|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#21 |
|
Bannato
Iscritto dal: Dec 2000
Messaggi: 2097
|
non vorrei dire una stronzata ma il problema a questo punto potrebbe essere più a livello di applicazioni scritte a cazzo di cane (che usano cioè un buffer di 255 byte - 1 di EOF) che di windows...
|
|
|
|
|
|
#22 |
|
Senior Member
Iscritto dal: May 2004
Messaggi: 9546
|
Verifica problema
salve a tutti
ho fatto vari esperimenti per verificare il problema descritto e devo dire che le cose in realta non sono esattamente come descritte nel primo caso ho creato una chiava con 254 caratteri nella root del CURRENT_USER e dopo aver riaperto il regedit non potevo accedere a nessuna chiave era come se il resitro CURRENT_USER fosse vuoto. Per ripristinato la situazione ho utilizzato altri 3 programmi (anche della MS) per accedere al registro e cancellare la chiave, fatto questo è ritornato tutto apposto. Il bug e quindi della semplice GUI del regedit. Nel secondo caso ho creato la stessa chiave di prima in altre sottochiavi del registrop ma in questo caso non è successo niente. |
|
|
|
|
|
#23 | |
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
Non so se nella fattispecie funzioni, ma in genere e' una manna!
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|
|
|
|
|
|
#24 | |
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
![]() Per fortuna che quasi nessuno sinora si e' ingegnato a scrivere qualcosa di serio. Qualche anno fa ne era uscito almeno un esemplare, ma non ha avuto una diffusione rilevante, praticamente anonimo. E pensare che se ne facessero uno ben fatto, si tornerebbe in pratica a vecchi tempi del format c: Mah! Comunque meglio cosi'!
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|
|
|
|
|
|
#25 | |
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
![]() Tripwire chrootkit Nessus Snort ...credo che qualcosa possano fare, almeno se la macchina e' stata preventivamente ben configurata! Fammi la stessa cosa con 2K3 senza spendere un €! ...JMTC! ![]() PS: Ah! Faccio notare che il medesimo problema, col medesimo grado di difficolta' di rilevamento, se non IM(NSH)O maggiore per giunta, affligge anche Windows; dunque, siamo obiettivi!
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|
|
|
|
|
|
#26 |
|
Bannato
Iscritto dal: Dec 2000
Messaggi: 2097
|
che discorso è? se ti mettono in autoesecuzione qualcosa guardi la tasklist e vedi subito se accade qualcosa di strano, su... il chkrootkit lo usi se hai il sospetto, dimmi quando mai ti capiterà di accorgertene in uso desktop...
|
|
|
|
|
|
#27 | ||
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
...e comunque il discorso sui rootkit all'avvio del SO l'hai introdotto tu, mica io! Quote:
Vuoi forse ammettere il contrario?
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
||
|
|
|
|
|
#28 |
|
Bannato
Iscritto dal: Dec 2000
Messaggi: 2097
|
la mia opposizione è che i lidi gratuiti (ovvero linux) sia esente da questo tipo di problema, perchè se con una chiave più lunga di tot potresti in teoria (tutta da verificare) mettere in autoesecuzione qualcosa in modo "nascosto" allo stesso modo anche in linux chi volesse sfruttare in modo maligno le possibilità che offre hai tutti gli strumenti per mettere in autoesecuzione un processo senza che l'utonto se ne accorga, tutto qua... poi lo so benissimo che linux di fatto non è toccato da questo tipo di tematica, ma tecnicamente non ci sono impedimenti particolari...
|
|
|
|
|
|
#29 | |
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
Paragonare un bug del registry di Win con un rootkit per Lin c'azzecca come i cavoli a merenda! Anche perche', e lo ripeto, i rootkit non sono Lin-only, ma ve ne sono anche per Win, come forse per ogni altro SO general purpose. Viceversa il discorso non vale, oppure sei di diverso avviso?
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|
|
|
|
|
|
#30 | |
|
Bannato
Iscritto dal: Dec 2000
Messaggi: 2097
|
Quote:
tra l'altro in virtù delle caratteristiche di linux si possono anche inventare =) |
|
|
|
|
|
|
#31 | |
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
1) anche su Win puoi, in maniera del tutto analoga, e lo sai bene; 2) per farli potenti worm-like come ipotizzano gli ''espertoni'' di Pc vs. Mac devi anche sapere cosa c'e' sul client che stai attaccando, cosa non semplice da farsi a priori senza almeno un escalation di privilegi grazie ad un exploit, o quantomeno senza un portscanning non bloccato da firewall e/o router e/o iptables! Dai su, diciamo le cose come stanno! Non difendiamo ciecamente i sw MS solo perche' la' fuori c'e' purtroppo chi fa disinformazione, perche' altrimenti si finisce col fare la medesima cosa. ![]() PS: e comunque e' assai piu' facile far inserire una chiave del registro malformata, piuttosto che far eseguire uno shellscript che ti compila un modulo rootkit oppure che ti sovrascrive uno o piu' eseguibili scaricandoseli dal un server ftp! Vuoi ammettere il contrario? Forse e' piu' difficile fare un ActiveX che t'installa un trojan che ti tira dentro un dialer (e da qui le ipotesi sono infinite)? Dai su, l'esperienza sul campo dovrebbe suggerirti la risposta...! Anzi! Fattela suggerire da quei ''capoccioni'' di Pc vs. Mac!
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|
|
|
|
|
|
#32 |
|
Senior Member
Iscritto dal: Jan 2002
Città: Germania
Messaggi: 26110
|
Beh, se dobbiamo fare informazione corretta, la chiave è malformata soltanto agli occhi del regedit...
__________________
Per iniziare a programmare c'è solo Python con questo o quest'altro (più avanzato) libro @LinkedIn Non parlo in alcun modo a nome dell'azienda per la quale lavoro Ho poco tempo per frequentare il forum; eventualmente, contattatemi in PVT o nel mio sito. Fanboys |
|
|
|
|
|
#33 |
|
Bannato
Iscritto dal: Dec 2000
Messaggi: 2097
|
pippopluto: sforzati di cogliere il succo di quel che sto dicendo... su windows il problema è che alcuni software non riescono ad accedere a quella chiave e quindi a identificare chiavi maligne. su linux il problema non si pone nemmeno perchè non c'è il malware. da qui dedurne che però linux è tecnicamente immune ad attacchi o a malware è una boiata. poi possiamo star a discutere anni se di più o di meno, ma di fatto il problema del malware va oltre ai limiti di una piattaforma, basta vedere il malware che gira per i cellulari, su
|
|
|
|
|
|
#34 | |||
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
Quote:
Brutto bug, ancorche' banale, speriamo che lo risolvano il prima possibile. Quote:
![]() Ma e' anche vero che se hfish ritiene la piattaforma *nix (perche' non e' esplicito si riferisse a Linux piuttosto che a MacOSX!) piu' sicura di quella MS, e' una sua posizione legittima e forse, allo stato attuale, anche condivisibile, per tutta una serie di motivi che non finiremo mai di discutere. Tu invece col tuo reply hai bellamente passato in cavalleria le enormi differenze sostanziali che passano tra l'impiegare una regkey malformata ed un rootkit per compromettere un SO, facendo passare come verita' che bug_Runkey sia == make_rootkit. Tra l'altro, come se il problema dei rootkit sia Lin-only, cosa assolutamente non vera, ribadisco! ![]() (Per di piu' su Win non devi manco ricompilare, basta un ActiveX! )Permettimi di dissentire, e soprattutto di replicare!
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|||
|
|
|
|
|
#35 | |
|
Bannato
Iscritto dal: Mar 2002
Città: Pescara - 未婚・恋人なし Moto: Honda CBR 1000 RR Casco: XR1000 Diabolic 3
Messaggi: 27578
|
Quote:
I bug segnalarli lo possono fare tutti. Non vedo che ci sia di illegale. Illegale è sfruttarli in modo malizioso creando software malevolo. Per il resto, non è tanto diverso che aprire un thread in un database bugzilla. |
|
|
|
|
|
|
#36 |
|
Bannato
Iscritto dal: Dec 2000
Messaggi: 2097
|
non volevo dire quello, pippo, volevo semplicemente dire che comunque i metodi per far partire processi in modo "nascosto" ci sono ovunque... oltre il fatto che il bug in questione ripeto sembra essere un bug a livello di applicazione e non di libreria, e quindi lascia realmente il tempo che trova
|
|
|
|
|
|
#37 | |||||
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
![]() Pero' converrai che il grado di difficolta' di bucare Win tramite Runkey e' estremamente inferiore rispetto a ''installare/far installare'' un rootkit su *nix, o no? Dunque, tanto per essere precisi: http://www.hwupgrade.it/forum/showpo...9&postcount=17 Quote:
http://www.hwupgrade.it/forum/showpo...5&postcount=18 Quote:
hfish dice che migrera' ad ''altri lidi'' (anzi, data la gratuita', probabilmente intendeva proprio GNU/Linux, mi correggo con quanto ho scritto piu' sopra!) perche' piu' sicuro, vista la pericolosita' e semplicita' del bug di Win in questione. Tu invece, instaurando un'analogia di pericolosita' tra Runkey e init-script, o peggio eseguibili modificati o moduli rootkit, controbatti dicendo che anche su Linux il rischio di malware in esecuzione al boot e' parimenti elevato; anzi, dalle ultime righe del tuo post si evince addirittura che in caso di attacco, il pinguino verrebbe ancor piu' compromesso! Per di piu' dico che Win puo' venir compromesso in maniera ancor maggiore con metodologie analoghe a quelle impiegate per bucare un sistema Lin. In teoria dunque, entrambe le cose sono fattibili, ovvio! Anche perche' c'e' chi le fa, purtroppo! (O forse anche per fortuna, visto in un'ottica di debug!) Ma, ribadisco, il grado di difficolta' per porre in essere un attacco contro Win rispetto ad uno contro una distro Lin, come quelli di cui sopra, e' ben diverso. Dunque hfish ha ragione, perche' qualsiasi SO general purpose puo' venir violato; pero' la sicurezza intrinseca di tale sw e' direttamente proporzionale alla difficolta' con cui questa viene scavalcata, o no? Altrimenti, non considerando il lato pratico delle cose, e' come parlare del sesso degli angeli! Quote:
Quote:
![]() http://isc.sans.org/diary.php?date=2005-08-25
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|||||
|
|
|
|
|
#38 | |
|
Registered User
Iscritto dal: Apr 2003
Città: Barletta
Messaggi: 121
|
Quote:
|
|
|
|
|
|
|
#39 | |
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
Quote:
La letteratura in merito non manca: http://www.cybercrimes.it/modules.ph...article&sid=30 http://www.znort.org/modules/section...ticle&artid=29 http://www.ntfs.com/ntfs-multiple.htm http://www.diamondcs.com.au/index.ph...d=ntfs-streams http://www.securityfocus.com/infocus/1822 Buona lettura!
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|
|
|
|
|
|
#40 | |
|
Senior Member
Iscritto dal: Mar 2004
Messaggi: 861
|
HijackThis 1.99.2 ???
dalla news:
Quote:
![]() [spell_checker_mode = on] Tra l'altro se la 1.99.2 e' l'ultima release, mi par difficile ce ne siano altre di ULTIME RELEASE! [spell_checker_mode = off]
__________________
S’i’ fosse fuoco, arderei ‘l mondo; s’i’ fosse vento, lo tempestarei, s’i’ fosse acqua, i’ l’annegherei; s’i’ fosse Dio, mandereil’ en profondo. |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 00:06.

























