|
|
|
![]() |
|
Strumenti |
![]() |
#41 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 8182
|
Quote:
Ma su questo ragionamento, xkè non si fanno i virus in Java? Sarebbero multipiattaforma. T'immagini un bel Keygen scritto in Java 1.6? Se esistesse veramente, Windows sarebbe di nuovo KO xkè nessun programma per windows e tantomento nessun HIPS è evoluto al punto da intercettare cosa fà la javamachine e quali programmi runna in quel momento. Linux anche qui si difenderebbe, come sempre, x via della sua architettua e dei permessi, il virus non potrebbe agire, o al limite potrebbe creare un pò di pattume nel garbage collector del java e nella home dell'utente. Non potrebbe modificare parti vitali del SO Praticamente il succo del link che mi hai postato te: proteggere gli utenti da loro stessi, equivare a impedirgli la completa libertà xkè sono, in realtà, dei completi ignoranti dell'informatica. Con Windows questa cosa la si affronta pesantemente, e pesa dal punto di vista operativo, e non è una soluzione definitiva x come è fatta l'architettura windows, ma in generale l'architettura PC. Provami ad attaccare un bios linux! Se i bios fossero migliori gli utenti avrebbero un computer più veloce, più sicuro, più smanettabile. E se poi stimi che il 60% dei PC mondiali viene usato per scrivere con word, usare xcells, leggere la posta e navigare su internet o usare messenger...a tal proposito c'è un video su youtube che mostra come un BIOS linux riesca a fare tutto questo e a fornire tutte queste applicazioni senza nemmeno l'hardisk! Mah, non trovo più il video! ![]() |
|
![]() |
![]() |
![]() |
#42 | |
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5627
|
Quote:
Anzi probabilmente fare dei guai da linux è molto più semplice che da windows. Se da root mandi un comando del genere: dd if=/dev/null of=/dev/sda bs=512 cancelli l'MBR e tutte le partizioni primarie del disco sda. Il problema semmai è che l'utenza Windows è abituata ad avere sempre privilegi di root, almeno fino a WinXP. Questa è una cattiva abitudine che si può benissimo imputare alla Microsoft, ma se uno configura Windows con tutti i crismi del caso (leggi: utenti in modalità limitata) dubito seriamente che in modalità utente si possa fare qualcosa del genere.
__________________
[url="http://www.hwupgrade.it/forum/showthread.php?t=2119003"]- Compilatore Intel e disparità di trattamento verso processori AMD/VIA |
|
![]() |
![]() |
![]() |
#43 | |
Member
Iscritto dal: Mar 2009
Messaggi: 113
|
Quote:
Le partizioni di oggi hanno dei criteri di recuperabilità...anche perchè lo stesso mbr potrebbe anche risiedere in un settore danneggiato...e certi software recuperano i dati alla grande proprio grazie a queste protezioni... Funzionano anche per NTFS oltre che EXT... ...ma onestamente delle nozioni vaghe in merito...non ricordo nè quali software nè cosa fanno nello specifico, ma solo che lo fanno. |
|
![]() |
![]() |
![]() |
#44 |
Senior Member
Iscritto dal: Jan 2006
Città: Latina
Messaggi: 7855
|
piuttosto una domanda...formattando si va ad eliminare questo rootkit o bisogna fare qualcos'altro?
__________________
Mobo: MSI H87-G43 CPU: Intel Core i5 4670 Vga: GAINWARD Geforce GTX 670 Phantom Hard disk: 2x Wester Digital Caviar Green 1GB Raid1 + 1x Crucial BX300 240GB PSU: Seasonic P-520FL Case: Cooler Master Stacker ST-01 Ram: 4x4GB Corsair Vengeance CML8GX3M2A1600C9W Schermo: BenQ bl2410pt + Samsung SyncMaster 2243WM Dissipatori Noctua NH-D14 Ventole Enermax Everest (3x120 + 2x80) |
![]() |
![]() |
![]() |
#45 | |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 2755
|
Quote:
Mi spieghi cosa volevi dire?
__________________
|
|
![]() |
![]() |
![]() |
#46 | |
Senior Member
Iscritto dal: Feb 2007
Città: Modena
Messaggi: 4904
|
Quote:
edit: scherzavo -> http://www.webnews.it/news/leggi/746...i-mbr-rootkit/ ![]() Ultima modifica di leolas : 18-04-2009 alle 17:00. |
|
![]() |
![]() |
![]() |
#47 |
Junior Member
Iscritto dal: Apr 2009
Messaggi: 2
|
@DeMoN3
Formattando non si risolve nulla, fidati perchè c'ho perso 2 nottate sul PC di un mio amico che era infestato da una variante di Sinowal. Non mi fiderei nemmeno di nessun tool, perchè ne ho provati a decine ma GMer e Avira mi riconoscevano sempre che l'MBR era corrotto (non riuscivano però a sistemarlo nemmeno con l'Avira Boot Sector Repair Tool). Ovviamente è assolutamente inutile anche un FixMBR perchè ormai il Rootkit è installato a livello di Kernel e al successivo boot di Windows tornerebbe tutto uguale. L'unica soluzione che ho trovato e che mi ha dato fiducia al 100%, drastica purtroppo, è backup dei dati + formattazione a basso livello (http://hddguru.com/). Attualmente, ripeto, non mi fiderei di nessun tool anti virus/malware perchè questo rootkit è fatto veramente a regola d'arte e muta in continuazione. PS: questi rootkit, attualmente, sono studiati per infettare solo il kernel di XP. Consiglio a tutti di installare Comodo e di tenere il Defense+ in Paranoid Mode per cercare di evitare l'infezione (ovviamente non usare IE è un'altra ottima idea). Comunque, attualmente i più pericolosi non riescono a modificare il kernel di Vista e se si ha lo UAC abilitato il tentativo di modificare l'MBR da user mode verrebbe comunque bloccato. |
![]() |
![]() |
![]() |
#48 |
Senior Member
Iscritto dal: Jan 2006
Città: Latina
Messaggi: 7855
|
ragazzi,scusate,prima che vi scanniate nella solita diatriba Windows Vs Linux,potreste dirmi se formattando si risolvono problemi simili o se bisogna trattare l'hd in qualche maniera?
__________________
Mobo: MSI H87-G43 CPU: Intel Core i5 4670 Vga: GAINWARD Geforce GTX 670 Phantom Hard disk: 2x Wester Digital Caviar Green 1GB Raid1 + 1x Crucial BX300 240GB PSU: Seasonic P-520FL Case: Cooler Master Stacker ST-01 Ram: 4x4GB Corsair Vengeance CML8GX3M2A1600C9W Schermo: BenQ bl2410pt + Samsung SyncMaster 2243WM Dissipatori Noctua NH-D14 Ventole Enermax Everest (3x120 + 2x80) |
![]() |
![]() |
![]() |
#49 | |
Senior Member
Iscritto dal: Feb 2007
Città: Modena
Messaggi: 4904
|
Quote:
![]() in realtà lì non dice come fare se il MBR ti scasina il grub, ma puoi provare a chiederlo in quel thread, dovrebbero saperlo ![]() Comunque, al momento non è ancora nata nessuna diatriba, e speriamo non ne nascano ![]() |
|
![]() |
![]() |
![]() |
#50 |
Member
Iscritto dal: Mar 2009
Messaggi: 113
|
|
![]() |
![]() |
![]() |
#51 | ||||||
Senior Member
Iscritto dal: May 2001
Messaggi: 12843
|
Quote:
Intendiamoci: è difficile, ma funziona. Cmq sia se si è un minimo capaci Windows mette a disposizione alcuni strumenti per bloccare gli eseguibili e gli script. Le ACLs di NTFS consentono di togliere il flag di esecuzione per i file all'interno di una cartella, per cui potenzialmente potrei scaricare files lì di default e non sarebbero eseguibili di primo acchitto. Gli integrity levels rafforzano il tutto, andando a costituire la famosa modalità protetta di IE, per cui quello che scarichi nella cartella temponarea di IE non può intaccare il resto del sistema. Tutto funziona, a meno di bug. Quote:
Windows ha maggior market share, ed è anche usato da più persone, che in genere vedono il pc come elettrodomestico. Microsoft ha avuto delle responsabilità in alcuni frangenti, ma non totalmente. Quote:
Si può intercettare tutto, perché tutto si traduce in codice assembly. Quote:
Quote:
Quote:
Una memoria secondaria sarebbe cmq necessaria per i propri dati, siamo OT cmq e non è di questo che si sta parlando. Ricordi male, l'unico modo per bypassarlo è modificare il kernel e naturalmente questo non è consentito se non hai i giusti privilegi. Se poi usi Vista a 64bit con PatchGuard allora non hai proprio possibilità di modificare il kernel. A meno di bug ovviamente. Ultima modifica di WarDuck : 18-04-2009 alle 17:22. |
||||||
![]() |
![]() |
![]() |
#52 | ||
Member
Iscritto dal: Mar 2008
Messaggi: 64
|
Quote:
Personalmente la mia soluzione è quella di aver installato su una partizione formattata a basso livello win xp e poi di aver fatto un'immagine dell'hard disk che tengo sull'hd esterno. Ogni tanto aggiorno questa immagine con le ultime versioni dei progr che uso, sempre prima formattando a basso livello e poi ripristinando questa immagine e lavorando poi con il pc fisicamente sconnesso dalla rete. Credo che come precauzione basti. Poi ovvio, firewall, antivirus, hips, sandboxie, ns+abp e sto "tranquillo". Starò tranquillo senza virgolette quando saprò che questo rootkit non attacca gli hd esterni. Quote:
![]() Ultima modifica di Marco GTO : 18-04-2009 alle 17:25. |
||
![]() |
![]() |
![]() |
#53 | |
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5627
|
Quote:
Dal momento che formattando agisci nella partizione e siccome l'MBR è all'esterno delle partizioni, se il virus è nell'MBR non lo si toglie. Un soluzione è quella che viene impropriamente chiamata formattazione a basso livello (in realtà è uno zero fill di tutto il disco, dal primo all'ultimo settore). Tale zero-fill, siccome scrive zeri sull'INTERO disco, automaticamente azzera pure l'MBR (che, ricordo, è il primo settore del disco) e quindi pialla anche il virus.
__________________
[url="http://www.hwupgrade.it/forum/showthread.php?t=2119003"]- Compilatore Intel e disparità di trattamento verso processori AMD/VIA |
|
![]() |
![]() |
![]() |
#54 |
Senior Member
Iscritto dal: May 2008
Città: Bergamo
Messaggi: 5466
|
__________________
Xiaomi Mi9T (Glacier Blue) |
![]() |
![]() |
![]() |
#55 |
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5627
|
Infatti se rileggi il mio post troverai scritto "se UN virus ...", non "se questo virus ...".
__________________
[url="http://www.hwupgrade.it/forum/showthread.php?t=2119003"]- Compilatore Intel e disparità di trattamento verso processori AMD/VIA |
![]() |
![]() |
![]() |
#56 | |
Senior Member
Iscritto dal: Feb 2007
Città: Modena
Messaggi: 4904
|
Quote:
Eì vero che l'HIPS potenzialmente è molto più sicuro, ma Comodo in paranoid è impensabile per la maggior parte degli utenti! O anche Online Armor in Mod. Avanzata sarebbe troppo per la maggior parte degli utenti. Io preferisco gli hips, ma quanta gente disabilita anche solo l'uac perchè "fastidioso"? comunque contro il MBR dovrebbero bastare i 2 citati o altri HIPS in modalità normale, a meno che il MBR non sia anche in grado di bypassare hips e antivirus ![]() |
|
![]() |
![]() |
![]() |
#57 | |
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5627
|
Quote:
__________________
[url="http://www.hwupgrade.it/forum/showthread.php?t=2119003"]- Compilatore Intel e disparità di trattamento verso processori AMD/VIA |
|
![]() |
![]() |
![]() |
#58 |
Member
Iscritto dal: Mar 2008
Messaggi: 64
|
|
![]() |
![]() |
![]() |
#59 | |
Senior Member
Iscritto dal: May 2001
Messaggi: 12843
|
Quote:
|
|
![]() |
![]() |
![]() |
#60 |
Senior Member
Iscritto dal: Sep 2004
Messaggi: 3731
|
1- mettiamo anche che il rootkit possa infettare *nix... ok ma se non e'scritto per operare su *nix non prende il controllo di un tubo di neinte visto che lavora come un middleware tra hw e sw 2- per infettare l'mbr o te lo ficcano sulla macchina fisicamente con privilegi elevati (e allora ok non c sono santi) oppure dubioto fortemente che un qualsivoglia *nix lasci scrivere sull'mbr il primo javascript che pertanto, e' l'ennesima minaccia per i sistemi che soffrono di una gerarchia dei permessi di manica molto larga, per design o per consuetudine dell'utenza In ogni caso il tool della prevx e' davvero ottimo su macchine conciate male, anche se spesso ho trovato anche io falsi positivi e' utile su macchine sporche ma che non si possono formattare x un motivo o x l'altro... ultima spiaggia, finora non mi ha mai deluso ![]() |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 22:37.