<?xml version='1.0' encoding='UTF-8'?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/'><id>tag:blogger.com,1999:blog-8181622248860780499</id><updated>2007-07-23T08:12:18.150+02:00</updated><title type='text'>kapa Official Blog</title><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/blogger.html'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default?start-index=26&amp;max-results=25'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default'/><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml'/><author><name>kapa89</name></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>50</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-2563395659995922597</id><published>2007-07-23T08:10:00.000+02:00</published><updated>2007-07-23T08:12:18.182+02:00</updated><title type='text'>CPU minacciata dal malware</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.iti.uni-stuttgart.de/studies/ws06/cpu_architectures/burn.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px;" src="http://www.iti.uni-stuttgart.de/studies/ws06/cpu_architectures/burn.jpg" alt="" border="0" /&gt;&lt;/a&gt;Tutti siamo a conoscenza del noto proverbio &lt;em&gt;�??Chi va piano, va sano e va lontano!�??&lt;/em&gt;, ma credo che esso non possa essere accostato al mondo dell�??informatica, o almeno a quello dell�??hardware dei PC. &lt;p&gt;Si sa infatti, che un continuo rallentamento delle funzioni di un computer, prolungate nel tempo, possono essere segno di una parziale, se non completa, rottura delle parti hardware. In particolare facciamo riferimento alla CPU, che se sovraccaricata in eccesso rischia di andare in fumo.&lt;/p&gt; &lt;p&gt;Spesso, questo è causato dal malware che, senza il volere degli utenti, invia continui comandi di input al PC. Di conseguenza si potrà osservare un continuo rallentamento dei processi che il più delle volte, oltre a dare un fastidio enorme, ci costringono anche a spendere fior di quattrini nel caso in cui il computer viene danneggiato.&lt;/p&gt;  &lt;p&gt;In occasione dell�??&lt;strong&gt;Usenix Security Symposium&lt;/strong&gt;, alcuni ricercatori hanno presentato un lavoro dal nome &lt;em&gt;Secretly Monopolizing the CPU Without Superuser Privileges&lt;/em&gt;: esso ha messo in evidenza come sia possibile creare un codice maligno ad hoc capace di utilizzare le risorse della CPU senza avere i privilegi di Super User. La ricerca ha dato alla luce un proof-of-concept che colpisce i sistemi &lt;em&gt;Unix&lt;/em&gt;, ma può essere esteso a tutti i sistemi operativi odierni.&lt;/p&gt; &lt;p&gt;Oltre al fatto che questo codice riesce ad occupare la CPU pur avendo dei semplici privilegi di &lt;strong&gt;�??User level�??&lt;/strong&gt;, un�??altra stranezza gli riguarda: infatti riesce ad essere �??invisibile�?? a tutti i sistemi di rilevamento dei processi attivi. Quindi c�??è da essere preoccupati nei confronti di questa minaccia che, non solo spreca le risorse hardware inutilmente, ma riesce a nascondersi anche molto bene.&lt;/p&gt; &lt;p&gt;Gli esperti, che hanno portato avanti questa ricerca, hanno utilizzato una particolare stringa di istruzione classificata come &lt;strong&gt;Cycle Counter&lt;/strong&gt;, molto più precisa ed incisiva dei classici &lt;a href="http://it.wikipedia.org/wiki/Interrupt_%28informatica%29"&gt;interrupt&lt;/a&gt; utilizzati dai software comuni. &lt;/p&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/cpu-minacciata-dal-malware.html' title='CPU minacciata dal malware'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=2563395659995922597' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2563395659995922597'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2563395659995922597'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-552541508535211004</id><published>2007-07-23T08:07:00.000+02:00</published><updated>2007-07-23T08:09:56.172+02:00</updated><title type='text'>Proof of concept per Mac Os X</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/07/macosx_logo.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 142px; height: 165px;" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/07/macosx_logo.JPG" alt="" border="0" /&gt;&lt;/a&gt;Un hacker, che si riserva di non rivelare la sua identità, sostiene di aver trovato un &lt;strong&gt;bug&lt;/strong&gt; nel componente &lt;em&gt;mDNSResponder&lt;/em&gt;, facente parte della &lt;strong&gt;tecnologia Bonjour&lt;/strong&gt; di &lt;a href="http://www.oneapple.it/"&gt;Apple&lt;/a&gt;. &lt;p&gt;Per mettere in evidenza questo errore, ha creato un worm proof of concept, chiamato &lt;em&gt;Rape.osx&lt;/em&gt; in grado di sfruttare la configurazione automatica dei servizi di rete integrati in &lt;em&gt;Mac Os X&lt;/em&gt;. Nello specifico, questo worm riesce a replicarsi sfruttando le reti LAN senza alcun intervento da parte dell�??utente, cioè in modo del tutto autonomo.&lt;/p&gt; &lt;p&gt;Il ricercatore di sicurezza ha rilasciato un�??intervista su &lt;a href="http://www.infoworld.com/article/07/07/17/macosx-worm-maker_1.html"&gt;infoworld.com&lt;/a&gt; in cui afferma che questo worm si comporta allo stesso modo di quelli per piattaforme come &lt;em&gt;Windows&lt;/em&gt; e &lt;em&gt;Unix&lt;/em&gt;. �? per questo che risulterebbe molto pericolosa un�??infezione diretta a grandi aziende, che senza dubbio sono le maggiori utilizzatrici di reti LAN.&lt;/p&gt;  &lt;p&gt;Dal canto suo, la Apple ha dichiarato di aver già rilasciato una patch che risolve tutti gli errori riguardanti il sistema mDNSResponder; ma secondo l�??hacker, la patch non chiude tutte le falle lasciandone aperte alcune.&lt;/p&gt; &lt;p&gt;Comunque, l�??anonimo ricercatore, ha dichiarato che comunicherà personalmente alla Apple gli errori trovati nel codice del suo sistema operativo, in seguito al completamento dei test portati avanti su 1500 Mac con Rape.osx.&lt;/p&gt; &lt;p&gt;Il worm, comunque, essendo un proof of concept, non si trova in circolazione; gli esperti della Mela raccomandano lo stesso molta prudenza, magari disattivando il processo mDNSResponder eseguendo il seguente comando:&lt;/p&gt;&lt;p&gt; &lt;code&gt;sudo launchctl unload -w /System/Library/LaunchDaemons/com.apple.mDNSRespon der.plist&lt;/code&gt; &lt;/p&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/proof-of-concept-per-mac-os-x.html' title='Proof of concept per Mac Os X'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=552541508535211004' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/552541508535211004'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/552541508535211004'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-2867822239345691659</id><published>2007-07-23T08:03:00.001+02:00</published><updated>2007-07-23T08:06:34.821+02:00</updated><title type='text'>Occhio alla tastiera!</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://armandos42.altervista.org/_altervista_ht/tastiera.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px;" src="http://armandos42.altervista.org/_altervista_ht/tastiera.png" alt="" border="0" /&gt;&lt;/a&gt;Il suo nome tecnico è &lt;em&gt;Trj/Suarabh.A&lt;/em&gt; e si tratta di un Trojan che sta dando grattacapi a molti utenti. In pratica, questo codice include una tecnica di keyloggin dedita a rubare tutte le parole scritte con l�??utilizzo della tastiera. &lt;p&gt;Si può quindi facilmente intuire il suo fine: esso viene utilizzato per riuscire a scovare i dati di accesso a siti bancari e/o a caselle di posta elettronica.&lt;/p&gt;&lt;p&gt; Questo codice rappresenta un vero pericolo per tutti coloro che fanno uso di &lt;strong&gt;E-banking&lt;/strong&gt; ma non solo, infatti può rappresentare una minaccia anche per gli utenti che custodiscono dati privati nelle loro caselle e-mail.&lt;/p&gt; &lt;p&gt;Come primo sintomo della sua infezione, questo malware disabilita le seguenti funzioni:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;Pannello di controllo;&lt;/li&gt;&lt;li&gt;Task Manager;&lt;/li&gt;&lt;li&gt;Editor del registro di Windows.&lt;/li&gt;&lt;/ul&gt;  &lt;p&gt;Poi inizia a catalogare in un file di log, tutti i programmi che vengono caricati nella RAM del computer infettato, riportando data ed ora dell�??utilizzo dei suddetti software.&lt;/p&gt; &lt;p&gt;Il Trojan fa una copia di se nella cartella di &lt;em&gt;Windows&lt;/em&gt; e in più crea il file &lt;em&gt;X.REG&lt;/em&gt; che utilizza per disattivare il Task Manager. Inoltre, una volta infetti, non sarà più possibile dare comandi DOS al PC attraverso l�??utilizzo della shell di Windows.&lt;/p&gt; &lt;p&gt;Modificando alcune chiavi di registro, verrà disattivata l�??opzione &lt;strong&gt;Account utente&lt;/strong&gt; e sarà reso attivo l�??opzione &lt;strong&gt;Active Desktop&lt;/strong&gt;, in voga sui sistemi operativi &lt;em&gt;Microsoft&lt;/em&gt; dai tempi di &lt;em&gt;Windows 98&lt;/em&gt;. &lt;/p&gt;&lt;span style="font-size:78%;"&gt;&lt;br /&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/occhio-alla-tastiera.html' title='Occhio alla tastiera!'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=2867822239345691659' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2867822239345691659'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2867822239345691659'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-218095221236766390</id><published>2007-07-19T07:59:00.000+02:00</published><updated>2007-07-19T08:01:39.184+02:00</updated><title type='text'>Riscatto! Lo può fare chiedere anche un malware</title><content type='html'>&lt;p&gt;Introdursi nei &lt;a itxtdid="959915" target="_blank" href="http://www.hwupgrade.it/news/sicurezza/malware-cripta-i-dati-e-chiede-il-riscatto_21995.html#" style="border-bottom: 0.075em solid darkgreen; font-weight: normal; font-size: 100%; text-decoration: underline; color: darkgreen; background-color: transparent; padding-bottom: 1px;" classname="iAs" class="iAs"&gt;pc&lt;/a&gt; all'oscura degli utenti, rubare le informazioni  private e criptare i dati all'interno dell'hard disk per poi chiedere un  riscatto. Un riscatto non troppo esoso, che possa non far allarmare la  polizia. Il crimine perfetto, quello isolato lo scorso fine settimana dalla società di  sicurezza inglese &lt;a href="http://www.prevx.com/" _base_target="_blank"&gt;Prevx&lt;/a&gt;, secondo la  quale un trojan con funzioni di "ransomware" avrebbe attaccato numerosi  PC, da singoli utenti a grossi enti, rubando credenziali di &lt;a itxtdid="960136" target="_blank" href="http://www.hwupgrade.it/news/sicurezza/malware-cripta-i-dati-e-chiede-il-riscatto_21995.html#" style="border-bottom: 0.075em solid darkgreen; font-weight: normal; font-size: 100%; text-decoration: underline; color: darkgreen; background-color: transparent; padding-bottom: 1px;" classname="iAs" class="iAs"&gt;accesso&lt;/a&gt; e  ricattando gli utenti per riavere i propri dati (come tipico appunto del malware  definito "ransomware"). &lt;/p&gt;&lt;p&gt; Il trojan, una volta individuati i file da criptare, li codifica con un  algoritmo proprietario e lascia un documento in formato txt riportando la  seguente scritta:  &lt;/p&gt; &lt;p&gt; &lt;i&gt;"Hello, your files are encrypted with RSA-4096 algorithm  (http://en.wikipedia.org/wiki/RSA).     You will need at least few years to decrypt these files without our  software. All your private information for last 3 months were collected  and sent to us.      To decrypt your files you need to buy our software. The price is $300.      To buy our software please contact us at: [email address] and  provide us your personal code [personal code]. After successful purchase  we will send your decrypting tool, and your private information will be  deleted from our system.      If you will not contact us until 07/15/2007 your private information  will be shared and you will lost all your data.      Glamorous team".&lt;/i&gt;&lt;/p&gt; &lt;p&gt;  Fortunatamente, i dati non sono stati codificati con l'algoritmo sopra  illustrato, bensì con un algoritmo molto più semplice da decodificare. Inoltre le informazioni quali username e password vengono collezionate  utilizzando tecniche simili a quelle utilizzate dai rootkit, cioè  prendendo il controllo di alcune API di sistema e ricavandone i dati.  Anche questi dati vengono codificati attraverso un altro algoritmo e,  questa volta, vengono inviati ad un &lt;a itxtdid="4077658" target="_blank" href="http://www.hwupgrade.it/news/sicurezza/malware-cripta-i-dati-e-chiede-il-riscatto_21995.html#" style="border-bottom: 0.075em solid darkgreen; font-weight: normal; font-size: 100%; text-decoration: underline; color: darkgreen; background-color: transparent; padding-bottom: 1px;" classname="iAs" class="iAs"&gt;server&lt;/a&gt; remoto, dove i malware  writer possono tranquillamente scaricarli e decodificarli.&lt;/p&gt;&lt;p&gt; Secondo alcune stime sono già migliaia i computer che sono stati  compromessi, tra cui sembrerebbero essere presenti PC di enti governativi  americani del calibro di HP, L-3 Communications e altre società. "Ciò che non possiamo sapere, al momento, è se questi dati sono già  stati utilizzati in qualche modo" ha dichiarato &lt;b&gt;Mel Morris&lt;/b&gt;, chief  executive della società inglese Prevx.&lt;/p&gt;&lt;p&gt; Al momento non ci sono state dichiarazioni dalle società vittime del ransomware, a parte il dipartimento dei trasporti  americani che ha negato l'esistenza di brecce di sicurezza nei propri &lt;a itxtdid="4159191" target="_blank" href="http://www.hwupgrade.it/news/sicurezza/malware-cripta-i-dati-e-chiede-il-riscatto_21995.html#" style="border-bottom: 0.075em solid darkgreen; font-weight: normal; font-size: 100%; text-decoration: underline; color: darkgreen; background-color: transparent; padding-bottom: 1px;" classname="iAs" class="iAs"&gt; sistemi&lt;/a&gt;. L'FBI ha declinato ogni commento, affermando come non sia  possibile confermare né negare l'esistenza di una indagine al  riguardo.&lt;/p&gt;&lt;p&gt; "Codificare documenti è un danno immenso per le società che devono  lavorare con i propri dati. Pagare 300$ sarebbe molto più semplice che  aspettare un decodificatore che arrivi da chissà dove. In fondo per una  società 300$ non sono un così alto prezzo" ha commentato &lt;b&gt;Marco Giuliani&lt;/b&gt;, malware analyst per Prevx, che ha poi continuato "Ma, pagando, i malware  writer sono solo incoraggiati a continuare a ricattare le società e a  fare il loro sporco gioco. Penso assisteremo ad un rapido incremento di  minacce complesse come questa, attacchi mirati a società che,  semplicemente, non possono permettersi di fermare il proprio lavoro per  un ricatto".&lt;/p&gt;&lt;p&gt; Prevx ha comunque rilasciato un tool di rimozione dell'infezione e di  decodifica dei file criptati a &lt;a href="http://www.prevxresearch.com/unransomme.exe" _base_target="_blank"&gt;questo indirizzo&lt;/a&gt;. Maggiori dettagli tecnici sono presenti a &lt;a href="http://www.pcalsicuro.com/main/2007/07/il-trojan-ti-spia-e-ti-minaccia/" _base_target="_blank"&gt;questo  indirizzo&lt;/a&gt;.&lt;/p&gt;&lt;span style="font-size:78%;"&gt;&lt;br /&gt;Tratto da hwupgrade.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/riscatto-lo-pu-fare-chiedere-anche-un.html' title='Riscatto! Lo può fare chiedere anche un malware'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=218095221236766390' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/218095221236766390'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/218095221236766390'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-4718334858561354369</id><published>2007-07-16T08:36:00.000+02:00</published><updated>2007-07-16T08:39:18.934+02:00</updated><title type='text'>Ancora phishing, le poste italiane sempre nel mirino</title><content type='html'>Nonostante molte persone abbiano ormai capito che si deve sempre diffidare da mail improvvise inviate (ad un primo sguardo) da questa o quell�??altra banca, la parte cattiva della rete è inarrestabile. &lt;p&gt;Ancora una volta infatti sembra sia partito l�??invio di milioni di mail a ignari utenti PostePay con la richiesta di credenziali, username e password.&lt;/p&gt; &lt;p&gt;La tecnica è sempre la stessa: arriva una mail nella vostra inbox sulla quale, con una banale scusa, si invita l�??utente a selezionare un link. A questo punto anziché venire indirizzati alla pagina della vostra banca verrete indirizzati ad un sito clone che ad un primo sguardo sembrerà assolutamente identico a quello che frequentate abitualmente.&lt;/p&gt;  &lt;p&gt;Chiaramente, in realtà, il sito non fa altro che carpire le vostre credenziali per poterle poi riutilizzare per sottrarvi denaro.&lt;/p&gt; &lt;p&gt;�? curioso in quanto le stesse mail erano state utilizzate nel mese di Maggio sempre allo stesso scopo. Se si fa una breve ricerca su internet si trovano molte persone che hanno già ricevuto una mail per una fantomatica transazione per le poste di Brandizzo.&lt;/p&gt; &lt;p&gt;Attenzione dunque, il phishing è una minaccia spesso sottovalutata perchè potrebbe capitare una mail proprio nei giorni in cui avete effettuato una transazione e magari per la fretta seguiamo le indicazioni della mail.&lt;/p&gt; &lt;p&gt;Prestiamo cautela sempre, soprattutto quando inseriamo password e dati personali che riguardano il nostro conto in banca. �? sempre meglio qualche accortezza in più che piangere sugli errori commessi.&lt;/p&gt;&lt;p&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/07/phishing-poste-italiane.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 350px; height: 139px;" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/07/phishing-poste-italiane.png" alt="" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/ancora-phishing-le-poste-italiane.html' title='Ancora phishing, le poste italiane sempre nel mirino'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=4718334858561354369' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/4718334858561354369'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/4718334858561354369'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-5002784303080507342</id><published>2007-07-16T08:33:00.000+02:00</published><updated>2007-07-16T08:35:03.315+02:00</updated><title type='text'>Un altro worm-backdoor</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://worms-center.wbs.cz/Worms.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px;" src="http://worms-center.wbs.cz/Worms.JPG" alt="" border="0" /&gt;&lt;/a&gt;Si tratta di un malware che cela la sua identità sotto più nomi: &lt;em&gt;Backdoor.Win32.Agobot.gen, W32/Gaobot.worm.gen.q, WORM_AGOBOT.ACE&lt;/em&gt;. �? un worm che integra però anche funzionalità di &lt;a href="http://it.wikipedia.org/wiki/Backdoor"&gt;backdoor&lt;/a&gt; e si diffonde nei PC protetti da password facili da scovare. &lt;p&gt;Una volta infettato il PC, il malware si connette da remoto ad un canale IRC continuando a fare il suo lavoro in background, permettendo che un cyber criminale prenda il controllo del computer usando un server di Instant Messagging.&lt;/p&gt;  &lt;p&gt;Inoltre, tale worm, è anche capace di rubare alcune informazioni, quali le Key di licenza Software e tutte le informazioni battute con la tastiera (keylogger). I PC colpiti vengono usati per eseguire attacchi DDoS (Zombie): il worm imposta un &lt;strong&gt;proxy SOCKS4&lt;/strong&gt; in modo tale da rendere difficile il rilevamento dell�??IP dei cyber criminali.&lt;/p&gt; &lt;p&gt;&lt;em&gt;Backdoor.Win32.Agobot.gen&lt;/em&gt; tenta di disattivare tutti gli antivirus del vostro PC e le relative barriere di sicurezza modificando anche il &lt;strong&gt;file Hosts&lt;/strong&gt;.&lt;/p&gt; &lt;p&gt;Infine bypassa il registro di Windows modificando le due chiavi: &lt;em&gt;HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \ RunServices&lt;/em&gt; e &lt;em&gt;HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \ Run&lt;/em&gt;. Se alla fine di queste chiavi di registro troverete scritto &lt;strong&gt;SMSvc32 smsvc32.exe&lt;/strong&gt; allora dovrete cancellarle.&lt;/p&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/un-altro-worm-backdoor.html' title='Un altro worm-backdoor'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=5002784303080507342' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5002784303080507342'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5002784303080507342'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-5537518864300880780</id><published>2007-07-16T08:27:00.000+02:00</published><updated>2007-07-16T08:36:28.559+02:00</updated><title type='text'>Firefox e Internet Explorer. Usare uno per attaccare l'altro</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.algadefe.net/viva_firefox_eats_ie.jpeg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 180px; height: 173px;" src="http://www.algadefe.net/viva_firefox_eats_ie.jpeg" alt="" border="0" /&gt;&lt;/a&gt;Firefox e Internet Explorer, sempre in lotta per la supremazia nel mondo dei browser web, condividono ora un curioso destino. &lt;p&gt;�? stata riscontrata una &lt;a title="vulnerabilità Firefox e Internet explorer" href="http://www.oneopensource.it/11/07/2007/firefox-si-puo-bucare-con-internet-explorer/"&gt;vulnerabilità&lt;/a&gt; che rende possibile ad un hacker di lanciare, attraverso IE, il browser di Mozilla a di fargli eseguire un qualsivoglia codice nocivo.&lt;/p&gt; &lt;p&gt;Chiaramente quando ci sono dei meriti o dei premi da ritirare c�??è sempre qualcuno che rivendica la sua presenza, mentre in questi casi nessuno vuole ammettere la sua colpevolezza.&lt;/p&gt;  &lt;p&gt;Da una parte troviamo l�??addetto alla security di Mozilla che, anche attraverso un &lt;a href="http://blog.mozilla.com/security/2007/07/10/security-issue-in-url-protocol-handling-on-windows/"&gt;comunicato&lt;/a&gt; presente sul sito ufficiale, rivendica l�??innocenza di Firefox affermando che solo le persone che navigano con Internet Explorer saranno soggette all�??attacco.&lt;/p&gt; &lt;p&gt;In ogni caso per questa vulnerabilità verrà rilasciata una patch lato Firefox con l�??intento di non essere più attaccato da browser Microsoft.&lt;/p&gt; &lt;p&gt;Dall�??altra parte c�??è Internet Explorer, i cui responsabili sottolineano che, dopo una accurata analisi del problema ed una serie di sessioni di test, la vulnerabilità non è ripetibile su nessuno dei prodotti Microsoft. In pratica, dicono, se non esisteva Firefox non sarebbe esistita neanche tale vulnerabilità.&lt;/p&gt; &lt;p&gt;Terze parti ed esperti di sicurezza dicono che la colpa è condivisa, anche se la percentuale maggiore viene addossata a Microsoft.&lt;/p&gt; &lt;p&gt;La vulnerabilità è causata dal fatto che in fase di istallazione Firefox inserisce alcune informazioni sensibili (l�??URI �??firefoxurl�??) nelle chiavi di registro di sistema. Attraverso questo campo altre applicazioni in grado di visualizzare codice HTML possono lanciare Firefox.exe con dei parametri arbitrari senza eseguire su di essi una validazione.&lt;/p&gt;&lt;span style="font-size:78%;"&gt;&lt;br /&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/firefox-e-internet-explorer-usare-uno.html' title='Firefox e Internet Explorer. Usare uno per attaccare l&apos;altro'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=5537518864300880780' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5537518864300880780'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5537518864300880780'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-888502246823746506</id><published>2007-07-09T14:07:00.000+02:00</published><updated>2007-07-09T14:11:20.215+02:00</updated><title type='text'>Active Virus Shield: protezione per tutti, a costo zero</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/07/active-virus-shield.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 256px; height: 195px;" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/07/active-virus-shield.png" alt="" border="0" /&gt;&lt;/a&gt;L�??ombrellino del logo è verde anzichè rosso e non so a voi, ma a me, ha ricordato immediatamente &lt;strong&gt;Antivir&lt;/strong&gt;.   &lt;p&gt;Di cose in comune i due sembrano non avere solo il logo: &lt;a href="http://www.activevirusshield.com/antivirus/freeav/index.adp?"&gt;Active Virus Shield&lt;/a&gt; è un valido &lt;strong&gt;antivirus gratuito&lt;/strong&gt; leggero e funzionale in grado di proteggere egregiamente il vostro sistema operativo.&lt;br /&gt;Il prodotto per la protezione nasce da una collaborazione tra &lt;strong&gt;AOL&lt;/strong&gt; (America On Line) società celeberrima in America per i servizi che offre, e &lt;strong&gt;Kaspersky&lt;/strong&gt; l�??azienda russa leader nel settore degli &lt;a title="antivirus" href="http://download.html.it/categorie/start/60/windows/antivirus/"&gt;antivirus&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Una collaborazione fruttuosa che (appunto) ha portato alla creazione di questo interessante software.&lt;br /&gt;Il costo zero del software, distribuito in forma totalmente gratuita, è possibile attraverso la pubblicità e i messaggi che si riceveranno.&lt;/p&gt; &lt;p&gt;Per scaricare il software non è richiesta nemmeno l�??iscrizione ad AOL. L�??antivirus è stato testato da parte dei maggiori siti che si occupano dell�??argomento e ha riportato risultati più che positivi, confermandosi come uno dei migliori sul campo. Il �??motore�?? &lt;a href="http://download.html.it/software/vedi/1719/kaspersky-antivirus-personal/" title="Kaspersky"&gt;Kaspersky&lt;/a&gt; c�??è e si fa sentire.&lt;/p&gt; &lt;p&gt;Tra i suoi punti di forza, oltre al già citato motore di scansione, troviamo la possibilità di bloccare in tempo reale non solo virus ma anche malware e spyware, l�??aggiornamento in tempo reale, i brevi tempi di scansione, la scansione 24/24 in automatico e molte altre chicche che lo rendono un prodotto veramente interessante.&lt;/p&gt;  &lt;p&gt;L�??installazione risulta veramente semplice sui sistemi Microsoft Windows più diffusi: 98, 2000, ME &amp;amp; XP.&lt;br /&gt;Un interessante prodotto che dimostra (ancora una volta più che mai) che le soluzioni alternative e gratuite ai più blasonati e costosi software a pagamento esistono e sono anche ugualmente, se non maggiormente, efficaci.&lt;/p&gt; &lt;p&gt;&lt;strong&gt;Active Virus Shield&lt;/strong&gt; si va a posizionare in un mercato dominato per ora da &lt;a href="http://download.html.it/articoli/leggi/27/avg-antivirus-freeware/" title="AVG, antivirus freeware"&gt;AVG&lt;/a&gt; e da &lt;a href="http://download.html.it/articoli/leggi/24/avast-lantivirus-gratis/" title="Avast, antivirus gratuito"&gt;Avast&lt;/a&gt; ma a differenza di questi ultimi da la possibilità di essere installato anche in &lt;a href="http://software.pmi.it/suite-di-sicurezza/default.html" title="sicurezza aziendale"&gt;ambiente aziendale&lt;/a&gt; (almeno per ora non è vietato). &lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/active-virus-shield-protezione-per.html' title='Active Virus Shield: protezione per tutti, a costo zero'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=888502246823746506' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/888502246823746506'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/888502246823746506'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-3726687847632814173</id><published>2007-07-09T13:45:00.000+02:00</published><updated>2007-07-09T14:01:30.153+02:00</updated><title type='text'>Grazie Google</title><content type='html'>&lt;p&gt;Della collaborazione del colosso di Mountain View con &lt;strong&gt;Stopbadware.org&lt;/strong&gt; avevamo &lt;a href="http://www.oneitsecurity.it/17/05/2007/i-provider-produttori-di-malware/"&gt;già accennato qualcosa&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Recenti analisi da parte del motore di ricerca più famoso del mondo hanno messo in evidenza come un�??enorme quantità di pagine web siano potenzialmente dannose per le utenze.&lt;br /&gt;La ricerca è stata condotta su 4,5 milioni di pagine e, di queste, oltre il 10% è risultato positivo ai test.&lt;/p&gt;   &lt;p&gt;Spesso (ma non sempre) webmaster e curatori dei siti sono all�??oscuro della presenza di determinato materiale all�??interno delle loro pagine e (spessissimo) sono inconsapevoli dei danni che questo materiale possa arrecare a coloro che visitano il sito.&lt;br /&gt;Ed è qui che entra in scena Google ponendosi come baluardo in difesa della sicurezza (e della privacy) delle utenze meno accorte.&lt;/p&gt; &lt;p&gt;L�??avviso avviene in tempo reale: nel momento in cui cerchiamo qualcosa nel motore di ricerca, sotto al link con i vari risultati ci viene indicato se questi contengano o meno del materiale dannoso che possa arrecare danni alla nostra macchina.&lt;/p&gt;  &lt;p&gt;La scritta che compare sotto ai risultati avvisa dunque l�??utente del pericolo nel quale potrebbe incorrere: �??Questo sito potrebbe arrecare danni al tuo computer�??.&lt;br /&gt;Se l�??utente tenta comunque, inavvertitamente o meno, di entrare nel sito, Google rilascia un secondo avviso. L�??utente anziché entrare nel sito si vede �??dirottato�?? su una pagina che avvisa della pericolosità della pagina in oggetto e lascia all�??utente la possibilità di scegliere se entrare (a suo rischio e pericolo) oppure ritornare alla ricerca. &lt;/p&gt; &lt;p&gt;&lt;img id="image225" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/07/malware2.png" alt="Avviso StopBadware" /&gt;&lt;/p&gt; &lt;p&gt;Google inserisce anche un link per &lt;a href="http://stopbadware.org/"&gt;StopBadware.org&lt;/a&gt; in modo che sia possibile documentarsi sulla cosa.&lt;/p&gt;  &lt;p&gt;Il sistema è stato aggiunto alle ricerche da un po�?? di mesi e man mano che i siti vengono analizzati il sistema migliora e aggiunge pagine nella sua black list.&lt;br /&gt;Ogni tanto può succedere qualche falso positivo, è successo anche a blog famosi e a siti puliti.&lt;/p&gt;   &lt;p&gt;Un�??iniziativa senza alcun dubbio intelligente che si pone in difesa delle utenze meno accorte che tendono a navigare senza prestare molta attenzione al contenuto delle pagine ma non solo.&lt;br /&gt;Questa collaborazione porta risultati interessanti anche per coloro che pur avendo le protezioni adeguate e pur avendo l�??attenzione adeguata possono rimanere comunque vittima di malware &amp;amp; co.&lt;br /&gt;Un supporto a disposizione di tutti che avvisa senza dare troppo fastidio e lascia sempre e comunque, la possibilità di scegliere se rischiare o meno. &lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/grazie-google.html' title='Grazie Google'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=3726687847632814173' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3726687847632814173'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3726687847632814173'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-2639309176286256603</id><published>2007-07-03T14:21:00.000+02:00</published><updated>2007-07-03T14:24:47.936+02:00</updated><title type='text'>Un worm al posto di un file Flash</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/flash.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 135px; height: 119px;" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/flash.gif" alt="" border="0" /&gt;&lt;/a&gt;Se state lavorando al PC e vi trovate di fronte il messaggio &lt;strong&gt;�??Error loading flash 10 player. Reistalling may fixed this problem�??&lt;/strong&gt;, niente paura, il computer non sta dando i numeri, ma semplicemente è stato infettato dal worm &lt;em&gt;Trixcu.A&lt;/em&gt;.&lt;br /&gt;Come tutti i worm, anche questo, quando infetta il PC, inizia a fare copie di se stesso in tutte le cartelle del sistema. Inoltre, controlla se il computer infettato è connesso alla rete: in caso positivo inizia a diffondersi anche attraverso di essa.   &lt;p&gt;Riesce ad accedere al registro di &lt;em&gt;Windows&lt;/em&gt; e ne modifica alcune chiavi in modo tale da disabilitare le seguenti funzioni:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;�??Cerca�?? dal menù Start;&lt;/li&gt;&lt;li&gt;�??Impostazioni accesso ai programmi�??;&lt;/li&gt;&lt;li&gt;�??Task Manager�??;&lt;/li&gt;&lt;li&gt;Il comando �??regedit�?? che apre il registro di Windows.&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;Una volta apportate le seguenti modifiche, il malware riavvia il sistema eseguendo attraverso la shell di Windows questo comando:&lt;br /&gt;&lt;code&gt;shutdown.exe - s - f - t 1&lt;/code&gt;&lt;/p&gt; &lt;p&gt;Se affetti da questo worm, non sarà più possibile visualizzare le estensioni dei file, quindi non si potrà più distinguere un eseguibile da un file di testo ecc: un modo questo per nascondere facilmente codici maligni dietro file apparentemente innocui.&lt;/p&gt; &lt;p&gt;Infine, viene creato un file HTML che visualizza una pagina Web in cui, l�??autore del malware, da pieno sfogo al suo rancore verso tutti i potenti del mondo e ai paesi che sono in guerra. &lt;/p&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/07/un-worm-al-posto-di-un-file-flash.html' title='Un worm al posto di un file Flash'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=2639309176286256603' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2639309176286256603'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2639309176286256603'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-5590475495357253685</id><published>2007-06-28T20:36:00.000+02:00</published><updated>2007-06-28T20:39:24.658+02:00</updated><title type='text'>Attenzione! Pericolosa email della Microsoft</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.rai.it/Contents/news/34000/microsoft_bill_gates_270104.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px;" src="http://www.rai.it/Contents/news/34000/microsoft_bill_gates_270104.jpg" alt="" border="0" /&gt;&lt;/a&gt;Evitate di aprire qualsiasi e-mail o allegato a e-mail intitolata "Microsoft Security Bulletin MS07-0065" e dice di essere un aggiornamento di sicurezza. Il link che contiene porta in realtà un cavallo di troia (trojan horse) e ovviamente non è affatto originato da Microsoft.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il messaggio è particolarmente persuasivo perché contiene i logo di Microsoft e terminologia dall'aria molto seria e tecnica.&lt;br /&gt;&lt;br /&gt;Maggiori dettagli sono qui:&lt;br /&gt;&lt;br /&gt;http://www.theregister.co.uk/2007/06/28/outlook_bug_isnot/&lt;br /&gt;&lt;br /&gt;http://www.theinquirer.net/default.aspx?article=40648&lt;br /&gt;&lt;br /&gt;http://sophos.com/pressoffice/news/articles/2007/06/bogusmspatch.html&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da AttivissimoNewsletter&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/attenzione-pericolosa-email-della.html' title='Attenzione! Pericolosa email della Microsoft'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=5590475495357253685' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5590475495357253685'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5590475495357253685'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-3044440516552216629</id><published>2007-06-25T21:17:00.000+02:00</published><updated>2007-06-25T21:18:21.812+02:00</updated><title type='text'>Il worm del ShutDown</title><content type='html'>&lt;p&gt;&lt;img src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/w32msnhideoptionsaworm.gif" alt="MSNhideoptions worm"&gt;&lt;/p&gt; &lt;p&gt;Continua la diffusione di worm tramite la posta elettronica e i software di messaggistica istantanea. Questa volta il malware in questione si chiama &lt;em&gt;MSNHideOptions.A.worm&lt;/em&gt; e attraverso alcuni messaggi di errore avvisa l�??utente che il suo PC è stato infettato.&lt;/p&gt; &lt;p&gt;In pratica i messaggi visualizzati sono i seguenti:&lt;/p&gt; &lt;blockquote&gt;&lt;p&gt;1.Questo è accaduto per la tua curiosità�?� perchè hai cercato di vedere la mia foto&lt;br /&gt;Virus.&lt;/p&gt; &lt;p&gt;2.Questo sistema sta per essere spento. Salvare tutte le operazioni in corso e chiudere tutti i programmi. Tutto il lavoro non salvato verrà perso.&lt;/p&gt;&lt;/blockquote&gt;  &lt;p&gt;Inoltre insieme a questi avvisi viene mostrato anche un timer che mostra il tempo che resta allo spegnimento del PC. Nonostante i messaggi minacciosi non bisogna avere alcun timore poiché questo codice è stato classificato con una pericolosità bassa: infatti tutti gli antivirus sono in grado di rilevarlo e rimuoverlo.&lt;/p&gt; &lt;p&gt;Oltre a spegnere il computer, &lt;em&gt;MSNHideOptions.A.worm&lt;/em&gt; nasconde l�??icona dell�??orologio e del Desktop nella barra delle applicazioni; modifica la pagina iniziale di Internet Explorer e per finire disabilita le seguenti funzioni:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;Trova;&lt;/li&gt;&lt;li&gt;Esegui;&lt;/li&gt;&lt;li&gt;Spegni.&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;Nella cartella principale di Windows vengono generati i file &lt;em&gt;SVCHOST.EXE&lt;/em&gt; e &lt;em&gt;MIS CONTACTOS.TXT&lt;/em&gt;. Quest�??ultimo serve al salvataggio di tutti gli indirizzi e-mail presenti sul PC. Il primo è una copia del worm, mentre il secondo viene �??letto�?? dal codice maligno in modo da essere inviato a tutti gli indirizzi.&lt;/p&gt; &lt;p&gt;Il malware in questione è stato compresso con UPX (&lt;a href="http://en.wikipedia.org/wiki/UPX"&gt;Ultimate Packer for eXecutables&lt;/a&gt;), quindi facilmente rilevabile dai vostri antivirus. Se sarete soggetti a tale infezione, niente panico, vi basterà una semplice scansione del sistema.&lt;/p&gt;&lt;br /&gt;&lt;font size="1"&gt;Tratto da Oneblog.it&lt;/font&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/il-worm-del-shutdown.html' title='Il worm del ShutDown'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=3044440516552216629' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3044440516552216629'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3044440516552216629'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-5503768890397228468</id><published>2007-06-25T21:14:00.000+02:00</published><updated>2007-06-25T21:15:09.128+02:00</updated><title type='text'>Briz.X: il trojan intelligente</title><content type='html'>&lt;p&gt;In origine era conosciuto come &lt;em&gt;Briz.A&lt;/em&gt; e veniva utilizzato dai cyber criminali per diffondere Trojan su Internet. Ora è stata scoperta la sua variante X che, pur avendo compiti diversi, risulta comunque molto pericolosa.&lt;/p&gt; &lt;p&gt;Tale Trojan riesce a rubare un elevato numero di informazioni dai PC infettati, per poi inviarle ad un server dove vengono catalogate sotto forma di file log. In questo lavoro può essere considerato un malware intelligente: le informazioni non vengono incluse nel server alla rinfusa, ma sono catalogate secondo alcune regole di filtraggio (password, username, pin, ecc.).&lt;/p&gt;  &lt;p&gt;Il suo autore, ha utilizzato, durante la progettazione, un�??analisi sintattica (o parsing) dedita a leggere i dati secondo un determinato ordine. Questo permette al cracker di trovare con più facilità le informazioni: anche il server sotto accusa contiene al suo interno dei filtri come yahoo.com, ebay.de, ecc.&lt;/p&gt; &lt;p&gt;I computer colpiti da questo Trojan, inoltre, vengono utilizzati dai cyber criminali come proxy per nascondere il loro indirizzo IP. Questo facilità i crimini informatici e rende più difficile l�??intercettazione degli autori. &lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;font size="1"&gt;Tratto da Oneblog.it&lt;/font&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/brizx-il-trojan-intelligente.html' title='Briz.X: il trojan intelligente'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=5503768890397228468' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5503768890397228468'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/5503768890397228468'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-660988882778350302</id><published>2007-06-25T21:08:00.000+02:00</published><updated>2007-06-25T21:10:20.607+02:00</updated><title type='text'>Password account online game non sicure</title><content type='html'>&lt;p&gt;Pericolo in vista per tutti gli amanti dei games on-line che usano account per connettersi ai server di gioco. A darne la notizia sono i ricercatori di &lt;a href="http://www.pandasoftware.com/com/it/?sitepanda=particulares"&gt;Panda Software&lt;/a&gt;, che in questi giorni hanno scoperto un malware creato per il furto di dati di accesso per giocare in rete.&lt;/p&gt; &lt;p&gt;Il codice in questione è il worm &lt;em&gt;Dotex.A&lt;/em&gt; che non risulta essere però il vero �??ladro�??: infatti esso si limita a infettare tutto il PC, con le relative periferiche collegate, e a modificare alcune chiavi di registro. Alcune di queste modifiche, disabilitano qualunque tool di sicurezza presente sul computer e permettono l�??esecuzione del malware ad ogni riavvio del sistema.&lt;/p&gt;  &lt;p&gt;Inoltre esso stabilisce una connessione con un sito web, dal quale scarica altri due codici maligni ovvero il Trojan &lt;em&gt;QQRob.OI&lt;/em&gt; e il worm &lt;em&gt;QQPass.AFD.worm&lt;/em&gt;. Il compito di questi ultimi, è quello di connettersi a loro volta ad altri siti per scaricare molte varianti del Trojan &lt;em&gt;Lineage&lt;/em&gt;, ossia il vero �??colpevole�?? del furto delle password.&lt;/p&gt; &lt;p&gt;Per appropriarsi delle credenziali di accesso, viene creato il file &lt;em&gt;QWWCKPT.INF&lt;/em&gt; dove vengono raccolte tutte le info che in seguito verranno inviate all�??autore del malware. Questo file viene creato nella cartella Programmi ma con attributo �??nascosto�?? cosicché la sua rilevazione risulti essere molto difficile agli occhi degli utenti meno esperti.&lt;/p&gt; &lt;p&gt;In generale possiamo dire che, non solo i file creati dal worm sono ben nascosti, ma anche il malware stesso è difficile da scovare poiché oltre a disabilitare i software di sicurezza, non mostra alcun messaggio che possa far pensare a un�??infezione del PC.&lt;/p&gt; &lt;p&gt;In questa situazione quindi, la soluzione più plausibile è quella della prevenzione: collegare al PC solo periferiche di origini attendibili, fare attenzione a tutto ciò che si inserisce nei lettori CD del computer e, soprattutto, occhio attento alle e-mail con allegati. &lt;/p&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/password-account-online-game-non-sicure.html' title='Password account online game non sicure'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=660988882778350302' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/660988882778350302'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/660988882778350302'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-1669218574373927309</id><published>2007-06-20T14:21:00.000+02:00</published><updated>2007-06-20T14:23:18.086+02:00</updated><title type='text'>Youtube Upgrade</title><content type='html'>Youtube ha da poco sfornato &lt;a href="http://www.youtube.com/ytremixer_about"&gt;Youtube Remixer&lt;/a&gt;, una sezione del proprio sito Web che consente di effettuare montaggi e aggiungere effetti, bordi (ne vedete un esempio qui sopra) e titoli ai propri video senza dover installare software sul proprio computer.&lt;br /&gt;&lt;br /&gt;Gli effetti a disposizione sono molto limitati rispetto a quelli offerti dai programmi di editing video veri e propri, ma sono meglio di niente (e sono gratuiti) e possono costituire una prima introduzione al mondo del montaggio: una di quelle cose di cui tanti, troppi filmati amatoriali avrebbero disperato bisogno.&lt;br /&gt;&lt;br /&gt;Come nota una &lt;a href="http://newteevee.com/2007/06/17/youtube-remixer/"&gt;recensione su NewTeeVee&lt;/a&gt;, l'editing video online non è una novità: lo aveva già alcuni mesi fa Photobucket. Sia come sia, è un nuovo esempio molto potente della nuova tendenza a trasferire le applicazioni dal computer alla Rete. Niente manutenzione, niente backup, niente configurazione: le applicazioni e i dati sono accessibili da qualunque computer con qualunque sistema operativo moderno.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Attivissimo&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/youtube-upgrade.html' title='Youtube Upgrade'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=1669218574373927309' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/1669218574373927309'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/1669218574373927309'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-2318122761311977629</id><published>2007-06-18T20:40:00.000+02:00</published><updated>2007-06-18T20:41:20.055+02:00</updated><title type='text'>Spabot il malware delle catene</title><content type='html'>&lt;p&gt;Si sta diffondendo in rete un malware capace di infettare i PC scaricando al loro interno altri codici maligni. Esso è identificato con il nome &lt;em&gt;Spabot.AS&lt;/em&gt;, ed è capace di stabilire connessioni con diversi server per scaricare altri malware.&lt;/p&gt; &lt;p&gt;Uno tra questi è un Trojan che utilizza il client di posta elettronica per inviare spam. Le e-mail inviate da questo malware pubblicizzano dei medicinali: all�??interno vi è un link che dovrebbe portare l�??utente sul sito dove acquistare questi ultimi. In realtà dietro a questo link si cela il malware in questione.&lt;/p&gt; &lt;p&gt;Un altro file scaricato da &lt;em&gt;Spabot.AS&lt;/em&gt; è una libreria che, una volta copiata nella cartella di sistema di Windows, modifica i livelli LSP (&lt;strong&gt;Layered service provider&lt;/strong&gt;).&lt;/p&gt;  &lt;p&gt;Questo è un sistema hardware che controlla tutto il traffico dati in entrata e in uscita dal PC. Una volta ottenuto il controllo di questo sistema, il Trojan sarà in grado di leggere i dati inseriti in &lt;a href="http://www.microsoft.com/italy/windows/products/winfamily/ie/default.mspx"&gt;Internet Explorer&lt;/a&gt; e intercetterà le e-mail di Outlook.&lt;/p&gt; &lt;p&gt;Un buon metodo per difendersi da questo malware, come al solito, è quello di non aprire né e-mail sospette né le junk mail (&lt;strong&gt;e-mail spazzatura&lt;/strong&gt;). &lt;/p&gt;&lt;br /&gt;Tratto da Oneblog.it</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/spabot-il-malware-delle-catene.html' title='Spabot il malware delle catene'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=2318122761311977629' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2318122761311977629'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/2318122761311977629'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-152088417428615359</id><published>2007-06-18T20:38:00.000+02:00</published><updated>2007-06-18T20:39:55.615+02:00</updated><title type='text'>MSN Photo Virus</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/worm-msn.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 157px; height: 214px;" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/worm-msn.jpg" alt="" border="0"&gt;&lt;/a&gt;Di recente è stato scoperto un nuovo malware che cela la sua identità dietro un�??immagine .jpg. Si tratta di un worm, catalogato come &lt;strong&gt;MSNPhoto.A&lt;/strong&gt;, che usa il celebre programma di &lt;a href="http://it.wikipedia.org/wiki/Messaggistica_istantanea"&gt;Instant Messagging&lt;/a&gt; &lt;em&gt;Windows Live Messenger&lt;/em&gt; per diffondersi. &lt;p&gt;Per creare questo codice maligno è stato usato un &lt;strong&gt;packer&lt;/strong&gt; seguito da una tecnica detta &lt;strong&gt;binder&lt;/strong&gt;: il file eseguibile è stato unito, o per meglio dire nascosto, dietro un file .jpg, in modo da non rivelare la pericolosità del malware agli occhi degli utenti. Questa tecnica si sta diffondendo molto negli ultimi tempi visto che, con il diffondersi del PC e dell�??istruzione informatica, la maggior parte degli utenti non aprono quasi mai file con estensione .exe.&lt;/p&gt;  &lt;p&gt;Quando questo worm infetta un computer, chiude tutte le finestre di MSN e invia una copia di se stesso a tutti gli utenti in linea: questi ultimi vengono invitati, da un messaggio, ad aprire il file &lt;strong&gt;fotos_posse.zip&lt;/strong&gt; che nasconde il malware. Inoltre, non sarà possibile chiudere MSN né manualmente, né con l�??ausilio del Task Manager visto che esso viene disabilitato.&lt;/p&gt; &lt;p&gt;Per assicurarsi la sua esecuzione ad ogni ravvio del sistema, questo worm modifica alcune chiavi del registro di Windows. In più, come ciliegina sulla torta, esso si connette, tramite il protocollo HTTP a molti siti per scaricare altri codici maligni. Direi un vero antagonista per gli antivirus e le relative case produttrici di software per la sicurezza.&lt;/p&gt; &lt;p&gt;Secondo &lt;em&gt;Luis Corrons&lt;/em&gt;, direttore tecnico dei laboratori &lt;a href="http://www.pandasoftware.com/com/it/?sitepanda=particulares"&gt;Panda&lt;/a&gt;, negli ultimi tempi l�??utilizzo dei software per la messaggistica istantanea sta aumentando sia tra gli utenti domestici che tra le grandi aziende. Ed è proprio per questo motivo che i virus writer cercano di diffondere i loro codici utilizzando programmi come &lt;strong&gt;MSN, Yahoo, AIM,&lt;/strong&gt; ecc. &lt;/p&gt;&lt;br /&gt;&lt;br /&gt;Tratto da Oneblog.it</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/msn-photo-virus.html' title='MSN Photo Virus'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=152088417428615359' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/152088417428615359'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/152088417428615359'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-6855953246813210902</id><published>2007-06-18T20:32:00.000+02:00</published><updated>2007-06-18T20:38:24.468+02:00</updated><title type='text'>Screensaver Trojan</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/trjketawaa.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px;" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/trjketawaa.gif" alt="" border="0"&gt;&lt;/a&gt;Guai in vista per gli screensaver dei sistemi operativi di casa &lt;a href="http://www.microsoft.com/italy/"&gt;Microsoft&lt;/a&gt;. Il �??cattivo�?? in questione è un Trojan chiamato &lt;em&gt;Ketawa.A&lt;/em&gt;: questo malware è in grado di modificare alcuni parametri negli screensaver dei PC.&lt;div class="entry"&gt; &lt;p&gt;Dopo aver infettato un computer, questo Trojan apre Internet Explorer e visualizza una pagina in cui viene raccontata una storia divertente su un personaggio indonesiano. &lt;/p&gt; &lt;p&gt;Per diffondersi, questo codice maligno non utilizza mezzi propri ma ha bisogno dell�??intervento degli utenti per passare da un PC all�??altro. Infatti i suoi mezzi di propagazione sono: CD-ROM, e-mail con allegati, ftp, canali IRC, file scambiati tramite i P2P e pennette usb.&lt;/p&gt;  &lt;p&gt;Quando il malware riuscirà ad aggirare i sistemi di protezione del computer, modificherà lo screensaver abbreviando il tempo di attivazione e richiedendo la password per disattivarlo. Per fare ciò, crea i file &lt;em&gt;MONTHYEAR.REG&lt;/em&gt; e &lt;em&gt;SPY.REG&lt;/em&gt; che modificano alcune chiavi del registro di Windows.&lt;/p&gt; &lt;p&gt;Per far si che questi file di registro funzionino ad ogni ravvio del sistema, &lt;em&gt;Ketawa.A&lt;/em&gt; crea due file eseguibili nella cartella di Windows: &lt;em&gt;NETMMC.EXE&lt;/em&gt; e &lt;em&gt;TOOTSMAN.EXE&lt;/em&gt;, ovvero le copie integrali del malware con denominazione diversa. Quindi, anche dopo l�??utilizzo della scansione antivirus, per essere sicuri di aver eliminato l�??infezione, date un occhiata nella cartella Windows per accettarvi dell�??eliminazione di questi due file eseguibili. Nel caso in cui essi si trovano ancora sul PC è bene che li eliminiate manualmente accedendo come utente provvisorio.&lt;/p&gt; &lt;/div&gt;&lt;br /&gt;&lt;font size="1"&gt;Tratto da Oneblog.it&lt;/font&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/screensaver-trojan.html' title='Screensaver Trojan'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=6855953246813210902' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/6855953246813210902'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/6855953246813210902'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-8897905165397315853</id><published>2007-06-18T20:23:00.000+02:00</published><updated>2007-06-18T20:29:13.256+02:00</updated><title type='text'>Ad-Aware 2007</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/lavasoft_ad-aware_2007_103x131.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 105px; height: 133px;" src="http://www.oneitsecurity.it/wp-content/oneitsecurity.it_uploads/2007/06/lavasoft_ad-aware_2007_103x131.gif" alt="" border="0" /&gt;&lt;/a&gt;Erano passati quasi due anni dal rilascio dell�??ultima versione. Ecco che &lt;a href="http://www.lavasoft.com/"&gt;Lavasoft&lt;/a&gt; ha annunciato e reso disponibile, la versione finale di &lt;strong&gt;Ad-Aware 2007&lt;/strong&gt;: uno dei software anti-spyware e anti-malware più diffusi e conosciuti.&lt;br /&gt;&lt;br /&gt;Questa &lt;a href="http://dw.com.com/redir?edId=3&amp;siteId=4&amp;amp;amp;amp;amp;oId=3000-8022_4-10698871&amp;ontId=8022_4&amp;amp;lop=link&amp;tag=tdw_dltext&amp;amp;ltype=dl_dlnow&amp;pid=10698871&amp;amp;mfgId=69274&amp;merId=69274&amp;amp;destUrl=http%3A%2F%2Fwww.download.com%2F3001-8022_4-10698871.html"&gt;nuova versione &lt;/a&gt;del prodotto, offre interessanti migliorie per quanto riguarda la tecnologia &lt;strong&gt;CSI&lt;/strong&gt; (Code Sequence Identification), forte anche del motore di scansione completamente rinnovato. Attraverso il CSI, sarebbe possibile secondo la Lavasoft rilevare tutti i malware e spyware recenti o nuovi che non siano presenti nei database delle definizioni.  &lt;p&gt;Tra le funzioni inedite abbiamo trovato particolarmente interessante il &lt;strong&gt;TrackSweep&lt;/strong&gt;, che permette di cancellare le tracce, memorizzate sul sistema, legate ai browser più diffusi (Prevede la compatibilità con Internet Explorer, Mozilla Firefox e Opera), lo sappiamo: non si tratta di una novità eccezionale o di una funzione particolarmente innovativa, certo è che si tratta di un qualcosa di molto utile e comodo.&lt;/p&gt; &lt;p&gt;L�??interfaccia è stata totalmente rinnovata rispetto al passato e presenta anche una diversa impostazione (non manca la possibilità di cambiare &lt;em&gt;skin&lt;/em&gt; grafica).&lt;/p&gt; &lt;p&gt;La grafica non è l�??unica cosa che è stata profondamente rinnovata però: anche il sistema degli aggiornamenti è stato rivisto e sistemato. Il meccanismo di gestione degli stessi si basa su �??download incrementali�??, cosa che ottimizza notevolmente i tempi necessari per l�??&lt;em&gt;update&lt;/em&gt;. &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Ad-Aware 2007&lt;/strong&gt; viene distribuito dalla Lavasoft in tre versioni differente, analogamente a quanto avveniva in passato: &lt;strong&gt;Free&lt;/strong&gt; (completamente gratuita ma dalle funzionalità limitate), &lt;strong&gt;Plus&lt;/strong&gt; e &lt;strong&gt;Pro&lt;/strong&gt;. &lt;/p&gt;  &lt;p&gt;�? disponibile &lt;a href="http://www.lavasoft.com/download_and_buy/product_comparison_chart.php"&gt;una tabella comparativa&lt;/a&gt; per tutti coloro che volessero confrontare le differenti versioni. Per le utenze residenziali, la versione &lt;strong&gt;Free&lt;/strong&gt; è più che sufficiente.&lt;br /&gt;Le versioni Plus e Pro, permettono di programmare e pianificare le scansioni in maniera del tutto automatica, includono un modulo in grado di controllare e sorvegliare ogni singola modifica applicata al registro di Windows (&lt;strong&gt;Ad-Watch RegShield&lt;/strong&gt;).&lt;/p&gt;   &lt;p&gt;La versione �??Pro�?? dispone anche di &lt;strong&gt;Ad-Watch Connect&lt;/strong&gt;, funzionalità che controlla le applicazioni che tentano di connettersi ad altre reti, funzionando come una sorta di firewall.&lt;br /&gt;Al momento il software non risulta compatibile con &lt;strong&gt;Windows Vista&lt;/strong&gt;, la versione compatibile con il nuovo sistema di Microsoft sarà resa disponibile ad Agosto.&lt;br /&gt;Ad-Aware 2007 è in sostanza un buon programma, specie nella versione free, risulta leggero, semplice e funzionale, esattamente come le versioni precedenti rappresenta un software indispensabile per tutte le utenze residenziali che vogliano mantenere protetto il loro PC da malware e spyware.&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da OneBlog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/ad-aware-2007.html' title='Ad-Aware 2007'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=8897905165397315853' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/8897905165397315853'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/8897905165397315853'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-4343264148768847980</id><published>2007-06-11T14:07:00.000+02:00</published><updated>2007-06-11T14:09:57.564+02:00</updated><title type='text'>Poste Italiane AntiPhishing Email</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.pplwebprice.it/image/logo_poste.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 99px; height: 56px;" src="http://www.pplwebprice.it/image/logo_poste.gif" alt="" border="0" /&gt;&lt;/a&gt;Dal gruppo Poste Italiane arriva un aiuto per tutti coloro che ricevono e-mail truffaldine.&lt;br /&gt;Una casella elettronica (info@poste.it) sarà adibita alla ricezione di segnalazioni da parte degli utenti colpiti dal phishing.&lt;br /&gt;&lt;p&gt;Contattando l�??indirizzo sopra citato si potranno ricevere indicazioni utili e consigli per risolvere i problemi causati dalle e-mail fraudolente onde evitare truffe.&lt;br /&gt;Un nuovo aiuto giunge, quindi, da Poste Italiane che sta cercando di tutelare i propri utenti con diversi servizi.&lt;br /&gt;Poste Italiane ha già configurato le caselle e-mail del proprio servizio in modo che gli utenti possano ricevere la posta certificata di BancoPostaonline soltanto da mail server interni. La lotta al phishing continua quindi in modo incessante.&lt;br /&gt;Basti pensare che, da dicembre 2005, è presente una Centrale degli Allarmi Antiphishing, creata per ridurre al minimo il tempo di scoperta degli attacchi. Ciò in modo da eliminare il sito clone nel minor tempo possibile. &lt;/p&gt;&lt;span style="font-size:78%;"&gt;&lt;br /&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/poste-italiane-antiphishing-email.html' title='Poste Italiane AntiPhishing Email'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=4343264148768847980' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/4343264148768847980'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/4343264148768847980'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-6486714435840941652</id><published>2007-06-11T14:05:00.001+02:00</published><updated>2007-06-11T14:07:03.203+02:00</updated><title type='text'>Trojan che fan soldi</title><content type='html'>&lt;p&gt;Sta prendendo piede, nelle ultime ore, la rapida diffusione di due &lt;a href="http://www.anti-phishing.it/news/articoli/news.28032007.php"&gt;Trojan bancari&lt;/a&gt; che rubano informazioni riguardanti i conti correnti.&lt;/p&gt; &lt;p&gt;Sono identificati con i nomi &lt;em&gt;BanKey.A e BankFake.A&lt;/em&gt;, e celano la loro identità dietro un�??icona uguale a quella di Internet Explorer.&lt;/p&gt; &lt;p&gt;Una volta cliccata l�??icona, l�??utente si troverà davanti un ipotetico sito bancario in cui vengono chieste informazioni private (numero di conto corrente, password, etc.); dopo aver inserito queste info, egli visualizzerà un messaggio d�??errore e sarà reindirizzato su un sito bancario vero: questo accorgimento permette ai due trojan di sfuggire all�??attenzione degli utenti meno esperti.&lt;/p&gt;  &lt;p&gt;Una volta rubate le informazioni, i trojan le inviano ai loro autori attraverso una e-mail. La metodologia di invio è però diversa tra i due: &lt;em&gt;BankFake.A&lt;/em&gt; usa il protocollo &lt;a href="http://it.wikipedia.org/wiki/SMTP"&gt;SMTP&lt;/a&gt; e non usa il criptaggio delle informazioni; &lt;em&gt;BankKey.A&lt;/em&gt; invece, utilizza un�??account &lt;a href="http://gmail.google.com/"&gt;Gmail&lt;/a&gt; unito ad un &lt;strong&gt;Web template&lt;/strong&gt; creato dal malware stesso.&lt;/p&gt; &lt;p&gt;Questi malware utilizzano varie metodologie per diffondersi: e-mail con allegati, trasferimenti di archivi attraverso il protocollo FTP, programmi di P2P e canali di IRC. Per questo attenti a tutto quello che scaricate sul vostro PC, in special modo il messaggio è rivolto a tutti coloro che non hanno attivato la scansione antivirus dei file scaricati tramite P2P.&lt;/p&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/trojan-che-fan-soldi.html' title='Trojan che fan soldi'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=6486714435840941652' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/6486714435840941652'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/6486714435840941652'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-3217045200043986874</id><published>2007-06-11T13:58:00.000+02:00</published><updated>2007-06-11T14:03:22.143+02:00</updated><title type='text'>Un worm romantico</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://pescefuordacqua.blog.kataweb.it/non_si_vive_di_solo_mare/images/cuore.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 111px; height: 108px;" src="http://pescefuordacqua.blog.kataweb.it/non_si_vive_di_solo_mare/images/cuore.jpg" alt="" border="0" /&gt;&lt;/a&gt;Si tratta di un worm che dopo aver infettato un PC, inizia a far apparire messaggi romantici con l�??ausilio di vari programmi (Notepad, Internet Explorer, ecc.). &lt;p&gt;E�?? stato catalogato con il nome &lt;em&gt;W32/Ridnu.D.worm&lt;/em&gt;, che a mio avviso non è poi tanto romantico.&lt;/p&gt; &lt;p&gt;Si comporta in modo strano: a differenza degli odierni malware, che tentano in tutti i modi di non essere rilevati, questo worm fa tutto il possibile per attirare l�??attenzione degli utenti.&lt;/p&gt; &lt;p&gt;A primo impatto, &lt;em&gt;W32/Ridnu.D.worm&lt;/em&gt; modifica la GUI di &lt;em&gt;Windows&lt;/em&gt;, apre il vano del lettore CD, spegne il monitor ogni 5 secondi e rinomina la cartella dei documenti.&lt;/p&gt;  &lt;p&gt;Se si apre il Notepad su un sistema infetto, il malware inizia a scrivere messaggi romantici casuali.&lt;/p&gt; &lt;p&gt;Ecco alcuni esempi:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;I have been poisoned by your love!&lt;/li&gt;&lt;li&gt;I will take you to our utopia!&lt;/li&gt;&lt;li&gt;I�??m falling in love with you!&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;Altre azioni fastidiose vengono effettuate con l�??esecuzione di Internet Explorer: viene aperta una pagina Web che mostra vari ringraziamenti da parte del virus writer. Inoltre, usando la funzionalità �??esegui�?? dal menù Start di &lt;em&gt;Windows&lt;/em&gt;, si vedrà apparire all�??interno della stringa il messaggio &lt;em&gt;�??Mr Coolface!�??&lt;/em&gt;.&lt;/p&gt; &lt;p&gt;Starete pensando che in fin dei conti si tratta di un worm abbastanza innocuo?&lt;/p&gt; &lt;p&gt;Non direi, infatti, dopo aver modificato la chiave di registro &lt;em&gt;HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run&lt;/em&gt;, che gli permette l�??esecuzione a ogni avvio di &lt;em&gt;Windows&lt;/em&gt;, esso inizia a comportarsi come un vero worm, facendo una copia di se stesso su tutte le periferiche collegate al PC. Ancora modifica la chiave di registro &lt;em&gt;HKEY_CLASSES_ROOT\ piffile\ shell\ open\ command\(Default) = %1 %*&lt;/em&gt; con &lt;em&gt;HKEY_CLASSES_ROOT\ piffile\ shell\ open\ command\(Default) = C:\explorer.exe %1 %*&lt;/em&gt;: in questo modo il worm si attiverà ogni qual volta veranno eseguiti file con estensioni .bat, .com e .pif.&lt;/p&gt; &lt;p&gt;Infine &lt;em&gt;W32/Ridnu.D.worm&lt;/em&gt; si comporta anche come un virus, inserendo il proprio codice all�??interno di tutti i file dei programmi che si trovano all�??interno delle cartelle aperte dall�??utente. Sarà pure vero che questo malware è �??romantico�??, ma è anche vero che dà molti grattacapi agli sfortunati che lo incontrano.&lt;/p&gt; &lt;p&gt;Occhio quindi se si apre una finestrella di MSN, con la ragazza che più vi piace, che vi invia messaggi d�??amore�?� potrebbe non essere lei ;) &lt;/p&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;Tratto da Oneblog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/un-worm-romantico.html' title='Un worm romantico'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=3217045200043986874' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3217045200043986874'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3217045200043986874'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-6029063464984041650</id><published>2007-06-11T13:56:00.000+02:00</published><updated>2007-06-11T13:57:48.825+02:00</updated><title type='text'>Javascript Zombie</title><content type='html'>&lt;p&gt;Il sito &lt;a href="http://www.tcsdaily.com/"&gt;TCSDaily&lt;/a&gt; è stato preso di mira da alcuni cracker che ne hanno modificato uno javascript per permettere il download di un Trojan sui PC dei visitatori.&lt;/p&gt; &lt;p&gt;Questo javascript invoglia il browser dell�??utente a scaricare il malware&lt;br /&gt;&lt;em&gt;Trojan.Downloader.Small.BIB&lt;/em&gt;, ospitato su un sito Web cinese. Il Trojan non combina grandi danni, si limita a modificare alcune chiavi del registro di Windows per permettere la sua esecuzione a ogni ravvio del sistema. La sua pericolosità risiede nel fatto che la stragrande maggioranza degli antivirus non riesce a rilevarlo vista la sua semplicità di azione.&lt;/p&gt;  &lt;p&gt;Una volta infettato un PC, &lt;em&gt;Trojan.Downloader.Small.BIB&lt;/em&gt; inizia a scaricare altro malware dallo stesso sito cinese sotto accusa. I codici maligni in questione sono:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;la backdoor &lt;em&gt;Backdoor.Poisonivy.M&lt;/em&gt;;&lt;/li&gt;&lt;li&gt;l�??adware &lt;em&gt;Adware.Bho.WOX&lt;/em&gt;;&lt;/li&gt;&lt;li&gt;il keylogger &lt;em&gt;Trojan.Pws.OnlineGames.AUD&lt;/em&gt;;&lt;/li&gt;&lt;li&gt;il Trojan &lt;em&gt;Trojan.Agent.ADL&lt;/em&gt;.&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;Quest�??ultimo malware, scarica da un�??altro sito un�??ulteriore codice maligno identificato con il nome &lt;em&gt;Backdoor.Hupigon.YEO&lt;/em&gt;.&lt;/p&gt; &lt;p&gt;Quindi aggiornate continuamente i sistemi di protezione del vostro PC, navigate su siti sicuri e soprattutto prima di eseguie uno script Java e/o anche un controllo Activex, assicuratevi che provengano da fonti attendibili. &lt;/p&gt;&lt;span style="font-size:78%;"&gt;&lt;span style="font-size:100%;"&gt;&lt;/span&gt;&lt;br /&gt;Tratto da OneBlog.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/javascript-zombie.html' title='Javascript Zombie'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=6029063464984041650' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/6029063464984041650'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/6029063464984041650'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-649162740277166327</id><published>2007-06-08T15:56:00.000+02:00</published><updated>2007-06-08T15:57:40.781+02:00</updated><title type='text'>Perchè 1? Meglio 6!</title><content type='html'>Microsoft giungerà il secondo martedì di Giugno, ovvero in data 12/06. Secondo tradizione il gruppo ha anzitempo rilasciato, all'interno della &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms07-jun.mspx" target="_blank"&gt;Microsoft Security Bulletin Advance Notification&lt;/a&gt;, i primi dettagli sommari relativi agli aggiornamenti che verranno distribuiti indicando come l'update sarà nella circostanza costituito da &lt;strong&gt;6 patch&lt;/strong&gt; di sicurezza coinvolgenti peraltro anche Windows Vista.  &lt;p&gt;Quattro vulnerabilità su sei andranno a risolvere problemi catalogati come "critici" dal team di sicurezza di Redmond (il massimo livello di pericolosità). Nei casi più pericolosi le vulnerabilità permettono l'esecuzione di codice da remoto e ad essere coinvolti sarebbero in particolare Windows, Internet Explorer, Outlook Express e Windows Mail. Il resto dei bollettini propongono una patch «important» relativa a Office Visio ed una «moderate» relativa ancora al SO Windows.&lt;/p&gt;  &lt;p&gt;Per la prima volta, in base ai recenti &lt;a href="http://webnews.html.it/news/leggi/6027/microsoft-nuova-policy-per-le-patch/"&gt;cambiamenti&lt;/a&gt; di policy stabiliti dal gruppo, Microsoft rilascia nella propria comunicazione anticipata numerosi dettagli relativi alla pericolosità delle vulnerabilità specificando i software coinvolti. Ovviamente non sono rilasciati i dettagli dei bug, i quali saranno diramati solo in concomitanza con la release delle patch. Dalla tabella emerge comunque come &lt;strong&gt;Windows Vista&lt;/strong&gt; (tanto nella versione standard quanto nella x64 Edition) sia coinvolto dagli aggiornamenti con i bollettini identificati nelle numerazioni 4 e 5, in entrambi i casi con pericolosità moderata. Più grave, invece, la vulnerabilità in &lt;strong&gt;Windows Mail&lt;/strong&gt; corretta proprio sull'ultima versione del sistema operativo di Redmond. Una delle vulnerabilità critiche coinvolge trasversalmente tutte le versioni di &lt;strong&gt;Internet Explorer&lt;/strong&gt;, ivi compreso IE7.&lt;/p&gt;&lt;span style="font-size:78%;"&gt;Tratto da Html.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/perch-1-meglio-6.html' title='Perchè 1? Meglio 6!'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=649162740277166327' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/649162740277166327'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/649162740277166327'/><author><name>kapa89</name></author></entry><entry><id>tag:blogger.com,1999:blog-8181622248860780499.post-3464725941143665229</id><published>2007-06-08T15:52:00.000+02:00</published><updated>2007-06-08T15:54:04.869+02:00</updated><title type='text'>I kit per "pescare" con tutta facilità</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.abc-oghs.org/Fish%20logo.jpeg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px;" src="http://www.abc-oghs.org/Fish%20logo.jpeg" alt="" border="0" /&gt;&lt;/a&gt; Almeno il 92% dei siti di phishing è stato messo in piedi a partire da kit di assemblaggio: non si tratta cioè dell'astuta e abile costruzione di un esperto pirata informatico, ma la gran parte dei siti truffaldini sarebbe bensì frutto del lavoro meccanico fattibile da qualsiasi utilizzatore medio di computer, il tutto a partire da componenti che si trovano in rete.&lt;div id="corpo"&gt;  &lt;p&gt;A formalizzare la scoperta è stato uno studio commissionato da &lt;a href="http://www.iss.net/" target="_blank"&gt;Internet Security Systems&lt;/a&gt;, una sussidiaria della IBM che &lt;strong&gt;ha esaminato 3544 siti di phishing trovando che 3256 erano fatti in modo da essere architettabili anche da hacker alle prime armi&lt;/strong&gt;. La chiave di tutto sta nel fatto che i siti in questione fanno capo in molti casi ad un medesimo server, quello appunto del kit utilizzato. Accade così che i 3256 siti preassemblati rilevati siano ospitati su solo 100 domini registrati, la maggior parte dei quali (il 44%) facenti capo ad indirizzi di Hong Kong. Al contrario i 288 siti di phishing costruiti "a mano" fanno capo a 276 domini.&lt;/p&gt;  &lt;p&gt;Il punto della storia &lt;a href="http://www.pcpro.co.uk/news/115077/majority-of-phishing-websites-assembled-from-kits.html" target="_blank"&gt;lo fa&lt;/a&gt; a PcPro Gunter Ollman, direttore della sicurezza strategica di IBM quando spiega: «&lt;strong&gt;la differenziazione tra gli host che ospitano kit di phishing e quelli che non ne ospitano è importante&lt;/strong&gt;. Nella mia mente è una differenza analoga a quella che si fa nella prevenzione classica agli attacchi hacker contando gli attacchi effettivi o quelli che lanciano unicamente delle sonde esplorative».&lt;/p&gt;  &lt;p&gt;Per quanto concernente l'organizzazione di una strategia di difesa, avere attacchi di massa conformati a standard condivisi è una situazione in qualche modo ostacolabile: la differenziazione creata dalle soluzioni individuali è, al contrario, un elemento aggiuntivo di difficoltà che impone soluzioni ad hoc per ogni tipo di offesa.&lt;/p&gt;         &lt;/div&gt;&lt;span style="font-size:78%;"&gt;Tratto da Html.it&lt;/span&gt;</content><link rel='alternate' type='text/html' href='http://www.freekapa.org/blog/2007/06/i-kit-per-pescare-con-tutta-facilit.html' title='I kit per &quot;pescare&quot; con tutta facilità'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8181622248860780499&amp;postID=3464725941143665229' title='0 Commenti'/><link rel='replies' type='application/atom+xml' href='http://www.freekapa.org/blog/atom.xml' title='Posta i commenti'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3464725941143665229'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8181622248860780499/posts/default/3464725941143665229'/><author><name>kapa89</name></author></entry></feed>