Pagina 2 di 24 primaprima 1 2 3 4 12 ... ultimoultimo
Visualizzazione dei risultati da 11 a 20 su 239
  1. #11
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    purtroppo abbiamo dovuto editare l'indirizzo che faceva riferimento al sito da dove era possibile scaricare i worm, ci sono regole che vietano questo tipo post.
    L'idea era sicuramente interessante ma dava anche, purtoppo, la possibilità di farne un uso non legittimo.

    Es tut mir leid (che non è una parolaccia )
    ==
    Visita il mio blog SuspectFile.com
    ==

  2. #12

    Come i worm scelgono il nome x i file infetti

    I worm scelgono il nome per i file infetti (o infetto) in maniera del tutto casuale. Vediamo come (l'esempio è in C++):

    codice:
    GetSystemTime (&time)
    codice:
    srand (time.wSecond);
    codice:
    rand();
    codice:
    int r = int(4 * rand()/(RAND_MAX + 1.0));
    codice:
    if(r==3) strcat(winbkup, "\\System32\\regsvr16.exe");
    eccetera...

    Il worm prende l'ora del sistema (GetSystemTime) e la usa come base del generatore. Poi, tramite rand() genera un numero casuale compreso in un range da 0 a 4. A seconda del risultato ottenuto si avranno vari nomi di file (determinati tramite una if-clause). Qui ho dato il file regsvr16.exe, che è una storpiatura di regsvr32.exe, l'applicazione Windows atta al caricamento delle dll (che si trova in c:\windows\system32). questo ci fa capire come un worm può generare nomi che si avvicinano molto agli applicativi Windows (e per questo è molto pericoloso). Avevo promesso di nn usare codice, ma qui era necessario. alla prossima

  3. #13

    risposta ad eraser ed amvinfe

    Allora, innanzitutto sono io a dover fare i complimenti ad eraser per aver scelto l'agenzia Sophos come fonte di informazione. E' straordinariamente attendibile e precisa. Fra l'altro Sophos ha pubblicato una guida in pdf dal titolo "Virus e spam per principianti" che consiglio a tutti.
    Un altro link italiano è questo: www.nod32.it, un ottimo antivirus in italiano, sul cui sito è possibile reperire svariati tool di rimozione nonchè descrizioni dettagliate dei worm e statistiche.

    Per amvinfe:
    chiedo scusa se ho causato dei problemi pubblicando il link del sito tedesco. Non era mia intenzione incentivare qualcuno nella stesura di malware. L'episodio nn si ripeterà più.


  4. #14

    Script anti-worm

    Sul sito:

    http://www.trendmicro.com/

    è possibile reperire, nella descrizione dei singoli worm, anche degli script in VBScript che servono a ripulire il registro di configurazione.

    Procediamo così:
    1)copiamo lo script dalla pagina Web;
    2)incolliamo lo script sul Blocco note di Windows;
    3) salviamo il file con estensione .vbs;
    4) clicchiamo due volte sul file per lanciare lo script.

    Ciao

  5. #15
    una domanda, ma a che pro?
    ·.·´¯`·)»Davide«(·´¯`·.·
    edivad82:~#/etc/init.d/brain restart
    Brain is a Network

  6. #16

    Re: Come i worm scelgono il nome x i file infetti

    Originariamente inviato da NetEscape
    I worm scelgono il nome per i file infetti (o infetto) in maniera del tutto casuale.
    non necessariamente il nome del file che contiene il worm (perché come hai detto i worm sono dei programmi "stand alone" ma non infettano i files) è casuale.

    Se prendiamo come esempio il mass mailer Zafi.B sì il nome dell'eseguibile è casuale; se invece prendiamo come esempio un worm molto diffuso quale il Netsky.C possiamo vedere come il nome dell'exe infetto sia fisso, WINLOGON.EXE.

    Se poi parliamo di worm che usano exploits quali Blaster e Sasser possiamo chiaramente vedere come i nomi degli eseguibili infetti dal worm siano sempre fissi e mai variabili

    Se invece intendi dire che i nomi fissi che scelgono i virus writers sono a caso, il più delle volte beh non è così: i nomi spesso sono scelti per assomigliare il più possibile a nomi di files che sono realmente parte del sistema; grazie a questa somiglianza i virus writers sperano di ingannare gli utenti facendo credere che il worm sia in realtà un file di sistema.

    Ciao

    Marco

  7. #17

    Ottima precisazione!

    Hai ragione, ma io facevo l'esempio di un worm generico, giusto per far capire come a volte sia difficile individuare il file "infetto" (cioè il worm in se e per sè) perchè questo assume l'aspetto di file comuni. Capisci che nn posso mettermi a citare uno per uno tutti i worm in circolazione (o del passato), perchè altrimenti quelli che leggono il post direbbero: "Vabbè, che palle, questo vuol fare concorrenza alla Symantec!. cmq fra un pò farò l'esempio di SQL.Slammer e della sua velocità, per far capire come i worm possono davvero fare ogni cosa. Ciao

    P.S. "a caso" intendo in un range determinato di opzioni predefinite (nel caso da me citato erano 4, da 0 a 3), che ogni volta cambiano a seconda delle condizioni di sistema incontrate.

  8. #18

    risposta ad edivad82

    Dunque, il "pro" è semplice: capire come funziona un worm, e come ci si può difendere. gli script della Trendmicro servono proprio a questo: fanno parte integrante della descrizione dei worm che si può trovare sul loro sito. In un altro post avevo anche allegato il link di un sito dove è possibile scaricare il codice e l'eseguibile di molti worm per ragioni di studio, ma il link è stato ovviamente rimosso per ragioni di sicurezza. Ciao

  9. #19

    Re: risposta ad edivad82

    Originariamente inviato da NetEscape
    Dunque, il "pro" è semplice: capire come funziona un worm, e come ci si può difendere. gli script della Trendmicro servono proprio a questo: fanno parte integrante della descrizione dei worm che si può trovare sul loro sito. In un altro post avevo anche allegato il link di un sito dove è possibile scaricare il codice e l'eseguibile di molti worm per ragioni di studio, ma il link è stato ovviamente rimosso per ragioni di sicurezza. Ciao
    si ma, si sta navigando nel fumo () cioè... è l'approccio che è totalmente sbagliato oltre il contenuto da prendere con virgolette parentesi e pinze tutte assieme...
    ·.·´¯`·)»Davide«(·´¯`·.·
    edivad82:~#/etc/init.d/brain restart
    Brain is a Network

  10. #20
    Consigliami tu l'approccio giusto! ciao

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.