Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
vivo X300 Pro rappresenta un'evoluzione misurata della serie fotografica del produttore cinese, con un sistema di fotocamere migliorato, chipset Dimensity 9500 di ultima generazione e l'arrivo dell'interfaccia OriginOS 6 anche sui modelli internazionali. La scelta di limitare la batteria a 5.440mAh nel mercato europeo, rispetto ai 6.510mAh disponibili altrove, fa storcere un po' il naso
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 07-11-2008, 01:30   #1
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Attacco in massa su server Tiscali ?!

venerdì 7 novembre 2008

Dopo aver ricevuto da Maverick un avviso al riguardo di un probabile nuovo attacco in massa su server Tiscali, (ne scrive qui nel suo Blog) ho provveduto ad attivare Webscanner per verificare il numero di siti coinvolti
Ecco un primo PARZIALE report al riguardo


dove tra l'altro si noterebbero differenti scripts
(continua)

Edgar

fonte: http://edetools.blogspot.com/
__________________
http://edetools.blogspot.com/

Ultima modifica di Edgar Bangkok : 07-11-2008 alle 01:37.
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 04:14   #2
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento attacco siti web su server Tiscali

Ecco un primo aggiornamento che riguarda il codice script inserito
Da quanto rilevato con Webscanner
(img sul blog)
sembra che alcuni siti abbiano subito un doppio attacco con l'inserimento di due scripts
(img sul blog)
che decodificati danno
(img sul blog)
ed anche
(img sul blog)

Analizzando altri script presenti sui diversi siti si notano differenti IP
(img sul blog)
che corrispondono comunque a pagine simili

(img sul blog)

Il numero di siti colpiti su Tiscali sembra abbastanza alto (circa 60 rilevati al momento per un singolo IP)
(img sul blog)

Continua

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 04:21   #3
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 2

Il file PDF che viene proposto esegundo il link presente nello script
(img sul blog)
viene classificato da VT come, come era facilmente prevedibile
(img sul blog)

Si nota che pochi Av riconoscono il file pdf come pericoloso
(img sul blog)
Un reload della pagina porta ad un redirect su Google (in questo caso Italia visto che l'IP era forzato su range italiano)


Edgar

fonte: http://edetools.blogspot.com/
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 11:28   #4
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Il contenuto delle pagine linkate dall'attcco a siti Tiscali

Il contenuto delle pagine linkate dall'attcco a siti Tiscali

Come ipotizzato nel precedente post, l'uso di un User Agent del tipo Internet Explorer in ambiente XP mostra qualche info in piu' al riguardo della pagina linkata dagli scripts anche se si utilizza Firefox.
(img sul blog)
Intanto c'e' da dire che una analisi della pagina con Anubis conferma che oltre al download del falso PDF abbiamo tra l'altro il download di un file eseguibile
(img sul blog)
visto da VT come
(img sul blog)

Inoltre ecco come si presenta il source della pagina, quando usiamo user agent Microsoft Explorer
Si notano 3 scripts offuscati
(img sul blog)
che decodificati rappresentano del codice appartenente ad exploit tra cui
(img sul blog)
che una ricerca in rete cataloga come exploit per una vulnerbilita' di Microsoft Internet Explorer
(img sul blog)
C'e' comunque sempre da tenere conto che chi gestisce l'attacco puo' in ogni momento decidere di modificare il contenuto delle pagine malware linkate dagli script presenti sui siti colpiti, modificando cosi' il tipo di files proposti e relativi codici pericolosi.
(img sul blog)
Per quanto si riferisce al numero di siti web coinvolti al momento su circa un migliaio di siti siamo ad una settantina di questi che presentano lo script.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 12:28   #5
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
segnalato da maipiugromozon.blogspot.com:

http://maipiugromozon.blogspot.com/2...server-di.html
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.

Ultima modifica di c.m.g : 07-11-2008 alle 19:53.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 14:10   #6
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Per correttezza segnalo che e' stato Maverick di http://maipiugromozon.blogspot.com/2...server-di.html
ad informarmi del problema ai siti Tiscali ed io ho fatto qualche indagine al riguardo quindi in pratica sarei io che ho ripreso la notizia
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 19:53   #7
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
corretto
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 08-11-2008, 04:06   #8
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 8 nov 2008 lista siti colpiti

Pubblicato aggiornamento con lista finale dei siti colpiti, per facilitare eventuali verifiche da chi ha un sito web hostato sull'IP colpito.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 08-11-2008, 04:21   #9
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Report 08 11


Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 09-11-2008, 06:08   #10
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 09 11

Aggiornata scansione e dettagli exploits

http://edetools.blogspot.com/2008/11...acco-siti.html

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 09-11-2008, 08:18   #11
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Importante aggiornamento attacco siti Tiscali

Il vantaggio dell'uso di Webscanner consiste nell'avere OFFLINE i codici sorgenti di tutti (o quasi) i siti hostati su uno o piu' IP e sui quali si possono eseguire le piu' varie ricerche.
Dopo questa premessa, vediamo cosa si ricava da ulteriori ricerche sui siti colpiti su server Tiscali.
Fino ad ora si erano prese in considerazione le pagine che presentavano uno script offuscato senza pensare che potevano in effetti esistere altri modi per linkare alle pagine con exploit.
Ecco i risultati con una ricerca in chiaro dell'IP a sito malevolo
(img sul blog)
Abbiamo decine di pagine che presentano questo semplice codice di iframe con IP simile a quelli visti in precedenza, ma in chiaro, che carica la 'solita ' pagina con exploit
(img sul blog)
con ad esempio whois su
Quindi ai numerosi siti visti in precedenza se ne aggiungono altri con questo problema,
(img sul blog)
Lista parziale in quanto ricerca eseguita su un solo IP
(img sul blog)
Da notare anche che alcuni di questi links in lista, per come e' strutturato il sito, se aperti nel normale browser NON mostrano la pagina con il codice che punta all'IP malevolo in quanto una volta caricata la homepage, si viene rediretti automaticamente su altra pagina dello stesso sito che si sta visitando. Solo usando WGET o CURL e' possibile in alcuni casi esaminare il codice pericoloso presente solo sulla prima delle pagine caricate in sequenza.
Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2008, 05:12   #12
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento siti colpiti su server Tiscali mercoledì 12 novembre 2008

Una scansione della stessa lista di siti gia' sottoposto ad analisi qualche giorno fa' dimostra che il numero complessivo di pagine che presentano inserito lo script offuscato o il link in chiaro a servers con exploits e' ancora rilevante

Ecco il report per i siti con inserito javascript offuscato
(img sul blog) 124 siti
ed ecco il report per siti con lo script in chiaro che redirige sui medesimi indirizzi IP
(img sul blog) 35 siti
In pratica rispetto al primo report abbiamo una differenza di una decina di siti bonificati.

Fortunatamente pare pero' che ci siano alcune pagine con exploit adesso OFFLINE come ad esempio quella con whois su sito locato in Turchia.
Appare quindi probabile che ancora prima della completa bonifica dei siti colpiti assisteremo al progressivo OFFLINE di quelle pagine che fino ad ora ospitavano gli exploits e che normalmente non hanno tempi lunghi di permanenza in rete.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 15-11-2008, 04:10   #13
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 15 novembre situazione siti colpiti su server Tiscali

sabato 15 novembre 2008

Questo un ulteriore aggiornamento sulla situazione dei siti web compromessi circa una settimana fa.

Una scansione della stessa lista di siti gia' sottoposto ad analisi dimostra che il numero complessivo di pagine che presentano inserito lo script offuscato o il link in chiaro a servers con exploits e' ancora rilevante
(img sul blog)
Ecco il report del 15 novembre per i siti con inserito javascript offuscato
116 siti con script (report sul blog)
ed ecco il report sempre in data 15 novembre per siti con lo script in chiaro
30 siti con script (report sul blog)
In pratica rispetto al primo report abbiamo una differenza di una ventina di siti bonificati.

Il sito linkato dagli scripts con whois in Turchia appare Offline mentre quelli in Ucraina e Russia appaiono attivi nella distribuzione del malware.

Da segnalare che invece uno degli IP ucraini che puntava a sito (forse compromesso) ora mostra questa pagina:
(img sul blog)
Safe Web di Symantec evidenzia per gli IP pericolosi la presenza degli exploits
(img sul blog)
Il falso file pdf in realta' exploit distribuito dai siti linkati viene ora riconosciuto da questi software AV
(img sul blog)
In definitiva al momento abbiamo ancora piu' di cento siti con script offuscato ed una trentina con quello in chiaro che linkano a pagine con contenuto pericoloso.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 29-11-2008, 02:53   #14
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
sabato 29 novembre 2008

Aggiornamento 29 novembre 08 attacco a siti .IT su server Tiscali

A piu' di 3 settimane dall'attacco portato a centinaia di siti italiani su server Tiscali vediamo la situazione attuale per quanto si riferisce sia alla bonifica delle pagine colpite che all'eventuale pericolo per chi le visitasse.

Al momento di scrivere il post e prendendo come riferimento la lista base dei siti colpiti utilizzata per le precedenti verifiche risultano 121 siti con script offuscato
(report sul blog)
e 19 con ancora incluso nel codice della pagina lo script in chiaro
(report sul blog)
Rispetto ai numeri iniziali ( circa 135 siti con script offuscato e circa 35 con quello in chiaro) si puo' notare che per il momento la bonifica e' ancora molto scarsa.

Si puo' anche notare che risulta una percentuale maggiore di siti bonificati per quelli che presentavano lo script in chiaro mentre per quelli con script offuscato la percentuale di siti 'ripuliti' e' molto minore facendo sorgere il dubbio che chi gestisce i singoli siti web individui piu' facilmente come pericoloso l'indirizzo malevolo se scritto in chiaro che il codice javascript quando inserito in maniera offuscata.
Dei servers che hostavano la pagina degli exploit linkati dagli script almeno uno e' ancora attivo
(img sul blog)
con whois
(Whois sul blog)
rappresentando quindi sempre un pericolo per chi visitasse uno dei siti che ospita lo script.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria Recensione vivo X300 Pro: è ancora lui il...
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
Numeri da record, Xiaomi distribuisce ol...
BitLocker accelerato via hardware: Micro...
Blue Origin prosegue lo sviluppo dei lan...
Moore Threads: nuove GPU 15 volte pi&ugr...
Steam diventa esclusivamente 64-bit: Val...
La Corte Suprema restituisce a Elon Musk...
X lancia Creator Studio su mobile: nuovi...
Dieci anni fa SpaceX fece atterrare per ...
POCO M8 e M8 Pro arriveranno nel 2026: e...
Caos Formula 1: il motore Mercedes &egra...
Tariffe nazionali per le chiamate e gli ...
Tassa chilometrica non solo per elettric...
FSR 4 su Radeon RX 5000, 6000 e 7000? Li...
Quanti alberi ci sono in Skyrim? In The ...
Pocket Max, la nuova console Mangmi punt...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 18:37.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v