Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

DJI Romo, il robot aspirapolvere tutto trasparente
DJI Romo, il robot aspirapolvere tutto trasparente
Anche DJI entra nel panorama delle aziende che propongono una soluzione per la pulizia di casa, facendo leva sulla propria esperienza legata alla mappatura degli ambienti e all'evitamento di ostacoli maturata nel mondo dei droni. Romo è un robot preciso ed efficace, dal design decisamente originale e unico ma che richiede per questo un costo d'acquisto molto elevato
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
La nuova fotocamera compatta DJI spicca per l'abbinamento ideale tra le dimensioni ridotte e la qualità d'immagine. Può essere installata in punti di ripresa difficilmente utilizzabili con le tipiche action camera, grazie ad una struttura modulare con modulo ripresa e base con schermo che possono essere scollegati tra di loro. Un prodotto ideale per chi fa riprese sportive, da avere sempre tra le mani
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III è la nuvoa fotocamera mirrorless pensata per chi si avvicina alla fotografia e ricerca una soluzione leggera e compatta, da avere sempre a disposizione ma che non porti a rinunce quanto a controllo dell'immagine.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 05-04-2009, 15:11   #141
nV 25
Bannato
 
L'Avatar di nV 25
 
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
Erreale (sotto mia pressione.. ) alle prese con il dropper del DNSChanger (ndisio.sys)...

Analisi Virustotal

Video su youtube

Link diretto al filmato (qualità decisamente più alta rispetto al video su youtube...): http://www.pianetapc.it/file/secondo_test_bis.zip


Considerazioni:
Per ragioni di test è stata volutamente forzata (nel senso di ammessa...) la 1° esecuzione del sample (ma va? ) e, più che altro, le successive richieste di esecuzione/lancio di processi indotti dal malware stesso....

Allo stesso tempo, qualsiasi altro pop up diverso da quelli menzionati poc'anzi (privilege escalation, creazione di file/chiavi di registro and so on..) è stato bloccato.

Sitema XP Pro SP3, account AMMINISTRATORE, D+ (v3.8) settato nella modalità da me indicata* (in sostanza, abilitato il privilegio LoadDriver e ripristinato l'RPC Control\ntsvcs)...

Sebbene nel filmato sia mostrato il rapporto del solo RootRepeal, il sistema è stato verificato ex-post anche con PrevX CSI/Gmer...


*il test è stato ripetuto anche senza rimanipolazioni al comparto Protected COM Componets (ip. di default) registrando risultati in linea con quanto mostrato nel video (= sistema **INTATTO**!)


Buona Visione!



PS: speriamo di riuscire quanto prima a farvi vedere anche il Seneka:
il problema, infatti, è che in questo periodo di crisi anche la "manovalanza" (erreale , NDR) è più sfaccendata....

Ultima modifica di nV 25 : 05-04-2009 alle 15:24.
nV 25 è offline   Rispondi citando il messaggio o parte di esso
Old 05-04-2009, 22:39   #142
erreale
Bannato
 
Iscritto dal: Apr 2005
Messaggi: 136
Il seneka sta arrivando!

Quote:
Originariamente inviato da nV 25 Guarda i messaggi
il problema, infatti, è che in questo periodo di crisi anche la "manovalanza" (erreale , NDR) è più sfaccendata....
[/size]
La "bassa manovalanza" sfaccendata e fancazzista avrebbe consegnato il prodotto finito svariate ore fa. Non è che sono i "super mega direttori, lup... man...gran farabutt..." (ndr: nella fattispecie nv25) a non aver voglia di fare?
erreale è offline   Rispondi citando il messaggio o parte di esso
Old 07-04-2009, 17:51   #143
nV 25
Bannato
 
L'Avatar di nV 25
 
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
Il Seneka stà tardando per il semplice fatto che dovevo cercare di capire il + possibile la sua logica di funzionamento...

A questo punto, cmq, credo di essere nella posizione di poter dire che tutto risulta chiaro...

Anche per erreale, peraltro, credo valesse il solito ragionamento, da qui il temporeggiare...


Come anteprima posso solo dire che D+, se non si è fessi a rispondere ai pop-up, è in grado di resistere all'urto...

Un urto molto particolare visto che sotto questo sample c'è una discreta genialità di fondo....
Che gran bastardi, cmq....


PS: non aspettatevi cmq "lezioni" perchè da un lato non sono certo in grado di tenerle e, oltretutto, non credo siano interessanti alla platea...
nV 25 è offline   Rispondi citando il messaggio o parte di esso
Old 10-04-2009, 16:02   #144
utente_medio_
Senior Member
 
Iscritto dal: Mar 2007
Messaggi: 372
ciao a tutti inanzitutto complimenti per il lavoro svolto
volevo segnalare due link che potrebbero venirvi utili durante le vosre analisi

un ottima analisi del malware:
http://anubis.iseclab.org/

una macchina virtuale linux con safewine che fa la stessa cosa:

http://sourceforge.net/projects/zerowine

un piccolo consiglio, la maggior parte dei worm come primo test all avvio controllano se stanno girando dentro un ambiente virtuale, ed in tal caso non si eseguono,
per ovviare questo o si usa una macchina fisica, tagliando la testa al toro.
oppure si analizza il worm con un debugger es immunity debugger od ollydbg, andando a modificare la parte di codice che verifica la presenza di una virtual machine,

link utile su Conficker.:
https://www.honeynet.org/files/KYE-Conficker.pdf

spero di esservi stato d'aiuto buon lavoro!!
__________________

Ultima modifica di utente_medio_ : 10-04-2009 alle 16:37.
utente_medio_ è offline   Rispondi citando il messaggio o parte di esso
Old 11-04-2009, 18:31   #145
@Sirio@
Bannato
 
Iscritto dal: May 2007
Città: London
Messaggi: 3186
@ nV 25

Carino il video , peccato che sul mio PC non riesco a leggere bene , me lo rivedrò su un 32 pollici...

Ciao caro nV
@Sirio@ è offline   Rispondi citando il messaggio o parte di esso
Old 11-04-2009, 18:34   #146
@Sirio@
Bannato
 
Iscritto dal: May 2007
Città: London
Messaggi: 3186
@ sampei.nihira

Ora sto uscendo però appena posso faccio un test...

Ciao sampei
@Sirio@ è offline   Rispondi citando il messaggio o parte di esso
Old 11-04-2009, 18:57   #147
nV 25
Bannato
 
L'Avatar di nV 25
 
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
C'è 1 solo errore:

è erreale che gentilmente si è prestato a fare tutto e, dunque, ogni merito va a lui (sbattimento per il test/upload ecc..)

Il mio contributo, infatti, che poi altro non è che un puro scambio di idee sulla metodologia da seguire + "tecnologia" dei sample, è un contributo teso fondamentalmente a stressare in n modi diversi il malcapitato tester se qualcosa non mi sfagiola...

Anzi, ne approfitto per ringraziarlo nuovamente...

------------------------
Anche se si cerca in tutti i modi di essere il più professionali possibile, lo spirito, cmq, è sempre quello del gioco e credo di poter dire senza paura di smentita che tanto io che ale non abbiamo assolutamente pretesa di insegnare nulla a nessuno....
Questo, a beneficio di chi legge...


Quote:
Originariamente inviato da @Sirio@ Guarda i messaggi
...Carino il video , peccato che sul mio PC non riesco a leggere bene , me lo rivedrò su un 32 pollici...
nel post c'è anche il link per il download diretto dell'avi...

Ultima modifica di nV 25 : 11-04-2009 alle 19:06.
nV 25 è offline   Rispondi citando il messaggio o parte di esso
Old 11-04-2009, 20:50   #148
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Quote:
Originariamente inviato da nV 25 Guarda i messaggi
C'è 1 solo errore:

è erreale che gentilmente si è prestato a fare tutto e, dunque, ogni merito va a lui (sbattimento per il test/upload ecc..)

Il mio contributo, infatti, che poi altro non è che un puro scambio di idee sulla metodologia da seguire + "tecnologia" dei sample, è un contributo teso fondamentalmente a stressare in n modi diversi il malcapitato tester se qualcosa non mi sfagiola...

Anzi, ne approfitto per ringraziarlo nuovamente...

------------------------
Anche se si cerca in tutti i modi di essere il più professionali possibile, lo spirito, cmq, è sempre quello del gioco e credo di poter dire senza paura di smentita che tanto io che ale non abbiamo assolutamente pretesa di insegnare nulla a nessuno....
Questo, a beneficio di chi legge...



nel post c'è anche il link per il download diretto dell'avi...
Intervengo quotandoti perchè quello che hai scritto mi ha fatto riflettere e molto........

Ci sono delle persone che nonostante hanno una normale vita sociale e di relazione si trovano più a proprio agio trà le "macchine".

Io sono uno di questi.

Lo possiamo catalogare come ha scritto nV25 come gioco,passatempo,svago.....nel mio caso l'ultimo termine che ho scritto rende meglio l'idea.

Ed il passare del tempo ha incrementato questo "fenomeno".

Ma quasi non mi sono accorto che mia figlia è ormai diventata adolescente.

Se altri 15 anni passeranno così..... in un momento....... mi risveglierò da questo "torpore" che ormai avrà una vita tutta sua.

Ed io avrò perduto per "gioco" il mio "attimo fuggente".

Mannaggia al mio amico Enne (che con rammarico non ho mai visto) che mi fà nascere in testa questi pensieri..........

Chissà se in futuro "giocherò" sempre di meno per dedicarmi,se ne avrà bisogno, più a Lei........

Perdonate questo "pescatore" che vuole calarsi malamente nei panni di un filosofo.

I miei auguri di Buona Pasqua a tutti gli amici di questo luogo virtuale.

@ Sirio Saluti e tanti auguri.

Ultima modifica di sampei.nihira : 11-04-2009 alle 20:56.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 11-04-2009, 21:11   #149
nV 25
Bannato
 
L'Avatar di nV 25
 
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
Alla fine della fiera sei riuscito a precipitare anche me in un vortice di tristezza visto che anch'io, aimè, spendo diverse ore del mio tempo in questo "gioco" trascurando di conseguenza cose ben più importanti...
nV 25 è offline   Rispondi citando il messaggio o parte di esso
Old 12-04-2009, 07:39   #150
erreale
Bannato
 
Iscritto dal: Apr 2005
Messaggi: 136
@ Sampei - enne...

Non dite così. Lo svago, le passioni, il gioco sono importanti tanto quanto altre cose. Se non aveste la passione per il pc molto probabilmente dedichereste il vostro tempo libero a qualcos'altro.
C'è chi due volte alla settimana va a giocare a calcio nella squadra di paese, chi passa il sabato mattina a fare 100km in bicicletta, chi gioca a biliardo 3 volte la settimana....

L'importante è che questo tempo non venga sottratto a cose più importanti. Dal canto mio i miei test li faccio la sera tardi o di notte quando le piccole dormono. E' questione di priorità. Tutto quì. Ma non mi si venga a dire che il "gioco" non è importante.
erreale è offline   Rispondi citando il messaggio o parte di esso
Old 12-04-2009, 10:14   #151
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Quote:
Originariamente inviato da erreale Guarda i messaggi
@ Sampei - enne...

Non dite così. Lo svago, le passioni, il gioco sono importanti tanto quanto altre cose. Se non aveste la passione per il pc molto probabilmente dedichereste il vostro tempo libero a qualcos'altro.
C'è chi due volte alla settimana va a giocare a calcio nella squadra di paese, chi passa il sabato mattina a fare 100km in bicicletta, chi gioca a biliardo 3 volte la settimana....

L'importante è che questo tempo non venga sottratto a cose più importanti. Dal canto mio i miei test li faccio la sera tardi o di notte quando le piccole dormono. E' questione di priorità. Tutto quì. Ma non mi si venga a dire che il "gioco" non è importante.
Si hai ragione,grazie per quello che hai scritto.
E' stato un attimo di tristezza.
Come ho scritto altre volte il nostro cervello ricorda come dilatati i ricordi tristi e contratti quelli felici.
E' un meccanismo di difesa, ed è vero !!
Ecco perchè esiste il detto che "la felicità dura un attimo".
Ma noi ci rimboccheremo come altre volte le maniche ed andremo avanti.....

Perdonate questi O.T.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2009, 20:07   #152
@Sirio@
Bannato
 
Iscritto dal: May 2007
Città: London
Messaggi: 3186
wversion vs CIS 3.11 e RVS 2010 beta 8

Host : XP sp3 aggiornato
VM : VirtualBox 3.0.4.0
Guest : XP sp3 aggiornato
Suite di sicurezza : CIS 3.11.xxxxx.552 completa - database AV 2264 - Proactive Security - Paranoid Mode
ISR : RVS 2010 beta 8

Malware wversion.exe - MD5: f5c6b935e47b6a8da4c5337f8dc84f76

Analisi su VirusTotal : http://www.virustotal.com/analisis/4...9f5-1252526364

Come già ci aveva anticipato nV 25, il malware in questione si occupa di criptare alcuni file in modo da renderne impossibile il recupero.

Il controllo in tempo reale degli antivirus lo riconoscono entrambi disattivo i real-time per poter proseguire.

Ho fatto tre test, il primo con CIS in Proactive Security a default accettando tutte le richieste...e notiamo la prima cosa strana, il secondo accettando solo l'avvio di wversion.exe e negando tutte le richieste...qui la cosa "strana" diventa preoccupante (avendo negato col D+ tutte le richieste successive all'avvio ).
Prima del terzo test sono andato a vedere le policy del D+ per controllare eventuali regole troppo permissive, createsi in Safe Mode. Ho trovato tutto normale, così ho deciso di portare su Aggressive l'Image Execution Control ed ho avviato il virus.. ma storia è sempre quella.

Primo Test

Consento l'esecuzione di wversion.exe il quale chiede l'accesso diretto al disco consentito, e qui ho avuto la richiesta (IMO) strana strana perché non è il virus che tenta di modificare la cartella zippata di wversion bensì rvsmon.exe (il servizio di Returnil).
Dopo il malware si comporta come mi aspettavo e va a criptare alcuni file. Il D+ in questo caso ci avvisa prima della modifica (prendo due avvisi a caso) poi della creazione del file criptato (gz) e così via per gli altri file. Invece, per la criptazione fatta da rvsmon.exe alla cartella zippata di wversion ho avuto solamente un popup: quello relativo alla modifica ma non quello della creazione
Una volta concluso vado a controllare qualche file e come potete immaginare il virus a fatto i suoi danni modificando - e rendedone quindi impossibile l'apertura - parecchi file e cartelle.
Riavvio la macchina virtuale per controllare se RVS 2010 ha fatto bene il suo lavoro e tutto mi sembra normale eccetto la partizione virtuale di RVS, la Z: (dove appunto avevo appoggiato momentaneamente la cartella zippata del malware), trovo wversion modificato e inaccessibile (non avevo protetto la partizione con RVS perché dovevo salvarci le immagini... che per fortuna non ha criptato ). In C: le cartelle/file sono tornati come prima.


Secondo Test

Questa volta avendo bloccato tutte le richieste successive all'esecuzione, ero tranquillo che non sarebbe riuscito a modificare qualcosa e invece il D+ è riuscito si a bloccare tutto quello che accadeva su C: ma non la modifica della cartella zippata su Z:
Ecco il log


Terzo test

Image Execution Control su Aggressive e ripeto la prova.... arrivo fino a questa richiesta bloccando le precedenti e poi provo a dare la policy predefinita Isolated Application tutto come prima: disco C protetto disco Z no
Questo il log
@Sirio@ è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2009, 21:04   #153
buonasalve
Senior Member
 
L'Avatar di buonasalve
 
Iscritto dal: Jan 2008
Messaggi: 2176
ciao Sirio

non ho capito una mazza del test, ma ti chiedo: ccè dovemo kakà ?
buonasalve è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2009, 21:13   #154
cloutz
Senior Member
 
L'Avatar di cloutz
 
Iscritto dal: Apr 2008
Messaggi: 2000
Quote:
...ccè dovemo kakà ?
parzialmente....

comunque in alcuni passaggi il comportamento del D+ è stato strano, non mi convince..soprattutto perchè si disinteressa di una partizione senza apparente motivo
__________________
"Sei fortunato che non sei un mio studente. Non prenderesti un buon voto per un tale progetto" [Andrew Stuart Tanenbaum a Linus Torvalds nel 1991, sul kernel linux]
Linux user number 534122
cloutz è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2009, 21:46   #155
Roby_P
Senior Member
 
L'Avatar di Roby_P
 
Iscritto dal: Mar 2008
Città: Roma
Messaggi: 3561
Quote:
Originariamente inviato da buonasalve Guarda i messaggi
ciao Sirio

non ho capito una mazza del test, ma ti chiedo: ccè dovemo kakà ?
Sei proprio er peggio

Si può sapere quando riapre 'sto negozio che non si legge
Roby_P è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2009, 21:52   #156
buonasalve
Senior Member
 
L'Avatar di buonasalve
 
Iscritto dal: Jan 2008
Messaggi: 2176
Quote:
Originariamente inviato da Roby_P Guarda i messaggi
Sei proprio er peggio

Si può sapere quando riapre 'sto negozio che non si legge
dal 23/2 fino a......quando passa
buonasalve è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2009, 17:40   #157
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Quote:
Originariamente inviato da cloutz Guarda i messaggi
parzialmente....

comunque in alcuni passaggi il comportamento del D+ è stato strano, non mi convince..soprattutto perchè si disinteressa di una partizione senza apparente motivo
I miei complimenti a Sirio per il test.

Comodo e AO hanno raggiunto un indice di penetrazione considerevole.
C'erano da aspettarsele queste "vulnerabilità" ,i soliti furboni infatti certamente testano il loro malwares in primis con questi 2 sw di sicurezza.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2009, 21:09   #158
@Sirio@
Bannato
 
Iscritto dal: May 2007
Città: London
Messaggi: 3186
Grazie sampei

Cmq è vero: non fanno in tempo a coprire un buco che ne escono fuori altri 10 ..una lotta senza fine.
Poi... forse sarà perché sono le suite più diffuse e vengono prese di mira maggiormente, in ogni caso c'è sempre qualche malware che riesce a trovare il modo di bypassare le protezioni.

Avevo dimenticato di scrivere che questa volta (per me la prima) l'euristica del D+ ha fatto cilecca
@Sirio@ è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2009, 21:13   #159
@Sirio@
Bannato
 
Iscritto dal: May 2007
Città: London
Messaggi: 3186
Quote:
Originariamente inviato da buonasalve Guarda i messaggi
ciao Sirio

non ho capito una mazza del test, ma ti chiedo: ccè dovemo kakà ?
Come ha scritto cloutz la cosa non va tanto bene perché nel secondo e terzo test, ho bloccato anche la modifica della cartella compressa wversion sulla partizione virtuale Z: ...ma non ha funzionato.
Come puoi vedere dal log, l'evento è registrato come bloccato ma andando a verificare ho trovato la cartella modificata in gz.
Ho provato varie volte rimettendo sempre la cartella originale... e il maledetto me la criptava sempre

Ciao bona......salve

P.S. Davvero carino l'avatar, lo devo adottare anch'io

Ultima modifica di @Sirio@ : 11-09-2009 alle 21:16.
@Sirio@ è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2009, 23:00   #160
buonasalve
Senior Member
 
L'Avatar di buonasalve
 
Iscritto dal: Jan 2008
Messaggi: 2176
Quote:
Originariamente inviato da @Sirio@ Guarda i messaggi
Come ha scritto cloutz la cosa non va tanto bene perché nel secondo e terzo test, ho bloccato anche la modifica della cartella compressa wversion sulla partizione virtuale Z: ...ma non ha funzionato.
Come puoi vedere dal log, l'evento è registrato come bloccato ma andando a verificare ho trovato la cartella modificata in gz.
Ho provato varie volte rimettendo sempre la cartella originale... e il maledetto me la criptava sempre

Ciao bona......salve

P.S. Davvero carino l'avatar, lo devo adottare anch'io
ciao Sirio

son sicuro che se comunichi la cosa a quelli di Comodo risolveranno il problema.
o ti manderanno a caghèr

buonasalve è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


DJI Romo, il robot aspirapolvere tutto trasparente DJI Romo, il robot aspirapolvere tutto trasparen...
DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1 Micron e millisecondi: la piattaforma ServiceNow...
Firefox verso la trasparenza totale: i n...
Final Fantasy 7 Remake Part 3: arrivano ...
Elon Musk vuole 1.000 miliardi: il consi...
Il pixel più piccolo al mondo: un...
Windows 11: le 5 opzioni che Microsoft n...
Cuffie wireless PlayStation PULSE Elite ...
Un milione di utenti mostra disagio su C...
Un datacenter sottomarino alimentato da ...
iOS 26.1: è in arrivo il backup a...
Xbox Next Gen, non chiamatela console: s...
.Next On Tour Italia: innovazione, sempl...
PS Plus novembre: svelato in anticipo il...
'Gli elettroni sono il nuovo petrolio': ...
Amazon freme, non ce la fa ad aspettare ...
Hisense HS2100 240W a soli 75,90€ su Ama...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 13:58.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v