Articoli marcati con tag ‘file’

On Guard: [Aggiornamento] Identificata vulnerabilità nel sistema di gestione dei collegamenti URI del centro di Guida in Linea e Supporto Tecnico di Microsoft Windows

venerdì, 2 luglio 2010

Stato News: Nuovo.

OS Coinvolti: Windows XP SP2/3.

Software Coinvolti: Funzionalità di Guida in Linea e Supporto Tecnico di Microsoft Windows.

Effetto: Rischio di esecuzione remota di codice arbitrario nel sistema locale, inoculato attraverso un hcp:// URI maligno, presentato potenzialmente attraverso una pagina web o file WMP (sebbene occorra considerare anche eventuali vettori d’attacco alternativi).

Exploit Status: In-The-Wild. Nessuna correzione disponibile al problema presentato da questo bollettino.

Descrizione: In Microsoft Windows XP, la manipolazione degli hcp:// URI viene operata dal “centro di Guida in Linea e Supporto Tecnico” (processo helpctr.exe; servizio di sistema). Qualora l’utente avvii un software generico che contenga un hcp:// URI, il sistema operativo procede invocando il servizio helpctr.exe per la gestione dei elementi presentati. Se l’operazione risulta essere ottemperata direttamente da parte della risorsa HCP, la manipolazione di quest’ultima avviene in un ambiente più limitato, grazie alla presenza di una protezione implementata nel servizio stesso, aggirabile solo da certi elementi considerati sicuri (lista redata direttamente dal produttore), ai quali viene fornito accesso massimale al sistema. La vulnerabilità identificata però, se sfruttata durante un attacco informatico, estende i privilegi d’azione anche a risorse estranee all’elenco, permettendo l’esecuzione arbitraria di codice (potenzialmente maligno).

Note: Dal 15 Giugno è stato registrato un aumento esponenziale del numero di attacchi operati tramite l’ausilio della vulnerabilità qui descritta. Tale fattore ha determinato la capacità effettiva di virulenza, dimostratasi parecchio accentuata.

Cronologia Bollettino: 1.0, Creato il 11/06/2010; 1.1, Stato Allarme Bollettino inalzato a “On Guard” (precedentemente era “Monitored”).

Consigli

- Si consiglia l’impiego di un account utente limitato (non dotato di privilegi amministrativi) durante l’uso saltuario del sistema. Questo riduce la capacità d’azione dell’attacker, oltre ai danni potenzialmente perpetrabili in caso di compromissione.

- In caso d’utilizzo di Internet Explorer, come Browser web, si consiglia l’impostazione della Trusted Zone “Internet” ad High, fino al rilascio ufficiale della correzione da parte di Microsoft.

- Si consiglia d’impostare il Browser web impiegato nel sistema locale (Internet Explorer, Apple Safari, Mozilla Firefox ecc.) al fine di bloccare l’esecuzione automatica degli script presenti nelle pagine web, fino a quando non sarà disponibile una correzione ufficiale alla vulnerabilità identificata. Per alcuni software di navigazione sono disponibili delle estensioni create al fine di agevolare l’utente nell’attività di blocco selettivo e temporaneo degli script (es. NoScript).

  • Share/Bookmark

McAfee: Aggiornamenti avvelenati, SEO Poisoning & Trojan-Scareware/Fraud-Tool

venerdì, 23 aprile 2010

Nelle ultime 72 ore McAfee ha rilasciato erroneamente un’aggiornamento malfunzionante per il proprio software antivirale, causando l’identificazione errata di un componente presente in Windows XP (contrassegnato come potenzialmente pericoloso), del tutto lecito e critico per il corretto funzionamento del sistema. Le attività di epurazione operate dall’antivirus, in seguito all’installazione dell’update avvelenato, comportavano lo spostamento in quarantena del file incriminato, causando una situazione d’instabilità nell’OS tale da comportarne il continuo riavvio.

Il file in questione è il SVCHOST.exe, considerato erroneamente come malware (W32/Wecorl.a).

L’aggiornamento è rimasto disponibile al download per 4 ore, fino alla conferma della potenziale anomalia insita in quest’ultimo, fatto che ha provocato il ritiro tempestivo dell’update da parte dell’azienda.

Nelle ultime ore però, è stata identificata una nuova attività di SEO Poisoning finalizzata nel colpire tutti gli utenti infastiditi dall’ultimo malfunzionamento del prodotto di casa McAfee, ricercando nella rete altre alternative più affidabili. Ciò ha spinto gli attaccanti nel forzare la visualizzazione dei loro siti web maligni, tra le prime posizioni dei risultati proposti dai motori di ricerca, allo scopo d’incoraggiare l’installazione delle loro soluzioni antivirali truffaldine (Trojan-Scareware/Fraud-Tool), risultato trasparito anche dai controlli incrociati effettuati attraverso l’impiego dei dati raccolti dai software di sicurezza secondari (es. Antispyware ed Antimalware), i quali, nelle ultime 24 ore, hanno riportato un incremento dei casi d’infezione da parte dei Trojan-Scareware.

Consigli

- McAfee ha affermato in una nota ufficiale, dell’assunzione completa della responsabilità derivante dall’accaduto, agendo tempestivamente al fine di arginare il problema nel minor tempo possibile. Sebbene la decisione nell’optare ad altre soluzioni antivirali sia di pura volontà dell’utente, è comunque consigliato non procedere nello scaricare altri software, senza la presenza di un controllo di sicurezza attivo e funzionante atto nel confermare l’affidabilità del contenuto dei download.

- Gli attaccanti, al fine di perpetrare la diffusione dei propri malware (anche via attacchi di SEO Poisoning), sfruttano siti web come canali di distribuzione. Quest’ultimi possono essere analizzati tramite molteplici strumenti (Browser Addons quali WOT, SiteAdvisor, Google SafeBrowsing etc.), oppure tool online quali Norton Safe Web, McAfee Trusted Source, McAfee SiteAdvisor, Web of Trust (versione online) ecc., fornendo un rapporto dettagliato di facile comprensione, all’utenza. E’ consigliato pertanto, procedere con la loro installazione, al fine di prevenire la navigazione accidentale presso siti web dal contenuto maligno.

  • Share/Bookmark

Nuovo Web Tool: SystemLookup (Web)

giovedì, 22 aprile 2010

Pubblicato nuovo Web Tool “SystemLookup”. Quest’ultimo permette l’analisi approfondita di file ed CLSID, allo scopo d’identificare la loro reale natura ed effetto nel sistema locale.

Per maggiori informazioni clickare QUI.

  • Share/Bookmark

Nuovo Web Tool: MWanalysis (Web)

venerdì, 16 aprile 2010

Pubblicato nuovo Web Tool “MWanalysis”. Questo sito presenta un malware online scanner basato su tecnologia d’identificazione euristica. Viene inoltre fornito anche un engine per la scansione dei file prodotti tramite Office suites (es. MS Office, OpenOffice ecc.).

Per maggiori informazioni clickare QUI.

  • Share/Bookmark

I prodotti Adobe particolarmente sotto attacco in quest’ultimo periodo

giovedì, 11 marzo 2010

Negli ultimi mesi è stato registrato un’andamento crescente nei tentativi di sfruttamento delle vulnerabilità insite nei prodotti Adobe più diffusi (Reader gratuito e a pagamento, non che la tecnologia Flash), al fine di avvalersi di nuove tecniche per la diffusione di Trojan presso i sistemi utilizzati dall’utenza.

Secondo i report di Microsoft, la patch di Adobe CVE-2010-0188, corretta meno di un mese fa, è già ampiamente impiegata in molte tipologie di attacco, principalmente votate nel download di software maligno nel box compromesso. Anche in questo caso lo JavaScript viene ampiamente impiegato come parte dell’attività di penetrazione nel sistema.

Finora solo l’utenza Microsoft è più colpita ed esposta ai rischi, ma è bene iniziare ad ipotizzare un sempre maggiore interesse, da parte degli attacchi, anche ad altri tipi di piattaforme quali MacOSX e Linux (Ubuntu e Fedora in particolar modo), tramite l’impiego di applicativi Cross-Platform.

Anche il team di F-Secure, ancora qualche giorno fa ha ufficializzato il trend a danno dell’azienda produttrice di Adobe, sottolineando come, negli ultimi anni (dal 2008 in poi), la crescita di attacchi rivolti ai software prodotti sia aumentata vertiginosamente.

Photobucket

  • Share/Bookmark

Nuova Utility di Sistema: Disk Inventory X (MacOSX)

martedì, 26 gennaio 2010

Pubblicata nuova Utility di Sistema “Disk Inventory X”. Questa permette la visualizzazione delle risorse occupate da file e directory, nel sistema, tramite la visualizzazione grafica “TreeMaps”.

Per maggiori informazioni clickare QUI.

  • Share/Bookmark

Nuovo Widget: HostsWidget (MacOSX)

mercoledì, 2 dicembre 2009

applewatchblackPubblicato nuovo Widget “HostsWidget”. Questo permette la visualizzazione e manipolazione del file HOSTS direttamente da DashBoard.

Per maggiori informazioni clickare QUI.

  • Share/Bookmark

Nuovo Widget: md5 (MacOSX)

martedì, 1 dicembre 2009

applewatchblackPubblicato nuovo Widget “md5″. Questo permette il calcolo del checksum di un file, tramite un semplice drag-n-drop di quest’ultimo.

Per maggiori informazioni clickare QUI.

  • Share/Bookmark