lunedì, gennaio 29, 2007
Problema di sicurezza con documenti word
Un malintenzionato potrebbe inviarvi un file .DOC per cercare di compromettere le vostre postazioni.
"In order for this attack to be carried out, a user must first open a malicious Word file attached to an e-mail or otherwise provided to them by an attacker"
Ulteriori informazioni sul sito Microsoft
venerdì, dicembre 22, 2006
Nuovo attacco malware in corso
Appena possibile fornirò una descrizione più dettagliata.
Le caselle eMMeBOX - noBADMail sono comunque protetto anche se NESSUN PRODOTTO ANTIVIRUS al momento rileva il problema.
- aggiornamento 22-12-06 11:30
i file ASX contengono un link ad un programma (compresso con EXEPack registrato per revenge2k5) che tenta di spacciarsi come un codec.
una volta eseguito viene utilizzato l'account di Outlook Express trovato sul PC per creare una mail che viene inviata ai propri destinatari abituali; viene anche utilizzata la firma normalmente utilizzata dai propri messaggi.
il malware evita di inviare mail alle caselle di domini particolari tra cui:
*police.it
*poliziadistato.it
*polstrada.it
*poliziamunicipale.it
*polmunicipalemartina.it
*munipol.it
*polizia.it
*carabinieri.it
*attivissimo.net
*serviziinformazionesicurezza.gov.it*
*sisde.it
*governo.it
*palazzochigi.it
- aggiornamento 22-12-06 11:43
sul blog di PC-alSicuro è presente un post che parla di questo malware
venerdì, dicembre 08, 2006
Vulnerabilità in WORD
Questo è quello che viene consigliato:
Microsoft has tested the following workarounds. While these workarounds will not correct the underlying vulnerability, they help block known attack vectors. When a workaround reduces functionality, it is identified in the following section.
| Do not open or save Word files that you receive from un-trusted sources or that you receive unexpectedly from trusted sources. This vulnerability could be exploited when a user opens a specially crafted Word file |
Tradotto... da questo momento fate attenzione anche agli allegati WORD
venerdì, dicembre 01, 2006
Avvocato Gentili
Dalle prime ore della mattina di ieri sono state segnalate mail di un tal "Avvocato Gianluca Gentili" molto particolari.Si tratta di un tentativo di infettare le vostre postazioni tramite una tecnica molto bel congeniata di "Social Enginering"
Analisi dell'attacco sul blog di attivissimo qui e qui
Regola numero NOVE del dodecalogo di sicurezza informatica di Attivissimo: mai cliccare sui link proposti da sconosciuti.
giovedì, novembre 30, 2006
Lavori di manutenzione provider internet
giovedì, novembre 23, 2006
eMMeBOX e UNICEF
giovedì, ottobre 26, 2006
Manutenzione sistemi
martedì, ottobre 24, 2006
HOT114

Sul sito è possibile effettuare segnalazioni di materiale "sospetto" scoperto in rete.
CONTENUTI CHE SI POSSONO SEGNALARE
In questo sito è possibile segnalare contenuti illegali (materiale pedopornografico), o potenzialmente dannosi per bambini e adolescenti.
E’ possibile imbattersi in questo genere di contenuti su:
-- siti web (indicare l’indirizzo web, l’eventuale login e password per accedere al sito)
-- newsgroup (indicare il nome del newsgroup, il nickname o il numero identificativo dell’utente da segnalare, il titolo e il testo del messaggio)
-- chat (indicare il programma di chat o l’indirizzo web, la stanza, il nickname o il numero identificativo dell’utente da segnalare, il titolo e il testo del messaggio)
-- e-mail (indicare mittente, l’eventuale header* ovvero l’intestazione del messaggio e il testo del messaggio)
-- file sharing (indicare il programma di file sharing, il nickname o l’indirizzo email dell’utente da segnalare, eventuale login e password necessarie per accedere al sito).
Anche se avete qualche incertezza rispetto all’illegalità o alla pericolosità dei contenuti incontrati durante la navigazione, potete comunque procedere con la segnalazione.
Una volta segnalati questi contenuti sul sito, non è necessario contattare le Forze dell’Ordine: le segnalazioni pervenute su questi sito, infatti, sono tempestivamente inoltrate alla Polizia Postale e delle Comunicazioni.
lunedì, ottobre 16, 2006
ma che bel giochino!
il testo del messaggio è:
mi hanno mandato questo...
heheheniente male...pro vatelo!!
ciao ;-)
contengono un'allegato eseguibile compresso tramite ZIP.
Sottomettendolo a VirusTotal e a VirusScan.Jotti.org si ottiene un risultato equivoco:


prossimamente maggiori dettagli
-- Aggiornamento del 17-10-06 ore 11:07
In questo momento il malware viene rilevato pressochè da tutti i prodotti AntiVirus. Alcuni lo segnalano come Troiano senza capacità di infezione autonoma, ma visto il metodo di propagazione, mail identiche inviate direttamente, non tramite un forward, sono propenso a pensare che il malware si autoinvi a altre caselle.
Ecco il risultato dell'analisi di VirusTotal attuale:
Ancora problemi per PowerPoint
Dopo il recente rilascio di patch Microsoft per PowerPoint , esperti di sicurezza hanno fatto sapere che SONO ANCORA PRESENTI PROBLEMI.Per precauzione non rimuoverò ancora il blocco files .PPT e .PPS.
- Articolo su Punto-Informatico
- Informazioni su Secunia
- Informazioni su FrSIRT Security
da cui estraggo:
"A vulnerability has been identified in Microsoft PowerPoint, which could be exploited by attackers to take complete control of an affected system. This flaw is due to a memory corruption error when handling a malformed presentation, which could be exploited by attackers to execute arbitrary commands by tricking a user into opening a specially crafted document
Solution
Do not open or save Office documents received from un-trusted sources.The FrSIRT is not aware of any official supplied patch for this issue."
sabato, ottobre 14, 2006
Phishing Mediolanum
La mail riporta la seguente immagine:
Se si seguono (NON FATELO) le indicazioni e si clicca sul link proposto si viene diretti sul sito del "Phisher" che cerca di carpirvi la userd-id password e vari codici segreti...

Questo infine è il sito se si indica di proseguire ugualmente.
La mail non contiene allegati e/o malware, quindi difficilmente verrà fermata da un normale AntiVirus.
venerdì, ottobre 13, 2006
Pericoli sul WEB #2
Poco fa navigando sul WEB, volevo verificare quali sono le auto bi-fuel (metano-benzina) disponibili sul mercato.Parto digitando www.quattroruote.it , ma per un errore di digitazione scrivo quatro invece che quattro (_vi_consiglio_di_non_provare_).
Vengo diretto su un sito con foto di signorine "desnude" molto promettenti. NATURALMENTE CLICCANDO SULLE IMMAGINI si inizia il DOWNLOAD di un'ESEGUIBILE denominato "superaccesso.exe".
Il fido VirusTotal segnala il solito malware:
Stavolta il "Buon AVAST" mi avrebbe protetto!
mercoledì, ottobre 11, 2006
Vulnerabilities in Microsoft PowerPoint Could Allow Remote Code Execution
Microsoft ha pubblicato ieri (10-10-06) una patch per la vulnerabilità individuata sui file powerpoint .Per informazioni andate su TechNet di Microsoft.
A breve rimuoverò il blocco per i files di tipo PPT e PPS, inserito per precauzione qualche giorno fa.
sabato, ottobre 07, 2006
Pericoli sul WEB
ho utilizzato:
- Una postazione Windows 2000 Professional completamente patchata.
- Utilizzavo un'utenza administrator (Da evitare ma le utenze domestiche sono tutte così, e quelle professionali buona parte!)
- Internet Explorer era utilizzato con le impostazioni standard.
- Sul PC era installato AVAST un'antivirus FreeWare molto valido, che offre tra l'altro la scansione del traffico WWW.
Parto da Google ed effettuo una ricerca banale: inserisco la parola "AMICHE".
Scelgo qualche link a caso e dopo circa 15 minuti vengo dirottato su un sito che propone i contatti di numerose "amiche" desiderose di conoscermi.
Faccio click per conoscere una "morettina" del nord italia, e mi compare una schermata che mi indica che non ho il "codec" corretto per visualizzare il VideoMessaggio lasciato da Claudia.
Mi viene proposto il download automatico che accetto.... e:
bang sono stato compromesso... :-(
questo è il risultato della scansione di VirusTotal:

Da questo momento il PC sarà inaffidabile! Pensate cosa potrebbe succedere se il malware installasse un KeyLogger e dallo stesso pc venissero utilizzati i conti bancari online!
TEMPO IMPIEGATO 15 minuti!
mercoledì, ottobre 04, 2006
Dialer il grande ritorno?

Oggi Punto-Informatico segnala una nuova ondata di bollette telefoniche invase dagli effetti di esosi dialer.
in argomento potete leggere i miei precedenti post su AcquadiRose e CiSiamoDiBrutto o effettuare una ricerca su google.
Fate attenzione particolare nell'utilizzo di siti non conosciuti.
E' FACILISSIMO incappare su siti "Spara Dialer":
- Siti web che offrono LOGHI e SUONERIE
- Siti web PORNOGRAFICI
- Siti web che offrono SFONDI per il computer
- Siti web che offrono MUSICA MP3 e FILMATI
Problema di connettività
martedì, ottobre 03, 2006
Manutenzione sistemi
sabato, settembre 30, 2006
AcquaDiRose e CiSiamoDiBrutto stesso malintenzionato
Anche i file eseguibili scaricati sono identificati nello stesso modo da VIRUSTOTAL.
Dietro a questi due tentativi di frode informatica c'è dietro insomma la stessa "mano".
venerdì, settembre 29, 2006
Dialer
In questo caso il malintenzionato intende istallare, con la vostra complicità, un DIALER, facendovi rischiare bollette TELECOM veramente salate.
Ecco il messaggio:
Gentile cliente (Vostra_email), in seguito ai controlli effettuati sui nostri sistemi Le comunico la sua posizione amministrativa alla data odierna:
fattura 7W07944778 del 4 bim. 2006
residuo da saldare euro 497,63
totale da pagare euro 497,63
Potete effettuare il pagamento tramite conto corrente postale con apposita modulistica reperibile a questo indirizzo oppure tramite bonifico bancario alle coordinate bancarie indicate con il seguente indirizzo.
In entrambi i casi Vi preghiamo di compilare la causale indicandoin numero della fattura. A pagamento effettuato Vi chiediamo gentilmente di inoltrare la documentazione al seguente numero di fax..
Nel ricordarVi che il mancato pagamento prevede come da contratto la sospensione del servizio e l'avvio di tutte le pratiche legali per la riscossione del credito da parte degli entri preposti in ottemperanza all'art. 57 del contratto da Lei stupulato di seguto allegato
-- contratto --
Buona giornata
Nel messaggio sono presenti link che, se utilizzati, effettuano il download di file eseguibili mascherati tramite l'icona di Word.
Cliccando sul numero della fattura viene mostrato la seguente pagina WEB, ospitata su un server cinese:
Se cliccate sul link proposto per ingrandire l'immagine della fattura, viene effettuato il solito download di file eseguibile.Il nome del dominio utilizzato dal malintenzionato (_cisiamodibrutto_), non mi sembra troppo azzeccato, e forse rende identificabile il falso più facilmente.
La toolbar di netcraft ha regolarmente identificato il sito come ad Alto Rischio, inoltre sottomettendo i file "downloadati" a VIRUSTOTAL si ottiene questo risultato:
Come si può notare non tutti gli antivirus sul mercato, riconoscono questo programma come malevolo.Tenere sempre aggiornato il vostro AntiVirus è importante, ma ancora di più è mantenere l'attenzione alta, e non cliccare mai sui link proposti da mail inaspettate.
VULNERABILITA' PowerPoint

Microsoft ha pubblicato un advisory di sicurezza per una "falla" presente su PowerPoint!
Si tratta di una VULNERABILITA' ANCORA NON RIMOSSA dagli aggiornamenti disponibili su MicrosoftUpdate.
Tutti noi riceviamo, da amici e conoscenti, file di tipo PowerPoint contenenti presentazioni simpatiche e scherzose.
Purtroppo anche questo tipo di file può essere pericoloso per i nostri Personal Computer.
Per arginare temporaneamente il fenomeno, ho deciso di bloccare il file di tipo PowerPoint (.PPS, .PPT, .POT), destinati alle caselle eMMeBOX - NoBadMail.
Questo in attesa che i produttori dei programmi AntiVirus aggiornino i loro "engine" per la rilevazione di questa VULNERABILITA'.
Potete comunque seguire le indicazioni ricevute nella notifica di [allegato pericoloso rimosso], per ricevere regolarmente il file posto in "quarantena".





