<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Lorenzo Lazzeri &#187; malware</title>
	<atom:link href="http://www.lorenzolazzeri.it/tag/malware/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lorenzolazzeri.it</link>
	<description>Il blog di spider</description>
	<lastBuildDate>Thu, 24 Jun 2010 13:47:51 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>L&#8217;epidemia di Downadup (o Conficker)</title>
		<link>http://www.lorenzolazzeri.it/2009/01/16/l-epidemia-di-downadup-o-conficker/</link>
		<comments>http://www.lorenzolazzeri.it/2009/01/16/l-epidemia-di-downadup-o-conficker/#comments</comments>
		<pubDate>Fri, 16 Jan 2009 16:21:15 +0000</pubDate>
		<dc:creator>Lorenzo Lazzeri</dc:creator>
				<category><![CDATA[malware]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[blocklist]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[conficker]]></category>
		<category><![CDATA[downadup]]></category>

		<guid isPermaLink="false">http://www.lorenzolazzeri.it/?p=95</guid>
		<description><![CDATA[Ci sono alcune cose che trovo interessanti circa il worm Downadup (conosciuto anche come Conficker) che ha colpito milioni di computer in tutto il mondo e che continua a difondersi anche e soprattutto per via della sua variante più carogna.]]></description>
			<content:encoded><![CDATA[<!-- google_ad_section_start --><p>Ci sono alcune cose che trovo interessanti circa il worm <a title="TrendMicro - Virus Encyclopedia - WORM_DOWNAD" href="http://www.trendmicro.com/vinfo/it/virusencyclo/default5.asp?VName=WORM_DOWNAD.A&amp;VSect=P" target="_blank">Downadup</a> (conosciuto anche come <a title="Computer Associates - Win32/Conficker.A" href="http://www.ca.com/securityadvisor/virusinfo/virus.aspx?id=75911" target="_blank">Conficker</a>) che ha colpito milioni di computer in tutto il mondo e che continua a difondersi anche e soprattutto per via della sua variante più carogna.</p>
<ol>
<li>La <a title="Microsoft Security Bullettin - MS08-067" href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx" target="_blank">vulnerabilità di RPC di Windows</a> sfruttata per propagarsi risale allo scorso mese di ottobre 2008. Microsoft ha rilasciato la relativa patch con solerzia, proprio per la pericolosità del problema. I worm hanno iniziato a diffondersi intorno a Natale, con la variante B rilevata per la prima volta a fine anno. Ci sono stati due mesi di tempo per aggiornare con calma i sistemi operativi affetti, perché non è stato fatto?</li>
<li><a title="W32.Downadup.B" href="http://www.symantec.com/security_response/writeup.jsp?docid=2008-123015-3826-99" target="_blank">L’ultima variante di Downadup</a> per infettare nuove macchine sfrutta, oltre al baco di RPC, altri metodi. Uno di questi è copiarsi su ogni memoria di massa rimuovibile che viene inserita nel computer (hard disk esterni, schede di memoria, chiavette USB) su cui crea anche un file autorun.inf. Quando il supporto verrà collegato a un altro computer questo eseguirà tale file e quindi il virus. Proprio come i vecchi virus dei tempi del DOS, quando erano il boot sector e il command.com le vittime designate.</li>
<li>Il worm serve a creare una (o più&#8230;) botnet il cui scopo al momento non dato sapere. Alcuni worm hanno al loro interno una serie di indirizzi da contattare, i cosiddetti C&amp;C (Command &amp; Control), da cui scaricare moduli, aggiornamenti, ricevere comandi. Va da sé che una volta individuati questi indirizzi la contromisura più ovvia è bloccarli.</li>
</ol>
<p>Downadup non ha questa lista, ma ogni giorno genera con un algoritmo 250 nomi a dominio. I cattivi possono semplicemente registrare il tal dominio per il tal giorno, tirare su il server per controllare la botnet, e aspettare. Non è il primo worm di questo tipo, ma è per ora il più sofisticato (altri si limitavano a pochi domini).</p>
<p>L’algoritmo è <a title="F-Secure - How Big is Downadup? Very Big..." href="http://www.f-secure.com/weblog/archives/00001579.html" target="_blank">stato decodificato da F-Secure</a> che lo ha sfruttato contro il worm stesso: hanno registrato uno di quei domini e hanno aspettato che le macchine infette li contattassero. Non si sono permessi alcuna mossa poiché avrebbero probabilmente infranto le leggi di molti paesi, ma hanno utilizzato questo sistema per contare gli indirizzi IP e fare una stima (via via aggiornata) dell’estensione dell’infezione.</p>
<p>Hanno anche <a title="F-Secure - Preemptive Blocklist Preemptive Blocklist and More Downadup Numbers" href="http://www.f-secure.com/weblog/archives/00001582.html" target="_blank">creato una lista di indirizzi</a> generati per i prossimi giorni (fino al 31 gennaio), che può essere <a title="F-Secure - downadup_domain_blocklist_17_31.txt" href="http://www.f-secure.com/weblog/archives/downadup_domain_blocklist_17_31.txt" target="_blank">scaricata</a> e utilizzata per bloccare gli accessi verso l&#8217;esterno. Non rimuove il worm, ma evita che diventi qualcos&#8217;altro.</p>
<!-- google_ad_section_end -->]]></content:encoded>
			<wfw:commentRss>http://www.lorenzolazzeri.it/2009/01/16/l-epidemia-di-downadup-o-conficker/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
