|
|
|
![]() |
|
Strumenti |
![]() |
#61 | |
Senior Member
Iscritto dal: May 2007
Messaggi: 26448
|
Quote:
L'obiettivo di un attacco così sofisticato era quello di raccogliere informazioni interne su grosse società, in modo da poter in seguito effettuare attacchi mirati, in pratica si dice che sia una sorta ti continuazione di Operation Aurora. Sul funzionamento del malware in se, occorreva che su un sistema operativo a 32bit venisse lanciato e rimanesse in funzione Ccleaner (versione 32 che era appunto quella compromessa) per 10 minuti e allo stesso tempo avesse accesso alla comunicazione esterna (quindi che un firewall non gli impedisse di ricevere/inviare dati). A quel punto, avveniva la creazione della key Agomo (in pratica backdoor). I software AV o firewall non vedevano questa come anomalia, in quanto l'applicazione era certificata e firmata, poteva quindi accedere a registro e comunicare all'esterno, salvo configurazioni particolari (tipo bloccare tutte le connessioni in uscita anche alle app legittime). Su sistemi a 64bit, sebbene potesse essere presente (o richiamato all'avvio) l'exe x32 di Ccleaner (esempio gli installer standard/slim lasciano nella cartella anche l'exe x32), questo rimandava alla versione x64, quindi la cosa finiva lì. Lato pratico, basta controllare se sul sistema c'è la key Agomo (HKLM\Software\Piriform\...), questo però implica solo la prima fase (anche a seconda di cosa ci sia dentro, 1, 2 o 3 voci) e la sua eventuale presenza non significa che sia avvenuta la fase 2 (payload), le cui ulteriori tracce sarebbero le key indicate negli ultimi articoli nei blog Avast/Talos o quello che riassumeva brevemente il tutto su ghacks che avevo postato all'inizio.
__________________
Pentiment | JWE 2 | Oxenfree | Kholat | Horizon Forbidden West | Outcast | Outcast SC | Outcast 2 | TW3 [post] Ultima modifica di ulukaii : 24-09-2017 alle 12:05. |
|
![]() |
![]() |
![]() |
#62 | |
Senior Member
Iscritto dal: Oct 2010
Messaggi: 4835
|
Quote:
|
|
![]() |
![]() |
![]() |
#63 | |
Senior Member
Iscritto dal: May 2007
Messaggi: 26448
|
Quote:
Volendo puoi pure cancellare a mano l'exe x32, ma prima occorre disabilitare un paio di impostazioni (che volendo andrebbero disabilitate comunque perché inutili). Nelle impostazioni di Ccleaner vai in: - Opzioni > Avanzate > togli la spunta a Ignora Avviso Controllo Account Utente Questo rimuove ccleaner dalla pianificazione all'avvio, opzione inutile, serve solo a non far apparire il messaggio di richiesta di Windows quando si lancia Ccleaner. Altra opzione inutile che è consigliabile levare è quella relativa al monitoraggio: - Opzioni > Monitoraggio > togli le spunte relative al monitoraggio di sistema (in pratica non lasci nulla di attivo in quella scheda)
__________________
Pentiment | JWE 2 | Oxenfree | Kholat | Horizon Forbidden West | Outcast | Outcast SC | Outcast 2 | TW3 [post] |
|
![]() |
![]() |
![]() |
#64 | |
Senior Member
Iscritto dal: Oct 2010
Messaggi: 4835
|
Quote:
|
|
![]() |
![]() |
![]() |
#65 |
Senior Member
Iscritto dal: Dec 2000
Città: BARI
Messaggi: 1983
|
Dovrebbero fare un ccleaner per pulire ccleaner
![]() Comunque io ho verificato che tutti i computer Windows sono vulnerabili irrimediabilmente e non c'è ccleaner o antivirus che tenga anzi... soluzioni attualmente non ne trovo se non quella di inibire il traffico internet d'altronde se perfino navigando su hwupgrade esce la pubblicità "sapevi che fossero gay?" È il colmo così come altra immondizia che viene dappertutto su internet. |
![]() |
![]() |
![]() |
#66 | |
Senior Member
Iscritto dal: May 2009
Città: toscana
Messaggi: 50606
|
Quote:
Il sistema piú sicuro (online)è quello sotto una nat che controlla tutto cio' che passa e dove all'utente non è permesso ne installare niente ne inserire periferiche usb. Ma ovviamente non lo è al 100%.
__________________
MY STEAM & MY PC "Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack. |
|
![]() |
![]() |
![]() |
#67 |
Senior Member
Iscritto dal: Dec 2000
Città: BARI
Messaggi: 1983
|
Io ho parlato di Windows perché è il più ricco os di programmi ccleaner repair antivirus che non risolvono il problema . Il guaio è che sotto Windows basta navigare per trovarsi infettati irrimediabilmente e questo l'ho natato soprattutto in sistemi economici con mcafee installato in versione prova, ccleaner è solo l'ennesimo caso, il problema di Windows non è che è l'os più vulnerabile cosa che è comprensibile data la sua diffusione ma è l'os meno riparabile di tutti ossia una volta infettato è la fine. Alle volte neppure il ripristino risolve la situazione. Il problema rispetto ad altri os è proprio questo. Ossia che in Windows proprio per come è strutturato come sistema non si riesce a sistemare da qui la necessità di blindare tutto rendendo il sistema poco utilizzabile. Mi spiace sentire parlare di troll ma questa è la realtà dei fatti ad oggi sistemi Linux e Apple sono stati sempre riparabili al 100% e senza l'ausilio di software da terze parti con Windows questo non è stato possibile e l'assistenza non è stata di aiuto. È di certo software come ccleaner non aiutano. Se poi volete scontrarvi con l'evidenza.
|
![]() |
![]() |
![]() |
#68 | |
Senior Member
Iscritto dal: May 2009
Città: toscana
Messaggi: 50606
|
Quote:
Se con linux intendi anche android ( è sempre linux vero?) ecco questo è un classico esempio dove le infezioni da malwere non possono essere riparate. Ottengono accesso da root e si insediano nel sistema, spesso impedendo anche ota successivi. L'unico sistema è riflashare la factory. Ma non si può fare in quasi nessun telefono senza perdere la garanzia. Chiusa parentesi, il succo è questo : Un sistema è piú vunerabile, in proporzione da quanto è APPETIBILE.
__________________
MY STEAM & MY PC "Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack. Ultima modifica di fraussantin : 24-09-2017 alle 21:32. |
|
![]() |
![]() |
![]() |
#69 | |
Senior Member
Iscritto dal: Mar 2008
Messaggi: 19558
|
Quote:
In ogni caso son sempre vent'anni che esistono strumenti per il ripristino del sistema allo stato preinfezione (backup immagini dischi e partizioni), così come esistono sistemi di virtualizzazione (sandboxie) che pongono efficacemente al riparo. È proprio l'idea di dover riparare che al giorno d'oggi è un inutile perditempo, IMHO. Ma ripeto, siccome non sono superman e siccome non sono neanache eccessivamente fortunato, il fatto che in più di vent'anni di web non mi sono mai trovato il sistema infetto a causa di semplice navigazione, mi portano a pensare che il problema come al solito stia nella sedia. |
|
![]() |
![]() |
![]() |
#70 | |
Senior Member
Iscritto dal: May 2009
Città: toscana
Messaggi: 50606
|
Quote:
![]() Certo sentir dare la colpa al s.o. Winsows Quando poi è quello che riceve gli aggiornamenti di sicurezza piú costantemente di tutti mi fa sorridere.
__________________
MY STEAM & MY PC "Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack. |
|
![]() |
![]() |
![]() |
#71 |
Senior Member
Iscritto dal: Jun 2008
Messaggi: 1000
|
Io avendo un PC aziendale bloccato (anche se non ho problemi a sbloccarlo) uso CCL portable ma periodicamente faccio un controllino con Malwarebytes regolarmente installato .
Spero che almeno quest'ultimi della Malwarebytes abbiamo implementato un controllo ed una azione mirata a questo problema. |
![]() |
![]() |
![]() |
#72 | |
Senior Member
Iscritto dal: May 2002
Messaggi: 1061
|
Quote:
MS ha la brutta abitudine di non tappare tutte le falle note di windows, anche per anni. |
|
![]() |
![]() |
![]() |
#73 | |
Senior Member
Iscritto dal: Mar 2008
Messaggi: 19558
|
Quote:
Ma temo resteranno bit sprecati, sono vent'anni che faccio questa domanda che o è rimasta inevasa, oppure ha prodotto link che non mi hanno mai lontanamente nuociuto. Nel migliore dei casi si trattava di pagine web che invitavano a scaricare malware, col ciuffolo che scarico ed anche quando si scarica poi c'è l'esecuzione che al giorno d'oggi non è automatica normalmente... Giusto per dire, all'epoca dei primi rootkit, primi anni 2000, una vulnerabiità di Java faceva in modo che visitando alcune pagine web venisse proposto il download di www.google.com che altro non era che un file eseguibile che installava un rootkit, ma appunto Firefox o Mozilla suite segnalavano la richiesta del download, bastava negare cliccando su annulla e tutto finiva lì. Il fatto è che la gente leggendo google.com cliccava su OK in automatico, e si ritorna alla storia del coso che occupa la sedia col cervello poco attivo ... ![]() |
|
![]() |
![]() |
![]() |
#74 |
Senior Member
Iscritto dal: Oct 2010
Messaggi: 4835
|
Mi rifaccio a quanto è stato detto nei post precedenti, anch'io ormai sono 20 anni che navigo.
Ho sempre usato Windows nelle varie versioni, ho sempre usato software antivirus e da molti anni ormai ho l'abitudine di creare delle immagini del disco di sistema (uso acronis). Da tempo uso Comodo internet security, attualmente uso la premium 10, vedo che molto del materiale in particolare software ovviamente in forma del tutto legale spesso mi finisce nel containment di comodo, credo sia un modo per garantire al meglio la sicurezza. CCleaner lo uso ormai da una vita anche questo e mi trovo bene, certo è che non mi sarei mai aspettato che un software come questo venisse violato, nel dubbio, non ricordo che versione avevo prima o durante il fattaccio (non aggiorno sempre ccleaner) ho cercato quelle famose stringhe nel registro di Windows e visto che pare non essere infetto ho lasciato tutto così. Se fosse stato infetto avrei tranquillamente pulito l'SSD con secure erase e poi caricato l'immagine del disco di sistema risolvendo comunque il problema, tempo per ripristinare il tutto circa 10/15 minuti. Certo che se uno non viene informato di un avvenuto attacco risulta difficile stabilire come si deve agire. |
![]() |
![]() |
![]() |
#75 | ||
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2047
|
Quote:
E di siti legittimi violati che reindirizzano a uno di questi exploit pack ne è pieno il web Anni fa pure i banner di questo sito. Ci sono stati siti di ambasciate, siti religiosi, di celebrità della musica, siti di comuni ed altro. Sempre ritornando al passato il sito di asus era stato violato con uno 0 day Quote:
Ultima modifica di GmG : 25-09-2017 alle 13:21. |
||
![]() |
![]() |
![]() |
#76 | ||
Senior Member
Iscritto dal: Mar 2008
Messaggi: 19558
|
Quote:
Quote:
|
||
![]() |
![]() |
![]() |
#77 | ||
Senior Member
Iscritto dal: May 2007
Messaggi: 26448
|
Nuovo articolo pubblicato sul blog di Avast: Additional information regarding the recent CCleaner APT security incident
Raccoglie ulteriori informazioni riguardo l'attacco, le compagnie bersaglio, le macchine coinvolte, ipotesi sull'origine e elenco di tutti gli IoC (Indicators of Compromise) quindi files, eseguibili, dll (con rispettivi hashes) che possono indicare se il sistema sia o meno stato compromesso dall'attacco e fino a che livello (nulla, fase 1, fase 2). Quote:
Quote:
__________________
Pentiment | JWE 2 | Oxenfree | Kholat | Horizon Forbidden West | Outcast | Outcast SC | Outcast 2 | TW3 [post] Ultima modifica di ulukaii : 25-09-2017 alle 17:25. |
||
![]() |
![]() |
![]() |
#78 |
Senior Member
Iscritto dal: Nov 2007
Messaggi: 8368
|
mica male
non è così irrealistico considerare il tutto nel clima di 'guerra informatica' in corso da un pò, non bastassero le ipotesi di quelle vere. tra l'altro in questo caso si diventa 'soldati' senza volerlo, come androidi programmabili e ancora con l'iot che non ha preso piede... |
![]() |
![]() |
![]() |
#79 |
Junior Member
Iscritto dal: Jul 2016
Città: Lecce
Messaggi: 24
|
Il fatto che su altre macchine x64 non ci siano tracce della key Agomo, tradotto in italiano per chi non mastica informatica come me, significa che non c'è traccia del malware? Chiedo venia per l'ignoranza.
|
![]() |
![]() |
![]() |
#80 |
Senior Member
Iscritto dal: May 2007
Messaggi: 26448
|
Se non hai la key Agomo vuol dire che non hai mai raggiunto nemmeno la prima fase e anche nella remota ipotesi che quella chiave ci fosse, non implica automaticamente che si sia innescata la seconda (payload) o che il sistema sia stato infettato. Il malware in sé era nell'exe di Ccleaner che creava una backdoor nel sistema, recuperando informazioni in modo da poter portare degli attacchi mirati.
__________________
Pentiment | JWE 2 | Oxenfree | Kholat | Horizon Forbidden West | Outcast | Outcast SC | Outcast 2 | TW3 [post] |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 00:37.