<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-7029585422205512774</id><updated>2011-09-15T17:57:22.805+02:00</updated><title type='text'>Gromozon e i suoi fratelli</title><subtitle type='html'>News e blacklist dal mondo dei malware e dintorni</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default?start-index=101&amp;max-results=100'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>118</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4539850944454563142</id><published>2009-07-14T13:04:00.002+02:00</published><updated>2009-07-14T13:05:25.244+02:00</updated><title type='text'>NO al decreto Alfano</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SlxmZJyFhSI/AAAAAAAAAno/igE1c3Ujvl0/s1600-h/este_14114808_49500.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 230px; height: 227px;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SlxmZJyFhSI/AAAAAAAAAno/igE1c3Ujvl0/s400/este_14114808_49500.jpg" alt="" id="BLOGGER_PHOTO_ID_5358270238972806434" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px;font-family:'Times New Roman';font-size:16px;"  &gt;&lt;span class="Apple-style-span" style="color: rgb(77, 110, 155); font-weight: bold; text-align: right;font-family:Verdana;font-size:10px;"  &gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4539850944454563142?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4539850944454563142/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4539850944454563142' title='4 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4539850944454563142'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4539850944454563142'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2009/07/no-al-decreto-alfano.html' title='NO al decreto Alfano'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/SlxmZJyFhSI/AAAAAAAAAno/igE1c3Ujvl0/s72-c/este_14114808_49500.jpg' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6353975454968835553</id><published>2008-11-25T14:06:00.004+01:00</published><updated>2008-11-25T14:18:34.742+01:00</updated><title type='text'>La fine di Estdomains</title><content type='html'>Dopo anni di attivita' illecite scompare finalmente dalla rete Estdomains inc.&lt;br /&gt;I domini registrati dalla societa' con base in Estonia passano sotto la gestione di ResellerClub del gruppo indiano Directi.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SSv6cayY_sI/AAAAAAAAAnQ/FRjdAeIh3rU/s1600-h/ww.jpg"&gt;&lt;img style="cursor: pointer; width: 400px; height: 175px;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SSv6cayY_sI/AAAAAAAAAnQ/FRjdAeIh3rU/s400/ww.jpg" alt="" id="BLOGGER_PHOTO_ID_5272583154901253826" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6353975454968835553?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6353975454968835553/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6353975454968835553' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6353975454968835553'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6353975454968835553'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/11/estdomains-off-line.html' title='La fine di Estdomains'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/SSv6cayY_sI/AAAAAAAAAnQ/FRjdAeIh3rU/s72-c/ww.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3000541339393291215</id><published>2008-11-08T15:00:00.014+01:00</published><updated>2008-11-10T11:52:03.445+01:00</updated><title type='text'>Italian Job 3 :compromessi siti web su server Tiscali</title><content type='html'>Come avevo immaginato sono &lt;span style="font-weight: bold;"&gt;almeno centinaia&lt;/span&gt; i siti web compromessi con script malevoli sul server di Tiscali con ip &lt;span style="font-weight: bold;"&gt;213.205.40.169&lt;/span&gt;.&lt;br /&gt;Una&lt;span style="font-weight: bold;"&gt; lista incompleta&lt;/span&gt; (ad esempio mancano quelli che ho segnalato io)  la potete trovare sul blog dell'amico edgar:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://edetools.blogspot.com/2008/11/aggiornamento-situazione-siti-colpiti.html"&gt;http://edetools.blogspot.com/2008/11/aggiornamento-situazione-siti-colpiti.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Così come un'&lt;span style="font-weight: bold;"&gt;analisi degli exploit&lt;/span&gt; per infettare il vs. computer&lt;br /&gt;&lt;a href="http://edetools.blogspot.com/2008/11/il-contenuto-delle-pagine-linkate.html"&gt;&lt;br /&gt;http://edetools.blogspot.com/2008/11/il-contenuto-delle-pagine-linkate.html&lt;/a&gt;&lt;br /&gt;&lt;a href="http://edetools.blogspot.com/2008/11/aggiornamento-attacco-siti-web-su.html"&gt;http://edetools.blogspot.com/2008/11/aggiornamento-attacco-siti-web-su.html&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fortunatamente alcuni sono segnalati da&lt;span style="text-decoration: underline;"&gt;&lt;/span&gt; google&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SRWo3Ps-d5I/AAAAAAAAAnI/gUpmDQuJdR0/s1600-h/zzz.jpg"&gt;&lt;img style="cursor: pointer; width: 400px; height: 214px;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SRWo3Ps-d5I/AAAAAAAAAnI/gUpmDQuJdR0/s400/zzz.jpg" alt="" id="BLOGGER_PHOTO_ID_5266301006341109650" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;e firefox 3 ( che vi invito fortemente ad usare)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SRWouPQOb7I/AAAAAAAAAnA/m9u-tlxYFP0/s1600-h/zz.jpg"&gt;&lt;img style="cursor: pointer; width: 400px; height: 173px;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SRWouPQOb7I/AAAAAAAAAnA/m9u-tlxYFP0/s400/zz.jpg" alt="" id="BLOGGER_PHOTO_ID_5266300851601698738" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO 10/11/08&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Un veloce aggiornamento per mostrare alcuni tipi di virus dell'attacco (denominazione Kaspersky AV) :&lt;br /&gt;&lt;br /&gt;hxxp://62.16.112.143/e/[edit]load.php?ssv is infected with&lt;span style="color: rgb(255, 0, 0);"&gt; Trojan.Win32.Agent.amku &lt;/span&gt;&lt;br /&gt;hxxp://79.135.167.63/x/[edit]load.php?ssv is infected with &lt;span style="color: rgb(255, 0, 0);"&gt;Trojan.Win32.Agent.amku &lt;/span&gt;&lt;br /&gt;hxxp://79.135.167.63/d/[edit]load.php?ssv is infected with &lt;span style="color: rgb(255, 0, 0);"&gt;Trojan-Downloader.Win32.Agent.aoja&lt;/span&gt;&lt;br /&gt;hxxp://78.109.25.199/[edit]load.php?ssv is infected with &lt;span style="color: rgb(255, 0, 0);"&gt;Trojan-Downloader.Win32.Agent.aoja &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3000541339393291215?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3000541339393291215/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3000541339393291215' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3000541339393291215'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3000541339393291215'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/11/italian-job-3-compromessi-siti-web-su.html' title='Italian Job 3 :compromessi siti web su server Tiscali'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/SRWo3Ps-d5I/AAAAAAAAAnI/gUpmDQuJdR0/s72-c/zzz.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6001948940696968942</id><published>2008-11-06T19:39:00.020+01:00</published><updated>2008-11-07T02:08:00.165+01:00</updated><title type='text'>Un nuovo hack di massa sui server di Tiscali?</title><content type='html'>Dopo i clamorosi attacchi perpetrati ai danni di hoster italiani come aruba , seeweb , hostingsolutions&lt;br /&gt;degli scorsi anni&lt;br /&gt;potrebbe essere in atto o c'è gia' stato un nuovo hack di massa su server tiscali.&lt;br /&gt;Non credo che avro' il tempo do verificare la cosa  ma ho  notato la presenza di javascript offuscati che celavano i soliti iframe infetti.&lt;br /&gt;&lt;br /&gt;In particolare sul server 213.205.40.169 risultano compromessi i domini&lt;br /&gt;&lt;br /&gt;www.reperunanotte.it&lt;br /&gt;www.accaddeoggi.it&lt;br /&gt;www.reggiavenariareale.it&lt;br /&gt;&lt;cite&gt;&lt;/cite&gt;www.medicidigruppo.it&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SRM9Y_V3QII/AAAAAAAAAmo/IvWLPL1xL4E/s1600-h/re+per+una+notte.jpg"&gt;&lt;img style="cursor: pointer; width: 400px; height: 110px;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SRM9Y_V3QII/AAAAAAAAAmo/IvWLPL1xL4E/s400/re+per+una+notte.jpg" alt="" id="BLOGGER_PHOTO_ID_5265619888855531650" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;e  www.adipa.org&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SRNK6J2Z9jI/AAAAAAAAAm4/s-KKQSFC6Zc/s1600-h/www.adipa.org.jpg"&gt;&lt;img style="cursor: pointer; width: 400px; height: 93px;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SRNK6J2Z9jI/AAAAAAAAAm4/s-KKQSFC6Zc/s400/www.adipa.org.jpg" alt="" id="BLOGGER_PHOTO_ID_5265634752263222834" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;www.dellotto.it&lt;br /&gt;&lt;br /&gt;iframe malevolo in chiaro (&lt;span class="attribute-value"&gt; server dell'attacco 79.135.167.63 )&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Se qualcuno volesse verificare se ce ne sono altri sul server (ancora meglio su tutto il range) , magari utilizzando il tool webscanner di edgar, sarebbe molto utile.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6001948940696968942?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6001948940696968942/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6001948940696968942' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6001948940696968942'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6001948940696968942'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/11/un-nuovo-hack-di-massa-sui-server-di.html' title='Un nuovo hack di massa sui server di Tiscali?'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/SRM9Y_V3QII/AAAAAAAAAmo/IvWLPL1xL4E/s72-c/re+per+una+notte.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-5292869119074454441</id><published>2008-11-03T12:11:00.004+01:00</published><updated>2008-11-03T12:33:39.802+01:00</updated><title type='text'>Cybercriminalita': anche la  stampa italiana si sveglia</title><content type='html'>Dopo anni di torpore anche la stampa italiana pubblica 2 interessanti articoli sul fenomeno&lt;br /&gt;della cybercriminalita' dilagante sul web:&lt;br /&gt;&lt;br /&gt;Il primo è della stampa di torino:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.lastampa.it/_web/cmstp/tmplrubriche/tecnologia/grubrica.asp?ID_blog=30&amp;amp;ID_articolo=5116&amp;amp;ID_sezione=38&amp;amp;sezione=News"&gt;http://www.lastampa.it/_web/cmstp/tmplrubriche/tecnologia/grubrica.asp?ID_blog=30&amp;amp;ID_articolo=5116&amp;amp;ID_sezione=38&amp;amp;sezione=New&lt;/a&gt;&lt;a href="http://www.lastampa.it/_web/cmstp/tmplrubriche/tecnologia/grubrica.asp?ID_blog=30&amp;amp;ID_articolo=5116&amp;amp;ID_sezione=38&amp;amp;sezione=News"&gt;s&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;L'altro dell'espresso:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://demo.extra.kataweb.it/eolextrademo/eol.jsp?id=1891462&amp;amp;page=article&amp;amp;giornale=espresso"&gt;http://demo.extra.kataweb.it/eolextrademo/eol.jsp?id=1891462&amp;amp;page=article&amp;amp;giornale=espresso&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-5292869119074454441?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/5292869119074454441/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=5292869119074454441' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5292869119074454441'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5292869119074454441'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/11/dopo-anni-di-torpore-anche-la-stampa.html' title='Cybercriminalita&apos;: anche la  stampa italiana si sveglia'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4603844768392978844</id><published>2008-10-29T19:36:00.009+01:00</published><updated>2008-10-30T11:36:07.259+01:00</updated><title type='text'>Estdomains alla resa dei conti</title><content type='html'>Dopo la scomparsa dell'infame hoster &lt;span style="font-weight: bold;"&gt;Atrivo/Intercage&lt;/span&gt;, c'è un'altra bellissima notizia.&lt;br /&gt;L'ICANN sta per escludere dalla lista della societa' accreditate per registrare i domini &lt;span style="font-weight: bold;"&gt;Estdomains&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Inc.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Tutti i dettagli li potete leggere sul blog della famosa azienda finlandese F-secure.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.f-secure.com/weblog/archives/00001522.html"&gt;http://www.f-secure.com/weblog/archives/00001522.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;I prossimi ad essere buttati fuori della rete spero siano quelli dalle gang russa di Klikrevenue.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;AGGIORNAMENTO 30/10/08&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ulteriori sviluppi qui, con la risposta di quelle anime pie di Estdomains:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.icann.org/en/announcements/announcement-2-29oct08-en.htm"&gt;http://www.icann.org/en/announcements/announcement-2-29oct08-en.htm&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Riportano la notizia anche il washingtonpost e Zdnet&lt;br /&gt;&lt;br /&gt;&lt;a href="http://voices.washingtonpost.com/securityfix/2008/10/icann_de-accredits_estdomains.html?hpid=sec-tech"&gt;http://voices.washingtonpost.com/securityfix/2008/10/icann_de-accredits_estdomains.html?hpid=sec-tech&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blogs.zdnet.com/security/?p=2089"&gt;http://blogs.zdnet.com/security/?p=2089&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;qui invece qualcosa in italiano:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.sicurezzainformatica.it/2008/10/estdomains-de-accreditato-da-icann.html"&gt;http://www.sicurezzainformatica.it/2008/10/estdomains-de-accreditato-da-icann.html&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4603844768392978844?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4603844768392978844/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4603844768392978844' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4603844768392978844'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4603844768392978844'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/10/estdomains-alla-resa-dei-conti_29.html' title='Estdomains alla resa dei conti'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8884717974545803513</id><published>2008-09-22T21:01:00.022+02:00</published><updated>2008-09-28T19:05:31.295+02:00</updated><title type='text'>Atrivo/Intercage  (AS27595) off-line</title><content type='html'>Per la serie good news sembra che uno dei piu' famosi network di cybercriminali del mondo sia finalmente off-line.&lt;br /&gt;Pare infatti che &lt;span style="font-weight: bold;"&gt;estdomains&lt;/span&gt; (l'infame registro di domini fraudolenti) abbia spostato il suo sito che prima era ospitato da &lt;span style="font-weight: bold;"&gt;atrivo/intercage  USA&lt;/span&gt; , sul server 94.102.49.4&lt;br /&gt;e  &lt;span style="font-weight: bold;"&gt;esthost.com&lt;/span&gt; su 94.102.49.3&lt;br /&gt;&lt;br /&gt;Ecatel LTD NETHERLANDS&lt;br /&gt;94.102.48.0 - 94.102.63.255&lt;br /&gt;&lt;br /&gt;Staremo a vedere come si evolvera' la situazione nei prossimi giorni.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Atrivo ha trovato ancora una volta un nuovo fornitore di accesso dopo che molti gli avevano "staccato la spina". Si tratta di&lt;br /&gt;&lt;pre&gt; &lt;a href="http://www.cidr-report.org/cgi-bin/as-report?as=AS23342&amp;amp;v=4&amp;amp;view=2.0"&gt;AS23342&lt;/a&gt;         UNITEDLAYER - Unitedlayer, Inc&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Articoli sulla scomparsa dell'infame Atrivo/Intercage&lt;br /&gt;&lt;a href="http://www.pcworld.com/article/151386/.html?tk=rss_news"&gt;&lt;br /&gt;http://www.pcworld.com/article/151386/.html?tk=rss_new&lt;/a&gt;&lt;a href="http://www.pcworld.com/article/151386/.html?tk=rss_news"&gt;s&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://rbnexploit.blogspot.com/2008/09/rbn-atrivo-goes-dark.html"&gt;http://rbnexploit.blogspot.com/2008/09/rbn-atrivo-goes-dark.htm&lt;/a&gt;&lt;a href="http://rbnexploit.blogspot.com/2008/09/rbn-atrivo-goes-dark.html"&gt;l&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Sul forum di malwaredomainlist.com c'è una discussione su estdomains&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.malwaredomainlist.com/forums/index.php?topic=2180.0"&gt;http://www.malwaredomainlist.com/forums/index.php?topic=2180.0&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Un altro interessante articolo è su arstechnica&lt;br /&gt;&lt;br /&gt;&lt;a href="http://arstechnica.com/news.ars/post/20080923-bad-seed-isp-atrivo-cut-off-from-rest-of-the-internet.html"&gt;http://arstechnica.com/news.ars/post/20080923-bad-seed-isp-atrivo-cut-off-from-rest-of-the-internet.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:130%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);font-size:130%;" &gt;AGGIORNAMENTO&lt;/span&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt; 25/9/08&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:100%;"&gt;Estdomains continua la ricerca di una nuova casa.&lt;br /&gt;Attualmente il dominio dell'infame registro punta al server &lt;span style="font-weight: bold;"&gt;78.157.142.165 Latvia Vdhost Ltd&lt;/span&gt;&lt;br /&gt;appartente ad un blocco gia' &lt;span style="font-weight: bold;"&gt;noto per ospitare malware e falsi antivirus&lt;/span&gt;.&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:130%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);font-size:130%;" &gt;AGGIORNAMENTO&lt;/span&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt; II - 25/9/08&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Estdomains&lt;/span&gt; ha trovato la sua naturale collocazione. Il server russo &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;83.171.76.98&lt;/span&gt; è&lt;br /&gt;di una societa' di SanPietroburgo (probabilmente la capitale mondiale del cybercrime)&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;ZAO Petersburg Transit Telecom (PTT&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;Qui nessuno potra' buttarli fuori dalla rete.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);font-size:130%;" &gt;AGGIORNAMENTO&lt;/span&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt; III - 28/9/08&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Atrivo/intercage sembra effettivamente sparita dalla rete&lt;/span&gt; :-)&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SN-5I8iu0DI/AAAAAAAAAaM/QYx_hiFQxLQ/s1600-h/2008-09-28_190135.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SN-5I8iu0DI/AAAAAAAAAaM/QYx_hiFQxLQ/s400/2008-09-28_190135.jpg" alt="" id="BLOGGER_PHOTO_ID_5251119253879181362" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/pre&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8884717974545803513?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8884717974545803513/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8884717974545803513' title='1 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8884717974545803513'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8884717974545803513'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/09/atrivointercage-as27595-off-line.html' title='Atrivo/Intercage  (AS27595) off-line'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/SN-5I8iu0DI/AAAAAAAAAaM/QYx_hiFQxLQ/s72-c/2008-09-28_190135.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4191328405078474000</id><published>2008-09-14T03:38:00.006+02:00</published><updated>2008-09-14T12:21:20.073+02:00</updated><title type='text'>Estdomains: il registro della cybercriminalita' organizzata</title><content type='html'>Se avete preso un virus o un malware (falsi codec, falsi Antivirus/antispyware, exploit ,ecc. )   &lt;span style="font-weight: bold;"&gt;negli ultimi 4 anni&lt;/span&gt;  sappiate che c'è una altissima probabilita' che il dominio del sito da cui avete scaricato la spazzatura sia stato registrato da &lt;span style="font-weight: bold;"&gt;Estdomains&lt;/span&gt;. Per chi legge questo blog o si occupa un minimo di sicurezza è cosa stranota.&lt;br /&gt;&lt;br /&gt;Cos'è Estdomains? Per farla breve è il registro delle&lt;span style="font-weight: bold;"&gt; cybercriminalita' organizzata russa&lt;/span&gt; ed ha base in &lt;span style="font-weight: bold;"&gt;Estonia&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Grazie alla brillante inchiesta del washingtonpost possiamo finalmente avere maggiori informazioni su questa piaga assoluta del web,  che sembrava essere  intoccabile, forte di una impunita' totale.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://voices.washingtonpost.com/securityfix/2008/09/estdomains.html"&gt;http://voices.washingtonpost.com/securityfix/2008/09/estdomains.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://voices.washingtonpost.com/securityfix/2008/09/estdomains_a_sordid_history_an.html"&gt;http://voices.washingtonpost.com/securityfix/2008/09/estdomains_a_sordid_history_an.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Vi invito a leggere con attenzione entrambi gli articoli&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4191328405078474000?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4191328405078474000/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4191328405078474000' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4191328405078474000'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4191328405078474000'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/09/estdomains-il-registro-della.html' title='Estdomains: il registro della cybercriminalita&apos; organizzata'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6705002011976395089</id><published>2008-09-05T19:31:00.008+02:00</published><updated>2008-09-05T19:51:53.153+02:00</updated><title type='text'>I criminali di RBN e Atrivo sempre di piu' sotto i riflettori</title><content type='html'>Dopo la pausa estiva eccoci ancora qui a parlare di cybercriminali e di malware.Per capirne qualcosa in piu', provo a segnalarvi 2 articoli veramente molto interessanti. Entrambi puntano il dito  sull' infame&lt;span style="font-weight: bold;"&gt;  RBN (russian business network)&lt;/span&gt; e sull' hoster &lt;span style="font-weight: bold;"&gt;atrivo/intercage&lt;/span&gt; le cui attivita'  fraudolente hanno avuto sempre ampio spazio su questo blog.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SMFxfAsawkI/AAAAAAAAAaE/hMidzwleb_8/s1600-h/cybercrime_inc.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SMFxfAsawkI/AAAAAAAAAaE/hMidzwleb_8/s400/cybercrime_inc.jpg" alt="" id="BLOGGER_PHOTO_ID_5242596218812154434" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il primo è del washington post:&lt;br /&gt;&lt;a href="http://voices.washingtonpost.com/securityfix/2008/08/report_slams_us_host_as_major.html"&gt;http://voices.washingtonpost.com/securityfix/2008/08/report_slams_us_host_as_major.htm&lt;/a&gt;&lt;a href="http://voices.washingtonpost.com/securityfix/2008/08/report_slams_us_host_as_major.html"&gt;l&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il secondo lo potete trovare sul blog RBNExploit:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://rbnexploit.blogspot.com/2008/08/rbn-atrivo-cyber-crime-usa.html"&gt;http://rbnexploit.blogspot.com/2008/08/rbn-atrivo-cyber-crime-usa.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/SMFvfkZbVnI/AAAAAAAAAZ8/ZU9Mw6G50mc/s1600-h/atrivo_fig1.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/SMFvfkZbVnI/AAAAAAAAAZ8/ZU9Mw6G50mc/s400/atrivo_fig1.jpg" alt="" id="BLOGGER_PHOTO_ID_5242594029372921458" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Buona lettura :-)&lt;br /&gt;&lt;br /&gt;P.s.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Aggiungo anche questo di spamhaus:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.spamhaus.org/news.lasso?article=636"&gt;http://www.spamhaus.org/news.lasso?article=636&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6705002011976395089?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6705002011976395089/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6705002011976395089' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6705002011976395089'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6705002011976395089'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/09/rbn-e-atrivo-sempre-di-piu-sotto-i.html' title='I criminali di RBN e Atrivo sempre di piu&apos; sotto i riflettori'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/SMFxfAsawkI/AAAAAAAAAaE/hMidzwleb_8/s72-c/cybercrime_inc.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7416496707292683051</id><published>2008-06-13T10:26:00.004+02:00</published><updated>2008-07-16T23:43:59.573+02:00</updated><title type='text'>Mail Novelty Designs: Riciclaggio di denaro sporco</title><content type='html'>Attenzione alle&lt;span style="font-weight: bold;"&gt; false offerte di lavoro&lt;/span&gt;  ed in particolare quelle che vi chiedono di aprire un c/c bancario su cui far transitare somme di denaro di dubbia provenienza per poi trattenere una percentuale di quello che viene depositato.&lt;br /&gt;&lt;br /&gt;La mail arriva dalla fantomatica &lt;span style="font-weight: bold;"&gt;Novelty Designs&lt;/span&gt; a nome di un certo &lt;span style="color: rgb(0, 0, 0);font-family:Arial;font-size:85%;"  &gt;&lt;b&gt;&lt;i&gt;Kollias Panagiotis&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt; &lt;i&gt;"TUTTO CIO' CHE DOVRAI FARE E' RICEVERE I PAGAMENTI DAI MIEI CLIENTI IN EUROPA (DIPENDE DALLA LOCALITA' IN CUI TI TROVI) E INCASSARLI NELLA TUA BANCA. DEDURRAI DALLA CIFRA IL 10%, QUALE COMMISSIONE PER L'ESERCIZIO DA TE SVOLTO, E TRASFERIRAI IL RESTO AL RAGIONIERE DELLA SOCIETA' PER MEZZO DI WESTERN UNION MONEY TRANSFER, MONEYGRAM INTERNATIONAL, ECC."&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;SI TRATTA DI UNA CLASSICA ATTIVITA' DI RICICLAGGIO DI DENARO SPORCO.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;b&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/b&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7416496707292683051?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7416496707292683051/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7416496707292683051' title='1 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7416496707292683051'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7416496707292683051'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/06/mail-novelty-designs-riciclaggio-di.html' title='Mail Novelty Designs: Riciclaggio di denaro sporco'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7674970341522720755</id><published>2008-06-11T18:31:00.008+02:00</published><updated>2008-11-13T13:53:34.262+01:00</updated><title type='text'>Ancora russi dietro al  GPcode Ransomware?</title><content type='html'>In questi giorni si fa un gran parlare di una nuova terribile  versione del &lt;a href="http://en.wikipedia.org/wiki/Ransomware_%28malware%29"&gt;Ransomware&lt;/a&gt; &lt;span style="color: rgb(58, 83, 135);"&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 0);"&gt; Gpcode&lt;/span&gt; &lt;/span&gt;in grado di criptare con un algoritmo di cifratura forte (il che significa che senza chiave è praticamente impossibile decodificare i dati) determinati file contenuti nell'hard disk  (.doc, .txt, .pdf, .xls, .jpg, .png, .cpp, .h e altri)&lt;span style="font-size: 9pt; color: black; font-family: 'Arial','sans-serif';"&gt;&lt;/span&gt;&lt;br /&gt;Lo scopo è naturalmente chiedere un "riscatto", che in questo caso puo' essere di 100/200 dollari.Dopo aver versato la somma verra' inviato un decrittatore.&lt;br /&gt;Secondo &lt;span style="font-weight: bold;"&gt;Dancho Danchev&lt;/span&gt; dietro a questa operazione ci sarebbero dei russi.&lt;br /&gt;La cosa davvero non è molto sorprendente visto che una parte consistente (la maggioranza) degli attuali cybercriminali provengono o da paesi dell'&lt;span style="font-weight: bold;"&gt;ex-unione sovietica&lt;/span&gt; o dalla &lt;span style="font-weight: bold;"&gt;cina&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SFBPou3Z-JI/AAAAAAAAAZ0/keo9nGnrdKw/s1600-h/208187525.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SFBPou3Z-JI/AAAAAAAAAZ0/keo9nGnrdKw/s400/208187525.png" alt="" id="BLOGGER_PHOTO_ID_5210752330061445266" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Qui potete trovare il post che contiene alcune interessanti informazioni: &lt;a href="http://ddanchev.blogspot.com/2008/06/whos-behind-gpcode-ransomware.html"&gt;http://ddanchev.blogspot.com/2008/06/whos-behind-gpcode-ransomware.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Per chi ne volesse sapere  di piu' puo' dare un'occhiata qui:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.hwupgrade.it/forum/showthread.php?t=1759063"&gt;http://www.hwupgrade.it/forum/showthread.php?t=1759063&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;e qui&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.pianetapc.it/view.php?id=1078"&gt;http://www.pianetapc.it/view.php?id=1078&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Attualmente non so indicare la diffusione del malware sia a livello globale sia nel nostro paese.&lt;br /&gt;KasperskyLab questa volta non è riuscita a  risolvere il problema ed i tecnici della societa' hanno proposto uno sforzo comune per sconfiggere questa nuova infame minaccia.&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;Quindi l'unica cosa che vi posso raccomandare è un BACK-UP dei dati importanti&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7674970341522720755?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7674970341522720755/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7674970341522720755' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7674970341522720755'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7674970341522720755'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/06/ancora-russi-dietro-al-gpcode.html' title='Ancora russi dietro al  GPcode Ransomware?'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/SFBPou3Z-JI/AAAAAAAAAZ0/keo9nGnrdKw/s72-c/208187525.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1613191266477878261</id><published>2008-05-15T18:09:00.094+02:00</published><updated>2008-11-13T13:53:35.246+01:00</updated><title type='text'>Capire RBN: dal virus Zlob ai siti di affiliazione  per falsi antivirus</title><content type='html'>Questa volta partiremo dal tentativo di trovare questo blog utilizzando un motore di ricerca per mostrare tutta una serie di&lt;br /&gt;minacce e pratiche illecite dei &lt;span style="font-weight: bold;"&gt;cybercriminali di RBN (russian business network)&lt;/span&gt; e per cercare mettere in evidenza la gigantesca organizzazione che c'è dietro.&lt;br /&gt;Supponiamo quindi di inserire su alcuni search engine (yahoo, live , clusty) la parola "maipiugromozon".&lt;br /&gt;Come potete vedere nell'immagine qui sotto sono mostrate alcune pagine civetta costruite ad arte per infettare molto probabilmente su hosting gratuito. Ho scelto clusty per praticita', ma sono presenti anche su yahoo e live(msn)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SCyhoWu2VoI/AAAAAAAAAZc/9wS1Dn92g2I/s1600-h/zclust.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SCyhoWu2VoI/AAAAAAAAAZc/9wS1Dn92g2I/s400/zclust.jpg" alt="" id="BLOGGER_PHOTO_ID_5200709384374998658" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Proviamo a visitare una di queste e  veniamo subito reindirizzati, dopo un passaggio su &lt;span style="font-weight: bold;"&gt;lineacount.info&lt;/span&gt; che si trova  sull'arcinoto  &lt;span style="font-weight: bold;"&gt;range spazzatura&lt;/span&gt; ucraino &lt;span style="font-weight: bold;"&gt;85.255.112.0 - 85.255.127.255&lt;/span&gt; UkrTeleGroup,&lt;br /&gt;&lt;br /&gt;su italianpornovideos.com &lt;span style="color: rgb(255, 0, 0);"&gt;[da non visitare assolutamente]&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;ospitato su un altro notissimo range spazzatura ad &lt;span style="font-weight: bold;"&gt;honk kong&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;58.65.232.0 - 58.65.239.255&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;HOSTFRESH&lt;/span&gt; sempre di RBN&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;lineacount.info &lt;/span&gt; individua la nazionalita' dell'ip del malcapitato e manda su una pagina che sostanzialmente  &lt;span style="font-weight: bold;"&gt;obbliga a scaricare un falso codec video&lt;/span&gt; (virus Zlob)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Una cosa interessante è che nel sito pensato per i navigatori del bel paese , a differenza delle versione "internazionale", sono presenti 2 iframe malevoli.&lt;br /&gt;Si tratta, quindi, &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;di attacchi e malware specifici per il traffico italiano, &lt;/span&gt;che è stato sempre molto appetibile per RBN, probabilmente per via dei dialer.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SCxrOmu2VkI/AAAAAAAAAY8/77SSkYpM8EM/s1600-h/zolb2008-05-15_184636.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SCxrOmu2VkI/AAAAAAAAAY8/77SSkYpM8EM/s400/zolb2008-05-15_184636.jpg" alt="" id="BLOGGER_PHOTO_ID_5200649568365467202" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Nel caso di visitatori che non provengono dal nostro paese &lt;span style="font-weight: bold;"&gt;lineacount.info &lt;/span&gt;&lt;span&gt;dirotta, come gia' accennato, o su una pagina con falsi codec video senza iframe oppure  verso un sito che mostra una scansione del  pc del tutto fasulla  al fine di farci scaricare un programma antivirus truffa.&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SDHZUmu2VqI/AAAAAAAAAZs/LuxIqPMWtoY/s1600-h/zantu2008-05-15_184936.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SDHZUmu2VqI/AAAAAAAAAZs/LuxIqPMWtoY/s400/zantu2008-05-15_184936.jpg" alt="" id="BLOGGER_PHOTO_ID_5202177992607291042" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Diamo un'occhiata ai domini (che in genere vengono cambiati spesso):&lt;br /&gt;&lt;br /&gt;gli iframe puntano a:&lt;br /&gt;&lt;pre id="line282"&gt;1)adultxx-18.com&lt;span style="font-family:Georgia,serif;"&gt;  72.21.53.218  Layered Technologies inc.&lt;br /&gt;&lt;/span&gt;societa' americana che viene spesso utilizzata da RBN per ospitare malware e siti relativi ad altre attivita'&lt;br /&gt;illecite.&lt;br /&gt;&lt;/pre&gt;[nota] &lt;span style="font-weight: bold;"&gt;spesso i criminali di RBN usano  server di &lt;span style="color: rgb(255, 0, 0);"&gt;Layered Technologies Inc&lt;/span&gt;,  &lt;span style="color: rgb(255, 0, 0);"&gt;Theplanet&lt;/span&gt; e &lt;span style="color: rgb(255, 0, 0);"&gt;Everyones Internet&lt;/span&gt; , tutti hoster negli USA&lt;/span&gt;&lt;span&gt; &lt;/span&gt;&lt;br /&gt;&lt;pre id="line282"&gt;&lt;span style="font-family:Georgia,serif;"&gt;&lt;br /&gt;2) my-istat.cc  &lt;/span&gt;203.186.128.153 ma anche qui non so dirvi se si tratta di un server RBN o semplicemente utilizzato da&lt;br /&gt;RBN&lt;br /&gt;&lt;br /&gt;Ovviamente questi 2 server sono pieni zeppi di exploit.&lt;br /&gt;&lt;/pre&gt;Il falso codec video invece si trova su&lt;br /&gt;vm-codec2008.com &lt;span style="font-weight: bold;"&gt;217.170.77.150&lt;/span&gt; e questo dovrebbe appartenere ad un range malevolo: TimeWeb (&lt;span style="font-weight: bold;"&gt;217.170.77.0 - 217.170.77.255&lt;/span&gt;) in Russia&lt;br /&gt;&lt;br /&gt;Tutti i domini sono registrati tramite la famigerata &lt;span style="font-weight: bold;"&gt;ESTDOMAINS, INC&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;A questo punto proviamo a fare un'analisi di Zlob. Inutile dire che &lt;span style="font-weight: bold;"&gt;non viene praticamente mai intercettato dagli antivirus &lt;/span&gt;perchè il file viene cambiato con una frequenza continua.&lt;br /&gt;Ma non si tratta solo di una ricodifica dello stesso file.&lt;br /&gt;Vengono modificati anche i server da cui il zlob fa scaricare ulteriori malware.&lt;br /&gt;&lt;br /&gt;Qui sotto ho messo una serie di link relativi all'analisi con la sandbox di sunbelt di varie versioni di Zlob.&lt;br /&gt;La cosa interessante è vedere la grande quantita' di server coinvolti.&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;br /&gt;ANALISI con la sandbox di varie versioni di Zlob:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=138657&amp;amp;password=znbuu"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=138657&amp;amp;password=znbuu&lt;/a&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=126436&amp;amp;password=igxwa"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=126436&amp;amp;password=igxwa&lt;/a&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=127033&amp;amp;password=sazer"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=127033&amp;amp;password=sazer&lt;/a&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=124030&amp;amp;password=xocfv"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=124030&amp;amp;password=xocfv&lt;/a&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=116795&amp;amp;password=cxxuh"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=116795&amp;amp;password=cxxuh&lt;/a&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=98056&amp;amp;password=rbvjw"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=98056&amp;amp;password=rbvjw&lt;/a&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=97319&amp;amp;password=gcjod"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=97319&amp;amp;password=gcjod&lt;/a&gt;&lt;br /&gt;&lt;a href="https://cwsandbox.org/?page=samdet&amp;amp;id=96783&amp;amp;password=qdxkz"&gt;https://cwsandbox.org/?page=samdet&amp;amp;id=96783&amp;amp;password=qdxkz&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Nell'ultima versione&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SCx2J2u2VlI/AAAAAAAAAZE/kKGVuoRqgA8/s1600-h/www2008-05-14_231642.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SCx2J2u2VlI/AAAAAAAAAZE/kKGVuoRqgA8/s400/www2008-05-14_231642.jpg" alt="" id="BLOGGER_PHOTO_ID_5200661581388994130" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Una curiosita' riguarda il fatto che  in una versione il virus apre una connessione verso il &lt;span style="font-weight: bold;"&gt;vero server di microsoft -  windowsupdate&lt;/span&gt;,  probabilmente, ma si tratta di una supposizione, per indurre il malcapitato a scaricare attraverso uno stratagemma un falso aggiornamento.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Beyond The Network America&lt;/span&gt; &lt;span style="color: rgb(51, 51, 255);"&gt;63.216.0.0 - 63.223.255.255&lt;/span&gt; Usa&lt;br /&gt;&lt;br /&gt;è molto interessante perche' in questo range sono presenti &lt;span style="font-weight: bold;"&gt;server spia di emule&lt;/span&gt; e per&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;falsi tracker per bit-torrent.&lt;br /&gt;E' fortemente consigliato bloccare sia i range di &lt;/span&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Beyond The Network America&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;sia i seguenti:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cernel &lt;span style="color: rgb(51, 51, 255);"&gt;64.28.176.0 - 64.28.191.255 &lt;/span&gt;USA&lt;br /&gt;InterCage, Inc.  &lt;span style="color: rgb(51, 51, 255);"&gt;69.50.160.0 - 69.50.191.255&lt;/span&gt; USA&lt;br /&gt;WEBALTA &lt;span style="color: rgb(51, 51, 255);"&gt;77.91.228.180 - 77.91.228.189&lt;/span&gt; Russia&lt;br /&gt;Buildhouse Ltd. &lt;span style="color: rgb(51, 51, 255);"&gt;195.93.218.0 - 195.93.219.255&lt;/span&gt; Russia&lt;br /&gt;&lt;br /&gt;Ma questa è solo una&lt;span style="font-weight: bold;"&gt; minima parte dei server che possono essere associati al fenomeno criminale RBN.&lt;br /&gt;&lt;/span&gt;&lt;span&gt;Molti altri li potete trovare nella&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; blacklist &lt;/span&gt;&lt;span&gt;di questo sito&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;.&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Prediamo ora un server a cui si collega una versione del malware ed in particolare &lt;span style="font-weight: bold;"&gt;216.240.138.207&lt;br /&gt;&lt;/span&gt;&lt;cite&gt;&lt;br /&gt;&lt;/cite&gt;Qui sono presenti siti di falsi programmi ed anche un sito di affiliazione per  diffondere quel tipo di spazzatura (ovviamente le scritte sono in cirillico)&lt;br /&gt;&lt;br /&gt;&lt;cite&gt;easyspywarecleaner.com&lt;br /&gt;&lt;/cite&gt;&lt;cite&gt;infestop.com&lt;br /&gt;&lt;/cite&gt;&lt;cite&gt;winifixer.com&lt;br /&gt;&lt;/cite&gt;&lt;cite&gt;spy-rid.com&lt;br /&gt;&lt;/cite&gt;&lt;cite&gt;Advancedxpdefender.com&lt;/cite&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;I-kerberos.com&lt;/span&gt;&lt;br /&gt;ecc.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SCxm2mu2VjI/AAAAAAAAAY0/BViFPL21Af8/s1600-h/www2008-05-14_204149.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SCxm2mu2VjI/AAAAAAAAAY0/BViFPL21Af8/s400/www2008-05-14_204149.jpg" alt="" id="BLOGGER_PHOTO_ID_5200644758002095666" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;sempre su quel server possiamo trovare un falso sito porno stile youtube&lt;br /&gt;&lt;br /&gt;&lt;cite&gt;youpornztube.com&lt;/cite&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SCyZNmu2VnI/AAAAAAAAAZU/dyhSpidoNoI/s1600-h/zporn2008-05-15_214859.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SCyZNmu2VnI/AAAAAAAAAZU/dyhSpidoNoI/s400/zporn2008-05-15_214859.jpg" alt="" id="BLOGGER_PHOTO_ID_5200700128720475762" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;E investigando un po' si puo' arrivare a delle pagine ormai  offline che facevano promozione di alcuni siti riconducibili sempre alla cybercriminalita' organizzata russa&lt;br /&gt;come&lt;span style="font-weight: bold;"&gt; klikrevenue &lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;coolwebsearch&lt;/span&gt; , &lt;span style="font-weight: bold;"&gt;umaxlogin&lt;/span&gt; legati a spyware, vendita di falsi medicinali , truffe finanziarie ecc.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/SCyNrGu2VmI/AAAAAAAAAZM/aSTZyHfs4Xg/s1600-h/wwwfdfasfdsafdsdsaf.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/SCyNrGu2VmI/AAAAAAAAAZM/aSTZyHfs4Xg/s400/wwwfdfasfdsafdsdsaf.jpg" alt="" id="BLOGGER_PHOTO_ID_5200687441387083362" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Per concludere RBN sostanzialmente usa 2 differenti strategie di attacco per infettare il vostro pc:&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;1)&lt;/span&gt; La prima si basa su astute &lt;span style="font-weight: bold;"&gt;tecniche di ingegneria sociale&lt;/span&gt; per ingannavi e farvi installare software:&lt;br /&gt;&lt;br /&gt;principalmente &lt;span style="font-weight: bold;"&gt;Falsi codec video&lt;/span&gt;&lt;br /&gt;o programmi truffa, in particolar modo &lt;span style="font-weight: bold;"&gt;Falsi (rogue) antivirus&lt;/span&gt;.&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;2) &lt;/span&gt;la seconda riguarda  &lt;span style="font-weight: bold;"&gt;hack di siti legittim&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;i&lt;/span&gt;, magari ad alto traffico con l'inserimento di iframe e/o javascript  offuscati che attraverso exploit installano malware automaticamente&lt;br /&gt;&lt;br /&gt;Oppure la attraverso la creazione di siti civetta, sempre con iframe e/o javascript offuscati, ben posizionati sui motori &lt;span style="font-weight: bold;"&gt;attraverso tecniche di SEO&lt;/span&gt;- (esempio: siti con migliaia di keyword tra le piu' utilizzate sul web)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;:&lt;/span&gt; ho corretto alcuni refusi ed errori grossolani :-)&lt;br /&gt;Purtroppo non ho molto tempo da dedicare al blog e la qualita'  ne risente&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1613191266477878261?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1613191266477878261/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1613191266477878261' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1613191266477878261'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1613191266477878261'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/05/capire-rbn-dal-virus-zlob-ai-siti-di.html' title='Capire RBN: dal virus Zlob ai siti di affiliazione  per falsi antivirus'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/SCyhoWu2VoI/AAAAAAAAAZc/9wS1Dn92g2I/s72-c/zclust.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6721731665515411890</id><published>2008-04-29T09:42:00.030+02:00</published><updated>2008-11-13T13:53:35.641+01:00</updated><title type='text'>Cambia il server dell'infame MBR rootkit</title><content type='html'>I domini dove è ospitato l'MBR rootkit (&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Backdoor.Win32.Sinowal.br&lt;/span&gt;)&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;eaoafir.com&lt;br /&gt;hnoafir.com&lt;/span&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;ces2vif.com&lt;br /&gt;fhv5vif.com&lt;br /&gt;&lt;/span&gt;&lt;b&gt;cyzmvif.com&lt;br /&gt;&lt;br /&gt;&lt;/b&gt;&lt;span&gt;Ora puntano a &lt;span style="font-weight: bold;"&gt;71.6.218.207 &lt;/span&gt;California Regional Intranet, Inc. USA&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento 30/4/08&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;Ora puntano a &lt;span style="font-weight: bold;"&gt;66.240.209.93 &lt;/span&gt;California Regional Intranet, Inc. USA&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento 07/5/08&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;ces2vif.com , &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;eaoafir.com&lt;/span&gt;&lt;span&gt;   &lt;span style="font-weight: bold;"&gt;74.50.117.49&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;&lt;/span&gt;Noc4hosts Inc&lt;span&gt; USA&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;fhv5vif.com , &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;hnoafir.com&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;  ,&lt;/span&gt;&lt;b&gt; cyzmvif.com &lt;/b&gt;&lt;span style="font-weight: bold;"&gt; 66.240.234.196&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;California Regional Intranet, Inc. USA&lt;/span&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;La societa' giapponese Tredmicro (Antivirus pc-cillin) segnala l'attacco che ricalca quello avvenuto verso l'Italia l'anno scorso  piu' o meno nello stesso periodo (&lt;span style="font-weight: bold;"&gt;attacco con mpack&lt;/span&gt;) : lo definiscono&lt;span style="font-weight: bold;"&gt; un nuovo italian job&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blog.trendmicro.com/one-year-later-italian-job-still-working-overtime/"&gt;http://blog.trendmicro.com/one-year-later-italian-job-still-working-overtime/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;Dopo una fitta corrispondenza con un analista di kasperskylab alcuni siti (ma non tutti) vengono bloccati dall'Av omonimo&lt;br /&gt;&lt;br /&gt;Nell'immagine il sito ufficiale di monica bellucci.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SBuwViKChXI/AAAAAAAAAYU/pYP06Z6uhic/s1600-h/wwwmonica.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SBuwViKChXI/AAAAAAAAAYU/pYP06Z6uhic/s400/wwwmonica.jpg" alt="" id="BLOGGER_PHOTO_ID_5195940479094654322" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;PER I WEBMASTER:&lt;br /&gt;&lt;br /&gt;- Rimuovere i seguenti script (di solito si trovano in fondo alla pagina ma non sempre)&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SBwcuSKChYI/AAAAAAAAAYc/lDfFXx0BomA/s1600-h/wwwelisa.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SBwcuSKChYI/AAAAAAAAAYc/lDfFXx0BomA/s400/wwwelisa.jpg" alt="" id="BLOGGER_PHOTO_ID_5196059651552216450" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;PER GLI UTENTI:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;- Fare una scansione con i tool per controllare se sieti infetti con il MBR rootkit/trojan Sinowal&lt;br /&gt;&lt;br /&gt;PREVXCSI  &lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span&gt;&lt;a href="http://info.prevx.com/download.asp?grab=prevxcsi"&gt;&lt;span&gt;http://info.prevx.com/download.asp?grab=prevxcsi&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;ROOTKIT BUSTER  &lt;/span&gt;&lt;a href="http://www.trendmicro.com/download/rbuster.asp"&gt;&lt;span&gt;http://www.trendmicro.com/download/rbuster.asp&lt;/span&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;GMER  (solo per utenti esperti)&lt;/span&gt;&lt;a href="http://gmer.net/gmer.zip"&gt;&lt;span&gt;  http://gmer.net/gmer.zip&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento 5/5/08&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt; Sono ancora molti i siti infetti ospitati da &lt;span style="font-weight: bold;"&gt;aruba s.p.a.&lt;/span&gt; ma le cose sono migliorate.&lt;br /&gt;Alcuni tra i piu' importanti come ad esempio quello di sabrina salerno  sono stati bonificati.&lt;br /&gt;&lt;br /&gt;Una cosa interessante riguarda www.comonight.com&lt;br /&gt;perche' lo script malevolo non si trova nell'index&lt;br /&gt;ma in un file chiamato bordo_flash.js&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SB9PEyKChZI/AAAAAAAAAYk/ZdH23yo_O-o/s1600-h/wwwscript.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SB9PEyKChZI/AAAAAAAAAYk/ZdH23yo_O-o/s400/wwwscript.jpg" alt="" id="BLOGGER_PHOTO_ID_5196959438610793874" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento 7/5/08&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;Riprende la notizia dell'attacco anche la stampa di Torino citando come fonte &lt;span style="font-weight: bold;"&gt;TrendMicro&lt;/span&gt; (l'articolo NON è aggiornato):&lt;br /&gt;&lt;span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a href="http://www.lastampa.it/_web/cmstp/tmplrubriche/blog/grubrica.asp?ID_blog=100&amp;amp;ID_articolo=217&amp;amp;ID_sezione=&amp;amp;sezione="&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;http://www.lastampa.it/_web/cmstp/tmplrubriche/blog/grubrica.asp?ID_blog=100&amp;amp;ID_articolo=217&amp;amp;ID_sezione=&amp;amp;sezione=&lt;/span&gt;&lt;/span&gt;&lt;/a&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento 14/5/08&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;un lettore del blog mi segnala il seguente dominio:&lt;br /&gt;&lt;br /&gt;&lt;b&gt;cyzmvif.com  che punta al solito ip:66.240.234.196 &lt;/b&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6721731665515411890?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6721731665515411890/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6721731665515411890' title='18 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6721731665515411890'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6721731665515411890'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/cambia-il-server-del-mbr-rootkit.html' title='Cambia il server dell&apos;infame MBR rootkit'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/SBuwViKChXI/AAAAAAAAAYU/pYP06Z6uhic/s72-c/wwwmonica.jpg' height='72' width='72'/><thr:total>18</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2517000451283911063</id><published>2008-04-27T23:35:00.005+02:00</published><updated>2008-05-06T02:35:59.264+02:00</updated><title type='text'>Come ti frego l'account su MSN</title><content type='html'>Mi è arrivato nella casella di posta su hotmail il solito invito a scoprire chi mi ha bloccato o cancellato dalla lista di MSN/LIVE messenger&lt;br /&gt;&lt;br /&gt;Il sito che dovrebbe offrire questo "servizio" è&lt;br /&gt;&lt;br /&gt;www.blockccheckert.com           Ip:&lt;span style="font-weight: bold;"&gt;78.108.88.43&lt;/span&gt;  &lt;span style="font-weight: bold;"&gt;Russia&lt;br /&gt;&lt;/span&gt;&lt;span&gt;www.blockcontandchecke.org   stesso ip&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Si tratta del solito&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;trucco per rubare  account di live/msn/hotmail a catena&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;NON comunicate mai a nessuno il vostro indirizzo msn e la password associata&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;e non inserite questi dati in nessuna form &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Questo post ovviamente non è rivolto a specialisti della sicurezza :-)&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2517000451283911063?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2517000451283911063/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2517000451283911063' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2517000451283911063'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2517000451283911063'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/come-ti-frego-laccount-su-msn.html' title='Come ti frego l&apos;account su MSN'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6888622373077516775</id><published>2008-04-26T11:23:00.050+02:00</published><updated>2008-11-13T13:53:36.319+01:00</updated><title type='text'>Ancora siti italiani compromessi dalla gang del MBR Rootkit</title><content type='html'>Veloce post per segnalare che ci sono siti web italiani compromessi con javascript offuscato che fanno installare un &lt;span style="font-weight: bold;"&gt;malware pericolosissimo ovvero l' MBR rootkit&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Sul sito di edgar c'è una lista di alcuni che hanno subito l'hack, tra i quali è presente anche il sito&lt;br /&gt;della cantante Sabrina Salerno.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;NON VISITATELI E SE LO FATE, SOLO CON FIREFOX E JAVA E JAVASCRIPT DISABILITATI&lt;/span&gt;&lt;br /&gt;&lt;a href="http://edetools.blogspot.com/2008/04/utilizzo-di-webscanner-nella-ricerca-di.html"&gt;&lt;br /&gt;&lt;/a&gt;&lt;a href="http://edetools.blogspot.com/2008/04/utilizzo-di-webscanner-nella-ricerca-di.html"&gt;http://edetools.blogspot.com/2008/04/utilizzo-di-webscanner-nella-ricerca-di.htm&lt;/a&gt;&lt;a href="http://edetools.blogspot.com/2008/04/utilizzo-di-webscanner-nella-ricerca-di.html"&gt;l&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;il server da bloccare e' sempre lo stesso segnalato qualche giorno fa &lt;span style="font-weight: bold;"&gt;71.6.151.188&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Aggiornamento 29/4/08: &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;span style="font-weight: bold;"&gt;ora è 71.6.151.207&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Aggiornamento 30/4/08:&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;  ora&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0); font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0); font-weight: bold;"&gt;è 66.240.209.93&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento 07/5/08&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;ces2vif.com , &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;eaoafir.com&lt;/span&gt;&lt;span&gt;   &lt;span style="font-weight: bold;"&gt;74.50.117.49&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;&lt;/span&gt;Noc4hosts Inc&lt;span&gt; USA&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;fhv5vif.com , &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;hnoafir.com&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;   66.240.234.196&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;California Regional Intranet, Inc. USA&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Anche la percentuale di rilevazione su virus total è molto bassa.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SBL4QSKChUI/AAAAAAAAAX8/v_ylYSTZS8s/s1600-h/wwww2008-04-26_113750.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SBL4QSKChUI/AAAAAAAAAX8/v_ylYSTZS8s/s400/wwww2008-04-26_113750.jpg" alt="" id="BLOGGER_PHOTO_ID_5193486278947145026" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Tra i vari exploit presenti sul server ci dovrebbe essere anche uno per&lt;span style="color: rgb(255, 0, 0);"&gt; acrobat reader.&lt;/span&gt; E' quindi necessario anche aggiornare il programma all'ultima versione disponibile.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SBM25CKChVI/AAAAAAAAAYE/5V3ImssdA0U/s1600-h/wwwpdf2008-04-26_160523.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SBM25CKChVI/AAAAAAAAAYE/5V3ImssdA0U/s400/wwwpdf2008-04-26_160523.jpg" alt="" id="BLOGGER_PHOTO_ID_5193555148747736402" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;I siti compromessi sono ospitati sui server di &lt;span style="font-weight: bold;"&gt;aruba s.p.a.&lt;br /&gt;&lt;br /&gt;alcuni siti legittimi infettati:&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;blockquote&gt;www.sabrinasalerno.com          &lt;span style="color: rgb(51, 51, 255);"&gt;[bonificato]&lt;/span&gt;&lt;br /&gt;www.deegees.it &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.graphixmania.it                    &lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;     [bonificato]&lt;/span&gt;&lt;br /&gt;www.skuolasprint.it                               &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.custommania.com                &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.giovaniudccasteltermini.com &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.fluidifikas.it  &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.ristoreggio.it &lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;www.jacopo81.it  &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.sevenpress.com &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.fasterage.net &lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;www.mrprofit.it &lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;www.fondiesicav.info&lt;br /&gt;www.cristianolucarelli.com &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.beverlyclub.net &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.romanotizie.it &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.bitgame.it   &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.lafra.it &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.olderic.com                               &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; [bonificato]&lt;/span&gt; ma usa un servizio di statistiche con dialer&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.decimacodserver.com &lt;/span&gt;&lt;/span&gt;                    &lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;     [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.biancoscudati.net             &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.elisabettagregoraci.net       &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;[bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.monicabellucci.it &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.pearl-jam.it                                 &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.poohforfans.com &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.illuweb.it &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;bloccostudentesco.org &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.certenotti.net &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.curvanordmilano.net &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;www.ifod.it &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;             [bonificato]&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;ecc.&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Rootkit:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/SBNdFSKChWI/AAAAAAAAAYM/T_I10gpJzUA/s1600-h/wwwrootkit.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/SBNdFSKChWI/AAAAAAAAAYM/T_I10gpJzUA/s400/wwwrootkit.jpg" alt="" id="BLOGGER_PHOTO_ID_5193597140642989410" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6888622373077516775?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6888622373077516775/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6888622373077516775' title='12 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6888622373077516775'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6888622373077516775'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/ancora-siti-italiani-compromessi-dalla.html' title='Ancora siti italiani compromessi dalla gang del MBR Rootkit'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/SBL4QSKChUI/AAAAAAAAAX8/v_ylYSTZS8s/s72-c/wwww2008-04-26_113750.jpg' height='72' width='72'/><thr:total>12</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6212782259021219648</id><published>2008-04-17T03:33:00.014+02:00</published><updated>2008-11-13T13:53:36.918+01:00</updated><title type='text'>Un nuovo pericoloso range immondizia</title><content type='html'>&lt;span style="color: rgb(0, 0, 0);"&gt;Prendo lo spunto da un interessante post di edgar riguardante l'hack di alcuni domini .it&lt;br /&gt;&lt;br /&gt;&lt;a href="http://edetools.blogspot.com/2008/04/aggiornamenti-vari-16-aprile.html"&gt;http://edetools.blogspot.com/2008/04/aggiornamenti-vari-16-aprile.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;per fare una veloce analisi di un nuovo infame range spazzatura.&lt;br /&gt;&lt;br /&gt;Partiamo dal seguente sito &lt;span style="font-weight: bold;"&gt;traffurl.ru&lt;/span&gt;  ospitato su &lt;span style="font-weight: bold;"&gt;78.129.166.30 &lt;/span&gt;sul quale sono presenti &lt;span style="font-weight: bold;"&gt;exploit&lt;/span&gt;.&lt;br /&gt;Sullo stesso server sono ospitati anche i seguenti domini&lt;br /&gt;&lt;/span&gt;&lt;ol&gt;&lt;li&gt;       1counter.info&lt;br /&gt;    &lt;/li&gt;&lt;li&gt;       Googleset.info&lt;br /&gt;    &lt;/li&gt;&lt;li&gt;       X-traff.info&lt;/li&gt;&lt;/ol&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/SAfewd8qhLI/AAAAAAAAAXc/o5jAk4-m6NA/s1600-h/www2008-04-18_010313.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/SAfewd8qhLI/AAAAAAAAAXc/o5jAk4-m6NA/s400/www2008-04-18_010313.jpg" alt="" id="BLOGGER_PHOTO_ID_5190362019821946034" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;notare  qui sotto l'ip 58.65. 236.9 di  Hostfresh HongKong  il che vuol dire&lt;span style="font-weight: bold;"&gt; RBN&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;Russian Business Network&lt;/span&gt;)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/SAfuq98qhNI/AAAAAAAAAXs/x1LKsG3foWI/s1600-h/wwwwlookup+traffurl.PNG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/SAfuq98qhNI/AAAAAAAAAXs/x1LKsG3foWI/s400/wwwwlookup+traffurl.PNG" alt="" id="BLOGGER_PHOTO_ID_5190379517518709970" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt; il range da bloccare è    &lt;span style="color: rgb(255, 0, 0);"&gt;78.129.166.0 - 78.129.166.255&lt;/span&gt;  attribuito alla fantomatica FeelItaly LLC (Italy)&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/SAfZ-t8qhJI/AAAAAAAAAXM/TTdtDy1oDUo/s1600-h/www2008-04-18_004900.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/SAfZ-t8qhJI/AAAAAAAAAXM/TTdtDy1oDUo/s400/www2008-04-18_004900.jpg" alt="" id="BLOGGER_PHOTO_ID_5190356767076942994" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-family:trebuchet ms;"&gt;AS29131 RAPIDSWITCH Ltd - London UK - IP range involved - 78.129.128.0/17&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;feelitaly.net&lt;/span&gt; risulta registrato da un russo&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-family:trebuchet ms;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;Anche su castlecops c'è un post  che conferma che sul range vengono ospitati malware&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.castlecops.com/Trojan_Downloader_malware8502.html"&gt;http://www.castlecops.com/Trojan_Downloader_malware8502.html&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6212782259021219648?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6212782259021219648/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6212782259021219648' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6212782259021219648'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6212782259021219648'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/un-nuovo-pericoloso-range-immondizia.html' title='Un nuovo pericoloso range immondizia'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/SAfewd8qhLI/AAAAAAAAAXc/o5jAk4-m6NA/s72-c/www2008-04-18_010313.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4139280997797263614</id><published>2008-04-17T01:39:00.011+02:00</published><updated>2008-11-13T13:53:37.439+01:00</updated><title type='text'>Un "distretto di polizia" con dialer: siti mediaset con statistiche infette</title><content type='html'>&lt;span class="a"&gt;I siti ufficiali delle fiction mediaset usano abbastanza incredibilmente il servizio di statistiche "gratuito"&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;" class="a"&gt;www.webmeter.ws &lt;/span&gt;&lt;span class="a"&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;che notoriamente fa scaricare dialer&lt;/span&gt;. 6 minuti per la modica cifra di  15 euro :-)&lt;br /&gt;&lt;br /&gt;Eccone alcuni:&lt;br /&gt;&lt;br /&gt;hxxp://www.distrettodipolizia.tv/&lt;br /&gt;hxxp://www.lamiaterra.mediaset.it/&lt;br /&gt;hxxp://www.risdelittiimperfetti.tv/&lt;br /&gt;htxp://www.stagioni.mediaset.it/main.htm&lt;br /&gt;hxxp://www.grandidomani.mediaset.it/main.htm&lt;br /&gt;hxxp://www.padriefigli.mediaset.it/&lt;br /&gt;hxxp://www.cuorecontrocuore.mediaset.it/main.htm&lt;br /&gt;hxxp://www.ilbellodelledonne.it/&lt;br /&gt;hxxp://www.fiction.mediaset.it/fiction/lafigliadielisa/default.htm&lt;br /&gt;hxxp://www.mastrangelo.mediaset.it/&lt;br /&gt;&lt;br /&gt;non so se ce ne sono altri&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SAaSUd8qhHI/AAAAAAAAAW8/ypInPbfp2RA/s1600-h/wwwdistretto2.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SAaSUd8qhHI/AAAAAAAAAW8/ypInPbfp2RA/s400/wwwdistretto2.jpg" alt="" id="BLOGGER_PHOTO_ID_5189996500925187186" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="a"&gt;&lt;br /&gt;Nel caso si risponda no, appare questo messaggio:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/SAaR8t8qhGI/AAAAAAAAAW0/ZkRuU-F7JlY/s1600-h/distretto3.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/SAaR8t8qhGI/AAAAAAAAAW0/ZkRuU-F7JlY/s400/distretto3.jpg" alt="" id="BLOGGER_PHOTO_ID_5189996092903294050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="a"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/SAaeXt8qhII/AAAAAAAAAXE/loiG37KlyI4/s1600-h/wwwdist4.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/SAaeXt8qhII/AAAAAAAAAXE/loiG37KlyI4/s400/wwwdist4.jpg" alt="" id="BLOGGER_PHOTO_ID_5190009750899295362" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="a"&gt;&lt;br /&gt;Inutile fare commenti perche' questa volta dovrei essere veramente duro.&lt;br /&gt;Un conto è avere  il sito compromesso con un iframe da cybercriminali abilissimi e superpreparati&lt;br /&gt;e un altro&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt; è piazzarci volontariamente del codice senza sapere se è sicuro o meno&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;NO COMMENT&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento: il contatore malevolo dovrebbe essere stato rimosso dai vari siti mediaset &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4139280997797263614?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4139280997797263614/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4139280997797263614' title='4 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4139280997797263614'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4139280997797263614'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/un-distretto-di-polizia-con-dialer-siti.html' title='Un &quot;distretto di polizia&quot; con dialer: siti mediaset con statistiche infette'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/SAaSUd8qhHI/AAAAAAAAAW8/ypInPbfp2RA/s72-c/wwwdistretto2.jpg' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3070615479216923453</id><published>2008-04-15T23:25:00.014+02:00</published><updated>2008-11-13T13:53:37.811+01:00</updated><title type='text'>Cybercriminali sempre un passo avanti agli Antivirus</title><content type='html'>Rapido post per segnalare ancora una volta &lt;span style="font-weight: bold;"&gt;quanto possano fare poco gli attuali antivirus&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; contro i malware delle organizzazioni criminali&lt;/span&gt; che operano sul web.&lt;br /&gt;&lt;br /&gt;Esempio:&lt;br /&gt;&lt;br /&gt;hxxp://209.205.196.16/[edit]/chris0233/lu/dm_0233.exe&lt;br /&gt;&lt;br /&gt;Questo dialer viene cambiato con molto frequentemente.&lt;br /&gt;Forse ogni volta che viene intercettato da  kaspersky AV.&lt;br /&gt;&lt;br /&gt;Credo di aver inviato almeno tra i 10 e 15 sample dello stesso virus nell'arco di un mese alla famosa societa' russa.&lt;br /&gt;&lt;br /&gt;Denominazione : &lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="font-weight: bold;"&gt;Trojan.Win32.Radi.XX &lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Puntualmente il giorno dopo e spesso dopo appena qualche ora dall'aggiornamento della basi virali, Kaspersky mancava l'individuazione della minaccia.&lt;br /&gt;Questo post trova motivazione proprio nel fatto che mi sono un po' scocciato di questa situazione.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;I prodotti che basano la loro efficacia essenzialmente sulle firme virali &lt;span style="font-weight: bold;"&gt;non hanno nessuna possibilita'&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; di svolgere in modo sufficiente il loro compito&lt;/span&gt;, ovvero quello di proteggere il pc degli utenti.&lt;br /&gt;&lt;br /&gt;Le considerazioni fatte valgono anche per altri software presenti su virustotal non solo per kaspersky. Ne parlo soltanto perche' nonostante gli analisti  siano piuttosto veloci nell'aggiornare il DB, i  cybercriminali sono altrettanto rapidi nel ricodificare il malware ed eludere così questo tipo di protezioni.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Gli AV che riescono a bloccare questo virus stabilmente tramite l'euristica sono quelli che vedete&lt;br /&gt;qui sotto:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/SAUhht8qhFI/AAAAAAAAAWs/LrkOQWyO0n8/s1600-h/wwwdialer.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/SAUhht8qhFI/AAAAAAAAAWs/LrkOQWyO0n8/s400/wwwdialer.jpg" alt="" id="BLOGGER_PHOTO_ID_5189591008767804498" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Qui invece trovate l'analisi effettuata attraverso la sandbox di sunbelt:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.cwsandbox.org/?page=details&amp;amp;id=209405&amp;amp;password=nhghe"&gt;http://www.cwsandbox.org/?page=details&amp;amp;id=209405&amp;amp;password=nhghe&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ci sono tutte le informazioni del caso (il virus crea il file winupdate.exe nella cartella C:\WINDOWS\  e aggiunge una chiave nel registro per essere eseguito)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Certo, quello che ho scritto non è  una novita' ma ribadirlo ogni tanto non fa mai male.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3070615479216923453?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3070615479216923453/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3070615479216923453' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3070615479216923453'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3070615479216923453'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/cybercriminali-sempre-un-passo-avanti.html' title='Cybercriminali sempre un passo avanti agli Antivirus'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/SAUhht8qhFI/AAAAAAAAAWs/LrkOQWyO0n8/s72-c/wwwdialer.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4000102602694510827</id><published>2008-04-11T20:51:00.013+02:00</published><updated>2008-11-13T13:53:37.947+01:00</updated><title type='text'>La gang del MBR Rootkit ci riprova: compromesso con iframe ladestra.info</title><content type='html'>Come gia' annunciato da Symantec il sito &lt;span style="font-weight: bold;"&gt;ladestra.info&lt;/span&gt; è stato compromesso con un iframe malevolo&lt;br /&gt;che attraverso exploit fa scaricare ed installare automaticamente l'ultima versione del terribile&lt;br /&gt;MBR Rootkit.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;ATTENZIONE: In questo momento l'iframe è ancora presente per cui evitate di visitare questo sito e se proprio dovete, fatelo con FireFox con java e javascript disabilitati&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R_-3TiXyR8I/AAAAAAAAAWk/n-NoP6FUGCU/s1600-h/wwwladestra.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R_-3TiXyR8I/AAAAAAAAAWk/n-NoP6FUGCU/s400/wwwladestra.jpg" alt="" id="BLOGGER_PHOTO_ID_5188066842026067906" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;L'ip da bloccare è &lt;span style="font-weight: bold;"&gt;71.6.151.188  (cds5fir.com)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Per ulteriori informazioni vi rimando alla lettura dell'articolo sul blog di Symantec:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.symantec.com/enterprise/security_response/weblog/2008/04/election_time_in_italy_complet.html"&gt;http://www.symantec.com/enterprise/security_response/weblog/2008/04/election_time_in_italy_complet.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Nel caso abbiate visitato ladestra.info vi consiglio fortemente di fare una scansione con il tool antimalware &lt;span style="font-weight: bold;"&gt;prevx csi&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://info.prevx.com/downloadcsi.asp"&gt;http://info.prevx.com/downloadcsi.asp&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;e con l'antirootkit &lt;span style="font-weight: bold;"&gt;gmer&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://gmer.net/gmer.zip"&gt;http://gmer.net/gmer.zip&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO 2&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Iframe malevolo rimosso dal sito la destra.info&lt;/span&gt; . &lt;span style="font-weight: bold;"&gt;cds5fir.com continua invece ad ospitare il malware e gli exploit.&lt;br /&gt;&lt;br /&gt;Come al solito c'è un falso messaggio:&lt;/span&gt;&lt;span&gt; " &lt;/span&gt;This domain for sale.&lt;br /&gt;Try another domain. "&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4000102602694510827?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4000102602694510827/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4000102602694510827' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4000102602694510827'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4000102602694510827'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/la-gang-del-mbr-rootkit-ci-riprova.html' title='La gang del MBR Rootkit ci riprova: compromesso con iframe ladestra.info'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/R_-3TiXyR8I/AAAAAAAAAWk/n-NoP6FUGCU/s72-c/wwwladestra.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4191340521635724418</id><published>2008-04-03T17:45:00.005+02:00</published><updated>2008-04-03T18:34:24.684+02:00</updated><title type='text'>Compromesso emule-italia.it: Symantec stoppa l'attacco con il terribile Mebroot</title><content type='html'>Secondo Symantec il giorno 2 aprile sarebbero stati compromessi vari siti con alto traffico, tra cui&lt;br /&gt;emule-italia.it. La tecnica è sempre la stessa , ovvero inserire nel codice un javascript offuscato&lt;br /&gt;che tenta di far scaricare attraverso exploit un malware. In questo caso si tratta dell'ultima versione del temibile &lt;span style="font-weight: bold;"&gt;Mebroot (un rootkit per il MBR).&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Per maggiori informazioni vi rimando alla lettura del &lt;span style="font-weight: bold;"&gt;blog di symantec&lt;/span&gt;:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.symantec.com/enterprise/security_response/weblog/2008/04/mebroot_spreading_through_high.html"&gt;http://www.symantec.com/enterprise/security_response/weblog/2008/04/mebroot_spreading_through_high.html&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Qui invece informazioni sul pericoloso malware:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a href="http://www.symantec.com/enterprise/security_response/weblog/2008/01/from_bootroot_to_trojanmebroot.html"&gt;http://www.symantec.com/enterprise/security_response/weblog/2008/01/from_bootroot_to_trojanmebroot.html&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4191340521635724418?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4191340521635724418/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4191340521635724418' title='4 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4191340521635724418'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4191340521635724418'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/compromesso-emule-italiait-symantec.html' title='Compromesso emule-italia.it: Symantec stoppa l&apos;attacco con il terribile Mebroot'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6474935527084262974</id><published>2008-04-02T17:12:00.002+02:00</published><updated>2008-11-13T13:53:38.124+01:00</updated><title type='text'>Risarcimenti 899 e dialer: la class action di altroconsumo</title><content type='html'>Tempo di risarcimenti per coloro che hanno ricevuto&lt;span style="font-weight: bold;"&gt; bollette astronomiche &lt;/span&gt;per via degli &lt;span style="font-weight: bold;"&gt;899&lt;/span&gt; e  dei &lt;span style="font-weight: bold;"&gt;dialer&lt;/span&gt;. Altroconsumo tra raccogliendo segnalazioni per poter avviare una class action contro telecomitalia.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R_OkRhJ-MVI/AAAAAAAAAWc/jGDsSqU1UGk/s1600-h/wwwaltro.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R_OkRhJ-MVI/AAAAAAAAAWc/jGDsSqU1UGk/s400/wwwaltro.jpg" alt="" id="BLOGGER_PHOTO_ID_5184668216898498898" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Per chi fosse interessato ecco il link diretto all'inziativa della famosa associazione che tutela i consumatori:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.altroconsumo.it/map/src/198663.htm"&gt;http://www.altroconsumo.it/map/src/198663.htm&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6474935527084262974?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6474935527084262974/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6474935527084262974' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6474935527084262974'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6474935527084262974'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/04/risarcimenti-899-e-dialer-la-class.html' title='Risarcimenti 899 e dialer: la class action di altroconsumo'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/R_OkRhJ-MVI/AAAAAAAAAWc/jGDsSqU1UGk/s72-c/wwwaltro.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4201499955957835682</id><published>2008-03-28T17:38:00.004+01:00</published><updated>2008-03-28T18:26:10.644+01:00</updated><title type='text'>Blog sulla sicurezza</title><content type='html'>Onestamente non so quanto tempo potro' dedicare a "maipiugromozon" in questo periodo  e proprio per questo motivo mi sembra oppurtuno segnalare alcuni interessanti blog sulla sicurezza che non sono nella lista dei link .&lt;br /&gt;&lt;br /&gt;Questo elenco è preso sul forum dell'eccellente sito www.malwaredomainlist.com dove molto immeritatamente è citato anche il mio blog :-)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.malwaredomainlist.com/forums/index.php?topic=1545.0%3btopicseen"&gt;http://www.malwaredomainlist.com/forums/index.php?topic=1545.0%3btopicseen&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Tra questi vorrei segnalare quello di&lt;a href="http://ddanchev.blogspot.com/"&gt; Dancho Danchev&lt;/a&gt; che si è occupato in maniera molto approfondita del fenomeno criminale che ha creato maggiori problemi nel mondo in questi ultimi anni, ovvero il RBN Russian Business Network, fenomeno che ha interessato in maniera davvero preoccupante anche il web italiano.&lt;br /&gt;&lt;br /&gt;Altrettanto interessante è il blog di  &lt;a href="http://swatrant.blogspot.com/"&gt;Swatkat&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Una segnalazione speciale per quello dell'amico italiano &lt;a href="http://edetools.blogspot.com/"&gt;edgar&lt;/a&gt; la cui iniziativa è nata dopo gli attacchi ai server del nostro paese, con mpack da parte dei soliti simpaticoni russi.&lt;br /&gt;&lt;br /&gt;Colgo anche l'occasione per fare un grosso in bocca al lupo all'antipatico TNT :-) per il lancio di un nuovo antivirus ancora in Beta (del quale ignoro l'efficacia)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://sunbeltblog.blogspot.com/2008/03/review-on-vipre-beta-by-cnet.html"&gt;http://sunbeltblog.blogspot.com/2008/03/review-on-vipre-beta-by-cnet.html&lt;/a&gt;&lt;br /&gt;&lt;h1 id="blog-title"&gt;&lt;br /&gt;&lt;/h1&gt;&lt;span style="text-decoration: underline;"&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4201499955957835682?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4201499955957835682/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4201499955957835682' title='5 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4201499955957835682'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4201499955957835682'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/03/blog-sulla-sicurezza.html' title='Blog sulla sicurezza'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-886309729353012916</id><published>2008-03-18T11:00:00.011+01:00</published><updated>2008-11-13T13:53:38.577+01:00</updated><title type='text'>Attenzione al sito www.antoniodipietro.org: javascript malevolo</title><content type='html'>Aggiornamento flash del blog per segnalare un javascript offuscato che nasconde un iframe malevolo sul sito  www.antoniodipietro.org.  E' tempo di elezioni e il sito è ben indicizzato da google. Comunque non si tratta del sito ufficiale dell'ex PM di mani pulite.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/R9_pJiTEktI/AAAAAAAAAV8/Dib6KD_7NCg/s1600-h/z2008-03-18_170806.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/R9_pJiTEktI/AAAAAAAAAV8/Dib6KD_7NCg/s320/z2008-03-18_170806.jpg" alt="" id="BLOGGER_PHOTO_ID_5179114446534251218" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Codice malevolo:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/R9_qvSTEkvI/AAAAAAAAAWM/UZz6-pe2-9E/s1600-h/zz2008-03-18_171022.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/R9_qvSTEkvI/AAAAAAAAAWM/UZz6-pe2-9E/s200/zz2008-03-18_171022.jpg" alt="" id="BLOGGER_PHOTO_ID_5179116194585940722" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;decodifica dello script qui:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R-Ak7yTEkwI/AAAAAAAAAWU/POza5UqcbfY/s1600-h/wwww2008-03-18_212228.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R-Ak7yTEkwI/AAAAAAAAAWU/POza5UqcbfY/s200/wwww2008-03-18_212228.jpg" alt="" id="BLOGGER_PHOTO_ID_5179180181008716546" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/R9_pJiTEktI/AAAAAAAAAV8/Dib6KD_7NCg/s1600-h/z2008-03-18_170806.jpg"&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;il dominio kizadarai.info è ospitato sul server malese con Ip &lt;span style="font-weight: bold;"&gt;124.217.247.212&lt;/span&gt; di &lt;span style="font-weight: bold;"&gt;PIRADIUS-NET &lt;/span&gt;che è utilizzato da RBN (Russian Business Network)&lt;br /&gt;&lt;br /&gt;Poiche' qui ho trovato molta immondizia potete bloccare tutto il range&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;124.217.224.0 - 124.217.255.255&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Interessante notare che se digitate l'indirizzo nel browser vi apparira' il solito falso messaggio   "&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Account has been suspended"&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;AGGIORNAMENTO: &lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Javascript infetto rimosso dal sito antoniodipietro.org&lt;br /&gt;&lt;br /&gt;Il dominio &lt;/span&gt;&lt;/span&gt;kizadarai.info continua ad ospitare un malware definito dagli analisti di Avira Virus Lab in questo modo:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;The file 'load.exe' has been determined to be 'MALWARE'.  Our analysts named the threat BDS/Agent.wxa. The term  "BDS/" denotes a Backdoor-Server program. Backdoor-Server programs are used to  spy out, modify or delete data.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-886309729353012916?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/886309729353012916/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=886309729353012916' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/886309729353012916'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/886309729353012916'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/03/attenziome-al-sito-wwwantoniodipietroor.html' title='Attenzione al sito www.antoniodipietro.org: javascript malevolo'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/R9_pJiTEktI/AAAAAAAAAV8/Dib6KD_7NCg/s72-c/z2008-03-18_170806.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6075393966172651703</id><published>2008-03-11T18:55:00.024+01:00</published><updated>2008-11-13T13:53:39.404+01:00</updated><title type='text'>Attenzione a Payperstats: ancora statistiche con malware</title><content type='html'>Rapidissimo post per segnalare una nuova minaccia da parte dei &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;soliti noti italiani&lt;/span&gt;. Sono anni che scassano con  i dialer. Adesso si sono messi addirittura a lavorare con gli ucraini di Inhoster che sono notoriamente tra i peggiori criminali informatici del mondo.&lt;br /&gt;Evidentemente stanno cercando nuove forme di "business"&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Payperstats fa scaricare malware,&lt;/span&gt; per cui chi vuole usufruire dei loro servizi di statistiche per le quali si riceve un compenso x numero di visitatori, sappia che si sta rendendo complice di un reato.&lt;br /&gt;Lo script inserito nella pagina cerca di far credere ai malcapitati che il loro pc è infetto come viene spiegato in questo post:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.marcolancini.com/?p=620#comment-370"&gt;http://www.marcolancini.com/?p=620#comment-370&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui altri webmaster caduti nella trappola di inserire il contatore nel loro sito:&lt;br /&gt;&lt;a href="http://pollycoke.net/2008/03/09/avviso-ai-naviganti-virus-stagionale/"&gt;&lt;br /&gt;http://pollycoke.net/2008/03/09/avviso-ai-naviganti-virus-stagionale/&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.marcostella.net/2008/03/09/addio-payperstats-decisione-obbligata/"&gt;&lt;br /&gt;http://www.marcostella.net/2008/03/09/addio-payperstats-decisione-obbligata/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;questo è il messaggio ingannevole con il quale cercano di ingannarci per farci scaricare il malware&lt;br /&gt;MacroAntivirus.exe&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9bVMCTEkoI/AAAAAAAAAVY/EX9pYNwYXOI/s1600-h/zzza2008-03-11_195207.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9bVMCTEkoI/AAAAAAAAAVY/EX9pYNwYXOI/s400/zzza2008-03-11_195207.jpg" alt="" id="BLOGGER_PHOTO_ID_5176559224460972674" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Esempio dello script delle statistiche di payperstats in azione:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9c5MyTEksI/AAAAAAAAAV0/XlxcdzpJVkE/s1600-h/wmacroav.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9c5MyTEksI/AAAAAAAAAV0/XlxcdzpJVkE/s320/wmacroav.JPG" alt="" id="BLOGGER_PHOTO_ID_5176669188508652226" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Icona file malevolo:&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9cGyyTEkpI/AAAAAAAAAVg/CI1_cd8mTfQ/s1600-h/zzzb2008-03-11_232332.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9cGyyTEkpI/AAAAAAAAAVg/CI1_cd8mTfQ/s400/zzzb2008-03-11_232332.jpg" alt="" id="BLOGGER_PHOTO_ID_5176613766250664594" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;La prima cosa da fare è bloccare questo ip &lt;span style="font-weight: bold;"&gt;64.237.33.148 &lt;/span&gt;dove sono presenti i malware.&lt;br /&gt;Una volta eseguiti cercano di far scaricare altra immondizia da &lt;span style="font-weight: bold;"&gt;85.255.114.141&lt;/span&gt; che appartiene&lt;br /&gt;all'arcinoto range di &lt;span style="font-weight: bold;"&gt;inhoster&lt;/span&gt; aka &lt;span style="font-weight: bold;"&gt;UkrTeleGroup Ltd&lt;/span&gt;. in blacklist da una vita come uno dei peggiori depositi di spazzatura esistente sul web&lt;br /&gt;&lt;br /&gt;Purtroppo solo pochissimi Antivirus attualmente sono in grado di rilevare la minaccia:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9bUPCTEkmI/AAAAAAAAAVI/Bv2b8PJzREg/s1600-h/zzz2008-03-11_194730.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/R9bUPCTEkmI/AAAAAAAAAVI/Bv2b8PJzREg/s200/zzz2008-03-11_194730.jpg" alt="" id="BLOGGER_PHOTO_ID_5176558176488952418" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Analisi tecnica del virus e ulteriori notizie appena avro' un po' di tempo&lt;br /&gt;&lt;br /&gt;Per il momento potete dare un'occhiata ai risultati della sandbox di sunbelt&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a href="http://cwsandbox.org/?page=samdet&amp;amp;id=65321&amp;amp;password=fwnrp"&gt;&lt;span&gt;http://cwsandbox.org/?page=samdet&amp;amp;id=65321&amp;amp;password=fwnrp&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;AGGIORNAMENTO:&lt;br /&gt;&lt;br /&gt;Leggetevi questo post. Evito di fare commenti perche' credo si capisca gia' cosa ne penso:&lt;br /&gt;&lt;a href="http://www.alverde.net/forum/discussioni-sulle-societa-che-non-hanno-pagato/89997-bannato-da-advmania.html"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.alverde.net/forum/discussioni-sulle-societa-che-non-hanno-pagato/89997-bannato-da-advmania.html"&gt;http://www.alverde.net/forum/discussioni-sulle-societa-che-non-hanno-pagato/89997-bannato-da-advmania.htm&lt;/a&gt;&lt;a href="http://www.alverde.net/forum/discussioni-sulle-societa-che-non-hanno-pagato/89997-bannato-da-advmania.html"&gt;l&lt;/a&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;AGGIORNAMENTO 2&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Anche se non è lo scopo di questo blog, che si occupa sostanzialmente di malware, aggiungo un paio di link che trovo abbastanza divertenti che riguardano gli sfoghi di gente coinvolta in questa vicenda. Evidentemente &lt;span style="font-weight: bold;"&gt;Advmania/Payperstats&lt;/span&gt; ha fatto  molte vittime tra i webmaster e ne ha fatti arrabbiare parecchi.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.coders4fun.com/2008/03/10/payperstats/it/"&gt;http://www.coders4fun.com/2008/03/10/payperstats/it/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.coders4fun.com/2008/03/14/truffa-payperstats/it/"&gt;http://www.coders4fun.com/2008/03/14/truffa-payperstats/it/&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6075393966172651703?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6075393966172651703/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6075393966172651703' title='1 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6075393966172651703'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6075393966172651703'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/03/attenzione-payperstats-ancora.html' title='Attenzione a Payperstats: ancora statistiche con malware'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/R9bVMCTEkoI/AAAAAAAAAVY/EX9pYNwYXOI/s72-c/zzza2008-03-11_195207.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6575912690255512601</id><published>2008-02-22T17:38:00.008+01:00</published><updated>2008-11-13T13:53:39.709+01:00</updated><title type='text'>Le superpotenze del malware: Russia al primo posto</title><content type='html'>Secondo un  interessantissimo articolo su cnet news , la Russia sarebbe balzata al primo posto nella produzione di malware.&lt;br /&gt;la Fonte di tale notizia è PC Tools,  una nota azienda che opera nel settore della sicurezza (SpywareDoctor , ThreatFire ecc.)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.news.com/8301-13860_3-9875663-56.html?tag=nefd.top"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;http://www.news.com/8301-13860_3-9875663-56.html?tag=nefd.top&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R78DxjC-h2I/AAAAAAAAAU4/4TWjw42MPcM/s1600-h/world_map_540x349.gif"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R78DxjC-h2I/AAAAAAAAAU4/4TWjw42MPcM/s400/world_map_540x349.gif" alt="" id="BLOGGER_PHOTO_ID_5169855047000819554" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.threatexpert.com/map.aspx"&gt;http://www.threatexpert.com/map.aspx&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;La notizia non fa che confermare  la tendenza che si era manifestata negli ultimi 2 anni e che io stesso avevo potuto osservare.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/R78DYzC-h1I/AAAAAAAAAUw/_W6NqKiH0sI/s1600-h/wwww2008-02-22_181222.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/R78DYzC-h1I/AAAAAAAAAUw/_W6NqKiH0sI/s320/wwww2008-02-22_181222.jpg" alt="" id="BLOGGER_PHOTO_ID_5169854621799057234" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Interessante notare che la somma dei malware di &lt;span style="font-weight: bold;"&gt;russia&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;ucraina&lt;/span&gt; e &lt;span style="font-weight: bold;"&gt;cina&lt;/span&gt; sia il 60% di tutta la produzione mondiale.&lt;br /&gt;&lt;br /&gt;Un'ultima nota di attenzione la merita la parte sull'infame RBN (russian business network) . Pctools sostiene  che l'attiva' dei criminali russi si sarebbe spostata su server in Malesia, Cina, Panama, Singapore, Thailandia, Turchia e India.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6575912690255512601?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6575912690255512601/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6575912690255512601' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6575912690255512601'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6575912690255512601'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/02/le-superpotenze-del-malware-russia-al.html' title='Le superpotenze del malware: Russia al primo posto'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/R78DxjC-h2I/AAAAAAAAAU4/4TWjw42MPcM/s72-c/world_map_540x349.gif' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3233346928630892412</id><published>2008-02-20T02:05:00.009+01:00</published><updated>2008-02-20T12:14:32.111+01:00</updated><title type='text'>La pacchia finisce il 30/6/08 "L'Authority: dal 30 giugno telefonate «a rischio» solo su esplicita richiesta"</title><content type='html'>Una data storica che finalmente segnera' , si spera , la fine di un'epoca fatta di inganni e truffe ai danni degli utenti della telefonia fissa e di internet.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="font-weight: bold;"&gt;Il garante stabilisce il blocco dei numeri di telefono a tariffazione speciale (satellitari e 199, 899, 892, 178) per chi non li richiede per iscritto. Servirà un "pin" &lt;/span&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Per saperne di piu':&lt;br /&gt;&lt;br /&gt;&lt;a style="font-weight: bold;" href="http://www.corriere.it/economia/08_febbraio_19/blocco_numerazioni_a_rischio_0e332974-df0e-11dc-9d37-0003ba99c667.shtml"&gt;http://www.corriere.it/economia/08_febbraio_19/blocco_numerazioni_a_rischio_0e332974-df0e-11dc-9d37-0003ba99c667.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Era ora.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO (dal messaggero di Roma)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.ilmessaggero.it/articolo.php?id=19144&amp;amp;sez=HOME_NOSTRISOLDI"&gt;http://www.ilmessaggero.it/articolo.php?id=19144&amp;amp;sez=HOME_NOSTRISOLDI&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;/b&gt;&lt;blockquote&gt;&lt;b&gt;Tre tappe per arrivare al blocco.&lt;/b&gt; Dalla prossima estate, per effettuare una telefonata a numeri satellitari per servizi interattivi a sovrapprezzo, sarà necessario un "pin" appositamente richiesto. Senza il codice, le chiamate saranno automaticamente bloccate. Questa, in sostanza, la strada presa dall'Autorità «per contrastare radicalmente i fenomeni fraudolenti». Tre i passaggi per arrivare al blocco per tutti gli utenti:&lt;br /&gt;&lt;br /&gt;&lt;b&gt;dal 31 marzo &lt;/b&gt;il blocco dovrà essere reso disponibile sul mercato da tutti gli operatori, gratuitamente;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;fino al 30 maggio&lt;/b&gt; gli utenti avranno il tempo di decidere se utilizzare le numerazioni a sovrapprezzo, richiedendolo espressamente all'operatore, oppure potranno immediatamente chiedere di essere bloccati;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;dal 30 giugno&lt;/b&gt;, infine, per tutti coloro che non si saranno attivati, il blocco diventerà automatico, in base al meccanismo del silenzio-assenso.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Nuove tutele in arrivo.&lt;/b&gt; «La linea scelta dall'Autorità - si legge ancora nella nota - è quella della massima tutela dell'utenza, anche nelle sue fasce più deboli e meno attente. Con il blocco per default, infatti, solo coloro che effettivamente vorranno utilizzare le numerazioni a sovrapprezzo si vedranno fatturare i relativi addebiti». A questa nuova forma di tutela, tra l'altro, si aggiungerà, a breve, un'altra misura per il controllo della spesa: si tratta dei nuovi "tetti massimi" di costo per tutte le numerazioni, che entreranno in vigore con l'approvazione del nuovo piano di numerazione, ormai in dirittura d'arrivo».&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3233346928630892412?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3233346928630892412/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3233346928630892412' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3233346928630892412'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3233346928630892412'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/02/la-pacchia-finisce-il-30608-lauthority.html' title='La pacchia finisce il 30/6/08 &quot;L&apos;Authority: dal 30 giugno telefonate «a rischio» solo su esplicita richiesta&quot;'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-101091293896212645</id><published>2008-02-16T18:14:00.005+01:00</published><updated>2008-02-16T18:56:16.842+01:00</updated><title type='text'>E' finita la pacchia? "L'Antitrust blocca il distacco di linee Telecom"</title><content type='html'>Per la serie Good News vi invito a leggere questo interessante articolo sul corriere della sera.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.corriere.it/cronache/08_febbraio_16/telecom_distacchi_telefonici_f495cffa-dc9f-11dc-8a42-0003ba99c667.shtml"&gt;&lt;span style="font-weight: bold;"&gt;http://www.corriere.it/cronache/08_febbraio_16/telecom_distacchi_telefonici_f495cffa-dc9f-11dc-8a42-0003ba99c667.shtml&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;notare le aziende coinvolte nelle ispezioni:&lt;br /&gt;&lt;blockquote&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;ISTRUTTORIA&lt;/span&gt; - L'istruttoria è stata aperta nei confronti di Elsacom, che è una società controllata da Finmeccanica, a sua volta di proprietà statale, e di altre sette società per accertare eventuali «pratiche commerciali scorrette nei confronti di centinaia di consumatori»: sono «coinvolte &lt;span style="font-weight: bold;"&gt;Globastar Europe&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Csinfo&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Eutelia&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Karupa&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;10993 sr&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;l&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Teleunit&lt;/span&gt; e &lt;span style="font-weight: bold;"&gt;Voiceplus&lt;/span&gt;». Ci sono già state ispezioni in tutta Italia in collaborazione con la Guardia di Finanza.&lt;/blockquote&gt;&lt;br /&gt;Particolarmente attivi nell'utilizzo di dialer sono stati  &lt;span style="font-weight: bold;"&gt;eutelia spa&lt;/span&gt; tramite la controllata inglese&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Teleasp ltd &lt;/span&gt;&lt;br /&gt;e  &lt;span style="font-weight: bold;"&gt;teleunit spa&lt;/span&gt; attraverso la societa' di Perugia &lt;span style="font-weight: bold;"&gt;proadvertising Srl&lt;br /&gt;&lt;br /&gt;A questo punto direi :&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;NON PAGATE SE AVETE AVUTO DEL TRAFFICO ANOMALO !&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;h2 class="r"&gt;&lt;a href="http://www.pagine-mail.it/dir/az/Informatica/30/Umbria/Perugia/Perugia/100030629/Proadvertising_Srl.html" class="l" onmousedown="return clk(this.href,'','','res','6','')"&gt;&lt;/a&gt;&lt;/h2&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-101091293896212645?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/101091293896212645/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=101091293896212645' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/101091293896212645'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/101091293896212645'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/02/e-finita-la-pacchia-lantitrust-blocca.html' title='E&apos; finita la pacchia? &quot;L&apos;Antitrust blocca il distacco di linee Telecom&quot;'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2912332343537874245</id><published>2008-02-14T03:23:00.003+01:00</published><updated>2008-02-14T04:01:45.983+01:00</updated><title type='text'>Il peggio del peggio</title><content type='html'>Un post sull'eccellente blog di sunbelt&lt;br /&gt;&lt;a href="http://sunbeltblog.blogspot.com/2008/02/dangerous-new-fake-american-greetings.html"&gt;http://sunbeltblog.blogspot.com/2008/02/dangerous-new-fake-american-greetings.html&lt;/a&gt;&lt;br /&gt;ed in particolare analisi dell'ip associato al dominio&lt;br /&gt;che ospita il malware [88.255.90.227] mi hanno dato lo spunto per scrivere queste poche righe&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:georgia;"&gt;Senza scendere in dettagli vi consiglio vivamente di &lt;/span&gt;&lt;span style="font-weight: bold;font-family:georgia;" &gt;bloccare con il firewall&lt;br /&gt;questo autentico range immondizia.&lt;/span&gt;&lt;span style="font-family:georgia;"&gt;&lt;br /&gt;Si tratta di server utilizzati dai criminali di RBN (russian business network)&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-family:georgia;"&gt;e gia' presenti da tempo nella mia blacklist&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;pre&gt;&lt;br /&gt;inetnum:        88.255.90.0 - 88.255.90.255&lt;br /&gt;netname:        AbdAllah_Internet&lt;br /&gt;descr:          AbdAllah Internet Hizmetleri&lt;br /&gt;descr:          Etnografya Muze mevkii Kirazlik Mh. No:32 Rize&lt;br /&gt;country:        tr&lt;br /&gt;admin-c:        MAG87-RIPE&lt;br /&gt;tech-c:         MAG87-RIPE&lt;br /&gt;status:         assigned pa&lt;br /&gt;mnt-by:         as9121-mnt&lt;br /&gt;source:         RIPE # Filtered&lt;br /&gt;route:          88.255.0.0/16&lt;br /&gt;descr:          TurkTelekom&lt;br /&gt;origin:         AS9121&lt;br /&gt;mnt-by:         AS9121-MNT&lt;br /&gt;source:         RIPE # Filtered&lt;br /&gt;&lt;/pre&gt;Nell'articolo seguente potete trovare alcune informazioni in merito:&lt;br /&gt;&lt;a href="http://www.joewein.net/fraud/host-abdallah-internet.htm"&gt;&lt;br /&gt;http://www.joewein.net/fraud/host-abdallah-internet.htm&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2912332343537874245?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2912332343537874245/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2912332343537874245' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2912332343537874245'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2912332343537874245'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/02/il-peggio-del-peggio.html' title='Il peggio del peggio'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-295482548841895975</id><published>2008-02-12T16:36:00.000+01:00</published><updated>2008-11-13T13:53:40.296+01:00</updated><title type='text'>Ancora su italiancollection.in</title><content type='html'>Ancora un approfondimento sul virus (con dialer) di cui ci eravamo occupati qualche settimana fa.&lt;br /&gt;Ho fatto una velocissima decodifica dello script offuscato che fa scaricare il malware.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/R7HFWzC-hsI/AAAAAAAAATo/U6aQroV21BQ/s1600-h/w2008-02-12_160214.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/R7HFWzC-hsI/AAAAAAAAATo/U6aQroV21BQ/s200/w2008-02-12_160214.jpg" alt="" id="BLOGGER_PHOTO_ID_5166127243021158082" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui sotto potete vedere un'immagine nell'infame script malevolo in azione&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/R7HbVzC-hxI/AAAAAAAAAUQ/TqpS4cUbAP4/s1600-h/wwwww2008-02-12_183139.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/R7HbVzC-hxI/AAAAAAAAAUQ/TqpS4cUbAP4/s200/wwwww2008-02-12_183139.jpg" alt="" id="BLOGGER_PHOTO_ID_5166151415097100050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;la cosa interessante è che dando uno sguardo al server che ospita il malware ho trovato il solito&lt;br /&gt;motore di ricerca fasullo con un logo che è una specie di marchio di fabbrica per una certa gang russa. Chi si occupa di sicurezza sa di chi sto parlando.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R7HbmDC-hyI/AAAAAAAAAUY/GgCRrsZhxCM/s1600-h/wwww2008-02-12_183107.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R7HbmDC-hyI/AAAAAAAAAUY/GgCRrsZhxCM/s200/wwww2008-02-12_183107.jpg" alt="" id="BLOGGER_PHOTO_ID_5166151694269974306" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui sotto l'n-esima conferma che mostra la nazionalita' di chi c'è dietro&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/R7He4jC-h0I/AAAAAAAAAUo/uwyYaquk9Ms/s1600-h/wwww2008-02-12_185623.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/R7He4jC-h0I/AAAAAAAAAUo/uwyYaquk9Ms/s200/wwww2008-02-12_185623.jpg" alt="" id="BLOGGER_PHOTO_ID_5166155310632437570" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/R7HbwjC-hzI/AAAAAAAAAUg/SIZpQJhUPEg/s1600-h/ww2008-02-12_182250.jpg"&gt;&lt;br /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-295482548841895975?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/295482548841895975/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=295482548841895975' title='1 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/295482548841895975'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/295482548841895975'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/02/ancora-su-italiancollectionin.html' title='Ancora su italiancollection.in'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/R7HFWzC-hsI/AAAAAAAAATo/U6aQroV21BQ/s72-c/w2008-02-12_160214.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7372307839907203205</id><published>2008-02-07T17:06:00.000+01:00</published><updated>2008-02-07T21:59:20.544+01:00</updated><title type='text'>USA e UE all'attacco della rete criminale russa RBN</title><content type='html'>Segnalo un interessantissimo articolo su RBN (russian business network) e su come le autorita' statunitensi ed ora anche l'Unione Europea si stiano occupando (finalmente) del problema:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.hwupgrade.it/forum/showthread.php?t=1672766"&gt;http://www.hwupgrade.it/forum/showthread.php?t=1672766&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il secondo riguarda l'infame network stormworm, una botnet di pc zombie (si tratta sempre di cybercriminalita' russa)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.internetnews.com/ent-news/article.php/3724966"&gt;http://www.internetnews.com/ent-news/article.php/3724966&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Speriamo che le cose migliorino presto anche se onestamente ho qualche dubbio&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7372307839907203205?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7372307839907203205/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7372307839907203205' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7372307839907203205'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7372307839907203205'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/02/usa-e-ue-allattacco-della-rete.html' title='USA e UE all&apos;attacco della rete criminale russa RBN'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1434911421632779519</id><published>2008-02-04T18:26:00.000+01:00</published><updated>2008-11-13T13:53:40.663+01:00</updated><title type='text'>Applet infette con certificato</title><content type='html'>Faccio un post rapidissimo che meriterebbe di certo maggiore approfondimento.&lt;br /&gt;Una delle tendenze piu' assurde che si sta verificando in rete è la certificazione dei malware.&lt;br /&gt;L'immagine qui sotto credo sia sufficientemente chiara:&lt;br /&gt;Si tratta si un'applet java infetta&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R6dMG1Nh6OI/AAAAAAAAATY/XJQlC1luYhA/s1600-h/wcertficati.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R6dMG1Nh6OI/AAAAAAAAATY/XJQlC1luYhA/s200/wcertficati.jpg" alt="" id="BLOGGER_PHOTO_ID_5163179178050316514" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Nello stesso dominio dell'applet  [retaguilas.com] avevo trovato anche  banner in flash malevoli&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1434911421632779519?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1434911421632779519/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1434911421632779519' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1434911421632779519'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1434911421632779519'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/02/applet-infette-con-certificato.html' title='Applet infette con certificato'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/R6dMG1Nh6OI/AAAAAAAAATY/XJQlC1luYhA/s72-c/wcertficati.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1487227659436289307</id><published>2008-01-30T19:41:00.000+01:00</published><updated>2008-11-13T13:53:40.815+01:00</updated><title type='text'>Un virus "polimorfico" (con dialer) per navigatori italiani</title><content type='html'>Qualche giorno fa a proposito della chiusura dell'infame sito Callsolutions ho ricevuto una interessantissima segnalazione da Gmg (un utente molto preparato di hwupgrade)&lt;br /&gt;a proposito di un sito spara virus estremente pericoloso.&lt;br /&gt;Da quello che ho potuto osservare dovrebbe trattarsi di un virus polimorfico che tenta di installare un dialer.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Il nome del dominio gia' ci fa capire a chi sia destinato il malware&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;hxxp://italiancollection.in/[edit...]/info/exe.php?id=xx&lt;br /&gt;&lt;br /&gt;Variando i numeri dopo ?id= cambia la codifica del file.&lt;br /&gt;&lt;br /&gt;Non sono riuscito a fare analisi con la sanbox di sunbelt e quindi non so  se possa essere attribuito alla famiglia dialcall (callsolutions)&lt;br /&gt;&lt;br /&gt;La scansione su virustotal da i seguenti risultati:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/R6DMnVNh6NI/AAAAAAAAATQ/5xVdaNpRZ3U/s1600-h/wpoly.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/R6DMnVNh6NI/AAAAAAAAATQ/5xVdaNpRZ3U/s200/wpoly.jpg" alt="" id="BLOGGER_PHOTO_ID_5161350149047445714" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Quello che ho potuto notare è la difficolta' di kaspersky 7 nel riconoscere tale virus polimorfico.&lt;br /&gt;Non so se il modulo PDM sia in grado di intercettare la minaccia.&lt;br /&gt;&lt;br /&gt;Alcuni sample che ho inviato sono stati successivamente individuati dall'antivirus russo come &lt;span style="font-weight: bold; color: rgb(255, 0, 0);font-size:100%;" &gt;Trojan.Win32.Dialer.XYZ&lt;br /&gt;&lt;/span&gt;ma l'efficacia del prodotto è scarsa.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;A quanto sembra il virus anche se estremamente difficile da rilevare in tutte le sue mutazioni&lt;br /&gt;non sarebbe tecnicamente "polimorfico" (analisi di TNT)&lt;br /&gt;Resta comunque una  "brutta bestia"&lt;br /&gt;Mi scuso per l'errore.....&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);font-size:100%;" &gt;&lt;br /&gt;AGGIORNAMENTO 2&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Analisi di marco di pcalsicuro.com:&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);font-size:100%;" &gt;&lt;br /&gt;&lt;/span&gt;&lt;blockquote&gt;"Una definizione carina e corretta sarebbe '&lt;i&gt;manual polymorphism&lt;/i&gt;', cioè una sorta di polimorfismo manuale, indotto grazie ad un packer che permette una rapida ricompressione - tutto server side.&lt;br /&gt;&lt;br /&gt;Il dialer utilizza un driver '&lt;i&gt;CommDrv.sys'&lt;/i&gt;. I numeri utilizzati sono:&lt;br /&gt;&lt;br /&gt;899161323 (Operatore: Voiceplus)&lt;br /&gt;00881939100516 (Operatore: GMSS)&lt;br /&gt;1784402345 (Operatore: Eutelia)&lt;br /&gt;&lt;br /&gt;Che la mano sia russa o comunque est asiatica non penso vi siano grossissimi dubbi:&lt;br /&gt;&lt;br /&gt;&lt;img src="http://www.pcalsicuro.com/images/poly_dialer.jpg" alt="" border="0" /&gt;&lt;br /&gt;&lt;br /&gt;Così come non fanno neanche lavorare troppo sull'identificazione del tipo di malware, visto che lo lasciano scritto direttamente loro nel codice:&lt;br /&gt;&lt;div style="margin: 5px 20px 20px;"&gt;  &lt;div class="smallfont" style="margin-bottom: 2px;"&gt;Codice:&lt;/div&gt;  &lt;pre class="alt2" dir="ltr" style="border: 1px inset ; margin: 0px; padding: 6px; overflow: auto; width: 640px; height: 34px; text-align: left;"&gt;&lt;i&gt;D:\Business\&lt;b&gt;ADWARE&lt;/b&gt;\&lt;b&gt;Dialer&lt;/b&gt;\CommDriver\&lt;/i&gt;&lt;/pre&gt; &lt;/div&gt;Il resto del codice, a parte il packer e qualche altra caratteristica, non è di grandissimo interesse."&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1487227659436289307?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1487227659436289307/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1487227659436289307' title='3 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1487227659436289307'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1487227659436289307'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/01/un-virus-polimorfico-con-dialer-per.html' title='Un virus &quot;polimorfico&quot; (con dialer) per navigatori italiani'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/R6DMnVNh6NI/AAAAAAAAATQ/5xVdaNpRZ3U/s72-c/wpoly.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-301964404853738312</id><published>2008-01-28T17:12:00.000+01:00</published><updated>2008-11-13T13:53:40.970+01:00</updated><title type='text'>Goodbye Callsolutions....</title><content type='html'>Chiude callsolutions, il sito di affiliazione russo responsabile dell'infame rootkit dial.call che aveva preso di mira &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;esclusivamente l'Italia&lt;/span&gt;&lt;br /&gt;Non ci mancherai......&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/R54AzVNh6MI/AAAAAAAAATI/6NwqwkhhQ6k/s1600-h/RBNexploit_callsolutions.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/R54AzVNh6MI/AAAAAAAAATI/6NwqwkhhQ6k/s200/RBNexploit_callsolutions.jpg" alt="" id="BLOGGER_PHOTO_ID_5160563104880388290" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-301964404853738312?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/301964404853738312/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=301964404853738312' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/301964404853738312'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/301964404853738312'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/01/goodbye-callsolutions.html' title='Goodbye Callsolutions....'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/R54AzVNh6MI/AAAAAAAAATI/6NwqwkhhQ6k/s72-c/RBNexploit_callsolutions.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2735640114821027574</id><published>2008-01-24T15:33:00.000+01:00</published><updated>2008-01-24T16:01:37.841+01:00</updated><title type='text'>GMER(Anti-Rootkit) v1.0.14.14116 ,"all your rootkits are belong to us"</title><content type='html'>Faccio un velocissimo post per segnalare l'uscita di una nuova versione dell'ottimo tool antirootikit Gmer.&lt;br /&gt;&lt;br /&gt;Lo potete scaricare sul sito ufficiale&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.gmer.net/"&gt;http://www.gmer.net/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Altri antirookit efficaci  li potete trovare qui&lt;br /&gt;&lt;br /&gt;&lt;a href="http://antirootkit.com/software/index.htm"&gt;http://antirootkit.com/software/index.htm&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;In particolare vorrei segnalare&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;/strong&gt;&lt;strong&gt;&lt;a href="http://antirootkit.com/software/IceSword.htm"&gt;IceSword&lt;/a&gt;&lt;br /&gt;&lt;/strong&gt;&lt;span style="color: rgb(255, 255, 255);"&gt;&lt;strong&gt;&lt;a href="http://antirootkit.com/software/Rootkit-Revealer.htm"&gt;RootkitRevealer&lt;/a&gt;&lt;br /&gt;&lt;/strong&gt;&lt;/span&gt;&lt;strong&gt;&lt;a href="http://antirootkit.com/software/DarkSpy.htm"&gt;DarkSpy&lt;/a&gt;&lt;br /&gt;&lt;/strong&gt;&lt;span style="color: rgb(255, 255, 255);"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 255, 255);"&gt;&lt;strong&gt;&lt;a href="http://antirootkit.com/software/RootKit-Unhooker.htm"&gt;RootKit                    Unhooker&lt;/a&gt;   &lt;/strong&gt;&lt;/span&gt;il cui codice è stato rececentemente veduto alla Microsoft (e questo ne ha arrestato, almeno per il momento, lo sviluppo)&lt;br /&gt;&lt;br /&gt;Utili e decisamente piu' semplici nell'utilizzo sono anche:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://antirootkit.com/software/Panda-Anti-Rootkit-Tucan.htm"&gt;Panda Anti-Rootkit&lt;/a&gt;&lt;br /&gt;&lt;a href="http://antirootkit.com/software/F-Secure-BlackLight-Beta.htm"&gt;F-Secure Blacklight&lt;/a&gt;&lt;br /&gt;ecc..&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2735640114821027574?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2735640114821027574/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2735640114821027574' title='3 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2735640114821027574'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2735640114821027574'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/01/gmeranti-rootkit-v101414116-all-your.html' title='GMER(Anti-Rootkit) v1.0.14.14116 ,&quot;all your rootkits are belong to us&quot;'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3974452439486094266</id><published>2008-01-21T22:20:00.000+01:00</published><updated>2008-01-22T02:06:30.788+01:00</updated><title type='text'>SanPietroburgo capitale mondiale del cybercrime</title><content type='html'>Secondo alcuni articoli sulla stampa internazionale (in particolare statunitense e britannica)&lt;br /&gt;nella citta' russa risiederebbero gli ideatori della rete RBN - russian business network e di storm worm.&lt;br /&gt;&lt;br /&gt;Per l'approfondimento segnalo alcuni interessantissimi articoli del washingtonpost, del daily mail&lt;br /&gt;e di wired&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blog.washingtonpost.com/securityfix/2008/01/unhappy_birthday_to_the_storm.html"&gt;http://blog.washingtonpost.com/securityfix/2008/01/unhappy_birthday_to_the_storm.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="text-decoration: underline;"&gt;&lt;br /&gt;&lt;a href="http://www.dailymail.co.uk/pages/live/articles/live/live.html?in_article_id=503898&amp;amp;in_page_id=1889"&gt;http://www.dailymail.co.uk/pages/live/articles/live/live.html?in_article_id=503898&amp;amp;in_page_id=1889&lt;br /&gt;h&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blog.wired.com/sterling/2007/12/the-daily-mail.html"&gt;http://blog.wired.com/sterling/2007/12/the-daily-mail.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;in particolare vorrei citare dal primo articolo:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic; color: rgb(0, 0, 102);"&gt;&lt;blockquote&gt;"Dmitri Alperovitch, director of intelligence analysis and hosted security for San Jose, Calif.-based Secure Computing, said federal law enforcement officials who need to know have already learned the identities of those responsible for running the Storm worm network, but that U.S. authorities have thus far been prevented from bringing those responsible to justice due to a lack of cooperation from officials in St. Petersburg, Russia, where the Storm worm authors are thought to reside. In a recent investigative series on cyber crime featured on washingtonpost.com, St. Petersburg was fingered as the host city for one of the Internet's most profligate and cyber-crime enabling operation -- the Russian Business Network."&lt;/blockquote&gt;&lt;/span&gt;&lt;blockquote&gt;Dmitri Alperovitch [........... ] dice gli che agenti federali che  avevano necessita' di sapere sono gia' a conoscenza delle indentita' dei responsabili che gestiscono  lo storm worm network , ma alle autorita' statunitensi è stato finora impedito di portare i responsabili davanti alla giustizia per via della mancanza di cooperazione tra i funzionari di SanPietroburgo, Russia, dove gli autori di Storm worm si pensa risiedano. In una recente serie di articoli di indagine sul cybercrime messi in evidenza sul washingtonpost.com, S.Pietroburgo era stata indicata come la citta' ospitante una delle operazioni piu immorali messe in atto dal cybercrime  su Internet - Il Russian Business Network&lt;br /&gt;&lt;/blockquote&gt;&lt;blockquote&gt;         ***&lt;/blockquote&gt;&lt;span style="font-style: italic; color: rgb(0, 0, 102);"&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="font-style: italic; color: rgb(0, 0, 102);"&gt;"Alperovitch blames the government of Russian President Vladimir Putin and the political influence of operatives within the Federal Security Service (the former Soviet KGB) for the protection he says is apparently afforded to cybercrime outfits such as RBN and the Storm worm gang"&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Alperovitch biasima il governo del presidente russo Putin e l'influenza politica di funzionari all'interno del FSS (ex-kgb) per la protezione che evidentemente è fornita a gruppi di cybercriminali come ad esempio RBN e la gang di Storm Worm.&lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;              ***&lt;/blockquote&gt;&lt;span style="color: rgb(0, 0, 102);"&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="color: rgb(0, 0, 102);"&gt;&lt;br /&gt;"&lt;/span&gt;&lt;span style="font-style: italic; color: rgb(0, 0, 102);"&gt;The right people now know who the Storm worm authors are," Alperovitch said.&lt;/span&gt;&lt;span style="font-style: italic; color: rgb(0, 0, 102);"&gt;It's incredibly hard because a lot of the FSB leadership and Putin himself originate from there, where there are a great deal of people with connections in high places&lt;/span&gt;&lt;span style="color: rgb(0, 0, 102);"&gt;."&lt;/span&gt;&lt;/blockquote&gt;&lt;span style="color: rgb(0, 0, 102);"&gt;&lt;/span&gt;&lt;blockquote&gt;Le persone giuste ora sanno chi sono gli autori di storm worm Alperovitch dice&lt;br /&gt;E' incredibilmente difficile perche' un sacco dirigenti del FSB e Putin stesso provengono da li (SanPietroburgo), dove ci sono moltissime persone con agganci in alte sfere.&lt;/blockquote&gt;&lt;blockquote&gt;***&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Quindi, per quanto mi riguarda, credo che dovremmo convivere con i malware e con altre schifezze simili  nei prossimi anni.&lt;br /&gt;Se da un lato si potra'  tentare di rendere piu' sicuri i nostri computer con software (s.o. robusti, hips, virtualizzazione, sandbox, antivirus)  e  adeguate politiche di sicurezza dall'altro sara' necessario essere molto diffidenti per non cadere nelle trappole di ingegneria sociale di criminali senza scrupoli .&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;P.s. grazie a TNT per la segnalazione dell'articolo :-)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3974452439486094266?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3974452439486094266/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3974452439486094266' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3974452439486094266'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3974452439486094266'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/01/sanpietroburgo-capitale-mondiale-del.html' title='SanPietroburgo capitale mondiale del cybercrime'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-224873076192991690</id><published>2008-01-12T18:56:00.000+01:00</published><updated>2008-11-13T13:53:41.295+01:00</updated><title type='text'>Un nuovo worm si diffonde attraverso msn-live messenger</title><content type='html'>Ieri mentre ero impegnato in una conversazione su msn-live messenger ho ricevuto un file zip (NewPicture031.JPEG-www.FreeUploads.zip)  che all'interno aveva un bel virus.&lt;br /&gt;&lt;br /&gt;L'analisi tecnica la potete gia' trovare nell'ottima sandbox di sunbelt:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.cwsandbox.org/?page=details&amp;amp;id=70211&amp;amp;password=npdsw"&gt;http://www.cwsandbox.org/?page=details&amp;amp;id=70211&amp;amp;password=npdsw&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Attualmente solo pochissimi antivirus sono in grado di individuare la minaccia, quindi attenzione.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R4kCCLbSBzI/AAAAAAAAASg/GrDpgsWvVOg/s1600-h/zzzzz.jpg"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R4kCCLbSBzI/AAAAAAAAASg/GrDpgsWvVOg/s200/zzzzz.jpg" alt="" id="BLOGGER_PHOTO_ID_5154653484952454962" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento:&lt;/span&gt; per verificare se siete infetti da questo virus potete utilizzare l'ottimo tool gratuito prevxcsi&lt;br /&gt;&lt;br /&gt;&lt;a href="http://info.prevx.com/downloadcsi.asp"&gt;prevxcsi http://info.prevx.com/downloadcsi.asp&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-224873076192991690?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/224873076192991690/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=224873076192991690' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/224873076192991690'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/224873076192991690'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/01/un-nuovo-worm-si-diffonde-attraverso.html' title='Un nuovo worm si diffonde attraverso msn-live messenger'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/R4kCCLbSBzI/AAAAAAAAASg/GrDpgsWvVOg/s72-c/zzzzz.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2653197675617148786</id><published>2008-01-12T02:14:00.000+01:00</published><updated>2008-11-13T13:53:41.824+01:00</updated><title type='text'>Iframe nel blog di un esperto di sicurezza dell'AV F-prot</title><content type='html'>Tempo fa leggevo sul sito pcalsicuro il seguente post ad opera dell'amico marco:&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;span style="font-style: italic;"&gt;l’amico &lt;/span&gt;&lt;strong style="font-style: italic;"&gt;Michael St. Neitzel&lt;/strong&gt;&lt;span style="font-style: italic;"&gt;, &lt;/span&gt;&lt;em style="font-style: italic; font-weight: bold;"&gt;technical spokesman&lt;/em&gt;&lt;span style="font-style: italic;"&gt; e &lt;/span&gt;&lt;em style="font-style: italic; font-weight: bold;"&gt;senior antivirus architect&lt;/em&gt;&lt;span style="font-style: italic;"&gt; per FRISK, mi ha appena dato la notizia di aver riaperto il proprio blog. Un’interessantissima fonte di informazioni da tenere sempre sott’occhio&lt;/span&gt; &lt;img src="http://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_wink.gif" alt=";)" class="wp-smiley" /&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;FRISK è la societa'  islandese che produce l'Antivirus F-prot.&lt;br /&gt;&lt;br /&gt;Credo che le immagini dicano tutto:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/R4gW3rbSBwI/AAAAAAAAASI/vTeOVo8tq8Y/s1600-h/2008-01-12_020830.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/R4gW3rbSBwI/AAAAAAAAASI/vTeOVo8tq8Y/s200/2008-01-12_020830.jpg" alt="" id="BLOGGER_PHOTO_ID_5154394919331301122" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/R4gYO7bSBxI/AAAAAAAAASQ/56crrJ88Rsw/s1600-h/2008-01-12_021319.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/R4gYO7bSBxI/AAAAAAAAASQ/56crrJ88Rsw/s200/2008-01-12_021319.jpg" alt="" id="BLOGGER_PHOTO_ID_5154396418274887442" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/R4gZYrbSByI/AAAAAAAAASY/axvdMUDZv5s/s1600-h/zzz.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/R4gZYrbSByI/AAAAAAAAASY/axvdMUDZv5s/s200/zzz.jpg" alt="" id="BLOGGER_PHOTO_ID_5154397685290239778" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;NO COMMENT :-)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento: iframe malevolo rimosso &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2653197675617148786?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2653197675617148786/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2653197675617148786' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2653197675617148786'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2653197675617148786'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2008/01/iframe-nel-blog-di-un-esperto-di.html' title='Iframe nel blog di un esperto di sicurezza dell&apos;AV F-prot'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/R4gW3rbSBwI/AAAAAAAAASI/vTeOVo8tq8Y/s72-c/2008-01-12_020830.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7810238784961460216</id><published>2007-12-18T19:47:00.000+01:00</published><updated>2008-11-13T13:53:42.137+01:00</updated><title type='text'>ll falso PornTube , una nuova trappola degli ucraini di inhoster</title><content type='html'>Tempo fa mi ero soffermato sui pericoli del virus Zlob&lt;br /&gt;e sulle strategie di diffusione  di questo malware. In genere i cybercriminali cercano di far passare il file infetto per un codec video indispensabile per la visione di un filmato pornografico.&lt;br /&gt;&lt;br /&gt;La pagina su cui sono capitato è veramente un capolavoro di ingegneria sociale.&lt;br /&gt;Un falso sito stile YouTube&lt;br /&gt;&lt;span style="text-decoration: underline;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/R2gXR6L5vRI/AAAAAAAAASA/35zJSosd6DA/s1600-h/pornotube.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/R2gXR6L5vRI/AAAAAAAAASA/35zJSosd6DA/s200/pornotube.png" alt="" id="BLOGGER_PHOTO_ID_5145388170715184402" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;I modi per cercare di ingannare gli utenti sono sempre piu' astuti.&lt;br /&gt;&lt;br /&gt;Per quanto riguarda aggiornamenti su RBN (Russian Business network) direi che ho trovato svariati articoli online, in particolare scritti dalla stampa britannica. In UK il furto di identita' ad opera della cybercriminalita' (ed i russi di RBN sono in prima linea) è diventato un gravissimo problema e le autorita' competenti stanno tentando in tutti i modi di metterci una pezza.&lt;br /&gt;&lt;br /&gt;Alcune informazioni sull'infame network le potete trovare qui:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://en.wikipedia.org/wiki/Russian_Business_Network"&gt;http://en.wikipedia.org/wiki/Russian_Business_Network&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.smh.com.au/news/security/the-hunt-for-russias-web-crims/2007/12/12/1197135470386.html"&gt;http://www.smh.com.au/news/security/the-hunt-for-russias-web-crims/2007/12/12/1197135470386.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Secondo alcune indiscrezioni&lt;br /&gt;il creatore e leader dell'organizzazione criminale  RBN conosciuto con il nick "Flyman" sembra essere un 24 enne laureato in "computer science" imparentato  con un potentissimo ed autorevole uomo politico russo (alcuni dicono che sia il nipote).&lt;br /&gt;&lt;br /&gt;Sembra che un portavoce dell'ambasciata russa in UK abbia prima negato la conoscenza di RBN&lt;br /&gt;e poi abbia suggerito che la struttura ha la sua base in Inghilterra.&lt;br /&gt;&lt;br /&gt;In realta' alcuni ricercatori specializzati in sicurezza dicono che sia una specie di mostro con piu' teste, con vari dipendenti e societa' in varie citta' europee  oltre che ovviamente nella natia Russia.&lt;br /&gt;&lt;br /&gt;Quanti in Italia sono a conoscenza di questa terribile minaccia?&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7810238784961460216?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7810238784961460216/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7810238784961460216' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7810238784961460216'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7810238784961460216'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/12/ll-falso-porntube-una-nuova-trappola.html' title='ll falso PornTube , una nuova trappola degli ucraini di inhoster'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/R2gXR6L5vRI/AAAAAAAAASA/35zJSosd6DA/s72-c/pornotube.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-5578541247629707929</id><published>2007-11-29T22:01:00.000+01:00</published><updated>2007-11-30T00:43:26.791+01:00</updated><title type='text'>Tutti a caccia di RBN (russian business network)</title><content type='html'>Sembra finalmente che il problema della cybercriminalita' russa stia venendo prepotentemente a galla e il numero di articoli e blog che si occupano di questa piaga cresce rapidamente.&lt;br /&gt;&lt;br /&gt;In particolare ci sono pezzi sul washington post, l'economist , il guardian.&lt;br /&gt;&lt;br /&gt;N.B.  RBN è sostanzialmente quello che io ho definito (per quelli che leggono questo blog)&lt;br /&gt;l'infame gang russa/ucraina  CoolWebSearch/gromozon/estdomains/intercage/inhoster/rbn ecc.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Qui sotto potete trovare uno studio molto approfondito e alcuni articoli su questi simpaticoni.&lt;br /&gt;Ho cercato fare un collage per permettere di avere una visione piu' chiara di quello che sta avvenendo sul web:&lt;br /&gt;&lt;a href="http://www.bizeul.org/files/RBN_study.pdf"&gt;&lt;br /&gt;http://www.bizeul.org/files/RBN_study.pdf&lt;/a&gt;&lt;br /&gt;&lt;a href="http://news.independent.co.uk/sci_tech/article3201842.ece"&gt;&lt;br /&gt;http://news.independent.co.uk/sci_tech/article3201842.ece&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Mi sembra  che in questo articolo ci sia una inesattezza si parla di panama per i server di RBN&lt;br /&gt;Ma in realta' i server che dal whois risultano a panama sono fisicamente in Russia&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.guardian.co.uk/technology/2007/nov/15/news.crime"&gt;http://www.guardian.co.uk/technology/2007/nov/15/news.crime&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;di questo articolo sottolineo un passaggio:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="font-style: italic;"&gt;According to experts from Team Cymru, a research group specialising in internet crime, the Russian firm is linked to around 60% of all cybercrime.&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;secondo gli esperti di team Cymru, un gruppo di ricerca specializzato nella criminalita' su internet, l'azienda russa è collegata al 60% di tutto il cybercrime&lt;/span&gt;&lt;/blockquote&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.theinquirer.net/gb/inquirer/news/2007/11/08/alleged-russian-crime-hosting"&gt;http://www.theinquirer.net/gb/inquirer/news/2007/11/08/alleged-russian-crime-hosting&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;altro passaggio che vale la pena sottolineare che è un'amara riflessione:&lt;br /&gt;&lt;br /&gt;&lt;span name="intelliTxt" id="intelliTXT"&gt;&lt;blockquote&gt;"&lt;span style="font-style: italic;"&gt;The Romans built these roads to access the vast areas they had conquered. But, in the end, these same roads led to Rome's downfal&lt;/span&gt;l"&lt;br /&gt;&lt;br /&gt;I romani (gli americani)  hanno costruito queste strade (internet) per accedere alle vaste aree che hanno conquistato. Ma alla fine le stesse strade hanno condotto alla caduta di Roma (cybercriminalita')&lt;/blockquote&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;alcuni articoli di punto informatico:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://punto-informatico.it/p.aspx?i=2058624" class="fh1"&gt;I russi dietro il cracking di Bank of India&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://punto-informatico.it/p.aspx?i=2088250" class="fh1"&gt;Perché temere il Russian Business Network&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://punto-informatico.it/p.aspx?i=2089598" class="fh1"&gt;RBN: ma quale mafia? Noi che denunciamo tutti&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://punto-informatico.it/p.aspx?i=2111903" class="fh1"&gt;Botnet, l'improvvisa scomparsa di RBN&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;infine consiglio la lettura del blog&lt;br /&gt;&lt;br /&gt;&lt;a href="http://rbnexploit.blogspot.com/"&gt;http://rbnexploit.blogspot.com/&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-5578541247629707929?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/5578541247629707929/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=5578541247629707929' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5578541247629707929'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5578541247629707929'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/11/tutti-caccia-di-rbn-russian-business.html' title='Tutti a caccia di RBN (russian business network)'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-486246328954329930</id><published>2007-11-17T23:51:00.000+01:00</published><updated>2008-11-13T13:53:42.375+01:00</updated><title type='text'>Un zlob al giorno toglie l'antivirus di torno</title><content type='html'>Faccio un rapido post per segnalare ancora una volta quanto &lt;span style="font-weight: bold;"&gt;siano poco efficaci  gli antivirus&lt;/span&gt; che hanno ben poche possibilita' di spuntarla contro gli attuali cyber criminali.&lt;br /&gt;In particolare ho potuto notare la&lt;span style="font-weight: bold;"&gt; rapidità con cui vengono cambiati i malware su alcuni siti&lt;/span&gt;.&lt;br /&gt;Non si fa a tempo a mandare un virus per l'individuazione  che immediatamente dopo c'è una variante che non viene identificata.&lt;br /&gt;Nello specifico alludo a virus della famiglia Zlob.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/R0IRi-0m5nI/AAAAAAAAAR4/XJB__AO7VRQ/s1600-h/zlob.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/R0IRi-0m5nI/AAAAAAAAAR4/XJB__AO7VRQ/s200/zlob.png" alt="" id="BLOGGER_PHOTO_ID_5134685817832662642" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Vorrei anche segnalarvi questo blog che ne sta fecendo un bell'elenco:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://peki.blogspot.com/"&gt;http://peki.blogspot.com/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Indovinate un po' dove sono ospitati e da chi è stato registrato il dominio? :-)&lt;br /&gt;Chi legge questo blog di sicuro non sara' sorpreso.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Work in progress........&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Ulteriori approfondimenti per quanto riguarda il massiccio uso di siti civetta *.cn (cambia il dominio ma i farabutti sono sempre gli stessi) li potete trovare qui:&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a href="http://sunbeltblog.blogspot.com/2007/11/breaking-massive-amounts-of-malware.html"&gt;http://sunbeltblog.blogspot.com/2007/11/breaking-massive-amounts-of-malware.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-486246328954329930?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/486246328954329930/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=486246328954329930' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/486246328954329930'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/486246328954329930'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/11/un-zlob-al-giorno-toglie-lantivirus-di.html' title='Un zlob al giorno toglie l&apos;antivirus di torno'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/R0IRi-0m5nI/AAAAAAAAAR4/XJB__AO7VRQ/s72-c/zlob.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1186767407259231963</id><published>2007-11-15T21:28:00.000+01:00</published><updated>2008-11-13T13:53:42.629+01:00</updated><title type='text'>Kaspersky Antivirus perde efficacia?</title><content type='html'>Velocissimo post per mettere l'accento su alcuni problemi di aggiornamento delle basi virali del famoso ed efficiente antivirus russo  che ho riscontrato in questi giorni. La velocita' di analisi dei malware e il conseguente aggiornamento delle basi virali è da sempre stato un punto di forza di kasperskylab ma ultimamente ho potuto verificare che questa caratteristica sta venendo meno.&lt;br /&gt;Facciamo 2 esempi pratici con 2 nuovi malware:&lt;br /&gt;&lt;br /&gt;Il primo é quello che alcuni AV definiscono &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Trojan:OSX/DNSChanger.AT&lt;/span&gt; o &lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;OSX/RSPlug.A&lt;/span&gt;&lt;br /&gt;ovvero spazzatura per Apple OSX&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rzy4oe0m5lI/AAAAAAAAARo/DjVmxzpMRD4/s1600-h/zosx.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rzy4oe0m5lI/AAAAAAAAARo/DjVmxzpMRD4/s200/zosx.png" alt="" id="BLOGGER_PHOTO_ID_5133180680903517778" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ho mandato il file a Kaspersky circa 15 giorni fa e ho ricevuto risposta, 24 ore dopo, che il file era infetto e sarebbe stata inserita la firma nell' aggiornamento successivo.&lt;br /&gt;&lt;br /&gt;Stessa cosa per il file che un analista della loro societa' definisce&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;Trojan-Downloader.Win32.Delf.cyb&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Si tratta dell'n-esimo falso codec video targato Inhoster (Ucraina) descritto in questo post&lt;br /&gt;su castlecops.&lt;br /&gt;&lt;a href="http://www.castlecops.com/p1022350-Nasty_codec_iedefender.html"&gt;&lt;br /&gt;http://www.castlecops.com/p1022350-Nasty_codec_iedefender.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rzy7Ye0m5mI/AAAAAAAAARw/HH3aLeV7kcQ/s1600-h/zcodec.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rzy7Ye0m5mI/AAAAAAAAARw/HH3aLeV7kcQ/s200/zcodec.png" alt="" id="BLOGGER_PHOTO_ID_5133183704560494178" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;Attuamente nessuno dei 2  virus sono rilevati dall'AV cosa che non mi era mai capitata prima dopo che avevo ricevuto mail di conferma.&lt;br /&gt;Non si capisce davvero questo ritardo nell'update delle basi che di solito è fulmineo.&lt;br /&gt;Forse i problemi tra i coniugi kaspersky stanno portando ad un ridimensionamento dell'organico della societa'?&lt;br /&gt;Difficile dirlo.&lt;br /&gt;Aspettiamo i nuovi test per trarre qualche conclusione ma anche l'esperienza personale ha un peso determinante per la scelta di un prodotto.&lt;br /&gt;La cosa che vorrei è che ci fosse finalmente &lt;span style="font-weight: bold;"&gt;una societa' AV italiana&lt;/span&gt; di grande livello&lt;br /&gt;che possa competere con i giganti internazionali, visto che ormai molti paesi europei ne hanno una.&lt;br /&gt;Questo sarebbe utilissimo nel caso in cui ci fossero attacchi mirati verso il nostro paese.&lt;br /&gt;I tempi di reazione sarebbero in quel caso decisamente minori.&lt;br /&gt;&lt;br /&gt;In questa pagina ci sono le nazionalita' delle principali societa' antivirus del mondo&lt;br /&gt;&lt;br /&gt;&lt;a href="http://av-tests.com/index.php?sub=viren&amp;amp;menue=5&amp;amp;lang=0"&gt;http://av-tests.com/index.php?sub=viren&amp;amp;menue=5&amp;amp;lang=0&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;come potete vedere manca l'Italia&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;i virus vengono finalmente riconosciuti da kaspersky 7 come:&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Trojan.Mac.Dnscha.dmg&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Trojan-Downloader.Win32.Delf.cyb&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1186767407259231963?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1186767407259231963/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1186767407259231963' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1186767407259231963'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1186767407259231963'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/11/kaspersky-antivirus-perde-efficacia.html' title='Kaspersky Antivirus perde efficacia?'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/Rzy4oe0m5lI/AAAAAAAAARo/DjVmxzpMRD4/s72-c/zosx.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1581390679836617519</id><published>2007-11-13T19:24:00.000+01:00</published><updated>2008-11-13T13:53:43.262+01:00</updated><title type='text'>Gli sfotto' di callsolutions</title><content type='html'>Certo che oltre ad essere truffato uno debba essere anche preso per il sedere  è veramente&lt;br /&gt;troppo :&lt;br /&gt;Qui potete vedere un bel &lt;span style="font-weight: bold;"&gt;banner pubblicitario&lt;/span&gt; della famigerata societa'&lt;span style="font-weight: bold;"&gt; russa/ucraina&lt;/span&gt; (societa' non è la parola giusta, meglio dire cybercriminalita') che sta dietro al &lt;span style="font-weight: bold;"&gt;rootkit Dialcall&lt;/span&gt;, ovvero uno di quei &lt;span style="font-weight: bold;"&gt;malware studiati appositamente per il traffico italiano&lt;/span&gt;.&lt;br /&gt;Callsolutions si occupa solo del nostro paese.&lt;br /&gt;&lt;br /&gt;(meglio andarci con la sandbox abilitata non si sa mai :-) )&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RzoB-fHnrPI/AAAAAAAAARg/5K6kJnz-uuQ/s1600-h/zzzzzzzzzzzz.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RzoB-fHnrPI/AAAAAAAAARg/5K6kJnz-uuQ/s200/zzzzzzzzzzzz.png" alt="" id="BLOGGER_PHOTO_ID_5132416898359078130" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style=""&gt;&lt;span class="a"&gt;hxxp://docentdesign.com/banner/berlusconi.swf&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il sito dei webdesigner di callsolutions&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RznxY_HnrOI/AAAAAAAAARY/5hmx4S9-LM0/s1600-h/zdocdes.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RznxY_HnrOI/AAAAAAAAARY/5hmx4S9-LM0/s200/zdocdes.png" alt="" id="BLOGGER_PHOTO_ID_5132398661927939298" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il sito su cui si trova  il banner  (registrato dalla solita ESTDOMAINS, INC.) è  un server&lt;br /&gt;di &lt;span style="font-weight: bold;"&gt;UAONLINE&lt;/span&gt; (Ucraina online) e si trova in UK.  Sul range appartente a questa societa'&lt;br /&gt;potete trovare moltissima spazzatura.&lt;br /&gt;&lt;br /&gt;Forse ce lo meritiamo se questi rubagalline da 2 soldi ci prendono di mira, visto che facciamo di tutto per non tutelare gli utenti del web nel nostro paese.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1581390679836617519?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1581390679836617519/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1581390679836617519' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1581390679836617519'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1581390679836617519'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/11/gli-sfotto-di-callsolutions.html' title='Gli sfotto&apos; di callsolutions'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/RzoB-fHnrPI/AAAAAAAAARg/5K6kJnz-uuQ/s72-c/zzzzzzzzzzzz.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2674831036087175845</id><published>2007-11-10T08:30:00.000+01:00</published><updated>2007-11-09T23:54:03.588+01:00</updated><title type='text'>"Sondaggione semiserio"</title><content type='html'>Per spezzare un po' ripropongo il sondaggione per sapere cosa ne pensate di questo blog :-)&lt;br /&gt;&lt;br /&gt;&lt;script language="javascript" src="http://www.polldaddy.com/p/32632.js"&gt; &lt;/script&gt; &lt;noscript&gt; &lt;a href ="http://www.polldaddy.com"&gt;MySpace Polls&lt;/a&gt; - &lt;a href ="http://www.polldaddy.com/poll.asp?p=32632"&gt;Take Our Poll&lt;/a&gt; &lt;/noscript&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2674831036087175845?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2674831036087175845/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2674831036087175845' title='3 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2674831036087175845'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2674831036087175845'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/sondaggione-semiserio.html' title='&quot;Sondaggione semiserio&quot;'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7497981873515775944</id><published>2007-11-08T02:02:00.000+01:00</published><updated>2008-11-13T13:53:43.462+01:00</updated><title type='text'>Ancora sul riciclaggio di denaro sporco</title><content type='html'>Torno velocemente sull'argomento&lt;span style="font-weight: bold;"&gt; false offerte di lavoro&lt;/span&gt; per riciclare denaro di provenienza illecita. E figuriamoci se non c'è qualche fesso di italiano che mette a disposizione il suo conto corrente per spedire i soldi in Russia, Cina o India&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.anti-phishing.it/news/articoli/news0711072.php"&gt;http://www.anti-phishing.it/news/articoli/news0711072.php&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:Verdana;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;       &lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;span style="font-family:Verdana;"&gt;&lt;b&gt;&lt;i&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="font-family:Verdana;"&gt;&lt;b&gt;&lt;i&gt;Aveva        messo a disposizione il proprio conto corrente per        ricevere denaro sottratto attraverso il phishing e        reinviarlo ai propri complici in Russia&lt;/i&gt;&lt;/b&gt;;&lt;span style="font-style: italic;"&gt; adesso        un 59enne residente a Frosinone è stato denunciato dalla        Polizia Postale di Cremona con l’accusa di riciclaggio        di denaro.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;L'uomo è accusato di essersi reso complice, tra        l'agosto e il settembre scorsi, di phishing, &lt;b&gt;in        italiano “spillaggio di dati sensibili”&lt;/b&gt;, un'        attività truffaldina che sfrutta una tecnica di        ingegneria sociale ed è utilizzata per ottenere        l'accesso a informazioni personali o riservate con la        finalità del furto di identità mediante l'utilizzo delle        comunicazioni elettroniche, soprattutto messaggi di        posta elettronica fasulli o messaggi istantanei, ma        anche contatti telefonici.&lt;br /&gt;&lt;br /&gt;Grazie a questi messaggi, l'utente è ingannato e portato        a rivelare dati personali, come numero di conto        corrente, numero di carta di credito, codici di        identificazione, ecc. Il 59enne, che fungeva da        prestanome,&lt;b&gt; era riuscito ad entrare nei conti        correnti di alcuni cremonesi&lt;/b&gt;, adescati con messaggi        “trabocchetto”, che sembravano provenire dai propri        istituti di credito, racimolando una somma complessiva        di 20mila euro.&lt;br /&gt;&lt;br /&gt;L'uomo, intestatario di un conto corrente, aveva &lt;b&gt;       ritirato il denaro trattenendosi una percentuale e il        resto lo aveva inviato in Russia ai suoi complici,        rimasti per ora senza nome&lt;/b&gt;. Gli agenti su mandato        della Procura di Repubblica di Cremona, hanno anche        effettuato una perquisizione a Frosinone in casa del        59enne, trovando e mail, ricevute di prelievo e        quant'altro.Il suo computer è stato sequestrato.&lt;br /&gt;&lt;br /&gt;Vittime di questo ingegnoso raggiro, dunque, molti        cremonesi che hanno perduto i propri soldi. «Le denunce»        ha sottolineato la dirigente Lombardi, «sono arrivate        numerose sui tavoli degli agenti della polizia postale        di Cremona agli inizi di settembre &lt;/i&gt;&lt;/span&gt;&lt;span style="font-family:Verdana;"&gt;&lt;i&gt;di quest'anno». In un        caso, in particolare, un cremonese è stato derubato di        tutti i risparmi che aveva sul conto.&lt;/i&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;span style="font-family:Verdana;"&gt;&lt;i&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;/i&gt;&lt;/span&gt;&lt;span style="font-family:Verdana;"&gt;&lt;span style="font-size:100%;"&gt;Ma dico io invece di farci vedere le chiappe di qualche sgallettata da 2 lire in TV perche' non informano le persone dei pericoli che si corrono sul web?&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Per quanto riguarda invece il sito &lt;span style="font-weight: bold;"&gt;i-western.com&lt;/span&gt; mi pare che il numero di italiani che ci sta cascando cresca di giorno in giorno.&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Sono gli unici che nel forum scrivono il loro indirizzo (come avevo gia' mostrato nel post precedente).&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RzJm8Hy0RUI/AAAAAAAAARQ/0tFS5SQXp74/s1600-h/zzzzzzzzzzaaa.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RzJm8Hy0RUI/AAAAAAAAARQ/0tFS5SQXp74/s200/zzzzzzzzzzaaa.png" alt="" id="BLOGGER_PHOTO_ID_5130276108598789442" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:Verdana;"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;In questo momento sono almeno 10&lt;/span&gt;&lt;/span&gt;.Che tristezza.&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:Verdana;"&gt;&lt;span style="font-size:100%;"&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;/span&gt;  &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7497981873515775944?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7497981873515775944/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7497981873515775944' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7497981873515775944'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7497981873515775944'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/11/ancora-sul-riciclaggio-di-denaro-sporco.html' title='Ancora sul riciclaggio di denaro sporco'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/RzJm8Hy0RUI/AAAAAAAAARQ/0tFS5SQXp74/s72-c/zzzzzzzzzzaaa.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8282041952407409559</id><published>2007-11-06T21:32:00.001+01:00</published><updated>2008-11-13T13:53:43.830+01:00</updated><title type='text'>L'infame mondo dei programmi di affiliazione</title><content type='html'>Nuovo post per affrontare un tema che avevo gia' trattato tempo fa.&lt;br /&gt;I&lt;span style="font-weight: bold;"&gt; programmi di affiliazione&lt;/span&gt; che alcuni criminali informatici offrono ai webmaster di tutto il mondo.&lt;br /&gt;Di cosa si tratta?&lt;br /&gt;Molto semplice: questi signori  pagano (o meglio dichiarano di pagare, perche' di certo sono le persone meno affidabili che esistano sul web) in base al numero di installazioni fraudolente che riescono ad ottenere.&lt;br /&gt;&lt;br /&gt;In sostanza si tratta di inserire un loro codice nel nostro sito (in genere si tratta di un iframe o un javascript)&lt;br /&gt;in maniera tale che non appena un visitatore accede viene immediatamente infettato con un malware&lt;br /&gt;&lt;br /&gt;A quel punto il pc del malcapitato è in balia di questi criminali&lt;br /&gt;che possono&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;rubare dati sensibili&lt;/span&gt;&lt;span style="font-style: italic;"&gt; come password per conti correnti&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt; e numeri di carta di credito&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;utilizzare il pc per attacchi Ddos o per l'invio di spam&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;dirottare la  navigazione sul web&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Ovviamente sanno quanti soldi possono fare (rubare) attraverso queste infezioni ed in base&lt;br /&gt;a quello hanno un tariffario.&lt;br /&gt;&lt;br /&gt;Noi italiani siamo dei polli da spennare molto appetibili (in genere siamo il traffico migliore dopo gli australiani)&lt;br /&gt;&lt;br /&gt;Mentre facevo il solito giretto esplorativo su quella porcheria  che si chiama Russian Business network utilizzato da tutti i cybercriminali del mondo sono capitato su questo bel sitarello (gia' è sparito)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RzDoIVVkDVI/AAAAAAAAARI/j29f6HWF38c/s1600-h/zzzaaa.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RzDoIVVkDVI/AAAAAAAAARI/j29f6HWF38c/s200/zzzaaa.png" alt="" id="BLOGGER_PHOTO_ID_5129855205439180114" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;da qui un link mi ha portato su una pagina che ci offre un meraviglioso elenco di farabutti.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RzDcEVVkDSI/AAAAAAAAAQw/yFc3aQRmdmo/s1600-h/zaza.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RzDcEVVkDSI/AAAAAAAAAQw/yFc3aQRmdmo/s200/zaza.png" alt="" id="BLOGGER_PHOTO_ID_5129841942580170018" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;tra questi saltano subito all'occhio i "famosi"&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;b&gt;&lt;span style=";font-family:Courier;font-size:78%;"  &gt;&lt;span class="navigationlb"&gt;ZangoCash (credo americani)&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span style=";font-family:Courier;font-size:78%;"  &gt;&lt;span class="navigationlb"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span style=";font-family:Courier;font-size:78%;"  &gt;&lt;span class="navigationlb"&gt;IframeCash (russi)&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span style=";font-family:Courier;font-size:78%;"  &gt;&lt;span class="navigationlb"&gt;KlikRevenue (russi)&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;span style="position: absolute; left: 0pt; top: 0pt;"&gt;&lt;/span&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;in particolare in futuro ci occuperemo di questi ultimi.&lt;br /&gt;&lt;br /&gt;&lt;span style="position: absolute; left: 0pt; top: 0pt;"&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8282041952407409559?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8282041952407409559/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8282041952407409559' title='4 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8282041952407409559'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8282041952407409559'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/11/linfame-mondo-dei-programmi-di.html' title='L&apos;infame mondo dei programmi di affiliazione'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/RzDoIVVkDVI/AAAAAAAAARI/j29f6HWF38c/s72-c/zzzaaa.png' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6162964370383857076</id><published>2007-11-02T08:53:00.000+01:00</published><updated>2008-11-13T13:53:44.187+01:00</updated><title type='text'>Riciclaggio di denaro sporco</title><content type='html'>La carenza cronica di lavoro ed il precariato sono condizioni utili a tutta quella serie di truffatori senza scupoli che operano sul web. Mi è sembrata perticolamente interessante una segnalazione di antiphishing.it. Questa volta tutto sembra architettato a regola d'arte e la mail è particolarmente convincente.  Tutti i dettagli sono reperibili qui:&lt;br /&gt;&lt;a href="http://www.anti-phishing.it/news/articoli/news311007.php"&gt;&lt;br /&gt;&lt;/a&gt;&lt;blockquote&gt;&lt;span style="font-size:100%;"&gt;&lt;a href="http://www.anti-phishing.it/news/articoli/news311007.php"&gt;http://www.anti-phishing.it/news/articoli/news311007.php&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;font-family:Verdana;font-size:100%;"  &gt;Il nome della        falsa società è Infinity Western, raggiungibile dagli        indirizzi web &lt;span style="font-weight: bold;"&gt;i-western.com&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;infinityw.com&lt;/span&gt; e        &lt;span style="font-weight: bold;"&gt;infinitywesternsite.com,&lt;/span&gt; la quale esattamente come i        suoi predecessori coinvolgerà i malcapitati utente che        chiederanno di essere “assunti” in un &lt;u&gt;attività di        riciclaggio di denaro sporco punibile ai sensi dell’art.648-bis        con un periodo di reclusione tra i 4 e i 10 anni.&lt;/u&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;span style="font-style: italic;font-family:Verdana;font-size:85%;"  &gt;&lt;u&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;/u&gt;&lt;/span&gt;L'immagine del sito:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Ryrd71VkDQI/AAAAAAAAAQg/rSriDUQazAQ/s1600-h/zi-western_31102007.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/Ryrd71VkDQI/AAAAAAAAAQg/rSriDUQazAQ/s200/zi-western_31102007.png" alt="" id="BLOGGER_PHOTO_ID_5128155145714273538" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ho fatto un giretto sul loro forum ed ho trovato gia' nostri connazionali che che hanno abboccato.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RyrdVlVkDPI/AAAAAAAAAQY/uGmgcsjpgGY/s1600-h/2007-11-01_200609.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RyrdVlVkDPI/AAAAAAAAAQY/uGmgcsjpgGY/s200/2007-11-01_200609.png" alt="" id="BLOGGER_PHOTO_ID_5128154488584277234" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Vista la buona qualita' con cui e' stato scritto il testo della lettera direi che si tratta di una organizzazione di  italiani e gente dell'est europa (probabilmente rumeni).&lt;br /&gt;I server che ospitano i siti associati sono tutti in Romania.&lt;br /&gt;&lt;br /&gt;Attenzione quindi a chi vi chiede di aprire un conto corrente e far transitare del denaro ricompensadovi con una percentuale.&lt;br /&gt;Si tratta di &lt;span style="font-weight: bold;"&gt;RICICLAGGIO DI  DENARO SPORCO&lt;/span&gt; (le pene sono anche piuttosto severe)&lt;br /&gt;E' ovvio che questo denaro è di provenienza illecita perche'&lt;br /&gt;se non fosse così una azienda non lo affiderebbe certo ad uno sconosciuto contattato tramite mail spedite a milioni di persone.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento:&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;il sito è ospitato attualmente dai seguenti server:&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;87.70.125.106 israele&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;89.139.121.5 israele&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;70.234.212.160 USA&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;77.81.209.197 romania&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;82.81.112.213 israele&lt;br /&gt;69.230.187.254 USA&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;89.139.231.221 israele&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;&lt;br /&gt;ed altri italiani si aggiungono al forum (brutto segno)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento 2&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;i server ospitanti i siti continuano a variare&lt;br /&gt;&lt;br /&gt;80.133.192.99  germany&lt;br /&gt;82.78.230.222  romania   &lt;br /&gt;&lt;span style="font-weight: bold;"&gt;87.11.108.92    italia    &lt;/span&gt;&lt;br /&gt;89.139.173.88 israele&lt;br /&gt;79.114.100.44 romania&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento  3&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;I server contnuano a cambiare un meccanismo dinamico.&lt;br /&gt;Questa è l' n-esima conferma che si tratta di una truffa.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6162964370383857076?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6162964370383857076/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6162964370383857076' title='3 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6162964370383857076'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6162964370383857076'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/11/riciclaggio-di-denaro-sporco.html' title='Riciclaggio di denaro sporco'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/Ryrd71VkDQI/AAAAAAAAAQg/rSriDUQazAQ/s72-c/zi-western_31102007.png' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7598041846890425262</id><published>2007-10-29T23:29:00.000+01:00</published><updated>2008-11-13T13:53:44.370+01:00</updated><title type='text'>Exploit su una vulnerabilita' dei PDF massacreranno milioni di computer italiani?</title><content type='html'>&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;IMPORTANTE!!&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;E' noto da tempo che le versioni 8 e precedenti del famoso software di adobe, &lt;span style="font-weight: bold;"&gt;acrobat reader &lt;/span&gt; contengano una vulnerabilta' piuttosto seria. Ovviamente questa notizia non poteva non fare gola a molti crimininali informatici ed in particolare ai nostri carissimi amici russi di RBN.&lt;br /&gt;&lt;br /&gt;Una notizia riportata dal seguente sito è davvero molto preoccupante e ne riporto il testo integralmente:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.enews20.com/news_Russian_Hacker_Team_Responsible_for_Attacks_Using_PDF_Files_03356.html"&gt;&lt;span style="font-weight: bold;"&gt;http://www.enews20.com/news_Russian_Hacker_Team_Responsible_for_Attacks_Using_PDF_Files_03356.html&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;table id="story" border="0" cellpadding="0" cellspacing="0" width="100%"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td class="authorLinks" id="padT10"&gt;&lt;table border="0" cellpadding="0" cellspacing="0" width="100%"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td class="authorLinks" id="padT10" valign="top"&gt;&lt;br /&gt;&lt;/td&gt;       &lt;td class="userVotes" align="right" valign="top" width="350"&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="authorLinks" id="padT10"&gt;&lt;table border="0" cellpadding="0" cellspacing="0" width="100%"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td class="authorLinks" id="padT10" valign="top"&gt;By &lt;b&gt;Daniel Nicholas&lt;/b&gt;&lt;br /&gt;00:09, October 28th 2007&lt;/td&gt;       &lt;td class="userVotes" align="right" valign="top" width="350"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/td&gt;      &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt;     &lt;/td&gt;   &lt;/tr&gt;&lt;tr align="left" valign="top"&gt;&lt;td align="left" valign="top"&gt;&lt;table style="width: 609px; height: 489px;" id="story" border="0" cellpadding="0" cellspacing="0"&gt;&lt;tbody&gt;   &lt;tr&gt;    &lt;td class="storyLinks" id="padT20"&gt;&lt;br /&gt;&lt;/td&gt;   &lt;/tr&gt;   &lt;tr style="font-style: italic;"&gt;    &lt;blockquote&gt;&lt;/blockquote&gt;&lt;td class="storyBody" id="news_body"&gt;&lt;br /&gt;&lt;p style="text-align: justify;" class="MsoNormal"&gt;A security researcher has recently reported that the ongoing attacks using malicious PDF files are caused by one of the most notorious Russian hacker groups, called the Russian Business Network of RBN.&lt;/p&gt;  &lt;p style="text-align: justify;" class="MsoNormal"&gt;So, according to Ken Dunham, iSight Partners Inc.’s director of response, it is the Russian Business Network’s members that are behind the recent attacks that use malware-armed PDF attachments. These malicious PDF files have started to appear in the users’ email accounts’ inboxes starting this Tuesday and they have already started to succeed in infecting the Windows systems, which have been their initial targets.&lt;/p&gt;  &lt;p style="text-align: justify;" class="MsoNormal"&gt;This type of attack is installing on the infected computer system a pair of rootkit files that “sniff and steal financial and other valuable data”, as Ken Dunham has said. The computers could easily get infected because the Russian cybercrimilas use PDF documents that seem to be quite all right. However, the corrupted PDF files are being sent through spammed emails and arrive with filenames such as YOUR_BILL.pdf, BILL.pdf, STATEMENT.pdf or INVOICE.pdf&lt;/p&gt;  &lt;p style="text-align: justify;" class="MsoNormal"&gt;The Russian hackers have exploited the “mailto:” protocol vulnerability that has been disclosed by the U.K.-based security researcher Petko Petkov. The users have just to open the attacking PDF file, and the Trojan called Pidief.a is already launched and knocks out the Windows firewall. Pieces of malware are downloaded the computers is compromised. This is why this represents a highly dangerous type of attack and we all should be careful with the PDF spamm email.&lt;/p&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Considerando il numero enorme di pc che contengono versioni di acrobat reader non aggiornate&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; la situazione potrebbe diventare ben presto catastrofica&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Io stesso ho appena effettuato un controllo con secunia &lt;a style="font-weight: bold;" href="http://secunia.com/software_inspector/"&gt;software inspector&lt;/a&gt; e sono risultato vulnerabile:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RyZjmlVkDOI/AAAAAAAAAQQ/bOqv9nIEUKQ/s1600-h/zzzzzzzzzz.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RyZjmlVkDOI/AAAAAAAAAQQ/bOqv9nIEUKQ/s200/zzzzzzzzzz.png" alt="" id="BLOGGER_PHOTO_ID_5126894740316622050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:130%;"&gt;AGGIORNATE IMMEDIATAMENTE ACROBAT READER!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Su segnalazione di TNT cito questo interessantissimo articolo.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.eweek.com/article2/0,1895,2209010,00.asp"&gt;http://www.eweek.com/article2/0,1895,2209010,00.asp&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Di questo scritto metto in evidenza un passaggio:&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="font-style: italic; color: rgb(255, 0, 0);"&gt;a group affiliated with the &lt;/span&gt;&lt;a style="font-style: italic; color: rgb(255, 0, 0);" href="http://research.sunbelt-software.com/threatdisplay.aspx?name=Trojan.Gromozon&amp;amp;threatid=90548" target="_blank"&gt;Gromozon Trojan&lt;/a&gt;&lt;span style="font-style: italic; color: rgb(255, 0, 0);"&gt; and the &lt;/span&gt;&lt;a style="font-style: italic; color: rgb(255, 0, 0);" href="http://www.symantec.com/security_response/writeup.jsp?docid=2006-082416-2803-99" target="_blank"&gt;LinkOptimizer Trojan&lt;/a&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt; attacks started to spread their own brand of malware using a variation on the PDF exploit&lt;/span&gt;, he said.  &lt;/span&gt;&lt;p style="font-style: italic;"&gt;Using names like "report.pdf" and "debt.2007.10.31.816537.pdf", the PDF file installs several different pieces of malware, including the Zeus variant of the &lt;a href="http://www.secureworks.com/research/threats/prgtrojan/?threat=prgtrojan" target="_blank"&gt;PRG Trojan&lt;/a&gt;.&lt;span style="font-weight: bold;"&gt; It uses anti-debug/anti-VMware tactics to evade analysis and slowly downloads other files to the infected host via BITS (Background Intelligent Transfer Service), a lightweight HTTP-based protocol that is usually allowed through firewalls because it's what Microsoft Update uses,&lt;/span&gt; Jackson said. &lt;/p&gt;&lt;p style="font-style: italic;"&gt;The new PDF malware is communicating back to servers that are not on the Russian Business Network, but instead have addresses in Malaysia, although SecureWorks is detecting data on the malware that's in Russian.&lt;/p&gt;&lt;/blockquote&gt;&lt;p style="font-style: italic;"&gt; &lt;/p&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;Forse siamo alla vigilia di un nuovo devastante attacco della portata simile se non superiore a quella di gromozon/linkoptimizer da parte dei soliti noti&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7598041846890425262?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7598041846890425262/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7598041846890425262' title='18 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7598041846890425262'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7598041846890425262'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/10/exploit-basati-su-una-vulnerabilita-dei.html' title='Exploit su una vulnerabilita&apos; dei PDF massacreranno milioni di computer italiani?'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/RyZjmlVkDOI/AAAAAAAAAQQ/bOqv9nIEUKQ/s72-c/zzzzzzzzzz.png' height='72' width='72'/><thr:total>18</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7044605771186000984</id><published>2007-10-26T10:32:00.000+02:00</published><updated>2007-10-26T10:42:13.396+02:00</updated><title type='text'>Il paese dei balocchi per i truffatori con dialer</title><content type='html'>Giro una notizia così come l'ho appresa stamattina da antiphinshing.it ed è talmente interessante che ne copio integralmente il testo:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="font-style: italic;"&gt;Sono impressionati i numeri che emergono dall’ultima operazione condotta dalla Polizia Postale che ha permesso i interrompere una maxi frode con numeri a valore aggiunto 899 compiuta esclusivamente da due persone ed in grado di fruttare ben 6 milioni di euro.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Un cittadino italiano e uno russo&lt;/span&gt;, sono stati denunciati all'autorita' giudiziaria della Spezia con &lt;b&gt;l'accusa di aver truffato 67 mila utenti per un importo complessivo di 6 milioni di euro&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;Le indagini, durate sei mesi, fa sapere una nota della polizia postale, che ha curato l'inchiesta, sono partite dalla denuncia di 74 cittadini spezzini che hanno subito una serie di truffe perpetrate attraverso la numerazione 899.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;I cittadini avevano ricevuto fatture telefoniche esorbitanti per connessioni internet abusive ed occulte verso le citate numerazioni&lt;/b&gt;.&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt; I truffatori erano stati particolarmente abili nell'uso delle tecnologie informatiche, sfruttando la vulnerabilita' dei sistemi operativi dei computer degli utenti&lt;/span&gt; che a loro insaputa venivano dirottati sui numeri a pagamento.&lt;br /&gt;&lt;br /&gt;Durante le indagini sono state effettuate perquisizioni nella sede legale di una societa' di San Marino e nell'abitazione di un cittadino di Rimini, dove si trovavano i server, che sono stati sequestrati.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;I particolari dell'operazione, saranno resi noti domani mattina alle 11, (26 ottobre ndr.)&lt;/b&gt; durante una conferenza stampa nella sede della Polizia Postale e delle Comunicazioni della Spezia&lt;/i&gt;. [Tratto da AGI]&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;Fonte: &lt;a href="http://www.anti-phishing.it/news/articoli/news251007.php" target="_blank"&gt;Anti-Phishing Italia&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Per contrastare queste frodi basterebbe una leggina di 3 righe, ma tutti guadagnano con questa spazzatura, ministero delle comunicazioni compreso.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7044605771186000984?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7044605771186000984/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7044605771186000984' title='6 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7044605771186000984'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7044605771186000984'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/10/il-paese-dei-balocchi-per-i-truffatori.html' title='Il paese dei balocchi per i truffatori con dialer'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-391594972855706807</id><published>2007-10-24T23:59:00.000+02:00</published><updated>2007-10-25T02:32:25.119+02:00</updated><title type='text'>Nuovi alleati  anti CWS/Gromozon</title><content type='html'>Faccio come al solito un velocissimo post per segnalare un blog che mi pare abbia preso sul serio la lotta  agli amici  russi/ucraini di cui ci siamo occupati su  questo spazio:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://rbnexploit.blogspot.com/"&gt;http://rbnexploit.blogspot.com/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il termine per definire i simpaticoni  è RBN (Russian Business Network)&lt;br /&gt;&lt;br /&gt;In verita' potremmo usare mille definizioni diverse ma grossomodo la gente e' sempre quella li'&lt;br /&gt;&lt;br /&gt;Alcuni nomi della galassia che io definisco Coolwebsearch/Gromozon:&lt;br /&gt;&lt;br /&gt;(gromozon/linkoptimizer è il nome del virus che ha causato moltissimi problemi quasi esclusivamente in Italia)&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;RBN&lt;/li&gt;&lt;li&gt;Estdomains  &lt;/li&gt;&lt;li&gt;atrivo/intercage&lt;/li&gt;&lt;li&gt;cernel&lt;/li&gt;&lt;li&gt;Inhoster&lt;/li&gt;&lt;li&gt;NETCATHOST&lt;/li&gt;&lt;li&gt;Klikrevenue&lt;/li&gt;&lt;li&gt;UAONLINE&lt;/li&gt;&lt;li&gt;Beyond The Network America&lt;/li&gt;&lt;li&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Too Coin Software Limited&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Upl telecom CZ&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Pilosoft&lt;/li&gt;&lt;li&gt;MEDIADAT-MOLDOVA&lt;/li&gt;&lt;li&gt;DATAPOINT-NET&lt;/li&gt;&lt;li&gt;RUSONYX-NET&lt;/li&gt;&lt;li&gt;NETHOUSE-MOSCOW&lt;/li&gt;&lt;li&gt; AKIMON-NET  RBN &lt;/li&gt;&lt;li&gt;LINO-NET                               Israele&lt;/li&gt;&lt;li&gt;ecc.&lt;/li&gt;&lt;/ul&gt;Un altro sito che mi sembra particolarmente utile è :&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.malwaredomainlist.com/mdl.php"&gt;http://www.malwaredomainlist.com/mdl.php&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-391594972855706807?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/391594972855706807/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=391594972855706807' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/391594972855706807'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/391594972855706807'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/10/nuovi-alleati-nella-guerra-anti.html' title='Nuovi alleati  anti CWS/Gromozon'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-985078648796941390</id><published>2007-10-21T10:41:00.000+02:00</published><updated>2008-11-13T13:53:44.667+01:00</updated><title type='text'>Falsi programmi - Rogue applications</title><content type='html'>Solito post rapidissimo per mostrare una serie di domini graficamente ben fatti che contengono  applicazioni malevole. Si tratta nello specifico di&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;falsi codec video  &lt;/li&gt;&lt;li&gt;falsi client per bit-torrent&lt;/li&gt;&lt;li&gt;falsi download manager&lt;/li&gt;&lt;li&gt;falsi tool di compressione&lt;/li&gt;&lt;li&gt;falsi mediaplayer&lt;/li&gt;&lt;/ul&gt;Quindi come potete vedere i creatori di malware ampliano la tipologia di programmi  dai falsi antispyware/antivirus a una serie di utility di vario genere.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;1) 3wplayer.com&lt;br /&gt;2) bitdownload.org&lt;br /&gt;3) bitgrabber.com&lt;br /&gt;4) bitroll.com&lt;br /&gt;5) c4dl.com&lt;br /&gt;6) cash4downloads.com&lt;br /&gt;7) cv.netpumper.com&lt;br /&gt;8) download.netpumper.com&lt;br /&gt;9) get-torrent.com&lt;br /&gt;10) inside.3wplayer.com&lt;br /&gt;11) netpumper.com&lt;br /&gt;12) playon.play3w.com&lt;br /&gt;13) plugindl.com&lt;br /&gt;14) torrent101.com&lt;br /&gt;15) torrentq.com&lt;br /&gt;16) torrentsoftware.org&lt;br /&gt;17) winzix.com&lt;br /&gt;18) zaebb.play3w.com&lt;br /&gt;19) divoplayer.com&lt;br /&gt;&lt;br /&gt;i siti sono tutti sull'ip 69.72.144.122 mentre i file sono ospitati su 67.15.107.166.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RxsYepk2E4I/AAAAAAAAAQI/N1e8YZAKSWs/s1600-h/Z2007-10-21_111116.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RxsYepk2E4I/AAAAAAAAAQI/N1e8YZAKSWs/s200/Z2007-10-21_111116.png" alt="" id="BLOGGER_PHOTO_ID_5123715915899605890" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;il file viene rilevato da kaspersky 7 come &lt;span style="font-weight: bold;font-size:85%;" &gt;Trojan.Win32.Obfuscated.en&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-985078648796941390?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/985078648796941390/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=985078648796941390' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/985078648796941390'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/985078648796941390'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/10/falsi-programmi-rogue-applications.html' title='Falsi programmi - Rogue applications'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RxsYepk2E4I/AAAAAAAAAQI/N1e8YZAKSWs/s72-c/Z2007-10-21_111116.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1242116720970608659</id><published>2007-10-13T08:13:00.000+02:00</published><updated>2008-11-13T13:53:46.062+01:00</updated><title type='text'>Siti civetta sempre piu' ingannevoli</title><content type='html'>Prendo spunto da una segnalazione che aveva fatto tempo fa GmG per mostrare una serie di siti particolamente ingannevoli ospitati da un altro dei famigerati hoster dell'allegra compagnia di infamoni russi di cui si occupa questo sito.&lt;br /&gt;La societa' è &lt;span style="font-weight: bold;"&gt;UPL telecom s.r.o.&lt;/span&gt;  e si trova in repubblica ceca. (qui ho trovato solo immondizia)&lt;br /&gt;Il range si trova da tempo in&lt;span style="font-weight: bold;"&gt; blacklist&lt;/span&gt; pero' il numero di siti e la particolare cura che hanno messo per infettare come al solito SOLO utenti italiani merita una certa attenzione.&lt;br /&gt;&lt;br /&gt;Ecco alcuni  esempi:&lt;br /&gt;&lt;br /&gt;acquedotto.info&lt;br /&gt;&lt;b&gt;adusbef.info&lt;/b&gt;&lt;br /&gt;agenziaspazialeeuropea.info&lt;br /&gt;chemioterapia.info&lt;br /&gt;giochi-olimpici.info&lt;br /&gt;stazionespaziale-internazionale.info&lt;br /&gt;ecc.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rw_nipk2ExI/AAAAAAAAAPQ/BClcOrPwRhY/s1600-h/2007-10-12_232255.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rw_nipk2ExI/AAAAAAAAAPQ/BClcOrPwRhY/s200/2007-10-12_232255.png" alt="" id="BLOGGER_PHOTO_ID_5120565883805504274" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rw_oSpk2EyI/AAAAAAAAAPY/v8bOK0ZIG5M/s1600-h/2007-10-12_232454.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rw_oSpk2EyI/AAAAAAAAAPY/v8bOK0ZIG5M/s200/2007-10-12_232454.png" alt="" id="BLOGGER_PHOTO_ID_5120566708439225122" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;il numero dei domini registrati dovrebbe essere dell'ordine delle migliaia e moltissimi non sono ancora attivi.&lt;br /&gt;&lt;br /&gt;Una lista abbastanza completa l'ho postata sul forum sicurezza di hwupgrade&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(255, 0, 0); font-weight: bold;" href="http://www.hwupgrade.it/forum/showthread.php?p=19127554#post19127554"&gt;http://www.hwupgrade.it/forum/showthread.php?p=19127554#post19127554&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;come potrete vedere nelle immagini  non si tratta della solita accozzaglia di keyword senza nessuna correlazione ma di  sitarelli con informazioni anche utili.&lt;br /&gt;&lt;br /&gt;Diamo un'occhiata al codice senza andare ad approfondire troppo:&lt;br /&gt;sul fondo della pagina c'è il solito iframe malevolo e un "contatore".&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rw_o7Zk2EzI/AAAAAAAAAPg/504t8SZHJA8/s1600-h/2007-10-12_232700.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rw_o7Zk2EzI/AAAAAAAAAPg/504t8SZHJA8/s200/2007-10-12_232700.png" alt="" id="BLOGGER_PHOTO_ID_5120567408518894386" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui c'è il seguito&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rw_pNZk2E0I/AAAAAAAAAPo/QJ9rZde2CKw/s1600-h/2007-10-12_232716.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rw_pNZk2E0I/AAAAAAAAAPo/QJ9rZde2CKw/s200/2007-10-12_232716.png" alt="" id="BLOGGER_PHOTO_ID_5120567717756539714" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ovviamente questo punta un server che attraverso exploit tenta di farci scaricare un malware.&lt;br /&gt;&lt;br /&gt;Le tecniche di infezione sono sempre le stesse.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO  ore 22:30 16/10/07&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;all'interno del codice delle pagine hanno aggiunto&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RxUkhJk2E2I/AAAAAAAAAP4/mcypNUUtH3E/s1600-h/aaaaa.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RxUkhJk2E2I/AAAAAAAAAP4/mcypNUUtH3E/s200/aaaaa.png" alt="" id="BLOGGER_PHOTO_ID_5122040303128548194" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;questa stringa di codice per pubblicizzare l'n-esimo &lt;span style="font-weight: bold;"&gt;falso antispyware&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RxUkOpk2E1I/AAAAAAAAAPw/ZpyntGrMruo/s1600-h/fake.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RxUkOpk2E1I/AAAAAAAAAPw/ZpyntGrMruo/s200/fake.png" alt="" id="BLOGGER_PHOTO_ID_5122039985300968274" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;sull'ip 203.121.79.55 (malesia)&lt;br /&gt;&lt;br /&gt;ci sono anche questi altri &lt;span style="font-weight: bold;"&gt;falsi antimalware&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;1) secure.isoftpay.com&lt;br /&gt;2) ISoftPay.Com Secure Order Page&lt;br /&gt;3) ISOFTPAY.COM" gping="&amp;amp;POS=10&amp;amp;CM=WPU&amp;amp;CE=3&amp;amp;CS=AWP&amp;amp;SR=3&amp;amp;sample=0&lt;br /&gt;4) magicantispy.com&lt;br /&gt;5) magicantispy.com" gping="&amp;amp;POS=16&amp;amp;CM=WPU&amp;amp;CE=9&amp;amp;CS=AWP&amp;amp;SR=9&amp;amp;sample=0&lt;br /&gt;6) malware-alarm.com&lt;br /&gt;7) scanner.spy-shredder.com&lt;br /&gt;8) scanner.xmalwarealarm.com&lt;br /&gt;9) scanner.xspy-shredder.com&lt;br /&gt;10) spy-shredder.com&lt;br /&gt;11) spyshredder-scanner.com" gping="&amp;amp;POS=11&amp;amp;CM=WPU&amp;amp;CE=4&amp;amp;CS=AWP&amp;amp;SR=4&amp;amp;sample=0&lt;br /&gt;12) winxdefender.com&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;ed anche&lt;br /&gt;&lt;br /&gt;Adwareremover2007.com&lt;br /&gt;Drives-cleaner.com&lt;br /&gt;spy-shredder.com&lt;br /&gt;ecc.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;IMPORTANTE OSSERVARE L'IMMAGINE SEGUENTE&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RxUnVZk2E3I/AAAAAAAAAQA/i4MHlafQOO4/s1600-h/zzzzzzzzzzzzzzzzzz.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RxUnVZk2E3I/AAAAAAAAAQA/i4MHlafQOO4/s200/zzzzzzzzzzzzzzzzzz.png" alt="" id="BLOGGER_PHOTO_ID_5122043399799968626" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;Domain Name: ISOFTPAY.COM&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Registrar: ESTDOMAINS, INC.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Whois Server: whois.estdomains.com&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ci truffano addirittura utilizzando una connessione con protocollo sicuro https che solitamente&lt;br /&gt;garantisce che dietro ci siano aziende affidabili . Estdomains ha ridotto il web ad un immondezzaio.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1242116720970608659?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1242116720970608659/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1242116720970608659' title='4 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1242116720970608659'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1242116720970608659'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/09/siti-civetta-sempre-piu-ingannevoli.html' title='Siti civetta sempre piu&apos; ingannevoli'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/Rw_nipk2ExI/AAAAAAAAAPQ/BClcOrPwRhY/s72-c/2007-10-12_232255.png' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7412495495217817934</id><published>2007-09-29T23:38:00.000+02:00</published><updated>2008-11-13T13:53:46.535+01:00</updated><title type='text'>Traffico italiano merce pregiata per i truffatori del web</title><content type='html'>Faccio un post rapido che non credo aggiugera' nulla di nuovo a quello che gia' sanno coloro che leggono questo blog, ma volevo sottolineare quanto siano presi in considerazione gli utenti italiani come potenziali vittime di diffusione di malware, trojan-clicker e dialer.&lt;br /&gt;Molta di &lt;span style="font-weight: bold;"&gt;questa gentaglia paga centinaia di dollari per avere dirottati sulle loro pagine trappola nostri connazionali&lt;/span&gt; perche' ovviamente sanno che una buona percentuale si infettera' attraverso exploit e questo consentira' loro di avere un facile guadagno.&lt;br /&gt;Io stesso ho trovato molte offerte di questo tipo su svariati forum di webmaster. Ovviamente l'unico contatto era un numero di ICQ.&lt;br /&gt;Per chi avesse la tentazione di mettersi in affari con queste gang sappiate che sara' la prossima vittima di qualche fregatura.&lt;br /&gt;&lt;br /&gt;Qui potete vedere come ci siano script ad hoc solo per il traffico italiano.&lt;br /&gt;&lt;br /&gt;versione italy:&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rv7Iupk2EvI/AAAAAAAAAPA/kFESsd-EXXA/s1600-h/2007-09-27_121047.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rv7Iupk2EvI/AAAAAAAAAPA/kFESsd-EXXA/s200/2007-09-27_121047.png" alt="" id="BLOGGER_PHOTO_ID_5115746930499392242" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;versione noitaly:&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rv7Jdpk2EwI/AAAAAAAAAPI/e_hkswIcO50/s1600-h/2007-09-27_121109.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rv7Jdpk2EwI/AAAAAAAAAPI/e_hkswIcO50/s200/2007-09-27_121109.png" alt="" id="BLOGGER_PHOTO_ID_5115747737953243906" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;a href="http://www.anti-phishing.it/news/articoli/news270907.php"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;Tutto questo è veramente irritante. Gia' la cosa è insopportabile se fatta da nostri connazionali ma adesso che  il fior fiore della delinquenza informatica dell'est-europa  si sia messa a rompere le scatole in questo modo è  troppo.&lt;br /&gt;&lt;br /&gt;Non appena avro' tempo mettero' dei link  che mostreranno le belle facce di quelli che sono dietro ad una dell'organizzazioni piu' infami che esistono nel web. E' composta da russi.&lt;br /&gt;Così uno si toglie qualche curiosita' :-)&lt;br /&gt;&lt;br /&gt;Vi invito a leggere poi questi interessatissimi articoli&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;a href="http://www.anti-phishing.it/news/articoli/news270907.php"&gt;http://www.anti-phishing.it/news/articoli/news270907.php&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.anti-phishing.it/news/articoli/news2609072.php"&gt;http://www.anti-phishing.it/news/articoli/news2609072.php&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;Il Ministero delle Comunicazioni continua a rilasciare numerazioni 899&lt;br /&gt;(ad oggi la cifra di è 140.000 numeri a valore aggiunto, ma aggiunto di che?)&lt;br /&gt;Questo è lo sviluppo tecnologico e i nuovi servizi delle compagnie telefoniche:gli  899 e i numeri satellitari .... siamo davvero sull'orlo del baratro come l'argentina.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;P.s. &lt;span style="color: rgb(255, 0, 0);"&gt;GOOD NEWS:Italianprogrammi e tutti i siti analoghi sono stati oscurati da google.  Qualche giorno dopo sono spariti dal web.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7412495495217817934?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7412495495217817934/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7412495495217817934' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7412495495217817934'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7412495495217817934'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/09/traffico-italiano-merce-pregiata-per-i.html' title='Traffico italiano merce pregiata per i truffatori del web'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/Rv7Iupk2EvI/AAAAAAAAAPA/kFESsd-EXXA/s72-c/2007-09-27_121047.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-9218227690697244258</id><published>2007-09-11T23:16:00.000+02:00</published><updated>2007-09-20T01:41:01.466+02:00</updated><title type='text'>Precisazioni sulla blacklist</title><content type='html'>Prendo spunto da un commento al post che riguarda la blacklist per precisare alcune cose.&lt;br /&gt;Mi è stato segnalato che alcuni range di ip bloccati contengono anche siti  legittimi.&lt;br /&gt;&lt;br /&gt;esempi citati:&lt;br /&gt;&lt;blockquote&gt;&lt;br /&gt;- creativecommons.org                    (ThePlanet.com - 67.19.167.98)&lt;br /&gt;- www.locandacinquecerri.com   (Layered Technologies, Inc. -72.232.18.162)&lt;br /&gt;- www.mgbrescia.it                       (ThePlanet.com - 70.85.249.221)&lt;br /&gt;- www.michaelmoore.com            (HopOne Internet Corporation - 66.36.252.57)&lt;br /&gt;&lt;br /&gt;Questi vanno ovviamente eliminati dalla lista&lt;br /&gt;&lt;br /&gt;Mentre per   quanto riguarda&lt;br /&gt;download.skype.com  &lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;gli ip di questo non sono mai stati in blacklist mi pare.&lt;/span&gt;&lt;/blockquote&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;E' assolutamente vero quindi ma il numero enorme di immodizia che avevo trovato mi aveva indotto ad inserire i blocchi nella lista.Me ne ero gia' accorto io stesso con gli hoster Theplanet e Everyones Internet&lt;br /&gt;&lt;br /&gt;Non tutti range che sono nella blacklist hanno lo stesso grado di pericolosita'.&lt;br /&gt;Ad esempio io preferisco impedire l'accesso alle pagine civetta ma in realta' basterebbe bloccare i server che ospitano i malware.&lt;br /&gt;&lt;br /&gt;Se non volete utilizzare la lista full perche' temete che qualche sito importante risulti inaccessibile potete filtrarne un sottoinsieme.&lt;br /&gt;Nello  specifico consiglio fortemente di inserire&lt;br /&gt;tutti quelli che si trovano in russia, ucraina, repubblica ceca , israele , in asia , uk e negli usa almeno atrivo/intercage, Beyond The Network America, Pilosoft , ISPrime etc.&lt;br /&gt;Direi di riservare lo stesso trattamento anche ai depositi di dialer, ai falsi programmi antivirus/antispyware e ai siti di statistiche gratuite con "sorprese" sgradevoli&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Le segnalazioni di questo tipo sono sempre particolarmente apprezzate&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-9218227690697244258?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/9218227690697244258/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=9218227690697244258' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9218227690697244258'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9218227690697244258'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/09/precisazioni-sulla-blacklist.html' title='Precisazioni sulla blacklist'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8652936951564105340</id><published>2007-08-27T03:06:00.000+02:00</published><updated>2008-11-13T13:53:47.202+01:00</updated><title type='text'>Italianprogrammi.net : Analisi di un archivio costruito per infettare</title><content type='html'>Torno ancora una volta su un tema gia' trattato in precedenza:&lt;br /&gt;I siti archivio costruiti per infettare.&lt;br /&gt;Penso che meritino un approfondimento visto che ne ho trovati parecchi.&lt;br /&gt;Prendiamo come esempio italianprogrammi.net che è spesso consigliato come fonte di download.&lt;br /&gt;Questo sito è ospitato da intercage inc. ed è stato registrato da estdomains il che gia' è sinomino per entrambe le societa' di malware, scam, spam ecc.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Nella home page non c'è nulla di anomalo ma quando andiamo a visitare una delle pagine dell'archivio  scatta la trappola. Non c'e bisogno di scaricare nulla perche'  l'attacco avviene prima tramite exploit.&lt;br /&gt;&lt;span style="font-weight: bold;"&gt; Interessante notare che  lo script malevolo  viene eseguito una sola volta, nella visita successiva non succede nulla.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Per venire colpiti mi pare sia necessario avere avere un indirizzo Ip italiano e utilizzare Internet Explorer.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;Vediamo cosa succede in dettaglio.Nello screenshot c'è  il momento in cui viene caricato lo script malevolo&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RtNFz6JVFLI/AAAAAAAAAOg/cwGUgzmj4qY/s1600-h/italianprogrammi.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RtNFz6JVFLI/AAAAAAAAAOg/cwGUgzmj4qY/s200/italianprogrammi.JPG" alt="" id="BLOGGER_PHOTO_ID_5103499560824935602" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;diamo un'occhiata al codice:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RtNHt6JVFMI/AAAAAAAAAOo/IL-c9xKn3Sc/s1600-h/2007-08-19_035023.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RtNHt6JVFMI/AAAAAAAAAOo/IL-c9xKn3Sc/s200/2007-08-19_035023.png" alt="" id="BLOGGER_PHOTO_ID_5103501656768976066" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[una curiosita' :l'indirizzo e il numero di telefono dell'intestatario  di theadbroker.net, che è  stato registrato dalla famigerata Estdomains,  sono di un albergo della Sardegna. Che questi farabutti ci siano andati in vacanza?]&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;il sito &lt;span style="font-weight: bold;"&gt;theadbroker.net&lt;/span&gt; dovrebbe puntare a quest'altro dominio&lt;/span&gt;&lt;br /&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;sunnyvalley.info&lt;/span&gt; (sono entrambi ospitati dalla nota Intercage negli USA)&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;che contiene il seguente iframe&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RtNPiKJVFNI/AAAAAAAAAOw/6o_OYClURiY/s1600-h/WWWZZZ.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RtNPiKJVFNI/AAAAAAAAAOw/6o_OYClURiY/s200/WWWZZZ.png" alt="" id="BLOGGER_PHOTO_ID_5103510250998535378" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;dove sono presenti 8 javascript offuscati malevoli&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RtNXlKJVFOI/AAAAAAAAAO4/a3dHKyUYOw4/s1600-h/zzzzzzzzzzzzzzzzzzzzz.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RtNXlKJVFOI/AAAAAAAAAO4/a3dHKyUYOw4/s200/zzzzzzzzzzzzzzzzzzzzz.png" alt="" id="BLOGGER_PHOTO_ID_5103519098631165154" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;Quest'ultimo server (195.238.242.76) si trova in moldova e appartiene ad un range di Ip pericoloso gia' in blacklist da tempo.&lt;br /&gt;&lt;br /&gt;Questa volta non faro' ulteriori analisi degli script e dei malware che vengono scaricati.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Qui sotto  c'è una lista di domini assolutamente da evitare costruiti per il medesimo scopo e con lo stesso meccanismo (l'ho postata sul forum sicurezza di hwupgrade)&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;a style="font-weight: bold; color: rgb(255, 0, 0);" href="http://www.hwupgrade.it/forum/showthread.php?t=1545882"&gt;LISTA DOMINI:http://www.hwupgrade.it/forum/showthread.php?t=1545882&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Qui invece c'è un sito un video che mostra cosa succede o succedeva (non è recentissimo)  visitando il sito installare.net&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a href="http://www.youtube.com/watch?v=rlqnszS2qsk"&gt;&lt;span&gt;http://www.youtube.com/watch?v=rlqnszS2qsk&lt;/span&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;la fonte di questo video è la società israeliana finjan&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8652936951564105340?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8652936951564105340/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8652936951564105340' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8652936951564105340'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8652936951564105340'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/08/italianprogramminet-analisi-di-un.html' title='Italianprogrammi.net : Analisi di un archivio costruito per infettare'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RtNFz6JVFLI/AAAAAAAAAOg/cwGUgzmj4qY/s72-c/italianprogrammi.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8465639672579453679</id><published>2007-08-17T17:37:00.000+02:00</published><updated>2008-11-13T13:53:47.758+01:00</updated><title type='text'>Ransomware: la terribile minaccia di trovarsi l'HD criptato</title><content type='html'>Prendo spunto da una serie di post sul blog di Sunbelt per trattare  una nuova (ma non nuovissima) grave minaccia informatica.&lt;br /&gt;Una tipologia di malware che potrebbe diventare in futuro particolarmente diffusa:&lt;br /&gt;il &lt;span style="font-weight: bold;"&gt;Ransomware&lt;/span&gt;.&lt;br /&gt;Questo tipo di software cripta i dati per permettere al cybercriminale di richiedere un riscatto (Ransom) per la decodifica.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Nello specifico  se il &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;Ransomware &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;di cui parla Sunbelt&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;fosse collegato alla gang  di russi/ucraini di cui si occupa questo blog  o comunque a persone che fanno affari con quei farabutti la cosa&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; sarebbe davvero preoccupante.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a href="http://sunbeltblog.blogspot.com/2007/08/new-ransomware.html"&gt;http://sunbeltblog.blogspot.com/2007/08/new-ransomware.html&lt;/a&gt;&lt;br /&gt;&lt;a href="http://sunbeltblog.blogspot.com/2007/08/possible-decryptor-available-for-trojan.html"&gt;http://sunbeltblog.blogspot.com/2007/08/possible-decryptor-available-for-trojan.html&lt;/a&gt;&lt;br /&gt;&lt;a href="http://sunbeltblog.blogspot.com/2007/08/this-makes-it-all-worth-it.html"&gt;http://sunbeltblog.blogspot.com/2007/08/this-makes-it-all-worth-it.html&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;Invece di trovarci installato attraverso gli exploit sul browser un pur sempre pericoloso trojan-clicker e/o un dialer  fino ad arrivare ad un keylogger o un infame rootkit, se venissimo colpiti da un malware di questo tipo sapremmo bene a quali  catastrofi andremmo incontro.&lt;br /&gt;Ben peggiori delle rotture di scatole che ha causato un virus devastante come Gromozon.&lt;br /&gt;&lt;br /&gt;Criptare i file con algoritmi di cifratura forte significa sostanzialmente perdere tutti dati se non si ha la chiave per la decodifica.&lt;br /&gt;Perchè per  quanto mi riguarda di pagare non se ne parla neppure. NON SI DEVE FARLO MAI.&lt;br /&gt;Anche se si tratta di 150 - 200 dollari.&lt;br /&gt;Noi italiani un po' esperienza nei sequestri (di ben altra importanza) purtroppo ce la siamo fatta.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;La perdita di tutti i dati contenuti nel nostro hard disk è stato sempre un avvenimento drammatico&lt;br /&gt;sia che esso possa accadere per colpa di una rottura dell' hardware sia per colpa di un virus.&lt;br /&gt;Per questo fare dei &lt;span style="font-weight: bold;"&gt;backup&lt;/span&gt; costantemente   è una di quelle pratiche che mai e poi mai dovrebbero essere dimenticate.&lt;br /&gt;Con la diffusione delle pendrive e dei masterizzatori DVD non dovrebbe essere cosa troppo difficile.&lt;br /&gt;Dover pagare per decrittare quello che è nostro è qualcosa di particolarmente odioso per cui&lt;br /&gt;visto i tempi che corrono è meglio iniziare mettere al sicuro i dati importanti.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Qui ci sono altri link che parlano dei Ransomware&lt;br /&gt;&lt;br /&gt;&lt;a href="http://punto-informatico.it/p.aspx?id=1307748"&gt;http://punto-informatico.it/p.aspx?id=1307748&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.downloadblog.it/post/3365/ransomware-trojans-larrivo-dei-ricatti-digitali"&gt;http://www.downloadblog.it/post/3365/ransomware-trojans-larrivo-dei-ricatti-digitali&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui un altro caso di cui parla Panda software&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blogs.pandasoftware.com/blogs/pandalabs/archive/2007/07/17/A-new-case-of-RansomWare-_210021002100_.aspx"&gt;http://blogs.pandasoftware.com/blogs/pandalabs/archive/2007/07/17/A-new-case-of-RansomWare-_210021002100_.aspx&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Nel caso di sunbelt un utente è riuscito a recuperare i dati grazie ad un tool di decodifica che la famosa societa' di sicurezza ha ricevuto da fonte anonima.In altri casi i file non erano stati codificati con l'argoritmo che sostenevano di aver usato e gli specialisti delle societa' antivirus (prevx) sono riusciti a mettere a punto un programma per sistemare il tutto, come ad esempio nel caso seguente:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/07/il-trojan-ti-spia-e-ti-minaccia/"&gt;http://www.pcalsicuro.com/main/2007/07/il-trojan-ti-spia-e-ti-minaccia/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Quindi prima di strapparci i capelli facciamo un giro sul web per vedere se qualcuno ci ha risolto la grana.&lt;br /&gt;&lt;br /&gt;Ma non possiamo affidarci ne' alla efficacia  degli antivirus ne'  a colpi di fortuna come questi.&lt;br /&gt;Una sola parola ha senso: &lt;span style="font-weight: bold;"&gt;BACKUP&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Chiudo con i soliti consigli: navigate con l'&lt;span style="font-weight: bold;"&gt;account limitato + firefox + sandbox&lt;/span&gt;&lt;br /&gt;Aggiornate il sistema operativo con &lt;span style="font-weight: bold;"&gt;windows update&lt;/span&gt; e i controllare gli altri software con &lt;span style="font-weight: bold;"&gt;secunia inspector&lt;/span&gt;.&lt;br /&gt;Usate un&lt;span style="font-weight: bold;"&gt; antivirus efficace&lt;/span&gt; ed&lt;span style="font-weight: bold;"&gt; aggiornato&lt;/span&gt; e &lt;span style="font-weight: bold;"&gt;bloccate con il firewall gli Ip malevoli.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO 18/8/07&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt; Ho fatto qualche ricerca sul web e le cose che ho trovato non sono proprio rassicuranti.&lt;br /&gt;Per quanto riguarda il ransonware di cui parlava Sunbelt  sembra che sia saltato fuori da una&lt;br /&gt;installazione di iframedollars (sono russi) che usa exploit per infettare i computer. Quello che fanno questi simpaticoni è offrire un"particolare" programma di affiliazione  ai webmaster, ovvero se uno mette una determinata stringa  nelle proprie pagine web&lt;br /&gt;loro ci pagano. Ma attenzione questo codice fa scaricare malware pericolosissimi e adesso addirittura ransomware! Fare "affari" con questi tizi  significa metterersi al servizio della criminalita' organizzata tralasciando il fatto che possono tranquillamente, come è probabile, truffare anche i loro "clienti".&lt;br /&gt;&lt;br /&gt;qui potete leggere un articolo in italiano. A  differenza di quello che è riportato&lt;br /&gt;mi pare che ora paghino in base al numero di pc infetti.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.weekit.it/index.php?option=com_content&amp;task=view&amp;amp;id=37805&amp;Itemid=148"&gt;http://www.weekit.it/index.php?option=com_content&amp;amp;task=view&amp;id=37805&amp;amp;Itemid=148&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui ci sono altri articoli in inglese che risalgono anche al 2005&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.informationweek.com/showArticle.jhtml?articleID=163701736"&gt;http://www.informationweek.com/showArticle.jhtml?articleID=163701736&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.eweek.com/article2/0,1895,1829174,00.asp"&gt;http://www.eweek.com/article2/0,1895,1829174,00.asp&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Gli italiani sono polli da spennare particolarmente appetibili come potete vedere nello screenshot&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rsbh0qJVFDI/AAAAAAAAANg/rHwm7bJuUZM/s1600-h/2007-08-18_023308.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rsbh0qJVFDI/AAAAAAAAANg/rHwm7bJuUZM/s200/2007-08-18_023308.png" alt="" id="BLOGGER_PHOTO_ID_5100011922826531890" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;"Condizioni del servizio" :-)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RshsWKJVFKI/AAAAAAAAAOY/jbU625zRgRY/s1600-h/2007-08-18_025512.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RshsWKJVFKI/AAAAAAAAAOY/jbU625zRgRY/s200/2007-08-18_025512.png" alt="" id="BLOGGER_PHOTO_ID_5100445705933493410" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;21 persone compongono questa organizzazione criminale?&lt;br /&gt;Non so.....&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RsbjuqJVFFI/AAAAAAAAANw/MYIWvcP6QoE/s1600-h/2007-08-18_025651.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RsbjuqJVFFI/AAAAAAAAANw/MYIWvcP6QoE/s200/2007-08-18_025651.png" alt="" id="BLOGGER_PHOTO_ID_5100014018770572370" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Mi sto rendendo conto sempre di piu' che esiste tutto un mondo di criminali informatici che trama alle nostre spalle per derubarci. Sicuramente sono di tutte le nazionalita' ma i&lt;span style="font-weight: bold;"&gt; cittadini dell'est-europa ed in particolare i quelli dell'ex unione sovietica (russi, ucraini , bielorussi , lituani ecc.&lt;/span&gt;) sono particolarmente agguerriti per quanto riguarda le &lt;span style="font-weight: bold;"&gt;truffe verso il nostro paese&lt;/span&gt;.&lt;br /&gt;Per capire quello che sta accadendo basta leggere "particolari" forum scritti in cirillico.&lt;br /&gt;La cosa incredibile è che il tutto è fatto alla luce del sole con una sfacciataggine e una strafottenza dovuta ad un totale senso di impunita'.&lt;br /&gt;Come se non bastassero quelli che abbiamo noi di farabutti. Magari proprio coloro che si nascondono dietro alla facciata di una rispettabile S.p.a.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8465639672579453679?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8465639672579453679/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8465639672579453679' title='9 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8465639672579453679'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8465639672579453679'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/08/ransomware-la-terribile-minaccia-di.html' title='Ransomware: la terribile minaccia di trovarsi l&apos;HD criptato'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/Rsbh0qJVFDI/AAAAAAAAANg/rHwm7bJuUZM/s72-c/2007-08-18_023308.png' height='72' width='72'/><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-5391413729404521592</id><published>2007-08-08T14:11:00.000+02:00</published><updated>2008-11-13T13:53:48.087+01:00</updated><title type='text'>Il sito del Subsonica martellato a colpi di spam di pagine civetta</title><content type='html'>Non faccio a tempo a finire un articolo che subito devo scriverne uno successivo per parlare di un'altra tecnica molto in voga per infettare i computer. Occuparsi di certe cose è come cercare il petrolio in Arabia Saudita: appena uno fa un buco esce subito qualcosa di interessante.&lt;br /&gt;Lo spunto me lo da l'enorme quantita' di spam sulla pagina dei commenti del sito dei Subsonica, il noto gruppo musicale torinese.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rrm5bXMMn_I/AAAAAAAAANI/X4lJMXpMANs/s1600-h/zzzzzzzzzzzzzzzzz2007-08-08_142632.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rrm5bXMMn_I/AAAAAAAAANI/X4lJMXpMANs/s200/zzzzzzzzzzzzzzzzz2007-08-08_142632.png" alt="" id="BLOGGER_PHOTO_ID_5096308333079207922" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Vediamo &lt;span style="font-weight: bold;"&gt;soltanto alcuni l&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;ink pericolosi di esempio&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;inseriti&lt;/span&gt;:&lt;br /&gt;&lt;br /&gt;hxxp://itnewarea1.cn/                (84.16.251.235)&lt;br /&gt;hxxp://itnewarea2.cn/                (66.232.117.81)&lt;br /&gt;hxxp://itnewarea3.cn/                (72.232.254.74)&lt;br /&gt;&lt;br /&gt;questi 3 sono solo una specie di indice con tutti i link&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rrm9eXMMoAI/AAAAAAAAANQ/IQjj6bJnqow/s1600-h/zazaz2007-08-08_145040.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rrm9eXMMoAI/AAAAAAAAANQ/IQjj6bJnqow/s200/zazaz2007-08-08_145040.png" alt="" id="BLOGGER_PHOTO_ID_5096312782665326594" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Quindi come potete vedere i modi per farci arrivare su qualcosa di molto dannoso sono essenzialmente 4&lt;br /&gt;&lt;br /&gt;1) attraverso le pagine dei risultati dei motori di ricerca&lt;br /&gt;2) mediante spam sull'email&lt;br /&gt;3) con spam su forum o web-board&lt;br /&gt;4) attraverso hack di siti legittimi (modificati con iframe o javascripy offuscati)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Eliminate sempre dai Vs. forum e web-board lo spam di questo tipo&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-5391413729404521592?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/5391413729404521592/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=5391413729404521592' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5391413729404521592'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5391413729404521592'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/08/il-sito-del-subsonica-martellato-colpi.html' title='Il sito del Subsonica martellato a colpi di spam di pagine civetta'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/Rrm5bXMMn_I/AAAAAAAAANI/X4lJMXpMANs/s72-c/zzzzzzzzzzzzzzzzz2007-08-08_142632.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6891970330035654223</id><published>2007-08-05T16:23:00.001+02:00</published><updated>2008-11-13T13:53:49.600+01:00</updated><title type='text'>Analisi di portali costruiti  per infettare   i pc italiani</title><content type='html'>Questa volta cerchero' mostrare come è costruito un sito web o meglio una specie portale che contiene qualsiasi cosa per massacrare il nostro computer e qualche volta svuotare anche il nostro portafoglio.&lt;br /&gt;Immondizia  simile l'avevo gia' fatta vedere tempo fa ma senza fare i giusti approfondimenti.&lt;br /&gt;Vediamo a cosa andiamo incontro se navighiamo su questa spazzatura.&lt;br /&gt;Per fare questo utilizzero' &lt;span style="font-weight: bold;"&gt;3 siti esempio&lt;/span&gt; sempre della gang che è tanto cara a questo blog ed in particolare:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;itpubblicazioni.net              ip:89.149.221.23&lt;br /&gt;&lt;/li&gt;&lt;li&gt;itpubblicazioni.info             ip:89.149.221.23&lt;br /&gt;&lt;/li&gt;&lt;li&gt;its-search.com                    ip:88.214.198.10&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Non andate su queste pagine  e se volete farlo a vostro rischio e pericolo nemmeno con Firefox visto che usano anche la recentissima vulnerabilita' firefoxurl!&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Come questi ce ne saranno migliaia sempre messi su da questi simpaticoni di cui ben conosciamo abilita' e furbizia.&lt;br /&gt;Vediamo cosa tentano di fare:&lt;br /&gt;&lt;br /&gt;1)Venderci falsi antivirus o antispyware (facendoci credere con dei trucchetti di bassa lega che siamo infetti)&lt;br /&gt;In inglese vengono definiti rogue AV/antispyware ed una lista piuttosto aggiornata la potete trovare qui&lt;br /&gt;&lt;a href="http://spywarewarrior.com/rogue_anti-spyware.htm"&gt;http://spywarewarrior.com/rogue_anti-spyware.htm&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;2) Pubblicizzare o vendere farmaci simil-Viagra senza principio attivo o nocivi per la salute&lt;br /&gt;3) Spam di pornografia e suonerie per cellulari&lt;br /&gt;4) Dirottare il browser verso determinati siti (spesso pericolossimi con truffe di tutti i tipi)&lt;br /&gt;5) &lt;span style="font-weight: bold;"&gt;Infettare il nostro computer con malware in molti casi nascosti da rootkit&lt;/span&gt; e quindi di difficile individuazione e rimozione&lt;br /&gt;&lt;br /&gt;Analizziamo il primo&lt;br /&gt;Come potete vedere, mentre scrivevo questo post, hanno aggiunto un exploit per la recente &lt;a href="http://punto-informatico.it/p.aspx?i=2041648"&gt;vulnerabilita di firefox nella gestione degli URI&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RrZROHMMn9I/AAAAAAAAAM4/bYMEWG8KAOU/s1600-h/zzzz.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RrZROHMMn9I/AAAAAAAAAM4/bYMEWG8KAOU/s200/zzzz.png" alt="" id="BLOGGER_PHOTO_ID_5095349331306520530" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Nel codice sono presenti alcuni javascript malevoli:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RrY9C3MMn6I/AAAAAAAAAMg/Bcw1jXM5fIg/s1600-h/2007-08-05_205306.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RrY9C3MMn6I/AAAAAAAAAMg/Bcw1jXM5fIg/s200/2007-08-05_205306.png" alt="" id="BLOGGER_PHOTO_ID_5095327147800436642" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui si viene di indirizzati al sito del &lt;span style="font-weight: bold;"&gt;falso antispyware&lt;/span&gt; Systemdoctor (204.16.204.56)&lt;br /&gt;Invece l' iframe   con il sito  rxadksqgxm.com (195.238.242.98)&lt;br /&gt;punta ad un range in &lt;span style="font-weight: bold;"&gt;moldavia ben noto che contiene solo malware e virus&lt;/span&gt; che tentano di installarsi attraverso exploit&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RrY-CnMMn7I/AAAAAAAAAMo/xl_JcfGeDXE/s1600-h/2007-08-05_205336.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RrY-CnMMn7I/AAAAAAAAAMo/xl_JcfGeDXE/s200/2007-08-05_205336.png" alt="" id="BLOGGER_PHOTO_ID_5095328243017097138" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;nell'immagine qui sopra c'è un javascript che punta ad un sito valik.biz (89.149.226.62) che contiene uno script offuscato la cui decodifica  mostra i seguenti siti&lt;br /&gt;adware/spyware, truffa ,con tracking cookie etc. molto probabilmente legati all'infame network COOLWEBSEARCH&lt;br /&gt;&lt;br /&gt;hxxp://search.upspiral.com         infame motore di ricerca&lt;br /&gt;hxxp://www.searchfeed.com       infame motore di ricerca&lt;br /&gt;hxxp://cingular.ringringmobile.com&lt;br /&gt;hxxp://www.Shopping.com&lt;br /&gt;hxxp://www.DealTime.com&lt;br /&gt;hxxp://www.MonsterMarketplace.com&lt;br /&gt;hxxp://www.oxysearch.com&lt;br /&gt;hxxp://www.looksearch.com&lt;br /&gt;hxxp://thinklocal.com'&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;AGGIORNAMENTO 19/8/07&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Il secondo è simile al primo quindi ne evito l'analisi&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RrXiYHMMn3I/AAAAAAAAAMI/W3ZfET7s51g/s1600-h/zzzzzzzzzzzzzzzzz2007-08-05_021427.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RrXiYHMMn3I/AAAAAAAAAMI/W3ZfET7s51g/s200/zzzzzzzzzzzzzzzzz2007-08-05_021427.png" alt="" id="BLOGGER_PHOTO_ID_5095227457314529138" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Per il terzo esempio, senza approfondire troppo, mi limito a&lt;br /&gt;mostrare il codice della pagina nel quale si possono notare insidie e trabocchetti&lt;br /&gt;di tutti i tipi&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RrX8unMMn4I/AAAAAAAAAMQ/z4oCqZuNC4o/s1600-h/zzzzzspazzatura.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RrX8unMMn4I/AAAAAAAAAMQ/z4oCqZuNC4o/s200/zzzzzspazzatura.JPG" alt="" id="BLOGGER_PHOTO_ID_5095256431163907970" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;codice della pagina pericolosa:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RsgqEqJVFHI/AAAAAAAAAOA/qQymnGALJR0/s1600-h/2007-08-19_130533.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RsgqEqJVFHI/AAAAAAAAAOA/qQymnGALJR0/s200/2007-08-19_130533.png" alt="" id="BLOGGER_PHOTO_ID_5100372837518349426" border="0" /&gt;&lt;/a&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;e ancora&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RsgqT6JVFII/AAAAAAAAAOI/lZHaNcgy65k/s1600-h/2007-08-19_131251.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RsgqT6JVFII/AAAAAAAAAOI/lZHaNcgy65k/s200/2007-08-19_131251.png" alt="" id="BLOGGER_PHOTO_ID_5100373099511354498" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;P.s.&lt;br /&gt;&lt;br /&gt;Molti   ip  che ospitano fisicamente il malware in genere sono in russia e ucraina ma ultimamente ho trovato anche parecchi  server malesi e di hong-kong,  sempre sotto il controllo di russi, che ospitano i virus&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6891970330035654223?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6891970330035654223/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6891970330035654223' title='12 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6891970330035654223'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6891970330035654223'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/08/analisi-di-portali-costruiti-per.html' title='Analisi di portali costruiti  per infettare   i pc italiani'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/RrZROHMMn9I/AAAAAAAAAM4/bYMEWG8KAOU/s72-c/zzzz.png' height='72' width='72'/><thr:total>12</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3211515115165054521</id><published>2007-07-28T16:21:00.000+02:00</published><updated>2008-11-13T13:53:51.855+01:00</updated><title type='text'>Dalla Russia con amore: analisi di un tipico attacco con  pagine civetta</title><content type='html'>Prendo lo spunto da una discussione fatta poco tempo fa per mostrare quello che è un tipico attacco fatto con pagina civetta verso i computer italiani.&lt;br /&gt;Ricordo che i siti web costruiti ad arte da questa gente (russi/ucraini) per infettare automaticamente il vs. pc  sono dell'ordine di milioni (milioni di pagine web  indicizzate da google e dagli altri motori di ricerca).&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;br /&gt;Non visitate i link mostrati in chiaro nelle immagini di questo post. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;1) Iniziamo a fare la nostra solita  ricerca su google di una determinata parola (ho scelto una cosa che mi ha permesso di andare a colpo sicuro)&lt;br /&gt;I risultati nell'immagine non promettono nulla di buono&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RquvlnMMnqI/AAAAAAAAAKg/oszgKYeYQ1Q/s1600-h/2007-07-28_163955.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RquvlnMMnqI/AAAAAAAAAKg/oszgKYeYQ1Q/s200/2007-07-28_163955.png" alt="" id="BLOGGER_PHOTO_ID_5092356864382639778" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;2) ecco mentre è  visualizzata del browser&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RquwGXMMnrI/AAAAAAAAAKo/IZiNmWduvfo/s1600-h/2007-07-28_165840.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RquwGXMMnrI/AAAAAAAAAKo/IZiNmWduvfo/s200/2007-07-28_165840.png" alt="" id="BLOGGER_PHOTO_ID_5092357427023355570" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;3) analizziamo il codice sorgente della pagina&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rquva3MMnpI/AAAAAAAAAKY/biUuGl3cOLo/s1600-h/2007-07-28_164855.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rquva3MMnpI/AAAAAAAAAKY/biUuGl3cOLo/s200/2007-07-28_164855.png" alt="" id="BLOGGER_PHOTO_ID_5092356679699046034" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;4) decodifichiamo il javascript offuscato con una serie di semplici accorgimenti&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rquw2nMMnsI/AAAAAAAAAKw/IA8JloP1E7g/s1600-h/2007-07-28_170140.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rquw2nMMnsI/AAAAAAAAAKw/IA8JloP1E7g/s200/2007-07-28_170140.png" alt="" id="BLOGGER_PHOTO_ID_5092358255952043714" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;5) il link in chiaro contiene a sua volta un nuovo javascript offuscato&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rqux33MMntI/AAAAAAAAAK4/99Ig0Ug0L6g/s1600-h/2007-07-28_170612.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rqux33MMntI/AAAAAAAAAK4/99Ig0Ug0L6g/s200/2007-07-28_170612.png" alt="" id="BLOGGER_PHOTO_ID_5092359376938507986" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;6) nuova decodifica e nuovo link&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RquzZnMMnuI/AAAAAAAAALA/ohFMoaCaBuE/s1600-h/2007-07-28_172052.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RquzZnMMnuI/AAAAAAAAALA/ohFMoaCaBuE/s200/2007-07-28_172052.png" alt="" id="BLOGGER_PHOTO_ID_5092361056270720738" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;7) la pagina del link ci mostra un'immagine porno (non l'ho censurata) per distrarci dalla minaccia&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rqu0tnMMnvI/AAAAAAAAALI/eRUAai4skcg/s1600-h/2007-07-28_172715.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rqu0tnMMnvI/AAAAAAAAALI/eRUAai4skcg/s200/2007-07-28_172715.png" alt="" id="BLOGGER_PHOTO_ID_5092362499379732210" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;8) Nel codice c'è il seguente  iframe in chiaro&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RqyrQ3MMnxI/AAAAAAAAALY/IaFc33uT6h8/s1600-h/ziframe.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RqyrQ3MMnxI/AAAAAAAAALY/IaFc33uT6h8/s200/ziframe.png" alt="" id="BLOGGER_PHOTO_ID_5092633584830553874" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;9) se il browser è internet explorer si accede al link qui sotto  altrimenti si viene reindirizzati al sito di google (almeno così mi è sembrato)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rq00znMMnyI/AAAAAAAAALg/cIRX69FbrUk/s1600-h/2007-07-30_024214.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rq00znMMnyI/AAAAAAAAALg/cIRX69FbrUk/s200/2007-07-30_024214.png" alt="" id="BLOGGER_PHOTO_ID_5092784814924013346" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;10) li nuovo script offuscato  (questa volta non mostro la decodifica) che fa scaricare automaticamente il file roin.exe (un bel virus)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rq02WnMMn0I/AAAAAAAAALw/OuQpyJOeyGY/s1600-h/2007-07-30_025007.png"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rq02WnMMn0I/AAAAAAAAALw/OuQpyJOeyGY/s200/2007-07-30_025007.png" alt="" id="BLOGGER_PHOTO_ID_5092786515731062594" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;L'analisi su virustotal è abbastanza  deprimente. In questo momento&lt;span style="font-weight: bold;"&gt; solo 4 antivirus&lt;/span&gt; riescono ad identificarlo&lt;br /&gt;e sono:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;esafe               &lt;span style="color: rgb(255, 0, 0);"&gt; suspicious Trojan/Worm&lt;/span&gt;&lt;/li&gt;&lt;li&gt;f-secure          &lt;span style="color: rgb(255, 0, 0);"&gt;W32/Horst.gen25.dropper&lt;/span&gt;&lt;/li&gt;&lt;li&gt;norman           &lt;span style="color: rgb(255, 0, 0);"&gt;W32/Horst.gen25.dropper&lt;/span&gt;&lt;/li&gt;&lt;li&gt;panda              &lt;span style="color: rgb(255, 0, 0);"&gt;Suspicious file&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;Molto utile la sandbox di norman che ci spiega cosa fa il malware&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RqvRVXMMnwI/AAAAAAAAALQ/RVaqCnwHAlg/s1600-h/2007-07-28_214046.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RqvRVXMMnwI/AAAAAAAAALQ/RVaqCnwHAlg/s200/2007-07-28_214046.png" alt="" id="BLOGGER_PHOTO_ID_5092393968605110018" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;come potete vedere viene installata una falsa toolbar di google:&lt;span style="font-weight: bold;"&gt;Googlegoogletoolbar1.dll&lt;/span&gt;&lt;br /&gt;insieme ad altra immondizia&lt;br /&gt;&lt;br /&gt;qualcuno su castelcops aveva gia' individuato il file&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.castlecops.com/t195746-roin_exe_Trojan_and_fake_Google_Toolbar_installer.html"&gt;http://www.castlecops.com/t195746-roin_exe_Trojan_and_fake_Google_Toolbar_installer.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;per finire diamo un'occhiata all' ip in cui è ospitato il virus&lt;br /&gt;89.253.244.209   Russian Federation - Rusonyx  il cui range è gia' nella mia &lt;span style="font-weight: bold;"&gt;blacklist &lt;/span&gt;da tempo&lt;br /&gt;&lt;br /&gt;Su questo server ci sono anche questi altri&lt;span style="font-weight: bold;"&gt; pericolosissimi domini&lt;/span&gt;:&lt;br /&gt;&lt;br /&gt;1     AMAZINGSEXMOVIE.COM&lt;br /&gt;2     BESTTOPSEARCH2007.COM&lt;br /&gt;3     NEWWEEKLYNEWS.COM&lt;br /&gt;4     SANDRACOUNTER.COM&lt;br /&gt;5     SECKEYPRO.COM&lt;br /&gt;&lt;br /&gt;Sempre registrati da russi&lt;br /&gt;&lt;br /&gt;Come difendersi dal rischio di infettarsi durante la navigazione?&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;Una delle possibili soluzioni:&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;account limitato + sandbox[consiglio &lt;a href="http://www.sandboxie.com/"&gt;sandboxie&lt;/a&gt;] + firefox (o opera)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Aggiornamento:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;il file ora è riconosciuto (su mia segnalazione) da&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;Kaspersky:&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Trojan.Win32.Agent.aun&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;Antivir:&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;   &lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;HTML/Dldr.Ag.E.37.A&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;Panda:&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Trj/Agent.GAV&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt; &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3211515115165054521?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3211515115165054521/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3211515115165054521' title='11 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3211515115165054521'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3211515115165054521'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/dalla-russia-con-amore-analisi-di-un.html' title='Dalla Russia con amore: analisi di un tipico attacco con  pagine civetta'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/RquvlnMMnqI/AAAAAAAAAKg/oszgKYeYQ1Q/s72-c/2007-07-28_163955.png' height='72' width='72'/><thr:total>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6256981634604112781</id><published>2007-07-26T18:05:00.001+02:00</published><updated>2008-11-13T13:53:52.354+01:00</updated><title type='text'>Lista domini hackerati su server italiano hosting solutions</title><content type='html'>Grazie all'amico edgar ed al suo tool in fase di sviluppo ho fatto alcune ricerche  per controllare se ancora vi siano tracce  di siti hackerati sugli hoster presi di mira qualche mese fa.&lt;br /&gt;Per adesso sui  server della societa' fiorentina &lt;span style="font-weight: bold;"&gt;Hosting Solutions&lt;/span&gt; ho trovato questi domini infetti&lt;br /&gt;con un javascript offuscato:&lt;br /&gt;&lt;br /&gt;IP:194.242.61.210&lt;br /&gt;&lt;br /&gt;hxxp://www.24net.it&lt;br /&gt;hxxp://www.affittiinsardegna.it&lt;br /&gt;hxxp://www.aissa.it&lt;br /&gt;hxxp://www.brosmanifatture.it&lt;br /&gt;hxxp://www.caprillina.it&lt;br /&gt;hxxp://www.cdm-dellamura.it&lt;br /&gt;hxxp://www.chiesadicristoroma.it&lt;br /&gt;hxxp://www.cmdm.it&lt;br /&gt;hxxp://www.comitatomadeinitaly.it&lt;br /&gt;hxxp://www.conventionplanning.it&lt;br /&gt;hxxp://www.crvo.it&lt;br /&gt;hxxp://www.dodibattaglia.it&lt;br /&gt;hxxp://www.euroufficio.org&lt;br /&gt;hxxp://www.ffuture.it&lt;br /&gt;hxxp://www.fitvillage.net&lt;br /&gt;hxxp://www.gierre-group.it&lt;br /&gt;hxxp://www.giuditta-countryhouse.it&lt;br /&gt;hxxp://www.hotelriomarina.it&lt;br /&gt;hxxp://www.hotels-hostels-florence.com&lt;br /&gt;hxxp://www.leonberger.it&lt;br /&gt;hxxp://www.man-group.it&lt;br /&gt;hxxp://www.misericordia.firenze.it&lt;br /&gt;hxxp://www.noleggioitalia.it&lt;br /&gt;hxxp://www.ocabianca.com&lt;br /&gt;hxxp://www.pii-cinisello-balsamo.it&lt;br /&gt;hxxp://www.rudolf-keller.it&lt;br /&gt;hxxp://www.scenarionline.it&lt;br /&gt;hxxp://www.tsunami-3d.com&lt;br /&gt;hxxp://www.vespaclubmilano.it&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;working progress...&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Qui sotto c'è il javascript offuscato:&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RqkBwHMMnkI/AAAAAAAAAJw/GgBcJJ0y0_g/s1600-h/2007-07-26_212219.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RqkBwHMMnkI/AAAAAAAAAJw/GgBcJJ0y0_g/s400/2007-07-26_212219.png" alt="" id="BLOGGER_PHOTO_ID_5091602779794611778" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;e la relativa decodifica&lt;br /&gt;&lt;span style="text-decoration: underline;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RqkCOHMMnmI/AAAAAAAAAKA/_iGzxwdVF34/s1600-h/2007-07-26_152721.png"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RqkCOHMMnmI/AAAAAAAAAKA/_iGzxwdVF34/s400/2007-07-26_152721.png" alt="" id="BLOGGER_PHOTO_ID_5091603295190687330" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;A proposito di javascript offuscati molto interessante è questo articolo di anti-phishing.it&lt;br /&gt;che prende spunto da una pubblicazione di &lt;a href="http://www.websense.com/securitylabs/resource/pdf/wslabs_wonka_analysis_oct05.pdf"&gt;websense&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.anti-phishing.it/news/articoli/news.21102005.php"&gt;http://www.anti-phishing.it/news/articoli/news.21102005.php&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento 28/7/07:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Nei commenti a questo post troverete moltissimi altri siti legittimi hackerati con il&lt;br /&gt;javascript offuscato&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6256981634604112781?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6256981634604112781/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6256981634604112781' title='6 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6256981634604112781'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6256981634604112781'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/lista-domini-hackerati-su-server.html' title='Lista domini hackerati su server italiano hosting solutions'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/RqkBwHMMnkI/AAAAAAAAAJw/GgBcJJ0y0_g/s72-c/2007-07-26_212219.png' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2826885100057237568</id><published>2007-07-24T22:59:00.000+02:00</published><updated>2008-11-13T13:53:52.682+01:00</updated><title type='text'>Facce da  _ulo: intervista ad uno dei creatori di mpack</title><content type='html'>Per la serie faccia come il C...  ecco un'intervista ad uno dei sviluppatori russi dell' mpack, il tool che serve ad infettare pc che ha creato tanto scompiglio in Italia.&lt;br /&gt;Gli attacchi del mese scorso sono stati realizzati con questo malware.&lt;br /&gt;Il sito dove veniva commercializzato ed il forum sono stati chiusi in tutta fretta visto il clamore che avevano suscitato.&lt;br /&gt;Le immagini seguenti sono relative alle statistiche generate automaticamente da mpack durante un attacco.&lt;br /&gt;Come vedete  sono conteggiati i computer infettati con vari exploit per internet explorer, quicktime, windows 2000, firefox (vecchie versioni) , opera 7 e c'è anche una tabella riassuntiva con la percentuale di successo  per paese.&lt;br /&gt;La navigazione sul web come potete vedere puo' non essere molto tranquilla. Trappole e trabocchetti di tutti tipi ci aspettano.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RqZx2nMMniI/AAAAAAAAAJg/qTyNSW0rT1Q/s1600-h/mpack_stats1.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RqZx2nMMniI/AAAAAAAAAJg/qTyNSW0rT1Q/s400/mpack_stats1.jpg" alt="" id="BLOGGER_PHOTO_ID_5090881611835940386" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RqZyG3MMnjI/AAAAAAAAAJo/A8L6tOkBF7A/s1600-h/mpack_stats2.jpg"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RqZyG3MMnjI/AAAAAAAAAJo/A8L6tOkBF7A/s400/mpack_stats2.jpg" alt="" id="BLOGGER_PHOTO_ID_5090881891008814642" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Qui invece potete avere informazioni su questo tipo di immondizia (l'analisi è di panda software):&lt;br /&gt;&lt;a href="http://blogs.pandasoftware.com/blogs/images/PandaLabs/2007/05/11/MPack.pdf"&gt;&lt;span class="text4"&gt; http://blogs.pandasoftware.com/blogs/images/PandaLabs/2007/05/11/MPack.pdf&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.comunicati-stampa.net/com/cs-12652/Panda_Software_informa_sono_quasi_160_mila_i_computer_colpiti_da_Mpack"&gt;http://www.comunicati-stampa.net/com/cs-12652/Panda_Software_informa_sono_quasi_160_mila_i_computer_colpiti_da_Mpack&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Qui sotto invece l'intervista a questo simpaticone&lt;/span&gt;:&lt;br /&gt;&lt;a href="http://www.securityfocus.com/news/11476"&gt;http://www.securityfocus.com/news/11476&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Alla fine ci consiglia:&lt;br /&gt;&lt;br /&gt;&lt;span class="body"&gt; "&lt;span style="font-style: italic;"&gt;I would advise you to use the Opera browser with scripts and plug-ins disabled in order not to be caught by the MPack someday&lt;/span&gt;".&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Vi consiglio di usare Opera con script e plug-in&lt;/span&gt;  disabilitati allo scopo di non essere presi&lt;br /&gt;dall'Mpack un giorno.&lt;br /&gt;&lt;br /&gt;Direi che è un ottimo suggerimento, ma se lui non vendesse quella porcheria sarebbe meglio visto che per sua stessa ammissione ha un lavoro legale. Non credete?&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2826885100057237568?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2826885100057237568/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2826885100057237568' title='5 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2826885100057237568'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2826885100057237568'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/faccie-da-ulo-intervista-ad-uno-dei.html' title='Facce da  _ulo: intervista ad uno dei creatori di mpack'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/RqZx2nMMniI/AAAAAAAAAJg/qTyNSW0rT1Q/s72-c/mpack_stats1.jpg' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1703824657128573971</id><published>2007-07-19T23:21:00.000+02:00</published><updated>2008-11-13T13:53:52.885+01:00</updated><title type='text'>Il sito di ufficiale di Carmen Consoli hackerato con il solito iframe</title><content type='html'>Ancora una volta la gang di CWS/gromozon alias mpack gang  o potremmo definirla iframe gang,&lt;br /&gt;insomma i nostri soliti amici  russi/ucraini&lt;br /&gt;colpisce un sito di un importante cantante italiano.Tempo fa era stato il sito di R.Vecchioni.&lt;br /&gt;&lt;br /&gt;Il server è quello di seeweb con Ip: 217.64.199.54.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/Rp_Zf0q2jBI/AAAAAAAAAJQ/RuogUBC0X0U/s1600-h/zzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/Rp_Zf0q2jBI/AAAAAAAAAJQ/RuogUBC0X0U/s200/zzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5089025244689501202" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;L'ip dell'iframe incriminato 81.29.241.236 invece appartiene ad un range russo malevolo ben noto e presente da mesi nella mia &lt;span style="font-weight: bold;"&gt;blacklist&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Anche sul forum collegato ne parlano i fans della famosissima "cantantessa" catanese:&lt;br /&gt;&lt;span style="text-decoration: underline;"&gt;&lt;br /&gt;&lt;a href="http://www.carmenconsoli.it/it/forum/topic.asp?TOPIC_ID=23275&amp;FORUM_ID=17&amp;amp;CAT_ID=1&amp;Topic_Title=Su+questo+sito+c%27+%E8+un+virus%21%21&amp;amp;Forum_Title=A+proposito+di+Carmen+Consoli"&gt;http://www.carmenconsoli.it/it/forum/topic.asp?TOPIC_ID=23275&amp;FORUM_ID=17&amp;amp;CAT_ID=1&amp;Topic_Title=Su+questo+sito+c'+%E8+un+virus!!&amp;amp;Forum_Title=A+proposito+di+Carmen+Consoli&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Putroppo seeweb è uno di quegli hoster che è stato maggiormente attaccato e a quanto sembra la situazione è ancora gravissima.&lt;br /&gt;&lt;br /&gt;Gli &lt;span style="font-weight: bold;"&gt;hoster italiani che sono stati colpiti duramente in questo ultimo periodo  &lt;/span&gt;e che hanno subito la modifica delle pagine di tutti i siti web che ospitano, con iframe e jscript malevoli sono:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Hosting Solutions&lt;/li&gt;&lt;li&gt;Seeweb&lt;/li&gt;&lt;li&gt;Aruba&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;La situazione piu' grave riguarda i primi 2 casi visto che a distanza di 2 mesi ancora sono in questa incredibile situazione. Direi che si possono un po' definire le prede preferite di questa gang  di abilissimi cybercriminali russi/ucraini.&lt;br /&gt;&lt;br /&gt;Cerchero' di aggiornare al piu'  presto il post con nuove informazioni perche' credo che anche altri siti ospitati su server seeweb (questa volta si tratta di macchine con windows e Microsoft-IIS/6.0) dovrebbero essere infetti.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;working in progress.......&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;La decodifica del javascript offuscato contenente l'exploit (anzi una serie di exploit) stavolta è stata leggermente piu'  laboriosa.&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;Kaspersky &lt;/span&gt; riconosce:&lt;br /&gt;&lt;br /&gt;il file con gli l'exploit come  &lt;a href="http://www.viruslist.com/en/search?VN=Trojan-Downloader.JS.Psyme.gy"&gt;Trojan-Downloader.JS.Psyme.gy&lt;/a&gt;&lt;br /&gt;e il virus come  &lt;a href="http://www.viruslist.com/en/search?VN=Trojan-Clicker.Win32.Small.kj"&gt;Trojan-Clicker.Win32.Small.kj&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Di quest'ultimo virus se ne era  gia' parlato dettagliatamente sul sito pcalsicuro.com tempo fa&lt;br /&gt;Si tratta di una creatura &lt;span style="font-weight: bold;"&gt;DialCall&lt;/span&gt;:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/01/trojanclickersmallkj-e-adsl-in-italia/"&gt;http://www.pcalsicuro.com/main/2007/01/trojanclickersmallkj-e-adsl-in-italia/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;E continua l'agonia dei siti su seeweb&lt;/span&gt;&lt;span style="font-weight: normal;"&gt;&lt;span style="font-weight: bold;"&gt; come ad esempio &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;www.woodall.it (&lt;/span&gt;&lt;span style="font-weight: normal;"&gt;su Ip 217.64.199.124) &lt;/span&gt;&lt;span style="font-weight: normal;"&gt; bonificato ed adesso infetto di nuovo con un jscript offuscato&lt;br /&gt;&lt;br /&gt;www.muweb.it  (212.25.179.97)&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1703824657128573971?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1703824657128573971/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1703824657128573971' title='6 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1703824657128573971'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1703824657128573971'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/il-sito-di-uffciale-di-carmen-consoli.html' title='Il sito di ufficiale di Carmen Consoli hackerato con il solito iframe'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/Rp_Zf0q2jBI/AAAAAAAAAJQ/RuogUBC0X0U/s72-c/zzzzzzzzzImmagine.JPG' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2017635907133900163</id><published>2007-07-13T12:51:00.000+02:00</published><updated>2008-11-13T13:53:55.009+01:00</updated><title type='text'>I typosquatter ci ingannano con una falsa patch per  I.E. 7</title><content type='html'>I typosquatter hanno davvero una grande fantasia ed ecco una nuova trappola per ingannare gli sprovveduti navigatori del web. Una falsa patch per internet explorer 7&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rpdbhkq2i_I/AAAAAAAAAJA/Wt1Iy3g7Ywo/s1600-h/zzzie.bmp"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rpdbhkq2i_I/AAAAAAAAAJA/Wt1Iy3g7Ywo/s200/zzzie.bmp" alt="" id="BLOGGER_PHOTO_ID_5086634936475487218" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;E dopo i falsi motori   katasearch ed extraricerca&lt;br /&gt;arriva   hxxp://www.google-hard.com&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rpdjwkq2jAI/AAAAAAAAAJI/meU3MxJ49qk/s1600-h/zzazaaImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/Rpdjwkq2jAI/AAAAAAAAAJI/meU3MxJ49qk/s200/zzazaaImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5086643990266547202" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Notare in questa pagina il contatore www.histats.com, ex www.0stats.net su cui avevo trovato un exploit bloccato da nod32)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Un altro sito da cui guardarsi, sempre della stessa cricca è:&lt;br /&gt;hxxp://www.vispateresa.biz&lt;br /&gt;&lt;br /&gt;Ci sono delle diffenze sostanziali tra i furbacchioni &lt;span style="font-weight: bold;"&gt;italiani&lt;/span&gt; e  quelli  &lt;span style="font-weight: bold;"&gt;russi/ucraini&lt;/span&gt;.&lt;br /&gt;I primi tentano di ingannarci soprattutto con tecniche di &lt;span style="font-weight: bold;"&gt;ingegneria sociale&lt;/span&gt; mentre  i secondi uniscono a questa abilita' anche una capacita' tecnica di programmazione notevole (exploit, rootkit, keylogger, backdoor) e mezzi a dispozione enormi e in tutto il mondo(hosting, server dns, servizi di registrazione domini)&lt;br /&gt;&lt;br /&gt;Segnalazione siti: gmg- alfonso di punto-informatico.it&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2017635907133900163?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2017635907133900163/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2017635907133900163' title='16 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2017635907133900163'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2017635907133900163'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/i-typosquatter-ci-ingannano-con-una.html' title='I typosquatter ci ingannano con una falsa patch per  I.E. 7'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/Rpdbhkq2i_I/AAAAAAAAAJA/Wt1Iy3g7Ywo/s72-c/zzzie.bmp' height='72' width='72'/><thr:total>16</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8586329876344619321</id><published>2007-07-10T09:57:00.000+02:00</published><updated>2007-07-11T12:09:04.049+02:00</updated><title type='text'>L'hoster Seeweb ancora sotto scacco da parte della mpack gang</title><content type='html'>Faccio un post veloce per segnalare l'incredibile situazione di un altro hoster italiano, Seeweb che continua ad essere attaccato dalla gang di mpack.&lt;br /&gt;Non ho molto tempo a mia disposizione per fare i necessari approfondimenti.&lt;br /&gt;Per adesso bloccate questo indirizzo Ip 202.75.33.238 che si trova in malesia.&lt;br /&gt;Ci saranno aggiornamenti......&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;Aggiornamento&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La situazione apparentemente mi sembra meno grave di quanto mi aspettassi:&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0); font-weight: bold;"&gt;Molto probabilemente si tratta di un colpo di coda di un attacco che è avvenuto un mese f&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;a.  &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Per quello che ho potuto osservare, da un valutazione molto molto rapida e sommaria, i siti infetti non sono molti sul server che mi era stato segnalato.&lt;br /&gt;&lt;br /&gt;hxxp://www.franciacortaonline.it&lt;br /&gt;hxxp://barbados4u.com&lt;br /&gt;hxxp://www.viniquattrocchi.it&lt;br /&gt;hxxp://flexso.it   (ora bonificato)&lt;br /&gt;&lt;br /&gt;E non mi sembra, ma questo prendetelo con il benificio di inventario, che l'exploit sia attivo.&lt;br /&gt;&lt;br /&gt;la decodifica di un javascript offuscato svela un iframe che punta a questo dominio: hxxp://crunet.info il cui Ip è          203.121.73.229 sempre in malesia&lt;br /&gt;&lt;br /&gt;Per quanto riguarda questo dominio ci sono gia'  discussioni sui forum datati 7 giugno&lt;br /&gt;come  questa:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.gemboy.it/forum/viewtopic.php?p=109968"&gt;http://www.gemboy.it/forum/viewtopic.php?p=109968&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;la cui registrazione è la seguente&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;Registrant Name:Vladimir Kokonin&lt;br /&gt;Registrant Organization:N/A&lt;br /&gt;Registrant Street1:84/211 Lenina st.&lt;br /&gt;Registrant Street2:&lt;br /&gt;Registrant Street3:&lt;br /&gt;Registrant City:Moscow&lt;br /&gt;Registrant State/Province:Moskva&lt;br /&gt;Registrant Postal Code:117000&lt;br /&gt;Registrant Country:RU&lt;br /&gt;Registrant Phone:+7.0957402221&lt;br /&gt;Registrant Phone Ext.:&lt;br /&gt;Registrant FAX:&lt;br /&gt;Registrant FAX Ext.:&lt;br /&gt;Registrant Email:&lt;a href="http://whois.domaintools.com/domain-privacy/"&gt;&lt;img src="http://source.domaintools.com/email.pgif?md5=2baffd9ee12d3d5453e2431ccdd4bf14" alt="Whois Privacy and Spam Prevention by DomainTools.com" align="middle" border="0" /&gt;&lt;/a&gt;&lt;/blockquote&gt;Notare l'email del servizio  satellite-email.com fornito dal telenor, una compagnia norvegese&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento &lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;&lt;br /&gt;Ci sono altri 2 domini che puntano a quell'ip malese.&lt;br /&gt;&lt;br /&gt;- traffa.info&lt;br /&gt;- &lt;/span&gt;&lt;/span&gt;crunet.biz&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Alla fine facendo le solite ricerche incrociate dove sono finito?&lt;br /&gt;Sul solito forum di &lt;span style="font-weight: bold;"&gt;hacker russi&lt;/span&gt; dove le discussioni e codici che vengono scambiati o venduti sono per aggirare le protezioni antivirus ed evitare il filtro dei firewall.&lt;br /&gt;Non c'è dubbio che per lavorare nel settore sicurezza con successo si dovra' imparare il cirillico.&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8586329876344619321?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8586329876344619321/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8586329876344619321' title='4 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8586329876344619321'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8586329876344619321'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/lhoster-seeweb-ancora-sotto-scacco-da.html' title='L&apos;hoster Seeweb ancora sotto scacco da parte della mpack gang'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2616941302166445016</id><published>2007-07-08T17:38:00.000+02:00</published><updated>2008-11-13T13:53:56.172+01:00</updated><title type='text'>Italy.rin.ru, il primo progetto russo-italiano....per infettare</title><content type='html'>Come al solito mentre facevo le solite ricerche sul web attraverso google mi sono imbattuto&lt;br /&gt;in questo incredibile e sfacciato  sito firmato dai soliti simpaticoni russi della premiata ditta CWS/gromozon. Queste pagine sono veramente una trappola terribile per i poveri disgraziati che ci arrivano con un sistema non adeguatamente protetto.&lt;br /&gt;Il sito è ospitato su server&lt;span style="font-weight: bold;"&gt; atrivo/intercage&lt;/span&gt; (spam, scam, ecc.). I range di Ip assegnati a questa societa' vanno evitati come la peste bubbonica perche' sono pieni di malware ed exploit di tutti i tipi.&lt;br /&gt;In questo sito ci sono &lt;span style="font-weight: bold;"&gt;news e recensioni cinematografiche&lt;/span&gt; prese da pagine italiane.&lt;br /&gt;Quindi si presenta come un collage di scopiazzature di argomenti di vario genere.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RpEIypzeI8I/AAAAAAAAAII/5FMgUySCjtE/s1600-h/zzzaaaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RpEIypzeI8I/AAAAAAAAAII/5FMgUySCjtE/s200/zzzaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5084855120586220482" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Nel codice non sono presenti iframe visibili ma solo javascript.&lt;br /&gt;Andiamo a controllare il codice  della pagina  e troviamo questo&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RpEQ1ZzeI9I/AAAAAAAAAIQ/4w-L5JdHyFo/s1600-h/zzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RpEQ1ZzeI9I/AAAAAAAAAIQ/4w-L5JdHyFo/s200/zzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5084863963923882962" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ed ecco un bell'iframe che punta ad un server in russia di un notissimo blocco pieno di immondizia di tutti i tipi gia' presente da tempo nella mia&lt;span style="font-weight: bold;"&gt; blacklist.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RpER_ZzeI-I/AAAAAAAAAIY/dwZ5z3blKAc/s1600-h/http+_italy.rin.ru_menu.js.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RpER_ZzeI-I/AAAAAAAAAIY/dwZ5z3blKAc/s200/http+_italy.rin.ru_menu.js.png" alt="" id="BLOGGER_PHOTO_ID_5084865235234202594" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Potrebbe gia' bastare così ma stavolta visto che si tratta di una cosa veramente "simpaticissima" e per ringraziare della cortese e maniacale attenzione che i nostri amici dedicano al nostro paese ho deciso di approfondire..&lt;br /&gt;&lt;br /&gt;Andiamo a vedere cosa succede:&lt;br /&gt;il file a3.html contiene un &lt;span style="font-weight: bold;"&gt;javascript offuscato &lt;/span&gt;la cui decodifica è la seguente&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RpFI35zeJAI/AAAAAAAAAIo/X28aWLrsGpI/s1600-h/zzaaasasaImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RpFI35zeJAI/AAAAAAAAAIo/X28aWLrsGpI/s200/zzaaasasaImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5084925579524711426" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;www.html&lt;/li&gt;&lt;li&gt;cms.html&lt;/li&gt;&lt;li&gt;mac.html&lt;/li&gt;&lt;/ul&gt;contengono a loro volta dei &lt;span style="font-weight: bold;"&gt;javascript offuscati:&lt;/span&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;la decodifica è esercizio abbastanza semplice e forse sara' trattata in post futuri.&lt;/span&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;ul&gt;&lt;li&gt;&lt;span&gt;cms è riconosciuto come exploit da&lt;span style="font-style: italic;"&gt; Antivir, &lt;/span&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;BitDefender, DrWeb, Kaspersky, Panda e Webwasher&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span&gt; www è riconosciuto come exploit da &lt;span style="font-style: italic;"&gt;antivir, esafe, panda, etrust&lt;/span&gt; (&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;JS/MS05-054!exploit&lt;/span&gt;), &lt;span style="font-style: italic;"&gt;sophos e webwasher&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span&gt; mac non è riconosciuto da nessun antivirus, ma lui si preoccupa parecchio di loro infatti controlla se sono installati i seguenti prodotti:&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RpGNKZzeJBI/AAAAAAAAAIw/dFYohrQi8js/s1600-h/zzzzzzzzzzzImmagineAAA.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RpGNKZzeJBI/AAAAAAAAAIw/dFYohrQi8js/s200/zzzzzzzzzzzImmagineAAA.JPG" alt="" id="BLOGGER_PHOTO_ID_5085000664142980114" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span&gt;Come potete vedere &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;gli antivirus servono a poco. &lt;/span&gt;&lt;br /&gt;L'unica soluzione possibile è utilizzare una sandbox (eccellente è &lt;a href="http://www.sandboxie.com/"&gt;&lt;span style="font-weight: bold;"&gt;sandboxie&lt;/span&gt;&lt;/a&gt;) sul browser oppure  una misura draconiana,  ovvero navigare  con java e javascript disabilitati.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Ormai credo sia ovvio che questi russi/ucraini godono di appoggi in Italia.&lt;br /&gt;Nei prossimi giorni cerchero' di mostrare vari esempi di pagina civetta&lt;br /&gt;e come si riconosce l'immondizia di questo tipo.&lt;br /&gt;E soprattutto come difendersi da questi farabutti.&lt;br /&gt;Le pagine infette riconducibili a questa gang sono dell'ordine di milioni.&lt;br /&gt;La cosa incredibile di questi tizi è la strafottenza e l'arroganza  con cui stanno letteralmente avvelenando il web (in particolare quello italiano).&lt;br /&gt;Ancora non ho capito perche' sono intoccabili ma anche Al Capone lo era.&lt;br /&gt;Aspetto con molta impazienza che google rilasci &lt;span style="font-weight: bold;"&gt;greenborder&lt;/span&gt;. Un software che  grazie al gigante Mountain View avra' una diffusione notevole e che risolvera' molti dei problemi a cui si va incontro navigando sul web in questo periodo.&lt;br /&gt;Chiudo con una nota di colore: l'about di questo sito.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RpE4jJzeI_I/AAAAAAAAAIg/YVoHn_XuNSw/s1600-h/zzzzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RpE4jJzeI_I/AAAAAAAAAIg/YVoHn_XuNSw/s200/zzzzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5084907630856381426" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Se questi sono i progetti russo-italiani non c'è da stare molto allegri per il futuro&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2616941302166445016?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2616941302166445016/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2616941302166445016' title='7 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2616941302166445016'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2616941302166445016'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/italyrinru-il-primo-progetto-russo.html' title='Italy.rin.ru, il primo progetto russo-italiano....per infettare'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/RpEIypzeI8I/AAAAAAAAAII/5FMgUySCjtE/s72-c/zzzaaaaa.JPG' height='72' width='72'/><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-9151274397923285666</id><published>2007-07-03T15:30:00.000+02:00</published><updated>2008-11-13T13:53:56.434+01:00</updated><title type='text'>I typosquatter ci regalano 1000 euro</title><content type='html'>Finalmente! Ci voleva proprio. Grazie ai typosquotter ho vinto ben 1000 euro :-)&lt;br /&gt;N-esima pagina furba per farci scaricare ancora una volta un malware.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RopSXpzeI7I/AAAAAAAAAIA/swaFbthelzM/s1600-h/zzazazazaImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RopSXpzeI7I/AAAAAAAAAIA/swaFbthelzM/s200/zzazazazaImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5082965695753233330" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il server cinese è lo stesso del post precedente Ip: 220.164.140.241&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-9151274397923285666?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/9151274397923285666/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=9151274397923285666' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9151274397923285666'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9151274397923285666'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/07/i-typosquotter-ci-regalano-1000-euro.html' title='I typosquatter ci regalano 1000 euro'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/RopSXpzeI7I/AAAAAAAAAIA/swaFbthelzM/s72-c/zzazazazaImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3068075215766009912</id><published>2007-06-29T11:34:00.000+02:00</published><updated>2008-11-13T13:53:56.672+01:00</updated><title type='text'>I typosquatter ci ingannano con una falsa vulnerabilita'</title><content type='html'>Ecco un nuovo sito veramente astuto messo su dalla stessa mano dei falsi motori &lt;span style="font-weight: bold;"&gt;katasearch&lt;/span&gt; ed&lt;span style="font-weight: bold;"&gt; extraricerca&lt;/span&gt;.&lt;br /&gt;Le tecniche di ingegneria sociale diventano sempre piu' raffinate ed il rischio di essere ingannati non è così remoto.&lt;br /&gt;Un'immagine gif cerca di farci credere che il nostro pc ha una vulnerabilta' per indurci a scaricare il file patch_pubblica.exe che ovviamente è un malware.&lt;br /&gt;&lt;br /&gt;Per i dettagli: (&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;ATTENZIONE CHE NELLA PAGINA DI ANALISI CHE HO INDICATO QUI SOTTO C'E'  ANCHE IL LINK DIRETTO AL SITO MALEVOLO&lt;/span&gt;)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://newsgroup.tecnologia.alice.it/newsgroup/message.jspa?messageID=4611686018460421644&amp;threadStatus=0&amp;amp;tstart=0"&gt;http://newsgroup.tecnologia.alice.it/newsgroup/message.jspa?messageID=4611686018460421644&amp;threadStatus=0&amp;amp;tstart=0&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RoTTaZzeI6I/AAAAAAAAAH4/n9b2tbOtxRQ/s1600-h/zzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RoTTaZzeI6I/AAAAAAAAAH4/n9b2tbOtxRQ/s200/zzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5081418730137592738" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il sito è ospitato su un server cinese.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3068075215766009912?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3068075215766009912/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3068075215766009912' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3068075215766009912'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3068075215766009912'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/i-typosquotter-ci-ingannano-con-una.html' title='I typosquatter ci ingannano con una falsa vulnerabilita&apos;'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RoTTaZzeI6I/AAAAAAAAAH4/n9b2tbOtxRQ/s72-c/zzzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-155781548498759398</id><published>2007-06-26T09:48:00.000+02:00</published><updated>2007-06-26T09:54:41.459+02:00</updated><title type='text'>Aggiornamento attacco mpack</title><content type='html'>&lt;span style="font-size:100%;"&gt;&lt;div&gt;&lt;span style="font-family:geneva,arial;"&gt;&lt;span style="font-family:Arial;"&gt;Velocissimo aggiornamento sul mega attacco sferrato contro gli hoster italiani &lt;span style="font-weight: bold;"&gt;Aruba&lt;/span&gt; e &lt;span style="font-weight: bold;"&gt;hosting solutions&lt;/span&gt;&lt;br /&gt;Attualmente è necessario bloccare i seguenti server:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;span style="font-family:geneva,arial;"&gt; &lt;/span&gt;&lt;span style="font-family:geneva,arial;"&gt; &lt;/span&gt;&lt;span style="font-family:geneva,arial;"&gt; &lt;/span&gt;&lt;div&gt;&lt;span style="font-family:geneva,arial;"&gt;&lt;span style="font-family:Arial;"&gt;64.62.137.149  (server centrale dell'attacco)&lt;br /&gt;194.146.207.220 (joimcnt.net)&lt;br /&gt;82.98.235.50 (qii5unj.com)&lt;br /&gt;83.149.75.58&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;span style="font-family:geneva,arial;"&gt; &lt;/span&gt;&lt;div&gt;&lt;span style="font-family:geneva,arial;"&gt;Fonte: &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span class="a"&gt;www.suspectfile.com&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-155781548498759398?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/155781548498759398/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=155781548498759398' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/155781548498759398'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/155781548498759398'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/aggiornamento-attacco-mpack.html' title='Aggiornamento attacco mpack'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2729968072553346309</id><published>2007-06-24T11:07:00.000+02:00</published><updated>2007-06-24T12:48:43.894+02:00</updated><title type='text'>Nuova ondata di siti archivio pericolosissimi by gromozon</title><content type='html'>Ne avevo gia' parlato tempo fa in un post su questo blog e ora si ripresentano in tutta la loro astuzia e pericolosita' i &lt;span style="font-weight: bold;"&gt;siti archivio di gromozon&lt;/span&gt; team.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://maipiugromozon.blogspot.com/2007/05/gli-archivi-di-gromozon.html"&gt;http://maipiugromozon.blogspot.com/2007/05/gli-archivi-di-gromozon.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Questi archivi trattano gli argomenti piu' disparati e sono creati apposta per attirare un pubblico eterogeneo. Mentre uno sta leggendo la recensione di un film o info di un artista lo script malevolo lavora per fregarci come al solito&lt;br /&gt;&lt;br /&gt;I siti sono ospitati da &lt;span style="font-weight: bold;"&gt;atrivo/intercage &lt;/span&gt;e gia' questo ci dice moltissimo ,ma da anche in un nuovo range di IP che non avevo mai visto.&lt;br /&gt;&lt;br /&gt;E' fortemente consigliato di bloccare: &lt;span style="font-weight: bold;"&gt;216.255.176.0 - 216.255.191.255&lt;/span&gt; gia' presente nella &lt;span style="font-weight: bold;"&gt;blacklist&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;e il nuovo range &lt;span style="font-weight: bold;"&gt;91.192.117.0 - 91.192.117.12&lt;/span&gt;. Todayhost Limited UK&lt;br /&gt;&lt;br /&gt;Mini lista di esempio di siti pericolosissimi:&lt;br /&gt;&lt;br /&gt;italianprogrammi.net&lt;br /&gt;italianorecensioni.net&lt;br /&gt;tencinema.net&lt;br /&gt;italianodrivers.net&lt;br /&gt;tuttorom.net&lt;br /&gt;gratisfull.net&lt;br /&gt;italiangratis.net&lt;br /&gt;italianicinema.net&lt;br /&gt;italianomid.net&lt;br /&gt;celebrita.net&lt;br /&gt;Artigratis.net&lt;br /&gt;Glagirls.net&lt;br /&gt;trucchiguru.net&lt;br /&gt;ecc.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;working in progress..........&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2729968072553346309?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2729968072553346309/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2729968072553346309' title='6 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2729968072553346309'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2729968072553346309'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/nuova-ondata-di-siti-archivio.html' title='Nuova ondata di siti archivio pericolosissimi by gromozon'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6084619512871225737</id><published>2007-06-21T19:54:00.000+02:00</published><updated>2008-11-13T13:53:57.237+01:00</updated><title type='text'>Un piccolo capolavoro di ingegneria sociale</title><content type='html'>Non si sono ancora spenti gli echi dell'incredibile attacco informatico subito dal nostro paese (post precedenti) e gia' mi ritrovo gia' a mostrare quello che si puo' definire un &lt;span style="font-weight: bold;"&gt;piccolo capolavoro di ingegneria sociale &lt;/span&gt;ad opera dei typosquatter&lt;br /&gt;&lt;br /&gt;&lt;a href="http://punto-informatico.it/p.aspx?i=2017119"&gt;http://punto-informatico.it/p.aspx?i=2017119&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;(&lt;a href="http://www.sunbelt-software.com/ihs/alex/Italytyposquat.pdf"&gt; una lista dei domini&lt;/a&gt; la potete trovare sul blog di sunbelt &lt;a style="font-weight: bold;" href="http://www.sunbelt-software.com/ihs/alex/Italytyposquat.pdf"&gt;qui&lt;/a&gt;) , che hanno messo on line i falsi motori di ricerca katasearch.com ed extraricerca.com.&lt;br /&gt;Nella immagine qui sotto potete notare parecchie astuzie  per far infettare il malcapitato&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rnq_1QOK23I/AAAAAAAAAHg/TMEVllVQRPI/s1600-h/zzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rnq_1QOK23I/AAAAAAAAAHg/TMEVllVQRPI/s200/zzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5078582451422026610" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Da questo sito si puo' scaricare un nuovo malware che ha l'icona della Vodafone&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RnrEMQOK25I/AAAAAAAAAHw/T0jdgetaEdk/s1600-h/zazaImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RnrEMQOK25I/AAAAAAAAAHw/T0jdgetaEdk/s200/zazaImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5078587244605528978" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;e non viene ancora intercettato dai principali Antivirus.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnrAtgOK24I/AAAAAAAAAHo/SmS0lFTU0Fo/s1600-h/VirusTotal.png"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnrAtgOK24I/AAAAAAAAAHo/SmS0lFTU0Fo/s200/VirusTotal.png" alt="" id="BLOGGER_PHOTO_ID_5078583417789668226" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6084619512871225737?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6084619512871225737/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6084619512871225737' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6084619512871225737'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6084619512871225737'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/un-piccolo-capolavoro-di-ingegneria.html' title='Un piccolo capolavoro di ingegneria sociale'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/Rnq_1QOK23I/AAAAAAAAAHg/TMEVllVQRPI/s72-c/zzzzzzzzzzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-883391813087532888</id><published>2007-06-20T12:15:00.000+02:00</published><updated>2008-11-13T13:53:57.616+01:00</updated><title type='text'>Aggiornamenti sull'attacco criminale all'Italia</title><content type='html'>Sembra che l'Italia stia diventando il paradiso della cyber-criminalita' organizzata ...ed in particolare di quella&lt;span style="font-weight: bold;"&gt; russa/ucraina.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Come riportato nel precedente post una enorme quantita' di siti web ospitati su sever &lt;span style="font-weight: bold;"&gt;ARUBA, &lt;/span&gt;un importantissimo Isp/hoster italiano è stata infettata con codice malevolo e nella fattispecie con un &lt;span style="font-weight: bold;"&gt;iframe.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Come io stesso ho potuto vedere il numero è superiore alle &lt;span style="font-weight: bold;"&gt;11000 unita'.&lt;/span&gt;....&lt;br /&gt;La cosa è confermata anche da vari articoli internazionali&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.eweek.com/article2/0,1895,2147711,00.asp"&gt;http://www.eweek.com/article2/0,1895,2147711,00.asp&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Quindi un numero molto elevato di computer di navigatori sono stati infettati dall'exploit dei siti compromessi.&lt;br /&gt;Questo non solo in Italia ma in tutto il mondo anche se la parte del leone principalmente la fa il nostro paese visto che si trattava comunque di siti in lingua italiana.&lt;br /&gt;&lt;br /&gt;Questo attacco segue quello di  circa un mese e mezzo fa a&lt;span style="font-weight: bold;"&gt; hosting solutions:&lt;/span&gt;&lt;br /&gt;stessa tecnica, stesso iframe e sempre server windows compromessi.&lt;br /&gt;&lt;br /&gt;Una ragazza poi riporta &lt;span style="font-weight: bold;"&gt;una notizia ancora tutta da verificare...&lt;/span&gt;&lt;br /&gt;Anche i server della societa' &lt;span style="font-weight: bold;"&gt;seeweb&lt;/span&gt; avrebbero avuto problemi ed in questo caso si tratterebbe di server linux. &lt;span style="font-weight: bold;"&gt;Questo pero' va preso con il beneficio di inventario.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Questo per quanto riguarda i siti del tutto legittimi....pero' come sapete l'attacco verso il nostro paese va avanti ormai da  parecchio ed ha trovato il suo acme l'anno scorso con il famosissimo virus &lt;span style="font-weight: bold;"&gt;Gromozon/LinkOptimizer&lt;/span&gt; da cui questo blog ha tratto il nome.&lt;br /&gt;&lt;br /&gt;Pochi giorni fa un utente del forum di Hwupgrade è stato infettato con una nuova variante di questo terribile virus che si diffonde con le stranote pagine civetta (leggete i post precedenti per capirci qualcosa) di cui ho parlato in tutto il blog. &lt;span style="font-weight: bold;"&gt;Un virus che era perfino stato considerato innocuo da un analista Kaspersky!&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;a href="http://maipiugromozon.blogspot.com/2007/06/un-analista-di-kaspersky-sbaglia-su-un.html"&gt;Un analista di Kaspersky sbaglia su un malware pericolosissimo&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Per quanto riguardo le modalita' vi invito a leggere questo vecchio articolo di Elia Florio di Symantec. Gli Ip ora sono diversi ma lo schema di attacco  e le strategie sono rimasti invariati: si tratta di un'architettura a piu' livelli&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.symantec.com/enterprise/security_response/weblog/2006/10/gromozon_reloaded_everything_t.html"&gt;http://www.symantec.com/enterprise/security_response/weblog/2006/10/gromozon_reloaded_everything_t.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RnkRNQOK21I/AAAAAAAAAHQ/tdVgCWPYspM/s1600-h/Gromozonfig1tumb.jpg"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RnkRNQOK21I/AAAAAAAAAHQ/tdVgCWPYspM/s200/Gromozonfig1tumb.jpg" alt="" id="BLOGGER_PHOTO_ID_5078108974227315538" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Gromozon e i suoi fratelli godono di ottima salute  ma difendersi è possibile.&lt;br /&gt;&lt;br /&gt;Infine una buona notizia:&lt;a href="http://www.anti-phishing.it/news/articoli/news.14062007.php"&gt;&lt;span style="color: rgb(255, 0, 0);font-size:100%;" &gt;&lt;span style="font-family:Verdana;"&gt;Dialer:       denunciati gli autori del capitano Prisco Mazzi&lt;/span&gt;&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Symantec sta investigando sull'accaduto:&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.symantec.com/enterprise/security_response/weblog/2007/06/mpack_the_strange_case_of_the.html"&gt;http://www.symantec.com/enterprise/security_response/weblog/2007/06/mpack_the_strange_case_of_the.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Qui sotto l'immagine dell'&lt;span style="font-weight: bold;"&gt;Iframe Manager&lt;/span&gt; usato dalla gang, un tool che permette di automatizzare l'attivita' (criminale) su vasta scala.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnkrEwOK22I/AAAAAAAAAHY/ySJA1NDoT1c/s1600-h/MPack+lg.jpg"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnkrEwOK22I/AAAAAAAAAHY/ySJA1NDoT1c/s200/MPack+lg.jpg" alt="" id="BLOGGER_PHOTO_ID_5078137415500749666" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;qui c'è un pdf interessatissimo sul tool Mpack ad opera di PandaLabs:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blogs.pandasoftware.com/blogs/images/PandaLabs/2007/05/11/MPack.pdf"&gt;http://blogs.pandasoftware.com/blogs/images/PandaLabs/2007/05/11/MPack.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-883391813087532888?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/883391813087532888/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=883391813087532888' title='8 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/883391813087532888'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/883391813087532888'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/aggiornamenti-sullattacco-criminale.html' title='Aggiornamenti sull&apos;attacco criminale all&apos;Italia'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/RnkRNQOK21I/AAAAAAAAAHQ/tdVgCWPYspM/s72-c/Gromozonfig1tumb.jpg' height='72' width='72'/><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8725535474023987422</id><published>2007-06-17T02:52:00.000+02:00</published><updated>2008-11-13T13:53:58.676+01:00</updated><title type='text'>L'Italia sotto pesante attacco malware!!</title><content type='html'>Dopo l'incredibile vicenda di&lt;span style="font-weight: bold;"&gt; Hosting solutions&lt;/span&gt; e' la notissima societa' &lt;span style="font-weight: bold;"&gt;Aruba&lt;/span&gt; a fare le spese  della violenza e dell'abilita' della nuova cyber-criminalita' organizzata.&lt;br /&gt;&lt;br /&gt;Tutti i dettagli li potete trovare sul sito della symantec&lt;br /&gt;ad opera dell'ottimo Elia Florio e sul sito pcalsicuro&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.symantec.com/enterprise/security_response/weblog/2007/06/italy_under_attack_mpack_gang.html"&gt;http://www.symantec.com/enterprise/security_response/weblog/2007/06/italy_under_attack_mpack_gang.html&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/06/possibile-intrusione-nei-sistemi-aruba/"&gt;http://www.pcalsicuro.com/main/2007/06/possibile-intrusione-nei-sistemi-aruba/&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.hwupgrade.it/forum/showthread.php?t=1494289"&gt;http://www.hwupgrade.it/forum/showthread.php?t=1494289&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Un'intrusione davvero preoccupante visto la mole di siti web coinvolti e l'importanza dell'aziende sul panorama italiano.&lt;br /&gt;&lt;br /&gt;Ma cerchiamo di capire cosa sta succendo ....&lt;br /&gt;&lt;br /&gt;-  &lt;span style="font-weight: bold;"&gt;obiettivi di questa gang &lt;/span&gt;(Russi , Ucraini)&lt;br /&gt;&lt;br /&gt;fare soldi....infettando computer avendone il controllo da remoto&lt;br /&gt;per rubare dati sensibili, per usarli per attacchi Ddos, per l'invio spam, per dirottare il traffico&lt;br /&gt;verso determinati siti scelti da loro&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;- &lt;span style="font-weight: bold;"&gt;Metodologie di attacco e strategie tipiche&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;1) violare server generalmente poco sicuri (in questo caso si tratta di macchine con windows)&lt;br /&gt;modificare le pagine ospitate con &lt;span style="font-weight: bold;"&gt;iframe e jscript infetti&lt;/span&gt;.&lt;br /&gt;2) usare google e gli altri motori come mezzo di diffusione dell'epidemia grazie ad una attenta politica di scelta delle keyword e di SEO delle pagine civetta con gli exploit&lt;br /&gt;3) spam&lt;br /&gt;4) inganni tramite falsi antispyware&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;- &lt;span style="font-weight: bold;"&gt;Contromisure&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;per gli hoster&lt;/span&gt;:&lt;br /&gt;&lt;br /&gt;1)vigilare su eventuali vulnerabilta' e tappare le falle immediatamente&lt;br /&gt;(non come hosting solutions che avvisata se ne è beatamente fregata)&lt;br /&gt;2)Segnalare il problema ai clienti e modificare preventivamente tutti i siti che contengono codice infetto&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;per gli utenti&lt;/span&gt;:&lt;br /&gt;&lt;br /&gt;1) aggiornare con tutte le patch i loro sistemi ed anche i programmi con &lt;a style="font-weight: bold;" href="http://secunia.com/software_inspector"&gt;secunia inspector&lt;/a&gt;&lt;br /&gt;2) usare &lt;span style="font-weight: bold;"&gt;account limitato&lt;/span&gt;&lt;br /&gt;3) utilizzare un AV efficace (ma l'antivirus non basta piu')&lt;br /&gt;4) bloccare con un firewall gli &lt;span style="font-weight: bold;"&gt;Ip pericolosi&lt;/span&gt;&lt;br /&gt;5) usare una sandbox sul browser (&lt;a href="http://www.sandboxie.com/"&gt;&lt;span style="font-weight: bold;"&gt;sandboxie&lt;/span&gt;&lt;/a&gt;)&lt;br /&gt;6) non usare  I.E. (il 15% degli utenti di questo blog usa I.E. 6 che senza sandbox è veramente un colabrodo )&lt;br /&gt;7) leggere la posta via web ed utilizzare un servizio valido tipo gmail&lt;br /&gt;8) usare antirootkit (piu' se ne usano e meglio è ... &lt;a href="http://antirootkit.com/software/index.htm"&gt;&lt;span style="font-weight: bold;"&gt;gmer&lt;/span&gt;,&lt;span style="font-weight: bold;"&gt; darkspy&lt;/span&gt;,&lt;span style="font-weight: bold;"&gt;icesword&lt;/span&gt;&lt;/a&gt;,....)&lt;br /&gt;&lt;br /&gt;Eventualmente&lt;br /&gt;&lt;br /&gt;9) usare hips (&lt;span style=""&gt;host-based intrusion-prevention system)&lt;/span&gt;&lt;br /&gt;10) virtualizzazione del sistema (vmware,  virtual pc , ecc..)&lt;br /&gt;&lt;br /&gt;Ma forse conviene utilizzare s.o. diversi da win per la navigazione se continua di questo passo&lt;br /&gt;ed io sono uno di quelli a cui non frega nulla delle guerre di religione tra sistemi operativi&lt;br /&gt;uso qualsiasi cosa possa essere utile.&lt;br /&gt;&lt;br /&gt;adesso mostro l'n-esimo esempio di una pagina civetta infetta (questa è stata appena sfornata)&lt;br /&gt;o meglio dove si viene reidirizzati dopo aver visitato delle pagine civetta che in questo caso erano una serie di falsi blog ospitati in francia xxxxxxxxxxx.aceblog.fr&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnUetwOK2xI/AAAAAAAAAGw/PnISCXaLAxo/s1600-h/zzwImmagineaaaaaaaaaaaaaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnUetwOK2xI/AAAAAAAAAGw/PnISCXaLAxo/s200/zzwImmagineaaaaaaaaaaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5076997926317382418" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il messaggio ovviamente è ingannevole perche il codice della pagina è questo&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnUg6wOK2yI/AAAAAAAAAG4/jBue7nZ6n34/s1600-h/zzzzaaaaaaaaImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnUg6wOK2yI/AAAAAAAAAG4/jBue7nZ6n34/s200/zzzzaaaaaaaaImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5077000348678937378" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;ed una addirittura istituzionale del &lt;span style="font-weight: bold;"&gt;comune di bisignano (la vera pagina del comune non un falso) &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnUm4wOK2zI/AAAAAAAAAHA/WztUmQ_fsNs/s1600-h/zzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RnUm4wOK2zI/AAAAAAAAAHA/WztUmQ_fsNs/s200/zzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5077006911388965682" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Detto questo , io ho fatto il mio dovere adesso la palla passa a voi :-)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Aggiornamento 19/6/07 0re 00.30&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Segnalo 2 articoli che parlano di quello che sta accadendo (&lt;span style="font-weight: bold;"&gt;UNA SITUAZIONE GRAVISSIMA&lt;/span&gt;)&lt;br /&gt;uno preso da punto informatico,  l'altro dal blog della societa' giapponese trendmicro&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blog.trendmicro.com/another-malware-pulls-an-italian-job/"&gt;http://blog.trendmicro.com/another-malware-pulls-an-italian-job/&lt;/a&gt;&lt;br /&gt;&lt;a href="http://punto-informatico.it/p.aspx?i=2022019"&gt;&lt;br /&gt;http://punto-informatico.it/p.aspx?i=2022019&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;nel frattempo mi diverto a mostrare come è cambiata la pagina civetta col messaggio che ci avvertiva che il "file era stato cancellato". Ora giustamente ci invitano ad aspettare altrimenti come fa l'exploit a compromettere in nostro sistema se chiudiamo troppo presto la finesta? :-D&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RncJLgOK20I/AAAAAAAAAHI/kw_wndyFYec/s1600-h/zzazaImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RncJLgOK20I/AAAAAAAAAHI/kw_wndyFYec/s200/zzazaImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5077537198116100930" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Qui sotto ho preparato &lt;span style="font-weight: bold;"&gt;una mini lista di IP da bloccare&lt;/span&gt; nel caso in cui non volete utilizzare quella full che si trova in alto a destra del blog&lt;br /&gt;&lt;br /&gt;58.65.239.0 - 58.65.239.255             Hostfresh Hong Kong&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;64.38.33.10 - 64.38.33.14&lt;/span&gt; FastServers, Inc Usa&lt;br /&gt;89.253.192.0 - 89.253.255.255             RUSONYX-NET Russia&lt;br /&gt;89.108.64.0 - 89.108.71.255             AGAVA-DATACENTER-NET Russia&lt;br /&gt;88.214.192.0 - 88.214.255.255             UK-UAONLINE UK&lt;br /&gt;87.248.208.22                         system doctor Limelight Networks Inc Netherlands&lt;br /&gt;87.248.163.0 - 87.248.163.255             SC STARNET SRL Moldova&lt;br /&gt;85.255.112.0 - 85.255.127.255             Inhoster hosting company Ucraina&lt;br /&gt;85.249.128.0 - 85.249.143.255             DATAPOINT-NET1 Russia&lt;br /&gt;84.252.152.0 - 84.252.159.255             RUSONYX-NET Russia&lt;br /&gt;82.208.60.0  - 82.208.63.255             UPL-TELECOM-CZ Czech Republic&lt;br /&gt;82.204.219.0 - 82.204.219.255             POCHTA_RU-NET Russia&lt;br /&gt;81.95.148.0 - 81.95.151.255                 Too Coin Software Limited Russia&lt;br /&gt;81.9.5.0 - 81.9.5.255                 ELTEL Russia&lt;br /&gt;81.29.240.0 -81.29.242.63             GLOBALTRADE-NET-1 Russia&lt;br /&gt;81.177.8.0 - 81.177.9.255             Consult It Co. Ltd Russia&lt;br /&gt;81.177.16.0 - 81.177.17.255             NETHOUSE-MOSCOW Russia&lt;br /&gt;81.0.250.0 - 81.0.250.255             UPL TELECOM, s.r.o&lt;br /&gt;80.77.80.0 - 80.77.95.255                 UK-UAONLINE UK&lt;br /&gt;66.244.254.64, 66.244.254.63             Big Pipe Inc.Canada&lt;br /&gt;217.11.233.0 - 217.11.233.255             UPL-TELECOM-CZ Czech Republic&lt;br /&gt;213.186.116.0 - 213.186.116.255         Utel DataCenter networks. Colocation Ucraina&lt;br /&gt;212.176.41.8                     GRL-EQUANT-NET russia&lt;br /&gt;206.161.121.115                 Beyond The Network America, Inc. Usa (server Russo)&lt;br /&gt;204.16.207.50                     Setupahost Canada&lt;br /&gt;204.16.204.56                     Setupahost Canada&lt;br /&gt;195.95.218.0 - 195.95.219.255             INHOSTER Ucraina&lt;br /&gt;195.238.242.0 - 195.238.242.255         MEDIADAT-MOLDOVA&lt;br /&gt;195.234.159.0 - 195.234.159.255         LINO-NET Israele&lt;br /&gt;195.225.176.0 - 195.225.179.255         NETCATHOST Ucraina&lt;br /&gt;194.146.204.0 - 194.146.207.255         Nevacon Ltd Russia&lt;br /&gt;194.135.19.0 - 194.135.19.255             RELCOM.BUSINESS NETWORK" Ltd. Russia&lt;br /&gt;81.95.144.0 - 81.95.147.255             RBusiness Network (Russia)&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento 19/6/07 ore 12:00&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 51);"&gt;Aggiungere anche questo:&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;203.121.71.165 - 203.121.71.166&lt;/span&gt; hackhost.biz Malaysia&lt;br /&gt;&lt;br /&gt;Qui ne parla repubblica:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.repubblica.it/2005/b/sezioni/scienza_e_tecnologia/sicurezzaweb/italian-job/italian-job.html"&gt;http://www.repubblica.it/2005/b/sezioni/scienza_e_tecnologia/sicurezzaweb/italian-job/italian-job.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Il TG1 DELLE 13.30  RIPRENDE L'ARTICOLO DI REPUBBLICA&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Sembra che parecchi siti infetti di&lt;span style="font-weight: bold;"&gt; Aruba&lt;/span&gt; siano stati "bonificati", anche  se come io stesso ho&lt;br /&gt;potuto verificare  ce ne sono ancora molti attivi con l'&lt;span style="font-weight: bold;"&gt;iframe malevolo&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8725535474023987422?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8725535474023987422/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8725535474023987422' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8725535474023987422'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8725535474023987422'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/litalia-sotto-pesante-attacco-malware.html' title='L&apos;Italia sotto pesante attacco malware!!'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/RnUetwOK2xI/AAAAAAAAAGw/PnISCXaLAxo/s72-c/zzwImmagineaaaaaaaaaaaaaaa.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7030408767805844030</id><published>2007-06-16T17:54:00.000+02:00</published><updated>2008-11-13T13:53:59.068+01:00</updated><title type='text'>Un analista di Kaspersky sbaglia su un malware pericolosissimo</title><content type='html'>Beh puo' capitare anche a quelli che lavorano per le piu' importanti societa' di sbagliare.&lt;br /&gt;Quando succede a Kaspersky la cosa sorprende un po'.&lt;br /&gt;Vediamo quello che è successo.&lt;br /&gt;Qualche giorno fa ricevo una segnalazione da TNT (un ricercatore di una nota societa' antispyware americana) su un nuovo malware della premiata ditta CWS/Gromozon; ecco il log di virus total.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RnQIlQOK2uI/AAAAAAAAAGY/AuMnX7XhWvI/s1600-h/zzattac179.PNG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RnQIlQOK2uI/AAAAAAAAAGY/AuMnX7XhWvI/s200/zzattac179.PNG" alt="" id="BLOGGER_PHOTO_ID_5076692116055972578" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Poco dopo sul forum di Hwupgrade un utente segnala una possibile infezione da un malware che mi sembra essere lo stesso.&lt;br /&gt;&lt;br /&gt;il file viene inviato a kasperskylab da alcuni utenti del forum con l'invito di indagare &lt;span style="font-weight: bold;"&gt;appronditamente&lt;/span&gt; perche' è a dir poco molto sospetto.&lt;br /&gt;La risposta dell'analista è questa:&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;&lt;br /&gt;No malicious software was found in the attached file.&lt;br /&gt;-----------------&lt;br /&gt;Regards, Yury Nesmachny&lt;br /&gt;Virus Analyst, Kaspersky Lab.&lt;/blockquote&gt;Il virus è stato installato sul pc molto probabilmente da una pagina civetta simile a questa, (questa volta non ho fatto lo screenshot ma la mostro nella sua interezza):&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RnQMZgOK2vI/AAAAAAAAAGg/Yv8AY8AivSs/s1600-h/Zingarelli+2005+Crack.png"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RnQMZgOK2vI/AAAAAAAAAGg/Yv8AY8AivSs/s200/Zingarelli+2005+Crack.png" alt="" id="BLOGGER_PHOTO_ID_5076696312239020786" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;come potete notare come al solito c'è l'invito aspettare, così l'exploit ha il tempo di fregarci :-)&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Il file sembra sembra avere anche una componente rootkit&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Probabile che sia una nuova versione di GROMOZON/DialCall&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Qui potete leggere cosa è accaduto nel dettaglio:&lt;br /&gt;&lt;a href="http://www.hwupgrade.it/forum/showthread.php?t=1493956"&gt;http://www.hwupgrade.it/forum/showthread.php?t=1493956&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Di solito non mi piace dare consigli su come difendere il proprio pc ma se utilizzate &lt;span style="font-weight: bold;"&gt;sandboxie&lt;/span&gt; sul browser, &lt;span style="font-weight: bold;"&gt;un account limitato&lt;/span&gt; (quindi senza diritti di amministratore) almeno mentre navigate, un&lt;span style="font-weight: bold;"&gt; firewall con delle blacklist di IP&lt;/span&gt; di sicuro renderete le cose molto complicate ai predatori del web.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7030408767805844030?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7030408767805844030/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7030408767805844030' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7030408767805844030'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7030408767805844030'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/un-analista-di-kaspersky-sbaglia-su-un.html' title='Un analista di Kaspersky sbaglia su un malware pericolosissimo'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RnQIlQOK2uI/AAAAAAAAAGY/AuMnX7XhWvI/s72-c/zzattac179.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7007199977661998868</id><published>2007-06-15T01:29:00.000+02:00</published><updated>2007-06-16T03:45:48.996+02:00</updated><title type='text'>Dai virus ai crimeware</title><content type='html'>Faccio un aggiornamento, anche se in questi giorni ho pochissimo tempo libero, per segnalare una serie di articoli che fotografano bene la situazione ed i pericoli a cui si andra' incontro nei prossimi anni sul web.&lt;br /&gt;&lt;br /&gt;Il primo articolo riguarda quello che si puo' definire l'evoluzione finanziaria del virus: il &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt;&lt;br /&gt;la fonte è piu' che autorevole visto che si tratta di kasperskylab.&lt;br /&gt;&lt;br /&gt;1)  &lt;a href="http://www.kaspersky.it/Malware/Crimeware.asp"&gt;http://www.kaspersky.it/Malware/Crimeware.asp&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;anche questo secondo articolo di pianeta pc non fa che confermare la tendenza:&lt;br /&gt;&lt;br /&gt;2)&lt;a href="http://www.pianetapc.it/view.php?id=917"&gt; http://www.pianetapc.it/view.php?id=917&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;La terza segnalazione  riguarda il pericolo delle botnet. Non è improbabile che il vostro pc possa diventare uno&lt;span style="font-weight: bold;"&gt; zombie&lt;/span&gt; ovvero che possa essere controllato completamente da remoto a vostra insaputa ed essere utilizzato, dopo vi siano state sottratte abilmente tutte le informazioni utili possibili (bancarie ad es.) ,  per l'invio di spam o  per attacchi Ddos.&lt;br /&gt;Qui si parla di attacchi su vasta scala come quello contro l'Estonia.&lt;br /&gt;&lt;br /&gt;3) &lt;a href="http://punto-informatico.it/p.aspx?i=2020211"&gt;http://punto-informatico.it/p.aspx?i=2020211&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il quarto  e quinto riguardano  esempi di Ddos a scopo di ricatto&lt;br /&gt;&lt;br /&gt;4) &lt;a href="http://punto-informatico.it/p.aspx?i=570589"&gt;http://punto-informatico.it/p.aspx?i=570589&lt;/a&gt;&lt;br /&gt;5)&lt;a href="http://punto-informatico.it/p.aspx?i=551639"&gt; http://punto-informatico.it/p.aspx?i=551639&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il sesto sempre tratto da pianeta pc si occupa di un tema caro a questo blog:&lt;br /&gt;le &lt;span style="font-weight: bold;"&gt;pagine web infette&lt;/span&gt;:&lt;br /&gt;&lt;br /&gt;6) &lt;a href="http://www.pianetapc.it/view.php?id=916"&gt;http://www.pianetapc.it/view.php?id=916&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il  link successivi sono interessanti perche' riguardano un aspetto spesso legato al phishing o&lt;br /&gt;comunque ad attivita' criminali sul web. &lt;span style="font-weight: bold;"&gt;Spesso vengono offerti lavori d'intermediazione finanziaria a cittadini italiani che vengono usati piu' o meno inconsapevolemnte  per il riciclaggio di denaro di provenienza illecita per conto di truffatori.&lt;/span&gt;&lt;a href="http://www.ilmessaggero.it/articolo.php?id=3192&amp;sez=HOME_INITALIA"&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;7)&lt;a href="http://www.ilmessaggero.it/articolo.php?id=3192&amp;amp;sez=HOME_INITALIA"&gt; http://www.ilmessaggero.it/articolo.php?id=3192&amp;sez=HOME_INITALIA&lt;/a&gt;&lt;br /&gt;8)&lt;a href="http://www.anti-phishing.it/news/articoli/news.12062007.php"&gt;http://www.anti-phishing.it/news/articoli/news.12062007.php&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Gli ultimi 3 riguardano la provenienza delle minacce. Ovvero la nazionalita' dei peggiori criminali informatici.Direi che gli abilissimi programmatori dell' &lt;span style="font-weight: bold;"&gt;Est Europa&lt;/span&gt; la fanno da padroni anche per via di controlli e legislazioni molto permissive.L'Italia è senza dubbio un obiettivo molto appetibile per queste gang.&lt;br /&gt;&lt;br /&gt;9) &lt;a href="http://punto-informatico.it/p.aspx?i=1109821"&gt;http://punto-informatico.it/p.aspx?i=1109821&lt;/a&gt;&lt;br /&gt;10) &lt;a href="http://punto-informatico.it/p.aspx?i=1095599"&gt;http://punto-informatico.it/p.aspx?i=1095599&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;6 su 10 dei peggiori spammatori del mondo sono &lt;span style="font-weight: bold;"&gt;russi/ucraini&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.spamhaus.org/statistics/spammers.lasso"&gt;http://www.spamhaus.org/statistics/spammers.lasso&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Per chi è un attento osservatore queste cose non saranno una novita' per gli altri:&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Buona lettura&lt;/span&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7007199977661998868?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7007199977661998868/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7007199977661998868' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7007199977661998868'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7007199977661998868'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/dai-virus-ai-crimeware.html' title='Dai virus ai crimeware'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3560724623000398207</id><published>2007-06-10T03:30:00.000+02:00</published><updated>2008-11-13T13:53:59.197+01:00</updated><title type='text'>L' "Associazione Nazionale Libera Caccia" vuole infettarci :-)</title><content type='html'>Ricevo  dall'amico TNT (quello che non aggiorna il suo eccellente blog sulla sicurezza neanche sotto tortura) una interessante segnalazione su un bel blocco di sottodomini infetti pieni zeppi di exploit e porcherie di ogni specie. In particolare  fanno riferimento a&lt;br /&gt;questo dominio di 3 livello: &lt;span style="font-weight: bold;"&gt;anlc.lecce.it&lt;br /&gt;&lt;br /&gt;Associazione Nazionale Libera Caccia - segreteria provinciale di Lecce.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RmtYWwOK2tI/AAAAAAAAAGQ/JGE_XUwByeo/s1600-h/zzzzzzzzzzzzzzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RmtYWwOK2tI/AAAAAAAAAGQ/JGE_XUwByeo/s200/zzzzzzzzzzzzzzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5074246553087695570" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Ovviamente questa associazione non c'entra niente con i malware; è ovvio, ma è sempre meglio puntualizzarlo.&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;br /&gt;Nella mia &lt;span style="font-weight: bold;"&gt;blacklist&lt;/span&gt; gia' c'era  l'Ip 88.198.120.221 (server tedesco)&lt;br /&gt;Volendo potete estendere il blocco al range  &lt;/span&gt;&lt;span style="font-family:monospace;"&gt;&lt;/span&gt;88.198.120.208 - 88.198.120.223&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Approfitto del post per sfottere un pochino: TNT mandami il file con la password la prossima volta:-)&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3560724623000398207?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3560724623000398207/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3560724623000398207' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3560724623000398207'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3560724623000398207'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/associazione-nazionale-libera-caccia.html' title='L&apos; &quot;Associazione Nazionale Libera Caccia&quot; vuole infettarci :-)'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/RmtYWwOK2tI/AAAAAAAAAGQ/JGE_XUwByeo/s72-c/zzzzzzzzzzzzzzzzzzzzzzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7366118490232017209</id><published>2007-06-06T16:24:00.000+02:00</published><updated>2007-06-09T13:38:21.266+02:00</updated><title type='text'>Segnalazione virus</title><content type='html'>A questo indirizzo sono presenti 4 Virus.&lt;br /&gt;&lt;br /&gt;hxxp://diexe.t35.com/           IP 66.45.237.220&lt;br /&gt;&lt;span style="font-family:monospace;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;ul&gt;&lt;li&gt;CURA virus.zip&lt;span style="font-family:monospace;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;CashHack.zip&lt;span style="font-family:monospace;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;fotos.zip&lt;span class="attribute-value"&gt;&lt;span style="font-family:monospace;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="attribute-value"&gt;virus.zip&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/blockquote&gt;&lt;span class="attribute-value"&gt;&lt;/span&gt;&lt;pre id="line1"&gt;Particolarmente astuto è il file dentro fotos.zip: &lt;span style="font-weight: bold;"&gt;un exe con che ha l'icona di file immagine&lt;/span&gt;.&lt;br /&gt;&lt;/pre&gt;Anche in questo caso gli antivirus che sono in grado di intercettarli sono pochissimi.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento 7/6/07&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ho fatto un controllo sull'IP 66.45.237.220 che risulta essere dell' hoster T35 che offre spazio web gratuito. Anche questo è stato sfruttato dai solito noti per le famose pagine civetta.&lt;br /&gt;ecco un piccolissimo campione:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;a2a.t35.com&lt;br /&gt;a8rbmiev.t35.com&lt;br /&gt;aatrfcji.t35.com&lt;br /&gt;af85v7vy.t35.com&lt;br /&gt;agsdlp1w.t35.com&lt;br /&gt;akd8cb0i.t35.com&lt;br /&gt;akiqdwif.t35.com&lt;br /&gt;ecc.&lt;br /&gt;&lt;br /&gt;purtroppo a questo ip non ci sono solo pagine civetta ma anche siti di persone che hanno usato lo spazio in modo&lt;br /&gt;del tutto legittimo.Comunque queste pagine infette mi pare  puntino, come avviene spessissimo, ai server della famigerata societa' ucraina INHOSTER (85.255.112.0 - 85.255.127.255) gia'  presente nella &lt;span style="font-weight: bold;"&gt;blacklist.&lt;br /&gt;&lt;br /&gt;Questo range va assolutamente bloccato con il firewall.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento 9/6/07&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:arial;"&gt;Come segnalato nei commenti ora ci sono 3 virus. Ancora una volta mi pare che gli AV in grado di&lt;br /&gt;indentificarli siano pochi (nod32 sicuramente no e la cosa non sorprende, ma &lt;span style="font-weight: bold;"&gt;avg antispyware&lt;/span&gt; si;quest'ultimo prodotto è fortemente consigliato almeno come scanner on-demand ). Questi file mi pare che siano di origine sudamericana o spagnola.&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7366118490232017209?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7366118490232017209/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7366118490232017209' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7366118490232017209'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7366118490232017209'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/segnalazione-virus.html' title='Segnalazione virus'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-962171564560687834</id><published>2007-06-05T16:15:00.001+02:00</published><updated>2008-11-13T13:53:59.423+01:00</updated><title type='text'>Il falso Google.it</title><content type='html'>Doppio aggiornamento oggi: sembra che sia scoppiata la &lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;moda dei falsi motori di ricerca&lt;/span&gt;.&lt;br /&gt;Questo in relazione al malware di katasearch ed anche extraricerca.&lt;br /&gt;&lt;br /&gt;ecco a voi hxxp://www.qoogler.com/     ip:208.101.37.109&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RmVx1QOK2sI/AAAAAAAAAGI/ti_inLZ_tbA/s1600-h/zzzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RmVx1QOK2sI/AAAAAAAAAGI/ti_inLZ_tbA/s200/zzzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5072585715004136130" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;sullo stesso Ip c'è anche www.gooogle.bz&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-962171564560687834?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/962171564560687834/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=962171564560687834' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/962171564560687834'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/962171564560687834'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/il-falso-googleit.html' title='Il falso Google.it'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/RmVx1QOK2sI/AAAAAAAAAGI/ti_inLZ_tbA/s72-c/zzzzzzzzzzzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-9055735965327434671</id><published>2007-06-05T12:09:00.000+02:00</published><updated>2008-11-13T13:53:59.706+01:00</updated><title type='text'>Katasearch.com aggiorna il malware</title><content type='html'>Faccio un veloce aggiornamento per quando riguarda un argomento gia' trattato su questo blog.&lt;br /&gt;Ovvero il malware che di puo' scaricare facendo una ricerca sul falso motore &lt;span style="font-weight: bold;"&gt;www.katasearch.com&lt;/span&gt;&lt;br /&gt;In particolare, il link incriminato è quello del primo risultato.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RmU_uAOK2rI/AAAAAAAAAGA/UZxZIciyoQ8/s1600-h/zzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RmU_uAOK2rI/AAAAAAAAAGA/UZxZIciyoQ8/s200/zzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5072530614868695730" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il malware non è ancora individuato da molti antivirus e comunque mi pare che venga modificato spesso proprio per sfuggire all'intercettazione.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmU9YwOK2qI/AAAAAAAAAF4/uBTKRkSbEGc/s1600-h/zuntitledaaaaaaaaaaaaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmU9YwOK2qI/AAAAAAAAAF4/uBTKRkSbEGc/s200/zuntitledaaaaaaaaaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5072528050773220002" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Purtroppo ancora una volta qui si dimostra la&lt;span style="font-weight: bold;"&gt; poca efficacia degli antivirus e delle loro euristiche.&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Ultima nota: il contatore  di accessi addfreestas sul sito www.donwloa-d.com dove il furbacchione puo' sapere quante persone hanno scaricato il malware (non so se sia lo stesso) &lt;span style=""&gt;accesso-diretto.exe :-)&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-9055735965327434671?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/9055735965327434671/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=9055735965327434671' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9055735965327434671'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9055735965327434671'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/katasearchcom-aggiorna-il-malware.html' title='Katasearch.com aggiorna il malware'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RmU_uAOK2rI/AAAAAAAAAGA/UZxZIciyoQ8/s72-c/zzzzzzzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-6850810687678637164</id><published>2007-06-03T14:51:00.000+02:00</published><updated>2008-11-13T13:54:00.479+01:00</updated><title type='text'>Pagine infette su xoomer.alice.it</title><content type='html'>Certo che la sfacciataggine dei nostri amici untori non ha davvero limiti.&lt;br /&gt;Che usino vari spazi gratuiti nel mondo per depositare le loro &lt;span style="font-weight: bold;"&gt;pagine civetta infette&lt;/span&gt; era cosa nota ma che addirittura lo facciano con quelli offerti da &lt;span style="font-weight: bold;"&gt;xoomer-alice&lt;/span&gt; (quindi direttamente qui in Italia) mi pare onestamente eccessivo :-)&lt;br /&gt;&lt;br /&gt;Vediamo come procedono se ancora non fosse chiaro:&lt;br /&gt;&lt;blockquote&gt;&lt;br /&gt;1) Si  procurano un bel malware (meglio se con capacita' di nascondersi alle rilevazioni degli antivirus con tecniche rootkit) che possa a sua volta autoggiornarsi e scaricare altra immondizia così da sottrarci il controllo del pc in modo del tutto silenzioso per rubarci dati sensibili , dirottare il browser , usare il computer per l'invio di spam o attacchi Ddos.&lt;br /&gt;&lt;br /&gt;2) Piazzano il malware su un server (in genere sono &lt;span style="font-weight: bold;"&gt;russi&lt;/span&gt; o &lt;span style="font-weight: bold;"&gt;ucraini&lt;/span&gt; come la probabilissima nazionalita'  di questi simpaticoni).&lt;br /&gt;&lt;br /&gt;3) Creano pagine civetta con exploit in modo che se ci capita sopra con il browser (in particolare con I.Explorer) dopo una serie di reindirizzamenti viene scaricato in modo del tutto automatico il malware senza che ci si accorga di nulla.&lt;br /&gt;(molto divertenti sono le loro frasi di cortesia  tipo &lt;span style="font-weight: bold;"&gt;attendere prego&lt;/span&gt;.... &lt;span style="font-weight: bold;"&gt;il caricamento della pagina&lt;/span&gt; mentre in realta' questi istanti servono all'exploit per compromettere in nostro sistema)&lt;br /&gt;&lt;br /&gt;4) Spam delle pagine  su forum , blog , web-boards.&lt;br /&gt;&lt;br /&gt;5) Tecniche di SEO per far si che pagine civetta infette vengano facilmente trovate mentre si fa una ricerca su qualsiasi tipo di argomento su  google o sugli altri motori.&lt;/blockquote&gt;&lt;br /&gt;Qui sotto:&lt;br /&gt;un esempio di pagina infetta (&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;non andateci e se lo fate solo con firefox con java e javascript disabilitato!&lt;/span&gt;)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RmLCMfKAaXI/AAAAAAAAAFA/-T78R_lYMdY/s1600-h/zzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RmLCMfKAaXI/AAAAAAAAAFA/-T78R_lYMdY/s200/zzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5071829650150287730" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Un'occhiata al codice ed allo script incriminato.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmLFMPKAaYI/AAAAAAAAAFI/7GViVT17Aww/s1600-h/zzzImmagineaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmLFMPKAaYI/AAAAAAAAAFI/7GViVT17Aww/s200/zzzImmagineaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5071832944390203778" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Spam su forum e blog:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmLGtPKAaZI/AAAAAAAAAFQ/eHUbfbPQjiw/s1600-h/zzzzzzzzzzzzzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmLGtPKAaZI/AAAAAAAAAFQ/eHUbfbPQjiw/s200/zzzzzzzzzzzzzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5071834610837514642" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;La pagine sono ben indicizzate su google (&lt;span style="font-weight: bold;"&gt;queste sono tutte infette ed in rosso quella su xoomer&lt;/span&gt;)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmRkTvKAabI/AAAAAAAAAFg/vp3WZqm-Y0g/s1600-h/wwwwwwImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RmRkTvKAabI/AAAAAAAAAFg/vp3WZqm-Y0g/s200/wwwwwwImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5072289370564749746" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style=""&gt;&lt;span class="a"&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-6850810687678637164?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/6850810687678637164/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=6850810687678637164' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6850810687678637164'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/6850810687678637164'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/06/pagine-infette-su-xoomeraliceit.html' title='Pagine infette su xoomer.alice.it'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RmLCMfKAaXI/AAAAAAAAAFA/-T78R_lYMdY/s72-c/zzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3533893464630270791</id><published>2007-05-29T17:00:00.000+02:00</published><updated>2008-11-13T13:54:01.680+01:00</updated><title type='text'>L'Italia terra di conquista dei predatori del web</title><content type='html'>Quando ho aperto questo blog il cui scopo era segnalare indirizzi Ip malevoli e la creazione di una &lt;span style="font-weight: bold;"&gt;blacklist&lt;/span&gt; principalmente anti-gang &lt;span style="font-weight: bold;"&gt;CoolWebSeach/Gromozon&lt;/span&gt; non avrei mai pensato di scoperchiare una sorta di vaso di Pandora.  E' una situazione davvero grave. Per quello che ho potuto osservare le piu' grandi minacce vengono da una o piu' organizzazioni &lt;span style="font-weight: bold;"&gt;russe/ucraine&lt;/span&gt; e da furbi di casa nostra anche se il livello di sofisticazione dei malware e  i mezzi a disposizione, nel secondo caso, non sono paragonabili a quelli dei nostri amici  dell'est .Basta soffermarsi  sull'astuzia nello sfruttare  le vulnerabilita'  con exploit (anche zero day), sui loro rootkit, sui loro server per far capire quanto sia abile e senza scrupoli questa gente.Che il web sia una risorsa strategica per il paese credo che ormai lo sappiano tutti ed i recenti fatti di cronaca in Estonia (uno dei paesi piu' avanzati per quanto riguarda l'informatizzazione) ci fa capire che forse è necessario fare uno sforzo in piu' per la sicurezza.&lt;br /&gt;Certo è veramente irritante vedere quanti siti stranieri (ed anche nazionali) offrano dialer per il cosiddetto "&lt;span style="font-weight: bold;"&gt;italian traffic".&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;I prefissi sono di solito 899, 892 ,0088 per i satellitari.&lt;br /&gt;&lt;/span&gt;Ovviamente questi furbacchioni hanno la capacita' di filtrare il traffico italiano attraverso un controllo degli IP.&lt;br /&gt;&lt;br /&gt;Questa è una conversazione di qualche tempo fa avvenuta su un forum che mostra come si&lt;br /&gt;"vende" questo tipo di "merce".In questo caso si tratta di uno di callsolutions:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.videosboard.com/showthread.php?p=114802#post114802"&gt;http://www.videosboard.com/showthread.php?p=114802#post114802&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Non so se pubblicare i siti di questi simpaticoni perche'  non forrei fargli della pubblicita' gratuita.&lt;br /&gt;A dire il vero questo blog non ha molte visite ma per questo problema potrei sempre rivolgermi a johnruffo.com con le sue offerte di pc zombie :-).&lt;br /&gt;Se poi ci piazzo anche un bel dialer allora si che divento ricco.&lt;br /&gt;Se non puoi batterli alleati con loro :-)&lt;br /&gt;&lt;br /&gt;Ecco alcuni screenshot di siti internazionali (questi sono russi) :&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/Rl6XuvKAaPI/AAAAAAAAAEA/v2swPvUD9uQ/s1600-h/zzzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/Rl6XuvKAaPI/AAAAAAAAAEA/v2swPvUD9uQ/s200/zzzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5070657059653970162" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rl89evKAaVI/AAAAAAAAAEw/5SA9PFuyOMs/s1600-h/zzzzzzzzzzzzImmagineaaaaaaaaaaaaaaaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/Rl89evKAaVI/AAAAAAAAAEw/5SA9PFuyOMs/s200/zzzzzzzzzzzzImmagineaaaaaaaaaaaaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5070839303706274130" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rl89H_KAaUI/AAAAAAAAAEo/7NW9ZUN9ABA/s1600-h/zzzzzzzzzImmaginewqewq.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rl89H_KAaUI/AAAAAAAAAEo/7NW9ZUN9ABA/s200/zzzzzzzzzImmaginewqewq.JPG" alt="" id="BLOGGER_PHOTO_ID_5070838912864250178" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rl89t_KAaWI/AAAAAAAAAE4/SOw8cZ9oLUE/s1600-h/zzzzzzzzzzzzzzzzzarweewqwrweqwreq.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rl89t_KAaWI/AAAAAAAAAE4/SOw8cZ9oLUE/s200/zzzzzzzzzzzzzzzzzarweewqwrweqwreq.JPG" alt="" id="BLOGGER_PHOTO_ID_5070839565699279202" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rl6aNPKAaTI/AAAAAAAAAEg/hzmmOYaqkk0/s1600-h/wz.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rl6aNPKAaTI/AAAAAAAAAEg/hzmmOYaqkk0/s200/wz.JPG" alt="" id="BLOGGER_PHOTO_ID_5070659782663235890" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;/span&gt;&lt;/span&gt;Da quest'ultimo sito cito:&lt;br /&gt;"Why Italy? Because it is best in dialing... Try it now"&lt;br /&gt;che suona un po' come: Perchè' l'Italia? Perche' sono i piu' imbecilloni.Provare per credere :-)&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;br /&gt;working in progress&lt;/span&gt;............&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3533893464630270791?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3533893464630270791/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3533893464630270791' title='5 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3533893464630270791'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3533893464630270791'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/litalia-terra-di-conquista-dei.html' title='L&apos;Italia terra di conquista dei predatori del web'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/Rl6XuvKAaPI/AAAAAAAAAEA/v2swPvUD9uQ/s72-c/zzzzzzzzzzzzImmagine.JPG' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-4859748549616549807</id><published>2007-05-25T16:03:00.000+02:00</published><updated>2008-11-13T13:54:02.367+01:00</updated><title type='text'>Ancora  "nuove" furbate per infettare</title><content type='html'>Aggiornamento velocissimo per segnalarare l'n-esima  furbata  (fonte pcalsicuro.com)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/05/gli-avvocati-si-danno-al-typosquatting/"&gt;http://www.pcalsicuro.com/main/2007/05/gli-avvocati-si-danno-al-typosquatting/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Falso codec, falsa toolbar , falso motore di ricerca&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RlbudDCxRKI/AAAAAAAAADY/-J7z5lxKxqo/s1600-h/zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RlbudDCxRKI/AAAAAAAAADY/-J7z5lxKxqo/s200/zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz.JPG" alt="" id="BLOGGER_PHOTO_ID_5068500613452612770" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RlbxWjCxRLI/AAAAAAAAADg/ExHSiXVo-0c/s1600-h/wwwwwwwwwwwwwwwwwwwww.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RlbxWjCxRLI/AAAAAAAAADg/ExHSiXVo-0c/s200/wwwwwwwwwwwwwwwwwwwww.JPG" alt="" id="BLOGGER_PHOTO_ID_5068503800318346418" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Gli Ip segnalati nell'articolo erano gia' da tempo nella mia &lt;span style="font-weight: bold;"&gt;blacklist&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;AGGIORNAMENTO 26/5/07&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;bloccare il domini &lt;span style="font-weight: bold;"&gt;www.extraricerca.com&lt;/span&gt; (niente Ip questa volta perchè ci sono altri siti validi)&lt;br /&gt;e &lt;span style="font-weight: bold;"&gt;www.katasearch.com , ragazze-spiate.com , &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:-1;"&gt;&lt;span style="font-weight: bold;"&gt;www.&lt;/span&gt;&lt;b style="font-weight: bold;"&gt;downloa-d.&lt;/b&gt;&lt;wbr style="font-weight: bold;"&gt;&lt;b style="font-weight: bold;"&gt;com&lt;/b&gt;&lt;/span&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RlgmUTCxRMI/AAAAAAAAADo/-MNNY4tcWYw/s1600-h/zzzzImmagineaaaaaaaaaaaaaaaaaaaaaaaaaza.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RlgmUTCxRMI/AAAAAAAAADo/-MNNY4tcWYw/s200/zzzzImmagineaaaaaaaaaaaaaaaaaaaaaaaaaza.JPG" alt="" id="BLOGGER_PHOTO_ID_5068843510756623554" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;sullo stesso Ip di katasearch ci sono anche:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;1) coppiettaveneta.com&lt;br /&gt;2) doggyshock.com&lt;br /&gt;3) gooogle.bz&lt;br /&gt;4) johnruffo.com&lt;br /&gt;5) playmore.biz&lt;br /&gt;6) preferiti-windows.com&lt;br /&gt;7) prodopixel.com&lt;br /&gt;8) ricercadoppia.com&lt;br /&gt;9) sessosubito.net&lt;br /&gt;&lt;br /&gt;(anche questi da bloccare)&lt;br /&gt;&lt;br /&gt;Interessante notare il sito &lt;span style="font-weight: bold;"&gt;johnruffo.com&lt;/span&gt; che gia' mi era stato segnalato tempo fa (gira che ti rigira dietro a queste cose ci sono sempre le stesse persone che usano piu' o meno le medesime modalita' per fregare la gente)&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RlgqMjCxRNI/AAAAAAAAADw/wHBofk6mIvQ/s1600-h/zzzzzzzzzzzzzzzzzzaaaaaaaaaaaaaaaaaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RlgqMjCxRNI/AAAAAAAAADw/wHBofk6mIvQ/s200/zzzzzzzzzzzzzzzzzzaaaaaaaaaaaaaaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5068847775659148498" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-4859748549616549807?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/4859748549616549807/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=4859748549616549807' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4859748549616549807'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/4859748549616549807'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/ancora-nuove-furbate-per-infettare.html' title='Ancora  &quot;nuove&quot; furbate per infettare'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RlbudDCxRKI/AAAAAAAAADY/-J7z5lxKxqo/s72-c/zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-370678418291281843</id><published>2007-05-24T13:35:00.000+02:00</published><updated>2007-05-24T19:20:54.417+02:00</updated><title type='text'>Vulnerabilità in Nod32 antivirus</title><content type='html'>Velocissima segnalazione di una vulnerabilità dell'antivirus Nod32 (fonte secunia)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://secunia.com/advisories/25375/"&gt;http://secunia.com/advisories/25375/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;E' consigliato un aggiornamento alla &lt;span style="font-weight: bold;"&gt;versione 2.70.39&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-370678418291281843?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/370678418291281843/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=370678418291281843' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/370678418291281843'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/370678418291281843'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/vulnerabilit-in-nod32-antivirus.html' title='Vulnerabilità in Nod32 antivirus'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3273146539347905582</id><published>2007-05-22T12:02:00.000+02:00</published><updated>2008-11-13T13:54:02.831+01:00</updated><title type='text'>Aggiornamenti e consigli</title><content type='html'>Aggiorno il blog facendo semplicemente alcune riflessioni.&lt;br /&gt;E' bello vedere la capacita' di reazione degli hoster italiani di fronte alle infezioni che vengono segnalate:-). Rapidita' ed efficienza sono le parole d'ordine.&lt;br /&gt;La&lt;span style="font-weight: bold;"&gt; societa' italiana hostingsolutions&lt;span style="font-weight: bold;"&gt; continua a fare da untore con pagine web modificat&lt;/span&gt;e&lt;/span&gt; dai soliti noti nonostante siano stati informati.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RlLGoDCxRII/AAAAAAAAADI/YADQ0Ld6Hxo/s1600-h/zzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RlLGoDCxRII/AAAAAAAAADI/YADQ0Ld6Hxo/s200/zzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5067330922059220098" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RlLKaTCxRJI/AAAAAAAAADQ/Pp4caMuOKzE/s1600-h/alporto-viagra.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RlLKaTCxRJI/AAAAAAAAADQ/Pp4caMuOKzE/s200/alporto-viagra.JPG" alt="" id="BLOGGER_PHOTO_ID_5067335083882529938" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Da &lt;span style="font-weight: bold;"&gt;Tiscali&lt;/span&gt; , nonostante abbia segnalato lo script malevolo mostrato su un post precedente a piu' persone, nessuna risposta.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Detto questo, anche se non è lo scopo di questo spazio, suggerisco questo link di spywarewarrior dove potete trovare una lista abbastanza completa di software &lt;span style="font-weight: bold;"&gt;hips&lt;/span&gt; , &lt;span style="font-weight: bold;"&gt;sandbox &lt;/span&gt;e altri programmi di &lt;span style="font-weight: bold;"&gt;virtualizzazione &lt;/span&gt;che ormai stanno diventando indispensabili per proteggersi dai malware.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.spywarewarrior.com/uiuc/soft5.htm"&gt;http://www.spywarewarrior.com/uiuc/soft5.htm&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;A questa lista aggiungerei alcuni programmi di cui ho sentito parlare bene ma che &lt;span style="font-weight: bold;"&gt;NON&lt;/span&gt; ho provato.&lt;br /&gt;&lt;br /&gt;PowerShadow&lt;br /&gt;FirstDefense-ISR.Pro&lt;br /&gt;&lt;br /&gt;Se siete a conoscenza di  altri software di valore che non sono inseriti in quella lista potete aggiungerli nei commenti.Grazie&lt;br /&gt;&lt;br /&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3273146539347905582?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3273146539347905582/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3273146539347905582' title='1 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3273146539347905582'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3273146539347905582'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/aggiornamenti-e-consigli.html' title='Aggiornamenti e consigli'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RlLGoDCxRII/AAAAAAAAADI/YADQ0Ld6Hxo/s72-c/zzzzImmagine.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8076006752733409867</id><published>2007-05-17T14:18:00.000+02:00</published><updated>2008-11-13T13:54:03.380+01:00</updated><title type='text'>Un nuovo range di Ip pericoloso</title><content type='html'>Veloce aggiornamento per mostare delle pagine di esempio infette e un nuovo blocco di Ip che credo possa essere particolarmente pericoloso&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;87.248.163.0 - 87.248.163.255&lt;/span&gt;  SC STARNET SRL  Moldova&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RkxKhTCxRGI/AAAAAAAAAC4/SMGVAQD2NKU/s1600-h/zzzzzzzzzzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RkxKhTCxRGI/AAAAAAAAAC4/SMGVAQD2NKU/s200/zzzzzzzzzzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5065505616792994914" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;questa pagina è ospitata sul server  &lt;span style="font-weight: bold;"&gt;&lt;/span&gt;87.248.163.55&lt;br /&gt;&lt;br /&gt;Interessante mostrare anche questa qui sotto&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RkxLDzCxRHI/AAAAAAAAADA/4lma38W3Rj4/s1600-h/zzzzzImmaginesdsddsds.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RkxLDzCxRHI/AAAAAAAAADA/4lma38W3Rj4/s200/zzzzzImmaginesdsddsds.JPG" alt="" id="BLOGGER_PHOTO_ID_5065506209498481778" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;che si presenta come una pagina di errore :-)&lt;br /&gt;&lt;br /&gt;Quest'ultima è ospitata su un blocco inserito da tempo nella mia &lt;span style="font-weight: bold;"&gt;blacklist&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8076006752733409867?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8076006752733409867/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8076006752733409867' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8076006752733409867'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8076006752733409867'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/un-nuovo-range-di-ip-pericoloso.html' title='Un nuovo range di Ip pericoloso'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/RkxKhTCxRGI/AAAAAAAAAC4/SMGVAQD2NKU/s72-c/zzzzzzzzzzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7378720706874721122</id><published>2007-05-16T22:22:00.000+02:00</published><updated>2007-05-17T02:43:08.381+02:00</updated><title type='text'>Chi c'è dietro i dialer?</title><content type='html'>Prendo spunto dal seguente post sul sito pcalsicuro.com&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/05/se-non-e-la-municipale-e-la-polizia/"&gt;http://www.pcalsicuro.com/main/2007/05/se-non-e-la-municipale-e-la-polizia/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;per affrontare il tema dei &lt;span style="font-weight: bold;"&gt;dialer&lt;/span&gt; e dei &lt;span style="font-weight: bold;"&gt;servizi telefonici a valore aggiunto &lt;/span&gt;&lt;br /&gt;Se qualcuno si chiede chi ci guadagna con queste cose puo' dare un'occhiata a questi 2 link&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.fastpath.it/dialer/operatori.html"&gt;http://www.fastpath.it/dialer/operatori.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.fastpath.it/dialer/index.php"&gt;http://www.fastpath.it/dialer/index.php&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Come potrete notare nella lista ci sono anche aziende del calibro di :&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;BT Italia S.p.A.&lt;br /&gt;DADA S.p.A.&lt;br /&gt;Eutelia S.p.A.&lt;br /&gt;FastWeb S.p.A.&lt;br /&gt;H3G S.p.A.&lt;br /&gt;Kataweb S.p.A.&lt;br /&gt;Tele2 Italia S.p.A.&lt;br /&gt;Telecom Italia S.p.A.&lt;br /&gt;Tiscali Italia S.r.l.&lt;br /&gt;Vodafone Omnitel N.V.&lt;br /&gt;Wind Telecomunicazioni S.p.A.&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;Per tutelarsi dai rischi di bollette astronomiche (ma non dalle infezioni da dialer) si possono &lt;span style="font-weight: bold;"&gt;disabilitare gratuitamente&lt;/span&gt; &lt;span class="articoli_corpo"&gt;&lt;span nd="1" name="intelliTxt" id="intelliTXT"&gt;&lt;b nd="1"&gt;i prefissi a tariffazione speciale &lt;/b&gt;come suggerito qui:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.megalab.it/news.php?id=1594"&gt;http://www.megalab.it/news.php?id=1594&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7378720706874721122?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7378720706874721122/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7378720706874721122' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7378720706874721122'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7378720706874721122'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/chi-c-dietro-i-dialer.html' title='Chi c&apos;è dietro i dialer?'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3426362952724472395</id><published>2007-05-14T15:57:00.000+02:00</published><updated>2007-05-14T19:45:08.513+02:00</updated><title type='text'>Una pagina web su 10 è infetta da malware</title><content type='html'>&lt;strong&gt;&lt;span style="font-weight: normal;"&gt;Faccio una velocissima segnalazione di un interessante articolo di punto informatico.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://punto-informatico.it/p.aspx?id=1984609&amp;r=PI"&gt;http://punto-informatico.it/p.aspx?id=1984609&amp;amp;r=PI&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Secondo&lt;span style="font-weight: bold;"&gt; google&lt;/span&gt; una pagina web su 10 è infetta da malware!&lt;br /&gt;&lt;br /&gt;Non credo servano ulteriori commenti.&lt;br /&gt;&lt;/span&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3426362952724472395?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3426362952724472395/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3426362952724472395' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3426362952724472395'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3426362952724472395'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/una-pagina-web-su-10-infetta-da-malware.html' title='Una pagina web su 10 è infetta da malware'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-9015910531396759998</id><published>2007-05-10T15:52:00.000+02:00</published><updated>2008-11-13T13:54:03.938+01:00</updated><title type='text'>Un post interessante su arstechnica.com</title><content type='html'>Non ho il tempo di approfondire ma riporto un post piuttosto interessante che ho scovato&lt;br /&gt;su arstechnica.com che riguarda problemi con il PHP.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://episteme.arstechnica.com/eve/forums/a/tpc/f/469092836/m/564006954831"&gt;http://episteme.arstechnica.com/eve/forums/a/tpc/f/469092836/m/564006954831&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;anche qui c' è una &lt;span style="font-weight: bold;"&gt;blacklist di Ip&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RkN8em1ACMI/AAAAAAAAACo/-xCzIIInuAw/s1600-h/zzzImmagine.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RkN8em1ACMI/AAAAAAAAACo/-xCzIIInuAw/s200/zzzImmagine.JPG" alt="" id="BLOGGER_PHOTO_ID_5063027271355336898" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RkN7021ACLI/AAAAAAAAACg/8sm980HvrDA/s1600-h/zzzImmagine.JPG"&gt;&lt;br /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-9015910531396759998?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/9015910531396759998/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=9015910531396759998' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9015910531396759998'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/9015910531396759998'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/un-post-interessante-su-arstechnicacom.html' title='Un post interessante su arstechnica.com'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/RkN8em1ACMI/AAAAAAAAACo/-xCzIIInuAw/s72-c/zzzImmagine.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-381318163651942269</id><published>2007-05-09T14:30:00.000+02:00</published><updated>2008-11-13T13:54:04.802+01:00</updated><title type='text'>Gli archivi di Gromozon</title><content type='html'>Questa notizia non è proprio freschissima:&lt;br /&gt;Puo' darsi che qualcuno facendo una ricerca sui vari motori possa incappare  in archivi su svariati argomenti come ad esempio &lt;span style="font-weight: bold;"&gt;ricette&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;cinema&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;musica&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;programmi&lt;/span&gt; ecc. messi a disposizione dai nostri amici di Gromozon.&lt;br /&gt;Tutti questi "archivi" hanno i soliti infami exploit e sono ospitati sul server di  indirizzo Ip 69.50.177.22. (gia' presente nella mia&lt;span style="font-weight: bold;"&gt; blacklist&lt;/span&gt;)&lt;br /&gt;Ecco una mini lista di esempio:&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;mprogrammi.net&lt;br /&gt;2farmaci.net&lt;br /&gt;7farmacia.net&lt;br /&gt;Aerodoc.net&lt;br /&gt;in-cinema.net&lt;br /&gt;infarmaci.net&lt;br /&gt;ingiochi.com&lt;br /&gt;itpublimidi.com&lt;br /&gt;gmusica.net&lt;br /&gt;iricette.net&lt;br /&gt;ecc.&lt;br /&gt;&lt;br /&gt;Ma sono molti di piu'&lt;br /&gt;&lt;/blockquote&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RkHChW1ACFI/AAAAAAAAABw/xVxh1OWlJeo/s1600-h/zaaaaaaaaaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RkHChW1ACFI/AAAAAAAAABw/xVxh1OWlJeo/s200/zaaaaaaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5062541334460500050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/RkHDdW1ACHI/AAAAAAAAACA/Vr9XrAxYGY0/s1600-h/zaaaaaaaaaaaaaa.JPG"&gt;&lt;img style="cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/RkHDdW1ACHI/AAAAAAAAACA/Vr9XrAxYGY0/s200/zaaaaaaaaaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5062542365252651122" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RkHE7m1ACII/AAAAAAAAACI/PbtCUmfjjaA/s1600-h/zzzzImmaginerrerewweqrewq.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RkHE7m1ACII/AAAAAAAAACI/PbtCUmfjjaA/s200/zzzzImmaginerrerewweqrewq.JPG" alt="" id="BLOGGER_PHOTO_ID_5062543984455321730" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RkHFlG1ACJI/AAAAAAAAACQ/JJDgfqrJDTQ/s1600-h/zzzzzzzzzImmaginerewrewrewrewrew.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RkHFlG1ACJI/AAAAAAAAACQ/JJDgfqrJDTQ/s200/zzzzzzzzzImmaginerewrewrewrewrew.JPG" alt="" id="BLOGGER_PHOTO_ID_5062544697419892882" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RkHGNm1ACKI/AAAAAAAAACY/7sfp6reXhrY/s1600-h/zzImmaginegkjhkj.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RkHGNm1ACKI/AAAAAAAAACY/7sfp6reXhrY/s200/zzImmaginegkjhkj.JPG" alt="" id="BLOGGER_PHOTO_ID_5062545393204594850" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;P.s. Per quanto riguarda il post precedente rimane ancora scandalosa la situazione della societa' italiana hostingsolutions con moltissime pagine di clienti infette!!&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RkHGNm1ACKI/AAAAAAAAACY/7sfp6reXhrY/s1600-h/zzImmaginegkjhkj.JPG"&gt;&lt;/a&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-381318163651942269?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/381318163651942269/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=381318163651942269' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/381318163651942269'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/381318163651942269'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/gli-archivi-di-gromozon.html' title='Gli archivi di Gromozon'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/RkHChW1ACFI/AAAAAAAAABw/xVxh1OWlJeo/s72-c/zaaaaaaaaaaa.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1126636552901274757</id><published>2007-05-02T12:44:00.000+02:00</published><updated>2007-05-03T16:55:16.363+02:00</updated><title type='text'>Ancora gravissima la situazione di Hosting Solutions!!</title><content type='html'>La societa' Hosting Solutions che ospita su i suoi sever moltissimi siti web ha subito una intrusione.&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;I siti infetti ospitati sulle loro macchine sono tantissimi &lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;e la situazione mi pare piuttosto grave.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/04/possibile-intrusione-nei-sistemi-hosting-solutions/"&gt;http://www.pcalsicuro.com/main/2007/04/possibile-intrusione-nei-sistemi-hosting-solutions/&lt;/a&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;solo sui sever 194.242.61.210 e 194.242.61.181 ce ne sono parecchi &lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;(dell'ordine delle centinaia per singolo  server)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;un esempio:&lt;br /&gt;&lt;br /&gt;www.cedifmodena.it&lt;br /&gt;affittiinsardegna.it&lt;br /&gt;csipiemonteaosta.it&lt;br /&gt;100percento.com&lt;br /&gt;www.alporto.it&lt;br /&gt;ecc...&lt;br /&gt;e qui è presente anche il sito di R.Vecchioni.&lt;br /&gt;&lt;br /&gt;Il blocco di Ip assegnato alla societa' italiana Hosting Solutions è questo&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;194.242.61.0 - 194.242.61.255 &lt;/span&gt;&lt;br /&gt;Non si tratta di pagine malevole create ad arte ma di hack di siti del tutto legittimi e quindi per questo molto piu' pericolosi.&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;Importantissimo bloccare i seguenti Ip&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; 194.146.207.23&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; 58.65.239.180&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; 81.95.149.114&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt; 64.62.137.149&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;81.177.8.30&lt;br /&gt;81.95.148.42&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;che sono presenti gia' nella mia&lt;span style="font-weight: bold;"&gt; blacklist&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1126636552901274757?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1126636552901274757/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1126636552901274757' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1126636552901274757'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1126636552901274757'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/ancora-gravissima-la-situazione-di.html' title='Ancora gravissima la situazione di Hosting Solutions!!'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-395022742765485081</id><published>2007-05-01T10:53:00.000+02:00</published><updated>2007-05-02T00:41:35.447+02:00</updated><title type='text'>Messaggi personali su forum con sorpresa</title><content type='html'>Onestamente non pensavo che un mezzo di diffusione di virus potessero essere i messaggi personali dei forum. Molto piu' facile è postare il link infetto direttamente o  mandarlo con la posta.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://forum.freeonline.it/forum/viewtopic.php?t=3097"&gt;http://forum.freeonline.it/forum/viewtopic.php?t=3097&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Invece tutto fa brodo.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-395022742765485081?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/395022742765485081/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=395022742765485081' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/395022742765485081'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/395022742765485081'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/05/messaggi-personali-su-forum-con.html' title='Messaggi personali su forum con sorpresa'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3953816028934171425</id><published>2007-04-30T11:32:00.000+02:00</published><updated>2008-11-13T13:54:05.265+01:00</updated><title type='text'>Il sito di R.Vecchioni è ancora infetto</title><content type='html'>Sembra davvero incredibile ma perfino la pagina che ci informa che il sito ha subito un attacco informatico è infetta.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RjW5021ACEI/AAAAAAAAABo/kR5XNjr5xyw/s1600-h/vecchioni3hw8.jpg"&gt;&lt;img style="cursor: pointer; width: 168px; height: 183px;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RjW5021ACEI/AAAAAAAAABo/kR5XNjr5xyw/s200/vecchioni3hw8.jpg" alt="" id="BLOGGER_PHOTO_ID_5059154074142771266" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Ormai la situazione va avanti da parecchi giorni. Il server è "bucato" e ancora non sono riusciti a sistemare la vulnerabilita'.&lt;br /&gt;Tutte le info sono qui&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/04/roberto-vecchioni-vittima-della-vulnerabilita-ani/"&gt;http://www.pcalsicuro.com/main/2007/04/roberto-vecchioni-vittima-della-vulnerabilita-ani/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Gli ip malevoli sono gia' nella &lt;span style="font-weight: bold;"&gt;blacklist&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3953816028934171425?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3953816028934171425/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3953816028934171425' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3953816028934171425'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3953816028934171425'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/il-sito-di-rvecchioni-ancora-infetto.html' title='Il sito di R.Vecchioni è ancora infetto'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/RjW5021ACEI/AAAAAAAAABo/kR5XNjr5xyw/s72-c/vecchioni3hw8.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-2123762073777362946</id><published>2007-04-26T23:26:00.000+02:00</published><updated>2008-11-13T13:54:05.440+01:00</updated><title type='text'>L'astuzia del team Gromozon</title><content type='html'>Faccio un post rapido per far capire la furbizia dei nostri carissimi amici "untori" del web.&lt;br /&gt;&lt;br /&gt;Ecco un piccolo "campione" delle stranote pagine civetta&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;hxxp://www.photosuhop.org/gratis-programmi/programmi-dj-gratis.php&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;hxxp://www.circqcolo.org/programmi/programmi.php&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;hxxp://www.totonx59.org/parole/software-cruciverba.php&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;tutte  queste pagine si trovano nel blocco di Isprime&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;USA  (gia' presente nella &lt;span style="font-weight: bold;"&gt;blacklist&lt;/span&gt;)&lt;br /&gt;&lt;br /&gt;e visitandole il browser  (&lt;span style="font-weight: bold;"&gt;anche Firefox&lt;/span&gt;) viene dirottato verso l'Ucraina destinazione server&lt;br /&gt;NETCATHOST  dove come sempre vengono ospitati  malware e rootkit di ogni genere.&lt;br /&gt;&lt;br /&gt;Ma se digitiamo nel browser soltanto il dominio come ad esempio www.photosuhop.org&lt;br /&gt;otteniamo questo rassicurante messaggio&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RjEm9m1ACDI/AAAAAAAAABg/JMr9oYjVlm8/s1600-h/zImmaginedhfdgfdhgdhg.JPG"&gt;&lt;img style="cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RjEm9m1ACDI/AAAAAAAAABg/JMr9oYjVlm8/s200/zImmaginedhfdgfdhgdhg.JPG" alt="" id="BLOGGER_PHOTO_ID_5057866696350500914" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Occhio a bestfreehost.org!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-2123762073777362946?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/2123762073777362946/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=2123762073777362946' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2123762073777362946'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/2123762073777362946'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/lastuzia-del-team-gromozon.html' title='L&apos;astuzia del team Gromozon'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RjEm9m1ACDI/AAAAAAAAABg/JMr9oYjVlm8/s72-c/zImmaginedhfdgfdhgdhg.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-1436022651105289248</id><published>2007-04-26T10:49:00.000+02:00</published><updated>2008-11-13T13:54:05.557+01:00</updated><title type='text'>Navigare su siti "sicuri"</title><content type='html'>Una news sul sito pcalsicuro&lt;br /&gt;&lt;a href="http://www.pcalsicuro.com/main/2007/04/roberto-vecchioni-vittima-della-vulnerabilita-ani/"&gt;http://www.pcalsicuro.com/main/2007/04/roberto-vecchioni-vittima-della-vulnerabilita-ani/&lt;/a&gt;&lt;br /&gt;mi da lo spunto per fare alcune rapide riflessioni.&lt;br /&gt;Anche quando si accede a pagine potenzialmente sicure non si puo' stare completamente tranquilli perche' alcuni &lt;span style="color: rgb(0, 0, 0); font-weight: bold;"&gt;server possono essere "bucati" e il codice delle pagine web modificato&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;br /&gt;Solo per citarne alcuni: quest'ultimo caso del &lt;span style="font-weight: bold;"&gt;sito di R.Vecchioni&lt;/span&gt; oppure quello ancora piu' clamoroso di &lt;span style="font-weight: bold;"&gt;Asus.&lt;/span&gt;&lt;br /&gt;Ormai usare browser come Firefox e Opera non è piu' una scelta ma un'esigenza improcrastinabile.&lt;br /&gt;C'è da dire inoltre che i siti che necessitano esclusivamente di I.E. per essere visualizzati correttamente sono sempre di meno.Ma anche questi browser non sono invulnerabili.&lt;br /&gt;Per chi usa Firefox una estensione davvero ottima che aumenta il grado di sicurezza è &lt;span style="font-weight: bold;"&gt;Noscript&lt;/span&gt;  . Ma anche qui uno potrebbe essere "fregato" dal fatto che il sito è "sicuro" e affidabile quindi   permettere l'esecuzione di tutto il codice della pagina.&lt;br /&gt;Allora una soluzione è utilizzare &lt;a href="http://www.sandboxie.com/"&gt;sandboxie&lt;/a&gt; che io trovo davvero eccellente.&lt;br /&gt;Questo rende davvero difficile la vita a chi usa pagine web (che siano esse create ad arte  o hack di siti puliti) per infettare.Credo che  il principale mezzo di diffusione di virus non siano piu' le mail  che pero' hanno ancora un discreto successo per il phishing, ma i motori di ricerca che sono abilmente sfruttati tramite tecniche di &lt;a href="http://it.wikipedia.org/wiki/Search_engine_optimization"&gt;SEO&lt;/a&gt;.&lt;br /&gt;Certo uno potrebbe evitare degli inutili guai se  evitasse di finire su siti come questo qui per cercare qualche crack :-)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RjB1wG1ACBI/AAAAAAAAABQ/aT8brVlT5fw/s1600-h/zImmaginekljkljl%C3%B2k%C3%B2kj%C3%B2.JPG"&gt;&lt;img style="cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RjB1wG1ACBI/AAAAAAAAABQ/aT8brVlT5fw/s200/zImmaginekljkljl%C3%B2k%C3%B2kj%C3%B2.JPG" alt="" id="BLOGGER_PHOTO_ID_5057671850864150546" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-1436022651105289248?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/1436022651105289248/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=1436022651105289248' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1436022651105289248'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/1436022651105289248'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/navigare-su-siti-sicuri.html' title='Navigare su siti &quot;sicuri&quot;'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CDS_SXPrm3A/RjB1wG1ACBI/AAAAAAAAABQ/aT8brVlT5fw/s72-c/zImmaginekljkljl%C3%B2k%C3%B2kj%C3%B2.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-3649195054115783253</id><published>2007-04-23T15:22:00.000+02:00</published><updated>2008-11-13T13:54:05.673+01:00</updated><title type='text'>Statistiche gratis con dialer - aggiornamento</title><content type='html'>In un precedente post avevo parlato dei furbetti, in questo caso connazionali, che offrono servizi di statistiche gratis per poi rifilare ai visitatori delle pagine che hanno lo script, un bel dialer.&lt;br /&gt;&lt;br /&gt;Avevo inserito la lista dei domini e gli Ip relativi nella blacklist ma mi sembra che questi ultimi siano cambiati.&lt;br /&gt;A differenza di quello che accade con Gromozon team &lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;qui sono i domini ad essere importanti&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Direi che sia il caso di inserirli nel file Host di windows:&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;127.0.0.1  Specialstat.com                   #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.223.146&lt;/span&gt;&lt;em&gt;&lt;/em&gt;&lt;br /&gt;127.0.0.1  Hiperstat.com # &lt;span style="color: rgb(51, 51, 255);"&gt;216.12.223.146&lt;/span&gt;&lt;br /&gt;127.0.0.1  freestat.ws # &lt;span style="color: rgb(51, 51, 255);"&gt;216.12.223.146&lt;/span&gt;&lt;br /&gt;127.0.0.1  webmeter.ws                      #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.207.74&lt;/span&gt;&lt;br /&gt;127.0.0.1  superstat.info                    #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.207.76 - 216.12.207.77&lt;br /&gt;&lt;/span&gt;127.0.0.1  freestats.ws                          #&lt;span style="color: rgb(51, 51, 255);"&gt;64.56.68.12&lt;/span&gt; e qui ci sono anche&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-family:arial;"&gt;2) mastergirls.topa100italia.com&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:arial;"&gt;3) members.topa100italia.com&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:arial;"&gt;                                                             4) mp3italia.net&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:arial;"&gt;                                                             5) mp3italia.org&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:arial;"&gt;                                                             6) topa100italia.com&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;127.0.0.1  www.statistiche.ws  #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.207.75&lt;/span&gt;&lt;br /&gt;127.0.0.1 megastat.net               #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.207.74&lt;/span&gt;&lt;br /&gt;127.0.0.1 webmobile.ws         #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.207.75&lt;/span&gt;&lt;br /&gt;127.0.0.1 mystat.ws                    #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.223.146&lt;/span&gt;&lt;br /&gt;127.0.0.1 puntostat.com          #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.207.74&lt;/span&gt;&lt;br /&gt;127.0.0.1 schinystat.com        #&lt;span style="color: rgb(51, 51, 255);"&gt;216.12.223.146&lt;br /&gt;&lt;/span&gt;127.0.0.1 addfreestats.com   #&lt;span style="color: rgb(51, 51, 255);"&gt;66.118.182.112&lt;span style="color: rgb(0, 0, 0);"&gt; *non sono sicuro se sia malevolo* &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/blockquote&gt;Alcuni siti associati  sono:&lt;br /&gt;&lt;br /&gt;hxxp://deposito.hostance.net/dialer/, deposito.quickstaraccess.com, deposito.instantdoor.com &lt;span style="color: rgb(51, 51, 255);"&gt;217.199.177.237&lt;/span&gt;&lt;br /&gt;hxxp://www.trafficredlight.net/       &lt;span style="color: rgb(51, 51, 255);"&gt;66.98.234.86&lt;/span&gt;&lt;br /&gt;hxxp://www.easyaccesssite.com   &lt;span style="color: rgb(51, 51, 255);"&gt;66.98.226.25&lt;/span&gt;&lt;br /&gt;hxxp://flat.instantdoor.com &lt;span style="color: rgb(51, 51, 255);"&gt;212.39.31.11&lt;/span&gt;&lt;br /&gt;hxxp://www.traffic-advance.net  &lt;span style="color: rgb(51, 51, 255);"&gt;66.98.234.86&lt;/span&gt;&lt;br /&gt;hxxp://extra.advertising.com.bestpage-com.biz , www.page-extras.biz &lt;span style="color: rgb(51, 51, 255);"&gt;207.218.211.2&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 0);"&gt;da bloccare poi il range&lt;/span&gt; &lt;span style="color: rgb(51, 51, 255);"&gt;216.12.207.67 - 216.12.207.73&lt;/span&gt;&lt;br /&gt;dove ci sono pagine che fanno scaricare dialer&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Ri0OBuSWgHI/AAAAAAAAABI/a2lYGWIPcuI/s1600-h/Immagine453543563.JPG"&gt;&lt;img style="cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/Ri0OBuSWgHI/AAAAAAAAABI/a2lYGWIPcuI/s200/Immagine453543563.JPG" alt="" id="BLOGGER_PHOTO_ID_5056713379374596210" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/Ri0OBuSWgHI/AAAAAAAAABI/a2lYGWIPcuI/s1600-h/Immagine453543563.JPG"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-3649195054115783253?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/3649195054115783253/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=3649195054115783253' title='1 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3649195054115783253'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/3649195054115783253'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/statistiche-gratis-con-dialer.html' title='Statistiche gratis con dialer - aggiornamento'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/Ri0OBuSWgHI/AAAAAAAAABI/a2lYGWIPcuI/s72-c/Immagine453543563.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-344572797143424512</id><published>2007-04-19T14:47:00.000+02:00</published><updated>2008-11-13T13:54:05.986+01:00</updated><title type='text'>Ancora pagine civetta di CWS/Gromozon</title><content type='html'>Faccio un rapido post per mostrare un nuovo tipo di pagine civetta.  Gromozon team si avvicina ad uno stile piu' sobrio.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RidpWOSWgGI/AAAAAAAAABA/5GJvqb-kS0Y/s1600-h/aaaaaaaaaaaaaaaa.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RidpWOSWgGI/AAAAAAAAABA/5GJvqb-kS0Y/s200/aaaaaaaaaaaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5055124937259778146" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;L'ip è  &lt;span style="font-weight: bold;"&gt;208.70.75.153&lt;/span&gt; , che ho appena inserito nella blacklist. A questo indirizzo puntano come al solito moltissimi domini (dovrebbero essere 1200 )&lt;br /&gt;&lt;br /&gt;Le keyword  studiate per il &lt;a href="http://it.wikipedia.org/wiki/Ottimizzazione_%28motori_di_ricerca%29"&gt;SEO&lt;/a&gt; (search engine optimization) sono nascoste. &lt;span style="font-weight: bold;"&gt;Interessante notare dove sono collocate queste nuove pagine&lt;/span&gt;:&lt;blockquote&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;span style="font-style: italic;"&gt;OrgName:  AirlineReservations.Com, Inc. &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;OrgID:   AIRLIN-5&lt;br /&gt;&lt;/span&gt; &lt;span style="font-style: italic;"&gt;Address:  600 W. 7th&lt;br /&gt;Street &lt;/span&gt; &lt;span style="font-style: italic;"&gt;Address:  Suite 360 &lt;/span&gt; &lt;span style="font-style: italic;"&gt;City:    Los Angeles &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;StateProv: CA &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;PostalCode: 90017 &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;Country:  US &lt;/span&gt;   &lt;span style="font-style: italic;"&gt;&lt;br /&gt;NetRange:  208.70.72.0 - 208.70.79.255 &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;CIDR:    208.70.72.0/21&lt;br /&gt;&lt;/span&gt; &lt;span style="font-style: italic;"&gt;NetName:  AIRLINERES-CALPOP-COM &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;NetHandle: NET-208-70-72-0-1 &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;Parent:   NET-208-0-0-0-0 &lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;NetType:  Direct Allocation&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;NameServer: NS1.CALPOP.COM &lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;NameServer: NS2.CALPOP.COM&lt;br /&gt;&lt;/span&gt; &lt;span style="font-style: italic;"&gt;Comment: &lt;/span&gt; &lt;span style="font-style: italic;"&gt;RegDate:  2006-09-12&lt;br /&gt;&lt;/span&gt; &lt;span style="font-style: italic;"&gt;Updated:  2006-09-13&lt;/span&gt; &lt;/blockquote&gt;&lt;br /&gt;nel codice è presente come al solito un iframe che punta qui:&lt;br /&gt;&lt;br /&gt;hxxp://81.29.241.231/user2/neon0089/index.php&lt;pre id="line17"&gt;&lt;span style="font-family:Georgia,serif;"&gt;&lt;br /&gt;In  questo periodo i range di ip relativi a &lt;/span&gt;UPL TELECOM, s.r.o. Czech Republic sono molto pericolosi&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;br /&gt;81.29.240.0 - 81.29.242.63&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;82.208.60.0 - 82.208.63.255&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;217.11.233.0 - 217.11.233.255&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;81.0.250.0 - 81.0.250.255&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;Aggiornamento&lt;/span&gt;: anche questo iframe&lt;br /&gt;&lt;span class="attribute-value"&gt;hxxp://81.29.241.237/acc2/work0089/index.php&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/pre&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-344572797143424512?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/344572797143424512/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=344572797143424512' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/344572797143424512'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/344572797143424512'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/ancora-pagine-civetta-di-cwsgromozon.html' title='Ancora pagine civetta di CWS/Gromozon'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/RidpWOSWgGI/AAAAAAAAABA/5GJvqb-kS0Y/s72-c/aaaaaaaaaaaaaaaa.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8055242105647692746</id><published>2007-04-18T03:47:00.000+02:00</published><updated>2007-04-18T22:05:28.137+02:00</updated><title type='text'>Gromozon team colpisce con Worm Skype?</title><content type='html'>C'è una interessantissima notizia pubblicata sul sito della famosa societa' antivirus F-secure&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.f-secure.com/weblog/archives/archive-042007.html#00001169"&gt;http://www.f-secure.com/weblog/archives/archive-042007.html#00001169&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Molto interessante è in realtà questa lista di siti web associati al worm&lt;br /&gt;&lt;tt&gt;&lt;br /&gt;hxxp://aras.lookingat.us/index.htm&lt;br /&gt;hxxp://asilas.my-php.net/index.html&lt;br /&gt;hxxp://bobodada.3-hosting.net/index.html&lt;br /&gt;hxxp://bobos45.bebto.com/index.html&lt;br /&gt;hxxp://gogo442.hatesit.com/index.html&lt;br /&gt;hxxp://jackdaniels.110mb.com/index.html&lt;br /&gt;hxxp://timboss.1majorhost.com/index.html&lt;br /&gt;hxxp://zozole.php0h.com/index.html&lt;br /&gt;&lt;/tt&gt;&lt;tt&gt;&lt;br /&gt;&lt;br /&gt;Alcuni IP (195.242.99.102, 209.190.85.230) erano in gia' presenti nella mia blacklist perche' ospitavano siti civetta di CWS/Gromozon&lt;br /&gt;&lt;br /&gt;Qui ci sono tutte le informazioni su questo virus:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.symantec.com/security_response/writeup.jsp?docid=2007-041607-4125-99&amp;tabid=2"&gt;Link  Symantec&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.sophos.com/pressoffice/news/articles/2007/04/pykse.html"&gt;Link  Sophos&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/tt&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8055242105647692746?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8055242105647692746/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8055242105647692746' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8055242105647692746'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8055242105647692746'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/gromozon-team-colpisce-con-worm-skype.html' title='Gromozon team colpisce con Worm Skype?'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-5142490871268827233</id><published>2007-04-16T20:45:00.000+02:00</published><updated>2008-11-13T13:54:06.349+01:00</updated><title type='text'>Italian Search Portal by Gromozon</title><content type='html'>Per la serie "non si puo' stare mai tranquilli" ecco qui un bel "portale" tutto per l'Italia sfornato da team CWS/Gromozon. Questa nuova meraviglia del web la potete vedere qui (server UAONLINE)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_CDS_SXPrm3A/RiPE3VlnOFI/AAAAAAAAAAw/qx0Zy-88h9Y/s1600-h/zImmagine42131432423433424321.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer;" src="http://2.bp.blogspot.com/_CDS_SXPrm3A/RiPE3VlnOFI/AAAAAAAAAAw/qx0Zy-88h9Y/s200/zImmagine42131432423433424321.JPG" alt="" id="BLOGGER_PHOTO_ID_5054099661806581842" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;ed ecco un esempio di quello che potete trovare utilizzando questo nuovo oracolo della rete:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_CDS_SXPrm3A/RiPFmllnOGI/AAAAAAAAAA4/zVwG2rJPpic/s1600-h/zImmaginerteeeeew.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer;" src="http://3.bp.blogspot.com/_CDS_SXPrm3A/RiPFmllnOGI/AAAAAAAAAA4/zVwG2rJPpic/s200/zImmaginerteeeeew.JPG" alt="" id="BLOGGER_PHOTO_ID_5054100473555400802" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Sembra che l'accoppiata falso &lt;span style="font-weight: bold;"&gt;antispyware - porno&lt;/span&gt; sia particolarmente interessante per i nostri amici. Ricorre con una certa costanza :-)&lt;br /&gt;Questa news è piu' una nota di colore che altro (notare le immagini usate nei 2 siti, peccato non ci sia un piatto di spaghetti e il mandolino) , visto che gli Ip corrispondenti sono già da tempo nella &lt;a style="font-weight: bold; color: rgb(0, 0, 0);" href="http://maipiugromozon.blogspot.com/2007/01/lista-ip-da-bloccare.html"&gt;blacklist&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-5142490871268827233?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/5142490871268827233/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=5142490871268827233' title='2 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5142490871268827233'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5142490871268827233'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/italian-search-portal-by-gromozon.html' title='Italian Search Portal by Gromozon'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CDS_SXPrm3A/RiPE3VlnOFI/AAAAAAAAAAw/qx0Zy-88h9Y/s72-c/zImmagine42131432423433424321.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-8542748899573365035</id><published>2007-04-14T12:45:00.000+02:00</published><updated>2008-11-13T13:54:06.463+01:00</updated><title type='text'>Codec-Virus per porno allocchi - aggiornamento</title><content type='html'>Come al solito faccio un velicissimo aggiornamento perchè un codec-virus &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;non mi sembra al momento che venga intercettato dagli antivirus piu' famosi&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_CDS_SXPrm3A/RiC1EllnOEI/AAAAAAAAAAo/paxSmHdJFWY/s1600-h/zaaaaaa.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer;" src="http://4.bp.blogspot.com/_CDS_SXPrm3A/RiC1EllnOEI/AAAAAAAAAAo/paxSmHdJFWY/s200/zaaaaaa.JPG" alt="" id="BLOGGER_PHOTO_ID_5053237872323672130" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il  falso codec viene scaricato da qui&lt;br /&gt;&lt;br /&gt;hxxp://www.amediaproject.com/download.php?id=718  (85.255.113.221)&lt;br /&gt;Server INHOSTER.&lt;br /&gt;&lt;br /&gt;Ci sono incappato attraverso il solito perverso meccanismo di reindirizzamento e strategie di ingegneria sociale. Semplificando un po':&lt;br /&gt;&lt;br /&gt;Server UK          -----&gt;   Server Ceco        -----&gt;        Sever Ucraino&lt;br /&gt;UK-UAONLINE---&gt;       UPL TELECOM s.r.o ----&gt;        INHOSTER&lt;br /&gt;&lt;br /&gt;N.b. UA è la sigla dell'Ucraina&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;Inviato sample a KasperskyLab: ora file riconosciuto come Trojan-downloader.win32.Zlob.bqt&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-8542748899573365035?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/8542748899573365035/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=8542748899573365035' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8542748899573365035'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/8542748899573365035'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/codec-virus-per-porno-allocchi_14.html' title='Codec-Virus per porno allocchi - aggiornamento'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CDS_SXPrm3A/RiC1EllnOEI/AAAAAAAAAAo/paxSmHdJFWY/s72-c/zaaaaaa.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-5995327860748251017</id><published>2007-04-13T21:56:00.000+02:00</published><updated>2008-11-13T13:54:06.693+01:00</updated><title type='text'>Codec-Virus per porno allocchi</title><content type='html'>Come al solito il web è sempre pieno di "sole, tarocchi, trabocchetti" ecc.&lt;br /&gt;Ecco una bellissima nuova pagina civetta di CWS/Gromozon team&lt;br /&gt;&lt;br /&gt;hxxp://vibrius.1sweethost.com/&lt;br /&gt;&lt;br /&gt;dove sono presenti moltissimi link..&lt;br /&gt;cliccando su uno qualsiasi si viene reindirizzati verso&lt;br /&gt;&lt;br /&gt;hxxp://superpornmovies.info/movies43  Ip 81.95.149.114 (Russia)&lt;br /&gt;&lt;br /&gt;ma non senza farci fare prima un bel giretto su un server di INHOSTER  85.255.118.122-xbox.dedi.inhoster.com (Ucraina)&lt;br /&gt;&lt;br /&gt;Poi basta semplicemente un click su una dell'immagini della pagina per poter visualizzare il meritato video pornografico e si ottiene il seguente risultato:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rh_uwFlnODI/AAAAAAAAAAg/6JS-BmUvR28/s1600-h/zcodec.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer;" src="http://1.bp.blogspot.com/_CDS_SXPrm3A/Rh_uwFlnODI/AAAAAAAAAAg/6JS-BmUvR28/s200/zcodec.JPG" alt="" id="BLOGGER_PHOTO_ID_5053019816834054194" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il solito trucco del virus mascherato da codec video&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;br /&gt;Attenzione che anche con firefox il download parte automaticamente&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Disabilitate Java e Javascript se volete curiosare.&lt;br /&gt;&lt;br /&gt;Un'ultima annotazione per chi va a "caccia":&lt;br /&gt;&lt;br /&gt;Credo che questi siti siano da tenere sott'occhio perche' possono essere coinvolti direttamente o indirettamente con Team Gromozon anche se sembrano in apparenza  puliti&lt;br /&gt;&lt;br /&gt;jupiter.bravenet.com&lt;br /&gt;www.1sweethost.com&lt;br /&gt;www.hostcritique.com&lt;br /&gt;www.0catch.com&lt;br /&gt;www.bluehost.com&lt;br /&gt;www.ossetia.com&lt;br /&gt;www.designcart.com&lt;br /&gt;www.simplepetcare.com&lt;br /&gt;www.hostmonster.com&lt;br /&gt;www.discountlaptops.com&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-5995327860748251017?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/5995327860748251017/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=5995327860748251017' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5995327860748251017'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/5995327860748251017'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/codec-virus-per-porno-allocchi.html' title='Codec-Virus per porno allocchi'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CDS_SXPrm3A/Rh_uwFlnODI/AAAAAAAAAAg/6JS-BmUvR28/s72-c/zcodec.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7045586965168616600</id><published>2007-04-12T12:51:00.000+02:00</published><updated>2007-04-13T21:44:21.748+02:00</updated><title type='text'>Lista siti con restrizioni per I.E.</title><content type='html'>Ho ricevuto  da parte di TNT una lista da importare nei siti con restrizioni per I.E.&lt;br /&gt;TNT è un ricercatore italiano che lavora per un'importante societa' americana che si occupa di sicurezza  e ha analizzato con molta cura il fenomeno "gromozon" oltre ad essere stato uno di quelli che ne ha compreso la reale portata e  pericolosita'.&lt;br /&gt;Pero' ha un gravissimo difetto:  non aggiorna mai il suo blog che  ha informazioni tecniche molto piu' dettagliate delle mie. :-)&lt;br /&gt;Scherzi a parte, la lista si trova &lt;a style="font-weight: bold; color: rgb(0, 0, 0);" href="http://m-net.arbornet.org/%7Em4v3rick/banned.zip"&gt;qui&lt;/a&gt; (nuovo link) e puo' essere importata con ZonedOut scaricabile da&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.funkytoad.com/content/view/15/33/" target="_blank"&gt;http://www.funkytoad.com/content/view/15/33/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Poi ci sono anche altri sistemi per rendere un po' piu' sicuro I.E.&lt;br /&gt;come ad esempio utilizzarlo con &lt;a style="color: rgb(255, 0, 0);" href="http://www.sandboxie.com/"&gt;Sandboxie&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;oppure con  &lt;a style="color: rgb(255, 0, 0);" href="http://www.amustsoft.com/1-defender/"&gt;Amust 1-Defender&lt;/a&gt; che pero' non ho mai usato e quindi non so lo sua efficacia&lt;br /&gt;&lt;br /&gt;o abbassare i diritti amministrativi con &lt;a style="color: rgb(255, 0, 0);" href="http://www.ilsoftware.it/articoli.asp?ID=2816"&gt;&lt;span name="intelliTxt" id="intelliTXT"&gt;DropMyRights&lt;/span&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7045586965168616600?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7045586965168616600/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7045586965168616600' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7045586965168616600'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7045586965168616600'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/lista-siti-con-restrizioni-per-ie.html' title='Lista siti con restrizioni per I.E.'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-7029585422205512774.post-7337086069077553089</id><published>2007-04-11T13:45:00.000+02:00</published><updated>2007-04-11T14:36:18.189+02:00</updated><title type='text'>Sul web utilizzando i Dns di Gromozon Team</title><content type='html'>Il team di Gromozon mette a disposizione i suoi server &lt;a href="http://it.wikipedia.org/wiki/Domain_Name_System"&gt;DNS&lt;/a&gt;  :-)&lt;br /&gt;come sempre localizzati in Ucraina ed ospitati dalla famigerata societa' INHOSTER.&lt;br /&gt;Una autentica garanzia se si tratta di spam, scam, malware e rootkit.&lt;br /&gt;Nella loro infinita' generosita' ci invitano ad utilizzare il loro pregevole servizio nel sito&lt;br /&gt;&lt;br /&gt;hxxp://www.domainserror.com&lt;br /&gt;&lt;br /&gt;e ci spiegano passo passo come cambiarli sia con win9x sia con win2000/xp con dettagliate screenshot. Oppure nel caso in cui fossimo pigri c'è un bell'exe pronto che fa questo lavoro :-)&lt;br /&gt;&lt;br /&gt;hxxp://www.domainserror.com/setup.exe&lt;br /&gt;&lt;br /&gt;&lt;a href="http://img175.imageshack.us/my.php?image=zzzzzzzznt0.jpg" target="_blank"&gt;&lt;img src="http://img175.imageshack.us/img175/9872/zzzzzzzznt0.th.jpg" alt="Free Image Hosting at www.ImageShack.us" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Da notare che sia l'ottimo &lt;span style="color: rgb(0, 0, 0); font-weight: bold;"&gt;Antivir&lt;/span&gt; sia &lt;span style="font-weight: bold;"&gt;AVG&lt;/span&gt; non individuano il virus.&lt;br /&gt;&lt;br /&gt;Non vedo l'ora di cambiare i miei DNS con i loro così potro' finalmente accedere al &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;mio c/c  bancario in piena sicurezza&lt;/span&gt; :-)&lt;br /&gt;&lt;br /&gt;DA EVITARE COME LA PESTE BUBBONICA&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7029585422205512774-7337086069077553089?l=maipiugromozon.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://maipiugromozon.blogspot.com/feeds/7337086069077553089/comments/default' title='Commenti sul post'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=7029585422205512774&amp;postID=7337086069077553089' title='0 Commenti'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7337086069077553089'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/7029585422205512774/posts/default/7337086069077553089'/><link rel='alternate' type='text/html' href='http://maipiugromozon.blogspot.com/2007/04/sul-web-utilizzando-i-dns-di-gromozon.html' title='Sul web utilizzando i Dns di Gromozon Team'/><author><name>maverick</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
