Author Topic: Nuevo virus DOWNANDUP  (Read 11622 times)

0 Members and 1 Guest are viewing this topic.

Offline juanca

  • The Communiter-
  • *
  • Posts: 1112
Re: Nuevo virus DOWNANDUP
« Reply #15 on: January 22, 2009, 02:35:57 pm »
yo por eso uso la ardilla ninja, que recomendo naruto, peladisima con eso no tengo problemas de este tipo...  :mosh:  :mosh:


alguien que se consiga una copia de respaldo de este animalito!!! se ve interesante  :sur:  :dumb:

Cual es la ardilla ninja?? no tendra rabia  :rofl: :rofl: :rofl:
Tus derechos comienzan donde terminan tus responsabilidades......

Offline el_gonver

  • The Communiter-
  • *
  • Posts: 2373
  • .ipa&&.apk - pWned
Re: Nuevo virus DOWNANDUP
« Reply #16 on: January 22, 2009, 02:52:30 pm »
yo siempre lo hago de la forma manual... ya que cuando me prestan memorias usb ahi sale el dicho mensaje en el avast saltando que es un virus el que se quiere ejecutar

hagan esto para que desactiven el autorun en las unidades de windows

   1. Inicio > Ejecutar
   2. Escribir: gpedit.msc y  "aceptar"
   3. En la izquierda, seguir esta ruta:
      Directiva de equipo local > Configuración del equipo > Plantillas administrativas > Sistema
   4. Y en la ventana de la derecha, bajar hasta "Desactivar reproduccion automatica" (doble click)
   5. clickr en "Habilitar", y elegir la opción:
      Desactivar reproducción automática en: Todas las unidades.


es todo.

gracias!!!!!1
eso no lo sabia jeje
 
 :thumbsup:

Offline hyperfencer

  • Sv Full Member
  • *
  • Posts: 663
Re: Nuevo virus DOWNANDUP
« Reply #17 on: January 22, 2009, 03:03:08 pm »
pues yo recomiendo utilizar estas herramientas

por este post esta la ardilla ninja.. super poderosa...
http://www.svcommunity.org/forum/index.php?topic=66445.0

y por aqui el trojan remover
http://www.svcommunity.org/forum/index.php?topic=67247.0

y si acaso no tenes antivirus de la gente
http://www.svcommunity.org/forum/index.php?topic=67777.0

Offline Tio B

  • -^- Elite Gold -^-
  • The Communiter-
  • **
  • Posts: 10221
  • Vendo nanosuit barato, poco uso
Re: Nuevo virus DOWNANDUP
« Reply #18 on: January 22, 2009, 04:38:08 pm »
aaaaa

gracias brother!!!

yo pense que era alguna opcion pero si es asi!!!

todo bien simepre lo cancelo!!!!

gracias por aclararme!!!!!



si presionas SHIFT, no se activa el autorun

Offline Jarmandaros

  • -*-Miembro Eterno-*-
  • The Communiter-
  • *****
  • Posts: 3873
  • -^- Despicable Member -^-
    • Jarmandaros Blog
Re: Nuevo virus DOWNANDUP
« Reply #19 on: January 23, 2009, 06:31:07 pm »
Como saber si se está infectado

Cuando downdandup (alias conficker) infecta un equipo ejecuta los siguientes pasos:

copia el siguiente fichero %System% \[Nombre del fichero aleatorio].dll
Borra los puntos de restauración creados por el usuario

Crea el servicio netsvcs tal y como sigue:
Nombre: netsvcs
%SystemRoot%\\system32\\svchost.exe -k netsvcs

Crea la siguiente clave en el registro
Clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs\Parameters\
Valor: “ServiceDll” = “[PathToWorm]“

El gusano se conecta a las siguientes URL y así consiguen tu direccion IP
http://www.getmyip.org
http://getmyip.co.uk
http://checkip.dyndns.org

Descarga un fichero de la siguiente URL:
http://trafficconverter.biz/4vir/antispyware/loada[ELIMINADO]

Dentro del ordenador infectado, el gusano downandup crea un servidor http, es decir, nuestro ordenador se convierte en un servidor web, en un puerto aleatorio
http://[Dirección IP externa de la máquina infectada]:[Puerto aleatorio]

Se conecta con otros equipos remotos enviando la direccion que hemos visto en el punto anterior, por lo que consigue que este ordenador se convierta en un nuevo emisor del gusano, infectando otros ordenadores.

El router se conecta a algún router UPnP para abrir el puerto http que permitirá, a continuación, encontrar nuestra tarjeta de red y abrir el puerto aleatorio que se creó anteriormente, dejando una puerta abierta a nuestra red a cualquier atacante.

El gusano intenta descargar un archivos de datos desde la URL:
[http://]www.maxmind.com/download/geoip/database/GeoIP.[Eliminado]

Una vez llegados a este punto, el gusano downandup se propaga, explotando la vulnerabilidad del Servidor de Servicio de Microsoft Windows.

Siguendo con la obra de ingeniería, contacta con las URL siguientes para capturar la fecha:
http://www.w3.org
http://www.ask.com
http://www.msn.com
http://www.yahoo.com
http://www.google.com
http://www.baidu.com

Y utiliza la información resultante para generar una lista de nombres de dominios usados por el atacante para instalar y descargar ficheros adicionales de control en el ordenador atacado.

Una obra de ingenería, ¿no creeis?

Como borrar el gusano Downandup

En caso de que, como hemos dicho, no haya borrado los puntos de restauracion, pruebe a usar la “Restauracion del Sistema” con lo que eliminará el virus volviendo al ultimo punto de restauracion válido de la configuracion del Windows.

En caso de que no pueda volver a un punto de restauracion anterior, desactive temporalmente la Restauracion del Sistema y siga los siguientes pasos para eliminar el gusano Downandup

Inicio > Ejecutar
Escriba: services.msc y pulse Aceptar
Busque el servicio con el nombre “netsvcs” y deténgalo
Cambie el “Tipo de Inicio” a Manual (por defecto, sale como automático)
Reinicie el equipo en Modo seguro o Modo a prueba de fallos
Con un antivirus actualizado, busque todas las copias del virus en su ordenador
En caso de que el antivirus no pueda reparar o borrar los ficheros, abra el administrador de tareas de windows y, en la pestaña de Procesos, busque el archivo infectado que está siendo ejecutado y deténgalo.
Editar el registro
buscar y eliminar la siguiente clave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs

Eliminar archivos temporales

Actualizar el software con el parche de Microsoft MS08-067

Reiniciar el ordenador

Volver a pasar el antivirus para comprobar que todo está correcto.


Como evitar ser infectados por Downandup

Como siempre, estos virus hacen su trabajo debido a la relajación por parte del usuario a la hora de proteger su equipo. Como ya hemos dicho, un buen antivirus, así como tener actualizado el sistema operativo, son los mejores consejos. Además: proteger con contraseñas fuertes las carpetas compartidas, sobre todo en windows Vista y windows XP y escanear los dipositivos extraibles antes de insertarlos en el ordenadores.

Como es conocido el downandup en internet

WORM_DOWNAD.A (Trend Micro)
W32/Confick-A (Sophos)
W32/Conficker.A.worm (Panda Security)
Trj/Downloader.VAU (Panda Security)
W32/Conficker.worm (McAfee)
W32.Downadup (Symantec)
Trojan.Downloader-59911 (ClamAV)
Downadup.AL (F-Secure)
Worm:W32/Downadup.AA (F-Secure)
Win32/Conficker.A (Computer Associates)
W32/Downldr2.EXAE (Authentium)
Trojan.Downloader.JLIW (Bit Defender)
Trojan-Downloader.Win32.Agent.aqfw (Kaspersky)
Net-Worm.Win32.Kido.t (Kaspersky)
W32/Downadup (PerAntivirus)
Trojan/Downloader.Agent.aqfw (Hacksoft)
W32/DownAdup (Hacksoft)
TrojanDownloader.Agent.aqfw (Quick Heal)
Win32/Conficker.A (ESET)
Worm.Win32.Conficker!IK (Emsisoft)
TR/Dldr.Agent.aqfw (AVIRA)
Trojan.DownLoad.16849 (Doctor Web)
Downloader.Agent.APKO (AVG)
W32/Conficker.A!worm (Fortinet)
Trojan.Win32.Downloader.62976.AJ (Hauri)
Win32/Conficker.worm.62976 (Ahn Lab)
Trojan.Disken.B (VirusBuster)
Trojan.Downloader.JLIW (G DATA)
Worm.Win32.Conficker (Ikarus)
Worm:Win32/Conficker.A (Microsoft)
Trojan-Downloader.Agent (PC Tools)
Trojan-Downloader.Win32.Agent.aron (VBA (VirusBlockAda))


Fuente:
Code: [Select]
http://www.protegeme.es/antivirus/downandup-como-eliminarlo
Queres Vender o Comprar un producto X? unite al grupo del Tiangue! en Facebook, solo necesitas una cuenta en FB. EL Tiangue!
Visita mi Blog

Offline link123

  • Sv Full Member
  • *
  • Posts: 604
  • the death means rest to me
Re: Nuevo virus DOWNANDUP
« Reply #20 on: January 23, 2009, 06:42:10 pm »
alguien sabe si se le va este virus al nod32  :ko:, por las dudas es de no permitir reproduccion automatica

Offline Jaru

  • The Communiter-
  • *
  • Posts: 13252
  • some text
Re: Nuevo virus DOWNANDUP
« Reply #21 on: January 23, 2009, 06:55:50 pm »
fijense que al contrario de los que dicen que no hay que usar el autorun yo si lo uso en mi memoria USB, porque? porque la tengo para que lance un programa en especial y le puse un icono en especial, cuando veo que ese icono cambio, se que algo anda mal y es mi indicador mas sencillo para saber que en mi usb anda algo que no deberia.
Si eso pasa voy a usb abriendola por el explorador y busco cualquier EXE que este por ahi, y reviso con notepad el autorun.inf que ahi mismo te dice el nombre del programa, luego de eliminar el exe que menciona el autorun.inf, voy y sobreescribo el mismo autorun.inf con una version en blanco, luego reviso si windows no tiene nuevas entradas en el START UP y asi me aseguro que nada mas se este ejecutando y claro reviso los programas y servicios que corren, esa es  mi forma a mano de eliminar estas cosas a mano desde siempre
N/A

Offline Jarmandaros

  • -*-Miembro Eterno-*-
  • The Communiter-
  • *****
  • Posts: 3873
  • -^- Despicable Member -^-
    • Jarmandaros Blog
Re: Nuevo virus DOWNANDUP
« Reply #22 on: January 23, 2009, 07:06:43 pm »
fijense que al contrario de los que dicen que no hay que usar el autorun yo si lo uso en mi memoria USB, porque? porque la tengo para que lance un programa en especial y le puse un icono en especial, cuando veo que ese icono cambio, se que algo anda mal y es mi indicador mas sencillo para saber que en mi usb anda algo que no deberia.
Si eso pasa voy a usb abriendola por el explorador y busco cualquier EXE que este por ahi, y reviso con notepad el autorun.inf que ahi mismo te dice el nombre del programa, luego de eliminar el exe que menciona el autorun.inf, voy y sobreescribo el mismo autorun.inf con una version en blanco, luego reviso si windows no tiene nuevas entradas en el START UP y asi me aseguro que nada mas se este ejecutando y claro reviso los programas y servicios que corren, esa es  mi forma a mano de eliminar estas cosas a mano desde siempre

disculpa Naruto, Que sistema utilizas???

resulta que io tambien andaba mi usb asi pero el windows vista te manda a la shit el desktop.ini que es el que almacena la informacion del icono, imagen y demas y luego no me muestra el icono e imagenes.

asi que no es una opcion.
Queres Vender o Comprar un producto X? unite al grupo del Tiangue! en Facebook, solo necesitas una cuenta en FB. EL Tiangue!
Visita mi Blog

Offline Jarmandaros

  • -*-Miembro Eterno-*-
  • The Communiter-
  • *****
  • Posts: 3873
  • -^- Despicable Member -^-
    • Jarmandaros Blog
Re: Nuevo virus DOWNANDUP
« Reply #23 on: January 25, 2009, 06:19:11 pm »
siguiendole la pista a este Gusano....

Para estar prevenidos seria bueno tener esta utilidad:

USB445 v1.0

Quote
Utilidad para facilitar la eliminacion del Conficker, a los usuarios que les ha entrado por no tener instalado el parche MS08-067 o no tenian protegido el ordenador contra virus de pendrive, o los que estan en una Red infectada por otro ordenador

Aparte, mueve el fichero gusano de dicho virus en cualquier unidad a la carpeta C:muestras y pide que se envie muestra para analizar. Si es el caso, luego enviarnos dicha muestra !!!

Tras ello, en la misma sesion instalar el parche y luego, arrancando en modo seguro, lanzar el Antivirus Actualizado que podrá eliminarlo.

Y no conectar al equipo otros ordenadpres infectados !!!, limpiarlos antes de hacerlo


versiones_

---v1.0---(13 de Enero del 2009)

La pueden descargar de aca
Code: [Select]
http://www.zonavirus.com/datos/descargas/281/usb445.asp
Queres Vender o Comprar un producto X? unite al grupo del Tiangue! en Facebook, solo necesitas una cuenta en FB. EL Tiangue!
Visita mi Blog

Offline ELITE

  • The Communiter-
  • *
  • Posts: 6236
  • NEMO ME IMPUNE LACESSIT
Re: Nuevo virus DOWNANDUP
« Reply #24 on: February 05, 2009, 04:17:39 pm »
Hace 2 dias vi este virus en una PC pero como ya sabia la info no lo ejecute  :thumbsup: ahora se con que borrarlo si alguien lo ejecuta  :big_boss:

Offline erc

  • The Communiter-
  • *
  • Posts: 1509
Re: Nuevo virus DOWNANDUP
« Reply #25 on: February 05, 2009, 04:44:32 pm »
hey y el bitdefender total security 2009 lo elimina??, o se le cuela a este, porq dicen que este virus se cola cuando le das click al autorun, yo en lo personal nunca hago eso, siempre que es una memo desconocida mejor cancelo eso y la escaneo antes, pero por eso quisiera saber si se le cuela a este antivirus, si alguien sabe estaria agradecido por una respuesta  :thumbsup:
SI QUIERES SER RESPETADO - HABLA CON INTEGRIDAD, SIRVE CON PASION, DA CON GENEROSIDAD Y CRECE CON HUMILDAD