Enlace a la red social de Facebook Enlace a la red social de Twitter Enlace al canal de Inteco-Cert en el portal de videos YouTube

Enlace al canal de Inteco-Cert en Scribd Enlace al canal de Inteco-Cert en Slideshare

Encuesta de Calidad de INTECO-CERT

  • 1.- ¿Ha encontrado en el portal de INTECO-CERT la información que buscaba? *
  • 2.- ¿Dicha información le ha resultado útil / interesante? *

Detalle de virus

Gusano de la plataforma Windows que baja la configuración de seguridad del ordenador comprometido para poder descargar otro tipo de código malicioso.

Detalles técnicos

  • Difusión: Baja
  • Daño: Alto
  • Dispersibilidad: Media
  • Fecha de alta: 07/03/2009
  • Última actualización: 09/12/2009

Arriba

Propagación

Capacidad de autopropagación:

Carece de rutina propia de propagación.

Arriba

Infección/Efectos

Cuando Downadup.C se ejecuta, realiza las siguientes acciones:

Resto de acciones
Método de infección

Una vez ejecutado, deshabilita los siguientes servicios:

  • BITS
  • ERSvc
  • WerSvc
  • WinDefend
  • wscsvc
  • wuauserv

Baja la configuración de seguridad del ordenador comprometido borrando la siguiente entrada del registro para evitar el incio automático de "Windows Defender":

  Clave:  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\ 
Valor: "Windows Defender"

Deshabilita las notificaciones de Windows Security Alert borrando la siguiente subclave del registro:

  Clave:  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\ ShellServiceObjects\{FD6905CE-952F-41F1-9A6F-135D9C6622CC} 

Borra la siguiente entrada en el registro para evitar que el ordenador comprometido reinicie en modo seguro:

  Clave:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot 

Detiene procesos que contienen alguna de las siguientes cadenas en el nombre:

  • autoruns
  • avenger
  • confick
  • downad
  • filemon
  • gmer
  • hotfix
  • kb890
  • kb958
  • kido
  • klwk
  • mbsa.
  • mrt.
  • mrtstub
  • ms08-06
  • procexp
  • procmon
  • regmon
  • scct_
  • sysclean
  • tcpview
  • unlocker
  • wireshark

Se copia así mismo en una de los siguientes ficheros:

  • %Program Files% \Internet Explorer\[Nombre de fichero aleatorio].dll
  • %Program Files% \Movie Maker\[Nombre de fichero aleatorio].dll
  • %Program Files% \Windows Media Player\[Nombre de fichero aleatorio].dll
  • %System% \Windows NT\[Nombre de fichero aleatorio].dll

Nota: %Program Files% es una variable que hace referencia al directorio de Archivos de programa.
Por defecto es C:\Archivos de programa.

Nota: %System% es una variable que hace referencia al directorio del sistema de Windows.
Por defecto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

Crea la siguiente entrada en el registro, para ejecutarse en cada inicio de sesión:

  Clave:  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\ 
Valor: "[Caracteres aleatorios]" = "rundll32.exe "[Ficheros DLL aleatorios]", [Cadenas aletorias]"

Crea un servicio con las siguientes características:

  • Nombre: [Nombre del Servicio]
  • Tipo de inicio: Automático

El [Nombre del Servicio] es una combinación de dos palabras tomadas de las siguientes dos listas:

Lista 1:

  • DM
  • ER
  • Event
  • help
  • Ias
  • Ir
  • Lanman
  • Net
  • Ntms
  • Ras
  • Remote
  • Sec
  • SR
  • Tapi
  • Trk
  • W32
  • win
  • Wmdm
  • Wmi
  • wsc
  • wuau
  • xml

Lista 2:

  • access
  • agent
  • auto
  • logon
  • man
  • mgmt
  • mon
  • prov
  • serv
  • Server
  • Service
  • Srv
  • srv
  • svc
  • Svc
  • System
  • Time

Registra el servicio creando las siguientes entradas en el registro:

  Clave:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ [Caracteres aleatorios]\ 
Valor: "ImagePath" = %System% \svchost.exe -k netsvcs
  Clave:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ [Caracateres aleatorios]\Parameters\ 
Valor: "ServiceDll" = "[PATH TO SECURITY RISK]"

Parchea las siguientes APIs que son utilizadas por Windows para hacer peticiones DNS o peticiones de URLs:

  • DNS_Query_A
  • DNS_Query_UTF8
  • DNS_Query_W
  • Query_Main
  • sendto

Monitoriza peticiones DNS a dominios que contienen alguna de las siguientes cadenas y bloquea el acseso de esos dominos para parece que las peticiones DNS han agotado el tiempo de espera:

  • agnitum
  • ahnlab
  • anti-
  • antivir
  • arcabit
  • avast
  • avg.
  • avgate
  • avira
  • avp.
  • bit9.
  • bothunter
  • ca.
  • castlecops
  • ccollomb
  • centralcommand
  • cert.
  • clamav
  • comodo
  • computerassociate
  • conficker
  • cpsecure
  • cyber-ta
  • defender
  • drweb
  • dslreports
  • emsisoft
  • esafe
  • eset
  • etrust
  • ewido
  • f-prot
  • f-secure
  • fortinet
  • free-av
  • freeav
  • gdata
  • gmer.
  • grisoft
  • hackerwatch
  • hacksoft
  • hauri
  • ikarus
  • jotti
  • k7computing
  • kaspersky
  • kav.
  • llnw.
  • llnwd.
  • malware
  • mcafee
  • microsoft
  • mirage
  • msdn.
  • msft.
  • msftncsi
  • msmvps
  • mtc.sri
  • nai.
  • networkassociates
  • nod32
  • norman
  • norton
  • onecare
  • panda
  • pctools
  • prevx
  • ptsecurity
  • quickheal
  • removal
  • rising
  • rootkit
  • safety.live
  • sans.
  • securecomputing
  • secureworks
  • sophos
  • spamhaus
  • spyware
  • sunbelt
  • symantec
  • technet
  • threat
  • threatexpert
  • trendmicro
  • trojan
  • vet.
  • virscan
  • virus
  • wilderssecurity
  • windowsupdate

Se conecta a los siguientes sitios web para obtener la fecha y hora actuales:

  • ask.com
  • baidu.com
  • facebook.com
  • google.com
  • imageshack.us
  • rapidshare.com
  • w3.org
  • yahoo.com

Si la fecha y la hora es a partir del 1 de Abril de 2009, utiliza la información de la fecha para generar una lista de nombres de dominio. Entonces contacta con esos dominios para intentar descargar ficheros dentro del ordenador comprometido.

Arriba

Contramedidas

Desinfección
  • Puede utilizar alguna herramienta gratuita específica para la desinfección de este programa malicioso. A continuación le mostramos un listado de estas herramientas:

  • En caso de que no pueda utilizar una herramienta gratuita de desinfección, es recomendable que desactive temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Vista, XP y Me . A continuación siga estos pasos para la eliminación del virus:

    1. Reinicie su ordenador en Modo Seguro o Modo a Prueba de Fallos. Si no sabe cómo se hace siga las instrucciones que se indican en este manual de Cómo iniciar su computadora en Modo a prueba de fallos .

    2. Detenga el servicio creado por acción del código malicioso, siguiendo el proceso indicado:

      • Pulse 'Inicio' -> 'Ejecutar'.
      • Teclee services.msc, y pulse 'Aceptar'.
      • Localice y seleccione los servicios indicados en la sección de ´Detalles del código malicioso´.
      • Pulse 'Acción' -> 'Propiedades'.
      • Pulse 'Detener'.
      • Cambie el 'Tipo de inicio:' a Manual.
      • Pulse 'Aceptar' y cierre la ventana de Servicios.
      • Reinicie su equipo.
    3. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos .

      Elimine los siguientes ficheros, si puede determinar los nombres de ficheros que utilizó el gusano:

      • %Program Files% \Internet Explorer\[Nombre de fichero aleatorio].dll
      • %Program Files% \Movie Maker\[Nombre de fichero aleatorio].dll
      • %Program Files% \Windows Media Player\[Nombre de fichero aleatorio].dll
      • %System% \Windows NT\[Nombre de fichero aleatorio].dll

      Nota: %Program Files% es una variable que hace referencia al directorio de Archivos de programa.
      Por defecto es C:\Archivos de programa.

      Nota: %System% es una variable que hace referencia al directorio del sistema de Windows.
      Por defecto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

      Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.

    4. Si no se puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
      En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/ Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP/Vista, en la pestaña 'Procesos' pulse con el botón derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación de los ficheros que se han creado por la acción del virus. Puede obtener más información en la sección "Administrador de Tareas", de la página Eliminar librerías .DLL o .EXE .

    5. A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro . Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

      Elimine las siguientes entradas del registro:

        Clave:  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\ 
      Valor: "[Caracteres aleatorios]" = "rundll32.exe "[Ficheros DLL aleatorios]", [Cadenas aletorias]"
        Clave:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ [Caracteres aleatorios]\ 
      Valor: "ImagePath" = %System% \svchost.exe -k netsvcs
        Clave:  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ [Caracateres aleatorios]\Parameters\ 
      Valor: "ServiceDll" = "[PATH TO SECURITY RISK]"
    6. Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje.

    7. Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro.

Arriba