██████╗ ███████╗████████╗██╗██████╗ ███████╗██████╗ ██╗ █████╗
██╔══██╗██╔════╝╚══██╔══╝██║██╔══██╗██╔════╝██╔══██╗██║██╔══██╗
██████╔╝█████╗ ██║ ██║██████╔╝█████╗ ██║ ██║██║███████║
██╔══██╗██╔══╝ ██║ ██║██╔═══╝ ██╔══╝ ██║ ██║██║██╔══██║
██║ ██║███████╗ ██║ ██║██║ ███████╗██████╔╝██║██║ ██║
╚═╝ ╚═╝╚══════╝ ╚═╝ ╚═╝╚═╝ ╚══════╝╚═════╝ ╚═╝╚═╝ ╚═╝
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
Conficker
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
mwcaConficker, conosciuto anche come mwcqDownup, mwcgDownadup e mwcwKido, è un mwdaworm scoperto nel novembre 2008 che si diffonde sulle piattaforme mwdqMicrosoft Windows.
Contents
• Danni
• Note
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
Propagazione
Tale worm per diffondersi sfrutta una falla del servizio di rete Microsoft Windows (non ancora corretta), ma può essere trasmesso anche tramite memorie di massa USB, come pendrive o hard disk esterni infetti, tramite violazione delle credenziali di sistema nel caso in cui la password di amministratore locale sia banale oppure nulla, o tramite condivisioni di rete con permessi di scrittura. Nel caso in cui un utente con elevati privilegi (es. un amministratore di dominio) effettui l'accesso ad una macchina infetta, il worm si può propagare su altre macchine della rete anche non vulnerabili.
Sintomi dell'infezione
• È impossibile fare aggiornamenti di Windows (mwfaWindows Update).
• mwfgWindows Defender è disattivato.
• La rete è congestionata: è impossibile caricare anche delle semplici pagine web.
• Gli accessi ai siti relativi agli mwgqantivirus sono bloccati.
• Utilizzando il software mwhaSnort con la semplice regola (in experimental.rules)
alert tcp any any -> any 445 (sid:1000000;msg:"Possibile Conficker.worm";)
alert tcp any any -> any 139 (sid:1000001;msg:"Possibile Conficker.worm";)
si possono individuare tentativi ripetuti di accedere a cartelle condivise in rete; se questi tentativi sono numerosi possono essere un sintomo dell'infezione.
Esempio (sul file alert prodotto da Snort):
1. mwiwgrep ':445' *
produce il risultato:
alert:08/14-11:51:35.942871 10.64.1.13:1117 -> 10.64.1.5:445
alert:08/14-11:51:37.162632 10.64.1.13:1118 -> 10.64.1.6:445
alert:08/14-11:52:08.113339 10.64.1.13:1184 -> 10.64.1.37:445
alert:08/14-11:52:09.331510 10.64.1.13:1185 -> 10.64.1.38:445
alert:08/14-12:42:55.466951 10.64.1.13:1130 -> 10.64.1.5:445
alert:08/14-12:42:56.763753 10.64.1.13:1131 -> 10.64.1.6:445
alert:08/14-12:43:29.806946 10.64.1.13:1194 -> 10.64.1.37:445
alert:08/14-12:43:31.119931 10.64.1.13:1195 -> 10.64.1.38:445
alert:08/14-12:43:49.602320 10.64.1.13:1219 -> 10.64.1.52:445
in questo caso il server 10.64.1.13 tenta di connettersi in rete ad altri server, e questo è un possibile sintomo dell'infezione. (Effettivamente confermata poi utilizzando Tools come Stinger etc.)
Danni
Secondo il mwmqmwmgNew York Timescite-ref-markoff-1-0[1] il worm ha infettato 9 milioni di computer al 22 gennaio mwnw2009 mentre mwoamwoqThe Guardiancite-ref-2[2] ha stimato in 3,5 milioni i computer colpiti. Il produttore di software antivirus mwpgF-Secure ha affermato che fino al 16 gennaio mwpw2009 Conficker ha colpito almeno 9 milioni di computer.cite-ref-3[3]cite-ref-4[4] Si stima che Conficker sia una delle più grandi mwsabotnet create, perché il 30% dei computer con mwsqMicrosoft Windows non ha ancora installato la patch distribuita nell'ottobre del mwsg2008.cite-ref-5[5] Il mwtwMinistero della Difesa inglese ha annunciato che alcuni dei suoi sistemi principali sono stati infettati. Il worm si è diffuso su alcune navi e sottomarini da guerra.cite-ref-6[6] Gli ospedali della città di mwvaSheffield hanno annunciato l'infezione di oltre 800 computer.cite-ref-7[7] Il worm inoltre ha causato gravissimi danni al sistema di comunicazione dell'mwwqAeronautica militare francese.cite-ref-8[8] Secondo gli esperti è la peggior infezione da quella del mwxg2003 chiamata mwxwSQL Slammer.cite-ref-markoff-1-1[1] Microsoft ha messo in palio un premio di 250.000 mwzadollari a chi darà informazioni sul programmatore che ha realizzato il virus.cite-ref-9[9]
Prevenzione
mwawMicrosoft non è ancora riuscita a distribuire un aggiornamento di sicurezzacite-ref-10[10], anche dopo le ricerche del Dicembre 2014; è consigliabile utilizzare un software mwcaantivirus costantemente aggiornato, un mwcqfirewall che limiti l'accesso alle risorse di rete, o meglio ancora un mwcgIDS. In grosse aziende con centinaia o migliaia di computer in rete, fin quando tutti i computer nella rete non sono stati aggiornati con la patch di Microsoft, rimane l'alto rischio che il worm riparta dal singolo computer vulnerabile per poi infettare nuovamente tutta la rete.
Note
cite-note-markoff-11. ↑ mwew(mwfamwfqEN) John Markoff, mwfgmwfwWorm Infects Millions of Computers Worldwide, in mwgamwgqNew York Times, 22 gennaio 2009. mwggURL consultato il 09-02-2009.
cite-note-22. ↑ mwhg(mwhwmwiaEN) Jack Schofield, mwiqmwigDownadup worm threatens Windows, in mwiwmwjaThe Guardian, 15 gennaio 2009. mwjqURL consultato il 09-02-2009.
cite-note-55. ↑ mwpw(mwqamwqqEN) John Leyden, mwqgmwqwThree in 10 Windows PCs still vulnerable to Conficker exploit, in mwramwrqThe Register, 19 gennaio 2009. mwrgURL consultato il 09-02-2009.
cite-note-66. ↑ mwsg(mwswmwtaEN) Lewis Page, mwtqmwtgMoD networks still malware-plagued after two weeks, in mwtwmwuaThe Register, 20 gennaio 2009. mwuqURL consultato il 09-02-2009.
cite-note-77. ↑ mwvq(mwvgmwvwEN) Chris Williams, mwwamwwqConficker seizes city's hospital network, in mwwgmwwwThe Register, 20 gennaio 2009. mwxaURL consultato il 09-02-2009.
cite-note-88. ↑ mwya(mwyqmwygEN) Kim Willsher, mwywmwzaFrench fighter planes grounded by computer virus, in mwzqmwzgThe Daily Telegraph, 7 febbraio 2009. mwzwURL consultato il 27-01-2012.
cite-note-99. ↑ mw0wmw1amw1qMicrosoft, una super taglia per fermare il virus Conficker, in mw1gmw1wla Repubblica, 13 febbraio 2009. mw2aURL consultato il 12-03-2009.
cite-note-1010. ↑ mw3amw3qmw3gMicrosoft Security Bulletin MS08-067 - Critical, su mw3wmicrosoft.com. mw4aURL consultato il 6 luglio 2010 mw4q(archiviato dall'mw4gurl originale il 9 aprile 2010).
Voci correlate
Altri progetti
Altri progetti
• Wikimedia Commons
• Wikimedia Commons contiene immagini o altri file su Conficker