Welcome to TechNet Blogs Sign in | Join | Help

Seguridad Microsoft

Seguridad es un trabajo de todos los días
Se incrementa el número de incidencias de Conficker.B en Latinoamérica

Hola, les escribe Roberto Arbeláez.

A partir de hoy voy a estar compartiendo este espacio con Christian Linacre, quien muy amablemente me abrió las puestas de su blog de Seguridad para Latinoamérica, para poder compartir con ustedes algunas reflexiones sobre los últimos acontecimientos en materia de seguridad de la información.

Una muy breve introducción: Soy Ingeniero y Magíster en Ingeniería de Sistemas y Computación, CISSP y CISA; trabajo en Microsoft hace más de 3 años, donde actualmente me desempeño como Security Program Manager para Latinoamérica.

--------------------

Ahora si, entremos en materia:

seguimos viendo un incremento en el número de infecciones de Conficker.B en Latinoamérica.

Esta variante es considerablemente diferente a la versión original de Conficker (Conficker.A), por lo que es importante estar atento para detectar sus síntomas.

Sintomas de infección de Conficker.B

  • Políticas de bloqueo de cuentas que se estén activando de manera anormal
  • Controladores de dominio que estén siendo sobrecargados con solicitudes
  • Congestión en la red
  • Aplicaciones cliente que se comporten más lento de lo normal
  • Algunos servicios son deshabilitados o no funcionan, tales como:
    • Windows Update Service
    • Background Intelligent Transfer Service
    • Windows Defender
    • Windows Error Reporting Services
  • Los usuarios infectados no podrán conectarse a sitios web que contengan cadenas como:
    • virus
    • spyware
    • malware
    • rootkit
    • defender
    • microsoft
    • symantec
    • mcafee
    • trendmicro
    • y otros más

Una de las diferencias entre la variante original de Conficker (ahora Conficker.A) y la nueva variante Conficker.B es que esta última utiliza diferentes vectores para propagarse.  A diferencia de Conficker.A (que sólo se propagaba explotando la vulnerabilidad descrita en el boletín de seguridad MS08-067), Conficker.B también intenta explotar contraseñas débiles de administrador para esparcirse, por lo que es importante además de instalar la actualización de seguridad, verificar que las contraseñas de ADMIN$ share sean robustas.

Pasos para eliminar la infección

  1. Instale la actualización asociada al boletín de seguridad MS08-067
  2. Verifique que sus contraseñas de administrador sean robustas. Para ello, puede consultar cualquiera de lo siguientes documento:
  3. Elimine la infección

La actualización de la Herramienta de Eliminación de Software Malintencionado de Microsoft (MSRT - Malicious Software Removal Tool) liberada hoy Martes 13 de Enero, incluirá la detección y remoción de Win32/Conficker en todas sus variantes conocidas hasta el momento. Debido a que Conficker deshabilita las actualizaciones automáticas (automatic updates) de Windows , puede ser necesario emplear un método diferente para implantarlo en entornos empresariales, descrito en el KB891716 – Implantación de MSRT en un entorno empresarial.

También tenemos disponible una guía para la desinfección manual de Conficker.B, por si no es posible desinfectar de otra manera, con gusto la enviaré a vuelta de correo a quienes nos la soliciten.

Más información sobre Conficker.B en el blog de MMPC.

Más información sobre la Herramienta de Eliminación de Software Mailintencionado aqui.

Saludos,

Roberto.

Posted: Tuesday, January 13, 2009 6:53 PM by rarbelaez

Comments

Seguridad Microsoft said:

Hola a todos, escribe Christian Linacre para informarles acerca de los boletines de Seguridad de Enero

# January 13, 2009 3:01 PM

Pitbcn said:

Lo mas importante es que cuando se instala lo hace como un servicio de Microsoft , con un nombre aleatorio por ejemplo "boot time" , o "service center" entre otros , , por lo que es mentira que los antivirus lo detectan , (al menos una vez que se ha podido instalar en la maquina) , se debe desisntalar a mano o con la ultima herramienta para remover virus de Microsoft , lanzada hoy

# January 14, 2009 10:04 AM

EDWIN RODRIGUEZ said:

por favor ayudenme a desinfectar mi pc, ya que este virus me esta afectando mucho:

edwinvivero@yahoo.es

mil gracias

# January 20, 2009 11:46 PM

Fabian Andres Soler said:

Hola buenos días:

estoy interesado en la eliminación manual de este gusano!!! podria indicarme los pasos?

mil gracias.

# January 22, 2009 10:59 AM

Elias del Valle said:

He aplicado los pasos descritos, tambien he aplicado el paquete de seguridad indicado. pero no me ha sido posible evitar que mi pc se vuelva a infectar. ya que despues de remover el virus y reiniciar la pc, se vuelven a crear las tareas programadas at1.job, o at2.job..

que otro procedimiento puedo aplicar?..

gracias por su colaboración.

# January 22, 2009 6:15 PM

linacre said:

@Elias,

si has seguido los pasos indicados y aun tienes problemas, te recomiendo te contactes con Soporte Microsoft: http://support.microsoft.com/contactus/cu_inventory donde te darán soporte gratuito por tratarse de un problema de seguridad.

Adicionalmente, te recomiendo que revises la información en el blog de MMPC: http://blogs.technet.com/mmpc/archive/2009/01/22/centralized-information-about-the-conficker-worm.aspx

Saludos, Christian.-

# January 23, 2009 12:27 AM

eBuho said:

antes de dejarles una dirección donde puedan encontrar información para eliminar el virus quiero decirles que debemos ir cada día madurando la cultura de acceder de manera segura a dispositivos externos y al internet. Que implica esto tener un antivirus actualizado o en su defecto pasar un antivirus en linea que hay muchos.

como eliminar el virus: http://www.ebuho.com/blog/2009/01/21/5-pasos-para-eliminar-virus-downadup-conficker/

antivirus en linea: http://www.ebuho.com/blog/2009/01/23/scaneo-de-virus-en-linea-gratis/

# January 25, 2009 1:47 PM

Ramon said:

Buenas noches amigos, estoy interesado en la remoción manual del gusano, mi correo es rolivari@u21.com.ve o hjt123@hotmail.com. Agradecido de atenmano.

# January 31, 2009 9:21 PM

Rodrigo said:

Buenas, Seguimos todos los pasos al pie de la letra, pero el virus sigue infectando nuestra red. Crea tareas programadas (at1), (at2), (at)... de esa forma satura los procesos en memoria y hace que el servidor colapse.

Alguno tuvo esta exeperiencia?,

Desde ya les agradezco

Rodrigo Melgarejo

MSN: romanu_25@hotmail.com

# February 9, 2009 10:47 AM

linacre said:

@Rodrigo,

por favor, comunicate con Microsoft a través del Centro de Soporte http://support.microsoft.com/contactus

saludos, Christian.-

# February 10, 2009 12:08 AM

Tban said:

También tenemos disponible una guía para la desinfección manual de Conficker.B, por si no es posible desinfectar de otra manera, con gusto la enviaré a vuelta de correo a quienes nos la soliciten.

Mi mail tban(arroba)tban.es

Gracias!

# March 4, 2009 6:27 AM

Birdkof said:

Me pueden enviar el manual por favor se los agradeceré.

alfa_guerra@hotmail.com

# March 8, 2009 4:22 AM

Carlos said:

necesito  limpiar maualmente un windows 2000 server que no me deja ir a ninguna pagina de microsoft, tiene instalado el mcafee pero no detecta nada, y se deshabilita el windows update. mi correo es cfarfanr@yahoo.com chale2m@hotmail.com . gracias

# March 8, 2009 1:21 PM

Cybermax said:

Bueno tengo ese confiker y aunque he realizado todo el procedimiento descrito al rato (como a los 15 minutos) regresan los at1.job ate2.job, etc , etc.

Que me recomienda Roberto?

PD: Max Rodriguez

# March 9, 2009 7:30 PM

Johann Macep said:

Aqui en venezuela exploto el virus conficker, muchas organizaciones lo tienen....

En mi organizacion entro el virus, yo tengo forefront sin embargo entro, lo raro es que ya todas mis maquinas tienen el parche , les pase las herramienta de eliminacion de software malicioso, tienen forefront actualizado , sin embargo a los 20 min sale de nuevo....  lo mas raro es que no encuentra virus pero intento entrar en una pag de seguridad y no puedo entrar lo que me ha de suponer que todavia existe  el virus....

# March 12, 2009 11:02 AM

linacre said:

@Johann

por favor, comunicate conmigo por correo electrónico.

gracias, Christian.-

# March 13, 2009 12:51 AM

luis adrian perez said:

Hola, he estado investigando sobre este gusano pero no he podido herradicarlo de pc, me gustaria que me informaran como eliminarlo manualmente, dejo mis datos para que me envien el manual porfavor, luis_adrian28@hotmail.com

por su atención Gracias.

# March 13, 2009 9:15 PM

David said:

Necesito qeu me pasen la forma de eliminación manual, por favor. Muchas gracias . elektrodab@hotmail.com

# March 18, 2009 2:10 PM

Giovanny Leon said:

Buenas noche, mucho agradecería que me envien la eliminación manual por favor, mi correo es glml01@gmail.com

Muchas gracias

# March 18, 2009 7:19 PM

Giovanny Leon said:

Buenas noche, mucho agradecería que me envien la eliminación manual por favor, mi correo es gmlm01@gmail.com

Saludos y gracias

# March 18, 2009 7:20 PM

Adriano said:

Hola me podrian mandar el manual para eliminar el virus por favor?

mi correo es adri.adrimortis@gmail.com

gracias.

# March 19, 2009 7:45 PM

David Rodríguez said:

Buenos días, en México tengo un equipo con windows server 2003 Enterprise edition con Service Pack 2 y el fix del boletín de seguridad MS08-067.

Tenemos también el Mcafee instalado y se han realizado varios pasos hasta que queda "desinfectada" sin embargo al cabo de 2 o 3 horas vuelve a aparecer el virus en memoria y un archivo "cawnlsa.ihd" en c:\windows\system32.

Agradecería mucho que me enviaran el manual al correo "iscdavidrdz@gmail.com"

Saludos y muchas gracias!

# April 13, 2009 9:34 AM

Francisco said:

Hola quisiera saber si me podrian enviar informacion sobre como eliminar el virus de forma manual y de donde se puede descargar el parch para este virus ya que no podemos acceder a microsoft para bajarlo gracias. mi correo es javierguate@hotmail.com

# April 15, 2009 12:25 PM

Guille said:

Hola disculpen la molestia , pero es que estoy bastante complicado con el gusano este y necesitaria si pueden enviarme el manual para la desinfeccion manual.

Mi correo es guillemario@gmail.com .

Muchas gracias

Saludos

Guille

# April 17, 2009 5:31 PM

Diego said:

Me pueden enviar el manual para desinfectar manualmente el Conficker

Tengo tanto el parche de microsft actualizado y mi Mcafee con el Dat recomendado pero igual esta infectado, que me recomiendan?

# April 19, 2009 11:47 PM

Alfonso said:

Me pueden enviar el manual de desinfeccion del conficker, mi correo es: poncho_uribe13@yahoo.com.mx Se los voy a agradecer mucho, llevo 3 semanas intentanto borrarlo pero nada.

# May 7, 2009 1:41 PM

Geovanny Agurire said:

Me pueden enviar el manual de desinfeccion del conficker, mi correo es: geovannyaguirre@hotmail.com

# July 2, 2009 12:31 PM

Arcudi Gaston said:

Este famoso virus infecto la red de mi trabajo en consecuencias de 200 pc  ,y 12 servidores generando un colapso de los mismos , las solucion a lo largo de la desinfeccion de los mismos, nos hizo pensar en ajustar las politicas de seguridad de la empresa. pero al haber tratado este virus, considero que para removerlo correctamente recomiendo ejecutar estos programas en las maquinas infectadas.

Quitar todas las tareas programas por el virus creado por mi: http://www.megaupload.com/?d=8JMZMHXU

******************************************************

Eliminar Conficker :http://www.microsoft.com/downloads/details.aspx?displaylang=es&FamilyID=ad724ae0-e72d-4f54-9ab3-75b8eb148356

******************************************************

Actualizacion de seguridad: http://www.microsoft.com/downloads/details.aspx?familyid=0D5F9B6E-9265-44B9-A376-2067B73D6A03&displaylang=es

******************************************************

Es recomendable ajustar las politicas de seguridad

*Utilizar un buen antivirus

*Bloquear dispositivos extraibles y opticos si los mismos no perjudican al usuario

*tener actualizado el S.O

*Y NOTIFICAR AL PERSONAL DEL RIESGO MISMO QUE PUEDA LLEGAR A CAUSAR DICHO GUSANO.

atte. Arcudi Gaston.

# July 8, 2009 7:47 AM

chelyprapz said:

Hola agradeceria mucho me enviaran el manual muchas gracias. chelyprapz@gmail.com

# July 22, 2009 5:37 PM

Alejandro Garcia said:

Trabajo para una empres en la cual actualmente estamos con estos problemas. Calculo que con lo recopilado puedo empezar a trabajar en el asunto.

Lo recoilado por si alguien quiere empezar a leer es esto:

Informe de virus conficker de Microsoft:

http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker

Boletin de seguridad de Microsoft: MS08-067 (indica parche KB958644)

http://www.microsoft.com/latam/technet/seguridad/boletines/2008/ms08-067.mspx

Guia remover manualamente y revisar si sigue infectado (español)

http://support.microsoft.com/kb/962007

Herramienta de eliminación de software malintencionado de Microsoft® Windows: quitar conficker y varientes (14-07-09)

http://www.microsoft.com/downloads/details.aspx?FamilyId=AD724AE0-E72D-4F54-9AB3-75B8EB148356&displaylang=es

examen gratuito de onecare Microsoft

http://onecare.live.com/site/es-ar/default.htm

Tener en cuenta que se propaga via:

Vulnerabilidad de microsoft (Parche)

File sharing admin$  con claves simples (puede robar la de AD)

Unidades mapeadas (las Virtual Machine deben tener alguna que otra)

Usa el comando AT para ejecutarse nuevamente

Hay que desactivar reproduccion automatica con el gpedit.msc para

todas la unidades asi no corre ningun autorun.inf

# July 23, 2009 11:51 PM

diego rangel said:

Buenos dias primero que nada, de segundo un agradecimiento por la informacion prestada, tercero quiero averiguar sobre una posible modificasion del conficker.AB, la cual de un tiempo para aca me a dado dolores de cabeza, e aplicado las soluciones para conficker.a y las soluciones de conficker.b para la remocion de este gusano pero este sige empeñado en permanecer en mi equipo, e ido directamente asta la fuente donde se encuentra puesto que mi antivirus me dice la ruta pero no lo deja eliminar por que este esta en continuo uso lo coloco en modo prueba de fallos y error y en este no me permite tampoco eliminarlo, ya e subido las actualizaciones de seguridad dichas por los manuales, e ejecutado la herramienta de eliminacion de software mal intencionado de microsoft y este los detecta pero no los elimina correctamente al cabo de media hora este buelve a aparecer, por ende quisiera conocer el metodo de eliminacion manual que ustedes promueven en este blog, y por otro lado saber si aun no existe una solucion para esta variacion de conficker. gracias nuevamente y espero respuesta pronto, mi correo es donk@hotmail.es

# September 20, 2009 11:54 AM

Fabian Cuauhtemoc Rios Villalpando said:

Hola solo escribo con la finalidad de reportar un virus, mi situacion fue la siguiente esta trabajando en mi  lap y fui a desayunar pero antes cerre la lap sin apagarla y cuando regrese levante la pantalla y al antivirus me mando un mensaje que el corta fuegos estaba desactivado. y en mi escritorio ya no habia ningun icono. en el menu programas no me aparecia tampoco ningun programa y todos mis documentos no habia rastros de ellos, restaure mi lap a un punto anterior y los programas se restauraron pero mis documentos no quedo ninguno, mi antivirus que tenia antes de la trajedia era el one care, instale el no32 y me detecto el conficker.b dentro del one care. mi correo es cuaurv@hotmail.com. espero y me puedan dar una respuesta de que el conficker me alla borrado mis documentos y mis programas inutilizados por que cada que abro una me manda un mensaje de iniciando instalacion. gracias

# November 8, 2009 3:51 AM

linacre said:

@Fabian,

te respondo por e-mail.

Pero en cualquier caso para pedir soporte en casos de virus la asistencia es gratuita, sólo debes contactarte con Microsoft a través de http://support.microsoft.com/contactus

Gracias, Christian.-

# November 8, 2009 4:07 PM
Leave a Comment

(required) 

(required) 

(optional)

(required) 

  
Enter Code Here: Required

Comment Notification

If you would like to receive an email when updates are made to this post, please register here

Subscribe to this post's comments using RSS

Page view tracker