 20 million.

From an antivirus standpoint, fixing Downandup isn't easy. The worm is particularly problematic because of the tricky way it involves the user in installing the software, bypassing auto-installation safeguards, plus its sophisticated way of avoiding detection, as it morphs its code constantly (using randomized elements) to make traditional, signature-based detection almost impossible.

Your best strategy for avoiding Downandup? Turn off AutoPlay/AutoRun on your computer (with Windows XP, TweakUI is the easiest way to do it). If you do see an AutoPlay dialog box like the one above, just close it and eject the disc or thumbdrive; browsing the drive manually for individual files should keep you uninfected, but you're best off not using the drive at all. And of course, make sure your system is fully patched via Windows Update.

What if you already have Downandup infecting your machine? Try your standard antivirus utility as a fix. If that doesn't work, F-Secure has a removal tool that should get rid of it. Good luck out there.

Title: Re: Nuevo virus DOWNANDUP
Post by: Jarmandaros on January 21, 2009, 03:50:14 pm
Buena la info compa..

alguna herramienta de desinfeccion en caso se cuele??

porque segun dice ahi se les cuela a los AV.  :shock:

mas info:

Quote
El virus Downandup se propaga a la velocidad del rayo y de la forma más simple: a través de una llave de memoria y ordenadores sin las últimas actualizaciones de seguridad.

En apenas tres días, ha infectado a cerca de ocho millones de PCs. Esa es la tasa de peligrosidad pero sobre todo de velocidad con la que se propaga Downandup, un virus que tiene a la industria de la seguridad TI y a los usuarios en jaque a día de hoy.

De él se sabe que se propaga a través de redes con bajo nivel de seguridad, en soportes de memoria y ordenadores sin las últimas actualizaciones de seguridad.

Aunque ha ido cambiando de nombre (antes Conficker y Dido), lo que sí es cierto es que Downandup sorprende por su rapidez de propagación. Según la compañía de seguridad F-Secure, en apenas cuatro días, de 2,4 millones de PCs infectados el virus ha conseguido subir a nueve millones de ordenadores.

Para lograrlo, Downandup aprovecha una vulnerabilidad en el servicio de Windows Server, utilizado en todas y cada una de las diferentes versiones de Windows, ya sea Windows 2000, XP, Vista, Server 2003 y Server 2008.

Una vez encontrado el 'agujero', el virus actúa buscando un archivo ejecutable de Windows denominado "services.exe" y haciendo que el PC cree un servidor HTTP y se descargue datos desde la web del hacker.

Se sabe también que es mucho más fácil que haga de las suyas en redes internas poco seguras de oficinas, ya que el número conocido de ordenadores domésticos infectados es irrelevante.

Para ponerle freno, desde Microsoft  ya han puesto manos a la obra y la compañía ha lanzado un parche de seguridad que, combinado con un antivirus, logra eliminarlo. Su nombre es MS08-067 y los expertos en seguridad recomienda su actualización inmediata.

jeje, ahi arriba dice la cura  :yahoo:
Title: Re: Nuevo virus DOWNANDUP
Post by: Ne0x on January 21, 2009, 03:54:05 pm
Exelente info a ver que tal con las actualizaciones de bases, tal vez mi avast me proteja  :rofl:
Title: Re: Nuevo virus DOWNANDUP
Post by: Jarmandaros on January 21, 2009, 03:57:07 pm
vaya vaya hechele salibita y dejesa caer al windows :D

Parche de seguridad
Code: [Select]
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
Title: Re: Nuevo virus DOWNANDUP
Post by: GarU on January 21, 2009, 04:01:49 pm
 :big_boss: Gracias por el detalle tomare cartas en el asunto y tendre mas avierto el kasperky  :thumbsup:
Title: Re: Nuevo virus DOWNANDUP
Post by: ELITE on January 21, 2009, 04:48:54 pm
ummm

virus = afecta en windos

windos = pide actualizar y me dice que el sistema no es original bla bla bla y no me deja entrar a C:  x_x

En estos dias y con winbug no se que pensar en serio  :x
Title: Re: Nuevo virus DOWNANDUP
Post by: Jarmandaros on January 21, 2009, 04:55:59 pm
ummm

virus = afecta en windos

windos = pide actualizar y me dice que el sistema no es original bla bla bla y no me deja entrar a C:  x_x

En estos dias y con winbug no se que pensar en serio  :x

Actualizece a Winbugs 7
F. Bill Gay

 :D
Title: Re: Nuevo virus DOWNANDUP
Post by: HealH on January 21, 2009, 05:41:00 pm
yo por eso nunca uso el autorun.inf porque la mayoria de virus se cuelan ahi y al usar la reprod auto. ya stuvo q se te fue,  x_x
una solucion sin tanta paja es abrir mi pc y entrar a la memoria u otro dispositivo de forma manual  :thumbsup:
Title: Re: Nuevo virus DOWNANDUP
Post by: el_gonver on January 21, 2009, 05:44:38 pm
yo por eso nunca uso el autorun.inf

regalame los pasos para desactivar caballero!!!!  :thumbsup:
Title: Re: Nuevo virus DOWNANDUP
Post by: HealH on January 21, 2009, 05:50:34 pm
regalame los pasos para desactivar caballero!!!!  :thumbsup:

s sencillo el autorun se activa siempre y cuando elijas abrir carpeta en este evento
(http://us.lrd.yahoo.com/_ylt=AlvViXv00e9XiiuC0B0CrxjxMJA5/SIG=12pecmfok/**http%3A//a323.yahoofs.com/ymg/null__13/null-81169921-1232555026.jpg%3FymTAOrADNB1gzmM8)

si le das cancelar no posa nada y entras a pata a la memo  ohyea:
Title: Re: Nuevo virus DOWNANDUP
Post by: el_gonver on January 21, 2009, 06:01:29 pm
aaaaa

gracias brother!!!

yo pense que era alguna opcion pero si es asi!!!

todo bien simepre lo cancelo!!!!

gracias por aclararme!!!!!

Title: Re: Nuevo virus DOWNANDUP
Post by: juanca on January 21, 2009, 06:12:50 pm
Mejor deshabilitar por medio de una politica local el abrir el autorun.inf y que abra automaticamente los medios removibles, y no crean pero quien sabe si ya mas de alguno ya tiene ese virus y ni cuenta se ha dado porque dicen que ya tiene ratos de andar por ahi.
Title: Re: Nuevo virus DOWNANDUP
Post by: ELITE on January 21, 2009, 06:53:22 pm
regalame los pasos para desactivar caballero!!!!  :thumbsup:

Evitar autoarranque en un CD-ROM: Para evitar que al poner un CD-ROM Windows lo arranque automáticamente, aprieten shift durante unos 10 segundos. Cuando la luz de la lectora se apague, habrán pasado la etapa de autoejecución.

Creo que es igual con las USB  :big_boss:
Title: Re: Nuevo virus DOWNANDUP
Post by: LicH on January 21, 2009, 07:17:48 pm
yo siempre lo hago de la forma manual... ya que cuando me prestan memorias usb ahi sale el dicho mensaje en el avast saltando que es un virus el que se quiere ejecutar

hagan esto para que desactiven el autorun en las unidades de windows

   1. Inicio > Ejecutar
   2. Escribir: gpedit.msc y  "aceptar"
   3. En la izquierda, seguir esta ruta:
      Directiva de equipo local > Configuración del equipo > Plantillas administrativas > Sistema
   4. Y en la ventana de la derecha, bajar hasta "Desactivar reproduccion automatica" (doble click)
   5. clickr en "Habilitar", y elegir la opción:
      Desactivar reproducción automática en: Todas las unidades.


es todo.
Title: Re: Nuevo virus DOWNANDUP
Post by: salvadoresc on January 22, 2009, 02:33:07 pm
yo por eso uso la ardilla ninja, que recomendo naruto, peladisima con eso no tengo problemas de este tipo...  :mosh:  :mosh:


alguien que se consiga una copia de respaldo de este animalito!!! se ve interesante  :sur:  :dumb:
Title: Re: Nuevo virus DOWNANDUP
Post by: juanca on January 22, 2009, 02:35:57 pm
yo por eso uso la ardilla ninja, que recomendo naruto, peladisima con eso no tengo problemas de este tipo...  :mosh:  :mosh:


alguien que se consiga una copia de respaldo de este animalito!!! se ve interesante  :sur:  :dumb:

Cual es la ardilla ninja?? no tendra rabia  :rofl: :rofl: :rofl:
Title: Re: Nuevo virus DOWNANDUP
Post by: el_gonver on January 22, 2009, 02:52:30 pm
yo siempre lo hago de la forma manual... ya que cuando me prestan memorias usb ahi sale el dicho mensaje en el avast saltando que es un virus el que se quiere ejecutar

hagan esto para que desactiven el autorun en las unidades de windows

   1. Inicio > Ejecutar
   2. Escribir: gpedit.msc y  "aceptar"
   3. En la izquierda, seguir esta ruta:
      Directiva de equipo local > Configuración del equipo > Plantillas administrativas > Sistema
   4. Y en la ventana de la derecha, bajar hasta "Desactivar reproduccion automatica" (doble click)
   5. clickr en "Habilitar", y elegir la opción:
      Desactivar reproducción automática en: Todas las unidades.


es todo.

gracias!!!!!1
eso no lo sabia jeje
 
 :thumbsup:
Title: Re: Nuevo virus DOWNANDUP
Post by: hyperfencer on January 22, 2009, 03:03:08 pm
pues yo recomiendo utilizar estas herramientas

por este post esta la ardilla ninja.. super poderosa...
http://www.svcommunity.org/forum/index.php?topic=66445.0 (http://www.svcommunity.org/forum/index.php?topic=66445.0)

y por aqui el trojan remover
http://www.svcommunity.org/forum/index.php?topic=67247.0 (http://www.svcommunity.org/forum/index.php?topic=67247.0)

y si acaso no tenes antivirus de la gente
http://www.svcommunity.org/forum/index.php?topic=67777.0 (http://www.svcommunity.org/forum/index.php?topic=67777.0)
Title: Re: Nuevo virus DOWNANDUP
Post by: Tio B on January 22, 2009, 04:38:08 pm
aaaaa

gracias brother!!!

yo pense que era alguna opcion pero si es asi!!!

todo bien simepre lo cancelo!!!!

gracias por aclararme!!!!!



si presionas SHIFT, no se activa el autorun
Title: Re: Nuevo virus DOWNANDUP
Post by: Jarmandaros on January 23, 2009, 06:31:07 pm
Como saber si se está infectado

Cuando downdandup (alias conficker) infecta un equipo ejecuta los siguientes pasos:

copia el siguiente fichero %System% \[Nombre del fichero aleatorio].dll
Borra los puntos de restauración creados por el usuario

Crea el servicio netsvcs tal y como sigue:
Nombre: netsvcs
%SystemRoot%\\system32\\svchost.exe -k netsvcs

Crea la siguiente clave en el registro
Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs\Parameters\
Valor: “ServiceDll” = “[PathToWorm]“

El gusano se conecta a las siguientes URL y así consiguen tu direccion IP
http://www.getmyip.org
http://getmyip.co.uk
http://checkip.dyndns.org

Descarga un fichero de la siguiente URL:
http://trafficconverter.biz/4vir/antispyware/loada[ELIMINADO]

Dentro del ordenador infectado, el gusano downandup crea un servidor http, es decir, nuestro ordenador se convierte en un servidor web, en un puerto aleatorio
http://[Dirección IP externa de la máquina infectada]:[Puerto aleatorio]

Se conecta con otros equipos remotos enviando la direccion que hemos visto en el punto anterior, por lo que consigue que este ordenador se convierta en un nuevo emisor del gusano, infectando otros ordenadores.

El router se conecta a algún router UPnP para abrir el puerto http que permitirá, a continuación, encontrar nuestra tarjeta de red y abrir el puerto aleatorio que se creó anteriormente, dejando una puerta abierta a nuestra red a cualquier atacante.

El gusano intenta descargar un archivos de datos desde la URL:
[http://]www.maxmind.com/download/geoip/database/GeoIP.[Eliminado]

Una vez llegados a este punto, el gusano downandup se propaga, explotando la vulnerabilidad del Servidor de Servicio de Microsoft Windows.

Siguendo con la obra de ingeniería, contacta con las URL siguientes para capturar la fecha:
http://www.w3.org
http://www.ask.com
http://www.msn.com
http://www.yahoo.com
http://www.google.com
http://www.baidu.com

Y utiliza la información resultante para generar una lista de nombres de dominios usados por el atacante para instalar y descargar ficheros adicionales de control en el ordenador atacado.

Una obra de ingenería, ¿no creeis?

Como borrar el gusano Downandup

En caso de que, como hemos dicho, no haya borrado los puntos de restauracion, pruebe a usar la “Restauracion del Sistema” con lo que eliminará el virus volviendo al ultimo punto de restauracion válido de la configuracion del Windows.

En caso de que no pueda volver a un punto de restauracion anterior, desactive temporalmente la Restauracion del Sistema y siga los siguientes pasos para eliminar el gusano Downandup

Inicio > Ejecutar
Escriba: services.msc y pulse Aceptar
Busque el servicio con el nombre “netsvcs” y deténgalo
Cambie el “Tipo de Inicio” a Manual (por defecto, sale como automático)
Reinicie el equipo en Modo seguro o Modo a prueba de fallos
Con un antivirus actualizado, busque todas las copias del virus en su ordenador
En caso de que el antivirus no pueda reparar o borrar los ficheros, abra el administrador de tareas de windows y, en la pestaña de Procesos, busque el archivo infectado que está siendo ejecutado y deténgalo.
Editar el registro
buscar y eliminar la siguiente clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs

Eliminar archivos temporales

Actualizar el software con el parche de Microsoft MS08-067 (http://www.microsoft.com/spain/technet/security/bulletin/ms08-067.mspx)

Reiniciar el ordenador

Volver a pasar el antivirus para comprobar que todo está correcto.


Como evitar ser infectados por Downandup

Como siempre, estos virus hacen su trabajo debido a la relajación por parte del usuario a la hora de proteger su equipo. Como ya hemos dicho, un buen antivirus, así como tener actualizado el sistema operativo, son los mejores consejos. Además: proteger con contraseñas fuertes las carpetas compartidas, sobre todo en windows Vista y windows XP y escanear los dipositivos extraibles antes de insertarlos en el ordenadores.

Como es conocido el downandup en internet

WORM_DOWNAD.A (Trend Micro)
W32/Confick-A (Sophos)
W32/Conficker.A.worm (Panda Security)
Trj/Downloader.VAU (Panda Security)
W32/Conficker.worm (McAfee)
W32.Downadup (Symantec)
Trojan.Downloader-59911 (ClamAV)
Downadup.AL (F-Secure)
Worm:W32/Downadup.AA (F-Secure)
Win32/Conficker.A (Computer Associates)
W32/Downldr2.EXAE (Authentium)
Trojan.Downloader.JLIW (Bit Defender)
Trojan-Downloader.Win32.Agent.aqfw (Kaspersky)
Net-Worm.Win32.Kido.t (Kaspersky)
W32/Downadup (PerAntivirus)
Trojan/Downloader.Agent.aqfw (Hacksoft)
W32/DownAdup (Hacksoft)
TrojanDownloader.Agent.aqfw (Quick Heal)
Win32/Conficker.A (ESET)
Worm.Win32.Conficker!IK (Emsisoft)
TR/Dldr.Agent.aqfw (AVIRA)
Trojan.DownLoad.16849 (Doctor Web)
Downloader.Agent.APKO (AVG)
W32/Conficker.A!worm (Fortinet)
Trojan.Win32.Downloader.62976.AJ (Hauri)
Win32/Conficker.worm.62976 (Ahn Lab)
Trojan.Disken.B (VirusBuster)
Trojan.Downloader.JLIW (G DATA)
Worm.Win32.Conficker (Ikarus)
Worm:Win32/Conficker.A (Microsoft)
Trojan-Downloader.Agent (PC Tools)
Trojan-Downloader.Win32.Agent.aron (VBA (VirusBlockAda))


Fuente:
Code: [Select]
http://www.protegeme.es/antivirus/downandup-como-eliminarlo
Title: Re: Nuevo virus DOWNANDUP
Post by: link123 on January 23, 2009, 06:42:10 pm
alguien sabe si se le va este virus al nod32  :ko:, por las dudas es de no permitir reproduccion automatica
Title: Re: Nuevo virus DOWNANDUP
Post by: Jaru on January 23, 2009, 06:55:50 pm
fijense que al contrario de los que dicen que no hay que usar el autorun yo si lo uso en mi memoria USB, porque? porque la tengo para que lance un programa en especial y le puse un icono en especial, cuando veo que ese icono cambio, se que algo anda mal y es mi indicador mas sencillo para saber que en mi usb anda algo que no deberia.
Si eso pasa voy a usb abriendola por el explorador y busco cualquier EXE que este por ahi, y reviso con notepad el autorun.inf que ahi mismo te dice el nombre del programa, luego de eliminar el exe que menciona el autorun.inf, voy y sobreescribo el mismo autorun.inf con una version en blanco, luego reviso si windows no tiene nuevas entradas en el START UP y asi me aseguro que nada mas se este ejecutando y claro reviso los programas y servicios que corren, esa es  mi forma a mano de eliminar estas cosas a mano desde siempre
Title: Re: Nuevo virus DOWNANDUP
Post by: Jarmandaros on January 23, 2009, 07:06:43 pm
fijense que al contrario de los que dicen que no hay que usar el autorun yo si lo uso en mi memoria USB, porque? porque la tengo para que lance un programa en especial y le puse un icono en especial, cuando veo que ese icono cambio, se que algo anda mal y es mi indicador mas sencillo para saber que en mi usb anda algo que no deberia.
Si eso pasa voy a usb abriendola por el explorador y busco cualquier EXE que este por ahi, y reviso con notepad el autorun.inf que ahi mismo te dice el nombre del programa, luego de eliminar el exe que menciona el autorun.inf, voy y sobreescribo el mismo autorun.inf con una version en blanco, luego reviso si windows no tiene nuevas entradas en el START UP y asi me aseguro que nada mas se este ejecutando y claro reviso los programas y servicios que corren, esa es  mi forma a mano de eliminar estas cosas a mano desde siempre

disculpa Naruto, Que sistema utilizas???

resulta que io tambien andaba mi usb asi pero el windows vista te manda a la shit el desktop.ini que es el que almacena la informacion del icono, imagen y demas y luego no me muestra el icono e imagenes.

asi que no es una opcion.
Title: Re: Nuevo virus DOWNANDUP
Post by: Jarmandaros on January 25, 2009, 06:19:11 pm
siguiendole la pista a este Gusano....

Para estar prevenidos seria bueno tener esta utilidad:

USB445 v1.0

Quote
Utilidad para facilitar la eliminacion del Conficker, a los usuarios que les ha entrado por no tener instalado el parche MS08-067 o no tenian protegido el ordenador contra virus de pendrive, o los que estan en una Red infectada por otro ordenador

Aparte, mueve el fichero gusano de dicho virus en cualquier unidad a la carpeta C:muestras y pide que se envie muestra para analizar. Si es el caso, luego enviarnos dicha muestra !!!

Tras ello, en la misma sesion instalar el parche y luego, arrancando en modo seguro, lanzar el Antivirus Actualizado que podrá eliminarlo.

Y no conectar al equipo otros ordenadpres infectados !!!, limpiarlos antes de hacerlo


versiones_

---v1.0---(13 de Enero del 2009)

La pueden descargar de aca
Code: [Select]
http://www.zonavirus.com/datos/descargas/281/usb445.asp
Title: Re: Nuevo virus DOWNANDUP
Post by: ELITE on February 05, 2009, 04:17:39 pm
Hace 2 dias vi este virus en una PC pero como ya sabia la info no lo ejecute  :thumbsup: ahora se con que borrarlo si alguien lo ejecuta  :big_boss:
Title: Re: Nuevo virus DOWNANDUP
Post by: erc on February 05, 2009, 04:44:32 pm
hey y el bitdefender total security 2009 lo elimina??, o se le cuela a este, porq dicen que este virus se cola cuando le das click al autorun, yo en lo personal nunca hago eso, siempre que es una memo desconocida mejor cancelo eso y la escaneo antes, pero por eso quisiera saber si se le cuela a este antivirus, si alguien sabe estaria agradecido por una respuesta  :thumbsup: