En casa del herrero… De paso bloqueo el acceso a sitios web que lo propagan
Valencia, 31/10/2010, G.B.
Anoche, iniciando Windows para una de las dos tareas que todavía no he conseguido hacer en Linux – probablemente por pereza, no por imposibilidad del sistema, casi seguro – me encontré que el sistema iba más lento que ‘el caballo del malo’. También observé algún que otro proceso ‘sospechoso’, como poco. Tras ejecutar regedit y eliminar algunos valores en el registro del sistema correspondientes al arranque de Windows (Run), así como eliminar un .exe de la carpeta Windows, los acentos dejaron de funcionar: lagarto, lagarto… Inserté un USB y ví que estaba infectado con el gusano Conficker (gusano Downadup): carpeta RECYCLER o RELYCLED y una carpeta sospechosa. Además, el antivirus dejó de funcionar y ninguna de las opciones de desinfección y/o consulta a servidores de antivirus funcionaba: denegación de servicios. Claro como la luz del día. Eso me pasa por no revisar de vez en cuando el sistema; estoy ya acostumbrado a la velocidad y fiabilidad de mi Ubuntu (ahora mismo estoy utilizándolo) y mi Kubuntu. Pero a mi familia no les parece una opción válida, lo entiendo. Debes convencerte por ti mismo. Y lo que pasa, lo vas dejando hasta que te encuentras el ‘empastre’.
Con ‘dos cojones y un palo‘, y por no complicarme más la vida, me cargué los diiez primeros cilindros del disco duro e instalé en limpio. Una solución drástica, puede que matar moscas a cañonazos, lo sé, pero eficaz y que consiguió que me quedara tranquilo. De todas formas, ya le tocaba al sistema: sabemos que el registro de Windows se va ensuciando a medida que vamos instalando-desinstalando aplicaciones, sobre todo, si no estás detrás para echar un vistazo a los procesos. Es muy fácil que la infección haya venido por alguna memoria USB de álguien que haya ido a un cibercafé y haya insertado el USB en el PC. Casi seguro…
Debo decir que mi sistema era Windows Home XP original, con las actualizaciones activadas y al día, así como el Firewall y el antivirus AVAST Home Edition, el cual dejó de funcionar por causa de la infección. Bien, he vuelto a instalar el sistema (los datos siempre los tengo aparte, en un disco duro externo, así como las configuraciones de correo pop, que yo ya no utilizo). Revisé un post que escribí en este mismo blog hace algunos meses buscando Confinker, que por cierto, se escribe Conficker (ya está corregido en dicho post). Ví que en uno de los enlaces que mencionaba estaba la opción de desactiva la reproducción automática de CDs y memorias USB o pendrives, los más que posibles responsables de la infección de mi sistema ‘completamente legal, actualizado y protegido, al menos en teoría). Pues bien, ahora he desactivado dicha reprodución automática y me instalado otro antivirus (lo siento, AVAST). No es que yo utilice mucho Windows en casa, pero mi familia sí. Intentaré correr los menos riesgos posibles, pero parece ser que con Windows eso es casi una utopía. Es posible que me equivoque, pero tengo esa sensación.
Y para finalizar, y por si vuelve a suceder, dejo estas líneas para no olvidarme de cómo deshabilitar la reproducción automática y bloquear así los archivos autorun.inf, en donde suele esconderse el ‘peligro’:
Vamos a Inicio -> Ejecutar, escribimos gpedit.msc y pulsamos Aceptar.
- Aparecerá el editor de directivas de grupo de nuestro sistema operativo
- Nos dirigirnos a Configuración del equipo->Plantillas administrativas->Sistema
- Seleccionamos la opción Desactivar Reproducción automática; doble clic sobreesta opción
- En el cuadro de diálogo que aparece, seleccionamos Habilitar. Estaremos así habilitando la desactivación, aunque suene confuso o contradictorio
Haremos exactamente lo mismo con Configuración del equipo->Plantillas administrativas-> Usuario
Realizaremos el proceso descrito arriba, los cuatro pasosCon ello, cuando insertemos un CD o una memoria USB o pendrive, ya arrancará automáticamente, tendremos que hacerlo de forma manual, evitando así la inyección de código a través del archivo autorun.inf.
Dejaré captura de pantalla (ahora mismo estoy con Ubuntu…)
Enlaces de interés al respecto:
- Eliminar gusano Conficker (para no hacer lo que yo he hecho)
- El gusano Conficker
- Una guía para conocer el gusano Conficker
- Soporte Microsoft
- Código malicioso de autorun.inf
- El registro de Windows
P.D. Uf, menos mal! arece que la partición de Windows XP de mi portátil no está infectada con el gusano Conficker. Me he encontrado con este interesante post que informa de cómo eliminar el gusano Conficker. No lo he probado, pero sí que voy a dekar constancia d elos sitios web que nos comenta que debemos bloquear. Son los siguientes, aunque seguramente debe haber muchos más sitios:
hgetmyip.org
getmyip.co.uk
checkip.dyndns.org
whatsmyipaddress.com
ahayw.info
ajcminmqpeu.com
anosb.biz
aqgcurmt.net
bdfbobhuls.com
bjmqxoxbmyq.org
bszeu.info
cfcpreiwtgx.net
cpfgbuwqv.biz
cukpubgb.net
dconkp.com
dpxzsrjhsn.org
dtyqryfi.biz
dviwvh.net
dwmpveim.info
dxnlypjjxp.biz
eaguzulxdr.org
ekrohmqa.info
eoblibwqaig.info
epvzvuah.info
ethogxkt.net
euwqeixq.biz
exxcpxm.net
eyjayqmwxxo.org
ezhvnjlvuk.org
fdzwsak.net
gatkcy.org
gceqy.info
ggcnqnr.info
gkmdbporqmp.biz
gmtgpb.org
guiahproe.info
gxepchol.net
gztql.net
haqrcz.com
hkqrhqev.com
hndrijmu.org
hvxmlcc.org
idahdfyojhz.com
ipbdwihw.info
iquvtfhm.net
irhtphctgn.com
ivouyvxaf.net
jfvyipo.info
jhhwydtk.com
jjbuafs.info
jptplynb.org
jutsyu.com
kagvjo.com
kfzksydrct.org
khvdkdjnrhr.biz
ktivtbse.net
lbori.com
ltxbrwfosrg.net
mhjhb.com
mtqcpiwod.biz
nsjmewgdb.com
ntshnjyxfh.net
nxphotp.com
ocykqj.biz
oenjrcaly.net
oororgpkbp.com
ozlqvnkiq.net
palrw.org
pmotqmf.com
pvuxb.info
qffszcfgyzn.org
qfoilcqp.com
qjafgfp.net
rfduzjbztg.biz
riuvunis.info
rlbidexd.org
rntbogfz.biz
rtkrhxsp.biz
ruolomicarp.org
rxytvgkapvw.biz
safxg.net
sdxkcnzcvhd.org
shbyxebiec.biz
srsoeggve.org
tbkmloh.net
tezjm.net
tilazlfn.com
tqlxquy.org
trxho.org
uiiwmmgr.com
upyuqxpmlxt.net
vdunf.net
vtewiyny.info
vuahzmvf.biz
vweoof.org
wkjhjr.com
xehlydgan.net
xmmzcsqm.biz
xtjejduc.org
xxwoteojg.biz
xytbvkrqhu.info
ybhufq.net
yenhbrt.biz
yfczve.info
ylfamhcgn.net
ylzbgyorfy.org
ysxbkquj.info
ythekdrar.net
yudxsol.org
yzbvrteij.biz
yzpjvpkdtq.biz
zjxuw.org
zpqhr.biz
zuuroktw.biz
zzkjecmf.com
Para bloquear estos sitios que propagan el gusano y así que no se puedan abrir con ningún navegador, modifica el archivo hosts de Windows, ubicado en windows/system32/drivers/etc. Escribe los sitios que quieras bloquear antecediéndoles la dirección IP local 127.0.0.1. Abre el archivo con el block de notas o un editor de texto plano. Quedaría así:
# Copyright (c) 1993-1999 Microsoft Corp.## Éste es un ejemplo de archivo HOSTS usado por Microsoft TCP/IP para Windows.## Este archivo contiene las asignaciones de las direcciones IP a los nombres de# host. Cada entrada debe permanecer en una línea individual. La dirección IP# debe ponerse en la primera columna, seguida del nombre de host correspondiente.# La dirección IP y el nombre de host deben separarse con al menos un espacio.### También pueden insertarse comentarios (como éste) en líneas individuales# o a continuación del nombre de equipo indicándolos con el símbolo “#”## Por ejemplo:## 102.54.94.97 rhino.acme.com # servidor origen# 38.25.63.10 x.acme.com # host cliente x127.0.0.1 localhost# 31/10/2010, G.B.: Bloqueo sitios que propagan el gusano Conficker:127.0.0.1 hgetmyip.org127.0.0.1 getmyip.co.uk127.0.0.1 checkip.dyndns.org127.0.0.1 whatsmyipaddress.com127.0.0.1 ahayw.info127.0.0.1 ajcminmqpeu.com127.0.0.1 anosb.biz127.0.0.1 aqgcurmt.net127.0.0.1 bdfbobhuls.com127.0.0.1 bjmqxoxbmyq.org127.0.0.1 bszeu.info127.0.0.1 cfcpreiwtgx.net127.0.0.1 cpfgbuwqv.biz127.0.0.1 cukpubgb.net127.0.0.1 dconkp.com127.0.0.1 dpxzsrjhsn.org127.0.0.1 dtyqryfi.biz127.0.0.1 dviwvh.net127.0.0.1 dwmpveim.info127.0.0.1 dxnlypjjxp.biz127.0.0.1 eaguzulxdr.org127.0.0.1 ekrohmqa.info127.0.0.1 eoblibwqaig.info127.0.0.1 epvzvuah.info127.0.0.1 ethogxkt.net127.0.0.1 euwqeixq.biz127.0.0.1 exxcpxm.net127.0.0.1 eyjayqmwxxo.org127.0.0.1 ezhvnjlvuk.org127.0.0.1 fdzwsak.net127.0.0.1 gatkcy.org127.0.0.1 gceqy.info127.0.0.1 ggcnqnr.info127.0.0.1 gkmdbporqmp.biz127.0.0.1 gmtgpb.org127.0.0.1 guiahproe.info127.0.0.1 gxepchol.net127.0.0.1 gztql.net127.0.0.1 haqrcz.com127.0.0.1 hkqrhqev.com127.0.0.1 hndrijmu.org127.0.0.1 hvxmlcc.org127.0.0.1 idahdfyojhz.com127.0.0.1 ipbdwihw.info127.0.0.1 iquvtfhm.net127.0.0.1 irhtphctgn.com127.0.0.1 ivouyvxaf.net127.0.0.1 jfvyipo.info127.0.0.1 jhhwydtk.com127.0.0.1 jjbuafs.info127.0.0.1 jptplynb.org127.0.0.1 jutsyu.com127.0.0.1 kagvjo.com127.0.0.1 kfzksydrct.org127.0.0.1 khvdkdjnrhr.biz127.0.0.1 ktivtbse.net127.0.0.1 lbori.com127.0.0.1 ltxbrwfosrg.net127.0.0.1 mhjhb.com127.0.0.1 mtqcpiwod.biz127.0.0.1 nsjmewgdb.com127.0.0.1 ntshnjyxfh.net127.0.0.1 nxphotp.com127.0.0.1 ocykqj.biz127.0.0.1 oenjrcaly.net127.0.0.1 oororgpkbp.com127.0.0.1 ozlqvnkiq.net127.0.0.1 palrw.org127.0.0.1 pmotqmf.com127.0.0.1 pvuxb.info127.0.0.1 qffszcfgyzn.org127.0.0.1 qfoilcqp.com127.0.0.1 qjafgfp.net127.0.0.1 rfuzjbztg.biz127.0.0.1 riuvunis.info127.0.0.1 rlbidexd.org127.0.0.1 rntbogfz.biz127.0.0.1 rtkrhxsp.biz127.0.0.1 ruolomicarp.org127.0.0.1 rxytvgkapvw.biz127.0.0.1 safxg.net127.0.0.1 sdxkcnzcvhd.org127.0.0.1 shbyxebiec.biz127.0.0.1 srsoeggve.org127.0.0.1 tbkmloh.net127.0.0.1 tezjm.net127.0.0.1 tilazlfn.com127.0.0.1 tqlxquy.org127.0.0.1 trxho.org127.0.0.1 uiiwmmgr.com127.0.0.1 upyuqxpmlxt.net127.0.0.1 vdunf.net127.0.0.1 vtewiyny.info127.0.0.1 vuahzmvf.biz127.0.0.1 vweoof.org127.0.0.1 wkjhjr.com127.0.0.1 xehlydgan.net127.0.0.1 xmmzcsqm.biz127.0.0.1 xtjejduc.org127.0.0.1 xxwoteojg.biz127.0.0.1 xytbvkrqhu.info127.0.0.1 ybhufq.net127.0.0.1 yenhbrt.biz127.0.0.1 yfczve.info127.0.0.1 ylfamhcgn.net127.0.0.1 ylzbgyorfy.org127.0.0.1 ysxbkquj.info127.0.0.1 ythekdrar.net127.0.0.1 yudxsol.org127.0.0.1 yzbvrteij.biz127.0.0.1 yzpjvpkdtq.biz127.0.0.1 zjxuw.org127.0.0.1 zpqhr.biz127.0.0.1 zuuroktw.biz127.0.0.1 zzkjecmf.com
Posts relacionados:
Tags (etiquetas): archivo hosts, autorun, bloquear páginas web, bloquear sitios web, conficker, confinker, desactivar autorun, desactivar reproducción automática, directivas sistema Windows, eliminar Conficker, gpedit.msc, gusano Conficker, gusano Downadup, malware, regedit, troyanos
Hosting recomendado


Soy yo mismo. Acabo de encontrarme con esto: Kaspersky Rescue Disk 10: http://support.kaspersky.com/faq/?qid=208282173 Y este es el enlace para descargar la utilidad y utilizarla desde un USB: http://rescuedisk.kaspersky-labs.com/rescuedisk/updatable/rescue2usb.exe
La fuente ha sido un mensaje de Facebook (no mío). He dejado el enlace en Webcontenidos. Es un disco de arranque y desinfección gratuito de la compañía Kaspersky. Si no puedes desinfectar tu equipo, parece ser que con esta utilidad puedes conseguirlo. Yo no lo he probado, pero parece interesante y cuesta bien poco el hacerlo, en caso de que me volviera a suceder otra vez.
Otro enlace al respecto: http://www.portaltic.es/software/seguridad-00646/noticia-conficker-virus-mas-infecciones-causado-octubre-20101103101155.html