كونفيكر

كونفيكر ، المعروف أيضاً باسم داون أب ، داوناد أب، وكيدو ، هو دودة حاسوبية تستهدف نظام التشغيل مايكروسوفت ويندوز، وقد تم اكتشافها لأول مرة في نوفمبر 2008. [ 2 ] تستغل هذه الدودة ثغرات في برمجيات نظام التشغيل ويندوز (MS08-067 / CVE-2008-4250) [ 3 ] [ 4 ] وهجمات القاموس على كلمات مرور المسؤولين للانتشار وتكوين شبكة بوت نت ، وقد كان من الصعب للغاية مكافحتها نظراً لاستخدامها المتزامن للعديد من تقنيات البرمجيات الخبيثة المتقدمة. [ 5 ] [ 6 ] أصابت دودة كونفيكر ملايين أجهزة الكمبيوتر، بما في ذلك أجهزة حكومية وتجارية ومنزلية، في أكثر من 190 دولة، مما يجعلها أكبر إصابة معروفة بدودة حاسوبية منذ دودة إس كيو إل سلامر عام 2003. [ 7 ]

على الرغم من انتشارها الواسع، لم تُلحق الدودة أضرارًا كبيرة. أُلقي القبض على أربعة رجال يُعتقد أنهم مسؤولون عن ذلك، واعترف أحدهم بالذنب وحُكم عليه بالسجن أربع سنوات.

انتشار

كان من الصعب تقدير عدد أجهزة الكمبيوتر المصابة لأن الفيروس كان يغير استراتيجية انتشاره وتحديثه من إصدار لآخر. [ 8 ] في يناير 2009، تراوح العدد التقديري لأجهزة الكمبيوتر المصابة بين 9 ملايين تقريبًا [ 9 ] [ 10 ] [ 11 ] و15 مليونًا. [ 12 ] أفادت مايكروسوفت أن إجمالي عدد أجهزة الكمبيوتر المصابة التي رصدتها منتجاتها لمكافحة البرامج الضارة ظل ثابتًا عند حوالي 1.7 مليون جهاز من منتصف عام 2010 إلى منتصف عام 2011. [ 13 ] [ 14 ] وبحلول منتصف عام 2015، انخفض إجمالي عدد الإصابات إلى حوالي 400 ألف، [ 15 ] وقُدِّر بنحو 500 ألف في عام 2019. [ 16 ]

تاريخ

اسم

يُعتقد أن أصل اسم Conficker هو مزيج من المصطلح الإنجليزي "configure" والكلمة الألمانية البذيئة Ficker (بالإنجليزية fucker ). [ 17 ] يقدم محلل مايكروسوفت، جوشوا فيليبس، تفسيرًا بديلًا للاسم، واصفًا إياه بأنه إعادة ترتيب لأجزاء من اسم النطاق trafficconverter.biz [ 18 ] (مع إضافة الحرف k، غير الموجود في اسم النطاق، كما في "trafficker"، لتجنب نطق حرف c بشكل خفيف) والذي استخدمته الإصدارات الأولى من Conficker لتنزيل التحديثات.

اكتشاف

انتشر أول نوع من فيروس كونفيكر، الذي اكتُشف في أوائل نوفمبر 2008، عبر الإنترنت مستغلًا ثغرة أمنية في خدمة الشبكة (MS08-067) على أنظمة ويندوز 2000 ، وويندوز إكس بي ، وويندوز فيستا ، وويندوز سيرفر 2003 ، وويندوز سيرفر 2008 ، وويندوز سيرفر 2008 R2 بيتا. [ 19 ] ورغم احتمال تأثر ويندوز 7 بهذه الثغرة، إلا أن إصدار ويندوز 7 بيتا لم يكن متاحًا للعامة حتى يناير 2009. وعلى الرغم من إصدار مايكروسوفت تحديثًا طارئًا في 23 أكتوبر 2008 لسد الثغرة، [ 20 ] إلا أن عددًا كبيرًا من أجهزة الكمبيوتر التي تعمل بنظام ويندوز (يُقدر بنحو 30%) ظل دون تحديث حتى يناير 2009. [ 21 ] أما النوع الثاني من الفيروس، الذي اكتُشف في ديسمبر 2008، فقد أضاف القدرة على الانتشار عبر الشبكات المحلية من خلال وسائط التخزين القابلة للإزالة ومشاركات الشبكة . [ 22 ] يعتقد الباحثون أن هذه كانت عوامل حاسمة في السماح للفيروس بالانتشار بسرعة.

التأثير في أوروبا

أُصيبت شبكة حواسيب البحرية الفرنسية "إنترامار" بفيروس "كونفيكر" في 15 يناير 2009. وتم عزل الشبكة لاحقاً، مما أجبر الطائرات في العديد من القواعد الجوية على التوقف عن الطيران لعدم إمكانية تحميل خطط رحلاتها. [ 23 ]

أعلنت وزارة الدفاع البريطانية عن إصابة بعض أنظمتها الرئيسية وأجهزة الكمبيوتر المكتبية بالفيروس. وقد انتشر الفيروس في المكاتب الإدارية، وأجهزة الكمبيوتر المكتبية من طراز NavyStar/N* على متن سفن حربية وغواصات تابعة للبحرية الملكية، كما أبلغت مستشفيات في مدينة شيفيلد عن إصابة أكثر من 800 جهاز كمبيوتر. [ 24 ] [ 25 ]

في 2 فبراير 2009، أبلغ الجيش الألماني (البوندسفير) ، القوات المسلحة الموحدة لألمانيا، أن حوالي مائة من أجهزة الكمبيوتر التابعة له قد أصيبت بالفيروسات. [ 26 ]

تسبب فيروس أصاب نظام تكنولوجيا المعلومات التابع لمجلس مدينة مانشستر في تعطيل النظام بقيمة تقدر بنحو 1.5 مليون جنيه إسترليني في فبراير 2009. وقد تم حظر استخدام ذاكرة الفلاش USB، لاعتقاد أنها كانت وسيلة العدوى الأولية. [ 27 ]

أبلغت مذكرة صادرة عن مدير دائرة تكنولوجيا المعلومات والاتصالات البرلمانية في المملكة المتحدة مستخدمي مجلس العموم في 24 مارس/آذار 2009 بأن المجلس قد أصيب بفيروس. ودعت المذكرة، التي سُرّبت لاحقاً، المستخدمين إلى تجنب توصيل أي أجهزة غير مصرح بها بالشبكة. [ 28 ]

في يناير 2010، تعرضت شبكة حاسوب شرطة مانشستر الكبرى لهجوم إلكتروني، مما أدى إلى فصلها لمدة ثلاثة أيام عن الحاسوب الوطني للشرطة كإجراء احترازي؛ وخلال تلك الفترة، اضطر الضباط إلى طلب إجراء فحوصات روتينية على المركبات والأشخاص من قوات أخرى. [ 29 ]

عملية

على الرغم من أن معظم تقنيات البرمجيات الخبيثة المتقدمة التي يستخدمها فيروس كونفيكر قد استُخدمت سابقًا أو معروفة جيدًا للباحثين، إلا أن استخدام الفيروس لهذه التقنيات مجتمعةً جعل القضاء عليه صعبًا للغاية. [ 30 ] ويُعتقد أيضًا أن مطوري الفيروس المجهولين يتابعون جهود مكافحة البرمجيات الخبيثة التي تبذلها شركات تشغيل الشبكات وجهات إنفاذ القانون، وقد أصدروا بانتظام نسخًا جديدة منه لسد ثغراته الأمنية. [ 31 ] [ 32 ]

خمسة أنواع معروفة من فيروس كونفيكر، سُميت كونفيكر  A وB وC وD وE. اكتُشفت هذه الأنواع في 21 نوفمبر 2008، و29 ديسمبر 2008، و20 فبراير 2009، و4 مارس 2009، و7 أبريل 2009 على التوالي. [ 33 ] [ 34 ] يستخدم فريق عمل كونفيكر التسميات A وB وB++ وC وE لنفس الأنواع على التوالي. وهذا يعني أن (CWG) B++ يُعادل (MSFT) C، وأن (CWG) C يُعادل (MSFT) D.

متغيرتاريخ الكشفنواقل العدوىنشر التحديثالدفاع عن النفسإنهاء الإجراء
كونفيكر  أ21-11-2008
  • نت بيوس
    • يستغل ثغرة MS08-067 في خدمة الخادم [ 32 ]
  • سحب HTTP
    • التنزيلات من موقع trafficconverter.biz
    • يتم التنزيل يوميًا من أي من 250 نطاقًا عشوائيًا زائفًا عبر 5 نطاقات المستوى الأعلى [ 35 ]

لا أحد

  • يقوم بتحديث نفسه إلى Conficker  B أو C أو D [ 36 ]
كونفيكر  ب29-12-2008
  • نت بيوس
    • يستغل ثغرة MS08-067 في خدمة الخادم [ 32 ]
    • هجوم القاموس على أسهم ADMIN$ [ 37 ]
  • الوسائط القابلة للإزالة
    • يقوم بإنشاء حصان طروادة يعمل تلقائيًا على محركات الأقراص القابلة للإزالة المتصلة [ 22 ]
  • سحب HTTP
    • يتم التنزيل يوميًا من أي من 250 نطاقًا عشوائيًا زائفًا عبر 8 نطاقات المستوى الأعلى [ 35 ]
  • دفع NetBIOS
    • التصحيحات MS08-067 لفتح باب خلفي لإعادة الإصابة في خدمة الخادم [ 38 ] [ 39 ]
  • يحظر عمليات بحث معينة في نظام أسماء النطاقات (DNS)
  • تعطيل التحديث التلقائي
  • يقوم بتحديث نفسه إلى Conficker  C أو D [ 36 ]
كونفيكر  سي2009-02-20
  • نت بيوس
    • يستغل ثغرة MS08-067 في خدمة الخادم [ 32 ]
    • هجوم القاموس على أسهم ADMIN$ [ 37 ]
  • الوسائط القابلة للإزالة
    • يقوم بإنشاء حصان طروادة يعمل تلقائيًا على محركات الأقراص القابلة للإزالة المتصلة [ 22 ]
  • سحب HTTP
    • يتم تنزيل الملفات يوميًا من 500 من أصل 50000 نطاق عشوائي زائف عبر 8 نطاقات المستوى الأعلى يوميًا [ 32 ].
  • دفع NetBIOS
    • التصحيحات MS08-067 لفتح باب خلفي لإعادة الإصابة في خدمة الخادم [ 38 ] [ 39 ]
    • يقوم بإنشاء قناة اتصال مُسماة لاستقبال عنوان URL من المضيف البعيد، ثم يقوم بتنزيل الملف من عنوان URL.
  • يحظر عمليات بحث معينة في نظام أسماء النطاقات (DNS)
  • تعطيل التحديث التلقائي
  • يقوم بتحديث نفسه إلى Conficker  D [ 36 ]
كونفيكر  دي2009-03-04لا أحد
  • سحب HTTP
    • التنزيلات اليومية من أي 500 من أصل 50000 نطاق عشوائي زائف عبر 110 نطاقات المستوى الأعلى [ 35 ]
  • الدفع/السحب من نظير إلى نظير
    • يستخدم بروتوكولًا مخصصًا لفحص النظراء المصابين عبر UDP، ثم ينقل عبر TCP [ 40 ]
  • يحظر عمليات بحث معينة في نظام أسماء النطاقات [ 41 ]
    • هل يقوم تصحيح الذاكرة لملف DNSAPI.DLL بحظر عمليات البحث عن مواقع الويب المتعلقة بمكافحة البرامج الضارة [ 41 ]
  • يعطل الوضع الآمن [ 41 ]
  • تعطيل التحديث التلقائي
  • يقضي على برامج مكافحة البرامج الضارة
    • يقوم بفحص وإنهاء العمليات التي تحمل أسماء برامج مكافحة البرامج الضارة أو التصحيحات أو أدوات التشخيص على فترات زمنية مدتها ثانية واحدة [ 42 ].
  • يقوم بتنزيل وتثبيت Conficker  E [ 36 ]
كونفيكر  إي2009-04-07
  • نت بيوس
    • يستغل ثغرة MS08-067 في خدمة الخادم [ 43 ]
  • دفع NetBIOS
    • تحديثات MS08-067 لفتح ثغرة أمنية لإعادة الإصابة في خدمة الخادم
  • الدفع/السحب من نظير إلى نظير
    • يستخدم بروتوكولًا مخصصًا لفحص النظراء المصابين عبر UDP، ثم ينقل عبر TCP [ 40 ]
  • يحظر عمليات بحث معينة في نظام أسماء النطاقات (DNS)
  • تعطيل التحديث التلقائي
  • يقضي على برامج مكافحة البرامج الضارة
    • يقوم بفحص وإنهاء العمليات التي تحمل أسماء برامج مكافحة البرامج الضارة أو التصحيحات أو أدوات التشخيص على فترات زمنية مدتها ثانية واحدة [ 44 ]
  • تحديث النسخة المحلية من Conficker  C إلى Conficker  D [ 45 ]
  • يقوم بتنزيل وتثبيت حمولة برامج ضارة:
  • يزيل نفسه في 3 مايو 2009 (لكنه يترك النسخة المتبقية من Conficker  D) [ 47 ]

العدوى الأولية

  • تستغل المتغيرات A وB وC وE ثغرة أمنية في خدمة الخادم على أجهزة الكمبيوتر التي تعمل بنظام ويندوز، حيث يستخدم جهاز كمبيوتر مصاب بالفعل طلب RPC مُصممًا خصيصًا لإحداث تجاوز في سعة المخزن المؤقت وتنفيذ شيفرة خبيثة على جهاز الكمبيوتر المستهدف. [ 48 ] على جهاز الكمبيوتر المصدر، يُشغّل الفيروس خادم HTTP على منفذ يتراوح بين 1024 و10000؛ تتصل الشيفرة الخبيثة المستهدفة بخادم HTTP هذا لتنزيل نسخة من الفيروس في شكل DLL ، ثم تُلحقها بملف svchost.exe . [ 39 ] قد تُلحق المتغيرات B وما بعدها بدلاً من ذلك بعملية services.exe قيد التشغيل أو بعملية مستكشف ويندوز . [ 32 ] قد يتم اكتشاف الإلحاق بهذه العمليات بواسطة ميزة موثوقية التطبيقات في جدار الحماية المُثبّت.
  • يمكن للنسختين B و C تشغيل نسخ منهما عن بُعد عبر مشاركة ADMIN$ على أجهزة الكمبيوتر المرئية عبر NetBIOS . إذا كانت المشاركة محمية بكلمة مرور، فسيتم محاولة تنفيذ هجوم قاموسي ، مما قد يؤدي إلى توليد كميات كبيرة من حركة مرور الشبكة وتفعيل سياسات قفل حسابات المستخدمين. [ 49 ]
  • يقوم المتغيران B و C بوضع نسخة من شكل DLL الخاص بهما في سلة المحذوفات لأي وسائط قابلة للإزالة متصلة (مثل محركات أقراص USB المحمولة)، والتي يمكن من خلالها إصابة مضيفين جدد من خلال آلية التشغيل التلقائي لنظام التشغيل Windows [ 22 ] باستخدام ملف autorun.inf معدل .

لبدء تشغيل نفسه عند بدء تشغيل النظام، يقوم الفيروس بحفظ نسخة من ملف DLL الخاص به في ملف عشوائي في مجلد نظام ويندوز أو مجلد system32، ثم يضيف مفاتيح التسجيل لتمكين svchost.exe من استدعاء ملف DLL هذا كخدمة شبكة غير مرئية. [ 32 ]

انتشار الحمولة

يحتوي الفيروس على عدة آليات لدفع أو سحب حمولات قابلة للتنفيذ عبر الشبكة. ويستخدم الفيروس هذه الحمولات لتحديث نفسه إلى إصدارات أحدث، ولتثبيت برامج ضارة إضافية.

  • يُنشئ الفيروس من النوع (أ) قائمةً تضم 250 اسم نطاق يوميًا عبر خمسة نطاقات عليا . تُولّد أسماء النطاقات باستخدام مولد أرقام شبه عشوائي (PRNG) مُزوّد ​​بالتاريخ الحالي لضمان توليد كل نسخة من الفيروس لنفس الأسماء يوميًا. ثم يحاول الفيروس إنشاء اتصال HTTP بكل اسم نطاق على حدة، متوقعًا من أي منها حمولةً مُوقّعة. [ 32 ]
  • يزيد الخيار B عدد نطاقات المستوى الأعلى إلى ثمانية، ويحتوي على مولد معدل لإنتاج أسماء نطاقات منفصلة عن تلك الخاصة بالخيار A. [ 32 ]
    • لمواجهة استخدام الفيروس لأسماء نطاقات شبه عشوائية، بدأت مؤسسة الإنترنت للأسماء والأرقام المُخصصة (ICANN) والعديد من سجلات نطاقات المستوى الأعلى (TLD ) في فبراير 2009 حظرًا منسقًا لعمليات نقل وتسجيل هذه النطاقات. [ 50 ] يتصدى النوع D لهذا الحظر من خلال إنشاء مجموعة يومية تضم 50,000 نطاق عبر 110 نطاقات من المستوى الأعلى، يختار منها عشوائيًا 500 نطاق لمحاولة الوصول إليها في ذلك اليوم. كما تم تقصير أسماء النطاقات المُنشأة من 8-11 حرفًا إلى 4-9 أحرف لجعل اكتشافها باستخدام أساليب الكشف أكثر صعوبة . من غير المرجح أن تنشر آلية السحب الجديدة هذه (التي تم تعطيلها حتى 1 أبريل 2009) [ 33 ] [ 42 ] حمولات خبيثة إلى أكثر من 1% من الأجهزة المصابة يوميًا، ولكن من المتوقع أن تعمل كآلية لنشر الفيروس في شبكة الند للند. [ 35 ] مع ذلك، من المتوقع أن تتداخل الأسماء المُولّدة الأقصر مع ما بين 150 و200 نطاق موجود يوميًا، مما قد يتسبب في هجوم حجب الخدمة الموزع (DDoS) على المواقع التي تخدم تلك النطاقات. إلا أن العدد الكبير من النطاقات المُولّدة، وحقيقة أنه لن يتم الاتصال بكل نطاق في يوم معين، من شأنهما على الأرجح منع حدوث هجمات حجب الخدمة الموزعة. [ 51 ]
  • يقوم المتغير ج بإنشاء قناة مسماة ، والتي يمكنه من خلالها دفع عناوين URL لحمولات قابلة للتنزيل إلى مضيفين مصابين آخرين على شبكة محلية . [ 42 ]
  • تُجري المتغيرات B وC وE تعديلات في الذاكرة على مكتبات الارتباط الديناميكي (DLLs) المتعلقة بـ NetBIOS لسد الثغرة MS08-067 ومراقبة محاولات إعادة الإصابة عبر نفس الثغرة. ويُسمح بإعادة الإصابة من إصدارات أحدث من Conficker، مما يحول الثغرة فعليًا إلى باب خلفي للانتشار . [ 38 ]
  • يُنشئ المتغيران D و E شبكة نظير إلى نظير مخصصة لتبادل البيانات عبر الإنترنت. هذا الجانب من الفيروس مُعقّد للغاية في الشيفرة البرمجية وغير مفهوم تمامًا، ولكن لوحظ استخدامه لمسح UDP واسع النطاق لبناء قائمة نظراء للأجهزة المصابة، وبروتوكول TCP لنقل البيانات المُوقّعة لاحقًا. ولزيادة صعوبة التحليل، يتم تشفير أرقام المنافذ للاتصالات من عنوان IP لكل نظير. [ 40 ] [ 42 ]

التدريع

لمنع اختراق الحمولات، تُشفّر حمولات المتغير A أولاً باستخدام خوارزمية التجزئة SHA-1 ثم RC4 ، مع استخدام التجزئة ذات 512 بت كمفتاح . بعد ذلك ، تُوقّع التجزئة باستخدام خوارزمية RSA ومفتاح خاص بطول 1024 بت. [ 39 ] لا تُفكّ حزمة الحمولة ولا تُنفّذ إلا إذا تم التحقق من توقيعها باستخدام مفتاح عام مُضمّن في الفيروس. تستخدم المتغيرات B وما بعدها خوارزمية MD6 كدالة تجزئة، وتزيد حجم مفتاح RSA إلى 4096 بت. [ 42 ] اعتمد فيروس Conficker B خوارزمية MD6 بعد أشهر قليلة من نشرها لأول مرة؛ وبعد ستة أسابيع من اكتشاف ثغرة أمنية في إصدار سابق من الخوارزمية ونشر إصدار جديد، قام Conficker بالترقية إلى خوارزمية MD6 الجديدة. [ 6 ] 

الدفاع عن النفس

يتم حماية ملف DLL الخاص بالفيروس من الحذف عن طريق تعيين ملكيته إلى " SYSTEM "، مما يمنع حذفه حتى لو مُنح المستخدم صلاحيات المسؤول. يخزن الفيروس نسخة احتياطية من ملف DLL هذا مُتنكرة كصورة بصيغة .jpg في ذاكرة التخزين المؤقت لخدمات شبكة المستخدم في متصفح إنترنت إكسبلورر .

يُعيد النوع C من الفيروس ضبط نقاط استعادة النظام ويُعطّل عددًا من خدمات النظام، مثل التحديث التلقائي لنظام ويندوز ، ومركز أمان ويندوز ، وبرنامج ويندوز ديفندر ، وتقارير أخطاء ويندوز . [ 52 ] كما تتم مراقبة العمليات التي تُطابق قائمة مُحددة مُسبقًا من أدوات مكافحة الفيروسات أو التشخيص أو تصحيح النظام، ثم يتم إنهاؤها. [ 53 ] ويتم أيضًا تطبيق تصحيح في الذاكرة على مكتبة الارتباط الديناميكي (DLL) الخاصة بمُحلل أسماء النظام لمنع عمليات البحث عن أسماء المضيفين المتعلقة بموردي برامج مكافحة الفيروسات وخدمة تحديث ويندوز. [ 42 ]

إنهاء الإجراء

كان النوع E من الفيروس أول من استخدم قاعدة أجهزة الكمبيوتر المصابة لأغراض خفية. [ 46 ] يقوم هذا النوع بتنزيل وتثبيت حمولتين إضافيتين من خادم ويب مُستضاف في أوكرانيا: [ 54 ]

أعراض

تشمل أعراض الإصابة ببكتيريا الكونفيكر ما يلي:

إجابة

في 12 فبراير 2009، أعلنت مايكروسوفت عن تشكيل مجموعة صناعية لمواجهة فيروس كونفيكر بشكل تعاوني. تضم هذه المجموعة، التي عُرفت لاحقًا باسم "جماعة كونفيكر"، كلاً من مايكروسوفت ، وأفيلياس ، ومؤسسة الإنترنت للأسماء والأرقام المُخصصة (ICANN) ، ونيوستار ، وفيريساين ، ومركز معلومات شبكة الإنترنت الصينية ، وسجل الإنترنت العام، وجلوبال دومينز إنترناشونال، وإم 1 دي جلوبال، وأمريكا أونلاين ، وسيمانتك ، وإف-سكيور ، ومعهد أمن الإنترنت (ISC)، وباحثين من معهد جورجيا للتكنولوجيا ، ومؤسسة شادو سيرفر ، وأربور نتوركس، وسبورت إنتليجنس. [ 6 ] [ 31 ] [ 61 ]

من مايكروسوفت

في 13 فبراير 2009، عرضت مايكروسوفت مكافأة قدرها 250 ألف دولار أمريكي لمن يدلي بمعلومات تؤدي إلى القبض على الأفراد المسؤولين عن إنشاء و/أو توزيع برنامج كونفيكر وإدانتهم. [ 62 ]

من السجلات

سعت مؤسسة ICANN إلى منع عمليات نقل وتسجيل النطاقات بشكل استباقي من جميع سجلات نطاقات المستوى الأعلى المتأثرة بمولد النطاقات الفيروسي. ومن بين الجهات التي اتخذت إجراءات في هذا الشأن:

  • في 13 مارس 2009، قامت NIC Chile، وهي الجهة المسؤولة عن تسجيل نطاقات المستوى الأعلى لرموز البلدان .cl ، بحظر جميع أسماء النطاقات التي أبلغت عنها مجموعة عمل Conficker، وقامت بمراجعة مئة اسم نطاق مسجلة بالفعل من قائمة الديدان. [ 63 ]
  • في 24 مارس 2009، قامت هيئة تسجيل الإنترنت الكندية (CIRA) بحظر جميع أسماء نطاقات .ca غير المسجلة سابقًا والتي كان من المتوقع أن يولدها الفيروس خلال الأشهر الـ 12 القادمة. [ 64 ]
  • في 27 مارس 2009، قامت NIC-Panama، وهي سجل نطاقات المستوى الأعلى لرمز الدولة .pa ، بحظر جميع أسماء النطاقات التي أبلغت عنها مجموعة عمل Conficker. [ 65 ]
  • في 30 مارس 2009، أعلنت SWITCH ، وهي سجل نطاقات المستوى الأعلى السويسرية ، أنها "تتخذ إجراءات لحماية عناوين الإنترنت التي تنتهي بـ .ch و .li من دودة الكمبيوتر Conficker". [ 66 ]
  • في 31 مارس 2009، قامت NASK ، وهي الجهة المسؤولة عن تسجيل نطاقات المستوى الأعلى لرموز البلدان البولندية (ccTLD)، بإغلاق أكثر من 7000 نطاق .pl كان من المتوقع أن يُنشئها الفيروس خلال الأسابيع الخمسة التالية. كما حذرت NASK من أن حركة مرور الدودة قد تتسبب، دون قصد، في هجوم حجب الخدمة الموزع (DDoS) على النطاقات الشرعية التي تصادف وجودها ضمن مجموعة النطاقات المُنشأة. [ 67 ]
  • في 2 أبريل 2009، أكدت Island Networks، وهي سجل ccTLD لجيرنسي وجيرسي ، بعد التحقيقات والتنسيق مع IANA، أنه لم تكن هناك أسماء .gg أو .je في مجموعة الأسماء التي أنشأها الفيروس.

بحلول منتصف أبريل 2009،  تم قفل جميع أسماء النطاقات التي أنشأها برنامج Conficker A بنجاح أو تسجيلها استباقيًا، مما جعل آلية التحديث الخاصة به غير فعالة. [ 68 ]

أصل

ذكر أعضاء فريق العمل في مؤتمر بلاك هات عام ٢٠٠٩ أن أوكرانيا هي على الأرجح منشأ الفيروس، لكنهم امتنعوا عن الكشف عن المزيد من الاكتشافات التقنية المتعلقة ببنية الفيروس الداخلية لتجنب تنبيه مطوريه. [ ٦٩ ] لم تُصِب النسخة الأولية من فيروس كونفيكر الأنظمة ذات عناوين IP الأوكرانية أو التي تستخدم تخطيطات لوحة المفاتيح الأوكرانية. [ ٦ ] تم تنزيل حمولة فيروس كونفيكر.إي من جهاز مضيف في أوكرانيا. [ ٥٤ ]

في عام ٢٠١٥، كتب فيل بوراس، وفينود يغنيسواران، وحسن سعيدي - وهم أول من اكتشفوا برمجية كونفيكر الخبيثة وفككوا هندستها - في مجلة أبحاث وهندسة الأمن السيبراني الحساسة ، وهي مجلة حكومية أمريكية سرية تخضع لمراجعة الأقران في مجال الأمن السيبراني، أنهم تتبعوا البرمجية الخبيثة إلى مجموعة من مجرمي الإنترنت الأوكرانيين. ورجّح بوراس وزملاؤه أن المجرمين تخلوا عن كونفيكر بعد انتشاره على نطاق أوسع بكثير مما توقعوا، معللين ذلك بأن أي محاولة لاستخدامه ستجذب انتباه أجهزة إنفاذ القانون في جميع أنحاء العالم. ويحظى هذا التفسير بقبول واسع في مجال الأمن السيبراني. [ ١٦ ]

في عام 2011، وبالتعاون مع مكتب التحقيقات الفيدرالي، ألقت الشرطة الأوكرانية القبض على ثلاثة أوكرانيين على صلة بكونفيكر، لكن لا توجد سجلات لمحاكمتهم أو إدانتهم. وحُكم على السويدي ميكائيل سالنيرت بالسجن 48 شهرًا في الولايات المتحدة بعد إقراره بالذنب. [ 16 ]

الإزالة والكشف

نظراً لقفل ملفات الفيروس ضد الحذف طالما أن النظام قيد التشغيل، يجب إجراء الإزالة اليدوية أو التلقائية أثناء عملية بدء التشغيل أو باستخدام نظام خارجي مثبت. ويُعد حذف أي نسخة احتياطية موجودة خطوة أساسية.

أصدرت مايكروسوفت دليلًا لإزالة الفيروس، وأوصت باستخدام الإصدار الحالي من أداة إزالة البرامج الضارة لنظام ويندوز [ 70 ] لإزالة الفيروس، ثم تطبيق التصحيح لمنع إعادة الإصابة. [ 71 ] تتمتع الإصدارات الأحدث من ويندوز بمناعة ضد فيروس كونفيكر. [ 16 ]

برامج الطرف الثالث

أصدرت العديد من شركات برامج مكافحة الفيروسات التابعة لجهات خارجية تحديثات للكشف عن الفيروسات في منتجاتها، وتدّعي قدرتها على إزالة هذا الفيروس. ويُظهر تطور هذا الفيروس استجابةً لبعض برامج الإزالة الشائعة، لذا من المرجح أن تقوم بعض هذه البرامج بإزالة بعض أنواعه أو على الأقل تعطيلها، بينما تبقى أنواع أخرى نشطة، أو الأسوأ من ذلك، أن تُعطي نتائج إيجابية خاطئة لبرامج الإزالة، ثم تُصبح نشطة مع إعادة تشغيل الجهاز.

الكشف الآلي عن بعد

في 27 مارس 2009، اكتشف فيليكس ليدر وتيلمان فيرنر من مشروع هوني نت أن الأجهزة المصابة بفيروس كونفيكر تحمل بصمة قابلة للكشف عند فحصها عن بُعد. [ 39 ] ومنذ ذلك الحين، تمّت هندسة بروتوكول أوامر الند للند المستخدم في المتغيرين D وE من الفيروس جزئيًا ، مما سمح للباحثين بمحاكاة حزم أوامر شبكة الفيروس وتحديد أجهزة الكمبيوتر المصابة بشكل قاطع على نطاق واسع. [ 72 ] [ 73 ]

تتوفر الآن تحديثات التوقيعات لعدد من تطبيقات مسح الشبكة . [ 74 ] [ 75 ]

ويمكن أيضًا اكتشافه في الوضع السلبي عن طريق رصد نطاقات البث بحثًا عن طلبات ARP المتكررة .

فريق الاستجابة للطوارئ الأمريكي

يوصي فريق الاستجابة للطوارئ الحاسوبية في الولايات المتحدة ( US-CERT) بتعطيل خاصية التشغيل التلقائي (AutoRun) لمنع انتشار النوع B من الفيروس عبر وسائط التخزين الخارجية. قبل نشر مقالة قاعدة معارف مايكروسوفت KB967715، [ 76 ] وصف فريق US-CERT إرشادات مايكروسوفت بشأن تعطيل خاصية التشغيل التلقائي بأنها "غير فعالة تمامًا"، وقدم حلًا بديلًا لتعطيلها بشكل أكثر فعالية. [ 77 ] كما أتاح فريق US-CERT أداةً شبكيةً للكشف عن الأجهزة المصابة بفيروس Conficker للوكالات الفيدرالية ووكالات الولايات. [ 78 ]

انظر أيضاً

مراجع

  1. "تنبيه بشأن فيروس Win32/Conficker" . مايكروسوفت .
  2. احمِ نفسك من دودة الكمبيوتر كونفيكر ، مايكروسوفت، 9 أبريل 2009، مؤرشف من الأصل في 27 يونيو 2009 ، تم استرجاعه في 28 أبريل 2009
  3. بيتا فريد (8 يونيو 2023). "نشرة مايكروسوفت الأمنية MS08-067 - حرجة" . learn.microsoft.com . تم الاطلاع عليه في 7 سبتمبر 2023 .
  4. "CVE – CVE-2008-4250" . cve.mitre.org . تم الاطلاع عليه بتاريخ 7 سبتمبر 2023 .
  5. ماركوف، جون (26 أغسطس 2009). "رغم تحدّي الخبراء، لا تزال البرمجيات الخبيثة كامنة" . صحيفة نيويورك تايمز . مؤرشف من الأصل في 18 مايو 2017. تم الاطلاع عليه في 27 أغسطس 2009 .
  6. 1 2 3 4 باودن، مارك (يونيو 2010)، العدو في الداخل ، مجلة ذا أتلانتيك ، مؤرشف من الأصل في 28 فبراير 2012 ، تم استرجاعه في 15 مايو 2010
  7. ماركوف، جون (22 يناير 2009). "فيروس يصيب ملايين أجهزة الكمبيوتر حول العالم" . صحيفة نيويورك تايمز . مؤرشف من الأصل في 25 فبراير 2020. تم الاطلاع عليه في 23 أبريل 2009 .
  8. ماكميلان، روبرت (15 أبريل 2009)، "خبراء يتجادلون حول أرقام كونفيكر" ، تيك وورلد ، آي دي جي ، مؤرشف من الأصل في 16 أبريل 2009 ، تم استرجاعه في 23 أبريل 2009
  9. "الوقت ينفد أمام شفرة هجوم الدودة" . بي بي سي نيوز. 20 يناير 2009. مؤرشف من الأصل في 16 يناير 2009. تم الاطلاع عليه في 16 يناير 2009 .
  10. سوليفان، شون (16 يناير 2009). "قائمة الحظر الاستباقية والمزيد من أرقام التنزيل والرفع" . إف-سكيور . مؤرشف من الأصل في 2 مارس 2009. تم الاسترجاع في 16 يناير 2009 .
  11. نيلد، باري (16 يناير 2009)، دودة داونادوب تعرض ملايين أجهزة الكمبيوتر للاختراق ، سي إن إن، مؤرشف من الأصل في 21 يناير 2009 ، تم استرجاعه في 18 يناير 2009
  12. فيروس يصيب 15 مليون جهاز كمبيوتر ، وكالة يونايتد برس إنترناشونال ، 26 يناير 2009، مؤرشف من الأصل في 2 أبريل 2009 ، تم استرجاعه في 25 مارس 2009
  13. تقرير مايكروسوفت للاستخبارات الأمنية: المجلد 11 (ملف PDF) ، مايكروسوفت، 2011، مؤرشف (ملف PDF) من الأصل في 18 أكتوبر 2011 ، تم استرجاعه في 1 نوفمبر 2011
  14. تقرير مايكروسوفت للاستخبارات الأمنية: المجلد 10 (ملف PDF) ، مايكروسوفت، 2010، مؤرشف (ملف PDF) من الأصل في 6 أكتوبر 2011 ، تم استرجاعه في 1 نوفمبر 2011
  15. فتح صندوق باندورا: لماذا لا يموت كونفيكر ببساطة؟، زد نت ، 10 يونيو 2015، مؤرشف من الأصل في 18 يناير 2017 ، تم استرجاعه في 17 يناير 2017
  16. 1 2 3 4 باودن، مارك (29 يونيو 2019). "الدودة التي كادت أن تلتهم الإنترنت" . صحيفة نيويورك تايمز . مؤرشف من الأصل في 30 يونيو 2019. تم الاطلاع عليه في 30 يونيو 2019 .
  17. غريغونيس، ريتشارد (13 فبراير 2009)، مكافأة مايكروسوفت بقيمة 5 ملايين دولار أمريكي لمبتكري دودة كونفيكر ، اتصالات IP، مؤرشفة من الأصل في 16 فبراير 2009 ، تم استرجاعها في 1 أبريل 2009
  18. فيليبس، جوشوا، مركز حماية البرامج الضارة – المدخل: Worm:Win32/Conficker.A ، مايكروسوفت ، مؤرشف من الأصل في 18 يونيو 2009 ، تم استرجاعه في 1 أبريل 2009
  19. ليفال، جابولاني (15 يناير 2009). "دودة كونفيكر لا تزال تُلحق أضرارًا جسيمة بأنظمة ويندوز" . أخبار الحاسوب الحكومية. مؤرشف من الأصل في 20 فبراير 2009. تم الاطلاع عليه في 29 مارس 2009 .
  20. نشرة مايكروسوفت الأمنية MS08-067 - حرجة؛ ثغرة أمنية في خدمة الخادم قد تسمح بتنفيذ التعليمات البرمجية عن بُعد (958644) ، شركة مايكروسوفت، مؤرشفة من الأصل في 9 أبريل 2010 ، تم استرجاعها في 15 أبريل 2009
  21. ليدن، جون (19 يناير 2009)، ثلاثة من كل عشرة أجهزة كمبيوتر تعمل بنظام ويندوز لا تزال عرضة لاستغلال ثغرة كونفيكر ، ذا ريجستر، مؤرشف من الأصل في 1 أبريل 2009 ، تم استرجاعه في 20 يناير 2009
  22. 1 2 3 4 ناهورني، بن؛ بارك، جون (13 مارس 2009)، "الانتشار عن طريق التشغيل التلقائي" (ملف PDF) ، مدونة داونادوب ، سيمانتك ، ص 32، مؤرشف (ملف PDF) من الأصل في 24 سبتمبر 2015 ، تم استرجاعه في 1 أبريل 2009 
  23. ويلشر، كيم (7 فبراير 2009)، "طائرات مقاتلة فرنسية تُمنع من الطيران بسبب دودة حاسوبية" ، صحيفة ديلي تلغراف ، لندن، مؤرشفة من الأصل في 10 مارس 2009 ، تم استرجاعها في 1 أبريل 2009
  24. ويليامز، كريس (20 يناير 2009)، شبكات وزارة الدفاع لا تزال تعاني من البرامج الضارة بعد أسبوعين ، ذا ريجستر، مؤرشف من الأصل في 2 أبريل 2009 ، تم استرجاعه في 20 يناير 2009
  25. ويليامز، كريس (20 يناير 2009)، كونفيكر يستولي على شبكة مستشفيات المدينة ، صحيفة ذا ريجستر، مؤرشفة من الأصل في 2 أبريل 2009 ، تم استرجاعها في 20 يناير 2009
  26. ^ Conficker-Wurm infiziert hunderte Bundeswehr-Rechner (في المانيا)، PC Professionell، 16 فبراير 2009، أرشفة من النسخة الأصلية في 21 مارس 2009 ، استرجاعها 1 أبريل 2009
  27. ليدن، جون (1 يوليو 2009). "كونفيكر يغادر مانشستر عاجزًا عن إصدار مخالفات مرورية" . ذا ريجستر . مؤرشف من الأصل في 10 أغسطس 2017. تم الاطلاع عليه في 10 أغسطس 2017 .
  28. ليدن، جون (27 مارس 2009)، مذكرة مسربة تقول إن كونفيكر يسيطر على البرلمان ، ذا ريجستر، مؤرشفة من الأصل في 17 ديسمبر 2021 ، تم استرجاعها في 29 مارس 2009
  29. "فيروس كونفيكر يصيب أجهزة كمبيوتر شرطة مانشستر" . بي بي سي نيوز. 2 فبراير 2010. مؤرشف من الأصل في 17 ديسمبر 2021. تم الاطلاع عليه في 2 فبراير 2010 .
  30. ناهورني، بن؛ بارك، جون (13 مارس 2009)، "الانتشار بواسطة التشغيل التلقائي" (ملف PDF) ، مدونة داونادوب ، سيمانتك ، ص مؤرشف (ملف PDF) من الأصل في 24 سبتمبر 2015 ، تم استرجاعه في 1 أبريل 2009 
  31. 1 2 ماركوف، جون (19 مارس 2009)، "خبراء الكمبيوتر يتحدون لمطاردة الدودة" ، صحيفة نيويورك تايمز ، مؤرشفة من الأصل في 4 ديسمبر 2016 ، تم استرجاعها في 29 مارس 2009
  32. 1 2 3 4 5 6 7 8 9 فيليب بوراس ؛ حسن سعيدي؛ فينود يغنيسواران (19 مارس 2009)، تحليل كونفيكر ، معهد ستانفورد للأبحاث الدولي، مؤرشف من الأصل في 14 فبراير 2009 ، تم استرجاعه في 29 مارس 2009
  33. 1 2 تيو، فينسنت (27 مارس 2009)، مركز حماية البرامج الضارة من مايكروسوفت: معلومات حول Worm:Win32/Conficker.D ، مايكروسوفت ، مؤرشف من الأصل في 31 مارس 2009 ، تم استرجاعه في 30 مارس 2009
  34. ماكالينتال، إيفان؛ سيبي، جوزيف؛ فيرغسون، بول (7 أبريل 2009)، مراقبة داوناد/كونفيكر: هل هناك نوع جديد في المزيج؟، تريند مايكرو ، مؤرشف من الأصل في 31 يناير 2010 ، تم استرجاعه في 7 أبريل 2009
  35. 1 2 3 4 بارك، جون (27 مارس 2009)، W32.Downadup.C توليد اسم نطاق شبه عشوائي ، سيمانتك ، مؤرشف من الأصل في 16 مارس 2018 ، تم استرجاعه في 1 أبريل 2009
  36. 1 2 3 4 ناهورني، بن (21 أبريل 2009). "ربط النقاط: متغيرات داونادوب/كونفيكر" . سيمانتك . مؤرشف من الأصل في 14 ديسمبر 2009. تم الاسترجاع في 25 أبريل 2009 .
  37. 1 2 تشين، إريك (18 فبراير 2009)، داونادوب: إغلاق نفسه ، سيمانتك ، تم الاطلاع عليه في 3 أبريل 2009{{citation}}: CS1 maint: deprecated archiveal service ( link )
  38. 1 2 3 تشين، إريك (19 يناير 2009)، داونادوب: توزيع الحمولة من نظير إلى نظير ، سيمانتك ، تم الاطلاع عليه في 1 أبريل 2009{{citation}}: CS1 maint: deprecated archiveal service ( link )
  39. 1 2 3 4 5 ليدر، فيليكس؛ فيرنر، تيلمان (7 أبريل 2009)، اعرف عدوك: احتواء كونفيكر (ملف PDF) ، مشروع هوني نت، مؤرشف من الأصل (ملف PDF) في 12 يونيو 2010 ، تم استرجاعه في 13 أبريل 2009
  40. 1 2 3 W32.Downadup.C يعزز تقنية P2P ، سيمانتك ، 20 مارس 2009 ، تم الاطلاع عليه في 1 أبريل 2009{{citation}}: CS1 maint: deprecated archiveal service ( link )
  41. 1 2 3 ليونغ، كا تشون؛ كيرنان، شون (6 أبريل 2009)، W32.Downadup.C التفاصيل الفنية ، مؤرشفة من الأصل في 2 أبريل 2009 ، تم استرجاعها في 10 أبريل 2009
  42. 1 2 3 4 5 6 بوراس، فيليب؛ سعيدي، حسن؛ يغنيسواران، فينود (19 مارس 2009)، تحليل كونفيكر سي (مسودة) ، معهد ستانفورد للأبحاث الدولية، مؤرشف من الأصل في 14 فبراير 2009 ، تم استرجاعه في 29 مارس 2009 
  43. 1 2 فيتزجيرالد، باتريك (9 أبريل 2009)، W32.Downadup.E—العودة إلى الأساسيات ، سيمانتك ، تم الاطلاع عليه في 10 أبريل 2009{{citation}}: CS1 maint: deprecated archiveal service ( link )
  44. بوتنام، آرون، موسوعة الفيروسات: Worm:Win32/Conficker.E ، مايكروسوفت ، مؤرشف من الأصل في 18 نوفمبر 2016 ، تم استرجاعه في 15 فبراير 2015
  45. ناهورني، بن؛ بارك، جون (21 أبريل 2009)، "ربط النقاط: متغيرات داونادوب/كونفيكر" (ملف PDF) ، مدونة داونادوب ( الطبعة 2.0)، سيمانتك ، ص 47، مؤرشف (ملف PDF) من الأصل في 12 مارس 2014 ، تم استرجاعه في 19 يونيو 2009  
  46. 1 2 كايزر، جريج (9 أبريل 2009)، كونفيكر يحقق أرباحًا، ويقوم بتثبيت برامج روبوت البريد العشوائي وبرامج التخويف ، كمبيوتر وورلد ، مؤرشف من الأصل في 17 أبريل 2009 ، تم استرجاعه في 10 أبريل 2009
  47. ليونغ، كاتشون؛ ليو، يانا؛ كيرنان، شون (10 أبريل 2009)، W32.Downadup.E التفاصيل الفنية ، سيمانتك ، مؤرشفة من الأصل في 16 أبريل 2009 ، تم استرجاعها في 10 أبريل 2009
  48. Cve-2008-4250 ، الثغرات الأمنية الشائعة ، وزارة الأمن الداخلي ، 4 يونيو 2008، مؤرشف من الأصل في 13 يناير 2013 ، تم استرجاعه في 29 مارس 2009
  49. "كلمات المرور التي يستخدمها دودة كونفيكر" . سوفوس. مؤرشف من الأصل في 21 يناير 2009. تم الاطلاع عليه في 16 يناير 2009 .
  50. روبرتسون، أندرو (12 فبراير 2009)، مايكروسوفت تتعاون مع الصناعة لتعطيل دودة كونفيكر ، ICANN ، مؤرشف من الأصل في 19 مارس 2009 ، تم استرجاعه في 1 أبريل 2009
  51. ليدر، فيليكس؛ فيرنر، تيلمان (2 أبريل 2009)، يحتوي على كونفيكر ، معهد علوم الحاسوب، جامعة بون ، مؤرشف من الأصل في 3 أبريل 2009 ، تم استرجاعه في 3 أبريل 2009
  52. Win32/Conficker.C ، كاليفورنيا ، 11 مارس 2009، مؤرشف من الأصل في 29 مارس 2009 ، تم استرجاعه في 29 مارس 2009
  53. مركز حماية البرامج الضارة – المدخل: Worm:Win32/Conficker.D ، مايكروسوفت، مؤرشف من الأصل في 2 يونيو 2009 ، تم استرجاعه في 30 مارس 2009
  54. 1 2 كريبس، برايان (10 أبريل 2009)، "استيقاظ دودة كونفيكر، وتنزيل برامج مكافحة فيروسات خبيثة" ، صحيفة واشنطن بوست ، مؤرشفة من الأصل في 15 مايو 2011 ، تم استرجاعها في 25 أبريل 2009
  55. أومورتشو، ليام (23 ديسمبر 2008)، التفاصيل الفنية لـ W32.Waledac ، سيمانتك ، مؤرشف من الأصل في 22 أبريل 2009 ، تم استرجاعه في 10 أبريل 2009
  56. هيغينز، كيلي جاكسون (14 يناير 2009)، عودة شبكة ستورم بوتنت ، دارك ريدينغ، مؤرشف من الأصل في 4 فبراير 2009 ، تم استرجاعه في 11 أبريل 2009
  57. كوجان، بيتر (23 يناير 2009)، Waledac – خمن أيهما يناسبك؟، سيمانتك ، تم الاطلاع عليه في 11 أبريل 2009{{citation}}: CS1 maint: deprecated archiveal service ( link )
  58. غوستيف، أليكس (9 أبريل 2009)، القصة التي لا تنتهي ، مختبر كاسبرسكي ، مؤرشف من الأصل في 5 فبراير 2010 ، تم استرجاعه في 13 أبريل 2009
  59. "تحذير من فيروس Win32/Conficker.B" . مايكروسوفت. 15 يناير 2009. مؤرشف من الأصل في 22 يناير 2009. تم الاطلاع عليه في 22 يناير 2009 .
  60. "Virusencyclopedie: Worm:Win32/Conficker.B" . مايكروسوفت . مؤرشف من الأصل في 18 مايو 2017. تم الاطلاع عليه في 3 أغسطس 2009 .
  61. أودونيل، آدم (12 فبراير 2009)، مايكروسوفت تعلن عن تحالف صناعي ومكافأة قدرها 250 ألف دولار لمكافحة فيروس كونفيكر ، زد نت، مؤرشف من الأصل في 19 مارس 2009 ، تم استرجاعه في 1 أبريل 2009
  62. مايكروسوفت تتعاون مع قطاع الصناعة للقضاء على دودة كونفيكر (مايكروسوفت تعرض مكافأة قدرها 250 ألف دولار لمن يقبض على مرتكبي كونفيكر ويدينهم) ، مايكروسوفت ، 12 فبراير 2009، مؤرشف من الأصل في 15 فبراير 2009 ، تم الاطلاع عليه في 22 سبتمبر 2009
  63. ^ NIC تشيلي تشارك في esfuerzo mundial en contra del gusano Conficker (بالإسبانية)، NIC تشيلي، 31 مارس 2009، أرشفة من النسخة الأصلية في 8 أبريل 2009 ، استرجاعها 31 مارس 2009
  64. CIRA تعمل مع شركاء دوليين لمكافحة فيروس كونفيكر سي ، CIRA ، 24 مارس 2009، مؤرشف من الأصل في 29 أبريل 2009 ، تم استرجاعه في 31 مارس 2009 
  65. ^ NIC-Panama colabora en esfuerzo mdial en contra del Gusano Conficker. (بالإسبانية)، NIC-Panama، 27 مارس 2009، أرشفة من النسخة الأصلية في 27 يوليو 2011 ، استرجاعها 27 مارس 2009
  66. داليساندرو، ماركو (30 مارس 2009)، سويتش تتخذ إجراءات للحماية من دودة الكمبيوتر كونفيكر ، سويتش ، مؤرشفة من الأصل في 2 أبريل 2009 ، تم استرجاعها في 1 أبريل 2009
  67. ^ بارتوسيويتش، أندريه (31 مارس 2009)، جاك دزيالا كونفيكر؟ (باللغة البولندية)، Webhosting.pl، أرشفة من النسخة الأصلية في 25 يوليو 2011 ، استرجاعها 31 مارس 2009
  68. مانسكالشي، ياغو (7 يونيو 2009)، كونفيكر: تحليل لنقطة التقاء نظام أسماء النطاقات ، التهديدات الرقمية، مؤرشف من الأصل في 16 أغسطس 2009 ، تم استرجاعه في 26 يونيو 2009
  69. غرين، تيم (31 يوليو 2009)، تم تنقيح حديث كونفيكر في مؤتمر بلاك هات لحماية التحقيق ، عالم الشبكة ، مؤرشف من الأصل في 27 يناير 2010 ، تم استرجاعه في 28 ديسمبر 2009
  70. أداة إزالة البرامج الضارة ، مايكروسوفت ، 11 يناير 2005، مؤرشفة من الأصل في 7 نوفمبر 2012 ، تم استرجاعها في 29 مارس 2009
  71. احمِ نفسك من دودة الكمبيوتر كونفيكر ، مايكروسوفت ، 27 مارس 2009، مؤرشف من الأصل في 3 أبريل 2009 ، تم استرجاعه في 30 مارس 2009
  72. باوز، رون (21 أبريل 2009)، البحث عن ثغرة كونفيكر من نوع نظير إلى نظير ، سكال سيكيوريتي، مؤرشف من الأصل في 24 أبريل 2009 ، تم استرجاعه في 25 أبريل 2009
  73. W32.Downadup برنامج فحص شبكات P2P لبرنامج Nmap ، سيمانتك ، 22 أبريل 2009 ، تم الاطلاع عليه في 25 أبريل 2009{{citation}}: CS1 maint: deprecated archiveal service ( link )
  74. باوز، رونالد (30 مارس 2009)، فحص فيروس كونفيكر باستخدام Nmap ، سكال سيكيوريتي، مؤرشف من الأصل في 2 أبريل 2009 ، تم استرجاعه في 31 مارس 2009
  75. أسادوريان، بول (1 أبريل 2009)، إصدار مُلحق كشف Conficker المُحدّث ، شركة Tenable Security، مؤرشف من الأصل في 26 سبتمبر 2010 ، تم استرجاعه في 2 أبريل 2009
  76. "كيفية تعطيل خاصية التشغيل التلقائي في ويندوز" . مايكروسوفت . 27 مارس 2009. مؤرشف من الأصل في 3 مارس 2015. تم الاطلاع عليه في 15 أبريل 2009 .
  77. تنبيه تقني للأمن السيبراني TA09-020A: نظام التشغيل مايكروسوفت ويندوز لا يعطل خاصية التشغيل التلقائي بشكل صحيح ، مركز الاستجابة للطوارئ الحاسوبية الأمريكي (US-CERT )، 29 يناير 2009، مؤرشف من الأصل في 24 فبراير 2009 ، تم الاطلاع عليه في 16 فبراير 2009
  78. ↑ وزارة الأمن الداخلي الأمريكية تُصدر أداة للكشف عن ديدان الكمبيوتر Conficker/Downadup ، وزارة الأمن الداخلي ، 30 مارس 2009، مؤرشفة من الأصل في 5 أغسطس 2012 ، تم استرجاعها في 1 أبريل 2009