<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Eξομολογήσεις ενός Ελληνα IT Pro : Conficker</title><link>http://blogs.technet.com/atkladak/archive/tags/Conficker/default.aspx</link><description>Tags: Conficker</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Conficker. Η 1η Απριλίου πλησιάζει, να φοβάμαι? </title><link>http://blogs.technet.com/atkladak/archive/2009/03/30/conficker-1.aspx</link><pubDate>Mon, 30 Mar 2009 18:54:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3219842</guid><dc:creator>atkladak</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/atkladak/comments/3219842.aspx</comments><wfw:commentRss>http://blogs.technet.com/atkladak/commentrss.aspx?PostID=3219842</wfw:commentRss><description>&lt;P&gt;Ο Conficker είναι μία από τις χειρότερες απειλές που έχουμε δει τον τελευταίο καιρό.&lt;/P&gt;
&lt;P&gt;Η παραπάνω δήλωση πίστευα ότι θα έβρισκε σύμφωνους το 100% των IT pros.&amp;nbsp;Όσοι όμως&amp;nbsp;διαχειρίζονται μικρά και μεσαία περιβάλλοντα, που τα&amp;nbsp; hotfixes και τα updates μπαίνουν αυτόματα και άμεσα δεν συμφωνούν,&amp;nbsp;γιατί στα δικά τους συστήματα ο&amp;nbsp;conficker βρήκε πόρτες κλειστές. &lt;/P&gt;
&lt;P&gt;Όμως όσοι είχαν επαφή με μεγάλους πελάτες με ανύπαρκτα ή δυσκίνητα patch management συστήματα ένιωσαν στο πετσί τους την αλήθεια της αρχικής μου δήλωσης, και διαβάζοντας διάφορα άρθρα τρέμουν στην ιδέα ότι η ημέρα γενεθλίων του conficker, η 1η Απριλίου πλησιάζει.&lt;/P&gt;
&lt;P&gt;Οπότε έρχομαι να απαντήσω στο κρίσιμο ερώτημα ή μάλλον σε μια σειρά απο κρίσιμα ερωτήματα που αφορούν την 1η Απριλίου και τον Conficker&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;1.&amp;nbsp;Τι θα συμβεί την 1η Απριλίου&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;Σύμφωνα με έγκυρη τεχνική ανάλυση που έχει κάνει η&amp;nbsp; MS, όσα συστήματα είναι μολυσμένα με τον Conficker, την 1η Απριλίου θα εκτελέσουν έναν αλγόριθμο αναζήτησης οδηγιών&amp;nbsp; με σκοπό να μάθουν με ποια domain θα επικοινωνήσουν&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;/SPAN&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;2. Θα βγει αναβαθμισμένη έκδοση του malware την ίδια μέρα που θα προσβάλει τα ήδη μολυσμένα μηχανήματα?&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;Υπάρχει αυτή η πιθανότητα, μέσω σύνδεσης με συγκεκριμένα domains.&amp;nbsp;Αλλά κανείς δεν αποκλύει οτι αυτό δεν μπορεί να συμβεί οποτεδήποτε πριν&amp;nbsp;ή μετά την πρωταπριλιά αφού ήδη τα μολυσμένα συστήματα επικοινωνούν με κάποια domain και ενημερώνονται.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;?XML:NAMESPACE PREFIX = O /&gt;&lt;O:P&gt;&amp;nbsp;&lt;/O:P&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;STRONG&gt;3. Αν είμαστε απλοί οικιακοί χρήστες να πάρουμε τα βουνά και να κλείσουμε το ρεύμα την 1η Απριλίου&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;Αν έχετε στο pc σας το Microsoft Security Update MS08-067 (&lt;A href="http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx"&gt;&lt;FONT color=#0000ff face="Times New Roman"&gt;http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx&lt;/FONT&gt;&lt;/A&gt;) που έτσι κι αλλιώς έχει κατέβει&amp;nbsp;αν παίρνετε αυτόματα&amp;nbsp;τα MS Updates, δεν χρειάζεται να ανησυχείτε. Μια βόλτα στα βουνά όμως δεν έβλαψε ποτέ κανέναν, και το κατέβασμα του διακόπτη θα συντελέσει και στην εξοικονόμηση ενέργειας. Αν δεν έχετε ενεργοποιήσει τα αυτόματα updates και δεν έχετε antivirus&amp;nbsp; ούτε firewall, μην ανησυχείτε αφού έτσι κι αλλιώς κινδυνεύετε απο τα πάντα, και ο προστάτης άγιος που σας έχει σώσει τόσο καιρό, μπορεί να το κάνει και με τον conficker&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;O:P&gt;&amp;nbsp;&lt;/O:P&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;B style="mso-bidi-font-weight: normal"&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;4. Εγώ που έχω&amp;nbsp; εταιρία να φροντίσω και τελικά ανησυχώ τι να κάνω?&lt;/SPAN&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P style="MARGIN: 0cm 0cm 0pt" class=CSSBody&gt;&lt;SPAN&gt;&lt;FONT size=3&gt;&lt;FONT face="Times New Roman"&gt;Γενικά μείνετε συντονισμένοι εδώ ώστε να μαθαίνετε τα τελευταία νέα και ειδικότερα φροντίστε να εξασφαλίσετε τα παρακάτω:&lt;O:P&gt;&amp;nbsp;&lt;/O:P&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="TEXT-INDENT: -18pt; MARGIN: 0cm 0cm 0pt 36pt; mso-list: l0 level1 lfo1" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: Symbol; COLOR: black; FONT-SIZE: 11pt; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;FONT size=3 face="Times New Roman"&gt;Εγκατάσταση του MS08-067 (&lt;/FONT&gt;&lt;A href="http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx"&gt;&lt;FONT color=#0000ff size=3 face="Times New Roman"&gt;http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx&lt;/FONT&gt;&lt;/A&gt;&lt;FONT size=3 face="Times New Roman"&gt;) σε όλα τα Windows μηχανήματα του περιβάλλοντος σας. &lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P style="TEXT-INDENT: -18pt; MARGIN: 0cm 0cm 0pt 36pt; mso-list: l0 level1 lfo1" class=CSSBody&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;/SPAN&gt;&lt;FONT face="Times New Roman"&gt;&lt;FONT size=3&gt;&lt;SPAN style="FONT-FAMILY: Symbol; COLOR: black; FONT-SIZE: 11pt; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;FONT size=3&gt;Χρησιμοποιήστε&lt;/FONT&gt;&amp;nbsp; &lt;FONT size=3&gt;a&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;FONT size=3&gt;nti&lt;/FONT&gt;virus που τεκμηριωμένα βρίσκει τον Conficker. Αυτό το AV θα μπορεί να blockαρει το worm από το να αντιγράφεται σε άλλα μηχανήματα. (Τα περισσότερα επώνυμα AV και φυσικά το Microsoft Forefront Client Security και το Windows Live OneCare μπλοκάρουν με επιτυχία τον Ιό).&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P style="TEXT-INDENT: -18pt; MARGIN: 0cm 0cm 0pt 36pt; mso-list: l0 level1 lfo1" class=CSSBody&gt;&lt;FONT face="Times New Roman"&gt;&lt;FONT size=3&gt;&lt;SPAN style="FONT-FAMILY: Symbol; COLOR: black; FONT-SIZE: 11pt; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;Χρησιμοποιείτε πολύ ισχυρά και πολύπλοκα passwords για όλους τους λογαριασμούς χρηστών. Το κενό password ΔΕΝ είναι ισχυρό !&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P style="TEXT-INDENT: -18pt; MARGIN: 0cm 0cm 0pt 36pt; mso-list: l0 level1 lfo1" class=CSSBody&gt;&lt;FONT face="Times New Roman"&gt;&lt;FONT size=3&gt;&lt;SPAN style="FONT-FAMILY: Symbol; COLOR: black; FONT-SIZE: 11pt; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;Για ακόμα καλύτερα αποτελέσματα απενεργοποιήστε το&amp;nbsp; AutoRun από τα συστήματα σας ώστε κανένα πρόγραμμα να μην εκτελείται αυτόματα οταν μπαίνει στο pc σας. Αυτό γίνεται και με group polcy.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P style="TEXT-INDENT: -18pt; MARGIN: 0cm 0cm 0pt 36pt; mso-list: l0 level1 lfo1" class=CSSBody&gt;&lt;FONT face="Times New Roman"&gt;&lt;FONT size=3&gt;&lt;SPAN style="FONT-FAMILY: Symbol; COLOR: black; FONT-SIZE: 11pt; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol"&gt;&lt;SPAN style="mso-list: Ignore"&gt;·&lt;SPAN style="FONT: 7pt 'Times New Roman'"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;FONT size=3&gt;&amp;nbsp;Τώρα είναι η στιγμή, να εφαρμόσετε τα security best practices που αναβάλλατε τόσο καιρό και που γενικά συζητάμε εδώ&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;. Εκείνος ο WSUS&amp;nbsp;ο ριμάδης, ας μπεί τώρα, να μην πω δλδ για SCCM. Αν σας φαίνεται δύσκολο, θα σας στείλω φωτογραφίες μηχανικών που τον έστειναν εν το μέσω της νυχτός σε συστήματα 100% infected από τον conficker ανάμεσα σε λιπόθυμους managers που έβλεπαν το φάσμα της ανεργίας να πλησιάζει. Αλλάξτε το password του Admin, μην κάνετε όλους τους χρήστες Local Administrators (ναι, ούτε Domain Admins).&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P style="TEXT-INDENT: -18pt; MARGIN: 0cm 0cm 0pt 36pt; mso-list: l0 level1 lfo1" class=CSSBody&gt;&lt;FONT face="Times New Roman"&gt;&lt;FONT size=3&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/FONT&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="TEXT-INDENT: -18pt; MARGIN: 0cm 0cm 0pt 36pt; mso-list: l0 level1 lfo1" class=CSSBody&gt;&lt;FONT face="Times New Roman"&gt;&lt;FONT size=3&gt;&lt;SPAN style="FONT-FAMILY: 'Calibri', 'sans-serif'; COLOR: black; FONT-SIZE: 11pt"&gt;Τέλος &lt;A href="http://blogs.technet.com/vangelis_skyvalakis/archive/2009/02/12/conficker-group-policy.aspx"&gt;δείτε και αυτό το post&lt;/A&gt; που αν και φαίνεται λίγο αυστηρό σώζει ζωές&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT size=3 face="Times New Roman"&gt;&lt;/FONT&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3219842" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/atkladak/archive/tags/Conficker/default.aspx">Conficker</category></item></channel></rss>