<span class="Apple-style-span" style="font-family: Arial, Helvetica, sans-serif; font-size: 13px; "><h3 style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; font-weight: bold; text-align: left; font-size: 1.538em; line-height: 1.4em; ">

<span class="Apple-style-span" style="font-weight: normal; line-height: normal; font-size: 13px; "><h3 style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; font-weight: bold; text-align: left; font-size: 1.538em; line-height: 1.4em; ">

<a href="http://www.circleid.com/posts/icann_security_team_reports_on_conficker_post_discovery_analysis/" class="blue" style="outline-style: none; outline-width: initial; outline-color: initial; color: rgb(0, 51, 102); text-decoration: none; ">ICANN Security Team Reports on Conficker Post-Discovery Analysis</a></h3>

<div class="date pipedLinks" style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 5px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; overflow-x: hidden; overflow-y: hidden; width: 645px; font-size: 0.923em; ">

<ul style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; list-style-type: none; list-style-position: initial; list-style-image: initial; ">

<a href="http://www.circleid.com/posts/icann_security_team_reports_on_conficker_post_discovery_analysis/">http://www.circleid.com/posts/icann_security_team_reports_on_conficker_post_discovery_analysis/</a></ul><ul style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; list-style-type: none; list-style-position: initial; list-style-image: initial; ">

<a href="http://www.circleid.com/posts/icann_security_team_reports_on_conficker_post_discovery_analysis/"></a><br><li style="padding-top: 0px; padding-right: 6px; padding-bottom: 0px; padding-left: 5px; margin-top: 0px; margin-right: 6px; margin-bottom: 0px; margin-left: -6px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 1px; border-style: initial; border-color: initial; line-height: 1.3em; list-style-type: none; list-style-position: initial; list-style-image: initial; border-left-style: solid; border-left-color: rgb(187, 187, 187); float: left; ">

May 11, 2010 10:13 AM PDT</li><li style="padding-top: 0px; padding-right: 6px; padding-bottom: 0px; padding-left: 5px; margin-top: 0px; margin-right: 6px; margin-bottom: 0px; margin-left: -6px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 1px; border-style: initial; border-color: initial; line-height: 1.3em; list-style-type: none; list-style-position: initial; list-style-image: initial; border-left-style: solid; border-left-color: rgb(187, 187, 187); float: left; ">

Comments: <a href="http://www.circleid.com/posts/icann_security_team_reports_on_conficker_post_discovery_analysis/#comments" class="blue" style="outline-style: none; outline-width: initial; outline-color: initial; color: rgb(0, 51, 102); text-decoration: none; ">0</a></li>

<li style="padding-top: 0px; padding-right: 6px; padding-bottom: 0px; padding-left: 5px; margin-top: 0px; margin-right: 6px; margin-bottom: 0px; margin-left: -6px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 1px; border-style: initial; border-color: initial; line-height: 1.3em; list-style-type: none; list-style-position: initial; list-style-image: initial; border-left-style: solid; border-left-color: rgb(187, 187, 187); float: left; ">

Views: 91</li></ul></div><div class="byline" style="padding-top: 15px; padding-right: 0px; padding-bottom: 10px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 10px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 1px; border-left-width: 0px; border-style: initial; border-color: initial; font-size: 0.923em; border-bottom-style: solid; border-bottom-color: rgb(229, 229, 229); ">

<div class="postTools" style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; ">

<a href="http://www.circleid.com/posts/print/icann_security_team_reports_on_conficker_post_discovery_analysis/" target="_blank" class="print red last" style="outline-style: none; outline-width: initial; outline-color: initial; color: rgb(128, 0, 0); text-decoration: none; font-weight: bold; padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 18px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; display: block; float: right; border-right-width: 0px; border-right-style: solid; border-right-color: rgb(187, 187, 187); border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; background-image: url(http://www.circleid.com/images/icon_print.gif); background-attachment: initial; background-origin: initial; background-clip: initial; background-color: initial; background-position: 0% 50%; background-repeat: no-repeat no-repeat; ">Print</a><a href="http://www.circleid.com/posts/icann_security_team_reports_on_conficker_post_discovery_analysis/#add_comment" class="comment red" style="outline-style: none; outline-width: initial; outline-color: initial; color: rgb(128, 0, 0); text-decoration: none; font-weight: bold; padding-top: 0px; padding-right: 7px; padding-bottom: 0px; padding-left: 18px; margin-top: 0px; margin-right: 8px; margin-bottom: 0px; margin-left: 0px; display: block; float: right; border-right-width: 1px; border-right-style: solid; border-right-color: rgb(187, 187, 187); background-image: url(http://www.circleid.com/images/icon_comment.gif); background-attachment: initial; background-origin: initial; background-clip: initial; background-color: initial; background-position: 0% 50%; background-repeat: no-repeat no-repeat; ">Comment</a></div>

By <a href="http://www.circleid.com/members/501/" class="blue" style="outline-style: none; outline-width: initial; outline-color: initial; color: rgb(0, 51, 102); text-decoration: none; "><strong>CircleID Reporter</strong></a></div>

<div class="body" style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; ">

<p style="padding-top: 0px; padding-right: 0px; padding-bottom: 1em; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; line-height: 1.4em; ">

A paper released today by ICANN provides a chronology of events related to the containment of the Conficker worm. The report, &quot;<em>Conficker Summary and Review (<a href="http://icann.org/en/security/conficker-summary-review-07may10-en.pdf" style="outline-style: none; outline-width: initial; outline-color: initial; color: rgb(0, 51, 102); text-decoration: underline; ">PDF</a>)</em>,&quot; is authored by Dave Piscitello, ICANN&#39;s Senior Security Technologist on behalf of the organization&#39;s security team. Below is the introduction excerpt from the paper:</p>

<p style="padding-top: 0px; padding-right: 0px; padding-bottom: 1em; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; line-height: 1.4em; ">

<em>The Conficker worm first appeared in October 2008 and quickly earned as much notoriety as Code Red, Blaster, Sasser and SQL Slammer. The infection is found in both home and business networks, including large multi‐national enterprise networks. Attempts to estimate the populations of Conficker infected hosts at any given time have varied widely, but all estimates exceed millions of personal computers.</em></p>

<em><p style="padding-top: 0px; padding-right: 0px; padding-bottom: 1em; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; line-height: 1.4em; ">

The operational response to Conficker is perhaps as landmark an event as the worm itself. Internet security researchers, operating system and antivirus software vendors discovered the worm in late 2008. These parties as well as law enforcement formed an ad hoc effort with ICANN, Top Level Domain (TLD) registries and registrars around the world to contain the threat by preventing Conficker malware writers from using tens of thousands of domain names algorithmically‐generated daily by the Conficker infection.</p>

<p style="padding-top: 0px; padding-right: 0px; padding-bottom: 1em; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; line-height: 1.4em; ">

Conficker malware writers made use of domain names rather than IP addresses to make their attack networks resilient against detection and takedown. Initial countermeasures—sinkholing or preemptive registrations of domains used to identify Conficker&#39;s command and control (C&amp;C) hosts—prevented the malware writers from communicating with Conficker‐infected systems and thus, presumably prevented the writers from instructing the botted hosts to conduct attacks or to receive updates. The Conficker malware writers responded to this measure by introducing variants to the original infection that increased the number of algorithmically generated domain names and distributed the names more widely across TLDs. To respond to this escalation, parties involved in containing Conficker contacted more than 100 TLDs around the world to participate in the containment effort.</p>

</em><p style="padding-top: 0px; padding-right: 0px; padding-bottom: 1em; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; border-top-width: 0px; border-right-width: 0px; border-bottom-width: 0px; border-left-width: 0px; border-style: initial; border-color: initial; line-height: 1.4em; ">

<em>The combined efforts of all parties involved in the collaborative response should be measured by more criteria than mitigation alone. The containment measures did not eradicate the worm or dismantle the botnet entirely. Still, the coordinated operational response merits attention because the measures disrupted botnet command and control communications and caused Conficker malware writers to change their behavior. The collaborative effort also demonstrated that security communities are willing and able to join forces in response to incidents that threaten the security and stability of the DNS and domain registration systems on a global scale.</em></p>

</div></span></h3></span>