Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 17-01-2009, 18:45   #1
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Superobamaonline su probabile Waledac botnet

domenica 18 gennaio 2009
Come sempre consiglio chi volesse visitare i links elencati ad utilizzare Firefox con Noscript attivo, possibilmente in SandBoxie e ancora meglio eseguito su macchina virtuale onde evitare spiacevoli problemi.
Sono presenti in rete una nuova serie di siti, con IP in probabile tecnica FastFlux, che propongono notizie relative al nuovo presidente Usa Obama, e che tutto fa pensare non siano altro che la prosecuzione del tentativo di diffusione della Waledac botnet apparsa a dicembre.

Chiaramente per attirare l'attenzione le notizie sono costruite in modo da invogliare chi riceve le mails di spam e visita il sito fasullo, a cliccare sul link, come ad esempio la news nella quale si informa che Obama ha rifiutato di diventare presidente USA.

Una volta cliccato sul link viene proposto il download di files exe come ad esempio
usa.exe, video.exe, obamablog.exe ecc....

C'e' da dire che una prima veloce analisi del sorgente della pagina rivela anche la presenza di uno script offuscato simile a quello gia' visto sulle false pagine Waledac di auguri natalizi

Anche l'analisi del file eseguibile che viene proposto cliccando sui links presenti riconduce a Waledac botnet nei risultati proposti.
(img sul blog)

Una analisi degli IP coinvolti nella distribuzione delle pagine in tecnica fastflux dimostra questa volta la presenza anche di IP italiani.
(img sul blog)
(continua)

Edgar

fonte: http://edetools.blogspot.com/
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2009, 06:09   #2
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento

http://edetools.blogspot.com/2009/01...ornamento.html

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2009, 05:51   #3
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento Waledac botnet 21 gennaio 09

Aggiornamento Waledac botnet 21 gennaio 09

Come sempre consiglio chi volesse visitare i links elencati ad utilizzare Firefox con Noscript attivo, possibilmente in SandBoxie e ancora meglio eseguito su macchina virtuale onde evitare spiacevoli problemi

Sempre attiva la botnet che al momento linka a pagine fasulle di news circa il nuovo presidente USA Obama

Ecco un report dei principali domini, attivi e non, al momento di scrivere il post

(img sul blog)

Questo invece un particolare della pagina linkata

(img sul blog)

che mostra l'offerta di un ipotetico Obama store, costituita da una unica immagine con link al solito eseguibile con codice malware.

La distribuzione dei computer che, loro malgrado, sono diventati parte della botnet dopo essere stati colpiti dal malware, vede sempre ai primi posti USA e Korea, come d'altronde si puo' rilevare anche da altre analisi eseguite online da parte di differenti siti che si occupano di questo problema.

Sara' interessante vedere se nei prossimi giorni ci sara' una modifica del layout delle pagine e dell'argomento trattato allo scopo di mantenere sempre attiva la botnet Waledac.

Edgar

fonte: http://edetools.blogspot.com/2009/01...1-gennaio.html
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2009, 20:50   #4
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
In primis un grazie sempre a Edgar che seguo sempre con estremo interesse perchè mi dà l'opportunità di testare velocemente molte soluzioni con link infetti aggiornatissimi.

Questa sera, per la curiosità degli utenti interessati a Linux ,qualche screen interessante.
Ho aperto un link e cliccato con il mouse nello store in fondo:



FF mi avvisa di un file Blog.exe (che è il virus) se voglio lo salvo nell'HD e poi posso naturalmente eliminarlo semplicemente.
Con Opera la finestra è diversa ma il succo è lo stesso.
Lo salvo, perchè voglio farlo analizzare al Virus Scan org:

http://www.virscan.org/report/46a798...37579ff6b.html

Ecco fatto, adesso vado a ricercare il file e lo elimino semplicemente.

A cosa serve l'antivirus su Linux ?

Noterete che Kaspersky,Symantec,Comodo,dr.Web per citare i più noti e/o i prodotti che recentemente sono saliti agli onori
di cronaca........latitano !!



Ultima modifica di sampei.nihira : 27-01-2009 alle 16:34. Motivo: errore grammaticale corretto nel nome di Edgar
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 22-01-2009, 05:28   #5
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Aggiornamento Waledac botnet 22 gennaio 09

Un breve report sui principali domini Waledac, attivi e non, al momento di scrivere il post

(img sul blog)

Come si puo' notare ancora una discreta quantita di indirizzi web e' attiva (indicati in giallo) nel linkare a computers facenti parte della botnet Waledac e relativa pagina fasulla di news circa il presidente USA Obama.

Se il comportamento della botnet Waledac sara' simile a quello della precedente botnet Storm Worm c'e' da aspettarsi che tra pochi giorni inizi lo spam relativo alla festivita' di San Valentino (14 febbraio) e messa online sui domini botnet delle relative pagine con links a malware.

Edgar
fonte : http://edetools.blogspot.com/2009/01...2-gennaio.html
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2009, 10:45   #6
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Waledac ora distribuisce meandyou.exe

venerdì 23 gennaio 2009


Come previsto nell'ultimo post sulla botnet Waledac il genere di pagine distribuite e' cambiato

A sostituire la pagina di false news sul presidente USA Obama c'e' ora una pagina che propone



e il cui sorgente vediamo in questo dettaglio

(img sul blog)

e che comprende anche il consueto javascript offuscato

(img sul blog)

Cosi' come il layout che si ispira alla prossima festivita' di San Valentino anche l'eseguibile ha cambiato nome ed ora e' proposto come meandyou.exe e varianti (you.exe, youandme.exe, onlyyou.exe.....)

Una analisi VT dimostra che, come gia' succedeva per la botnet StormWorm, al momento della proposta della nuova 'versione' del malware , il riconoscimento e' praticamente nullo, almeno con una scansione on line.

(img sul blog)

(continua)

Edgar
__________________
http://edetools.blogspot.com/

Ultima modifica di Edgar Bangkok : 23-01-2009 alle 10:51.
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 24-01-2009, 05:17   #7
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Waledac botnet. Scansione dei pc infetti

sabato 24 gennaio 2009


Come sempre consiglio chi volesse visitare i links (indirizzi ip nel report) elencati ad utilizzare Firefox con Noscript attivo, possibilmente in SandBoxie e ancora meglio eseguito su macchina virtuale onde evitare spiacevoli problemi.



Aggiornamento reports e report txt scaricabile



Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 24-01-2009, 11:54   #8
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Waledac botnet. Aggiornamento riconoscimento malware 24 01

http://edetools.blogspot.com/2009/01...ornamento.html

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 26-01-2009, 10:22   #9
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Aggiornamento Waledac botnet 26 gennaio 09

Aggiornamento Waledac botnet 26 gennaio 09

Edgar

fonte: http://edetools.blogspot.com/
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 29-01-2009, 11:17   #10
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22114
Obama, veicolo di malware su webnews
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 29-01-2009, 16:28   #11
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[news] Aggiornamenti Waledac 29 01

Waledac botnet. Aggiornamento su strani comportamenti whois

E' da circa 24 ore che un whois di un qualunque dominio Waledac attivo restituisce esclusivamente ip appartenenti a macchine locate in USA ...................

http://edetools.blogspot.com/2009/01...su-strani.html

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2009, 08:23   #12
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Waledac botnet. Aggiornamento 31 01

In questi ultimi 3 giorni, come illustrato in precedenti post la botnet Waledac presentava un particolare comportamento in riferimento agli indirizzi IP proposti quando si apriva nel browser un indirizzo tra quelli attivi al momento.

In pratica sia una scansione whois degli IP collegati alle pagine Waledac che una analisi ad esempio del tracker www.sudosecure.net/waledac/ dimostravano che gli IP rilevati erano diventati solo ed esclusivamente appartenenti a macchine infette facenti parte della botnet e locati in USA.

Ora (8.30 AM ora di Bangkok) sembra che la situazione degli IP sia tornata come ai precedenti reports ed anche sudosecure confermerebbe questa nuova situazione.............................

fonte: http://edetools.blogspot.com/2009/01...nto-31-01.html

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2009, 06:17   #13
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Ancora una prova,ma questa volta nel portatile Windows, nel mio sito Waledac preferito cioè "bestbarack":

Avira con le definizioni aggiornate, latita.
EQS presenta a video 2 pop-up, uno evidenziato in immagine:



Opera mostra il file eseguibile "onlyyou.exe",ma la finestra risulta incompleta.
Solo dopo aver risposto all'HIPS la finestra assume il solito aspetto.

http://www.virscan.org/report/c8b648...825c18a6f.html

Nessun intervento,le varianti del nome file (e nelle dimensioni) evidenziate da Edgar, sono presenti anche nell'invio del file all'analisi on line.

Test effettuato con RVS attivo,Opera aperto come al solito sotto DMR,alcyon rules ver.1.42.




********* AGGIORNAMENTO ************

Alle ore 12:18 SOPHOS riconosce il malware mentre quando ho fatto l'invio io era un "pianto" generale..........


Quote:
**********NUOVO AGGIORNAMENTO ******************
Notate adesso al link del virus scan org inserito sopra, quanti antivirus,(questa mattina erano ZERO) riconoscono la minaccia.

Un altro esempio che oggi un HIPS è diventato indispensabile

Ultima modifica di sampei.nihira : 01-02-2009 alle 20:13.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2009, 14:14   #14
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Waledac botnet. Aggiornamento 01 febbraio

Gli indirizzi IP di macchine compromesse sembrano ora essere abbastanza diversificati anche se ad esempio Cina e Korea che nei rilevamenti precedenti al 27 gennaio erano ai primi posti come macchine infette adesso non compaiono nel report dei trackers o comunque sono presenti in maniera molto ridotta.
In compenso sono apparsi anche alcuni IP di pc infetti appartenenti a providers italiani .................

fonte: http://edetools.blogspot.com/2009/02/waledac-botnet-aggiornamento-01.html

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2009, 14:19   #15
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Quote:
Originariamente inviato da Edgar Bangkok Guarda i messaggi
Gli indirizzi IP di macchine compromesse sembrano ora essere abbastanza diversificati anche se ad esempio Cina e Korea che nei rilevamenti precedenti al 27 gennaio erano ai primi posti come macchine infette adesso non compaiono nel report dei trackers o comunque sono presenti in maniera molto ridotta.
In compenso sono apparsi anche alcuni IP di pc infetti appartenenti a providers italiani .................

fonte: http://edetools.blogspot.com/2009/02/waledac-botnet-aggiornamento-01.html

Edgar
Ciao Edgar anche io ho notato il problema del sito VirusTotal.
Invece al virusScanJotti nessun problema come per il VirusScan.org.
E' da questa mattina che invio e/o reinvio il file a destra e manca......

Adesso un pò di riposo.....
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2009, 20:21   #16
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Riporto sù il 3D per far notare agli utenti che hanno visionato il link sopra del VirusScan.org quanti antivirus adesso riconoscono la minaccia.
Sono 5/37.
Rispetto a zero di stamattina.
Credo di far cosa gradita.
Saluti.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2009, 05:59   #17
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Oggi la situazione è nuovamente variata.

Il team che sviluppa questa minaccia è notevolmente attivo.
Il malware infatti è stato modificato rispetto ad ieri nelle dimensioni.
Oggi è di 401408 byte mentre ieri era di 392704 byte.
Si può fare un paragone tra ieri ed oggi al link sotto del VirusScan.org:

http://www.virscan.org/report/c8899d...c9031b5d0.html

http://www.virustotal.com/it/analisi...27a793b8a39c26

Il malware è rilevato da 4 antivirus on line di cui il più noto è naturalmente NOD32.


p.s. Naturalmente con il passare delle ore la situazione in rilevamenti si aggiorna.
E quindi più sw riconoscono la minaccia.
Ma esiste sempre un periodo in cui il mutato malware resta sconosciuto alla maggioranza dei prodotti.

Ultima modifica di sampei.nihira : 02-02-2009 alle 11:32.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 03-02-2009, 20:02   #18
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22114
Spam Nocivo di San Valentino su tweakness
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 03-02-2009, 20:18   #19
@Sirio@
Bannato
 
Iscritto dal: May 2007
Città: London
Messaggi: 3186
Ho fatto un test con un campione prelevato il 29/1/09 da uno dei siti postati da Edgar Bangkok, youandme.exe.

http://www.hwupgrade.it/forum/showpo...postcount=6211
@Sirio@ è offline   Rispondi citando il messaggio o parte di esso
Old 03-02-2009, 20:22   #20
@Sirio@
Bannato
 
Iscritto dal: May 2007
Città: London
Messaggi: 3186
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
Così a naso.. sembra sempre lui.

Spero che arrivi anche tra il mio spam

Ciao c.m.g
@Sirio@ è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Addio ai banner dei cookie? L'UE spinge ...
Le offerte Black Friday per gli smartpho...
Il controllo qualità degli iPhone...
Qualcomm Snapdragon X Elite vola con il ...
A2RL Season 2: storia, innovazione e sor...
Core Ultra Series 3: Intel conferma l'ev...
Black Friday Amazon: la GeForce RTX 5070...
EcoFlow, il Black Friday porta grande ri...
Gli sconti più pesanti del Black ...
Smart #5 BRABUS segna il nuovo record di...
Incentivi auto elettriche 2025, a volte ...
Oura apre una maxi disputa sui brevetti ...
Tre gruppi criminali si uniscono e crean...
BMW iX3: la Neue Klass supera i 1.000 km...
LinusTechTips pensa che Steam Machine do...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 16:37.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v