31 de mar. de 2009

CAIS-Alerta: O worm Conficker e o dia 1 de abril


Caros, eu não estou preocupado com qualquer tipo de worm pois meu SO Universal cuida muito bem de meu pc e servidores, mas o objetivo é informar quem eventualmente seja usuário de outro SO com algum problema de segurança sobre a questão do worm Conficker. Estou divulgando um boletim do CAIS sobre o tema e também trás algumas dicas de segurança. Todos os créditos deve ser atribuido à RNP cujos boletins são públicos e podem ser lidos via RSS/RDF em http://www.rnp.br/cais/alertas/rss.xml


-----BEGIN PGP SIGNED MESSAGE-----


Prezados,

O worm Conficker, também conhecido como Downadup, surgiu em novembro de
2008. Entretanto, somente nas últimas semanas ganhou a atenção da mídia
devido à proximidade de 1 de abril, uma data que desencadeia certas
atividades do worm.

Casos de worms que tem uma data como gatilho são muitos, mesmo que
historicamente poucos deles tenham efetivamente causado algum efeito
notável. Há muitos worms que causam mais danos, mas os worms com datas
relacionadas tem um apelo especial com na mídia.

É bom lembrar que a data 1 de abril é também o Dia da Mentira, data que
não é comemorada apenas no Brasil. Todos os anos surgem diversas notícias,
histórias, produtos e serviços fictícios divulgados na Internet,
especialmente relacionados com tecnologia.

O principal objetivo deste alerta é enfatizar as características técnicas
deste worm, não deixando dúvidas sobre o que realmente pode acontecer em 1
de abril. Outro objetivo deste alerta é enfatizar a importância de boas
práticas de segurança e tratamento de incidentes. Não há razão para pânico
se a rede está livre deste e de outros vírus.

A seguir apresentamos um breve resumo da atividade do worm Conficker no
backbone RNP. O único fato no momento é que este worm tem se propagado com
sucesso. Na sequência apresentamos um resumo de perguntas e respostas
frequentes sobre o worm que esclarecem a relação com 1 de abril. Por fim,
separamos uma seleção de referências essenciais sobre este worm, incluindo
ferramentas de remoção recomendadas.

PROPAGAÇÃO DO CONFICKER NA RNP
PERGUNTAS E RESPOSTAS MAIS FREQUENTES
MAIS INFORMAÇÕES


PROPAGAÇÃO DO CONFICKER NA RNP

Dentro da rede da RNP, o CAIS identificou neste ano níveis alarmantes de
infecção em consequência da ação do worm Conficker.

Somente em Janeiro e Fevereiro de 2009 o CAIS já enviou 20.451
notificações reportando problemas em sistemas que utilizam a rede da RNP,
o que corresponde a quase 57% do total de incidentes notificados em 2008,
35.939 incidentes. Destes 20.451 incidentes, cerca de 70% correspondem à
infecções pelo vírus Conficker na rede Ipê.


PERGUNTAS E RESPOSTAS MAIS FREQUENTES

Para responder de maneira mais objetiva possível as perguntas mais
frequentes sobre este worm e sobre a data 1 de abril traduzimos os
principais trechos de um post de 26 de março do blog "F-Secure Weblog".
Agradecemos a Mikko H. Hypponen, Chief Research Officer da F-Secure, por
autorizar a tradução.

P: Ouvi falar que alguma coisa realmente ruim vai acontecer na Internet
em 1 de abril! Realmente vai?
R: Não, na verdade não. O Conficker vai mudar um pouco seu comportamento,
mas é improvável que ele cause qualquer efeito visível no dia 1 de abril.

P: Então o que este worm fará em 1 de abril?
R: Até o momento o Conficker tem consultado 250 domínios diferentes
todos os dias para realizar o download e executar um programa de
atualização. Em 1 de abril a última versão de Conficker vai começar a
consultar 500 domínios de um conjunto de 50 mil domínios por dia para
executar as mesmas operações.

P: Como assim, última versão do Conficker? Há versões diferentes?
R: Sim, e a última versão não é a mais comum. A maioria das máquinas
infectadas foi infectada pela variante B, que se disseminou no
início de janeiro. Com a variante B nada acontece em 1 de abril.

P: Acabei de verificar e constatei que minha máquina Windows está
limpa. Alguma coisa vai acontecer em 1 de abril?
R: Não.

P: Uso Mac, alguma coisa vai acontecer em meu computador?
R: Não.

P: Então isto significa que os atacantes podem usar este canal de download
para executar qualquer programa em todas as máquinas?
R: Sim, em todas as maquinas que estejam infectadas com a última
versão do worm.

P: E sobre esta funcionalidade peer-to-peer (P2P) de que ouvi falar?
R: O worm tem alguma funcionalidade peer-to-peer (P2P), o que significa
que computadores infectados podem se comunicar entre si sem a necessidade
de um servidor. Isto permite que o worm atualize a si mesmo sem a
necessidade de utilizar nenhum dos 250 ou 50 mil domínios.

P: Mas isto não significa que, se os atacantes quiserem executar
alguma coisa nestas máquinas, eles não precisam esperar por 1 de
abril?
R: Sim! Esta é outra razão pela qual é improvável que qualquer coisa
significativa aconteça em 1 de abril.

P: A mídia irá exagerar sobre este worm?
R: Sim, certamente vai. Sempre há "hype" quando um worm que se espalha muito
tem uma data como gatilho de propagação. Pense em casos como Michelangelo
(1992), CIH (1999), Sobig (2003), Mydoom (2004) e Blackworm (2006).

P: Mas nestes casos nada demais aconteceu mesmo que todos estivessem
esperando que alguma acontecesse!
R: Exatamente.

P: Então devo manter meu PC desligado em 1 de abril?
R: Não. Você deve ter certeza de que ele esteja limpo antes de 1 de
abril.

P: Eu posso mudar a data na minha máquina para me proteger?
R: Não. O worm usa o horário local do seu computador para certas
partes da funcionalidade de atualização, mas não utiliza
exclusivamente esta fonte de horário.

P: Estou confuso. Como você pode saber de antemão que acontecerá um
ataque global de vírus em 1 de abril? Deve haver uma conspiração nisso!
R: Sim, você está confuso. Não acontecerá um ataque global de vírus. As
máquinas que já estão infectadas podem fazer algo de novo em 1 de abril.
A F-Secure sabe disto porque realizou a engenharia reversa do código
do worm e pode ver que é isto que ele foi programado para fazer.

P: O programa copiado seria executado com privilégios de
administrador?
R: Sim, com os direitos de administrador local, o que não é nada bom.

P: E eles podem realizar download daquele programa não apenas em 1 de
abril mas também em qualquer dia depois disso?
R: Correto. Desta forma, não há razão pela qual eles não possam fazer
isto, digamos, em 5 de abril em vez de 1 de abril.

P: OK, eles podem executar qualquer programa. Para fazer o que?
R: A F-Secure não sabe o que eles estão planejando fazer, ou se estão
planejando alguma coisa. É claro que eles podem roubar seus dados,
enviar spam, realizar ataques DDoS (Distributed Denial of Service), etc.
Mas a F-Secure não sabe.

P: Eles? Quem são eles? Quem está por trás deste worm?
R: A F-Secure não sabe nada sobre isto também. Mas eles parecem ser
bem profissionais no que eles fazem.

P: Profissionais? É verdade que o Conficker está usando o algoritmo de
hash MD6?
R: Sim. Este foi um dos primeiros casos reais de aplicação deste novo
algoritmo.

P: Por que vocês não podem simplesmente infectar um PC, alterar a data
para 1 de abril e ver o que acontece?
R: Não é assim que o worm funciona. O worm se conecta a certos websites para
obter o dia e horário.

P: Verdade? Então apenas desative os websites de onde ele obtém o dia
e horário e o problema vai embora!
R: Não é possível. São websites como google.com, yahoo.com e facebook.com.

P: Mas a F-Secure poderia com certeza forjar google.com em um
laboratório para fazer com que uma maquina infectada conecte-se a um
site de download hoje!
R: Com certeza. E não há nada para ser copiado dos sites de
download hoje. Pode ser que haja alguma coisa em 1 de abril, pode ser
que não haja coisa alguma.

P: Agora estou preocupado. Como sei se estou infectado?
R: Visite http://www.f-secure.com, por exemplo. Se você não consegue abrir o
site então seu computador pode estar infectado com Downadup/Conficker. Este
worm bloqueia o acesso a websites de fornecedores de produtos de segurança.

P: De onde vem o nome "Conficker"?
R: Conficker é uma variação do nome "trafficconverter", um
website no qual a primeira variante do worm se conectava.

P: Por que o worm tem dois nomes, Downadup and Conficker?
R: Ele foi encontrado quase simultaneamente por várias empresas de
segurança, esta é a razão da existência de mais de um nome para o mesmo
worm. Hoje a maioria das empresas usa o nome Conficker. Há ainda uma
confusão sobre as letras de variantes do worm.

P. Quantos computadores estão atualmente infectados por Downadup/Conficker?
R: Aproximadamente 1-2 milhões de acordo com a F-Secure. A empresa não tem
um número exato, deste conjunto de 1-2 milhões, de máquinas que estejam
infectadas pela última versão do worm.

P: Como a indústria está reagindo a tudo isto?
R: A indústria reagiu formando o "Conficker Working Group". Os
membros deste grupo incluem fornecedores de produtos de segurança,
órgãos de domínio (registrars), pesquisadores e outros.

P: Gostaria de mais detalhes técnicos sobre o worm.
R: Na seção "Mais informações" você pode encontrar a descrição do worm. Há
também um artigo excelente da SRI International, listado na mesma seção.

P: Quando foi descoberta a primeira variante de Downadup/Conficker?
R: Foi descoberto em 20 de novembro de 2008.

P: Foi descoberto há mais de 4 meses atrás? Gostaria de uma linha do
tempo que mostre os eventos relacionados ao Conficker no decorrer do tempo.
R: Byron Acohido tem uma linha do tempo em seu blog, The Last Watchdog. O
post está listado na seção "Mais informações".

P: Existe uma ferramenta de remoção disponível?
R: Há diversas ferramentas de remoção disponíveis. O CAIS recomenda as
ferramentas da F-Secure, Kaspersky e McAfee, relacionadas na seção "Mais
informações".


MAIS INFORMAÇÕES

. Conficker Working Group
http://www.confickerworkinggroup.org/wiki/

. Questions and Answers: Conficker and April 1st (F-Secure Weblog)
http://www.f-secure.com/weblog/archives/00001636.html

. SANS ISC Handler's Diary 2009-03-29: April 1st - What Will Really Happen?
http://isc.sans.org/diary.html?storyid=6091

. An Analysis of Conficker C (SRI International)
http://mtc.sri.com/Conficker/addendumC/index.html

. Descrição: Worm:W32/Downadup.DY (F-Secure)
http://www.f-secure.com/v-descs/worm_w32_downadup_dy.shtml

. Ferramenta de remoção F-Secure
http://support.f-secure.com/enu/home/onlineservices/fsec/fsec.shtml

. Ferramenta de remoção Kaspersky
http://data2.kaspersky-labs.com:8080/special/KidoKiller_v3.3.3.zip

. Ferramenta de remoção McAfee
http://vil.nai.com/vil/stinger/

. SANS ISC Handler's Diary 2009-03-13: Third party information on conficker
http://isc.sans.org/diary.html?storyid=5860

. The evolution of an extraordinary globe-spanning worm (Blog The LastWatchdog)
http://lastwatchdog.com/evolution-conficker-globe-spanning-worm/


O CAIS recomenda que os administradores mantenham seus sistemas e
aplicativos sempre atualizados, de acordo com as últimas versões e
correções oferecidas pelos fabricantes.


Os Alertas do CAIS também são oferecidos no formato RSS/RDF:
http://www.rnp.br/cais/alertas/rss.xml


Atenciosamente,

################################################################
# CENTRO DE ATENDIMENTO A INCIDENTES DE SEGURANÇA (CAIS) #
# Rede Nacional de Ensino e Pesquisa (RNP) #
# #
# [email protected] http://www.cais.rnp.br #
# Tel. 019-37873300 Fax. 019-37873301 #
# Chave PGP disponível http://www.rnp.br/cais/cais-pgp.key #
################################################################

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.6 (GNU/Linux)
Comment: Made with pgp4pine 1.76

iQCVAwUBSdEw3ekli63F4U8VAQFGgAP/VGeJ5P+KiN3gwWVvkWN+gDTVivB78GON
2jur/HEKNf69KW4INEzLCTa1FWdQr4cxUq6HdSqkUlK73Dw4I2wq6TswiPjmSL8A
9uu6qnajW2b7KnjsntkqEYW6nE0QbO/QXElZ66OYpLQift/dlIpZ+uRF7Ued2/9b
OQlTP5Lnb6A=
=+DdX
-----END PGP SIGNATURE-----


Contribuição do Fernando sobre o worm Conficker

Segue:

Bom dia a todos.

A pouco tempo, comentamos em sala que a microsoft estava pagando 250 mil
dolares para quem apresentasse o criador do worm Conficker (pra quem não
lembra, a noticia está no blog do professor Francisco
http://blog.silva.eti.br/2009/02/worm-conficker.html).

Amanha. dia 1º de abril, dizem os especialistas que o virus voltará a ativa,
baxando atualizações nas maquinas infectadas (até agora mais de 300 milhões
-
http://macmagazine.com.br/blog/2009/03/28/usuario-de-windows-o-conficker-te-espera/
).

Fomos vitimas desse Malware na empresa onde eu trabalho, no mes de janeiro e
fevereiro, tivemos que formatar aproximadamente 30 máquinas, sem falar que o
conficker gerou um trafego totalmente desnecessario em nossa rede, tornando
a navegação na internet impossivel, e o trabalho em rede pior ainda.

Para não ser vitima dessa "praga virtual", caso se utilize windows xp, é
necessário a instalação de um pack de segurança. e é claro, manter seu
anti-virus atualizado e o firewall ativado.

Segue o link que apresenta soluções contra o malware
http://pcmag.uol.com.br/firewall/?p=313.


Um excelênte dia a todos.
--
Att.
Fernando Henrique

25 de mar. de 2009

Dia da Liberdade dos Documentos - DFD'09

Hoje (25/03) é comemorado o dia da Liberdade dos Documentos. Na história várias revoluções foram feitas para que hoje nos beneficiemos de liberdade (no sentido mais amplo da palavra) e como a informática é parte indispensável para nossa vida, estudos, trabalhos, empresas incluindo governos, os documentos que criamos também devem ser olhados por uma ótica de liberdade e de contituidade. Isto representa um esforço em ter programas e sistemas preparados para que possamos ter a garantia que no futuro todos os aquivos poderão ser abertos. Certamente não é o Software Proprietário que está se preocupando com esta questão.
No Brasil, temos o projeto de Lei Federal 3070/2008 e o projeto de Lei Estadual (PR) 15742 que normatiza o uso do Formato de Documento Aberto nas esferas governamentais.
Vamos fazer nossa parte incentivando o uso de Software Livre (e sustentável) e assim ter uma sociedade mais justa e ética.


Referências:

19 de mar. de 2009

FLISOL 2009


Estou feliz em partcipar de mais um Flisol. O primeiro que participei foi no CEP - Colégio Estadual do Paraná, creio que em 2006.



Você sabe o que é FLISOL?


O FLISOL é um Festival Latiano Ameriano de Instalação de Software Livre, onde voluntários de diversas distros de GNU/Linux se reunem de forma muito bem organizada e coordenada com o objetivo de fazer instalações de Software Livre em computadores de pessoas interessadas em usar, experimentar, aprender Software Livre. O computador pode ter outro sistema instalado e neste caso é feito uma instalação dual boot. Também temos palestras e minicursos dependendo de cada local de evento. Procure na sua cidade e participe. É legal (no sentido amplo da palavra) e também uma grande oportunidade de fazer amigos e dominar novas ferramentas. Se você já usa SL ou gosta de fazer palestras, participe como voluntário.

Em Curitiba vai ser neste local:
Local: Faculdades Santa Cruz
Endereço: Rua Afiffe Mansur, 565 Capão Raso Curitiba, Paraná
Website: http://www.flisol.net/FLISOL2009/Brasil/Curitiba
Data: 25 de abril de 2009
Horário: Das 09h00m às 19h00m
Como chegar: Veja o mapa aqui
Fonte: http://installfest.info/FLISOL2009/Brasil/Curitiba

Rumo ao FISL10

Estou fazendo as malas rumo ao melhor evento de Software Livre do Brasil. Em 2009, aconte de 24 a 27 de junho com muitas oportunidades de aprender coisas novas, ver palestras, rever e fazer novos amigos e  colaborar com o projeto de SL do Coração*. O FISL 10, espera mais de 10mil pessoas, então vamos lá. Participe!

*Estarei no stand do Projeto Debian, com muitas novidades, lindas camisetas, bonés e muito mais.

4 de mar. de 2009

Palestra sobre GNU/Linux - parte II


Fiquei feliz com mais uma palestra, ontem a noite! Sala grande, muitos alunos (creio que mais de 60 :)), calor de mais de 30 graus, últimas 2 aulas da noite! Adesão total e demonstração em conhecer SL Acredito que pelo número de alunos das duas palestras, o FLISOL em Curitiba deverá ter participação melhor que nos outros anos. Aguardem mais informações sobre o FLISOL.

Dois pensamentos que li enquanto procurava material para as palestras:

“Não há e nunca haverá um sistema operacional melhor que os outros em tudo.” Linus Torvalds

“Linux: o melhor servidor TCP/IP do mundo; Windows 9x: um dos melhores clientes do mundo, apesar de suas limitações técnicas.”

“Administradores de sistemas devem dominar as técnicas de shell e abandonar o ambiente gráfico.”
João Eriberto Mota Filho

Aos alunos que estavam na palestra e que precisarem mais informações, fiquem a vontade.

3 de mar. de 2009

Palestra sobre GNU/Linux


É sempre uma satisfação falar sobre tecnologias livres para estudantes. No dia 02 e 03 de março, atendendo a um convite da Faculdade Santa Cruz, preparei minha pequena palestra que coube em aproximadamente 90 minutos, onde coloquei as vantagens de aprender a usar, trabalhar e se divertir usando GNU/Linux e específicamente passando um panoramos do Software Livre no mundo. Foi especialmente interessante falar sobre as pessoas que tornaram possível a criação, as idéias e a manutenção de toda a tecnologia que temos hoje e que mudou a forma de se pensar informática, tudo isto com base em grandes inventos, como Telégrafo e Telefone, o que demandou a criação de Empresas como a AT&T.
Interessante fazer este link, quando olhamos pelo retrovisor da história, vemos que a televisão, invenção do transistor, laser, LED e a tecnologia dos celuares influenciaram as tecnologias mais modernas, para citar as mais importantes. Outros grandes homens trabalharam muito passando pelo SO MULTICS, UNICS, UNIX, BSD, e mais tarde a criação do Projeto GNU com a definição de Software Livre.
Os estudantes, na grande maioria, não tem conhecimento sobre estes assuntos tão importantes nos dias de hoje, não sabem o que é Software Livre, ou o que é Linux por exemplo. Por esta razão a abordagem histórica é muito importante e também mostrar que todos que usam Software Livre, de uma forma especial está também fazendo história, e pequenas ações hoje, colocará luz no caminho de outras pessoas da mesma forma que somos iluminados hoje pelo legado que temos.
Ao meu ver, falar sobre Software Livre, passa necessariamente sobre o Sistema Operacional Universal, GNU/Debian e neste ponto, a filosofia desde software que tem como ponto fundamental as pessoas e o Software Livre, torna o assunto mais interessante através da visão clara da definição DFSG e o contrato social. Falamos sobre os motivos (infinitos) de se usar GNU/Debian. Levei emprestado o TUX, Buzz, BO, e o squezze. Foi divertido, pena que não era pra sorteio :).
Agradecimento aos alunos, Professor Alcion e Professor Élcio. Deixo abaixo links úteis para iniciantes (ou não) no aprendizado de Sofware Livre: