|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#3021 |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
grazie marco, e torna a fare le capatine quando vuoi visto che ogni input è sempre ben accetto...
A proposito dell'articolo da te postato, in particolare l'elemento add.reg che disabilita l'UAC, posso dirti senza paura di smentita (o quasi Quasi sicuramente, peraltro, questo passaggio è necessario perchè il malware possa lanciare (attraverso il file aaa.bat) l'eseguibile bcdedit.exe con i privilegi di amministratore che gli sono indispensabili per poter procedere al settaggio desiderato dei parametri coinvolti nel trucchetto di cui al post 3027 che danno poi seguito all'infezione vera e propria... Asp. eraser (o altri) per la conferma, ma vedrai che, pur a senso, non dovrei essere andato molto al di là di quello che è il meccanismo corretto di impianto... |
|
|
|
|
|
#3022 | |
|
Senior Member
Iscritto dal: May 2008
Città: Bergamo
Messaggi: 5466
|
Quote:
p.s. quei 3 o 4 Win7 64 che mi hanno fatto cambiare L'AV l'UAC era disattivato (ed io non gli ho detto nulla) se l'avevano così avranno avuto le loro idee.... forse il nuovo rootkit cerca quelli (che per me' sono tantissssimi) ciao p.s. OT domani e Lun sono vicino a Te' (Viareggio)
__________________
Xiaomi Mi9T (Glacier Blue) Ultima modifica di marcoesse : 21-05-2011 alle 20:01. |
|
|
|
|
|
|
#3023 |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
se dovessi farmi anch'io il sangue amaro per come sono configurati i PC dei miei amici...
La soluzione, pur egoistica, è quella di non farsi coinvolgere per non rischiare di trovarsi invischiati nella fenomenologia che segue, molto comune anche a Lucca: http://www.hwupgrade.it/forum/showthread.php?t=1913833 |
|
|
|
|
|
#3024 | ||||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Quote:
Quote:
__________________
Try again and you will be luckier.
|
||||
|
|
|
|
|
#3025 | |
|
Senior Member
Iscritto dal: May 2007
Città: Gragnano
Messaggi: 10656
|
Quote:
__________________
I Miei Bimbi - thread windows 10 -thread windows 8.1 - Guida IS Pctools , ,THREAD HP DV6-2045EL- la mia configurazione di sicurezza,thread Nex-6 THREAD COMODO INTERNET 6 |
|
|
|
|
|
|
#3026 |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Vero, quello è ovviamente il punto iniziale di tutto il meccanismo di infezione.
Gli exploit in questione hanno infatti il compito di eseguire del codice (remote code execution), in questo caso dei comandi. E qui, allora, ritorna vero il mio passaggio. Dal bollettino di sicurezza CVE-2010-0886, si legge chiaramente che questa vulnerabilità "may allow an attacker to run commands on the user's system with the privileges of the user". Non essendoci dunque alcuna elevazione di privilegi (i comandi, infatti, vengono eseguiti con i privilegi dell'utente), e dato che bcdedit.exe richiede privilegi elevati per poter attivare la modalità TESTSIGNING (che è quella che consente agli sviluppatori di poter caricare driver pur non validati), è necessario che il 1° comando lanciato dall'exploit sia proprio quello che "spazza via" l'UAC cosi' da configurare nuovamente il vecchio modello di sicurezza di Windows XP... Con l'UAC attivo, infatti, l'utente che si logga sul PC, anche se appartiene effettivamente al gruppo amministrativo, è assimilabile ad un utente standard al quale sono tagliati di default tutta una serie di privilegi inutili per lo svolgimento delle operazioni quotidiane (non a caso, l'utente [pur amministratore!], è chiamato amministratore in modalità Admin Approval Mode perchè sarà sempre chiamato a dare espressamente il suo consenso in presenza di un'operazione che va al di là dell'ordinaria amministrazione). Ora, se l'UAC è settato al max (che significa sostanzialmente produzione di un popup nel caso in cui un qualsiasi eseguibile cerchi di apportare modifiche al sistema), il comando contemplato nell'elemento add.reg (la disattivazione dell'UAC che passa dalla modifica della chiave HKLM\software\microsoft\windows\currentversion\policies\system impostando il valore EnableLUA su 0) A REGOLA *NON* PASSEREBBE INOSSERVATA dall'UAC stesso... Questo, a buon senso Asp ulteriori conferme |
|
|
|
|
|
#3027 | |
|
Senior Member
Iscritto dal: May 2007
Città: Gragnano
Messaggi: 10656
|
Quote:
e' importantissimo chiarire questo punto... mi piacerebbe sapere come si comportano a riguardo defencewall,comodo,e online armor...ma in rete non ho trovato ancora niente
__________________
I Miei Bimbi - thread windows 10 -thread windows 8.1 - Guida IS Pctools , ,THREAD HP DV6-2045EL- la mia configurazione di sicurezza,thread Nex-6 THREAD COMODO INTERNET 6 |
|
|
|
|
|
|
#3028 |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
SI, con l'UAC attivo e settato al massimo, l'infezione NON dovrebbe riuscire a perfezionarsi...
Credo inoltre che per DefenseWall questo malware non costituisca altro se non un semplice giochino... Il fatto poi che gli exploit coinvolti nell'inizializzazione del malware siano "semplici" remote code execution fanno si' che QUALISIASI HIPS con il semplice execution control sarebbe in grado di fermare l'infezione sul nascere... Ultima modifica di nV 25 : 22-05-2011 alle 13:35. |
|
|
|
|
|
#3029 |
|
Senior Member
Iscritto dal: Jan 2009
Città: Citta'... che parolona... paesino vicino Como
Messaggi: 7608
|
Non utilizzando firewall e hips di terze parti, io l'UAC l'ho settato al massimo sin dal primo giorno
__________________
Pacific Rim - Mirada Studios - Guida ad Avast! - Configurazione di sicurezza - The Last Of Us |
|
|
|
|
|
#3030 | |
|
Senior Member
Iscritto dal: May 2007
Città: Gragnano
Messaggi: 10656
|
Quote:
anch'io sono tornato a questa configurazione...adesso potrai mettere emet che con l'aggiornamento segnalato da chill ha corretto parecchie cosine
__________________
I Miei Bimbi - thread windows 10 -thread windows 8.1 - Guida IS Pctools , ,THREAD HP DV6-2045EL- la mia configurazione di sicurezza,thread Nex-6 THREAD COMODO INTERNET 6 |
|
|
|
|
|
|
#3031 | |
|
Senior Member
Iscritto dal: Jan 2009
Città: Citta'... che parolona... paesino vicino Como
Messaggi: 7608
|
Quote:
Fra UAC al massimo, sandbox e diritti limitati, navigo che e' un piacere Per emet ci sto facendo un serio pensierino per xp, per 7 sono ancora indeciso Chiedo scusa per l'OT
__________________
Pacific Rim - Mirada Studios - Guida ad Avast! - Configurazione di sicurezza - The Last Of Us |
|
|
|
|
|
|
#3032 |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
|
|
|
|
|
|
#3033 | |
|
Senior Member
Iscritto dal: Jan 2009
Città: Citta'... che parolona... paesino vicino Como
Messaggi: 7608
|
Quote:
Piu' che altro ho timore di non riuscire a gestirlo, nel senso, anche se e' semplice da utilizzare, ho paura che possa compromettere un software o il sistema e non riuscire a venirne a capo
__________________
Pacific Rim - Mirada Studios - Guida ad Avast! - Configurazione di sicurezza - The Last Of Us |
|
|
|
|
|
|
#3035 | |
|
Senior Member
Iscritto dal: Jan 2009
Città: Citta'... che parolona... paesino vicino Como
Messaggi: 7608
|
Quote:
__________________
Pacific Rim - Mirada Studios - Guida ad Avast! - Configurazione di sicurezza - The Last Of Us |
|
|
|
|
|
|
#3036 |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
al di là del fatto che è possibile effettivamente lasciare invariate le impostazioni di default a livello di sistema e passare a "manipolare" le sole protezioni per-process, come fai a non sapere che VGA è installata sul tuo PC?
Il rischio, cmq, vale solo per l'ASLR **a livello di sistema** pertanto, anche là dove si dovesse shiftare verso il settaggio massimo, è sufficiente accertarsi che la voce ASLR sia impostata su Opt In indipendentemente quindi dalla VGA in uso (e, parallelamente, dai driver installati sulla macchina)... |
|
|
|
|
|
#3037 |
|
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
@ Kohai la gestibilità è facilissima è un tool che lo configuri e lo dimentichi.
Anche se effettivamente l'aggiunta di alcuni sw possono evidenziare "problemi" dopo un certo tempo ovvio perchè l'utente ci fà caso in modo più attento. Ma se tu inserisci i sw soliti....... |
|
|
|
|
|
#3038 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Analisi di plusdriver.sys
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3039 |
|
Senior Member
Iscritto dal: May 2007
Città: Gragnano
Messaggi: 10656
|
come mai antivir e' con la definizione 21 maggio?
__________________
I Miei Bimbi - thread windows 10 -thread windows 8.1 - Guida IS Pctools , ,THREAD HP DV6-2045EL- la mia configurazione di sicurezza,thread Nex-6 THREAD COMODO INTERNET 6 |
|
|
|
|
|
#3040 |
|
Senior Member
Iscritto dal: Jan 2009
Città: Citta'... che parolona... paesino vicino Como
Messaggi: 7608
|
Anche jangmin e mcafee ma lo vedono ugualmente...
__________________
Pacific Rim - Mirada Studios - Guida ad Avast! - Configurazione di sicurezza - The Last Of Us |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 07:15.




















