컨피커

Conficker
컨피커
Conficker.svg
에일리어스
분류알 수 없는
유형컴퓨터 바이러스
서브타입컴퓨터 웜

Downup, Downadup, Kido라고도 불리는 Conficker는 2008년 [1]11월에 처음 발견된 Microsoft Windows 운영체제를 대상으로 하는 컴퓨터 웜입니다.Windows OS 소프트웨어의 결함이나 관리자 패스워드에 대한 사전 공격을 사용하여 봇넷을 형성하는 동안 전파합니다.또한 많은 고급 악성 프로그램 [2][3]기술을 조합하여 사용하기 때문에 대응하기가 매우 어렵습니다.Conficker 웜은 190여 개국의 정부, 기업, 가정용 컴퓨터 등 수백만 대의 컴퓨터를 감염시켜 2003년 웰치아 [4]이후 가장 큰 규모의 컴퓨터 웜 감염이 되었다.

광범위한 전파에도 불구하고, 이 벌레는 큰 피해를 주지 않았는데, 아마도 우크라이나 시민으로 추정되는 이 벌레의 저자들이 관심을 끌었기 때문에 이 벌레를 사용할 엄두를 내지 못했기 때문이다.네 명의 남자가 체포되었고 한 명은 유죄를 인정하고 4년 징역형을 선고받았다.

유병률

바이러스 확산 및 업데이트 전략을 버전별로 [5]변경했기 때문에 감염된 컴퓨터의 수를 추정하는 것은 어려웠다.2009년 1월, 감염된 컴퓨터의 추정 수는 거의[6][7][8] 900만 대에서 1500만 [9]대까지 다양했습니다.마이크로소프트는 자사의 말웨어 대책 제품에 의해 검출된 총 감염 컴퓨터의 수가 2010년 중반부터 2011년 [10][11]중반까지 약 170만대로 제자리걸음을 하고 있다고 보고했습니다.2015년 중반까지 총 감염자 수는 약 40만 [12]명으로 감소했으며 [13]2019년에는 50만 명으로 추산되었다.

역사

이름.

Conficker라는 이름의 기원은 영어 용어 "configure"와 독일어 경멸어인 Ficker (engl)의 합성어인 것으로 생각된다.괘씸한)[14]Microsoft의 분석가 Joshua Phillips는 Conficker의 이전 버전에서 업데이트를 다운로드하기 위해 사용되었던 도메인 이름 trafficconverter[15].biz의 일부(도메인 이름에는 없는 문자 k가 "소프트" c 사운드를 피하기 위해 추가됨)를 재배열한 것이라고 설명하면서 이 이름을 대체 해석합니다.

검출

2008년 11월 초에 발견된 Conficker의 첫 번째 변형은 Windows 2000, Windows XP, Windows Vista, Windows Server 2003, Windows Server 2008 R2 [16]Beta의 네트워크 서비스(MS08-067)의 취약성을 이용하여 인터넷을 통해 전파되었습니다.Windows 7은 이 취약성의 영향을 받았을 가능성이 있습니다만, Windows 7 Beta는 2009년 1월에 공개되었습니다.Microsoft는 [17]이 취약성을 해소하기 위해 2008년 10월 23일에 긴급 아웃 오브 밴드 패치를 릴리스했습니다만, 다수의 Windows PC(30 %로 추정)는 2009년 [18]1월까지 패치되지 않은 채로 있었습니다.2008년 12월에 발견된 이 바이러스의 두 번째 변종에는 이동식 [19]미디어네트워크 공유를 통해 LAN을 통해 전파되는 기능이 추가되었습니다.연구진은 이것들이 바이러스가 빠르게 번식할 수 있게 하는 결정적인 요소였다고 믿고 있다.

유럽에서의 영향

2009년 1월 15일 프랑스 해군의 컴퓨터 네트워크 인트라마가 콘피커에 감염됐다.네트워크는 그 후 격리되었고, 비행 계획을 다운로드할 [20]수 없었기 때문에 몇몇 에어베이스의 항공기는 이륙할 수 없게 되었다.

영국 국방부는 주요 시스템과 데스크톱 중 일부가 감염되었다고 보고했다.이 바이러스는 관리사무실, 다양한 영국 해군 군함 및 영국 해군 잠수함에 탑재된 Navy Star/N* 데스크톱, 셰필드 전역의 병원 등에서 800대 이상의 컴퓨터가 [21][22]감염되었다고 보고되었습니다.

2009년 2월 2일, 독일 연방군은 약 100대의 컴퓨터가 [23]감염되었다고 보고했다.

2009년 2월에는 맨체스터 시의회 IT시스템 감염으로 약 150만파운드의 장애가 발생했습니다.USB 플래시 드라이브는 초기 감염의 [24]매개체로 여겨졌기 때문에 사용이 금지되었다.

2009년 3월 24일 영국 의회 ICT 서비스 국장의 메모는 하원 사용자에게 바이러스에 감염되었음을 알렸다.이후 유출된 메모는 사용자에게 허가받지 않은 기기를 네트워크에 [25]연결하지 말 것을 요구했다.

2010년 1월, 대맨체스터 경찰 컴퓨터 네트워크가 감염되어, 예방책으로서 3일간 경찰국 컴퓨터와의 접속이 끊어졌습니다.그 기간 동안, 경찰관들은 다른 군에게 [26]차량과 사람에 대한 정기 점검을 실시하도록 요청해야 했습니다.

작동

Conficker에 의해 사용되는 거의 모든 고급 악성코드 기술은 과거에 사용되었거나 연구자들에게 잘 알려져 있지만, 바이러스가 너무 많이 복합적으로 사용되면서 근절하기가 [27]이례적으로 어려워졌다.또, 이 바이러스의 개발자는, 네트워크 오퍼레이터나 법 집행 기관으로부터 멀웨어 대책에의 대처도 추적하고 있는 것으로 생각되고 있습니다.또, 바이러스의 취약성을 [28][29]막기 위해서, 정기적으로 새로운 변종을 공개하고 있습니다.

Conficker 바이러스의 5가지 변종이 알려져 있으며 Conficker A, B, C, D 및 E로 불리고 있습니다.2008년 11월 21일, 2008년 12월 29일, 2009년 2월 20일,[30][31] 2009년 3월 4일, 2009년 4월 7일 각각 발견되었다.Conficker Working Group 에서는 같은 베리안트에 A, B, B++, C 및E의 이름이 각각 사용됩니다.즉, (CWG) B++는 (MSFT) C에 상당하고 (CWG) C는 (MSFT) D에 상당합니다.

변종 검출일 감염 벡터 전파 업데이트 호신술 액션의 종료
컨피커 A 2008-11-21
  • NetBIOS
    • 서버[29] 서비스의 MS08-067 취약성을 이용합니다.
  • HTTP 풀
    • 다운로드원
    • 5개의[32] TLD를 통해 250개의 의사andom 도메인 중 하나에서 매일 다운로드

없음.

  • 자신을 Conficker B, C 또는[33] D로 업데이트합니다.
컨피커 B 2008-12-29
  • NetBIOS
    • 서버[29] 서비스의 MS08-067 취약성을 이용합니다.
    • 공유에 대한[34] 사전 공격
  • 리무버블 미디어
    • 연결된 이동식[19] 드라이브에 DLL 기반 자동 실행 트로이 목마를 생성합니다.
  • HTTP 풀
    • 8개의[32] TLD를 통해 250개의 의사andom 도메인 중 하나에서 매일 다운로드
  • NetBIOS 푸시
    • MS08-067에 패치를 적용하여 서버[35][36] 서비스의 재감염 백도어를 엽니다.
  • 특정 DNS 조회 차단
  • AutoUpdate를 디세블로 합니다.
  • 자신을 Conficker C 또는[33] D로 업데이트합니다.
컨피커 C 2009-02-20
  • NetBIOS
    • 서버[29] 서비스의 MS08-067 취약성을 이용합니다.
    • 공유에 대한[34] 사전 공격
  • 리무버블 미디어
    • 연결된 이동식[19] 드라이브에 DLL 기반 자동 실행 트로이 목마를 생성합니다.
  • HTTP 풀
    • 하루에[29] 8개의 TLD를 통해 50,000개의 의사andom 도메인 중 500개에서 다운로드
  • NetBIOS 푸시
    • MS08-067에 패치를 적용하여 서버[35][36] 서비스의 재감염 백도어를 엽니다.
    • 원격 호스트에서 URL을 수신할 명명된 파이프를 만든 다음 URL에서 다운로드합니다.
  • 특정 DNS 조회 차단
  • AutoUpdate를 디세블로 합니다.
  • 자신을 Conficker[33] D로 업데이트합니다.
컨피커 D 2009-03-04 없음.
  • HTTP 풀
    • 110 TLD[32] 이상의 50,000개의 의사 난수 도메인 중 500개에서 매일 다운로드
  • P2P 푸시/풀
    • 사용자 지정 프로토콜을 사용하여 UDP를 통해 감염된 피어 검색 후 TCP를 통해[37] 전송
  • 특정 DNS 조회[38] 차단
    • 안티멀웨어 관련 웹 사이트의[38] 검색을 차단하기 위한 메모리 내 패치를 사용합니까?
  • 세이프[38] 모드를 무효로 하다
  • AutoUpdate를 디세블로 합니다.
  • 악성 프로그램 대책
    • 안티멀웨어, 패치 또는 진단 유틸리티 이름을 가진 프로세스를 1초[39] 간격으로 스캔하여 종료합니다.
  • Conficker[33] E 다운로드 및 설치
컨피커 E 2009-04-07
  • NetBIOS
    • 서버[40] 서비스의 MS08-067 취약성을 이용합니다.
  • NetBIOS 푸시
    • MS08-067에 패치를 적용하여 서버 서비스의 재감염 백도어를 엽니다.
  • P2P 푸시/풀
    • 사용자 지정 프로토콜을 사용하여 UDP를 통해 감염된 피어 검색 후 TCP를 통해[37] 전송
  • 특정 DNS 조회 차단
  • AutoUpdate를 디세블로 합니다.
  • 악성 프로그램 대책
    • 안티멀웨어, 패치 또는 진단 유틸리티 이름을 가진 프로세스를 1초[41] 간격으로 스캔하여 종료합니다.
  • Conficker C의 로컬 복사를 Conficker[42] D로 업데이트합니다.
  • 멀웨어 페이로드 다운로드 및 설치:
  • 2009년 5월 3일에 셀프 삭제(단, Conficker [44]D의 복사본은 남음)

초기 감염

  • Variant A, B, C 및 E는 이미 감염된 소스 컴퓨터가 특수하게 조작된 RPC 요청을 사용하여 버퍼 오버플로를 강제하고 대상 컴퓨터에서 [45]코드를 실행하는 윈도우즈 시스템의 Server Service의 취약성을 이용합니다.소스 시스템에서 바이러스는 1024~10000 사이의 포트에서 HTTP 서버를 실행합니다. 대상 셸 코드는 이 HTTP 서버에 다시 연결하여 DLL 형식으로 바이러스 복사본을 다운로드한 다음 svchost.[36]exe에 연결합니다.Variant B 이후에는 실행 중인 서비스에 대신 연결할 수 있습니다.exe 또는 Windows 탐색기 프로세스.[29]이러한 프로세스에 대한 연결은 설치된 방화벽의 애플리케이션 신뢰 기능에 의해 탐지될 수 있습니다.
  • 변형 B 및 C는 NetB에서 볼 수 있는 컴퓨터에서 ADMIN$ 공유를 통해 원격으로 자체 복사본을 실행할 수 있습니다.IOS. 공유가 패스워드로 보호되어 있는 경우 사전 공격이 시행되어 대량의 네트워크트래픽이 생성되어 사용자 계정의 록아웃정책이 [46]트립될 가능성이 있습니다.
  • 바리안트 B 및 C는 DLL 형식의 복사본을 연결된 리무버블미디어(USB 플래시 드라이브 등)의 recycle.bin에 저장하여 조작한 autorun.inf를 사용하여 Windows AutoRun[19] 메커니즘을 통해 새로운 호스트를 감염시킬 수 있습니다.

바이러스는 시스템 부팅 시 DLL 형식의 복사본을 Windows 시스템 또는 system32 폴더에 랜덤파일명에 저장한 후 레지스트리 키를 추가하여 svchost를 설정합니다.exe는 보이지 않는 [29]네트워크 서비스로 해당 DLL을 호출합니다.

페이로드 전파

바이러스에는 실행 가능한 페이로드를 네트워크를 통해 푸시 또는 풀하는 여러 메커니즘이 있습니다.이러한 페이로드는 바이러스가 자신을 새로운 변종으로 업데이트하고 추가 멀웨어를 설치하는 데 사용됩니다.

  • Variant A는 5개의 TLD에 걸쳐 매일 250개의 도메인 이름 목록을 생성합니다.도메인 이름은 현재 날짜가 시드된 의사 랜덤 번호 생성기(PRNG)에서 생성되며 바이러스의 모든 복사본이 매일 동일한 이름을 생성합니다.다음으로 바이러스는 각 도메인명에 대한 HTTP 접속을 시도하고 이들 도메인명 중 하나에서 서명된 [29]페이로드를 기대합니다.
  • Variant B는 TLD의 수를 8개로 늘리고 [29]A의 도메인 이름에서 분리되도록 조정된 생성기를 가지고 있습니다.
    • 바이러스의 의사랜덤 도메인 이름 사용에 대응하기 위해 ICANN(Internet Corporation for Assigned Name and Numbers) 및 여러 TLD 레지스트리는 2009년 2월에 이들 [47]도메인에 대한 전송과 등록의 조정된 제한을 시작했습니다.Variant D는 110개의 TLD에 걸쳐 매일 50,000개의 도메인 풀을 생성하여 이 문제에 대응합니다.이 풀에서 랜덤으로 그날 500개를 선택하여 시행합니다.또한 생성된 도메인 이름을 8-11자에서 4-9자로 단축하여 휴리스틱으로 검출하기가 더욱 어려워졌습니다.이 새로운 풀 메커니즘(2009년 [30][39]4월 1일까지 무효화)은 감염된 호스트의 1% 이상에 페이로드를 전파할 가능성은 낮지만 바이러스의 피어 투 피어 네트워크의 [32]시드 메커니즘으로 기능할 것으로 예상됩니다.단, 생성되는 이름이 짧아지면 하루에 150~200개의 기존 도메인과 충돌할 것으로 예상되며, 이러한 도메인에 서비스를 제공하는 사이트에 분산 서비스 거부 공격(DDoS)이 발생할 수 있습니다.단, 생성된 도메인의 수가 많고 모든 도메인이 일정 기간 동안 접속되지 않는다는 사실이 DDoS [48]상황을 막을 수 있습니다.
  • Variant C는 로컬에리어 네트워크상의 다른 감염된 호스트에 다운로드 가능한 payload의 URL을 푸시할 수 있는 이름 있는 파이프를 만듭니다.[39]
  • B, C 및 E는 NetB에 대해 메모리 내 패치를 실행한다.MS08-067을 닫고 동일한 취약성을 통한 재감염 시도를 감시하기 위한 IOS 관련 DLL.최신 버전의 Conficker로부터의 재감염이 허가되어 취약성을 전파 백도어[35]효과적으로 전환합니다.
  • Variant D와 E는 애드혹피어 투 피어 네트워크를 생성하여 보다 넓은 인터넷 상에서 페이로드를 푸시 및 풀합니다.바이러스의 이러한 양상은 코드로 매우 난독화되어 완전히 이해되지 않지만 대규모 UDP 스캔을 사용하여 감염된 호스트의 피어 목록과 서명된 페이로드의 후속 전송을 위해 TCP를 구축하는 것이 관찰되고 있습니다.분석을 더욱 어렵게 하기 위해 접속용 포트 번호는 각 [37][39]피어의 IP 주소에서 해시됩니다.

무장

페이로드가 납치되는 것을 방지하기 위해 바리안트A 페이로드가 최초로 512비트 해시를 로 SHA-1 해시RC4로 암호화됩니다.그런 다음 해시는 1024비트 개인 [36]키를 사용하여 RSA 서명됩니다.페이로드가 개봉되어 실행되는 것은 시그니처가 바이러스에 내장된 공개 키로 확인되었을 경우 뿐입니다.바리안트 B 이후에서는 MD6를 해시함수로 사용하여 RSA 키의 크기를 [39]4096비트로 늘립니다.Conficker B는 MD6를 처음 발행한 지 불과 몇 개월 만에 채택했습니다.알고리즘의 초기 버전에서 취약성이 발견되고 새로운 버전이 발행된 지 6주 만에 Conficker는 새로운 [3]MD6으로 업그레이드했습니다.

호신술

DLL - 바이러스의 소유권을 "SYSTEM"으로 설정하여 삭제로부터 보호됩니다.이것에 의해, 유저에게 관리자 권한이 주어져 있는 경우에서도, 삭제로부터 잠깁니다.바이러스는 사용자 네트워크 서비스의 Internet Explorer 캐시에 .jpg 이미지로 위장된 이 DLL의 백업 복사본을 저장합니다.

바이러스의 변종 C는 시스템 복원 지점을 리셋하고 Windows Automatic Update, Windows Security Center, Windows Defender, Windows 오류 [49]보고 의 많은 시스템 서비스를 비활성화합니다.미리 정의된 안티바이러스, 진단 또는 시스템 패치 도구 목록과 일치하는 프로세스가 감시되고 [50]종료됩니다.시스템 리졸바 DLL에도 메모리 내 패치가 적용되어 안티바이러스소프트웨어 벤더 및 Windows Update [39]서비스와 관련된 호스트명의 조회를 차단합니다.

액션의 종료

바이러스의 변종 E는 감염된 컴퓨터의 기반을 다른 [43]목적으로 사용한 첫 번째 바이러스였다.우크라이나에서 호스팅되는 웹 서버에서 다음 두 개의 추가 [51]페이로드를 다운로드 및 설치합니다.

증상

Conficker 감염의 증상은 다음과 같습니다.

대답

2009년 2월 12일, Microsoft는 공동으로 Conficker에 대항하기 위한 업계 그룹을 결성했다고 발표했습니다.이후 비공식적으로 Conficker Cabal로 불리게 된 이 그룹에는 Microsoft, Afilias, ICANN, Neustar, Verisign, China Internet Network Information Center, Public Internet Registry, Global Domains International, America Online, Symantec, F-Secure포함되어 있습니다.지원 인텔리전스를 제공합니다. 및 지원 인텔리전스.[3][28][58]

Microsoft에서

2009년 2월 13일, Microsoft는 [59]Conficker의 작성 및/또는 배포의 배후에 있는 개인을 체포 및 유죄판결하는 데 도움이 되는 정보에 대해 25만 달러의 현상금을 내걸었습니다.

레지스트리에서

ICANN은 바이러스 도메인 생성기의 영향을 받는 모든 TLD 레지스트리에서 도메인 전송 및 등록의 선제적 제한을 요구하고 있습니다.다음과 같은 조치를 취했습니다.

  • 2009년 3월 13일, .cl ccTLD 레지스트리인 NIC Chile은 Conficker Working Group에서 통지된 모든 도메인 이름을 차단하고 웜목록에서 [60]이미 등록된 100개를 확인했습니다.
  • 2009년 3월 24일 캐나다 인터넷 등록국 CIRA는 향후 12개월 [61]동안 바이러스에 의해 생성될 것으로 예상되는 이전에 등록되지 않은 모든 .ca 도메인 이름을 잠갔습니다.
  • 2009년 3월 27일, .pa ccTLD 레지스트리인 NIC-Panama는 Conficker [62]Working Group에서 통지된 모든 도메인 이름을 차단했습니다.
  • 2009년 3월 30일 스위스 ccTLD 레지스트리 SWITCH는 "Conficker 컴퓨터 [63]에서 .ch 및 .li 끝나는 인터넷 주소를 보호하기 위한 조치를 취하고 있다"고 발표했습니다.
  • 2009년 3월 31일, 폴란드의 ccTLD 레지스트리NASK는 향후 5주 동안 바이러스에 의해 생성될 것으로 예상되는 7,000개 이상의 .pl 도메인을 잠갔습니다.또한 NASK는 웜트래픽이 생성된 [64]세트에 포함되어 있는 정규 도메인에 의도하지 않게 DDoS 공격을 가할 수 있다고 경고했습니다.
  • 2009년 4월 2일, 건시저지 CCTLD 등록기관인 아일랜드 네트워크는 IANA와의 조사 및 연락 후 바이러스에 의해 생성된 이름 세트에 .gg 또는 .je 이름이 없음을 확인했다.

2009년 4월 중순까지 Conficker A에 의해 생성된 모든 도메인 이름이 정상적으로 잠기거나 사전 등록되어 업데이트 메커니즘이 [65]비활성화되었습니다.

기원.

실무그룹 멤버들은 2009년 블랙햇 브리핑에서 우크라이나가 바이러스의 발생원일 가능성이 있다고 밝혔지만,[66] 바이러스의 저자들에게 제보를 주지 않기 위해 바이러스의 내부에 대한 더 이상의 기술적 발견을 밝히기를 거부했다.초기 변형 Conficker는 우크라이나 IP 주소 또는 우크라이나 키보드 [3]레이아웃을 사용하여 시스템을 감염시키지 않았습니다.콘피커의 짐입니다.E는 우크라이나의 [51]호스트에서 다운로드되었습니다.

2015년, Phil Porras, Vinod Yegneswaran 및 Hassan Saidi는 최초로 Conficker를 탐지하고 역엔지니어링한 미국 정부 사이버 보안 간행물인 Journal of Sensitive Cyber Research and Engineering에서 우크라이나 사이버 범죄 집단을 대상으로 악성 프로그램을 추적했습니다.Porras et al.는 범죄자들이 Conficker가 그들이 생각했던 것보다 훨씬 더 널리 퍼진 후에 그것을 사용하려는 시도가 전세계 법 집행 기관으로부터 너무 많은 관심을 끌 것이라고 추론하면서, Conficker를 버렸다고 믿었다.이 설명은 사이버 보안 [13]분야에서 널리 받아들여지고 있다.

2011년 우크라이나 경찰은 FBI와 협력해 콘피커와 관련해 우크라이나인 3명을 체포했지만 기소되거나 유죄 판결을 받은 기록은 없다.스웨덴인 Mikael Sallnert는 유죄 [13]판결 후 미국에서 48개월의 징역형을 선고받았다.

제거 및 검출

시스템이 실행되고 있는 동안에는 바이러스 파일이 삭제되지 않도록 잠기므로 부팅 프로세스 중 또는 외부 시스템을 설치한 상태에서 수동 또는 자동 제거를 수행해야 합니다.기존 백업 복사본을 삭제하는 것은 매우 중요한 단계입니다.

Microsoft는 바이러스 제거 가이드를 릴리스하고 Windows 악성 소프트웨어 제거[67] 도구의 최신 릴리스를 사용하여 바이러스를 제거한 후 패치를 적용하여 [68]재감염을 방지할 것을 권장합니다.새 버전의 Windows는 Conficker의 [13]영향을 받지 않습니다.

서드파티 소프트웨어

많은 서드파티 안티바이러스 소프트웨어 벤더가 자사 제품에 대한 탐지 업데이트를 출시했으며 웜을 제거할 수 있다고 주장하고 있습니다.멀웨어의 진화하는 프로세스에서는 일반적인 제거 소프트웨어에 대한 채택이 어느 정도 나타나기 때문에, 그 중 일부는 제거 또는 적어도 비활성화된 상태로 남아 있거나, 더 나쁜 것은 제거 소프트웨어에 잘못된 긍정을 전달하고 다음 재부팅 시 활성화될 수 있습니다.

자동 리모트 검출

2009년 3월 27일, Honeynet Project의 Felix Leder와 Tillmann Werner는 Conficker에 감염된 호스트가 원격으로 [36]스캔하면 검출 가능한 시그니처가 있음을 발견했습니다.바이러스의 변종 D와 E에 의해 사용되는 피어 투 피어 명령 프로토콜은 그 이후 부분적으로 역설계되어 연구자들이 바이러스 네트워크의 명령 패킷을 모방하고 감염된 컴퓨터를 확실하게 [69][70]식별할 수 있게 되었다.

이것으로, 다수의 네트워크 스캔 애플리케이션의 시그니처 갱신을 이용할 [71][72]수 있게 되었습니다.

ARP 요구를 반복하기 위해 브로드캐스트도메인을 스니핑함으로써 패시브모드로 검출할 수도 있습니다.

US CERT

US-CERT(United States Computer Emergency Readiness Team)는 바이러스의 변종 B가 이동식 미디어를 통해 전파되지 않도록 자동 실행을 비활성화할 을 권장합니다.Microsoft Knowledge Base 문서KB967715가 [73]발표되기 전에 US-CERT는 자동 실행을 비활성화하는 Microsoft의 가이드라인을 "완전 효과적이지 않다"고 설명하고 보다 효과적으로 [74]자동 실행을 비활성화하는 회피책을 제공했습니다.US-CERT는 Conficker에 감염된 호스트를 검출하기 위한 네트워크 기반 도구도 연방정부 및 주정부 [75]기관에서 사용할 수 있도록 했습니다.

「 」를 참조해 주세요.

레퍼런스

  1. ^ Protect yourself from the Conficker computer worm, Microsoft, 9 April 2009, archived from the original on 27 June 2009, retrieved 28 April 2009
  2. ^ Markoff, John (26 August 2009). "Defying Experts, Rogue Computer Code Still Lurks". The New York Times. Archived from the original on 18 May 2017. Retrieved 27 August 2009.
  3. ^ a b c d Bowden, Mark (June 2010), The Enemy Within, The Atlantic, archived from the original on 28 February 2012, retrieved 15 May 2010
  4. ^ Markoff, John (22 January 2009). "Worm Infects Millions of Computers Worldwide". The New York Times. Archived from the original on 25 February 2020. Retrieved 23 April 2009.
  5. ^ McMillan, Robert (15 April 2009), "Experts bicker over Conficker numbers", Techworld, IDG, archived from the original on 16 April 2009, retrieved 23 April 2009
  6. ^ "Clock ticking on worm attack code". BBC News Online. BBC. 20 January 2009. Archived from the original on 16 January 2009. Retrieved 16 January 2009.
  7. ^ Sullivan, Sean (16 January 2009). "Preemptive Blocklist and More Downadup Numbers". F-Secure. Archived from the original on 2 March 2009. Retrieved 16 January 2009.
  8. ^ Neild, Barry (16 January 2009), Downadup Worm exposes millions of PCs to hijack, CNN, archived from the original on 21 January 2009, retrieved 18 January 2009
  9. ^ Virus strikes 15 million PCs, UPI, 26 January 2009, archived from the original on 2 April 2009, retrieved 25 March 2009
  10. ^ Microsoft Security Intelligence Report: Volume 11 (PDF), Microsoft, 2011, archived (PDF) from the original on 18 October 2011, retrieved 1 November 2011
  11. ^ Microsoft Security Intelligence Report: Volume 10 (PDF), Microsoft, 2010, archived (PDF) from the original on 6 October 2011, retrieved 1 November 2011
  12. ^ Opening up a can of worms: Why won't Conficker just die, die, die?, ZDNet, 10 June 2015, archived from the original on 18 January 2017, retrieved 17 January 2017
  13. ^ a b c d Bowden, Mark (29 June 2019). "The Worm That Nearly Ate the Internet". The New York Times. Archived from the original on 30 June 2019. Retrieved 30 June 2019.
  14. ^ Grigonis, Richard (13 February 2009), Microsoft's US$5 million Reward for the Conficker Worm Creators, IP Communications, archived from the original on 16 February 2009, retrieved 1 April 2009
  15. ^ Phillips, Joshua, Malware Protection Center - Entry: Worm:Win32/Conficker.A, Microsoft, archived from the original on 18 June 2009, retrieved 1 April 2009
  16. ^ Leffall, Jabulani (15 January 2009). "Conficker worm still wreaking havoc on Windows systems". Government Computer News. Archived from the original on 20 February 2009. Retrieved 29 March 2009.
  17. ^ Microsoft Security Bulletin MS08-067 – Critical; Vulnerability in Server Service Could Allow Remote Code Execution (958644), Microsoft Corporation, archived from the original on 9 April 2010, retrieved 15 April 2009
  18. ^ Leyden, John (19 January 2009), Three in 10 Windows PCs still vulnerable to Conficker exploit, The Register, archived from the original on 1 April 2009, retrieved 20 January 2009
  19. ^ a b c d Nahorney, Ben; Park, John (13 March 2009), "Propagation by AutoPlay" (PDF), The Downadup Codex, Symantec, p. 32, archived (PDF) from the original on 24 September 2015, retrieved 1 April 2009
  20. ^ Willsher, Kim (7 February 2009), French fighter planes grounded by computer worm, London: The Daily Telegraph, archived from the original on 10 March 2009, retrieved 1 April 2009
  21. ^ Williams, Chris (20 January 2009), MoD networks still malware-plagued after two weeks, The Register, archived from the original on 2 April 2009, retrieved 20 January 2009
  22. ^ Williams, Chris (20 January 2009), Conficker seizes city's hospital network, The Register, archived from the original on 2 April 2009, retrieved 20 January 2009
  23. ^ Conficker-Wurm infiziert hunderte Bundeswehr-Rechner (in German), PC Professionell, 16 February 2009, archived from the original on 21 March 2009, retrieved 1 April 2009
  24. ^ Leyden, John (1 July 2009). "Conficker left Manchester unable to issue traffic tickets". The Register. Archived from the original on 10 August 2017. Retrieved 10 August 2017.
  25. ^ Leyden, John (27 March 2009), Leaked memo says Conficker pwns Parliament, The Register, archived from the original on 17 December 2021, retrieved 29 March 2009
  26. ^ "Conficker virus hits Manchester Police computers". BBC News. 2 February 2010. Archived from the original on 17 December 2021. Retrieved 2 February 2010.
  27. ^ Nahorney, Ben; Park, John (13 March 2009), "Propagation by AutoPlay" (PDF), The Downadup Codex, Symantec, p. 2, archived (PDF) from the original on 24 September 2015, retrieved 1 April 2009
  28. ^ a b Markoff, John (19 March 2009), "Computer Experts Unite to Hunt Worm", The New York Times, archived from the original on 4 December 2016, retrieved 29 March 2009
  29. ^ a b c d e f g h i Phillip Porras, Hassen Saidi, Vinod Yegneswaran (19 March 2009), An Analysis of Conficker, SRI International, archived from the original on 14 February 2009, retrieved 29 March 2009{{citation}}:CS1 maint:작가들 매개 변수(링크)을 사용한다.
  30. ^ a b Tiu, Vincent (27 March 2009), Microsoft Malware Protection Center: Information about Worm:Win32/Conficker.D, Microsoft, archived from the original on 31 March 2009, retrieved 30 March 2009
  31. ^ Macalintal, Ivan; Cepe, Joseph; Ferguson, Paul (7 April 2009), DOWNAD/Conficker Watch: New Variant in The Mix?, Trend Micro, archived from the original on 31 January 2010, retrieved 7 April 2009
  32. ^ a b c d Park, John (27 March 2009), W32.Downadup.C Pseudo-Random Domain Name Generation, Symantec, archived from the original on 16 March 2018, retrieved 1 April 2009
  33. ^ a b c d Nahorney, Ben (21 April 2009). "Connecting The Dots: Downadup/Conficker Variants". Symantec. Archived from the original on 14 December 2009. Retrieved 25 April 2009.
  34. ^ a b Chien, Eric (18 February 2009), Downadup: Locking Itself Out, Symantec, archived from the original on 17 December 2012, retrieved 3 April 2009
  35. ^ a b c Chien, Eric (19 January 2009), Downadup: Peer-to-Peer Payload Distribution, Symantec, archived from the original on 17 December 2012, retrieved 1 April 2009
  36. ^ a b c d e Leder, Felix; Werner, Tillmann (7 April 2009), Know Your Enemy: Containing Conficker (PDF), HoneyNet Project, archived from the original (PDF) on 12 June 2010, retrieved 13 April 2009
  37. ^ a b c W32.Downadup.C Bolsters P2P, Symantec, 20 March 2009, archived from the original on 17 December 2012, retrieved 1 April 2009
  38. ^ a b c Leung, Ka Chun; Kiernan, Sean (6 April 2009), W32.Downadup.C Technical Details, archived from the original on 2 April 2009, retrieved 10 April 2009
  39. ^ a b c d e f Porras, Phillip; Saidi, Hassen; Yegneswaran, Vinod (19 March 2009), An Analysis of Conficker C (draft), SRI International, archived from the original on 14 February 2009, retrieved 29 March 2009
  40. ^ a b Fitzgerald, Patrick (9 April 2009), W32.Downadup.E—Back to Basics, Symantec, archived from the original on 17 December 2012, retrieved 10 April 2009
  41. ^ Putnam, Aaron, Virus Encyclopedia: Worm:Win32/Conficker.E, Microsoft, archived from the original on 18 November 2016, retrieved 15 February 2015
  42. ^ Nahorney, Ben; Park, John (21 April 2009), "Connecting The Dots: Downadup/Conficker Variants" (PDF), The Downadup Codex (2.0 ed.), Symantec, p. 47, archived (PDF) from the original on 12 March 2014, retrieved 19 June 2009
  43. ^ a b Keizer, Gregg (9 April 2009), Conficker cashes in, installs spam bots and scareware, Computerworld, archived from the original on 17 April 2009, retrieved 10 April 2009
  44. ^ Leung, Kachun; Liu, Yana; Kiernan, Sean (10 April 2009), W32.Downadup.E Technical Details, Symantec, archived from the original on 16 April 2009, retrieved 10 April 2009
  45. ^ Cve-2008-4250, Common Vulnerabilities and Exposures, Department of Homeland Security, 4 June 2008, archived from the original on 13 January 2013, retrieved 29 March 2009
  46. ^ "Passwords used by the Conficker worm". Sophos. Archived from the original on 21 January 2009. Retrieved 16 January 2009.
  47. ^ Robertson, Andrew (12 February 2009), Microsoft Collaborates With Industry to Disrupt Conficker Worm, ICANN, archived from the original on 19 March 2009, retrieved 1 April 2009
  48. ^ Leder, Felix; Werner, Tillmann (2 April 2009), Containing Conficker, Institute of Computer Science, University of Bonn, archived from the original on 3 April 2009, retrieved 3 April 2009
  49. ^ Win32/Conficker.C, CA, 11 March 2009, archived from the original on 29 March 2009, retrieved 29 March 2009
  50. ^ Malware Protection Center - Entry: Worm:Win32/Conficker.D, Microsoft, archived from the original on 2 June 2009, retrieved 30 March 2009
  51. ^ a b Krebs, Brian (10 April 2009), "Conficker Worm Awakens, Downloads Rogue Anti-virus Software", The Washington Post, archived from the original on 15 May 2011, retrieved 25 April 2009
  52. ^ O'Murchu, Liam (23 December 2008), W32.Waledac Technical Details, Symantec, archived from the original on 22 April 2009, retrieved 10 April 2009
  53. ^ Higgins, Kelly Jackson (14 January 2009), Storm Botnet Makes A Comeback, DarkReading, archived from the original on 4 February 2009, retrieved 11 April 2009
  54. ^ Coogan, Peter (23 January 2009), Waledac – Guess which one is for you?, Symantec, archived from the original on 17 December 2012, retrieved 11 April 2009
  55. ^ Gostev, Aleks (9 April 2009), The neverending story, Kaspersky Lab, archived from the original on 5 February 2010, retrieved 13 April 2009
  56. ^ "Virus alert about the Win32/Conficker.B worm". Microsoft. 15 January 2009. Archived from the original on 22 January 2009. Retrieved 22 January 2009.
  57. ^ "Virusencyclopedie: Worm:Win32/Conficker.B". Microsoft. Archived from the original on 18 May 2017. Retrieved 3 August 2009.
  58. ^ O'Donnell, Adam (12 February 2009), Microsoft announces industry alliance, $250k reward to combat Conficker, ZDNet, archived from the original on 19 March 2009, retrieved 1 April 2009
  59. ^ Microsoft Collaborates With Industry to Disrupt Conficker Worm (Microsoft offers $250,000 reward for Conficker arrest and conviction.), Microsoft, 12 February 2009, archived from the original on 15 February 2009, retrieved 22 September 2009
  60. ^ NIC Chile participa en esfuerzo mundial en contra del gusano Conficker (in Spanish), NIC Chile, 31 March 2009, archived from the original on 8 April 2009, retrieved 31 March 2009
  61. ^ CIRA working with international partners to counter Conficker C, CIRA, 24 March 2009, archived from the original on 29 April 2009, retrieved 31 March 2009
  62. ^ NIC-Panama colabora en esfuerzo mundial en contra del Gusano Conficker. (in Spanish), NIC-Panama, 27 March 2009, archived from the original on 27 July 2011, retrieved 27 March 2009
  63. ^ D'Alessandro, Marco (30 March 2009), SWITCH taking action to protect against the Conficker computer worm, SWITCH, archived from the original on 2 April 2009, retrieved 1 April 2009
  64. ^ Bartosiewicz, Andrzej (31 March 2009), Jak działa Conficker? (in Polish), Webhosting.pl, archived from the original on 25 July 2011, retrieved 31 March 2009
  65. ^ Maniscalchi, Jago (7 June 2009), Conficker.A DNS Rendezvous Analysis, Digital Threat, archived from the original on 16 August 2009, retrieved 26 June 2009
  66. ^ Greene, Tim (31 July 2009), Conficker talk sanitized at Black Hat to protect investigation, Network World, archived from the original on 27 January 2010, retrieved 28 December 2009
  67. ^ Malicious Software Removal Tool, Microsoft, 11 January 2005, archived from the original on 7 November 2012, retrieved 29 March 2009
  68. ^ Protect yourself from the Conficker computer worm, Microsoft, 27 March 2009, archived from the original on 3 April 2009, retrieved 30 March 2009
  69. ^ Bowes, Ron (21 April 2009), Scanning for Conficker's peer to peer, SkullSecurity, archived from the original on 24 April 2009, retrieved 25 April 2009
  70. ^ W32.Downadup P2P Scanner Script for Nmap, Symantec, 22 April 2009, archived from the original on 17 December 2012, retrieved 25 April 2009
  71. ^ Bowes, Ronald (30 March 2009), Scanning for Conficker with Nmap, SkullSecurity, archived from the original on 2 April 2009, retrieved 31 March 2009
  72. ^ Asadoorian, Paul (1 April 2009), Updated Conficker Detection Plugin Released, Tenable Security, archived from the original on 26 September 2010, retrieved 2 April 2009
  73. ^ "How to disable the Autorun functionality in Windows". Microsoft. 27 March 2009. Archived from the original on 3 March 2015. Retrieved 15 April 2009.
  74. ^ Technical Cyber Security Alert TA09-020A: Microsoft Windows Does Not Disable AutoRun Properly, US-CERT, 29 January 2009, archived from the original on 24 February 2009, retrieved 16 February 2009
  75. ^ DHS Releases Conficker/Downadup Computer Worm Detection Tool, Department of Homeland Security, 30 March 2009, archived from the original on 5 August 2012, retrieved 1 April 2009

외부 링크