El soporte técnico para Windows Vista Service Pack 1 (SP1) termina el 12 de julio de 2011. Para seguir recibiendo actualizaciones de seguridad para Windows, asegúrese de ejecutar Windows Vista con Service Pack 2 (SP2). Para más información, consulte esta página web de Microsoft: El soporte técnico finalizará para algunas versiones de Windows.
Resumen
La información de este artículo de Knowledge Base está destinada a entornos empresariales que tienen administradores del sistema que pueden implementar los detalles de este artículo. No hay ninguna razón para utilizar este artículo si su programa antivirus está limpiando el virus correctamente y si sus sistemas están completamente actualizados. Para confirmar que el sistema está limpio del virus Conficker, realice un examen rápido desde la siguiente página web: http://www.microsoft.com/security/scanner/
Para obtener información detallada acerca del virus Conficker, visite la siguiente página web de Microsoft:
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker
Síntomas de infección
Si su equipo está infectado con este gusano, es posible que no experimente ningún síntoma o que experimente cualquiera de los síntomas siguientes:
Se están disparando las directivas de bloqueo de cuentas.
Las Novedades automáticas, el Servicio de transferencia inteligente en segundo plano (BITS), Windows Defender y Error Reporting Services están deshabilitados.
Los controladores de dominio responden lentamente a las solicitudes de cliente.
La red está congestionada.
No se puede obtener acceso a varios sitios Web relacionados con la seguridad.
No se ejecutarán varias herramientas relacionadas con la seguridad. Para obtener una lista de herramientas conocidas, visite la siguiente página Web de Microsoft y, a continuación, haga clic en la pestaña Análisis para obtener información acerca de Win32/Conficker.D. Para obtener más información al respecto, visite la siguiente página web de Microsoft:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.D
Para obtener más información acerca de Win32/Conficker, visite la siguiente página Web del Centro de protección contra malware de Microsoft:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Métodos de propagación
Win32/Conficker tiene varios métodos de propagación. Entre ellas, figuran:
- Explotación de la vulnerabilidad revisada por la actualización de seguridad 958644 (MS08-067)
- El uso de recursos compartidos de red
- El uso de la funcionalidad de reproducción automática
Por lo tanto, debe tener cuidado al limpiar una red para que la amenaza no se vuelva a introducir en los sistemas que se han limpiado previamente.
Nota: La variante Win32/Conficker.D no se distribuye a unidades extraíbles o carpetas compartidas a través de una red. Win32/Conficker.D se instala con variantes anteriores de Win32/Conficker.
Prevención
- Usa contraseñas seguras de administrador que sean únicas para todos los equipos.
- No inicie sesión en equipos con credenciales de Administración de dominio o credenciales que tengan acceso a todos los equipos.
- Asegúrese de que todos los sistemas tengan aplicadas las actualizaciones de seguridad más recientes.
- Deshabilita las funciones de reproducción automática. Para obtener más información, consulte el paso 3 de la sección "Crear un objeto de directiva de grupo".
- Eliminar los derechos excesivos sobre las acciones. Esto incluye la eliminación de los permisos de escritura en la raíz de cualquier recurso compartido.
Pasos de mitigación
Detener la propagación de Win32/Conficker mediante la configuración de la directiva de grupo
Notas
Importante: Asegúrese de documentar las configuraciones actuales antes de realizar cualquiera de los cambios sugeridos en este artículo.
Este procedimiento no elimina el malware Conficker del sistema. Este procedimiento solo detiene la propagación del malware. Debe utilizar un producto antivirus para eliminar el malware Conficker del sistema. O bien, siga los pasos de la sección "Pasos manuales para eliminar el virus Win32/Conficker" de este artículo de Knowledge Base para eliminar manualmente el malware del sistema.
Es posible que no pueda instalar correctamente aplicaciones, Service Packs u otras actualizaciones mientras se realicen los cambios de permisos recomendados en los pasos siguientes. Esto incluye, entre otros, la aplicación de actualizaciones mediante Windows Update, el servidor Microsoft Windows Server Update Services (WSUS) y System Center Configuration Manager (Administrador de configuración 2007), ya que estos productos dependen de componentes de las Novedades automáticas. Asegúrese de volver a cambiar los permisos a la configuración predeterminada después de limpiar el sistema.
Para obtener información acerca de los permisos predeterminados para la clave del Registro SVCHOST y la carpeta Tareas que se mencionan en la sección "Crear un objeto de directiva de grupo", consulte la tabla Permisos predeterminados más adelante en este artículo.
Crear un objeto de directiva de grupo
Cree un nuevo objeto de directiva de grupo (GPO) que se aplique a todos los equipos de una unidad organizativa (OU), sitio o dominio específicos, según sea necesario en su entorno.
Para hacerlo, siga estos pasos.
Establezca la directiva para quitar los permisos de escritura en la subclave del Registro siguiente:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost
Esto impide que se cree el servicio de malware con nombre aleatorio en el valor del Registro netsvcs.Para hacerlo, siga estos pasos.
Abra la Consola de administración de la directiva de grupo (GPMC).
Cree un nuevo GPO. Dele el nombre que quiera.
Abra el nuevo GPO y, a continuación, vaya a la carpeta siguiente:
Configuración del equipo\Configuración de Windows\Configuración de seguridad\Registro
Haga clic con el botón derecho en Registro y luego haga clic en Agregar clave.
En el cuadro de diálogo Seleccionar clave del Registro , expanda Máquina y, a continuación, vaya a la carpeta siguiente:
Software\Microsoft\Windows NT\CurrentVersion\Svchost
Haga clic en Aceptar.
En el cuadro de diálogo que se abre, haga clic para desactivar la casilla Control total para Administradores y Sistema.
Haga clic en Aceptar.
En el cuadro de diálogo Agregar objeto , haga clic en Reemplazar los permisos existentes en todas las subclaves por permisos heredables.
Haga clic en Aceptar.
Establezca la directiva para quitar los permisos de escritura en la carpeta %windir%\Tasks. Esto evita que el malware Conficker cree las tareas programadas que pueden reinfectar el sistema.
Para hacerlo, siga estos pasos.
En el mismo GPO que creó anteriormente, mueva a la carpeta siguiente:
Configuración del equipo\Configuración de Windows\Configuración de seguridad\Sistema de archivos
Haga clic con el botón derecho en Sistema de archivos y luego haga clic en Agregar archivo.
En el cuadro de diálogo Agregar un archivo o carpeta, vaya a la carpeta %windir%\Tasks. Asegúrese de que Tareas esté resaltada y listada en el cuadro de diálogo Carpeta .
Haga clic en Aceptar.
En el cuadro de diálogo que se abre, haga clic para desactivar las casillas de Control total, Modificar y Escribir para Administradores y Sistema.
Haga clic en Aceptar.
En el cuadro de diálogo Agregar objeto , haga clic en Reemplazar los permisos existentes en todas las subclaves por permisos heredables.
Haga clic en Aceptar.
Establezca las características de reproducción automática (ejecución automática) en deshabilitado. Esto evita que el malware Conficker se propague mediante las características de reproducción automática integradas en Windows.
NotaDependiendo de la versión de Windows que esté utilizando, existen diferentes actualizaciones que debe tener instaladas para deshabilitar correctamente la funcionalidad de ejecución automática:
- Para deshabilitar la función de ejecución automática en Windows Vista o en Windows Server 2008, debe tener 950582 instalada la actualización de seguridad (descrita en el boletín de seguridad MS08-038).
- Para deshabilitar la función de ejecución automática en Windows XP, en Windows Server 2003 o en Windows 2000, debe tener instalado el 950582 de actualización de seguridad, el 967715 de actualización o el 953252 de actualización.
Para establecer las funciones de reproducción automática (ejecución automática) en deshabilitado, siga estos pasos:
En el mismo GPO que creó anteriormente, vaya a una de las carpetas siguientes:
Para un dominio de Windows Server 2003, mueva a la carpeta siguiente:
Configuración del equipo\Plantillas administrativas\Sistema
Para un dominio de Windows 2008, mueva a la carpeta siguiente:
Configuración del equipo\Plantillas administrativas\Componentes de Windows\Directivas de reproducción automática
Abra la directiva Desactivar reproducción automática .
En el cuadro de diálogo Desactivar reproducción automática , haga clic en Habilitado.
En el menú desplegable, haz clic en Todas las unidades.
Haga clic en Aceptar.
Cierre la Consola de administración de la directiva de grupo.
Vincule el GPO recién creado a la ubicación a la que desea que se aplique.
Espere suficiente para que la configuración de la directiva de grupo se actualice en todos los equipos. Por lo general, la replicación de la directiva de grupo tarda cinco minutos en replicarse en cada controlador de dominio y, a continuación, 90 minutos en replicarse en el resto de los sistemas. Un par de horas deberían ser suficientes. Sin embargo, es posible que se requiera más tiempo, en función del entorno.
Una vez que la configuración de la directiva de grupo se haya propagado, limpie los sistemas de malware.
Para hacerlo, siga estos pasos.
- Ejecutar exámenes antivirus completos en todos los equipos.
- Si el software antivirus no detecta Conficker, puede usar el Examen de seguridad de Microsoft para limpiar el malware. Para obtener más información al respecto, visite la siguiente página web de Microsoft: http://www.microsoft.com/security/scanner/ Nota Puede que tenga que seguir algunos pasos manuales para limpiar todos los efectos del malware. Le recomendamos que revise los pasos enumerados en la sección "Pasos manuales para eliminar el virus Win32/Conficker" de este artículo para limpiar todos los efectos del malware.
Restauración
Ejecute el Examen de seguridad de Microsoft.
El Centro de protección contra malware de Microsoft ha actualizado el Examen de seguridad de Microsoft. Se trata de un binario independiente que es útil en la eliminación de software malintencionado muy extendido y puede ayudar a eliminar la familia de malware Win32/Conficker.
Nota El Examen de seguridad de Microsoft no impide la reinfección porque no es un programa antivirus en tiempo real.
Puede descargar el Examen de seguridad de Microsoft desde el siguiente sitio Web de Microsoft:
http://www.microsoft.com/security/scanner/
Nota: La herramienta Stand-Alone System Sweeper también eliminará esta infección. Esta herramienta está disponible como componente de Microsoft Desktop Optimization Pack 6.0 o a través del servicio de soporte técnico y de atención al cliente. Para obtener el Paquete de optimización de escritorio de Microsoft, visite el siguiente sitio web de Microsoft:
http://www.microsoft.com/windows/enterprise/technologies/mdop.aspx Si Seguridad de Microsoft Essentials o Microsoft Forefront Client Security se ejecuta en el sistema, estos programas también bloquean la amenaza antes de que se instale.
Pasos manuales para eliminar el virus Win32/Conficker
Notas
- Estos pasos manuales ya no son necesarios y solo deben utilizarse si no tiene ningún software antivirus para eliminar el virus Conficker.
- Dependiendo de la variante de Win32/Conficker con la que esté infectado el equipo, es posible que algunos de estos valores mencionados en esta sección no hayan sido modificados por el virus.
Los siguientes pasos detallados pueden ayudarle a eliminar manualmente Conficker de un sistema:
Inicie sesión en el sistema utilizando una cuenta local.
Importante: No inicie sesión en el sistema utilizando una cuenta de dominio, si es posible. Especialmente, no inicie sesión con una cuenta de Administración de dominio. El malware suplanta al usuario que ha iniciado sesión y accede a los recursos de red mediante las credenciales del usuario que ha iniciado sesión. Este comportamiento permite que el malware se propague.
Detenga el servicio del servidor. Esto quita los recursos compartidos de Administración del sistema para que el malware no se pueda propagar mediante este método.
Nota El servicio del Servidor solo debe deshabilitarse temporalmente mientras se limpia el malware en su entorno. Esto es especialmente cierto en los servidores de producción, ya que este paso afectará a la disponibilidad de los recursos de red. Tan pronto como se limpie el entorno, se podrá volver a habilitar el servicio Servidor.
Para detener el servicio Servidor, utilice Microsoft Management Console (MMC) para servicios. Para hacerlo, siga estos pasos.
Según el sistema, haga lo siguiente:
- En Windows Vista y Windows Server 2008, haga clic en Inicio, escriba services.msc en el cuadro Iniciar búsqueda y, después, haga clic en services.msc en la lista Programas.
- En Windows 2000, Windows XP y Windows Server 2003, haga clic en Inicio y en Ejecutar, escriba services.msc y haga clic en Aceptar.
Haga doble clic en Servidor.
Haga clic en Detener.
Seleccione Deshabilitado en el cuadro Tipo de inicio .
Haga clic en Aplicar.
Quitar todas las tareas programadas creadas por AT. Para hacerlo, escriba AT /Delete /Yes en un símbolo del sistema.
Detenga el servicio Programador de tareas.
Para detener el servicio Programador de tareas en Windows 2000, Windows XP y Windows Server 2003, utilice los servicios Microsoft Management Console (MMC) o la utilidad SC.exe.
Para detener el servicio Programador de tareas en Windows Vista o en Windows Server 2008, siga estos pasos.
ImportanteEn esta sección, método o tarea se incluyen pasos que le permitirán modificar el Registro Pero, si modifica el Registro de forma incorrecta, pueden producirse problemas graves. Por lo tanto, asegúrese de seguir estos pasos con atención. Para mayor protección, realice una copia de seguridad del Registro antes de modificarlo. Después, puede restaurar el registro si se produce un problema. Para obtener más información acerca de cómo realizar una copia de seguridad y restaurar el Registro, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
322756 Hacer una copia de seguridad del Registro y restaurarlo en Windows
Haga clic en Inicio, escriba regedit en el cuadro Iniciar búsqueda y haga clic en regedit.exe en la lista Programas.
Busque la siguiente subclave del registro y haga clic en ella:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule
En el panel de detalles, haga clic con el botón derecho en la entrada DWORD Inicio y, después, haga clic en Modificar.
En el cuadro Datos del valor , escriba 4 y haga clic en Aceptar.
Salga del Editor del Registro y, a continuación, reinicie el equipo.
Nota: El servicio Programador de tareas solo debe deshabilitarse temporalmente mientras se limpia el malware en su entorno. Esto es especialmente cierto en Windows Vista y Windows Server 2008 porque este paso afectará a varias tareas programadas integradas. Tan pronto como se limpie el entorno, vuelva a habilitar el servicio Servidor.
Descargue e instale manualmente la actualización de seguridad 958644 (MS08-067). Para obtener más información al respecto, visite el siguiente sitio Web de Microsoft:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx Nota: Este sitio puede estar bloqueado debido a la infección de malware. En este escenario, debe descargar la actualización desde un equipo que no esté infectado y, a continuación, transferir el archivo de actualización al sistema infectado. Le recomendamos que grabe la actualización en un CD porque el CD grabado no se puede grabar. Por lo tanto, no se puede infectar. Si no hay una unidad de CD grabable disponible, una unidad de memoria USB extraíble puede ser la única forma de copiar la actualización en el sistema infectado. Si usa una unidad extraíble, tenga en cuenta que el malware puede infectar la unidad con un archivo Autorun.inf. Después de copiar la actualización en la unidad extraíble, asegúrese de cambiar la unidad al modo de solo lectura, si la opción está disponible para su dispositivo. Si el modo de solo lectura está disponible, normalmente se habilita mediante un conmutador físico en el dispositivo. A continuación, después de copiar el archivo de actualización en el equipo infectado, compruebe la unidad extraíble para ver si se ha escrito un archivo Autorun.inf en la unidad. Si fue así, cambie el nombre del archivo Autorun.inf a algo similar a Autorun.bad para que no se pueda ejecutar cuando la unidad extraíble esté conectada a un equipo.
Restablezca las contraseñas de Administración local y de Administración de dominio para usar una nueva contraseña segura. Para obtener más información al respecto, visite el siguiente sitio Web de Microsoft:
En el Editor del Registro, busque la siguiente subclave del Registro y haga clic en ella:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
En el panel de detalles, haga clic con el botón derecho en la entrada netsvcs y, a continuación, haga clic en Modificar.
Si el equipo está infectado con el virus Win32/Conficker, se mostrará un nombre de servicio aleatorio.
Nota: Con Win32/Conficker.B, el nombre del servicio tenía letras aleatorias y estaba al final de la lista. Con variantes posteriores, el nombre del servicio puede estar en cualquier parte de la lista y puede parecer más legítimo. Si el nombre del servicio aleatorio no está en la parte inferior, compare su sistema con la "Tabla de servicios" en este procedimiento para determinar qué nombre de servicio puede haber sido agregado por Win32/Conficker. Para comprobarlo, compare la lista de la "tabla Servicios" con un sistema similar que se sepa que no está infectado.
Anote el nombre del servicio de malware. Necesitará esta información más adelante en este procedimiento.
Elimine la línea que contiene la referencia al servicio de malware. Asegúrese de dejar un avance de línea en blanco debajo de la última entrada legítima que aparece y haga clic en Aceptar.
Notas sobre la tabla Servicios
- Todas las entradas de la tabla Servicios son entradas válidas, excepto los elementos resaltados en negrita.
- Los elementos resaltados en negrita son ejemplos de lo que el virus Win32/Conficker puede agregar al valor netsvcs de la clave del Registro SVCHOST.
- Esta puede no ser una lista completa de servicios, dependiendo de lo que esté instalado en el sistema.
- La tabla Servicios procede de una instalación predeterminada de Windows.
- La entrada que el virus Win32/Conficker añade a la lista es una técnica de ofuscación. La entrada maliciosa resaltada que se supone que se parece a la primera letra es una "L" minúscula. Sin embargo, en realidad es una "I" mayúscula. Debido a la fuente que usa el sistema operativo, la "I" mayúscula parece ser una "L" minúscula.
Tabla Servicios
Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000 AeLookupSvc AeLookupSvc AppMgmt 6to4 EventSystem wercplsupport wercplsupport AudioSrv AppMgmt IAS Temas Temas Explorador AudioSrv Iprip CertPropSvc CertPropSvc CryptSvc Explorador Irmón SCPolicySvc SCPolicySvc DMServer CryptSvc Netman lanmanserver lanmanserver EventSystem DMServer Nwsapagent gpsvc gpsvc HidServ DHCP Rasauto IKEEXT IKEEXT IAS ERSvc Iaslogon AudioSrv AudioSrv Iprip EventSystem Rasman FastUserSwitchingCompatibility FastUserSwitchingCompatibility Irmón FastUserSwitchingCompatibility Acceso remoto IAS IAS LanmanServer HidServ SENS Irmón Irmón Estación de trabajo LanmanWorkstation IAS Acceso compartido Nla Nla Messenger Iprip Ntmssvc Ntmssvc Ntmssvc Netman Irmón wzcsvc NWCWorkstation NWCWorkstation Nla LanmanServer Nwsapagent Nwsapagent Ntmssvc Estación de trabajo LanmanWorkstation Rasauto Rasauto NWCWorkstation Messenger Rasman Rasman Nwsapagent Netman Iaslogon Iaslogon Iaslogon Iaslogon Acceso remoto Acceso remoto Rasauto Nla SENS SENS Rasman Ntmssvc Acceso compartido Acceso compartido Acceso remoto NWCWorkstation Servicio SRService Servicio SRService Sacsvr Nwsapagent Tapisrv Tapisrv Programación Rasauto WMI WMI Inicio de sesión de seguridad Rasman WmdmPmSp WmdmPmSp SENS Acceso remoto TermService TermService Acceso compartido Programación wuauserv wuauserv Temas Inicio de sesión de seguridad BITS BITS TrkWks SENS ShellHWDetection ShellHWDetection TrkSvr Acceso compartido LogonHours LogonHours W32Time Servicio SRService PCAudit PCAudit WZCSVC Tapisrv helpsvc helpsvc WMI Temas uploadmgr uploadmgr WmdmPmSp TrkWks iphlpsvc iphlpsvc winmgmt W32Time Inicio de sesión de seguridad Inicio de sesión de seguridad wuauserv WZCSVC AppInfo AppInfo BITS WMI msiscsi msiscsi ShellHWDetection WmdmPmSp MMCSS MMCSS uploadmgr winmgmt examinador ProfSvc WmdmPmSN TermService winmgmt EapHost xmlprov wuauserv SessionEnv winmgmt AeLookupSvc BITS ProfSvc programar helpsvc ShellHWDetection EapHost SessionEnv helpsvc HKMSVC examinador xmlprov programar HKMSVC wscsvc AppMgmt AppMgmt WmdmPmSN SACSVR HKMSVC En un procedimiento anterior, anotó el nombre del servicio de malware. En nuestro ejemplo, el nombre de la entrada de malware era "Iaslogon". Con esta información, siga estos pasos:
En el Editor del Registro, busque la siguiente subclave del Registro y haga clic en ella, donde BadServiceName es el nombre del servicio de malware:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BadServiceNamePor ejemplo, busque la siguiente subclave del Registro y haga clic en ella:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iaslogon
Haga clic con el botón derecho en la subclave del panel de navegación del nombre del servicio de malware y, a continuación, haga clic en Permisos.
En el cuadro de diálogo Entrada de permisos para SvcHost , haga clic en Avanzadas.
En el cuadro de diálogo Configuración de seguridad avanzada , active las dos casillas siguientes:
Heredar del elemento primario las entradas de permisos que se aplican a los objetos secundarios. Inclúyalos con las entradas definidas explícitamente aquí.
Reemplace las entradas de permisos de todos los objetos secundarios por entradas que se muestren aquí y que se apliquen a objetos secundarios.
Presione F5 para actualizar el Editor del Registro. En el panel de detalles, ahora puede ver y editar la DLL de malware que se carga como "ServiceDll". Para ello, siga estos pasos:
- Haga doble clic en la entrada ServiceDLL.
- Anote la ruta de acceso de la DLL a la que se hace referencia. Necesitará esta información más adelante en este procedimiento. Por ejemplo, la ruta de acceso de la DLL a la que se hace referencia puede ser similar a la siguiente:
%SystemRoot%\System32\doieuln.dll cambie el nombre de la referencia para que se asemeje a la siguiente:
%SystemRoot%\System32\doieuln.old - Haga clic en Aceptar.
Quite la entrada de servicio de malware de la subclave Ejecutar del Registro.
En el Editor del Registro, busque las siguientes subclaves del Registro y haga clic en ellas:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunEn ambas subclaves, busque las entradas que empiecen con "rundll32.exe" y que también hagan referencia a la DLL de malware que se carga como "ServiceDll" identificada en el paso 12b. Borre la entrada.
Salga del Editor del Registro y, a continuación, reinicie el equipo.
Compruebe si hay archivos Autorun.inf en unidades del sistema. Use el Bloc de notas para abrir cada archivo y luego compruebe que es un archivo Autorun.inf válido. A continuación se muestra un ejemplo de un archivo Autorun.inf válido típico.
[autorun] shellexecute=Servers\splash.hta *DVD* icon=Servers\autorun.icoUn Autorun.inf válido suele ser de 1 a 2 kilobytes (KB).
Elimine los archivos Autorun.inf que no parezcan ser válidos.
Reinicie el equipo.
Hacer visibles los archivos ocultos. Para ello, escriba el comando siguiente en un símbolo del sistema:
reg.exe agregar HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x1 /f
Establezca Mostrar archivos y carpetas ocultos para que pueda ver el archivo. Para hacerlo, siga estos pasos.
En el paso 12b, anotó la ruta de acceso del archivo .dll al que se hace referencia para el malware. Por ejemplo, ha observado una ruta de acceso similar a la siguiente:
%systemroot%\System32\doieuln.dllEn el Explorador de Windows, abra el directorio %systemroot%\System32 o el directorio que contiene el malware.
Haga clic en Herramientas y luego en Opciones de carpeta.
Haga clic en la pestaña Ver.
Active la casilla Mostrar archivos y carpetas ocultos .
Haga clic en Aceptar.
Seleccione el archivo .dll.
Edite los permisos del archivo para agregar Control total para todos. Para hacerlo, siga estos pasos.
- Haga clic con el botón derecho en el archivo .dll y luego haga clic en Propiedades.
- Haga clic en la pestaña Seguridad.
- Haga clic en Todos y luego active la casilla Control total en la columna Permitir .
- Haga clic en Aceptar.
Elimine el archivo .dll al que se hace referencia para el malware. Por ejemplo, elimine el archivo %systemroot%\System32\doieuln.dll.
Habilita los servicios BITS, Novedades automáticas, Informe de errores y Windows Defender mediante los servicios Microsoft Management Console (MMC).
Desactive Autorun para ayudar a reducir el efecto de cualquier reinfección. Para hacerlo, siga estos pasos.
Según el sistema, instale una de las siguientes actualizaciones:
Si ejecuta Windows 2000, Windows XP o Windows Server 2003, instale la actualización 967715.
Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:967715 Cómo deshabilitar la funcionalidad de ejecución automática en Windows
Si ejecuta Windows Vista o Windows Server 2008, instale la actualización de seguridad 950582.
Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:950582 MS08-038: Una vulnerabilidad en el Explorador de Windows podría permitir la ejecución remota de código
Nota Los 967715 de actualización y los 950582 de actualización de seguridad no están relacionados con este problema de malware. Estas actualizaciones deben instalarse para habilitar la función del Registro en el paso 23b.
Escribe el siguiente comando en un símbolo del sistema:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 0xff /f
Si el sistema ejecuta Windows Defender, vuelva a habilitar la ubicación de inicio automático de Windows Defender. Para ello, escriba el comando siguiente en el símbolo del sistema:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Windows Defender" /t REG_EXPAND_SZ /d "%ProgramFiles%\Windows Defender\MSASCui.exe –hide" /f
Para Windows Vista y sistemas operativos posteriores, el malware cambia la configuración global de Autoajuste de la ventana de recepción TCP a deshabilitado. Para volver a cambiar esta configuración, escriba el comando siguiente en un símbolo del sistema:
netsh interface tcp set global autotuning=normal
Si, tras completar este procedimiento, el equipo parece estar infectado de nuevo, se puede cumplir alguna de las condiciones siguientes:
- No se ha quitado una de las ubicaciones de inicio automático. Por ejemplo, no se quitó el trabajo AT o no se quitó un archivo Autorun.inf.
- La actualización de seguridad de MS08-067 se instaló incorrectamente.
Este malware puede cambiar otras configuraciones que no se tratan en este artículo. Visite la siguiente página Web del Centro de protección contra malware de Microsoft para obtener los detalles más recientes acerca de Win32/Conficker:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Compruebe que el sistema está limpio
Compruebe que se han iniciado los siguientes servicios:
- Novedades automáticas (wuauserv)
- Servicio de transferencia inteligente en segundo plano (BITS)
- Windows Defender (windefend) (si procede)
- Servicio de Informe de errores de Windows
Para hacerlo, escriba los siguientes comandos en el símbolo del sistema. Presione ENTRAR después de cada comando:
Sc.exe query wuauserv
Sc.exe bits de consulta
Sc.exe consulta windefend
Sc.exe query ersvc
Después de ejecutar cada comando, recibirá un mensaje similar al siguiente:
SERVICE_NAME: wuauserv
TIPO: 20 WIN32_SHARE_PROCESS
ESTADO: 4 EN EJECUCIÓN
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
PUNTO DE CONTROL: 0x0
WAIT_HINT : 0x0
En este ejemplo, "STATE: 4 RUNNING" indica que el servicio se está ejecutando.
Para comprobar el estado de la subclave del Registro SvcHost, siga estos pasos:
En el Editor del Registro, busque la siguiente subclave del Registro y haga clic en ella:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
En el panel de detalles, haga doble clic en netsvcs y, a continuación, revise los nombres de servicio enumerados. Desplácese hacia abajo hasta la parte inferior de la lista. Si el equipo se vuelve a infectar con Conficker, se mostrará un nombre de servicio aleatorio. Por ejemplo, en este procedimiento, el nombre del servicio de malware es "Iaslogon".
Si estos pasos no resuelven el problema, póngase en contacto con el proveedor de software antivirus.
Para obtener más información acerca de este problema, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
49500 Lista de proveedores de software antivirus
Si no tiene un proveedor de software antivirus o su proveedor de software antivirus no puede ayudarlo, póngase en contacto con los Servicios de soporte técnico al consumidor de Microsoft para obtener más ayuda.
Después de que el entorno esté completamente limpio
Después de limpiar completamente el entorno, siga estos pasos:
Vuelva a habilitar los servicios Servidor y Programador de tareas.
Restaure los permisos predeterminados en la clave del Registro SVCHOST y en la carpeta Tareas. Esto debe revertirse a la configuración predeterminada mediante la configuración de la directiva de grupo. Si una directiva solo se quita, es posible que los permisos predeterminados no se cambien. Consulte la tabla de permisos predeterminados en la sección "Pasos de mitigación" para obtener más información.
Actualice el equipo instalando las actualizaciones de seguridad que faltan. Para ello, use Windows Update, el servidor de Microsoft Windows Server Update Services (WSUS), el servidor de administración de sistemas (SMS), System Center Configuration Manager (Administrador de configuración 2007) o su producto de administración de actualizaciones de terceros. Si usa SMS o Administrador de configuración 2007, primero debe volver a habilitar el servicio Servidor. De lo contrario, SMS o Administrador de configuración 2007 no podrían actualizar el sistema.
Identificación de sistemas infectados
Si tiene problemas para identificar sistemas infectados con Conficker, los detalles que se proporcionan en el siguiente blog de TechNet pueden ser de ayuda:
http://blogs.technet.com/kfalde/archive/2009/01/28/using-logparser-eventcomb-to-find-malware.aspx
Tabla de permisos predeterminada
En la tabla siguiente se muestran los permisos predeterminados para cada sistema operativo. Estos permisos están en vigor antes de aplicar los cambios que recomendamos en este artículo. Estos permisos pueden diferir de los permisos establecidos en su entorno. Por lo tanto, debe tener en cuenta su configuración antes de realizar cualquier cambio. Debe hacer esto para poder restaurar la configuración después de limpiar el sistema.
| Sistema operativo | Windows Server 2008 | Windows Vista | Windows Server 2003 | Windows XP | Windows 2000 | |||||
|---|---|---|---|---|---|---|---|---|---|---|
| Configuración | Registro de Svchost | Carpeta de tareas | Registro de Svchost | Carpeta de tareas | Registro de Svchost | Carpeta de tareas | Registro de Svchost | Carpeta de tareas | Registro de Svchost | Carpeta de tareas |
| Cuenta | ||||||||||
| Administradores (grupo local) | Control total | Control total | Control total | Control total | Control total | Control total | Control total | Control total | Control total | Control total |
| Sistema | Control total | Control total | Control total | Control total | Control total | Control total | Control total | Control total | Control total | Control total |
| Usuarios avanzados (grupo local) | No aplicable | No aplicable | No aplicable | No aplicable | Leer | No aplicable | Leer | No aplicable | Leer | No aplicable |
| Usuarios (grupo local) | Especial | No aplicable | Especial | No aplicable | Leer | No aplicable | Leer | No aplicable | Leer | No aplicable |
| Aplicar a: Esta clave y subclaves | Aplicar a: Esta clave y subclaves | |||||||||
| Consultar valor | Consultar valor | |||||||||
| Enumerar subclaves | Enumerar subclaves | |||||||||
| Notificar | Notificar | |||||||||
| Control de lectura | Control de lectura | |||||||||
| Usuarios autenticados | No aplicable | Especial | No aplicable | Especial | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable |
| Aplicar a: Solo esta carpeta | Aplicar a: Solo esta carpeta | |||||||||
| Atravesar carpeta | Atravesar carpeta | |||||||||
| Carpeta de lista | Carpeta de lista | |||||||||
| Atributos de lectura | Atributos de lectura | |||||||||
| Atributos extendidos de lectura | Atributos extendidos de lectura | |||||||||
| Create Files | Create Files | |||||||||
| Permisos de lectura | Permisos de lectura | |||||||||
| Operadores de copia de seguridad (grupo local) | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable | Especial | No aplicable | Especial | ||
| Aplicar a: Solo esta carpeta | Aplicar a: Solo esta carpeta | |||||||||
| Atravesar carpeta | Atravesar carpeta | |||||||||
| Carpeta de lista | Carpeta de lista | |||||||||
| Atributos de lectura | Atributos de lectura | |||||||||
| Atributos extendidos de lectura | Atributos extendidos de lectura | |||||||||
| Create Files | Create Files | |||||||||
| Permisos de lectura | Permisos de lectura | |||||||||
| Todos | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable | No aplicable | Especial |
| Aplicar a: Esta carpeta, subcarpeta y archivos | ||||||||||
| Atravesar carpeta | ||||||||||
| Carpeta de lista | ||||||||||
| Atributos de lectura | ||||||||||
| Atributos extendidos de lectura | ||||||||||
| Create Files | ||||||||||
| Crear carpetas | ||||||||||
| Escribir atributos | ||||||||||
| Escribir atributos extendidos | ||||||||||
| Permisos de lectura |
Ayuda adicional
Para obtener más ayuda con este problema, si se encuentra en Estados Unidos, puede chatear con una persona en directo en el Answer Desk: