Visualizzazione post con etichetta Virus. Mostra tutti i post
Visualizzazione post con etichetta Virus. Mostra tutti i post

Applicazione gratuita e standalone per analizzare i processi di svchost

Secondo quanto afferma Microsoft, 'Svchost.exe è il nome generico del processo utilizzato dai servizi eseguiti dalle DLL (Dynamic Link Libraries)'. In fase di avvio di Windows, controlla tutti i servizi contenuti nel registro e costruisce una lista di tutti quelli che devono essere caricati. Il vero file svchost.exe si trova nella cartella C:\Windows\System32, ma molti virus e Trojans utilizzano lo stesso file e nome di processo per nascondere le proprie attività.



Svchost Process Analyzer è un piccolo strumento gratuito che crea una lista di tutte le istanze di Svchost e controlla i servizi che esse contengono. In questo risulta molto facile individuare i worms (come il tristemente famoso worm Conficker).
Il programma non richiede nessuna installazione; scaricate semplicemente il software ed eseguitelo. Supporta Windows Vista, XP, 2000, 2003, 2008 (32bit and 64 bit).

Nuova vulnerabilità altamente critica per Windows XP/Server 2003

Pc aziendali in pericolo: una vulnerabilità piuttosto grave affligge Windows Storage Server 2003, Windows Server 2003 (tutte le edizioni), Windows XP Professional e Home. La semplice visita ad un sito compromesso può portare al controllo della macchina colpita.

Come difendersi? In realtà, al momento non esiste una patch, ma Microsoft ha messo reso disponibile uno strumento ad hoc.

In attesa della patch ufficiale in grado di risolvere il problema alla radice, il cosiddetto workaround effettua in automatico una serie di modifiche agli OS interessati, e così argina l'attacco.

Premendo il pulsante "Attivare la soluzione" è possibile quindi scaricare lo strumento da installare all'interno delle macchine soggette all'attacco, mentre il pulsante "Disattivare la soluzione" permette di ripristinare le impostazioni originali del sistema.

Nessun indugio: la falla è stata classificata da Secunia come "altamente critica" ed è presente all'interno delle librerie DirectX deputate allo streaming video; a renderla particolarmente pericolosa, il fatto di compromettere le macchine coinvolte nell'attacco senza la benché minima interazione da parte dell'utente.

Basta infatti la semplice visita di un sito compromesso – e secondo le ultime rivelazioni sono già migliaia le pagine coinvolte – per far scattare il meccanismo, senza più alcuna possibilità di intervento da parte dell'utente.

Chi riesce ad condurre un computer all'exploit, ottiene così l'accesso al sistema con gli stessi privilegi dell'utente che viene colpito. Si tratta di una realtà decisamente inquietante e che potrebbe avere grosse ripercussioni negative all'interno ad esempio di una delicata infrastruttura IT aziendale.

Come eliminare un file bloccato da Sistema senza riavviare

Sarà un caso ma mi capita spesso da quando uso Windows Vista di non riuscire a cancellare un file perchè mi dice che c’è un processo che lo blocca.
Questa cosa accade spesso anche quando n virus ha infettato il nostro pc e cerchiamo di eliminare delle DLL o altri files sospetti.

Ma di software aperto che lo blocca non c’è nè traccia, è evidente che qualche DLL di sistema sia rimasta appesa e blocca il tutto e quindi che fare, non resta che riavviare il sistema ed eliminare il fatidico file ormai non più bloccato da DLL rimaste appese.

Ma adesso ho trovato e provato KillBox una comoda utility free che effetuando il drag del file che si vuole sbloccare sopra la sua finestra provvede a sganciare la DLL che lo blocca.

Come funzionano i dialer e come ti FREGANO

I dialer sono dei semplici files, di solito con estensione “.exe” che, una volta lanciati ed eseguiti disconnettono il tuo modem dal provider e lo ricollegano a numeri a pagamento. Attenzione però: da qualche tempo i "furbacchioni" hanno sfruttato anche i certificati di protezione di Internet Explorer (usato dal 90% dei navigatori) per cui non serve scaricare più nulla, ma basta 1 solo semplice click per finire nella "trappola".

Prima di vedere come funziona, capiamo esattamente su quali siti web si trovano questi dialer:

1. Siti web che offrono LOGHI e SUONERIE
2. Siti web PORNOGRAFICI
3. Siti web che offrono SFONDI per il computer
4. Siti web che offrono MUSICA MP3 e FILMATI
5. Email di SPAM con allegati “.exe”

La brutta notiziaè che questi siti web sono diffusissimi e possono colpire tutti coloro che navigano con un modem analogico o isdn (ovvero il 75% dei navigatori italiani). La buona notiziaè che se non hai un modem analogico o isdn e navighi con una connessione permanente (es. ADSL, linea dedicata o FastWeb) non corri nessun rischio.

Comunque sia, per capire se il sito web su cui navighi è in realtà una trappola per farti scaricare un dialer verifica prima di tutto:

1. Se, quando clicchi su uno dei link presenti nel sito ti viene chiesto di scaricare un file con estensione “.exe” per usufruire dei servizi proposti, allora ci sono ottime probabilità che si tratti di un dialer (praticamente si apre la finestra "salva con nome" - basta cliccare su "annulla" per proteggersi).

2. Se il sito web che ti propone di scaricare il file “.exe” offre uno dei contenuti sopra esposti (ovvero loghi, suonerie, sfondi, file mp3, immagini, foto hard, ecc..) allora puoi stare certo che si tratta di un dialer. Esci subito dal sito e non scaricare nulla. Se si apre qualche finestra scegli sempre "annulla" o "no".

3. E' molto raro, ma è possibile che il sito offra realmente un software o un libro elettronico gratuito (con estensione ".exe"). Tuttavia se il sito offre uno dei servizi sopra indicati ma non indica nessuna ragione sociale, numero di telefono o altre informazioni utili per riconoscere e contattare il titolare, allora sei in un sito-dialer al 100% (il fatto che non mettano la propria ragione sociale e il numero di telefono significa proprio che hanno qualcosa da nascondere :-)). Non scaricare nulla ed esci subito da quel sito.

4. L'ultima possibilitàè che il sito web su cui navighi ti apre automaticamente una finestra di "Avviso di Protezione" che ti invita ad installare un certificato di protezione. In tal caso tu clicca sempre e solo su "NO". Questo è l'ultimo e il più infame dei sistemi per fregarti. Basta infatti un solo e semplice click su "SI" per accettare il certificato e sarai automaticamente disconnesso dal tuo provider e ricollegato ai numeri a pagamento.

Ora che sai come riconoscere questi siti e questi dialer, basta semplicemente non scaricarli o cliccare sempre su "NO" o "annulla" in caso di finestre o di siti sospetti.

Tuttavia, conoscere queste informazioni aiuta a prevenire ma non a risolvere radicalmente il problema. Ti consiglio di leggere attentamente il prossimo capitolo per risolvere DEFINITIVAMENTE il problema dei dialer...

Cosa sono i DIALER e perché NON bisogna usarli

Come ti dicevo prima i Dialer non sono altro che dei programmi (files ".exe") che ti connettono a tua insaputa a numeri telefonici a pagamento (solitamente numeri che iniziano con 899, 166, 709, ecc. o quelli che ti connettono a numeri internazionali tipo +00773 ecc.).

Questi programmini, una volta scaricati e lanciati, ti connettono ad aree riservate dove puoi scaricare loghi, suonerie, sfondi per il computer, software, musica mp3, filmati e immagini pornografiche, ecc.. ad un costo medio che arriva fino a 2,5 euro+iva al minuto.

Il problema è che praticamente tutti i siti web che propongono i dialer sono obbligati a comunicare che la connessione è a pagamento (altrimenti sono perseguibili per legge), ma fanno praticamente di tutto per nascondere e rendere poco chiara tale informazione.

E qui veniamo al nocciolo del perché NON bisogna usare i dialer... Facciamolo con tre brevi esempi:

* Se per scaricare 10 loghi e suonerie per il tuo cellulare ci vogliono circa 60 minuti di connessione e, ad un costo medio di 3 euro iva inclusa al minuto, significa che spendi 180 euro. Ma con meno di 100 euro iva inclusa oggi puoi comprarti un cellulare nuovo fiammante con almeno il doppio di loghi e suonerie. Vedi un po' tu...

* Se per scaricare qualche software o ancor peggio qualche brano MP3 ci vuole mediamente 1 ora e mezzo, ad un costo medio di 3 euro iva inclusa al minuto, significa che spendi 270 euro. Con qualche euro o addirittura senza spendere una lira puoi trovare gli stessi programmi e gli stessi brani MP3 (legali) navigando su qualche sito web "onesto" che li offre gratuitamente.

* Se per scaricare un filmato porno (di qualità scadente) di 20 minuti ci vogliono circa 2 ore di connessione, ad un costo medio di 3 euro iva inclusa al minuto, significa che spendi 360 euro. Se oggi vai in una videoteca, con gli stessi soldi puoi noleggiarti 3 film in DVD al giorno (di qualità ottima) per tutto il resto della tua vita.

E potrei andare avanti così per ore. La morale è che questi servizi telefonici a pagamento definiti "a valore aggiunto" vengono in realtà utilizzati per ingannare migliaia di persone (spesso ragazzini ingenui e minorenni) e riempire le caselle email di Spam pornografico.

Del resto quale persona sana di mente spenderebbe consapevolmente 2,5 euro al minuto (3 euro iva inclusa!) per scaricare materiali e informazioni che può trovare a prezzi dieci volte inferiori, o addirittura gratuitamente?

P.S. attualmente in Italia esistono pochissimi siti web che offrono loghi, suonerie, immagini e sfondi gratuitamente. Per riconoscere i pochi siti web realmente gratuiti leggi attentamente il prossimo capitolo...

Come funzionano i dialer e come ti FREGANO

I dialer sono dei semplici files, di solito con estensione “.exe” che, una volta lanciati ed eseguiti disconnettono il tuo modem dal provider e lo ricollegano a numeri a pagamento. Attenzione però: da qualche tempo i "furbacchioni" hanno sfruttato anche i certificati di protezione di Internet Explorer (usato dal 90% dei navigatori) per cui non serve scaricare più nulla, ma basta 1 solo semplice click per finire nella "trappola".

Prima di vedere come funziona, capiamo esattamente su quali siti web si trovano questi dialer:

1. Siti web che offrono LOGHI e SUONERIE
2. Siti web PORNOGRAFICI
3. Siti web che offrono SFONDI per il computer
4. Siti web che offrono MUSICA MP3 e FILMATI
5. Email di SPAM con allegati “.exe”

La brutta notiziaè che questi siti web sono diffusissimi e possono colpire tutti coloro che navigano con un modem analogico o isdn (ovvero il 75% dei navigatori italiani). La buona notiziaè che se non hai un modem analogico o isdn e navighi con una connessione permanente (es. ADSL, linea dedicata o FastWeb) non corri nessun rischio.

Comunque sia, per capire se il sito web su cui navighi è in realtà una trappola per farti scaricare un dialer verifica prima di tutto:

1. Se, quando clicchi su uno dei link presenti nel sito ti viene chiesto di scaricare un file con estensione “.exe” per usufruire dei servizi proposti, allora ci sono ottime probabilità che si tratti di un dialer (praticamente si apre la finestra "salva con nome" - basta cliccare su "annulla" per proteggersi).

2. Se il sito web che ti propone di scaricare il file “.exe” offre uno dei contenuti sopra esposti (ovvero loghi, suonerie, sfondi, file mp3, immagini, foto hard, ecc..) allora puoi stare certo che si tratta di un dialer. Esci subito dal sito e non scaricare nulla. Se si apre qualche finestra scegli sempre "annulla" o "no".

3. E' molto raro, ma è possibile che il sito offra realmente un software o un libro elettronico gratuito (con estensione ".exe"). Tuttavia se il sito offre uno dei servizi sopra indicati ma non indica nessuna ragione sociale, numero di telefono o altre informazioni utili per riconoscere e contattare il titolare, allora sei in un sito-dialer al 100% (il fatto che non mettano la propria ragione sociale e il numero di telefono significa proprio che hanno qualcosa da nascondere :-)). Non scaricare nulla ed esci subito da quel sito.

4. L'ultima possibilitàè che il sito web su cui navighi ti apre automaticamente una finestra di "Avviso di Protezione" che ti invita ad installare un certificato di protezione. In tal caso tu clicca sempre e solo su "NO". Questo è l'ultimo e il più infame dei sistemi per fregarti. Basta infatti un solo e semplice click su "SI" per accettare il certificato e sarai automaticamente disconnesso dal tuo provider e ricollegato ai numeri a pagamento (v. immagine qui sotto).

Ora che sai come riconoscere questi siti e questi dialer, basta semplicemente non scaricarli o cliccare sempre su "NO" o "annulla" in caso di finestre o di siti sospetti.

Tuttavia, conoscere queste informazioni aiuta a prevenire ma non a risolvere radicalmente il problema. Ti consiglio di leggere attentamente il prossimo capitolo per risolvere DEFINITIVAMENTE il problema dei dialer...

Hacking Screen saver di Log-On

Un utente appartenente a un dominio, che non ha diritti d’amministrazione, potrebbe utilizzare la tecnica seguente per aprire una shell DOS, o lanciare un Trojan Horse, con privilegi SYSTEM. Tutti i sistemi operativi Windows (NT, 2000, XP) hanno di default attivato lo screen saver sulla schermata di Log on. Dopo 10 minuti d’inattività della macchina, quando nessun utente è loggato, parte il file logon.scr che altro non è che lo screen saver. Un utente che non ha diritti di administrator potrebbe, facendo log-on su di un computer, rinominare il file logon.scr in logon.scr.old e poi rinominare il file cmd.exe in logon.scr, eseguire un log-off e attendere 10 minuti (di default 600 sec) che parta il falso logon.scr, che lancerà una shell DOS con privilegi SYSTEM, consentendo all'utente, ad esempio, di lanciare regedit e di modificare i registry, di lanciare qualunque script, di scrivere un vbs e di inserirlo nella directory Start Up dell'amministratore, consentendo la sua esecuzione al prossimo log-on dell'amministratore, ed altro ancora. Naturalmente al posto del cmd.exe si può utilizzare un qualunque eseguibile.
La contromisura da adottare è quella di disabilitare lo screen saver quando nessun utente e loggato:
Settare a 0 la seguente chiave di registro:
HKEY_USERS\.DEFAULT\Control Panel\Desktop\ScreenSaveActive

Bloccare le modifiche del Dialer

E' possibile evitare le modiche alla connessione bloccando il file relativo al dialer. Andate in "Risorse del Computer" e portarsi su c:\documents and settings\All Users\Dati applicazioni\microsoft\network\connections\pbk All'interno della cartella troverete il file "rasphone.pbk" che dovrete rendere in sola lettura

Come proteggersi dai DIALER

I dialer sono software ormai tristemente conosciuti nel nostro Paese. Si tratta di piccoli programmi che una volta prelevati da Internet ed avviati, effettuano una connessione remota a numerazioni telefoniche a pagamento (generalmente con prefissi 899, 709 e simili...). Ogni minuto di connessione è salatissimo (spesso più di un Euro al minuto!) e viene fatturato in bolletta dal proprio gestore telefonico. Il problema è che molti utenti prelevano questi programmi ed effettuano connessioni a pagamento super-costose spesso senza rendersene conto. Talvolta, infatti, i costi della connessione vengono chiaramente specificati ancor prima di scaricare l'eseguibile altre volte il costo del servizio viene abilmente nascosto all'interno del "disclaimer" mostrato all'avvio del dialer.

METODO 1
Per essere sicuro al 100% di non cadere nella rete dei dialers bisogna andare a modificare le impostazioni di Internet Explorer, e più precisamente bisogna disattivare gli active-x e il download dei files.
Apri internet Explorer e clicca su:
Strumenti -> Opzioni Internet -> Protezione -> Livello personalizzato
A questo punto si aprira' una nuova finestra dove bastera' scelgiere "Disattiva" su queste voci:
- "Active-X" - Disattiva TUTTE le voci che contengono la scritta "Active-X"
- "Download dei Files" - Disattiva anche questa voce per impedire lo scaricamento dei files.
Dal punto di vista della sicurezza questo è il metodo più sicuro che esiste per evitare di scaricare involontariamente dei dialer. D'altro canto è un metodo un po' drastico perchè blocca il download di qualsiasi file. Infatti se dovete scaricare qualche file bisogna tornare nelle opzioni e riabilitare le voci che abbiamo disabilitato in precedenza.
Un'altra soluzione sarebbe installare dei programmi (se ne trovano anche freeware) che permettono la connessione a numeri di telefono che vengono salvati in modo da evitare telefonate a numeri italiani a pagamento o a numeri internazionali.
Conviene anche chiamare il 187 (per l'utenza Telecom) e disattivare il servizio per i numeri 166, 899, 709 e per tutti i numeri a pagamento.
In questo modo modo dovremmo stare tranquilli ed essere quasi sicuri di essere al riparo da dialer.
-ATTENZIONE-
Se ti colleghi ad internet con un modem ADSL non potrai mai utilizzare i dialers, e quindi sei sicuro al 100%. Valuta se la zona in cui abiti te lo consente e se la durata media delle telefonate e' sufficiente per giustificare la spesa (di solito basta mezz'ora al giorno perche' convenga).

METODO 2
Ecco un altro trucco per cercare di evitare di ricevere bollette salatissime. Va detto che tutti i dati relativi alle connessioni di accesso remoto impostate, vengono memorizzate, da parte di Windows 2000/XP, in un file denominato RASPHONE.PBK. Tale file risiede, generalmente, nella cartella \Documents and Setting\All Users\Dati applicazioni\Microsoft\Network\Connections\Pbk. Tenete presente che la cartella Dati applicazioni è nascosta quindi, per accedervi, dovrete renderla visibile selezionando Strumenti , Opzioni cartella... , Visualizzazione quindi attivate l'opzione Visualizza cartelle e file nascosti. Fate a questo punto clic con il tasto destro del mouse sul file RASPHONE.PBK, cliccate su Proprietà quindi attivate la casella Sola lettura. Confermate premendo il pulsante OK. In questo modo il file contenente i dati delle connessioni di accesso remoto non potrà essere modificato (neppure dai dialer...). A meno che, quindi, i dialer eseguiti non siano in grado di modificare l'attributo Sola lettura di RASPHONE.PBK, dovreste così essere al sicuro. Ricordate, comunque, che la miglior difesa possibile consiste sempre nel porre grande attenzione nei siti web che si visitano e nel materiale che si scarica e si esegue (se è di dubbia provenienza evitate di utilizzarlo!...). In alternativa, consigliamo l'utilizzo dell'eccellente software freeware AntiDialer, gratuito e prelevabile da questa pagina.

Le regole anti-phishing

Consiglio:
- diffidare delle e-mail che richiedono di inserire dati riservati
- le e-mail truffa spesso sono generiche e usano toni intimidatori: diffidate dai messaggi di questo genere
- non rispondere alle e-mail sospette, ma contattare la banca
- non fare clic sui link che si trovano nelle e-mail sospette: potrebbero portarci ad un sito "fasullo" che sempre quello vero, e magari nella barra degli indirizzi di internet visualizza il nome giusto
- diffidare da e-mail con indirizzo web molto lunghi che contengono carattere "strani" come ad esempio @
- prima di inserire i dati in una pagina web controllare che l'indirizzo cominci con https:// e non http:// e che in basso a destra ci sia l'icona di un lucchetto: questo indica che la pagina è protetta.
- se cambia la modalità per l'immissione dei dati dell'home banking conviene diffidare e chiamare la banca per chiarimenti
- controllare estratti conto di conto e carta di credito
- scaricare regolarmente gli aggiornamenti del browser
- in conclusione, in qualsiasi situazione in cui vengono richiesti dati personali, è buona regola diffidare e in caso di dubbio, chiamare la banca.

Cos'è un attacco DoS?

Gli attacchi DoS (Denial of Service) almeno in passato rappresentavano una minaccia a qualsiasi sistema o rete.
Un attacco DoS peggiora o impedisce del tutto il servizio a utenti, sistemi e reti.
A procurare questi tipi di attacchi in genere sono cracker che dopo aver provato svariate tecniche di attacco risultate invane, utilizza come ultima risorsa un attacco DoS.
Realizzare un attacco DoS è relativamente semplice, gli strumenti a nostra disposizione sono molteplici e già pronti all'uso.
Uno degli attacchi DoS più famosi si è verificato nel settembre del 1996 dove un ISP fuori NewYork, è rimasto assediato per più di una settimana, rifiutando i servizi internet di più di 6000 persone e 1000 aziende.
Esistono diversi tipi di attacchi DoS vediamo inseme i due tipi di attcchi DoS più comunu:
* Esaurimento della larghezza di banda (bandwidth consumption)
In questo tipo di attacco l'aggressore cercherà di consumare l'intera banda a disposizione di una certa rete.
Un primo metodo consiste nel possedere da parte dell'aggressore un ampiezza di banda superiore rispetto alla vittima, per poterne saturare la banda.
Un secondo metodo è che l'aggressore amplifichi il proprio attacco DoS impegnando più siti nell'operazione di intasamento della connessione della vittima attacco DDoS (Distributed Denial of Service).
* Esaurimento delle risorse (resource starvation)
Questo tipo di attacco si differenzia dl precedente in quanto puntano al consumo delle risorse di sistema invece che di rete del tipo: cicli della CPU, memoria RAM, altri processi.
In questo caso l'aggressore ha accesso lecito in parte o totale ad una risorsa di sistema, e abusando di questa risorsa resce a consumare ulteriori risorse, provocando così rifiuto del servizio da parte degli altri utenti.

Cos'è il phishing?

Il phishing e' una tecnica "criminale" appartenente alla categoria dell'ingegneria sociale, e viene utilizzata per ottenere informazioni personali o riservate con l'obiettivo del furto di carte di credito e codici personali.
Questa tecnica viene attuata soprattutto attraverso messaggi di posta elettronica fasulli o in alternativa anche messaggi istantanei, contatti telefonici o addiruttura siti internet.
Attraverso questa tecnica, l'utente viene ingannato e portato a rilevare le informazioni personali.
Per proteggersi da questi attacchi mentre si naviga in rete la società Netcraft, ha realizzato la Netcraft Toolbar, per Internet Explorer e per Firefox, una toolbar in grado di rendere più sicura la navigazione su Internet segnalandoci eventuali minacce di phishing. Per ogni sito visitato la toolbar riporta inoltre utili informazioni quali la popolarità e il punteggio di rischio ad esso attribuito.