Conficker/Downadup – krajobraz Polski

Nie ma wątpliwości, że grasujący od listopada robak Conficker (zwanym także Downadup lub Kido) stał się największym tego typu zagrożeniem z okresu ostatnich kilku lat. Kolejne doniesienia prasowe mówiły o ustalaniu następnych rekordów zarażonych komputerów, dochodzących nawet do kilkunastu milionów. Zdarzały się też optymistyczne wieści, że główną falę ataków mamy już za sobą. Poniżej podzielamy się naszymi obserwacjami dokonanymi przez system ARAKIS. Warto pamiętać, że system korzysta z rozproszonej sieci sensorów znajdujących się tylko na terenie Polski, więc informacje przez niego dostarczane można interpretować jako próbę zobrazowania sytuacji z punktu widzenia polskiego użytkownika systemu Windows.


Na początek krótkie wprowadzenie co to jest ten Conficker i jak się nim można zarazić? Robak (jego pierwsza wersja) pojawił się w listopadzie zeszłego roku i wykorzystywał lukę znajdującą się w mechanizmie obsługi zdalnych wywołań procedur RPC (biuletyn bezpieczeństwa Microsoft numer MS08-067). Pomimo wydania (i to jeszcze przed pojawieniem się robaka!) przez Microsoft poprawki, regularnie rosła liczba zainfekowanych komputerów. Początkowo robak propagował się tylko przez sieć (wykorzystując wspomnianą wyżej podatność i tylko ją) – przez porty 445 i 139 TCP. Jednak na początku stycznia twórcy robaka uzbroili go w nowe groźne funkcjonalności – Conficker.B (bo tak nazwano nową odmianę) próbuje dostać się do systemu ofiary poprzez udostępnione w sieci lokalnej zasoby, a gdy te są chronione, próbuje złamać hasło! Robak używa ataku słownikowego, więc podatne są nieskomplikowane hasła (przy okazji polecamy nasz poradnik “Jak skonstruować dobre hasło?“). Ponadto infekowane są przenośne pamięci, jak na przykład zewnętrzne dyski twarde, pendrive’y, odtwarzacze mp3 czy karty pamięci. Oznacza to, że zagrożone są także komputery mające załataną podatność opisaną w MS08-067. To wszystko sprawiło, że według naszych obserwacji przez pierwsze dwa tygodnie nowego roku potroiła się liczba zainfekowanych komputerów. Objawiło się to wyraźnym wzrostem ruchu (unikalne adresy IP) na ARAKISowych wykresach opisujących port 445/TCP dotyczących zarówno honeynetu, jak i firewalli czy darknetu (o źródłach z których korzysta ARAKIS można przeczytać w ARAKIS FAQ).


Wykres przedstawia aktywność zaobserwowaną tylko przez honeypoty. Oś rzędnych przedstawia liczbę unikalnych (niepowtarzalnych) adresów IP w 5-minutowym “oknie” czasowym. Dobowe wahania odzwierciedlają najprawdopodobniej pory dnia, w których najczęściej zarażone komputery były użytkowane (maksimum wypada w okolicach godziny 18 polskiego czasu, minimum między 1 a 8 rano).

Mniej więcej od połowy stycznia trend się “uspokoił”. Wprawdzie obserwujemy ciągły wzrost liczby zainfekowanych komputerów, lecz nie jest on już tak wyraźny. Oczywiście nie cała aktywność na porcie 445/TCP oznacza Confickera – są jeszcze inne robaki (jak np. Sasser), które ciągle propagują się przez ten port. Jednak liczba zarażonych nimi (łącznie) komputerów jest ok. kilkanaście razy mniejsza, niż hostów zainfekowanych Confickerem. W systemie ARAKIS wytworzyły się dwa klastry opisujące pierwszy etap nawiązania połączenia przez tego robaka (dokładnie negocjację SMB). Analizując statystyki dotyczące aktywności klastrów okazuje się, że ok. 70%-80% (dane z ostatniego tygodnia) wszystkich komputerów widzianych w honeynecie ARAKISa propagowało Confickera (klaster opisujący tego robaka jest na pierwszym miejscu zarówno pod względem ilości unikalnych źródłowych adresów IP, jak i ilości przepływów). Według obserwacji ARAKISa jest to więc obecnie największe zagrożenie, które rozprzestrzenia się drogą sieciową w sposób aktywny, a pamiętać należy, że to nie jedyna metoda propagacji tego robaka. Poniżej statystyki klastrów z ostatnich 24 godzin.


Można więc śmiało powiedzieć, że problem “epidemii” Confickera dotyczy także polskich użytkowników systemu Windows i Internetu. Ciekawe więc mogą być obserwacje ilości ataków widocznych w ARAKISie pochodzących z terytorium Polski. W rankingu TOP 10 państw, z których widoczne były próby ataku, Polska (na szczęście!) w ogóle nie występuje. Najwięcej połączeń (ok. 23%) pochodzi z terytorium Rosji, a następnie blisko siebie są Brazylia i Chiny (ok. 12%). Rozpatrując tylko polskich dostawców Internetu statystyki pokazują najwięcej połączeń z sieci takich providerów, jak TPNET, Netia, Dialog, Vectra, Multimedia. Są to więc najwięksi polscy dostawcy Internetu, przy czym im więcej klientów, tym więcej infekcji (co jest logiczne). Z powodu różnic w ilości klientów nie ma sensu pokazywać statystyk opisujących który provider ma najwięcej zarażonych komputerów. Można natomiast pokazać procentowy rozkład źródeł ataków na województwa. Najwięcej, bo aż ok. 50% widzianych w ARAKISie “polskich” ataków, pochodzi w województwa dolnośląskiego.


Podsumowując: pomimo stosunkowo niedużego udziału polskich IP w widzianych przez ARAKIS atakach, naszego państwa nie ominęła epidemia Confickera (w Internecie nie ma przecież granic). Polski Internauta jest jak najbardziej zagrożony. Nie obserwujemy także spadku liczby zainfekowanych komputerów – wręcz przeciwnie, liczba ta (choć wolniej niż przed miesiącem) stale rośnie, co widać na wykresach ruchu na porcie 445/TCP oraz w statystykach klastrów. Ruch generowany przez tego robaka jest naprawdę znaczący i – szczególnie słabszym łączom – może sprawiać trudności. Na koniec prosimy pamiętać, że sensory ARAKISa nie widzą wszystkiego. Niekoniecznie przytoczone powyżej dane muszą idealnie odzwierciedlać rzeczywistość w polskiej części Internetu, lecz ze względu na rozproszoną sieć sond jest to całkiem prawdopodobne. Wybrane dane systemu ARAKIS dostępne są publicznie na stronie

Więcej ciekawych informacji na temat robaka Conficker można znaleźć:

Artykuł opublikowany został również na blogu autora.

  1. Awatar Michał Tomaszewski
    Michał Tomaszewski

    Uff… Na szczęście jest Linux 🙂

    1. Awatar Sławek

      Jeśli Linux padnie, to Windows też. Całe szczęście, że jeszcze Linux i inne systemy w NAT-ach/serwerach www/serwerach pocztowych się trzymają.

    2. Awatar Rea

      Uff, na szczęście są automatyczne aktualizacje – jak ktoś miał je włączone, to w ogóle go ten problem nie obchodzi, dlatego zawirusowane były komputery osób, które mają nielegalną wersję windows i idiotów, którzy myślą, że Microsoft instaluje im szpiegowskie oprogramowanie.

      1. Awatar Neonique

        Ci "idioci" często wyłączają aktualizacje automatyczne bo aktualizacje niekiedy potrafią wysypać misternie skonfigurowane środowisko pracy.

        1. Awatar Rea

          Bardzo proszę o przykład aktualizacji, która wysypała "misternie skonfigurowane środowisko pracy".

          Jak ktoś się tak bardzo boi, że coś mu się rozsypie, to można sobie przed aktualizacją zrobić punkt powrotu.

          Sposób myślenia "ojej coś mi się rozwali, jak zrobię aktualizację, to jej nie zrobię" właśnie prowadzi do dziur bezpieczeństwa – i to w każdym systemie, nie tylko Windows.

          Ludziki w MS nie robią tych aktualizacji dla jaj, tylko dlatego, że są potrzebne i cholernie uważają, żeby się nic nie rozwaliło, wydają na to kupę kasy.

          Warto zajrzeć:

        2. Awatar nie_sTrasz (Dee)
          nie_sTrasz (Dee)

          Wgrywanie wszystkich poprawek "na ślepo" jest po prostu głupie. Wystarczy przypomnieć sobie o niechcianych zabezpieczniach antypirackich (nawet mając legalny system wolałbym takich śmieci nie instalować) i niedawnym kretyńskim popsuciu FF.

  2. Awatar Bananikus

    A ja pierwszym raz o nim słyszę. 🙂

    1. Awatar tarabaz

      ja niestety juz X razy usuwalem go z pendrive-ow klientow, wiec znam bardzo dobrze.
      fakt – jak masz wine – pyta sie czy uruchomic 😀
      swoja droga ciekaw jestem czy by zadzialal choc w czesci 😀

      1. Awatar eee

        sprawdź! to może być ciekawe, sam się nieraz zastanawiałem nad bezpieczeństwem wine.

        1. Awatar lorek123

          jeżeli wirus by zadziałał to znaczy ze wine działa jak należy ;P

        2. Awatar kamild

          Prawdopodobnie by nie zadziałał. Pamiętajmy że Wine to tylko API, a nie cały system.
          Chociaż zależy jeszcze co to za wirus – jeśli odwołuje się do jądra, czy jakiś typowo windowsowych usług, to na 100% nie zadziała. Natomiast jeśli jest to tylko prosty programik odwołujący się do bibliotek windowsowych lub też podmieniający owe biblioteki – to w najgorszym przypadku zniszczy Ci Wine. Wystarczy jednak wydać polecenie "rm -rf ~/.wine/" i wszystko wraca do normy, oczywiście aplikacje zainstalowane przez Wine szlak trafi. Można je co prawda próbować uratować, ale wg. mnie dla przeciętnego użytkownika jest to gra nie warta świeczki.
          Krótko mówiąc windowsowe wirusy nie są w stanie zaszkodzić systemom uniksowym.

      2. Awatar haael

        Były kiedyś testy, czy wine uruchamia wirusy, niestety była to dość wczesna wersja i żaden nie zadziałał :). Okazało się przy okazji, że twórcy wirusów kompletnie nie przestrzegają standardów i używają na ogół metod dopasowanych do jednej konkretnej sytuacji. Np. pewien wirus, zamiast sprawdzać rekord MX, żeby rozesłać się pocztą, wysyłał swoje kopie zawsze na adres To w oczywisty sposób dyskryminuje użytkowników, którzy koszystają z usług dostawcy poczty, który trzyma swój serwer SMTP pod inną nazwą.

        Ale świat się zmienia. Może takie projekty jak Wine i ReactOS spowodują, że wirusy będą pisane zgodnie ze standardami. Konkurencja rulez.

  3. Awatar marcinsud

    ostatnio kumpel przyniósł mi pendriva, który w autorunie miał kod uruchamiający wirusa siedzącego dość głęboko, bo nawet po formacie wracał. Co ciekawe Internetu nie ma, a pena tylko do uczelni brał i od pani profesor socjologii materiały dostawał ;]

    1. Awatar Magnes

      Zabawne, że teraz taki pendrive na Ubuntu zapyta czy uruchomić robaka. 😛

      1. Awatar marcinsud

        ano wyskakuje okienko, z zapytaniem o uruchomienie 'programu uruchomieniowego', ale to i tak nie działa.
        Tego pena akurat oczyściłem mu nortonem, bo avast mu tylko pokazywał jego obecność.
        Tak mam windowsa też 😛

    2. Awatar atavus

      miejmy nadzieje ze jest to jedyny wirus ktorego od 'pani profesor' zalapal ;p

    3. Awatar lorek123

      coś w tym jest ze nauczyciele roznoszą wirusy;). na zajęciach z biologii zawsze na początku jest komunikat o wirusie 🙂

  4. Awatar tadzik_

    Słuchajcie, dawno nie używałem windowsa więc nie do końca nie wiem jak to jest. Czy taki robak może wleźć do systemu sam (jakaś luka w msword, pdf, windowsie) czy po prostu bazuje na frajerstwie użytkoników, którzy odpalają execi nieznanego pochodzenia?

    1. Awatar marcinsud

      podłączasz pendriva i już jest, chyba że masz w systemie wyłączone autouruchamianie. Windows to taki system co się nawet nie zapyta czy uruchomić plik wykonywalny z płyty/dzyndzla przynajmniej xp się nie pyta

      1. Awatar niedzwiedz_2

        7 się pyta z tego co pamiętam, viśta chyba też. Więc teoretycznie jeśli ktoś ma coś powyżej XP lub jeden z bezpiecznych systemów i ma coś w głowie to mu nic nie grozi.

        1. Awatar marcinsud

          ale się pyta czy uruchomić coś w stylu:
          "na nośniku są obrazki i muza odpalić media playera?" czy normalnie pyta czy uruchomić menu wgrane na nośnik, . Bo raczej ten wirus wykorzystuje fakt autouruchamiania menu z płyty/pendrive np płyty z gazet maja takie menu.

        2. Awatar Marcin "Ktos&qu
          Marcin "Ktos&qu

          W okienku wyboru akcji masz zarówno oglądanie obrazków, odpalanie Media Playera itp, ale również "otwórz folder", oraz "uruchom cośtam.exe", jeżeli jest autorun ustawiony. Samo się nie uruchomi, trzeba kliknąć.

      2. Awatar adam.jasinski

        @marcinsud: Pod Windows XP przytrzymanie Shift podczas wkładania płyty/podłączania pendrive wyłącza autouruchamianie. Zawsze tak robię przy 'cudzych' nośnikach.

    2. Awatar http://kneczaj.openi

      bazuje na frajerstwie windowsa, korzystając z autorun 😉

  5. Awatar Bing

    Do autora
    Robak nie atakuje komputerów !!!
    Zarażany jest system !!

    1. Awatar tarabaz

      autorem jest cert – ja przekazalem info dalej 😛

  6. Awatar Apage

    Wy nieudacznicy!!
    To, że wszędzie gdzie się wetknie pendrajwa to wirus, jest typowym PEBKAC jak to wam wyjaśni zaraz jakiś etatowy ewangelista z mirkosoftu!

    Ostatni miałem telefon od veryZU: po przyniesieniu zdjęć do zakładu fotograficznego, program antywirusowy krzyczy na pena. Już wszystko skasowaliśmy i nadal! No szlag! wszędzie głupcy! jak i w domu jak i w biznesie – nie są godni używania najlepszego OSa! A i jeszcze na vistę psioczą!
    Przepraszam z wykrzykniki ale się zdenerwowałem

    1. Awatar http://stilgar.openi

      Ale to nie jest wina użytkowników, że są idiotami. Komputer powinien być ustawiony tak, żeby nawet totalny idiota mógł go używać, jednocześnie nie będąc w stanie go zepsuć.

      Niby czemu user ma sie znać na bezpieczeństwie? To nie jego działka.

      1. Awatar lnx

        Hmmm w rękach idioty nawet najprostsze narzędzie staje się bardzo niebezpieczną bronią… a po głębszym zastanowieniu to przestaje być zabawne 😐

        Dajcie małpie brzytwę…

    2. Awatar marcinsud

      no przecież wystarczy mieć oryginalnego windowsa i program antywirusowy jest zbędny – sam tego nie wymyśliłem, było w jakiejś kampanii reklamowej ms

  7. Awatar Apage

    Już 9 lutego 2009 o godzinie 22:05 tematem pierwszego polskiego podcastu IT będzie bezpieczny internet. W związku z obchodami Dnia Bezpiecznego Internetu 10 lutego 2009 porozmawiamy na temat bezpieczeństwa w sieci. Powiemy też co zrobić aby internet był bezpieczny dla nas i dla naszych dzieci. Naszymi gośćmi będą w studiu psychoterapeuta Monika Cieślakowska i Rafał Zatara, policyjny ekspert d/s przestępstw komputerowych. W programie udział wezmą również Maciej Iwanicki – Symantec, Jakub Śpiewak z Fundacji, Anna Rywczyńska koordynator projektu Safer Internet na Polskę

    Biegusiem podawać adresy stron z jedynie prawomyślnymi stronami traktującymi o tak zwanym piractwie – bo zamierzam powaxnie trolować!

  8. Awatar witek

    Fajne narzędzie ten ARAKIS. Może mi ktoś wytłumaczyć skąd się wziął 10 krotny wzrost ruchu DNS wczoraj przez cały dzień?

  9. Awatar HansKloss

    Przyszło mi do głowy fajne hasło na wlepki:
    Kapitan Kloss nie pije, nie pali i nie ma robali …
    … bo używa Linuksa!

  10. Awatar mkkot

    Szczerze to mnie totalnie nie obchodzi jak bardzo zawirusowane są windy razem z ich użytkownikami. Bardziej mnie boli, że generują niepotrzebny ruch w necie.

  11. Awatar mith

    Bardzo fajny artykuł, szczególnie wykres i mapka 🙂

  12. Awatar dmk

    Pytanie, czy wirus równie łatwo infekuje system na kontach z ograniczonymi uprawnieniami(nie patrząc czy autorun jest włączony czy nie)?


    1. Awatar Krzysiek

      Chyba nie – nie może się wsadzić, bo musi edytować rejestr i pliki systemowe.
      Btw. OpenDNS w współpracy Kaspersky próbują filtrować adresy odwołujące się do serwerów aktualizacji Confickera.

