<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>.:: Securnetwork.net Blog - Massimo Rabbi ::. &#187; Virus &amp; Spyware</title>
	<atom:link href="http://www.securnetwork.net/category/virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securnetwork.net</link>
	<description>Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia</description>
	<lastBuildDate>Thu, 19 Jan 2012 23:32:28 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>Virus hunting: la visione di Mikko Hypponen</title>
		<link>http://www.securnetwork.net/2011/07/23/virus-hunting-la-visione-di-mikko-hypponen/</link>
		<comments>http://www.securnetwork.net/2011/07/23/virus-hunting-la-visione-di-mikko-hypponen/#comments</comments>
		<pubDate>Sat, 23 Jul 2011 15:10:08 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>
		<category><![CDATA[f-secure]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[mikko hypponen]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[virus]]></category>

	<!-- AutoMeta Start -->
	<category>talk</category>
	<category>hypponen</category>
	<category>mikko</category>
	<category>virus</category>
	<category>facebook</category>
	<category>intitolato</category>
	<category>interessantissimo</category>
	<category>miei</category>
	<category>talk</category>
	<category>hypponen</category>
	<category>mikko</category>
	<category>virus</category>
	<category>facebook</category>
	<category>intitolato</category>
	<category>interessantissimo</category>
	<category>miei</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=689</guid>
		<description><![CDATA[Alcuni giorni fa tra i post Facebook di uno dei miei contatti, è comparso un interessantissimo talk di Mikko Hypponen, intitolato &#8220;Fighting viruses, defending the net&#8221;. Per chi non lo conoscesse Hypponen è uno dei pezzi di grossi di F-Secure, compagnia nella quale è dal lontano 1991. Di sicuro è uno che in fatto di [...]]]></description>
			<content:encoded><![CDATA[<p>Alcuni giorni fa tra i post <strong>Facebook</strong> di uno dei miei contatti, è comparso un interessantissimo talk di Mikko Hypponen, intitolato &#8220;Fighting viruses, defending the net&#8221;.<br />
Per chi non lo conoscesse <strong>Hypponen</strong> è uno  dei pezzi di grossi di <strong>F-Secure</strong>, compagnia nella quale è dal lontano 1991. Di sicuro è uno che in fatto di <a href="http://www.f-secure.com/weblog/">virus, malware e security</a> in genere &#8220;ne sa a pacchi&#8221; per usare un&#8217;espressione.<br />
Il talk merita veramente di essere visto, 20 minuti godibilissimi dall&#8217;inizio alla fine ad alto contenuto tecnico, ingegno e un pizzico di humor.</p>
<p><!--copy and paste--><object width="446" height="326"><param name="movie" value="http://video.ted.com/assets/player/swf/EmbedPlayer.swf"></param><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always"/><param name="wmode" value="transparent"></param><param name="bgColor" value="#ffffff"></param><param name="flashvars" value="vu=http://video.ted.com/talk/stream/2011G/Blank/MikkoHypponen_2011G-320k.mp4&#038;su=http://images.ted.com/images/ted/tedindex/embed-posters/MikkoHypponen-2011G.embed_thumbnail.jpg&#038;vw=432&#038;vh=240&#038;ap=0&#038;ti=1192&#038;lang=eng&#038;introDuration=15330&#038;adDuration=4000&#038;postAdDuration=830&#038;adKeys=talk=mikko_hypponen_fighting_viruses_defending_the_net;year=2011;theme=new_on_ted_com;theme=a_taste_of_tedglobal_2011;theme=bold_predictions_stern_warnings;theme=what_s_next_in_tech;event=TEDGlobal+2011;tag=Global+Issues;tag=Technology;tag=computers;tag=crime;tag=internet;tag=virus;&#038;preAdTag=tconf.ted/embed;tile=1;sz=512x288;" /><embed src="http://video.ted.com/assets/player/swf/EmbedPlayer.swf" pluginspace="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" wmode="transparent" bgColor="#ffffff" width="446" height="326" allowFullScreen="true" allowScriptAccess="always" flashvars="vu=http://video.ted.com/talk/stream/2011G/Blank/MikkoHypponen_2011G-320k.mp4&#038;su=http://images.ted.com/images/ted/tedindex/embed-posters/MikkoHypponen-2011G.embed_thumbnail.jpg&#038;vw=432&#038;vh=240&#038;ap=0&#038;ti=1192&#038;lang=eng&#038;introDuration=15330&#038;adDuration=4000&#038;postAdDuration=830&#038;adKeys=talk=mikko_hypponen_fighting_viruses_defending_the_net;year=2011;theme=new_on_ted_com;theme=a_taste_of_tedglobal_2011;theme=bold_predictions_stern_warnings;theme=what_s_next_in_tech;event=TEDGlobal+2011;tag=Global+Issues;tag=Technology;tag=computers;tag=crime;tag=internet;tag=virus;"></embed></object> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2011/07/23/virus-hunting-la-visione-di-mikko-hypponen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gli anni passano&#8230; ma i worm restano!</title>
		<link>http://www.securnetwork.net/2011/02/13/gli-anni-passano-ma-i-worm-restano/</link>
		<comments>http://www.securnetwork.net/2011/02/13/gli-anni-passano-ma-i-worm-restano/#comments</comments>
		<pubDate>Sun, 13 Feb 2011 18:50:06 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>
		<category><![CDATA[Anna Kournikova]]></category>
		<category><![CDATA[i love you]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[trojan]]></category>
		<category><![CDATA[vbs]]></category>
		<category><![CDATA[worm]]></category>
		<category><![CDATA[zeus]]></category>

	<!-- AutoMeta Start -->
	<category>anna</category>
	<category>kournikova</category>
	<category>anniversary</category>
	<category>10th</category>
	<category>worm</category>
	<category>memories</category>
	<category>2011</category>
	<category>love</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=669</guid>
		<description><![CDATA[Cos&#8217;ha di cosi&#8217; speciale venerdi&#8217; 11 febbraio 2011 da poco passato? Un giorno palindromo (11022011) come molti si sono divertiti a scrivere e a dire? No, in realtà la mia attenzione è caduta sull&#8217;articolo comparso su The Register e su come questa data costituisca il decimo anniversario dalla comparsa del famigerato worm Anna Kournikova. Per [...]]]></description>
			<content:encoded><![CDATA[<p>Cos&#8217;ha di cosi&#8217; speciale venerdi&#8217; 11 febbraio 2011 da poco passato?<br />
Un giorno palindromo (11022011) come molti si sono divertiti a scrivere e a dire?<br />
No, in realtà la mia attenzione è caduta sull&#8217;<a href="http://www.theregister.co.uk/2011/02/11/kournikova_worm_anniversary/">articolo</a> comparso su <strong>The Register</strong> e su come questa data costituisca il decimo anniversario dalla comparsa del famigerato <strong>worm Anna Kournikova</strong>.</p>
<p>Per chi non lo ricorda, fu uno dei tanti esempi di worm di quegli anni, scritto in <strong>Visual Basic Script</strong> (<em>VBS</em>) e che si diffondeva via mail attraverso un banale &#8220;trucchetto&#8221; di <em>social engineering</em> che invitava a visualizzare un&#8217;immagine della nota tennista russa.</p>
<p>Di sicuro non cosi&#8217; sofisticato come il più noto <strong>Love Bug</strong> o anche <strong>I Love You</strong>, ma in grado di diffondersi a velocità doppia rispetto al suo simile rilasciato un anno prima. Fu forse l&#8217;ultimo nella sua &#8220;specie&#8221; con una simile capillarità di infezione.</p>
<p>Perchè val la pena ricordarlo oggi giorno, quando ormai esistono <strong>malware</strong>, <strong>spyware</strong> e <strong>rootkit</strong> in grado di nascondersi nel sistema e rendere la loro individuazione piu&#8217; difficile che mai ai normali software antivirus?<br />
Per il semplice fatto che fu uno dei primi esempi di virus di &#8220;successo&#8221; scritti utilizzando appositi scripting toolkit.<br />
<span id="more-669"></span><br />
Il toolkit in questione <a href="http://vx.netlux.org/vx.php?id=tv07">VBSWG</a> era scritto in Visual Basic e fu creato da un programmatore argentino; il worm Anna Kournikova fu invece creato, partendo proprio dal tool, da un giovane olandese identificato poi come Jan De Wit.</p>
<p>Oggi come dieci anni fa, la possibilità di aver accesso a toolkits di generazione, permette a persone con scarsi skill tecnici di produrre in pochissimo tempo varianti di malware in grado di provocare danni economici ingenti.<br />
Pensiamo al caso dello <a href="http://en.wikipedia.org/wiki/Zeus_%28trojan_horse%29">Zeus</a> e alla vasta <strong>botnet</strong> che ad esso fa capo.</p>
<p><iframe title="YouTube video player" width="500" height="390" src="http://www.youtube.com/embed/CzdBCDPETxk" frameborder="0" allowfullscreen></iframe></p>
<p><strong>APPROFONDIMENTI</strong>:<br />
- <a href="http://nakedsecurity.sophos.com/2011/02/11/memories-anna-kournikova-worm/">Memories of the Anna Kournikova worm</a>, by Sophos<br />
- <a href="http://www.symantec.com/connect/blogs/10th-anniversary-anna-kournikova-virus">10th Anniversary of the Anna Kournikova virus</a>, by Symantec</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2011/02/13/gli-anni-passano-ma-i-worm-restano/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Google URL Shortener nel mirino di un worm Twitter</title>
		<link>http://www.securnetwork.net/2010/12/08/google-url-shortener-nel-mirino-di-un-worm-twitter/</link>
		<comments>http://www.securnetwork.net/2010/12/08/google-url-shortener-nel-mirino-di-un-worm-twitter/#comments</comments>
		<pubDate>Wed, 08 Dec 2010 17:29:22 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>
		<category><![CDATA[goo.gl]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[twitter]]></category>
		<category><![CDATA[url shortening]]></category>
		<category><![CDATA[worm]]></category>

	<!-- AutoMeta Start -->
	<category>twitter</category>
	<category>worm</category>
	<category>shortening</category>
	<category>diffusione</category>
	<category>symantec</category>
	<category>domini</category>
	<category>piattaforme</category>
	<category>caratteri</category>
	<category>twitter</category>
	<category>worm</category>
	<category>shortening</category>
	<category>diffusione</category>
	<category>symantec</category>
	<category>domini</category>
	<category>piattaforme</category>
	<category>caratteri</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=649</guid>
		<description><![CDATA[Il servizio di URL shortening di Google, goo.gl, sarebbe stato utilizzato negli ultimi tempi per la diffusione di un worm Twitter. I link incriminati finora individuati che portano alla diffusione del malware sono i seguenti: &#8220;goo.gl/R7f68&#8243; e &#8220;goo.gl/od0az&#8221;. I responsabili di Twitter hanno fatto sapere che non appena la diffusione del worm è stata scoperta, [...]]]></description>
			<content:encoded><![CDATA[<p>Il servizio di <em>URL shortening</em> di <strong>Google</strong>, <a href="http://goo.gl/">goo.gl</a>, sarebbe stato utilizzato negli ultimi tempi per la diffusione di un <strong>worm Twitter</strong>.<br />
I link incriminati finora individuati che portano alla diffusione del <strong>malware</strong> sono i seguenti: &#8220;goo.gl/R7f68&#8243; e &#8220;goo.gl/od0az&#8221;.</p>
<p>I responsabili di Twitter hanno fatto sapere che non appena la diffusione del worm è stata scoperta, hanno provveduto a notificare la procedura di password reset per tutti coloro che sono stati interessati dal problema.<br />
E&#8217; stato anche consigliato un controllo sulle <a href="http://dev.twitter.com/pages/oauth_faq">connessioni oAuth</a> &#8220;autorizzate&#8221; per verificare la possibilità che ne siano state aggiunte alcune in maniera illecita ed eventualmente rimuoverle. </p>
<p>Per tutti coloro che hanno cliccato sui link sopra riportati, l&#8217;effetto è stato quello di un primo redirect verso un sito compromesso di una compagnia francese di mobili, e successivamente ad altri domini.<br />
La cosa interessante è come il worm sembra si sia diffuso principalmente attraverso le piattaforme Twitter per dispositivi mobile.<br />
Gerry Egan, direttore di <strong>Symantec Security Response</strong>, <a href="http://www.eweek.com/c/a/Security/Twitter-Worm-Abuses-Google-URL-Shortener-621655/">ha fatto sapere</a> come gli URL malevoli in questione punti in effetti ad una copia del &#8220;<em>Neosploit attack toolkit</em>&#8220;.<br />
<span id="more-649"></span></p>
<p>I servizi di URL shortening non sono nuovi al fatto di essere sfruttati per questo tipo di attacchi.<br />
Da un lato la loro utilità nel &#8220;comprimere&#8221; un URL di molti caratteri, specie quando si usano piattaforme come Twitter che impongono un limite di 140 caratteri per messaggio. Dall&#8217;altra il fatto che si prestano bene a nascondere i domini reali, rendendo cosi&#8217; all&#8217;utente finale più difficile individuare un sito trappola.</p>
<p>Hon Lau, ricercatore presso Symantec, ha comunque <a href="http://www.symantec.com/connect/blogs/twitter-trend-poisoning-cookbook">evidenziato</a> come alcuni servizi siano migliori di altri. <em>Tiny.cc</em> per esempio offre una pagina di statistiche dove chiunque può verificare il numero di click effettuati verso un particolare link e la destinazione reale dell&#8217;URL compresso. Altri invece come <em>bit.ly</em>, integrano dei meccanismi di blacklisting per filtrare in maniera (semi)automatizzata i tentativi di creare short link per far puntare a siti contenenti malware.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2010/12/08/google-url-shortener-nel-mirino-di-un-worm-twitter/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Il rootkit TDL4 sceglie la &#8220;via&#8221; di Stuxnet</title>
		<link>http://www.securnetwork.net/2010/12/07/il-rootkit-tdl4-sceglie-la-via-di-stuxnet/</link>
		<comments>http://www.securnetwork.net/2010/12/07/il-rootkit-tdl4-sceglie-la-via-di-stuxnet/#comments</comments>
		<pubDate>Tue, 07 Dec 2010 20:52:50 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[stuxnet]]></category>
		<category><![CDATA[tdds]]></category>
		<category><![CDATA[tdl4]]></category>
		<category><![CDATA[windows task scheduler]]></category>

	<!-- AutoMeta Start -->
	<category>stuxnet</category>
	<category>tdl4</category>
	<category>scheduler</category>
	<category>tdss</category>
	<category>rootkit</category>
	<category>task</category>
	<category>relativo</category>
	<category>sergey</category>
	<category>stuxnet</category>
	<category>tdl4</category>
	<category>scheduler</category>
	<category>tdss</category>
	<category>rootkit</category>
	<category>task</category>
	<category>relativo</category>
	<category>sergey</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=645</guid>
		<description><![CDATA[Il rootkit TDL4 è l&#8217;ultima delle evoluzioni del famigerato TDSS, già in circolazione da un po&#8217; di tempo. La novità che riguarda questo malware, è che TDL4 sembra faccia uso di uno dei bug di Windows usato in precedenza da Stuxnet. Pare infatti che il rootkit sfrutti la vulnerabilità del Windows Task Scheduler su macchine [...]]]></description>
			<content:encoded><![CDATA[<p>Il <strong>rootkit TDL4</strong> è l&#8217;ultima delle evoluzioni del famigerato <a href="http://www.pcworld.it/focus/120636/2010-07-29/TDSS-la-storia-del-virus-che-ha-imparato-Amleto.html/page6">TDSS</a>, già in circolazione da un po&#8217; di tempo.<br />
La novità che riguarda questo <strong>malware</strong>, è che TDL4 sembra faccia uso di uno dei bug di Windows usato in precedenza da Stuxnet.</p>
<p>Pare infatti che il rootkit sfrutti la vulnerabilità del <a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=2010-3888">Windows Task Scheduler</a> su macchine <em>Windows 7/2008 (x86/x64)</em> per poter installarsi senza che venga segnalato alcun messaggio dal sistema di protezione UAC.<br />
E&#8217; questo quello che appare nel <a href="http://www.securelist.com/en/blog/337/TDL4_Starts_Using_0_Day_Vulnerability">report</a> di Sergey Golovanov, security expert dei Kaspersky Lab.</p>
<p>Sembra dunque che TDL4 tenti di seguire la strada &#8220;indicata&#8221; in primis dal <a href="http://en.wikipedia.org/wiki/Stuxnet">worm Stuxnet</a>, di cui si è fatto un gran parlare negli ultimi tempi, soprattutto per la sua particolarità di attaccare i <em>sistemi SCADA</em>.<br />
Per quanto riguarda il bug relativo al Windows Task Scheduler, il <a href="https://threatpost.com/en_us/blogs/exploit-code-stuxnet-windows-task-scheduler-bug-posted-112310">codice di exploit</a> ad esso relativo è stato rilasciato qualche settimana fa, e quindi facilmente reperibile. </p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2010/12/07/il-rootkit-tdl4-sceglie-la-via-di-stuxnet/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Johnny Depp is NOT dead! Occhio al malware!</title>
		<link>http://www.securnetwork.net/2010/01/25/johnny-depp-is-not-dead-occhio-al-malware/</link>
		<comments>http://www.securnetwork.net/2010/01/25/johnny-depp-is-not-dead-occhio-al-malware/#comments</comments>
		<pubDate>Mon, 25 Jan 2010 15:07:33 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>
		<category><![CDATA[cnn]]></category>
		<category><![CDATA[johnny depp]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[social engineering]]></category>
		<category><![CDATA[twitter]]></category>

	<!-- AutoMeta Start -->
	<category>depp</category>
	<category>johnny</category>
	<category>sophos</category>
	<category>malware</category>
	<category>attore</category>
	<category>cyber</category>
	<category>sparrow</category>
	<category>criminali</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=612</guid>
		<description><![CDATA[A quanto pare la frenesia scatenata dalla morte di una celebre star è un buon modo per diffondere il malware. E i vari cyber-criminali del pianeta lo sanno bene. Questa volta nel mirino è finito il capitano Jack Sparrow o meglio l&#8217;attore Johnny Depp che stando alle indiscrezioni sarebbe morto in un incidente d&#8217;auto. &#8220;Peccato&#8221; [...]]]></description>
			<content:encoded><![CDATA[<p>A quanto pare la frenesia scatenata dalla morte di una celebre star è un buon modo per diffondere il <strong>malware</strong>.<br />
E i vari cyber-criminali del pianeta lo sanno bene.<br />
Questa volta nel mirino è finito il <em>capitano Jack Sparrow</em> o meglio l&#8217;<strong>attore Johnny Depp</strong> che stando alle indiscrezioni sarebbe morto in un incidente d&#8217;auto. &#8220;Peccato&#8221; che la pagina web che riporta la notizia sia falsa, <strong>una simil-CNN</strong>.<br />
Tuttavia sembra che il rumor si sia diffuso in fretta e su <strong>Twitter</strong> non si sia parlato d&#8217;altro.</p>
<p>Ecco qua un video di Sophos che mostra come viene attuato l&#8217;inganno e installato il malware. Maggiori informazioni sull&#8217;accaduto sempre sul <a href="http://www.sophos.com/blogs/gc/g/2010/01/24/johnny-depp-died-car-crash/">blog di Sophos</a>.</p>
<p><object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/LPBhaVduF-Q&#038;hl=it_IT&#038;fs=1&#038;"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/LPBhaVduF-Q&#038;hl=it_IT&#038;fs=1&#038;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></p>
<p>Altro &#8220;buon&#8221; esempio di social engineering! <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2010/01/25/johnny-depp-is-not-dead-occhio-al-malware/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Conficker ora si aggiorna!</title>
		<link>http://www.securnetwork.net/2009/04/09/conficker-ora-si-aggiorna/</link>
		<comments>http://www.securnetwork.net/2009/04/09/conficker-ora-si-aggiorna/#comments</comments>
		<pubDate>Thu, 09 Apr 2009 18:05:22 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=512</guid>
		<description><![CDATA[Trend Micro segnala che il worm Conficker.C (o Downad) ha effettivamente iniziato a scaricare gli aggiornamenti (tanto annunciati). In ogni caso non da quei siti web che erano sotto controllo ma bensi&#8217; attraverso la sua funzionalità P2P. Gli esperti hanno rilevato questo comportamento osservando il traffico di rete su un sistema infetto e le modifiche [...]]]></description>
			<content:encoded><![CDATA[<p>Trend Micro <a href="http://blog.trendmicro.com/downadconficker-watch-new-variant-in-the-mix/">segnala</a> che il worm Conficker.C (o Downad) ha effettivamente iniziato a scaricare gli aggiornamenti (<a href="http://www.securnetwork.net/2009/03/31/ricercatori-tedeschi-sviluppano-un-network-scanner-per-individuare-conficker/">tanto annunciati</a>).<br />
In ogni caso non da quei siti web che erano sotto controllo ma bensi&#8217; attraverso la sua funzionalità P2P.<br />
Gli esperti hanno rilevato questo comportamento osservando il traffico di rete su un sistema infetto e le modifiche alla cartella Temp di Windows.<br />
A differenza delle altre due varianti, Conficker.C è in grado di stabilire una rete peer-to-peer con gli altri sistemi infetti e puo&#8217; utilizzarla per scaricare ulteriori programmi e/o ricevere comandi remoti.<br />
Stando a quanto rilevato da Trend Micro pare che questa &#8220;operazione P2P&#8221; sia in piena esplosione.</p>
<p>Nel caso del sistema sotto osservazione è stato rilevato il download e successiva installazione di un aggiornamento criptato da un nodo P2P in Corea.<br />
Il worm è mutato nella variante .E, che mostra nuove caratteristiche.<br />
In particolare tenta di cancellare le proprie tracce, eliminando voci di registro esistenti e utilizzando da quel momento in poi nomi di file e servizi in maniera random.<br />
Il worm <a href="http://countermeasures.trendmicro.eu/new-downadconficker-variant-spreading-over-p2p/">si mette in ascolto</a> sulla porta TCP 5114, in attesa di richieste in grado di essere processate dal mini-server HTTP interno.<br />
Si connette a myspace.com, msn.com, ebay.com, aol.com cnn.com al fine di verificare se c&#8217;è una connessione Internet attiva.</p>
<p>A quanto pare il worm sta continuando a diffondersi unicamente attraverso la vulnerabilità di Windows.<br />
BitDefender ha fatto sapere che la nuova variante blocca l&#8217;accesso non solo al <a href="http://bdtools.net/">sito web</a> di BitDefender, ma anche a quelli di numerosi security vendors che offrono tools per la rimozione di Conficker in tutte le sue varianti.</p>
<p>Le analisi hanno evidenziato come l&#8217;ultima versione di Downad/Conficker dovrebbe disabilitarsi il 3 maggio 2009. Non appare ancora chiaro se siano previsti ulteriori aggiornamenti prima di allora.<br />
Alcuni esperti hanno evidenziato sporadici collegamenti a domini legati alla botnet Waledac.<br />
Anche Symantec <a href="https://forums2.symantec.com/t5/blogs/blogarticlepage/blog-id/malicious_code/article-id/260">ha riscontrato</a> un comportamento analogo.<br />
Un file scaricato da Conficker (484528750.exe) si pensa contenga il bot Waledac.<br />
Tuttavia a parte questo, finora, ne&#8217; Trend Micro, ne&#8217; Symantec si sono sbilanciati circa questa &#8220;interconnessione&#8221; tra Conficker e Waledac.</p>
<p>Sul sito di Heise Security e&#8217; disponibile una pagina con le principali informazioni su Conficker e collegamenti a test per verificare un&#8217;eventuale infezione della propria macchina.<br />
Vengono elencati anche i principali e piu&#8217; importanti tools e scanners per la rimozione.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.h-online.com/security/Conficker-now-definitely-downloading-updates--/news/113044">Conficker now definitely downloading updates</a>, by Heise Security<br />
- <a href="http://www.h-online.com/security/The-H-Security-Conficker-information-site--/features/113002">The H Security Conficker information site</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/04/09/conficker-ora-si-aggiorna/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ricercatori tedeschi sviluppano un network scanner per individuare Conficker</title>
		<link>http://www.securnetwork.net/2009/03/31/ricercatori-tedeschi-sviluppano-un-network-scanner-per-individuare-conficker/</link>
		<comments>http://www.securnetwork.net/2009/03/31/ricercatori-tedeschi-sviluppano-un-network-scanner-per-individuare-conficker/#comments</comments>
		<pubDate>Tue, 31 Mar 2009 20:36:52 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=508</guid>
		<description><![CDATA[Felix Leder e Tillmann Werner dell&#8217;università di Bonn hanno analizzato il worm Conficker e hanno scoperto che cambia il modo in cui Windows risponde ad alcune chiamate di sistema. Questa caratteristica puo&#8217; quindi essere sfrutta per individuare in maniera remota i sistemi che sono stati infettati dal worm. In particolare invocando la funzione NetpwPathCanonicalize(), che [...]]]></description>
			<content:encoded><![CDATA[<p>Felix Leder e Tillmann Werner dell&#8217;università di Bonn hanno analizzato il worm Conficker e hanno scoperto che cambia il modo in cui Windows risponde ad alcune chiamate di sistema.<br />
Questa caratteristica puo&#8217; quindi essere sfrutta per individuare in maniera remota i sistemi che sono stati infettati dal worm.</p>
<p>In particolare invocando la funzione NetpwPathCanonicalize(), che contiene la vulnerabilità attraverso cui il worm si diffonde.<br />
Quando la macchina è infetta, Conficker intercetta e gestisce le chiamate a questa funzione, modificando in alcuni casi le risposte.<br />
Affinchè questo test abbia successo è necessario che la porta TCP 445 sia accessibile.<br />
Tipicamente questa porta non è accessibile (e non dovrebbe esserlo) attraverso da Internet.</p>
<p><img src="http://www.securnetwork.net/img_blog/conficker_worm.png" alt="Conficker worm NetpathCanonicalize function" /></p>
<p>Leder e Werner hanno realizzato uno scanner per dimostrare la veridicità di quanto scoperto.<br />
In collaborazione con Dan Kaminsky, hanno inoltrato l&#8217;informazione al <a href="http://www.confickerworkinggroup.org/">Conficker Working Group</a> e altri esperti di sicurezza.<br />
In questo i tool di scansione disporranno presto di questa funzionalità: in particolare Kaminsky ha annunciato estensioni per nmap, Tenable (Nessus), McAfee/Foundstone, ncircle e Qualys.<br />
A quanto pare domani 1 aprile Conficker.C scaricherà da Internet degli aggiornamenti al proprio codice.<br />
Gli effetti di questi updates non sono al momento conosciuti.<br />
Attualmente molti produttori anti-virus offrono tools specifici per rimuovere Conficker.<br />
In ogni caso la soluzione migliore per un sistema infetto è la reinstallazione del sistema operativo e l&#8217;eventuale ripristino di una copia &#8220;pulita&#8221; dei dati di backup.</p>
<p>RIFERIMENTI:<br />
    * <a href="http://www.h-online.com/security/German-researchers-develop-network-scan-for-Conficker-worm--/news/112963">German researchers develop network scan for Conficker worm</a>, by Heise Security<br />
    * <a href="http://honeynet.org/node/388">Detecting Conficker</a>, announcement from the Honeynet Project.<br />
    * <a href="http://iv.cs.uni-bonn.de/uploads/media/scs.zip">Scanner download</a>, a ZIP file.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/03/31/ricercatori-tedeschi-sviluppano-un-network-scanner-per-individuare-conficker/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Conflicker infetta il parlamento inglese</title>
		<link>http://www.securnetwork.net/2009/03/28/conflicker-infetta-il-parlamento-inglese/</link>
		<comments>http://www.securnetwork.net/2009/03/28/conflicker-infetta-il-parlamento-inglese/#comments</comments>
		<pubDate>Sat, 28 Mar 2009 10:42:12 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=506</guid>
		<description><![CDATA[Giovedi&#8217; 26 marzo, Channel 4 News ha rivelato che il sistema informatico del Parlamento britannico è stato vittima del worm Conflicker. A parte la conferma dell&#8217;attacco subito, nessuna informazione aggiuntiva (es: durata e origine) è stata riportata dai portavoce del parlamento. Quando è stato chiesto dai giornalisti di Channel 4 la data dell&#8217;ultimo aggiornamento del [...]]]></description>
			<content:encoded><![CDATA[<p>Giovedi&#8217; 26 marzo, Channel 4 News ha rivelato che il sistema informatico del Parlamento britannico è stato vittima del worm Conflicker.</p>
<p>A parte la conferma dell&#8217;attacco subito, nessuna informazione aggiuntiva (es: durata e origine) è stata riportata dai portavoce del parlamento.<br />
Quando è stato chiesto dai giornalisti di Channel 4 la data dell&#8217;ultimo aggiornamento del sistema antivirus della rete parlamentare, la risposta è stata un secco &#8220;no comment&#8221;.<br />
Appare abbastanza chiaro che poichè la maggior parte dei produttori antivirus e antispyware hanno rilasciato firme aggiornate per questo malware sin da novembre 2008, gli aggiornamenti non sono stati effettuati dal personale con regolarità.<br />
Questo fatto lascia alquanto perplessa l&#8217;opinione pubblica sulle competenze del personale IT del Parlamento.<br />
Tuttavia la &#8220;nota positiva&#8221; è che almeno qualcuno aveva l&#8217;antivirus aggiornato visto che Conflicker è stato rilevato.</p>
<p>Alla scoperta dell&#8217;attacco è stata inviata una mail a tutto lo staff parlamentare con un testo del genere: &#8220;Chiediamo dunque che, se si sta utilizzando un PC o computer portatile non autorizzato ad essere connesso alla rete, venga immediatamente disconnesso&#8221;.<br />
A quanto pare non è un fenomeno tanto strano (e sconosciuto) che vengano collegate delle macchine prive di autorizzazione, controlli antivirus o firewall.</p>
<p>Qualcuno ha suggerito che l&#8217;attacco del worm possa essere in qualche modo legato al summit G20 che si terrà nella città di Londra la prossima settimana.<br />
Pare infatti che il codice di Conflicker contenga una particolare data di attivazione per il 1 aprile, giorno in cui il creatore della botnet dovrebbe prenderne controllo per non si sa quale scopo.</p>
<p>RIFERIMENTI E APPROFONDIMENTI:<br />
    * <a href="http://www.h-online.com/security/Conficker-infects-UK-parliament--/news/112947">Conficker infects UK parliament</a>: news by Heise Security<br />
    * <a href="http://www.h-online.com/security/Worth-Reading-An-Analysis-of-Conficker-C--/features/112904">Worth Reading: An Analysis of Conficker-C</a>, by Heise Security.<br />
    * <a href="http://www.h-online.com/security/Tools-to-remove-Conficker--/news/112845">Tools to remove Conficker</a>,  report by Heise Security.<br />
    * <a href="http://www.h-online.com/security/Conficker-modified-for-more-mayhem--/news/112802">Conficker modified for more mayhem</a>, report  by Heise Security.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2009/03/28/conflicker-infetta-il-parlamento-inglese/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Problemi di sicurezza per numerosi antivirus</title>
		<link>http://www.securnetwork.net/2008/12/22/problemi-di-sicurezza-per-numerosi-antivirus/</link>
		<comments>http://www.securnetwork.net/2008/12/22/problemi-di-sicurezza-per-numerosi-antivirus/#comments</comments>
		<pubDate>Mon, 22 Dec 2008 13:04:47 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>iviz</category>
	<category>sophos</category>
	<category>packers</category>
	<category>epfw</category>
	<category>smart</category>
	<category>housecall</category>
	<category>puo’</category>
	<category>eset</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=494</guid>
		<description><![CDATA[Secunia e IVIZ Techno hanno pubblicato degli advisories riguardanti alcuni virus scanners. Un controllo ActiveX vulnerabile dello scanner online Trend Micro HouseCall puo’ consentire di infettare un pc semplicemente visitando un sito web malevole. Il problema è stato riscontrato nelle versioni House Call 6.51.0.1028 e 6.6.0.1278. Gli utenti dovrebbero rimuovere il file Housecall_ActiveX.dll e visitare [...]]]></description>
			<content:encoded><![CDATA[<p>Secunia e IVIZ Techno hanno pubblicato degli advisories riguardanti alcuni virus scanners.<br />
Un controllo ActiveX vulnerabile dello scanner online Trend Micro HouseCall puo’ consentire di infettare un pc semplicemente visitando un sito web malevole.<br />
Il problema è stato riscontrato nelle versioni House Call 6.51.0.1028 e 6.6.0.1278.<br />
Gli utenti dovrebbero rimuovere il file Housecall_ActiveX.dll e visitare nuovamente il sito web House Call cosi’ da installare la versione piu’ recente 6.6.0.1285.</p>
<p>ESET Smart Suite per Windows è invece interessata da un problema riguardante il driver epfw.sys: sarebbe possibile ottenere i privilegi di sistema utilizzando particolari richieste IOCTL.<br />
E’ già stato rilasciato un aggiornamento che fixa il problema.</p>
<p>Per quanto riguarda AVG per Linux è stata riscontrata una falla nel parsing dei pacchetti UPX che potenzialmente puo’ essere usata per code injection exploits.<br />
La versione interessata è la 7.5.51 e non c’è alcuna patch disponibile al momento.<br />
Problemi anche per la versione linux di BitDefender che soffre di integer overflows in fase di analisi di binari PE corrotti compressi con i packers Neolite o ASProtect.<br />
In questo caso pero’ la casa madre ha già fixato il problema nelle versioni successive alla 7.6.0825.<br />
Sempre in ambito Linux problemi di crash per Sophos SAVScan 4.33.0 che nella scansione di alcuni tipi di file compressi (con i packers Armadillo, ASProtect, asprotectSKE, CAB).<br />
A quanto pare sono stati risolti i problemi con i file .CAB ma non con gli altri.<br />
A chiudere la lista una vulnerabilità in Avast per Linux v1.0.8 (trial) già eliminata nelle successive (disponibile per il download la 1.2.0).</p>
<p>Ulteriori informazioni:<br />
- <a href="http://www.heise-online.co.uk/security/Vulnerabilities-in-several-virus-scanners--/news/112301">Vulnerabilities in several virus scanners</a> by Heise Security<br />
- <a href="http://secunia.com/secunia_research/2008-34/">Trend Micro HouseCall &#8220;notifyOnLoadNative()&#8221; Vulnerability</a>, Secunia advisory<br />
- <a href="http://www.ivizsecurity.com/security-advisory-iviz-sr-08012.html">Bitdefender antivirus for Linux multiple vulnerabilities</a>, iViZ advisory<br />
- <a href="http://www.ntinternals.org/ntiadv0807/ntiadv0807.html">ESET Smart Security (epfw.sys) Privilege Escalation Vulnerability</a>, NT Internals advisory<br />
- <a href="http://www.sophos.com/support/knowledgebase/article/50611.html">Sophos Anti-Virus fuzzed CAB archive vulnerability reported</a>; Sophos advisory<br />
- <a href="http://www.ivizsecurity.com/security-advisory-iviz-sr-08015.html">Sophos Antivirus for Linux</a>, iViZ advisory<br />
- <a href="http://www.ivizsecurity.com/security-advisory-iviz-sr-08014.html">AVG antivirus for Linux</a>, iViZ advisory<br />
- <a href="http://www.ivizsecurity.com/security-advisory-iviz-sr-08013.html">Avast antivirus for Linux multiple vulnerabilities</a>, iViZ advisory</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/12/22/problemi-di-sicurezza-per-numerosi-antivirus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>AVG e il caso di falso positivo aaaamon.dll</title>
		<link>http://www.securnetwork.net/2008/08/20/avg-e-il-caso-di-falso-positivo-aaaamondll/</link>
		<comments>http://www.securnetwork.net/2008/08/20/avg-e-il-caso-di-falso-positivo-aaaamondll/#comments</comments>
		<pubDate>Wed, 20 Aug 2008 21:32:47 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=484</guid>
		<description><![CDATA[Anche se ormai in rete gli utenti AVG troveranno miriadi di topic e post a riguardo volevo scrivere a riguardo anche io, visto che ci ho sbattuto il naso contro proprio stamattina appena arrivato al lavoro. Ore 9.15 circa, dopo il login apro thunderbird per controllare la posta e vedo che AVG 8 mi fa [...]]]></description>
			<content:encoded><![CDATA[<p>Anche se ormai in rete gli utenti AVG troveranno miriadi di topic e post a riguardo volevo scrivere a riguardo anche io, visto che ci ho sbattuto il naso contro proprio stamattina appena arrivato al lavoro.<br />
Ore 9.15 circa, dopo il login apro thunderbird per controllare la posta e vedo che AVG 8 mi fa comparire un popup che indica la presenza di un file infetto. Nella fattispecie il file <em><strong>aaaamon.dll</strong></em> sembra essere infetto da un trojan: &#8220;<em><strong>Trojan Horse Patched_c.yl</strong></em>&#8220;.<br />
Dapprima il messaggio riguarda il file<br />
<code>C:\windows\system32\aaaamon.dll</code><br />
e di lì a pochi secondi vedo comparire un secondo avviso per il file<br />
<code>C:\windows\system32\dllcache\aaaamon.dll</code><br />
Alquanto sorpreso dalla cosa, visto che la sera prima dopo aver installato i classici aggiornamenti del Windows, ero &#8220;passato&#8221; per le cartelle di sistema senza notare il minimo messaggio, comincio a cercare informazioni su Internet.<br />
Dapprima una &#8220;googlata&#8221; alla ricerca di info sul file e poi sulla possibilità di un falso positivo.<br />
Avuta conferma che si tratta di un file effettivamente di sistema e che è sconsigliabile rimuoverlo, &#8220;pena la stabilità del sistema&#8221;, non ho trovato alcuna segnalazione circa la possibilità di un falso positivo.<br />
Quando anche alla mia collega Sara compare lo stesso messaggio (lei pero&#8217; ha installato AVG 7.5) comincio ad avere sempre piu&#8217; il sospetto si tratta di una &#8220;svista&#8221; dell&#8217;antivirus.<br />
Chiedo lumi al buon Vittorio che mi dice che lui non ha notato alcun messaggio avendo installato Nod32.<br />
Procedo quindi ad un compare della sua dll con la mia e sono perfettamente identiche.<br />
Certezza quasi al 99%.<br />
Solamente verso metà mattinata ho visto comparire su Internet i primi post a riguardo.<br />
Qui sotto trovate il link alla KB su sito italiano di AVG con le indicazioni su come comportarsi a riguardo in attesa del rilascio di una patch (non ho ancora avuto di controllare se è già stata rilasciata).</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.avg-antivirus.it/support/index.php?_m=knowledgebase&#038;_a=viewarticle&#038;kbarticleid=317">Segnalato falso positivo in file aaaamon.dll</a>, report sul sito di AVG.it</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/08/20/avg-e-il-caso-di-falso-positivo-aaaamondll/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Antivirus Rescue CDs: Avira, Kaspersky, BitDefender e F-Secure</title>
		<link>http://www.securnetwork.net/2008/07/27/antivirus-rescue-cds-avira-kaspersky-bitdefender-e-f-secure/</link>
		<comments>http://www.securnetwork.net/2008/07/27/antivirus-rescue-cds-avira-kaspersky-bitdefender-e-f-secure/#comments</comments>
		<pubDate>Sun, 27 Jul 2008 11:16:26 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category></category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=474</guid>
		<description><![CDATA[Quella che vado a segnalare oggi è una lista di 4 rescue disk rilasciati gratuitamente da alcune delle piu&#8217; famose firme nel campo degli Antivirus: per l&#8217;appunto Kaspersky, BitDefender, F-Secure e Avira. Questi tipo di cd possono tornare decisamente utile nel caso ci si trovi di fronte a un sistema non piu&#8217; bootabile o cmq [...]]]></description>
			<content:encoded><![CDATA[<p>Quella che vado a segnalare oggi è una lista di 4 rescue disk rilasciati gratuitamente da alcune delle piu&#8217; famose firme nel campo degli Antivirus: per l&#8217;appunto Kaspersky, BitDefender, F-Secure e Avira.<br />
Questi tipo di cd possono tornare decisamente utile nel caso ci si trovi di fronte a un sistema non piu&#8217; bootabile o cmq altamente instabile (esempio continui crash del processo explorer.exe, la shell di windows).<br />
La procedura è abbastanza semplice:<br />
1. Download della .iso dal sito del produttore<br />
2. Masterizzazione su supporto CD-R o CD-RW<br />
3. Boot da CD<br />
4. Eventuale update online con le ultime firme se previsto dalla versione (non tutti supportano questa features)<br />
5. Scansione e rimozione di antivirus e malware vari</p>
<p>Ogni rescue cd ha i suoi pro e i suoi contro. Il fatto poi di essere &#8220;affezzionato utente&#8221; dell&#8217;uno o dell&#8217;altro puo&#8217; sicuramente portare a scegliere su basi personali.<br />
E&#8217; bene quindi chiarire alcune cose fondamentali:<br />
- Kaspersky è sicuramente uno dei migliori antivirus sul mercato (personalmente utilizzo KIS 2009) tuttavia gli aggiornamenti del rescue cd non sono cosi&#8217; frequenti e non c&#8217;è un sistema di update automatico<br />
- Avira in base alle classifiche dei vari test antivirus (es: <a href="http://www.av-comparatives.org/">AV-Comparatives</a>) risulta essere da un po&#8217; di tempo a questa parte sempre tra le prime posizioni, molto spesso poco prima o poco dopo Kaspersky in fatto a percentuale di rilevamento. Vengono rilasciate versioni sempre aggiornate (anche su base giornaliera) del del rescue cd tuttavia non è pensabile masterizzare ogni volta un nuovo cd.<br />
- Le soluzioni di BitDefender e F-Secure invece utilizzano un ottimo sistema di update che all&#8217;avvio tenta di recuperare basi aggiornate dal sito produttore sfruttando la presenza di una connessione di rete. Le nuove firme eventualmente scaricate vengono salvate in RAMDISK.</p>
<p>E&#8217; abbastanza evidente che i piu&#8217; &#8220;completi&#8221; risultano essere proprio i rescue disk di BitDefender e F-Secure. A voi comunque la scelta e come si suol dire la &#8220;prova su strada&#8221;! <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p>Questi i link per scaricare le immagini dei rispettivi CD:<br />
- Avira AntiVir Rescue System: <a href="http://dl.antivir.de/down/vdf/rescuecd/rescuecd.iso">download iso</a><br />
- BitDefender RescueCD v2: <a href="http://www.antivirusbitdefender.it/download/bitdefender-rescuecd.html">download iso</a><br />
- F-Secure Rescue CD 3.00: <a href="http://www.f-secure.com/linux-weblog/files/f-secure-rescue-cd-release-3.00.zip">download iso</a><br />
- Kaspersky KAV Rescue 2008: <a href="http://ftp.kaspersky.com/devbuilds/RescueDisk/kav_rescue_2008.001.iso">download iso</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/07/27/antivirus-rescue-cds-avira-kaspersky-bitdefender-e-f-secure/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>AVG Free 8.0 italiano: un milione di download in un solo mese!</title>
		<link>http://www.securnetwork.net/2008/07/18/avg-free-80-italiano-un-milione-di-download-in-un-solo-mese/</link>
		<comments>http://www.securnetwork.net/2008/07/18/avg-free-80-italiano-un-milione-di-download-in-un-solo-mese/#comments</comments>
		<pubDate>Fri, 18 Jul 2008 17:36:42 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>linkscanner®</category>
	<category>free</category>
	<category>technologies</category>
	<category>scaricato</category>
	<category>periodo</category>
	<category>l’utilizzo</category>
	<category>italiani</category>
	<category>dell’omonimo</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/07/18/avg-free-80-italiano-un-milione-di-download-in-un-solo-mese/</guid>
		<description><![CDATA[AVG Technologies, produttore dell’omonimo software per la sicurezza su internet, annuncia che il suo prodotto, AVG Free 8.0, è stato scaricato da più di un milioni di utenti italiani attraverso www.html.it nel giro di un solo mese, dal 14 giugno al 14 luglio 2008. AVG Free risulta così l’applicazione più scaricata in assoluto in un [...]]]></description>
			<content:encoded><![CDATA[<p>AVG Technologies, produttore dell’omonimo software per la sicurezza su internet, annuncia che il suo prodotto, AVG Free 8.0, è stato scaricato da più di un milioni di utenti italiani attraverso www.html.it nel giro di un solo mese, dal 14 giugno al 14 luglio 2008.</p>
<p>AVG Free risulta così l’applicazione più scaricata in assoluto in un periodo di tempo così breve (v. http://download.html.it). Da aprile, quando è stato lanciato il prodotto in inglese sul mercato, gli italiani che lo hanno scaricato da html.it sono circa 3.300.000.</p>
<p>L’altissimo numero di download raggiunto conferma quanto AVG sia davvero apprezzato dagli utenti. AVG Free è il software più scaricato su html.it tra il 14 Giugno e il 14 Luglio 2008. Solo un altro anti-virus è presente nella top-ten del sito. Si tratta di Avast, che occupa la nona posizione e che raggiunge solamente il 20 per cento dei download registrati da AVG nello stesso periodo.</p>
<p>AVG Free offre protezione di base contro virus e spyware, insieme alla componente di navigazione sicura fornita dalla tecnologia brevettata da AVG LinkScanner®. La versione free non include la componente di navigazione sicura proattiva, che fa parte del modulo completo di LinkScanner® e si può trovare invece inclusa nei prodotti AVG destinati al commercio. AVG Free non fornisce inoltre protezione contro hackers, keyloggers, spam, attacchi di phishing e download di file infetti.</p>
<p>Ulteriori dettagli e informazioni sui prodotti AVG sono reperibili sul sito www.avg.it.</p>
<p>AVG Free 8.0 è realizzato per l’utilizzo personale e non commerciale su singoli computer che supportano Windows 2000, XP o Vista ed è attualmente disponibile in inglese, giapponese e italiano. Sebbene AVG Technologies non offra supporto per l’utilizzo di AVG Free 8.0, l’azienda ospita un sito web e un forum per favorire la diffusione del supporto fornito da parte degli utenti, all’indirizzo http://free.avg.it (che è assimilabile a free.avg.com per questioni di corporate appearance).</p>
<p><strong>FONTE</strong>: Comunicato stampa di AVG Technologies</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/07/18/avg-free-80-italiano-un-milione-di-download-in-un-solo-mese/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Allerta virus per i fan di Homer Simpson</title>
		<link>http://www.securnetwork.net/2008/07/13/allerta-virus-per-i-fan-di-homer-simpson/</link>
		<comments>http://www.securnetwork.net/2008/07/13/allerta-virus-per-i-fan-di-homer-simpson/#comments</comments>
		<pubDate>Sun, 13 Jul 2008 10:00:41 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>chunkylover53</category>
	<category>chunkylover53</category>
	<category>homer</category>
	<category>fans</category>
	<category>simpsons</category>
	<category>simpson</category>
	<category>simpson</category>
	<category>show</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/07/13/allerta-virus-per-i-fan-di-homer-simpson/</guid>
		<description><![CDATA[Alcuni anni fa (nel 2003) molti fans dei Simpons alla loro lista dei contatti AIM aggiunsero &#8220;Chunkylover53&#8243; dopo aver saputo che il produttore dello show rispondeva online alle domande degli spettatori facendo le veci di Homer e usando l&#8217;account &#8220;Chunkylover53@aol.com&#8221;. Lo screen name è rimasto inattivo sin da allora, fino a quando qualche giorno fa [...]]]></description>
			<content:encoded><![CDATA[<p>Alcuni anni fa (nel 2003) molti fans dei Simpons alla loro lista dei contatti AIM aggiunsero &#8220;Chunkylover53&#8243; dopo aver saputo che il produttore dello show rispondeva online alle domande degli spettatori facendo le veci di Homer e usando l&#8217;account &#8220;Chunkylover53@aol.com&#8221;.<br />
Lo screen name è rimasto inattivo sin da allora, fino a quando qualche giorno fa il messaggio &#8220;away&#8221; (non al computer) di Chunkylover53 è apparso indicando la possibilità di vedere in anteprima su Internet una nuova puntata dei Simpsons.<br />
Naturalmente non esiste alcun video. Si tratta chiaramente di un file .exe infetto che una volta eseguito installa un Trojan trasformando la macchina in uno zombie pc appartenente ad una botnet turca, stando a quanto dichiarato da FaceTime.</p>
<p><img src="http://www.securnetwork.net/img_blog/SimpsonsAIMTrojan.png" alt="AIM Virus Homer Simpson" /></p>
<p><img src="http://www.securnetwork.net/img_blog/SimpsonsAIMTrojan2.png" alt="AIM Virus Homer Simpson" /></p>
<p>FONTE:<br />
- <a href="http://blog.spywareguide.com/2008/07/who-hacked-homer.html">Homer Simpson and the Kimya Botnet</a>, by FaceTime Security Labs Blog</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/07/13/allerta-virus-per-i-fan-di-homer-simpson/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>In arrivo le nuove tecniche per i rootkits</title>
		<link>http://www.securnetwork.net/2008/05/17/in-arrivo-le-nuove-tecniche-per-i-rootkits/</link>
		<comments>http://www.securnetwork.net/2008/05/17/in-arrivo-le-nuove-tecniche-per-i-rootkits/#comments</comments>
		<pubDate>Sat, 17 May 2008 10:58:47 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>rootkit</category>
	<category>developed</category>
	<category>sparks</category>
	<category>lynn</category>
	<category>shawn</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/05/17/in-arrivo-le-nuove-tecniche-per-i-rootkits/</guid>
		<description><![CDATA[In occasione dei prossimi convegni sulla computer security, vari hackers/security researchers stanno preparando il proprio materiale in tema di rootkits. Sebastian Muñiz di Core Security ha sviluppato un rootkit per i router Cisco e sta pensando di presentarlo all&#8217;EuSecWest Conference che si terrà a Londra il 21 e 22 di maggio. Sherri Sparks e Shawn [...]]]></description>
			<content:encoded><![CDATA[<p>In occasione dei prossimi convegni sulla computer security, vari hackers/security researchers stanno preparando il proprio materiale in tema di rootkits.<br />
Sebastian Muñiz di Core Security ha sviluppato un rootkit per i router Cisco e sta pensando di presentarlo all&#8217;<a href="http://www.eusecwest.com/agenda.html">EuSecWest</a> Conference che si terrà a Londra il 21 e 22 di maggio.<br />
Sherri Sparks e Shawn Embleton di Clear Hat Consulting sfruttano un operational mode poco conosciuto dei processori Intel per nascondere il codice. Il loro lavoro sarà presentato alla conferenza Black Hat USA 08 il 6-7 agosto al Caesars Palace Hotel and Casino di Las Vegas.</p>
<p>Il rootkit sviluppato da Sparks e Shawn usa il <a href="http://www.ddj.com/architect/184410120">System Management Mode</a> (<a href="http://www.ddj.com/architect/184410199">SMM</a>) dei processori Intel per nascondere in memoria un key logger.<br />
Il System Management Mode è pensato per individuare e reagire a eventi di sistema come errori della memoria e del chipset, estendendo le funzionalità della scheda madre e gestendo il controllo della temperatura e dell&#8217;alimentazione.<br />
SMM è implementato su tutti i moderni processori x86 e x64, inclusi quelli prodotti da Via e AMD.<br />
Il sistema operativo non è in grado di interrompere una chiamata SMM.<br />
Quando il processore riceve un System Management Interrupt (SMI) non-maskable, viene sospesa l&#8217;esecuzione del s.o. stesso e dei programmi, salvato lo stato della macchina, ed eseguito il codice da una zona di memoria privilegiata e nascosta.<br />
Uno dei pericoli è che il codice non può accedere alcun drivers del sistema operativo in modalità SMM, ma deve &#8220;dialogare&#8221; direttamente con l&#8217;hardware.</p>
<p>Alla CanSecWest Conference del 2006, Loic Duflot ha presentato un <a href="http://www.ssi.gouv.fr/fr/sciences/fichiers/lti/cansecwest2006-duflot-paper.pdf">articolo</a> in cui mostra come i superusers possano innalzare i propri privilegi grazie a SMM su un sistema OpenBSD. Al tempo pero&#8217; non fu reso pubblico alcun rootkit per SMM.</p>
<p>Il rootkit per l&#8217;IOS Cisco sviluppato da Sebastian Muñiz di Core Security Technologies presumibilmente gira su diverse versioni del sistema operativo.<br />
Un attaccante deve prima di tutto ottenere l&#8217;accesso alla macchina che vuole compromettere, magari mediante una vulnerabilità nota (della particolare versione) e code injection.<br />
Il codice viene quindi memorizzato nel firmware e immediatamente eseguito una volta che il device viene riavviato.<br />
Apparentemente, i router Cisco possono essere controllati e monitorati senza che nessuno se ne accorga.<br />
Muñiz ha già fatto sapere che non rilascierà il codice sorgente per questo rootkit.</p>
<p>Preoccupante inoltre come recentemente, l&#8217;FBI abbia individuato moduli e appliances Cisco piratati, utilizzati dal governo e dai militari. L&#8217;ipotesi alquanto preoccupante è che qualcuno stia già utilizzando questi devices per scopi di spionaggio.<br />
Il rootkit di Muñiz potrebbe dimostrare come questo pericolo non sia solamente teorico, ma effettivamente reale, anche Cisco non ha individuato nulla di anomalo nei dispositivi sequestrati dall&#8217;FBI.</p>
<p>Va ricordato a riguardo quanto successe in occasione del Black Hat 2005, quando Michael Lynn parlò di alcune vulnerabilità dei router Cisco che consentivano l&#8217;injection e l&#8217;esecuzione di codice malevole.<br />
Cisco scatenò l&#8217;inferno tentando di impedire a Lynn di fare la presentazione, addirittura intentandogli causa.<br />
L&#8217;avvocato Jennifer Granick di Electronic Freedom Foundation (EFF), che rappresentò Lynn nel caso contro Cisco, avverte che la cosa potrebbe ripetersi, con Cisco che potrebbe intentare causa contro Muñiz per violazione di segreti commerciali.<br />
A quanto pare però Muñiz non sembra molto preoccupata dalla cosa visto la brutta figura che ci fece Cisco nel 2005.<br />
Dice infatti: &#8220;Cisco si definisce come una società molto vicina e amichevole nei confronti di chi svolge ricerca&#8230; Ci penseranno bene prima di intentare un&#8217;azione legale.&#8221;.</p>
<p>FONTI:<br />
    * <a href="http://blogs.zdnet.com/security/?p=1100">Security Researcher to release Cisco rootkit at EUSecWest</a>, news sul blog di Nathan McFeters<br />
    * <a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-speakers.html#Embleton">A New Breed of Rootkit: The System Management Mode (SMM) Rootkit</a>, annuncio della presentazione di Shawn Embleton e Sherri Sparks al BlackHat USA 08<br />
    *  <a href="http://www.heise-online.co.uk/security/Hackers-present-new-rootkit-techniques--/news/110751">Hackers present new rootkit techniques</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/05/17/in-arrivo-le-nuove-tecniche-per-i-rootkits/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Spybot Search&amp;Destroy ora anche anti-rootkit!</title>
		<link>http://www.securnetwork.net/2008/03/21/spybot-searchdestroy-ora-anche-anti-rootkit/</link>
		<comments>http://www.securnetwork.net/2008/03/21/spybot-searchdestroy-ora-anche-anti-rootkit/#comments</comments>
		<pubDate>Thu, 20 Mar 2008 22:52:02 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>spybot</category>
	<category>destroy</category>
	<category>search</category>
	<category>creatori</category>
	<category>anti</category>
	<category>spyware</category>
	<category>noto</category>
	<category>dati</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/03/21/spybot-searchdestroy-ora-anche-anti-rootkit/</guid>
		<description><![CDATA[I creatori del noto software anti-spyware SpyBot Search&#038;Destroy si son dati da fare e hanno realizzato un aggiornamento sotto forma di plugin che consente di cercare e individuare eventuali rootkits. Il tool può essere eseguito anche come programma standalone. RootAlyzer, questo il nome del software, è ancora in fase di sviluppo ma può essere scaricato [...]]]></description>
			<content:encoded><![CDATA[<p>I creatori del noto software anti-spyware SpyBot Search&#038;Destroy si son dati da fare e hanno realizzato un aggiornamento sotto forma di plugin che consente di cercare e individuare eventuali rootkits.<br />
Il tool può essere eseguito anche come programma standalone.</p>
<p><img src="http://www.securnetwork.net/img_blog/spybot_anti-rootkit.jpg" alt="Spybot Search&#038;Destroy RootAlyzer" /></p>
<p>RootAlyzer, questo il nome del software, è ancora in fase di sviluppo ma può essere scaricato gratuitamente dal forum di Spybot Search&#038;Destroy. Agisce controllando il registro, il file system e i processi in esecuzione alla ricerca di incoerenze e utilizzi sospetti di chiamate di sistema di vario tipo e API Win32 (possibile segnale di rootkits &#8220;a bordo&#8221;).</p>
<p>Per effettuare il download del programma <a href="http://forums.spybot.info/showthread.php?t=24185">cliccate qui</a>.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.safer-networking.org/en/news/2008-03-19.html">L&#8217;annuncio</a> sul sito di Spybot Search&#038;Destroy<br />
- <a href="http://www.heise-online.co.uk/security/Spybot-Search-Destroy-learns-to-sniff-out-rootkits--/news/110375">Spybot Search&#038;Destroy learns to sniff out rootkits</a>, by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/03/21/spybot-searchdestroy-ora-anche-anti-rootkit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Scoperto un database con più di 8000 account ftp rubati</title>
		<link>http://www.securnetwork.net/2008/03/01/scoperto-un-database-con-piu-di-8000-account-ftp-rubati/</link>
		<comments>http://www.securnetwork.net/2008/03/01/scoperto-un-database-con-piu-di-8000-account-ftp-rubati/#comments</comments>
		<pubDate>Sat, 01 Mar 2008 10:01:56 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>finjan</category>
	<category>including</category>
	<category>discovered</category>
	<category>credentials</category>
	<category>rubati</category>
	<category>russian</category>
	<category>database</category>
	<category>account</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/03/01/scoperto-un-database-con-piu-di-8000-account-ftp-rubati/</guid>
		<description><![CDATA[La società di sicurezza Finjan ha scoperto sul web un database contenente all&#8217;incirca 8700 account ftp rubati e appartenenti a siti web, alcuni dei quali di &#8220;alto profilo&#8221;: società governative, servizi finanziari, fornitori tecnologi e industriali oltre a vari security vendors. La maggior parte appartiene a organizzazioni dislocate negli Stati Uniti e Russia, con l&#8217;Australia [...]]]></description>
			<content:encoded><![CDATA[<p>La società di sicurezza Finjan ha scoperto sul web un database contenente all&#8217;incirca 8700 account ftp rubati e appartenenti a siti web, alcuni dei quali di &#8220;alto profilo&#8221;: società governative, servizi finanziari, fornitori tecnologi e industriali oltre a vari security vendors.<br />
La maggior parte appartiene a organizzazioni dislocate negli Stati Uniti e Russia, con l&#8217;Australia e i paesi asiatici del pacifico al secondo posto.</p>
<p>Il database sembra sia stato ricavato mediante l&#8217;uso di Neosploit versione 2, uno fra i numerosi toolkits automatici che facilitano attacchi di tipo iframe injection sui server web per la distrubuzione di trojans.<br />
Di origine chiaramente russa il software è caratterizzato da una interfaccia utente ben realizza che include anche un &#8220;servizio statistiche&#8221;.</p>
<p>Nel suo &#8220;Malicious Page of the Month&#8221; di febbraio, Finjan descrive in maniera approfondita il &#8220;crimeware tool&#8221;, incluso un componente chiamato FTP-Toolz pack 2.7, che in aggiunta ad installare iframes, può importare e esportare liste di account da database come quello scoperto di recente.</p>
<p>APPROFONDIMENTI:<br />
- <a href="http://www.heise-online.co.uk/security/Over-8000-ftp-credentials-found-on-crimeware-database--/news/110206">Over 8000 ftp credentials found on crimeware database</a>, by Heise Security<br />
- <a href="http://www.finjan.com/mpom">Malicious Page of the Month</a> &#8211; February 2008, report by Finjan</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/03/01/scoperto-un-database-con-piu-di-8000-account-ftp-rubati/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Anche Linux nel mirino delle botnets</title>
		<link>http://www.securnetwork.net/2008/02/17/anche-linux-nel-mirino-delle-botnets/</link>
		<comments>http://www.securnetwork.net/2008/02/17/anche-linux-nel-mirino-delle-botnets/#comments</comments>
		<pubDate>Sun, 17 Feb 2008 14:33:05 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Riflessioni e considerazioni]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>scatenano</category>
	<category>sviluppati</category>
	<category>diffuso</category>
	<category>piattaforme</category>
	<category>crackers</category>
	<category>dato</category>
	<category>spesso</category>
	<category>fatto</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/02/17/anche-linux-nel-mirino-delle-botnets/</guid>
		<description><![CDATA[Il fatto che Windows sia il sistema sicuramente più diffuso è dato di fatto, così come che la maggior parte del malware e dei virus sviluppati dai vari crackers abbia come target piattaforme Microsoft, Vista o Xp che sia. Spesso si scatenano su forum, blog, siti tecnici o meno vere e proprie guerre di religione [...]]]></description>
			<content:encoded><![CDATA[<p>Il fatto che Windows sia il sistema sicuramente più diffuso è dato di fatto, così come che la maggior parte del malware e dei virus sviluppati dai vari crackers abbia come target piattaforme Microsoft, Vista o Xp che sia.<br />
Spesso si scatenano su forum, blog, siti tecnici o meno vere e proprie guerre di religione tra i vari &#8220;taleban linux&#8221; e &#8220;taleban windows&#8221;.<br />
Gli uni a sostenere Windows è meglio di Linux perchè blablabla, gli altri viceversa a dire Windows è una ciofecca usate Linux se volete essere dei &#8220;veri fighi&#8221;, superprotetti da qualsiasi minaccia.<br />
Quello che penso è che non esiste un sistema operativo che possa definirsi &#8220;<strong>MIGLIORE</strong>&#8221; di altri, ognuno nel bene e nel male ha i suoi pregi e difetti.<br />
Per motivi di lavoro uso Windows XP (in particolare) quasi tutto il tempo. Ai tempi dell&#8217;università ho smanettato parecchio con Linux, in tutte le varie salse: anche qui sul numero di distribuzioni Linux che prolificano si potrebbe aprire un dibattito.<br />
Così come mi diverto ogni tanto a provare le varie security-distro Backtrack, Hakin9, Helix, Phlak e chi più ne ha più ne metta, anche se ormai il tempo è quello che è. Ho installato e mantenuto un serverino a casa con OpenBSD 3.9 per alcuni mesi, fino alla rottura di un disco <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' /><br />
L&#8217;indole da smanettone ti porta poi a provare anche s.o. non troppo diffusi: il mitico QNX o il buon vecchio BeOS (ora rimpiazzato da Haiku).<br />
Di tutti quanti ti fai un&#8217;impressione, a volte più o meno superficiale per questioni di tempo o per via di un primo impatto non troppo positivo. </p>
<p>Quando ho letto <a href="http://www.heise-online.co.uk/security/Sophos-Linux-machines-hijacked-for-botnets--/news/110132">questa news</a> su Heise Security riguardo il moltiplicarsi di macchine Linux che &#8220;entrano a far parte&#8221; delle cosiddette botnets, un po&#8217; mi è venuto da sorridere.<br />
Pensavo a come molto spesso si decanti tanto la superiorità di Linux (per carità molto spesso a ragione), e poi si legga come una backdoor (Linux/Rst-B backdoor) di ben 6 anni fa sia il motivo principale del problema.<br />
L&#8217;indagine realizzata da Sophos evidenzia come stia aumentando il numero di Linux servers che vengono infettati e diventino a tutti gli effetti zombies pc nelle mani di crackers sparsi nel globo pronti ad utilizzarli come nodi per gli attacchi più svariati (spam, DDoS, etc.).<br />
Come suggerisce l&#8217;articolo già solo il fatto di avere anche su Linux installato un antivirus basterebbe ad evitare tutto ciò, visto che la vulnerabilità in questione è individuabile da tutti gli antivir in circolazione.<br />
Tra quelli free ricordiamo:<br />
    * Avira: Avira AntiVir PersonalEdition Classic<br />
    * AVG Technologies (formerly Grisoft) AVG Anti-Virus Free Edition 7.5 for Linux<br />
    * Avast: avast! Linux Home Edition Download<br />
    * F-Prot: F-PROT Antivirus for Linux Workstations<br />
    * ClamAV: Clam AntiVirus</p>
<p>La verità è quella racchiusa in una frase che fa il giro della rete da anni e che sembra estratta da un vecchio proverbio: “l’unico sistema sicuro è quello spento“.<br />
D&#8217;altronde anche Windows può essere reso un po&#8217; più sicuro in pochi passaggi:<br />
- lavorare sempre e cmq con un account non privilegiato, si puo&#8217; fare tutto dal programmare al giocare<br />
- installare un buon firewall e antivirus<br />
- installare un paio di tools per la rilevazione di spyware e malware<br />
Ci vuole poi cosi&#8217; tanto?</p>
<p>APPROFONDIMENTI:<br />
    * <a href="http://www.heise-online.co.uk/security/Sophos-Linux-machines-hijacked-for-botnets--/news/110132">Sophos: Linux machines hijacked for botnets</a>, by Heise Security<br />
    * <a href="http://www.sophos.com/security/blog/2008/02/1062.html">Botnets, a free tool and 6 years of Linux/Rst-B</a>, blog entry by Sophos<br />
    * <a href="http://www.heise-online.co.uk/security/Botnet-study-bots-spread-through-old-loopholes--/news/100068">Botnet study: bots spread through old loopholes</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/02/17/anche-linux-nel-mirino-delle-botnets/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>StopBadware classifica RealPlayer come &#8220;badware&#8221;</title>
		<link>http://www.securnetwork.net/2008/02/02/stopbadware-classifica-realplayer-come-badware/</link>
		<comments>http://www.securnetwork.net/2008/02/02/stopbadware-classifica-realplayer-come-badware/#comments</comments>
		<pubDate>Sat, 02 Feb 2008 17:24:59 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>realplayer</category>
	<category>realplayer</category>
	<category>stopbadware</category>
	<category>users</category>
	<category>users</category>
	<category>installs</category>
	<category>streams</category>
	<category>advertising</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/02/02/stopbadware-classifica-realplayer-come-badware/</guid>
		<description><![CDATA[A quanto pare recentemente (28 gennaio scorso) StopBadware, l&#8217;iniziativa creata da varie società IT e istituzioni, ha classificato il noto software RealPlayer come &#8220;badware&#8221;. Questo nomignolo viene affibiato a tutti quei software come spyware, adware e malware di vario tipo che &#8220;spiano nel tempo&#8221; la navigazione degli utenti (tracciandone le abitudini), generano una miriade di [...]]]></description>
			<content:encoded><![CDATA[<p>A quanto pare recentemente (28 gennaio scorso) StopBadware, l&#8217;iniziativa creata da varie società IT e istituzioni, ha classificato il noto software RealPlayer come &#8220;badware&#8221;.<br />
Questo nomignolo viene affibiato a tutti quei software come spyware, adware e malware di vario tipo che &#8220;spiano nel tempo&#8221; la navigazione degli utenti (tracciandone le abitudini), generano una miriade di finestre popup contenenti pubblicità e nei casi peggiori addirittura tentano di intercettare le password memorizzate sui computer infetti.</p>
<p>Il motivo per cui StopBadware ha classificato RealPlayer 10.5 come badware è perchè il software in questione non espone in maniera chiara all&#8217;utente finale che viene installato anche un adware. Il componente pubblicitario è il cosiddetto RealPlayer Message Center. L&#8217;EULA (End User License Agreement) per RealPlayer indica che questo componente fornisce aggiornamenti importanti/utili. In realtà Message Center continua a mostrare un fastidioso avviso se gli utenti non registrano i propri dati personali creando un account su RealNetworks.</p>
<p>RealPlayer 11 dal canto suo non informa l&#8217;utente che il player Rhapsody (utile per l&#8217;online music store di RealNetworks) viene installato, ma non rimosso quando si va ad effettuare la disinstallazione del prodotto.<br />
Nessun avviso ne&#8217; in fase di installazione, ne&#8217; in fase di disinstallazione avverte l&#8217;utente del legame che c&#8217;è tra RealPlayer e il Rhapsody Player.</p>
<p>Attualmente la versione 10.5 viene installata anche attraverso il Mozilla Plugin Finder, mentre la 11 è disponibile per il download direttamente sull&#8217;homepage di RealPlayer.<br />
StopBadware sconsiglia quindi vivamente l&#8217;installazione di questo software e in particolare di queste versioni fino a quando RealNetworks non risponderà alla segnalazione rilasciando una versione pulita del proprio programma.</p>
<p>In alternativa è possibile usare VLC Mediaplayer per ascoltare musica in formato RealMedia, prestando però attenzione ai data stream RTSP visto che il software soffre ancora di un bug scoperto <a href="http://www.heise-security.co.uk/news/101662">qualche settimana fa</a>.<br />
Altra possibilità è l&#8217;uso di <a href="http://www.free-codecs.com/download/Real_Alternative.htm">Real Alternative</a>, player che incorpora i codec RealPlayer, tuttavia senza il permesso di RealNetworks.<br />
Risulta evidente che si tratta di una soluzione non propriamente legale <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /> </p>
<p>RIFERIMENTI:<br />
-  <a href="http://www.heise-security.co.uk/news/102856">StopBadware initiative rates RealPlayer as &#8220;badware&#8221;</a>, by Heise Security<br />
- <a href="http://www.stopbadware.org/reports/reportdisplay?reportname=realplayer01282008">RealPlayer</a>, report by StopBadware</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/02/02/stopbadware-classifica-realplayer-come-badware/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Pubblica la beta di AVG 8</title>
		<link>http://www.securnetwork.net/2008/01/22/pubblica-la-beta-di-avg-8/</link>
		<comments>http://www.securnetwork.net/2008/01/22/pubblica-la-beta-di-avg-8/#comments</comments>
		<pubDate>Tue, 22 Jan 2008 21:06:39 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>versions</category>
	<category>offers</category>
	<category>developed</category>
	<category>interface</category>
	<category>grisoft</category>
	<category>version</category>
	<category>users</category>
	<category>beta</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2008/01/22/pubblica-la-beta-di-avg-8/</guid>
		<description><![CDATA[Grisoft ha reso disponibile e scaricabile a tutti la beta della nuova versione di AVG, la 8 per l&#8217;appunto. Il software a quanto dichiarato offre nuove funzionalità e sembra sia stato riscritto quasi completamente. AVG 8 si presenta con una nuova interfaccia. Le nuove features includono un modulo per il controllo web e per il [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.grisoft.de/doc/1/uk/crp/0">Grisoft</a> ha reso disponibile e scaricabile a tutti la beta della nuova versione di AVG, la 8 per l&#8217;appunto.<br />
Il software a quanto dichiarato offre nuove funzionalità e sembra sia stato riscritto quasi completamente.<br />
AVG 8 si presenta con una nuova interfaccia.</p>
<p><img src="http://www.securnetwork.net/img_blog/avg8_beta_antivirus.jpg" alt="AVG 8 beta antivirus Screenshot" /></p>
<p>Le nuove features includono un modulo per il controllo web e per il traffico di instant messaging, il filtro per gli script LinkScanner sviluppato dalla neo-acquisita <a href="http://www.explabs.com/">Exploit Prevention Labs</a>, e un componente anti-rootkit.<br />
Il nuovo motore di scansione si presuppone abbia migliorato l&#8217;euristica e le capacità di individuare nuovi virus.<br />
Migliorata a quanto si dice anche la velocità e diminuito il consumo di risorse.<br />
Nonostante l&#8217;interfaccia sia stata pensata per rendere più semplice l&#8217;accesso alle varie funzioni per gli utenti meno esperti, è ancora possibile accedere dal menu alle funzionalità avanzate.<br />
Per dare uno sguardo da vicino alla nuova versione è sufficiente registrarsi e scaricare la beta.<br />
Le versioni supportate di Windows sono Windows 2000,2003,XP,Vista e le versioni 64-bit di XP, Vista, 2000 Server, 2003.<br />
AVG 8 beta rimarrà disponibile per il download fino al 1 marzo 2008.</p>
<p>RIFERIMENTI:<br />
- <a href="http://www.heise-security.co.uk/news/102177">Public beta for AVG 8</a>: news by Heise Security<br />
- <a href="http://beta.avg.com/">Download AVG 8 beta</a> (necessaria registrazione)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2008/01/22/pubblica-la-beta-di-avg-8/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Disponibile la beta di Norton 360 V2</title>
		<link>http://www.securnetwork.net/2007/12/21/disponibile-la-beta-di-norton-360-v2/</link>
		<comments>http://www.securnetwork.net/2007/12/21/disponibile-la-beta-di-norton-360-v2/#comments</comments>
		<pubDate>Fri, 21 Dec 2007 13:57:39 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>norton</category>
	<category>final</category>
	<category>weeks</category>
	<category>module</category>
	<category>version</category>
	<category>version</category>
	<category>beta</category>
	<category>firewall</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2007/12/21/disponibile-la-beta-di-norton-360-v2/</guid>
		<description><![CDATA[Symantec ha reso disponibile la beta di Norton 360 Versione 2. La suite di sicurezza all-in-one è costituita dai seguenti moduli: antivirus e antispyware, personal firewall, intrusion prevention, anti-phishing. E&#8217; inoltra inclusa anche una funzionalità di clean-up del sistema operativo e un modulo per il backup. Nella versione 2, sono stati introdotti componenti addizionali come [...]]]></description>
			<content:encoded><![CDATA[<p>Symantec ha reso disponibile la beta di Norton 360 Versione 2.<br />
La suite di sicurezza all-in-one è costituita dai seguenti moduli: antivirus e antispyware, personal firewall, intrusion prevention, anti-phishing. E&#8217; inoltra inclusa anche una funzionalità di clean-up del sistema operativo e un modulo per il backup.</p>
<p>Nella versione 2, sono stati introdotti componenti addizionali come il Browser Defender che in Internet Explorer tenta di identificare e prevenire i tentativi di installazione automatica di malware. Presente anche un gestore di passwords per memorizzare i propri account e per la compilazione assistita/automatica durante la navigazione.<br />
E infine stando a quanto dichiarato la funzionalità di backup sarebbe ora in grado di creare copie su dischi Blu-ray e su iPod.</p>
<p>La fase di beta sembra durerà per circa 4 settimane.<br />
La versione finale dovrebbe comparire dopo poche settimane, il tempo di ultimare gli ultimi fixing e processi minori come la localizzazione.</p>
<p>LINK PER IL DOWNLOAD: <a href="http://www.symantec.com/norton360beta/">Norton 360 V2 Beta</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/12/21/disponibile-la-beta-di-norton-360-v2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aggiornamento di sicurezza per avast! antivirus</title>
		<link>http://www.securnetwork.net/2007/12/08/aggiornamento-di-sicurezza-per-avast-antivirus/</link>
		<comments>http://www.securnetwork.net/2007/12/08/aggiornamento-di-sicurezza-per-avast-antivirus/#comments</comments>
		<pubDate>Sat, 08 Dec 2007 09:32:34 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>avast</category>
	<category>unpacker</category>
	<category>1098</category>
	<category>engine</category>
	<category>alwil</category>
	<category>automatic</category>
	<category>version</category>
	<category>users</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2007/12/08/aggiornamento-di-sicurezza-per-avast-antivirus/</guid>
		<description><![CDATA[Alwil ha rilasciato di recente un aggiornamento per il proprio engine di scansione avast! in modo da correggere almeno due bugs di sicurezza. L&#8217;engine antivirus utilizzato in versioni precedenti alla 4.7.1098 di avast! 4 Home e Professional edition è vulnerabile a potenziali attacchi che prendano di mira l&#8217;unpacker per file .tar e .rar. Stando al [...]]]></description>
			<content:encoded><![CDATA[<p>Alwil ha rilasciato di recente un aggiornamento per il proprio engine di scansione avast! in modo da correggere almeno due bugs di sicurezza.<br />
L&#8217;engine antivirus utilizzato in versioni precedenti alla 4.7.1098 di avast! 4 Home e Professional edition è vulnerabile a potenziali attacchi che prendano di mira l&#8217;unpacker per file .tar e .rar.<br />
Stando al report almeno nel caso della vulnerabilità riguardante i file .tar, aprire una mail &#8220;infetta&#8221; o visitare un sito appositamente modificato è sufficiente per incappare nel bug e vedere il proprio sistema compromesso.</p>
<p>Ad ogni modo gli utenti avast! dovrebbero aver già ricevuto la versione aggiornata 4.7.1098 attraverso il sistema di automatic update.<br />
Detto questo, esistono pero&#8217; altri software che utilizzano il motore avast! ma non è chiaro se utilizzino gli unpackers di avast! oppure i propri.<br />
Un esempio sono GDATA AntiVirusKit 2007 e 2008 che utilizzano l&#8217;engine avast e sono di conseguenza anch&#8217;essi vulnerabili. Anche GDATA sta pensando di distribuire un aggiornamento tra il sistema di update automatico.</p>
<p>RIFERIMENTI:<br />
* <a href="http://www.heise-security.co.uk/news/100146">Security update for avast! anti-virus</a>, by Heise Security<br />
* <a href="http://www.avast.com/eng/avast-4-home_pro-revision-history.html">Version 4.7.1098</a>, avast! 4 Home/Professional revision history<br />
* <a href="http://secway.org/advisory/AD20071206.txt">Avast! AntiVirus TAR Processing Remote Heap Corruption</a>, security advisory from Nevis Labs</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/12/08/aggiornamento-di-sicurezza-per-avast-antivirus/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Apple patcha il bug dei file TIFF in iPhone</title>
		<link>http://www.securnetwork.net/2007/11/14/apple-patcha-il-bug-dei-file-tiff-in-iphone/</link>
		<comments>http://www.securnetwork.net/2007/11/14/apple-patcha-il-bug-dei-file-tiff-in-iphone/#comments</comments>
		<pubDate>Tue, 13 Nov 2007 23:30:27 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Apple]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>tiff</category>
	<category>execute</category>
	<category>touch</category>
	<category>install</category>
	<category>iphone</category>
	<category>manipulated</category>
	<category>party</category>
	<category>ipod</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2007/11/14/apple-patcha-il-bug-dei-file-tiff-in-iphone/</guid>
		<description><![CDATA[Apple ha rilasciato l&#8217;aggiornamento firmware 1.1.2 per l&#8217;iPhone e iPod Touch, che corregge le falle scoperte nella libreria TIFF, usate dai possessori di iPhone per eseguire codice di terze parti e personale. Una volta installato da iTunes, l&#8217;aggiornamento impedisce l&#8217;esecuzione di codice di terze parti sfruttando files TIFF manipolati. La falla è stata sfruttata in [...]]]></description>
			<content:encoded><![CDATA[<p>Apple ha rilasciato l&#8217;aggiornamento firmware 1.1.2 per l&#8217;iPhone e iPod Touch, che corregge le falle scoperte nella libreria TIFF, usate dai possessori di iPhone per eseguire codice di terze parti e personale.<br />
Una volta installato da iTunes, l&#8217;aggiornamento impedisce l&#8217;esecuzione di codice di terze parti sfruttando files TIFF manipolati.<br />
La falla è stata sfruttata in alcune occasioni da utenti malintenzionati per fare injection di codice arbitrario sul dispositivo.</p>
<p>Gli utenti iPhone desiderosi di far girare le proprie applicazioni personali dovranno attendere ora il rilascio del Software Development Kit (SDK), in programma per febbraio 2008.<br />
Detto questo sono pero&#8217; in circolazione su internet nei vari siti e forum dedicati, le istruzioni su come installare l&#8217;aggiornamento senza perdere la possibilità di far girare codice di terze parti (vedi <a href="http://www.tuaw.com/">Unofficial Apple Weblog</a>).<br />
L&#8217;aggiornamento è invece una priorità di sicurezza per tutti coloro che usano l&#8217;iPhone o l&#8217;iPod Touch per navigare su Internet.</p>
<p>LINKS:<br />
- <a href="http://docs.info.apple.com/article.html?artnum=306993">About the security content of iPhone v1.1.2 and iPod Touch v1.1.2 Updates</a>, Apple&#8217;s security advisory<br />
- <a href="http://www.heise-security.co.uk/news/98888">Apple closes TIFF hole in iPhone</a>, news by Heise Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/11/14/apple-patcha-il-bug-dei-file-tiff-in-iphone/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilità per il controllo ActiveX di Kaspersky Online Scanner</title>
		<link>http://www.securnetwork.net/2007/10/14/vulnerabilita-per-il-controllo-activex-di-kaspersky-online-scanner/</link>
		<comments>http://www.securnetwork.net/2007/10/14/vulnerabilita-per-il-controllo-activex-di-kaspersky-online-scanner/#comments</comments>
		<pubDate>Sun, 14 Oct 2007 10:02:09 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>scanner</category>
	<category>kaspersky</category>
	<category>kavwebscan</category>
	<category>control</category>
	<category>activex</category>
	<category>version</category>
	<category>online</category>
	<category>vulnerability</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2007/10/14/vulnerabilita-per-il-controllo-activex-di-kaspersky-online-scanner/</guid>
		<description><![CDATA[I Kaspersky Lab hanno rilasciato una versione aggiornata del proprio controllo ActiveX che viene installato sul pc degli utenti che usano il Kaspersky Online Scanner. La nuova versione del componente (kavwebscan.dll) è la 5.0.98.0 e risolve alcuni bug critici che possono essere sfruttati per eseguire codice arbitrario, per esempio quando un ignaro utente sta visitando [...]]]></description>
			<content:encoded><![CDATA[<p>I Kaspersky Lab hanno rilasciato una versione aggiornata del proprio controllo ActiveX che viene installato sul pc degli utenti che usano il Kaspersky Online Scanner.<br />
La nuova versione del componente (kavwebscan.dll) è la 5.0.98.0 e risolve alcuni bug critici che possono essere sfruttati per eseguire codice arbitrario, per esempio quando un ignaro utente sta visitando un sito web, appositamente modificato, con Internet Explorer.</p>
<p>Stando all&#8217;advisory pubblicato da iDefense, la vulnerabilità è dovuta ad <a href="http://en.wikipedia.org/wiki/Format_string_vulnerabilities">errori format string</a> in svariate funzioni del controllo.<br />
L&#8217;esistenza di una vulnerabilità è stata confermata nella versione 5.0.93.0, ma è probabile interessi anche versioni precedenti.<br />
Per controllare la versione installata sul proprio pc, è possibile controllare direttamente nella cartella<br />
<code>C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner</code><br />
Nel caso la versione dell&#8217;ActiveX non venga mostrata direttamente nel filename è possibile, previo click col tasto destro sull&#8217;icona, analizzare il tab &#8220;Proprietà&#8221;.<br />
Il consiglio è che chiunque utilizzi l&#8217;Online Scanner aggiorni immediatamente il controllo.<br />
Per installare l&#8217;ultima versione è sufficiente lanciare lo scanner. Un&#8217;altra opzione è naturalmente quella di cancellare la dll vulnerabile.</p>
<p>LINKS:<br />
- <a href="http://www.kaspersky.com/news?id=207575572">Kaspersky Lab announces the release of a new version of its free Kaspersky Online Scanner</a><br />
- <a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=606">Kaspersky Web Scanner ActiveX Format String Vulnerability</a>, iDefense Advisory<br />
- <a href="http://www.heise-security.co.uk/news/97273">Kaspersky Online Scanner installed vulnerable ActiveX control</a> , by Heise-Security</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/10/14/vulnerabilita-per-il-controllo-activex-di-kaspersky-online-scanner/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Malware che cancella i file .mp3</title>
		<link>http://www.securnetwork.net/2007/08/03/malware-che-cancella-i-file-mp3/</link>
		<comments>http://www.securnetwork.net/2007/08/03/malware-che-cancella-i-file-mp3/#comments</comments>
		<pubDate>Thu, 02 Aug 2007 22:15:11 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>deletemp3</category>
	<category>autorun</category>
	<category>infected</category>
	<category>worm</category>
	<category>removable</category>
	<category>description</category>
	<category>function</category>
	<category>mcafee</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/2007/08/03/malware-che-cancella-i-file-mp3/</guid>
		<description><![CDATA[E&#8217; stato scoperto di recente un nuovo tipo di worm, che tenta di cancellare tutti i file MP3 che riesce a individuare all&#8217;interno del pc di un utente. Per fare ciò il worm, chiamato W32/Deletemp3.worm (McAfee), W32.Deletemusic (Symantec) o Win32/AutoRun, si comporta in maniera molto simile a W32/Napir-B, che salì alla ribalta verso la metà [...]]]></description>
			<content:encoded><![CDATA[<p>E&#8217; stato scoperto di recente un nuovo tipo di worm, che tenta di cancellare tutti i file MP3 che riesce a individuare all&#8217;interno del pc di un utente.<br />
Per fare ciò il worm, chiamato W32/Deletemp3.worm (McAfee), W32.Deletemusic (Symantec) o Win32/AutoRun, si comporta in maniera molto simile a W32/Napir-B, che salì alla ribalta verso la metà del 2005.</p>
<p>Una volta infettato il sistema,Deletemp3, che è stato programmato in Delphi, si aggiunge nell&#8217;autostart di Windows in maniera da potersi riattivare ogni qualvolta il pc viene riavviato.<br />
McAfee fa notare come, poichè i percorsi del programma sono fissi, il worm non funziona correttamente in Windows 2000.<br />
Disattiva inoltre il Task Manager e il menu contestuale per le cartelle in Windows Explorer.<br />
Fatto questo procede a cancellare tutti gli mp3 che individua sul disco.<br />
Per propagarsi inoltre, Deletemp3 crea i files <tt>autorun.inf</tt> e <tt>csrss.exe</tt> su tutti gli eventuali hard-disk da E: a O:.<br />
Con i dispositivi rimovibili infatti il malware viene eseguito in maniera automatica sfruttando l&#8217;autorun, ad esempio inserendo una chiavetta usb infetta.<br />
Il livello di diffusione del virus è tuttavia molto basso e la maggior parte degli antivirus già dispongono delle firme per individuarlo.</p>
<p>LINKS:</p>
<ul>
<li><a href="http://vil.nai.com/vil/content/v_142869.htm" target="_blank">W32/Deletemp3.worm</a>, Malware description from McAfee</li>
<li><a href="http://www.heise-security.co.uk/news/93709" class="ohne">New malware deletes MP3 files</a> , news su Heise Security</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/08/03/malware-che-cancella-i-file-mp3/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kaspersky anti-phishing zoppica</title>
		<link>http://www.securnetwork.net/2007/07/25/kaspersky-anti-phishing-zoppica/</link>
		<comments>http://www.securnetwork.net/2007/07/25/kaspersky-anti-phishing-zoppica/#comments</comments>
		<pubDate>Wed, 25 Jul 2007 09:28:39 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>segnalandomi</category>
	<category>conne</category>
	<category>phishing</category>
	<category>stava</category>
	<category>tentando</category>
	<category>instaurare</category>
	<category>itunes</category>
	<category>anti</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=368</guid>
		<description><![CDATA[Questa mattina quando ho aperto iTunes per far partire alcuni .mp3 il buon vecchio KIS ha attivato il suo filtro anti-phishing segnalandomi che si stava tentando di instaurare una connessione con un sito http &#8220;malevole&#8221;. Al che la cosa mi è sembrata strana. Sul primo momento ho pensato potesse trattarsi di un qualche malware che [...]]]></description>
			<content:encoded><![CDATA[<p>Questa mattina quando ho aperto iTunes per far partire alcuni .mp3 il buon vecchio KIS ha attivato il suo filtro anti-phishing segnalandomi che si stava tentando di instaurare una connessione con un sito http &#8220;malevole&#8221;.<br />
Al che la cosa mi è sembrata strana. Sul primo momento ho pensato potesse trattarsi di un qualche malware che avesse infettato e &#8220;modificato&#8221; itunes, per cercare di fregare username e password degli utenti iStore.<br />
In realtà la spiegazione è ben piu&#8217; semplice: si tratta di un semplice falso positivo.<br />
Infatti il mio passo successivo è stato andare a controllare sul forum di kasperksy se qualcuno aveva avuto problemi analoghi, visto comunque che il problema si è presentato oggi per la prima volta.<br />
In effetti più di un utente <a href="http://forum.kaspersky.com/index.php?showtopic=44176" target="_blank" title="Kaspersky Phishing - Itunes">ha postato</a> a riguardo.<br />
Relativamente al dubbio espresso da un utente riguardo al fatto che l&#8217;URL bloccato contenga la stringa &#8220;edgesuite.net&#8221; che farebbe pensare ad un ipotetico fake URL, posso solo dire che cercando su Google si legge come Edgesuite sia una delle tecnologie fornite da Akamai.<br />
Per chi non conoscesse Akamai, si tratta di una società con una enorme rete di servers distribuita su tutto il pianeta in una settantina di paesi e che viene sfruttata da moltissime mega-aziende del calibro di Microsoft, Google, Yahoo e Apple appunto, per velocizzare la distribuzione di contenuti audio, video e file in generale.<br />
In pratica i servers Akamai fanno da mirrors in maniera perfettamente trasparente all&#8217;utente, e cosi&#8217; mentre siamo convinti di scaricare dal sito della Microsoft l&#8217;ultimo service pack, in realtà lo stiamo scaricando da uno dei servers Akamai sparsi in giro per il globo.<br />
Qualche info in più su Akamai potete trovarla sul <a href="http://www.akamai.com" target="_blank" title="Akamai Home Page">loro sito web</a> e anche su <a href="http://en.wikipedia.org/wiki/Akamai_Technologies" target="_blank">Wikipedia</a>.<br />
Ecco qui l&#8217;immagine dell&#8217;allarme phising di KIS.</p>
<p><img src="http://www.securnetwork.net/img_blog/itunes_phishing.jpg" style="width: 324px; height: 325px" title="Phishing e Itunes" alt="Phishing e Itunes" height="325" width="324" /></p>
<p>Detto questo si puo&#8217; stare tranquilli, si tratta solo di aggiornare l&#8217;antivirus.<br />
Alle ore 11.26 ho effettuato l&#8217;update e il problema non esiste più <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /><br />
Un caso analogo di falso positivo mi era successo con Skype che dalla Difesa Pro-Attiva veniva <a href="http://www.securnetwork.net/?p=311" title="Skype Keylogger">individuato come keylogger</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/07/25/kaspersky-anti-phishing-zoppica/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Problemi di sicurezza per i software antivirus</title>
		<link>http://www.securnetwork.net/2007/07/16/problemi-di-sicurezza-per-i-software-antivirus/</link>
		<comments>http://www.securnetwork.net/2007/07/16/problemi-di-sicurezza-per-i-software-antivirus/#comments</comments>
		<pubDate>Mon, 16 Jul 2007 08:19:56 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>clamav</category>
	<category>metaeye</category>
	<category>onecare</category>
	<category>gestire</category>
	<category>kernel</category>
	<category>live</category>
	<category>processing</category>
	<category>denial</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=367</guid>
		<description><![CDATA[I prodotti antivirus ClamAV e AVG contengono alcune vulnerabilità che possono essere sfruttate per eseguire attacchi di tipo DoS (Denial-of-Service) o consentire l&#8217;escalation di privilegi di utenti locali. Nel frattempo, Microsoft ha rilasciato una beta gratuita del proprio prodotto di sicurezza Live OneCare 2.0. Stando ad un advisory di Metaeye Security, il processing di file [...]]]></description>
			<content:encoded><![CDATA[<p>I prodotti antivirus ClamAV e AVG contengono alcune vulnerabilità che possono essere sfruttate per eseguire attacchi di tipo DoS (Denial-of-Service) o consentire l&#8217;escalation di privilegi di utenti locali.<br />
Nel frattempo, Microsoft ha rilasciato una beta gratuita del proprio prodotto di sicurezza Live OneCare 2.0.</p>
<p>Stando ad un advisory di Metaeye Security, il processing di file RAR corrotti comporta una null pointer dereference, che porta al crash del software ClamAV.<br />
Gli sviluppatori del prodotto hanno rilasciato la versione 0.91, che fixa il bug.</p>
<p>Per quanto riguarda AVG, il kernel driver avg7core.sys soffre di problemi nella fase di processing degli IRPs (interrupt request packets): il risultato è la possibilità per gli utenti di sovrascrivere spazi di memoria del kernel ottenendo i privilegi di SYSTEM.<br />
Il produttore Grisoft ha fornito delle versioni patchate già disponibili per il download in modalità manuale e automatica.</p>
<p>Nella versione OneCare 2.0 beta rilasciata da Microsoft c&#8217;è una particolare attenzione per le reti casalinghe. Mentre la versione 1.5 garantiva l&#8217;utilizzo di fino ad un massimo di 3 utenti concorrenti, la versione 2.0 fornisce una funzionalità che consente ad un computer di gestire anche tutti gli altri clients.<br />
Questo per esempio consente di gestire in maniera centralizzata gli updates dei sistemi client, restando sempre aggiornati sulla status di sicurezza dei pc controllati.<br />
Gli utenti del software inoltre possono comprare una spazio di storage online per salvare i propri backup in Windows Live Folders.</p>
<p>RIFERIMENTI:</p>
<li><a target="_blank" href="http://www.metaeye.org/advisories/54">Clam AntiVirus RAR File Handling Denial Of Service Vulnerability</a>, security advisory by Metaeye Security</li>
<li><a target="_blank" href="http://archives.neohapsis.com/archives/bugtraq/2007-07/0093.html">Arbitrary kernel mode memory writes in AVG</a>, security advisory by NGSSoftware</li>
<li><a target="_blank" href="http://get.live.com/betas/onecare_betas">Download</a> of Microsoft’s Live OneCare 2.0 beta version</li>
<li><a target="_blank" href="http://www.clamav.net/download/">Download</a> of the current ClamAV version</li>
<li><a target="_blank" href="http://www.heise-security.co.uk/news/92648">Security holes in antivirus software</a> by Heise Security</li>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/07/16/problemi-di-sicurezza-per-i-software-antivirus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Arrestato in Spagna autore di virus per cellulari</title>
		<link>http://www.securnetwork.net/2007/06/25/arrestato-in-spagna-autore-di-virus-per-cellulari/</link>
		<comments>http://www.securnetwork.net/2007/06/25/arrestato-in-spagna-autore-di-virus-per-cellulari/#comments</comments>
		<pubDate>Mon, 25 Jun 2007 11:59:14 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Telefonia]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>police</category>
	<category>arrested</category>
	<category>investigators</category>
	<category>phones</category>
	<category>spanish</category>
	<category>cell</category>
	<category>virus</category>
	<category>cellulari</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=365</guid>
		<description><![CDATA[La polizia spagnola ha proceduto all&#8217;arresto di un 28enne sospettato di aver creato e distribuito un virus a più di 115.000 telefoni cellulari. Le agenzie di stampa spagnola riportano che la polizia era sulle tracce del sospetto da ben 7 mesi. Si tratta del primo arresto effettuato in Spagna con un&#8217;accusa di questo tipo. Stando [...]]]></description>
			<content:encoded><![CDATA[<p>La polizia spagnola ha proceduto all&#8217;arresto di un 28enne sospettato di aver creato e distribuito un virus a più di 115.000 telefoni cellulari.<br />
Le agenzie di stampa spagnola riportano che la polizia era sulle tracce del sospetto da ben 7 mesi.<br />
Si tratta del primo arresto effettuato in Spagna con un&#8217;accusa di questo tipo.</p>
<p>Stando agli investigatori il virus infetta unicamente cellulari con il bluetooth attivato e che montano un sistema operativo Symbian.<br />
Il virus sembra si diffondesse sotto forma di MMS dall&#8217;ipotetico contenuto erotico, o a seconda dei casi riportando informazioni sportive o addirittura del software antivirus.<br />
La polizia ha affermato che gli effetti del virus hanno provocato danni per circa sette milioni di euro.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/06/25/arrestato-in-spagna-autore-di-virus-per-cellulari/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Server Aruba sotto attacco: siti web italiani nel mirino!</title>
		<link>http://www.securnetwork.net/2007/06/19/server-aruba-sotto-attacco-siti-web-italiani-nel-mirino/</link>
		<comments>http://www.securnetwork.net/2007/06/19/server-aruba-sotto-attacco-siti-web-italiani-nel-mirino/#comments</comments>
		<pubDate>Tue, 19 Jun 2007 08:45:38 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>massiccio</category>
	<category>disparati</category>
	<category>siti</category>
	<category>attacco</category>
	<category>numerosi</category>
	<category>subito</category>
	<category>parlare</category>
	<category>ultimi</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=359</guid>
		<description><![CDATA[In questi ultimi giorni sui blog e sui siti web più disparati, non si è fatto altro che parlare del massiccio attacco subito da numerosi siti web hostati su server Aruba. Il modus operandi rispecchia in pieno  quanto avvenuto  lo scorso mese per i sistemi di Hosting Solutions. L&#8217;intrusione ha infatti consentito a degli attacker [...]]]></description>
			<content:encoded><![CDATA[<p>In questi ultimi giorni sui blog e sui siti web più disparati, non si è fatto altro che parlare del massiccio attacco subito da numerosi siti web hostati su server Aruba.<br />
Il modus operandi rispecchia in pieno  quanto avvenuto  lo scorso mese per i sistemi di Hosting Solutions.<br />
L&#8217;intrusione ha infatti consentito a degli attacker di modificare le pagine web di svariati siti web inserendo un IFRAME che effettuasse il redirect degli utenti verso siti web contenenti malware.<br />
Di seguito riporto il link a tre articoli che spiegano molto bene l&#8217;accaduto:<br />
- <a href="http://webnews.html.it/news/leggi/6229/server-aruba-sotto-attacco-allarme-in-italia/" target="_blank">Server Aruba sotto attacco, allarme in Italia</a><br />
- <a href="http://www.pcalsicuro.com/main/2007/06/possibile-intrusione-nei-sistemi-aruba/" target="_blank">Possibile intrusione nei sistemi Aruba</a><br />
- <a href="http://maipiugromozon.blogspot.com/2007/06/litalia-sotto-pesante-attacco-malware.html" target="_blank">L&#8217;italia sotto pesante attacco malware</a><br />
Dalle cose lette qui e in altre pagine sembra sia stato sfruttato un tool automatizzato per lanciare attacchi malware: il software in questione è chiamato MPACK.<br />
Panda Software ha pubblicato un interessantissimo report che analizza nel dettaglio questo tool: lo potete <a href="http://blogs.pandasoftware.com/blogs/images/PandaLabs/2007/05/11/MPack.pdf" target="_blank">scaricare qui</a>.</p>
<p>Il problema ha interessato direttamente anche noi di TechTown. In particolar modo è stato colpito il forum con risultante inserimento del seguente frammento IFRAME:<br />
<em>&lt;iframe src=&#8221;http://zaq-home.org/x/index.php&#8221; width=&#8221;1&#8243; height=&#8221;1&#8243;&gt;&lt;/iframe&gt;</em><br />
Del problema mi son accorto grazie alla segnalazione di Kaspersky Internet Security che ha prontamente bloccato il tentativo di download di due malware, nella fattispecie due Trojan.Downloader.</p>
<p><img src="http://www.securnetwork.net/img_blog/trojanblocked.jpg" title="Trojan blocked by Kaspersky" alt="Trojan blocked by Kaspersky" height="47" width="550" /></p>
<p>Acid ha rimosso il problema che sembra fosse dovuto ad una modifica nel campo templates del database del forum dove sembra sia stato aggiunto il codice, in particolare il board wrappers.<br />
Abbiamo proceduto anche  ad una verifica dei file dell&#8217;intero ftp e cercato di verificare se tutto fosse funzionante.<br />
Nel frattempo Aruba sembra non dire nulla a riguardo. Penso che una comunicazione via mail globale a tutti i propri utenti sarebbe stata cosa buona e giusta, per informare del possibile pericolo e del possibile coinvolgimento nell&#8217;attacco di questo o quel server anche in base alle tante segnalazioni degli utenti.<br />
Il consiglio è quello di tenere sempre l&#8217;antivir aggiornato, meglio se di quelli che hanno la funzionalità integrata di web protection.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/06/19/server-aruba-sotto-attacco-siti-web-italiani-nel-mirino/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Possibile attacco DoS contro un driver Kaspersky</title>
		<link>http://www.securnetwork.net/2007/06/18/possibile-attacco-dos-contro-un-driver-kaspersky/</link>
		<comments>http://www.securnetwork.net/2007/06/18/possibile-attacco-dos-contro-un-driver-kaspersky/#comments</comments>
		<pubDate>Mon, 18 Jun 2007 12:36:34 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Sistemi operativi]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>calls</category>
	<category>functions</category>
	<category>heise</category>
	<category>including</category>
	<category>kaspersky</category>
	<category>kaspersky</category>
	<category>driver</category>
	<category>program</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=358</guid>
		<description><![CDATA[I vari prodotti di sicurezza della nota casa Kaspersky lavorano a stretto contatto col sistema operativo, impiegando un driver che tra le altre cose monitora anche le chiamate di sistema di Windows. Il controllo sul passaggio di parametri effettuato dal driver non sembra essere però corretto: ciò apre la porta a possibile attacchi che sfruttando [...]]]></description>
			<content:encoded><![CDATA[<p>I vari prodotti di sicurezza della nota casa Kaspersky lavorano a stretto contatto col sistema operativo, impiegando un driver che tra le altre cose monitora anche le chiamate di sistema di Windows. Il controllo sul passaggio di parametri effettuato dal driver non sembra essere però corretto: ciò apre la porta a possibile attacchi che sfruttando dati non validi portano al crash del sistema.<br />
Il security provider MatouSec, che ha segnalato il bug, lascia intendere che questa falla potrebbe essere ben più pericolosa di quanto sembri, alludendo a potenziali attacchi di tipo &#8220;<em>code injection and execution</em>&#8220;.</p>
<p>I prodotti di sicurezza molto spesso si &#8220;agganciano&#8221; alle funzioni di sistema con lo scopo di monitorare lo stato di funzionamento ed esecuzione di una macchina.<br />
Mediante chiamate alla System Service Descriptor Table (SSDT) è possibile determinare quali programmi sono attivi sul computer e cosa stanno facendo: è possibile quindi prendere decisioni appropriate e interrompere per esempio l&#8217;esecuzione di un programma che abbia un comportamento &#8220;potenzialmente malevole&#8221;. Un&#8217;altra funzionalità importante è che questo consente di evitare che potenziale malware tenti di intaccare il comportamento dei software di sicurezza stessi.</p>
<p>Il driver <tt>klif.sys</tt> si aggancia a svariate syscalls tra cui <tt>NtCreateKey</tt>, <tt>NtCreateProcess</tt>, <tt>NtCreateProcessEx</tt>, <tt>NtCreateSection</tt>, <tt>NtCreateSymbolicLinkObject</tt>, <tt>NtCreateThread</tt>, <tt>NtLoadKey2</tt>, <tt>NtOpenKey</tt> e <tt>NtOpenProcess</tt>.<br />
Se un programma effettua una chiamata ad una di queste funzioni con parametri non validi, il computer crasha e riparte.</p>
<p>Un interessante post su RootKit.com di EP_XoFF spiega questa vulnerabilità (presumibilmente piuttosto datata) usando la funzione <tt>NtOpenProcess</tt>.<br />
Kaspersky ha reagito alle segnalazioni postando il proprio advisory di sicurezza e annunciando una patch che la compagnia distribuirà a breve tramite il sistema di automatic update.<br />
Kaspersky ha classificato la minaccia come &#8220;low&#8221;, poichè richiede che un utente locale esegua il software malevole.<br />
Stando all&#8217;advisory, la vulnerabilità non consentirebbe l&#8217;escalation di privilegi o l&#8217;esecuzione di codice esterno.<br />
Le versioni interessate dal problema sembrano essere: Kaspersky Antivirus 6 e 7, Internet Security 6 e 7, Anti-Virus for Windows Workstations 6 e Anti-Virus 6 for Windows Servers, per sistemi operativi da Windows NT a Windows 2003. Sotto Windows Vista sembra che il famigerato crash di sistema non si verifichi.</p>
<p>Questo annunci conferma la crescente tendenza nella scoperta di bug che interessano software dedicati alla sicurezza. I bug scoperti negli antivirus di F-Secure, Grisoft e Avira (tra gli altri) sono legati a problemi di buffer overflows e format string vulnerabilities.<br />
Questi fenomeni per la maggior parte sono da imputare il più delle volte ad una carenza per i dettagli durante la fase di programmazione.<br />
Questo trend non lascia di certo ben sperare, è quindi auspicabile che ci sia un cambiamento di rotta, in virtù del fatto che software come personal firewall e antivirus sono la prima linea di difesa contro la diffusione su larga scala di malware e virus di ogni tipo.</p>
<p>LINKS:</p>
<li><a target="_blank" href="http://www.matousec.com/info/advisories/Kaspersky-Multiple-insufficient-argument-validation-of-hooked-SSDT-functions.php">Kaspersky Multiple insufficient argument validation of hooked SSDT function Vulnerability</a>, advisory di MatouSec</li>
<li><a target="_blank" href="http://www.rootkit.com/newsread.php?newsid=726">Exploiting Kaspersky Antivirus 6.0-7.0</a>, bug report di EP_X0FF</li>
<li><a target="_blank" href="http://www.kaspersky.com/technews?id=203038695">KLV07-07.Klif.sys calling NtOpenProcess vulnerability</a>, security advisory di Kaspersky</li>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/06/18/possibile-attacco-dos-contro-un-driver-kaspersky/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ad-Aware 2007 Free finalmente disponibile!</title>
		<link>http://www.securnetwork.net/2007/06/10/ad-aware-2007-free-finalmente-disponibile/</link>
		<comments>http://www.securnetwork.net/2007/06/10/ad-aware-2007-free-finalmente-disponibile/#comments</comments>
		<pubDate>Sat, 09 Jun 2007 23:32:55 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>aware</category>
	<category>free</category>
	<category>lavasoft</category>
	<category>famoso</category>
	<category>targata</category>
	<category>rimozione</category>
	<category>spyware</category>
	<category>giugno</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=352</guid>
		<description><![CDATA[E&#8217; stata rilasciata il 7 giugno la nuova versione del famoso software per la rimozione di spyware e malware di casa Lavasoft. La nuova release targata Ad-Aware 2007 è disponibile in tre versioni: Free, Plus e Pro. In breve le nuove caratteristiche più importanti: - Engine di scansione completamente nuovo: più preciso e più performante [...]]]></description>
			<content:encoded><![CDATA[<p>E&#8217; stata rilasciata il 7 giugno la nuova versione del famoso software per la rimozione di spyware e malware di casa Lavasoft.<br />
La nuova release targata Ad-Aware 2007 è disponibile in tre versioni: Free, Plus e Pro.</p>
<p><img src="http://www.securnetwork.net/img_blog/adaware-2007.jpg" title="Ad-Aware 2007 Free Edition Screenshot" alt="Ad-Aware 2007 Free Edition Screenshot" height="349" width="500" /></p>
<p>In breve le nuove caratteristiche più importanti:<br />
- Engine di scansione completamente nuovo: più preciso e più performante<br />
- Migliorata la tecnologia Code Sequence Identification (CSI) che identifica nuove possibili minaccie e malware nascosto<br />
- Cambiamenti al sistema di update per risparmiare tempo e risorse<br />
- Nuovo tool TrackSweep per cancellare le tracce lasciate durante la navigazione<br />
- Supporto a diversi browser: Internet Explorer, Firefox, e Opera.<br />
- Nuova interfaccia utente</p>
<p>Link: <a href="http://www.lavasoft.de/products/ad_aware_free.php" title="Ad-Aware 2007 Free" target="_blank">Ad-Aware 2007 Free</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/06/10/ad-aware-2007-free-finalmente-disponibile/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Panda Antivirus: nuova versione compatibile con Vista</title>
		<link>http://www.securnetwork.net/2007/05/11/panda-antivirus-nuova-versione-compatibile-con-vista/</link>
		<comments>http://www.securnetwork.net/2007/05/11/panda-antivirus-nuova-versione-compatibile-con-vista/#comments</comments>
		<pubDate>Fri, 11 May 2007 10:34:50 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>panda</category>
	<category>panda</category>
	<category>behavioural</category>
	<category>sites</category>
	<category>backup</category>
	<category>version</category>
	<category>compatibile</category>
	<category>company</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=334</guid>
		<description><![CDATA[Panda software ha recentemente rilasciato una versione della sua Internet Security Suite 2007 pienamente compatibile con Windows Vista. La nuova versione gira comunque anche su Windows XP e include un modulo backup che consente di effettuare in maniera automatizzata il salvataggio dei dati utente. E&#8217; incluso inoltre un &#8220;coupon&#8221; gratuito di due mesi per l&#8217;utilizzo [...]]]></description>
			<content:encoded><![CDATA[<p>Panda software ha recentemente rilasciato una versione della sua Internet Security Suite 2007 pienamente compatibile con Windows Vista.<br />
La nuova versione gira comunque anche su Windows XP e include un modulo backup che consente di effettuare in maniera automatizzata il salvataggio dei dati utente.<br />
E&#8217; incluso inoltre un &#8220;coupon&#8221; gratuito di due mesi per l&#8217;utilizzo di un servizio di backup online (per il quale è necessario un apposito installer da scaricare) dello spazio di 1 GB.<br />
E&#8217; stata migliorata la parte anti-rootkit basandosi sul sistema signature-based e sull&#8217;analisi del comportamento del software usando il sistema Panda TruPrevent.<br />
Il filtro di navigazione inoltre ora oltre a bloccare siti di phishing dovrebbe impedire l&#8217;accesso a siti che tentino in qualche modo di installare malware sul computer dell&#8217;utente.<br />
Gli utenti delle precedenti versioni di Panda Internet Security Suite 2007 possono scaricare dal sito web la nuova versione ed utilizzare la license key attuale.</p>
<p>- <a href="http://www.pandasoftware.com/about_panda/press_room/New_Vista-compatible_version_of_Panda_Internet_Security_2007.htm">Annuncio del rilascio della nuova release</a>, sul sito di Panda Software</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/05/11/panda-antivirus-nuova-versione-compatibile-con-vista/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Skype: nuovo worm in circolazione</title>
		<link>http://www.securnetwork.net/2007/04/18/skype-nuovo-worm-in-circolazione/</link>
		<comments>http://www.securnetwork.net/2007/04/18/skype-nuovo-worm-in-circolazione/#comments</comments>
		<pubDate>Wed, 18 Apr 2007 09:38:00 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>pykse</category>
	<category>skype</category>
	<category>worm</category>
	<category>calls</category>
	<category>infections</category>
	<category>attempted</category>
	<category>receive</category>
	<category>contacts</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=322</guid>
		<description><![CDATA[Ultimamente il registro del vostro Skype si è popolato una marea di chiamate non risposte? Forse allora dovreste pensare ad una scansione completa del vostro sistema. Ironia a parte, ultimamente stando alle rilevazioni di F-Secure, un worm per piattaforma Windows, Pykse (IM-Worm:W32/Pykse.A), farebbe in modo di impostare lo stato di un client Skype in &#8220;Non [...]]]></description>
			<content:encoded><![CDATA[<p>Ultimamente il registro del vostro Skype si è popolato una marea di chiamate non risposte? Forse allora dovreste pensare ad una scansione completa del vostro sistema.<br />
Ironia a parte, ultimamente stando alle rilevazioni di F-Secure, un worm per piattaforma Windows, Pykse (<a href="http://www.f-secure.com/v-descs/im-worm_w32_pykse_a.shtml">IM-Worm:W32/Pykse.A</a>), farebbe in modo di impostare lo stato di un client Skype in &#8220;Non disturbare&#8221;, in maniera che un utente non riceva più chiamate in entrata, ma unicamente avvisi di mancata risposta.<br />
Il comportamento del worm non si limita solo a questo, il virus infatti invia un messaggio a tutti i propri contatti online contenente un link che invita a scaricare il malware. Quanto il programma viene lanciato compare l&#8217;immagine di &#8220;una donna in abiti succinti&#8221; (che fantasia! n.d.r.).<br />
Dopo aver infettato il computer, Pykse contatta vari siti web aggiornando un contatore che tiene conto del numero di infezioni.<br />
A parte manipolare i settaggi Skype, il malware non sembra provocare danni veri e propri e nemmeno di scansionare dati sensibili (username, password, etc.). F-Secure non ha dato indicazioni circa il potenziale numero di infezioni.<br />
Già in dicembre avevamo assistito alla <a href="http://www.websense.com/securitylabs/blog/blog.php?BlogID=101">diffusione di un worm</a> per Skype che tentava di scovare le passwords dell&#8217;utente.</p>
<p>LINK:<br />
- <a href="http://www.f-secure.com/weblog/archives/archive-042007.html#00001169">Report sul worm</a>, dal blog di F-Secure</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/04/18/skype-nuovo-worm-in-circolazione/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Photo Album.zip: un po&#8217; di chiarimenti</title>
		<link>http://www.securnetwork.net/2007/04/16/photo-albumzip-un-po-di-chiarimenti/</link>
		<comments>http://www.securnetwork.net/2007/04/16/photo-albumzip-un-po-di-chiarimenti/#comments</comments>
		<pubDate>Mon, 16 Apr 2007 10:04:46 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>photo</category>
	<category>album</category>
	<category>visitata</category>
	<category>controllando</category>
	<category>statistiche</category>
	<category>ultimamente</category>
	<category>circola</category>
	<category>accorto</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=320</guid>
		<description><![CDATA[Controllando le statistiche di accesso a Securnetwork mi sono accorto di come ultimamente la pagina più visitata sia quella di qualche giorno fa relativa al post sul virus &#8220;Photo Album.zip&#8221; che circola in Msn Messenger. Andando a vedere le pagine di provenienza, mailing list e forum, mi è capitato di vedere riportate alcune inesattezze: forse [...]]]></description>
			<content:encoded><![CDATA[<p>Controllando le statistiche di accesso a Securnetwork mi sono accorto di come ultimamente la pagina più visitata sia quella di qualche giorno fa relativa al <a href="http://www.securnetwork.net/?p=303">post</a> sul virus &#8220;Photo Album.zip&#8221; che circola in Msn Messenger.<br />
Andando a vedere le pagine di provenienza, mailing list e forum, mi è capitato di vedere riportate alcune inesattezze: forse chi ha letto in queste pagine non l&#8217;ha fatto attentamente.<br />
Ecco qui alcuni chiarimenti:<br />
- il virus non è legato ad un contatto msn particolare&#8230; vedi per esempio il contatto dadecarlo@hotmail.it che sembra essere stato preso come &#8220;fonte primaria&#8221; di diffusione virus. Il messaggio con l&#8217;invito a scaricare lo zip vi arriva da un qualunque contatto sia stato infettato dal virus e non da uno in particolare.<br />
- visto che personalmente non ho scaricato lo zip, mi affido a quanto riportato dal sito C.I.S.R.T. del quale ho elencato ben tre post riguardanti il virus&#8230; forse qualcuno non si è preso la briga di andare a leggere. all&#8217;interno del file .zip pare ci siano un file .pif che è il virus vero e proprio.<br />
Il virus non lo si prende semplicemente cliccando sullo zip.<br />
- non avendo preso il virus fortunatamente non mi sono trovato nella situazione di doverlo rimuovere, rispondo quindi anche a coloro che mi hanno contattato via mail, che la procedura di rimozione più esauriente che ho trovato è <a href="http://simone.p2pforum.it/?p=71">questa</a>.<br />
Anche qui avevo segnalato il link nei commenti ma forse qualcuno non ci ha prestato attenzione. Unica cosa da dire è che la procedura chiaramente fa riferimento ad una particolare variante&#8230; quindi può benissimo essere che abbia bisogno di qualche aggiustamento o passaggio in più o in meno a seconda della variante in cui si può essere incappati. Se avete altre procedure di rimozioni chiare da segnalarmi fatelo pure, sarò ben lieto di pubblicarlo all&#8217;interno del post.</p>
<p>Spero sia tutto&#8230; per altri chiarimenti potete tranquillamente contattarmi&#8230; ma almeno questa volta fatelo dopo aver letto attentamente <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p><strong>UPDATE 22/04/2007:<br />
Consultate la guida su p2pforum:<br />
<a href="http://www.p2pforum.it/forum/showthread.php?t=174815">http://www.p2pforum.it/forum/showthread.php?t=174815</a><br />
In particolare scaricate il tool MSNFIX, semplice da usare visto che dal 20 aprile è disponibile anche in inglese!<br />
Spero sia tutto!</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/04/16/photo-albumzip-un-po-di-chiarimenti/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Skype Keylogger?</title>
		<link>http://www.securnetwork.net/2007/04/09/skype-keylogger/</link>
		<comments>http://www.securnetwork.net/2007/04/09/skype-keylogger/#comments</comments>
		<pubDate>Mon, 09 Apr 2007 08:03:37 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>kaspersky</category>
	<category>lodi</category>
	<category>tessere</category>
	<category>reinstallazione</category>
	<category>starò</category>
	<category>proattiva</category>
	<category>comportamento</category>
	<category>acronimo</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=311</guid>
		<description><![CDATA[Dopo la recente reinstallazione ho messo come soluzione di sicurezza all-in-one KIS acronimo per Kaspersky Internet Security. Non starò qui a tessere nuovamente le lodi di Kaspersky come prodotto antivirus, secondo me il top attualmente sul mercato, ma segnalo un interessante comportamento del sistema di &#8220;Difesa proattiva&#8221;. Nelle intenzioni questa funzionalità dovrebbe consentire di bloccare [...]]]></description>
			<content:encoded><![CDATA[<p>Dopo la recente reinstallazione ho messo come soluzione di sicurezza all-in-one KIS acronimo per Kaspersky Internet Security.<br />
Non starò qui a tessere nuovamente le lodi di Kaspersky come prodotto antivirus, secondo me il top attualmente sul mercato, ma segnalo un interessante comportamento del sistema di &#8220;Difesa proattiva&#8221;.<br />
Nelle intenzioni questa funzionalità dovrebbe consentire di bloccare e segnalare i comportamenti sospetti da parte di alcuni software che potrebbero rivelarsi virus o malware non ancora scoperti e/o classificati.<br />
Se da un lato questa funzionalità sembra essere decisamente utile (almeno sulla carta) per &#8220;blindare&#8221; ulteriormente il proprio sistema, i commenti che si leggono a riguardo su Internet non sono certo dei più entusiasti.<br />
Detto questo segnalo appunto un caso di falso positivo.<br />
Nella fattispecie Skype viene segnalato come ipotetico Keylogger</p>
<p><img src="http://www.securnetwork.net/img_blog/skype_keylogger.jpg" alt="Skype segnalato come keylogger da Kaspersky Internet Security" /></p>
<p>Tutto ok&#8230; nulla di cui preoccuparsi anche se di certo Skype non è da classificare come uno di quei &#8220;software&#8221; dal comportamento chiaro e pulito.<br />
Su un topic nel forum ufficiale del sito Kaspesky si trova una lista di tutti i software non malware che il sistema di difesa proattiva segnala come virus/badware.<br />
Link: <a href="http://forum.kaspersky.com/index.php?showtopic=21975">Kaspersky Proactive Defense &#8220;White List&#8221;</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/04/09/skype-keylogger/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Live Messenger virus: photo album.zip</title>
		<link>http://www.securnetwork.net/2007/04/05/live-messenger-virus-photo-albumzip/</link>
		<comments>http://www.securnetwork.net/2007/04/05/live-messenger-virus-photo-albumzip/#comments</comments>
		<pubDate>Thu, 05 Apr 2007 12:55:04 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>album</category>
	<category>zippato</category>
	<category>precede</category>
	<category>puzza</category>
	<category>ricevo</category>
	<category>invita</category>
	<category>singolare</category>
	<category>successa</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=303</guid>
		<description><![CDATA[Stamattina mi è successa una cosa alquanto singolare. Ricevo un messaggio da uno dei miei contatti Msn che mi invita a scaricare un ipotetico album di foto zippato. Il testo però che lo precede è chiaramente in inglese&#8230; &#8220;Lmfao hey im sending my new photo album, Some bare funny pictures!" al che subito la cosa [...]]]></description>
			<content:encoded><![CDATA[<p>Stamattina mi è successa una cosa alquanto singolare.<br />
Ricevo un messaggio da uno dei miei contatti Msn che mi invita a scaricare un ipotetico album di foto zippato.<br />
Il testo però che lo precede è chiaramente in inglese&#8230;<br />
&#8220;<code>Lmfao hey im sending my new photo album, Some bare funny pictures!"</code><br />
al che subito la cosa mi puzza.<br />
Ecco lo screenshot</p>
<p><img src="http://www.securnetwork.net/img_blog/messengerlive_virus.jpg" alt="Virus via MSN Messenger Live Backdoor.Win32.IRCBot.aaq" /></p>
<p>Morale della favola il virus in questione è <em>Backdoor.Win32.IRCBot.aaq</em>, Kaspersky lo classifica con questo nome.<br />
I primi a darne notizia sono i cinesi in ben tre post, dove riportano a distanza di qualche giorno il manifestarsi di nuove varianti:<br />
- <a href="http://www.cisrt.org/enblog/read.php?62">POST del 26 Marzo 2007</a> su C.I.R.S.T.<br />
- <a href="http://www.cisrt.org/enblog/read.php?63">POST del 27 Marzo 2007</a> su C.I.R.S.T.<br />
- <a href="http://www.cisrt.org/enblog/read.php?71">POST del 3 Aprile 2007</a> su C.I.R.S.T.</p>
<p>Il testo che compare nel messaggio msn può variare, i piu&#8217; frequenti sono questi:<br />
<code>* Lmfao hey im sending my new photo album, Some bare funny pictures!<br />
* lol my sister wants me to send you this photo album<br />
* Hey i been doing photo album! Should see em loL! accept please mate <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
* HEY lol i've done a new photo album !:) Second ill find file and send you it.<br />
* Hey wanna see my new photo album?<br />
* looooooooooooooooooooooooooooooooooooooo!! :p<br />
* OMG just accept please its only my photo album!!<br />
* Hey accept my photo album, Nice new pics of me and my friends and stuff and when i was young lol...<br />
* Hey just finished new photo album! <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  might be a few nudes <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  lol...<br />
* hey you got a photo album? anyways heres my new photo album <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  accept k?<br />
* hey man accept my new photo album.. <img src='http://www.securnetwork.net/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' />  made it for yah, been doing picture story of my life lol..</code></p>
<p>A quanto pare il virus non è riconosciuto da tutti gli antivirus&#8230; non per il momento ancora, anche se la situazione è un po&#8217; migliorata dal momento della sua prima comparsa.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/04/05/live-messenger-virus-photo-albumzip/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Code injection per Internet Explorer</title>
		<link>http://www.securnetwork.net/2007/03/30/code-injection-per-internet-explorer/</link>
		<comments>http://www.securnetwork.net/2007/03/30/code-injection-per-internet-explorer/#comments</comments>
		<pubDate>Fri, 30 Mar 2007 10:59:13 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>hole</category>
	<category>emails</category>
	<category>malicious</category>
	<category>mcafee</category>
	<category>mcafee</category>
	<category>attack</category>
	<category>completely</category>
	<category>patched</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=296</guid>
		<description><![CDATA[Nel blog di sicurezza di McAfee è stat riportata una vulnerabilità per Internet Explorer 6 e 7 funzionante su un sistema Windows XP SP2 regolarmente aggiornato. Questo problema consente ad un attaccante di iniettare codice malevole nel sistema di un utente attraverso mails o pagine web appositamente preparate. Manipolando i file dei cursori animati (.ani) [...]]]></description>
			<content:encoded><![CDATA[<p>Nel blog di sicurezza di McAfee è stat riportata una vulnerabilità per Internet Explorer 6 e 7 funzionante su un sistema Windows XP SP2 regolarmente aggiornato.<br />
Questo problema consente ad un attaccante di iniettare codice malevole nel sistema di un utente attraverso mails o pagine web appositamente preparate.<br />
Manipolando i file dei cursori animati (.ani) è possibile eseguire codice iniettato in un sistema in maniera completamente silenziosa, senza per esempio, causare il crash del browser.</p>
<p>Inizialmente i ricercatori McAfee hanno scoperto il proof of concept su una messagge board, e di là a poco è comparso il primo esempio di codice malevole.<br />
McAfee lo identifica come Exploit-ANIfile.c, TrendMicro come TROJ_ANICMOO.AX.<br />
Stando alla descrizione McAfee una volta che l&#8217;exploit è all&#8217;interno del sistema, consente il caricamento di altro software malware.<br />
Nonostante apparentemente questo tipo di exploit non sia molto diffuso, sicuramente molti virus writers sfrutteranno la falla per generare nuovi exploits.<br />
Il malware è particolarmente subdolo in quanto non causa nemmeno il crash del browser: in questo modo un utente è completamente ignaro di essere sotto attacco.<br />
McAfee sta ancora esaminando la vulnerabilità.<br />
Poichè una vera soluzione non è ancora stata trovata il consiglio è quello di utilizzare browser alternativi come Opera o Firefox, almeno fino a quando Microsoft non rilascierà una patch.<br />
Poichè McAfee ha identificato come altro metodo d&#8217;attacco le emails, per gli utenti di Outlook e Outlook Express vale il classico suggerimento di aprire le email in formato testo e non HTML.<br />
Microsoft non ha ancora confermato il problema e non è chiaro quando McAfee abbia avvisato la casa di Redmond del problema.<br />
Un problema di sicurezza simile era già stato patchato agli inizi del 2005.</p>
<p>ALTRI RIFERIMENTI:<br />
* <a href="http://www.avertlabs.com/research/blog/?p=230">Unpatched Drive-By Exploit Found On The Web</a>, security advisory in McAfee&#8217;s blog<br />
* <a href="http://vil.nai.com/vil/content/v_141860.htm">Exploit-ANIfile.c</a>, McAfee&#8217;s exploit description</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/03/30/code-injection-per-internet-explorer/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Anatomia di un trojan</title>
		<link>http://www.securnetwork.net/2007/03/24/anatomia-di-un-trojan/</link>
		<comments>http://www.securnetwork.net/2007/03/24/anatomia-di-un-trojan/#comments</comments>
		<pubDate>Sat, 24 Mar 2007 09:28:24 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Mondo WWW]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>interessantissima</category>
	<category>securworks</category>
	<category>analisi</category>
	<category>pubblicato</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=288</guid>
		<description><![CDATA[SecurWorks ha pubblicato una interessantissima analisi di un trojan per Windows. Il trojan analizzato è in grado di leggere connessioni SSL, e l&#8217;analisi mostra anche come vengano sfruttati i dati catturati dal malware. Il Trojan si connette alle funzioni Winsock2, riuscendo così a monitorare il traffico dati anche se questo viene poi criptato con SSL [...]]]></description>
			<content:encoded><![CDATA[<p>SecurWorks ha pubblicato una interessantissima analisi di un trojan per Windows.<br />
Il trojan analizzato è in grado di leggere connessioni SSL, e l&#8217;analisi mostra anche come vengano sfruttati i dati catturati dal malware.<br />
Il Trojan si connette alle funzioni Winsock2, riuscendo così a monitorare il traffico dati anche se questo viene poi criptato con SSL per essere trasmesso in rete.<br />
I nomi con cui è comparso sono molteplici: Agent.AVV, Small.BS e Ursnif.AG e a quanto pare sembra sfrutti una falla di Internet Explorer per compromettere un computer.<br />
SecurWorks ha stimato che la variante da loro analizzato ha infettato per lo meno 5.200 postazioni e raccolto informazioni di all&#8217;incirca 10.000 accounts.<br />
Ecco qui il link, buona lettura!</p>
<p>Analisi SecurWorks: <a href="http://www.secureworks.com/research/threats/gozi/">GOZI TROJAN</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/03/24/anatomia-di-un-trojan/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Spyware Terminator 1.8.4.965</title>
		<link>http://www.securnetwork.net/2007/03/09/spyware-terminator-184965/</link>
		<comments>http://www.securnetwork.net/2007/03/09/spyware-terminator-184965/#comments</comments>
		<pubDate>Fri, 09 Mar 2007 21:58:42 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>terminator</category>
	<category>spyware</category>
	<category>adware</category>
	<category>horses</category>
	<category>hijackers</category>
	<category>trojan</category>
	<category>real</category>
	<category>time</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=263</guid>
		<description><![CDATA[Spyware Terminator è un software gratuito, facile da usare che consente di proteggere in tempo reale e rimuovere spyware, adware, keylogger, trojan horses, browsers hijackers e altri tipi di malware. Il tool è dotato di un motore di scansione real-time che consente di essere protetti costantemente e della comoda funzionalità di aggiornamento automatico che consente [...]]]></description>
			<content:encoded><![CDATA[<p>Spyware Terminator è un software gratuito, facile da usare che consente di proteggere in tempo reale e rimuovere spyware, adware, keylogger, trojan horses, browsers hijackers e altri tipi di malware.<br />
Il tool è dotato di un motore di scansione real-time che consente di essere protetti costantemente e della comoda funzionalità di aggiornamento automatico che consente di sempre avere le ultime definizioni installate.<br />
Gli spyware individuati possono naturalmente essere eliminati direttamente o conservati in &#8220;quarantena&#8221;.<br />
Il tool è scaricabile direttamente dal sito del produttore: <a href="http://www.spywareterminator.com/">HOME PAGE</a>.</p>
<p><img src="http://www.securnetwork.net/img_blog/spyware_terminator.jpg" alt="Spyware Terminator 1.8.4.965 Screenshot" /></p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/03/09/spyware-terminator-184965/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Microsoft One-Care fallisce i test antivirus</title>
		<link>http://www.securnetwork.net/2007/03/07/microsoft-one-care-fallisce-i-test-antivirus/</link>
		<comments>http://www.securnetwork.net/2007/03/07/microsoft-one-care-fallisce-i-test-antivirus/#comments</comments>
		<pubDate>Wed, 07 Mar 2007 09:26:50 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>cent</category>
	<category>rating</category>
	<category>certification</category>
	<category>onecare</category>
	<category>packages</category>
	<category>comparatives</category>
	<category>independent</category>
	<category>tests</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=260</guid>
		<description><![CDATA[Microsoft Live OneCare si è piazzato ultimo in un test di qualità sulle suite antivirus effettuato da ricercatori austriaci. AV Comparatives ha messo a confronto 17 pacchetti di sicurezza per vedere come si comportavano nel riconoscere circa mezzo milione tra virus e malware. Il vincitore è risultato essere G Data Security AntivirusKit (AVK) con una [...]]]></description>
			<content:encoded><![CDATA[<p>Microsoft Live OneCare si è piazzato ultimo in un test di qualità sulle suite antivirus effettuato da ricercatori austriaci.<br />
<a href="http://www.av-comparatives.org/">AV Comparatives</a> ha messo a confronto 17 pacchetti di sicurezza per vedere come si comportavano nel riconoscere circa mezzo milione tra virus e malware. Il vincitore è risultato essere G Data Security AntivirusKit (AVK) con una percentuale di fallimento di 0.55%. Una versione completamente aggiornata di OneCare ha invece mancato ben 17.6% del malware (86.600 su 497.600).</p>
<p>F-Secure, Kaspersky Labs, Avira e AEC hanno ottenuto il risultato Advanced+ piazzandosi nei <a href="http://www.av-comparatives.org/seiten/ergebnisse_2007_02.php">tests</a> poco dietro a G Data.<br />
Symantec Norton Antivirus ha riconosciuto il 96.8% delle minaccie ottenendo il riconoscimento Advanced, mentre McAfee VirusScan riconoscendo solo il 91.6% ha ottenuto l&#8217;etichetta Standard.<br />
OneCare non è stato &#8220;valutato&#8221;, segno questo che chiaramente è molto al di sotto della media di rilevamento standard.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/03/07/microsoft-one-care-fallisce-i-test-antivirus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La sfida di Symantec: Norton 360</title>
		<link>http://www.securnetwork.net/2007/02/27/la-sfida-di-symantec-norton-360/</link>
		<comments>http://www.securnetwork.net/2007/02/27/la-sfida-di-symantec-norton-360/#comments</comments>
		<pubDate>Tue, 27 Feb 2007 09:16:54 +0000</pubDate>
		<dc:creator>Massimo Rabbi</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Virus & Spyware]]></category>

	<!-- AutoMeta Start -->
	<category>norton</category>
	<category>suite</category>
	<category>symantec</category>
	<category>consumer</category>
	<category>based</category>
	<category>anti</category>
	<category>firm</category>
	<category>analyst</category>
	<!-- AutoMeta End -->
	
		<guid isPermaLink="false">http://www.securnetwork.net/?p=249</guid>
		<description><![CDATA[Symantec ha da poco svelato il suo software all-in-one Norton 360: si tratta di una suite di sicurezza destinata al mercato consumer che ha le caratteristiche di anti-virus, anti-spyware, firewall, intrusion detection, anti-phishing, backup e system tune-up. Il tutto in un unico prodotto. Lo scopo è chiaramente quello di rivaleggiare e se possibile &#8220;far fuori&#8221; [...]]]></description>
			<content:encoded><![CDATA[<p>Symantec ha da poco svelato il suo software all-in-one <a href="http://www.symantec.com/norton360/">Norton 360</a>: si tratta di una suite di sicurezza destinata al mercato consumer che ha le caratteristiche di anti-virus, anti-spyware, firewall, intrusion detection, anti-phishing, backup e system tune-up. Il tutto in un unico prodotto.<br />
Lo scopo è chiaramente quello di rivaleggiare e se possibile &#8220;far fuori&#8221; McAfee Total Protection e Microsoft OneCare.</p>
<p>Il vendor ha comunicato che l&#8217;utente potrà navigare su Internet dormendo sonni tranquilli, non dovendosi preoccupare di virus o malware di alcun tipo, e nemmeno del sempre crescente fenomeno del phishing.<br />
La suite è stata pensata e progettata per essere il più semplice possibile, garantendo un grado elevato di automatizzazione dei vari tasks. Inoltre la scansione avviene in background e impatta in maniera molto limitata sulle performances del sistema.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securnetwork.net/2007/02/27/la-sfida-di-symantec-norton-360/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

