<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Nuova variante Rootkit.DialCall &#8211; attenzione al furto!</title>
	<atom:link href="http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/</link>
	<description></description>
	<lastBuildDate>Sun, 07 Mar 2010 18:27:30 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Gromozon: cosa c’è dietro? &#171; The Alexsandra Spaces</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1052</link>
		<dc:creator>Gromozon: cosa c’è dietro? &#171; The Alexsandra Spaces</dc:creator>
		<pubDate>Fri, 01 Jun 2007 07:18:56 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1052</guid>
		<description>[...] Oltre al problema Botnet, Gromozon sembrerebbe essere responsabile anche di altre diffusioni di malware/rootkit come il Rootkit.DialCall (della quale abbiamo appena riportato la notizia). Dalle analisi di Marco Giuliani - ricercatore di Prevx ed autore dello scritto “The strange case of Dr.Rootkit and Mr.Adware” - il rootkit scaricava un dialer di CallSolutions. Come è ormai tristemente noto, CallSolutions è una società che fornisce dialer esclusivamente per il territorio italiano. In alcuni casi il link che collegava alla pagina infetta dal Rootkit.DialCall era presente nelle pagine web che collegavano anche ai server Gromozon. [...]</description>
		<content:encoded><![CDATA[<p>[...] Oltre al problema Botnet, Gromozon sembrerebbe essere responsabile anche di altre diffusioni di malware/rootkit come il Rootkit.DialCall (della quale abbiamo appena riportato la notizia). Dalle analisi di Marco Giuliani &#8211; ricercatore di Prevx ed autore dello scritto “The strange case of Dr.Rootkit and Mr.Adware” &#8211; il rootkit scaricava un dialer di CallSolutions. Come è ormai tristemente noto, CallSolutions è una società che fornisce dialer esclusivamente per il territorio italiano. In alcuni casi il link che collegava alla pagina infetta dal Rootkit.DialCall era presente nelle pagine web che collegavano anche ai server Gromozon. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Gromozon: cosa c&#8217;è veramente dietro? - PianetaPc blog</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1051</link>
		<dc:creator>Gromozon: cosa c&#8217;è veramente dietro? - PianetaPc blog</dc:creator>
		<pubDate>Mon, 12 Mar 2007 12:45:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1051</guid>
		<description>[...] Oltre al problema Botnet, Gromozon sembrerebbe essere responsabile anche di altre diffusioni di malware/rootkit come il Rootkit.DialCall (della quale abbiamo appena riportato la notizia). Dalle analisi di Marco Giuliani - ricercatore di Prevx ed autore dello scritto &#8220;The strange case of Dr.Rootkit and Mr.Adware&#8221; - il rootkit scaricava un dialer di CallSolutions. Come è ormai tristemente noto, CallSolutions è una società che fornisce dialer esclusivamente per il territorio italiano. In alcuni casi il link che collegava alla pagina infetta dal Rootkit.DialCall era presente nelle pagine web che collegavano anche ai server Gromozon. [...]</description>
		<content:encoded><![CDATA[<p>[...] Oltre al problema Botnet, Gromozon sembrerebbe essere responsabile anche di altre diffusioni di malware/rootkit come il Rootkit.DialCall (della quale abbiamo appena riportato la notizia). Dalle analisi di Marco Giuliani &#8211; ricercatore di Prevx ed autore dello scritto &#8220;The strange case of Dr.Rootkit and Mr.Adware&#8221; &#8211; il rootkit scaricava un dialer di CallSolutions. Come è ormai tristemente noto, CallSolutions è una società che fornisce dialer esclusivamente per il territorio italiano. In alcuni casi il link che collegava alla pagina infetta dal Rootkit.DialCall era presente nelle pagine web che collegavano anche ai server Gromozon. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: francesco</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1011</link>
		<dc:creator>francesco</dc:creator>
		<pubDate>Thu, 25 Jan 2007 21:51:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1011</guid>
		<description>Mi hanno messo da parte un disco di una workstation che nelle ultime settimane è stata trovata infetta praticamente un giorno si e un giorno no, ripulita e di nuovo infetta. Un collega esperto che l&#039;ha ripulita più volte ha trovato molte analogie con quanto riportato in questo articolo, ma non una corrispondenza al 100%. E poi, dopo la pulizia, l&#039;infezione si ripete ! Supponiamo quindi che ci sia una parte &quot;downloader&quot; che è rimasta attiva in qualche modo e che ora vorrei provare a trovare, passando diversi antivirus da pc puliti.
Vorrei quindi, se possibile, un paio di informazioni o almeno, l&#039;indirizzamento verso documenti.
1) pensavo di farne una immagine e montarla sotto vmware (con rete disattiva) per provare ad installare altri antivirus, per verificarne l&#039;efficacia con il S.O. che gira (anche se alcuni rootkit non girano sotto vmware)
2) farne una copia immagine da montare in qualche modo e fare la scansione del disco (suggerimenti ???? sempre vmware ?) oppure, estrema ratio, duplicarlo e attaccare la copia su un box esterno usb2


Nel secondo caso, mi sono sempre fatto una domanda: gli attuali antivirus sanno agire sul registry, sia in ricerca che in fase di eliminazione, ma quando faccio la scansione di un disco bootabile ma connesso tramite USB, sono in grado di riconoscere i file di registry e guardarci dentro ?
Mi sembra di sapere che una parte del registry è contenuta in un file per ciascun utente definito sulla macchina: immagino quindi che l&#039;antivirus scandisca solo il registry dell&#039;utente attualmente attivo e non si sogna di &quot;montare&quot; il registry di tutti gli utenti... (anche se poi non so nemmeno se li ci sono segni di infezioni....)

Francesco
, con questi dial, di giorno in giorno</description>
		<content:encoded><![CDATA[<p>Mi hanno messo da parte un disco di una workstation che nelle ultime settimane è stata trovata infetta praticamente un giorno si e un giorno no, ripulita e di nuovo infetta. Un collega esperto che l&#8217;ha ripulita più volte ha trovato molte analogie con quanto riportato in questo articolo, ma non una corrispondenza al 100%. E poi, dopo la pulizia, l&#8217;infezione si ripete ! Supponiamo quindi che ci sia una parte &#8220;downloader&#8221; che è rimasta attiva in qualche modo e che ora vorrei provare a trovare, passando diversi antivirus da pc puliti.<br />
Vorrei quindi, se possibile, un paio di informazioni o almeno, l&#8217;indirizzamento verso documenti.<br />
1) pensavo di farne una immagine e montarla sotto vmware (con rete disattiva) per provare ad installare altri antivirus, per verificarne l&#8217;efficacia con il S.O. che gira (anche se alcuni rootkit non girano sotto vmware)<br />
2) farne una copia immagine da montare in qualche modo e fare la scansione del disco (suggerimenti ???? sempre vmware ?) oppure, estrema ratio, duplicarlo e attaccare la copia su un box esterno usb2</p>
<p>Nel secondo caso, mi sono sempre fatto una domanda: gli attuali antivirus sanno agire sul registry, sia in ricerca che in fase di eliminazione, ma quando faccio la scansione di un disco bootabile ma connesso tramite USB, sono in grado di riconoscere i file di registry e guardarci dentro ?<br />
Mi sembra di sapere che una parte del registry è contenuta in un file per ciascun utente definito sulla macchina: immagino quindi che l&#8217;antivirus scandisca solo il registry dell&#8217;utente attualmente attivo e non si sogna di &#8220;montare&#8221; il registry di tutti gli utenti&#8230; (anche se poi non so nemmeno se li ci sono segni di infezioni&#8230;.)</p>
<p>Francesco<br />
, con questi dial, di giorno in giorno</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maverick</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1012</link>
		<dc:creator>maverick</dc:creator>
		<pubDate>Thu, 25 Jan 2007 09:26:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1012</guid>
		<description>ed anche questi simpaticoni qui


OrgName:  ISPrime, Inc.

NetRange:  66.230.128.0 - 66.230.191.255</description>
		<content:encoded><![CDATA[<p>ed anche questi simpaticoni qui</p>
<p>OrgName:  ISPrime, Inc.</p>
<p>NetRange:  66.230.128.0 &#8211; 66.230.191.255</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maverick</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1013</link>
		<dc:creator>maverick</dc:creator>
		<pubDate>Wed, 24 Jan 2007 21:38:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1013</guid>
		<description>Ah io alla lista ci aggiungerei anche questi simpaticoni

Pilosoft

69.31.0.0 - 69.31.143.255

Che ne dici? :-)</description>
		<content:encoded><![CDATA[<p>Ah io alla lista ci aggiungerei anche questi simpaticoni</p>
<p>Pilosoft</p>
<p>69.31.0.0 &#8211; 69.31.143.255</p>
<p>Che ne dici? <img src='http://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: lufo88</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1046</link>
		<dc:creator>lufo88</dc:creator>
		<pubDate>Tue, 23 Jan 2007 17:28:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1046</guid>
		<description>grazie per le informazioni ;) ma il file
hide_evr2.sys.

è un ADS? ;)</description>
		<content:encoded><![CDATA[<p>grazie per le informazioni <img src='http://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ma il file<br />
hide_evr2.sys.</p>
<p>è un ADS? <img src='http://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Alessandro Recchia</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1014</link>
		<dc:creator>Alessandro Recchia</dc:creator>
		<pubDate>Tue, 23 Jan 2007 12:44:05 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1014</guid>
		<description>Marco, hai posta! ;-)</description>
		<content:encoded><![CDATA[<p>Marco, hai posta! <img src='http://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maverick</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1015</link>
		<dc:creator>maverick</dc:creator>
		<pubDate>Tue, 23 Jan 2007 11:15:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1015</guid>
		<description>Questo significa che il numero di PC infetti che vengono utilizzati da remoto per l&#039;invio di spam qui in italia è alto. La situazione è abbastanza critica perche&#039; molti credono che un antiviruus (quando c&#039;è ) risolva i problemi. Purtroppo contro gente che cambia
il codice ogni giorno non sono efficaci per non parlare poi della minaccia dei rootkit.</description>
		<content:encoded><![CDATA[<p>Questo significa che il numero di PC infetti che vengono utilizzati da remoto per l&#8217;invio di spam qui in italia è alto. La situazione è abbastanza critica perche&#8217; molti credono che un antiviruus (quando c&#8217;è ) risolva i problemi. Purtroppo contro gente che cambia<br />
il codice ogni giorno non sono efficaci per non parlare poi della minaccia dei rootkit.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: francesco</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1016</link>
		<dc:creator>francesco</dc:creator>
		<pubDate>Tue, 23 Jan 2007 08:44:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1016</guid>
		<description>Un noto produttore di antivirus nel suo programma antispam ha inserito  una classifica (non saprei quanto attendibile) dei maggiori network spammatori, a livello di numero di autonomous system: primi i polacchi, secondi a brevissima distanza il network di telecom italia: si parla di &quot;bilioni&quot;/miliardi di messaggi al giorno.... più sotto nella classifica gli altri network italiani.</description>
		<content:encoded><![CDATA[<p>Un noto produttore di antivirus nel suo programma antispam ha inserito  una classifica (non saprei quanto attendibile) dei maggiori network spammatori, a livello di numero di autonomous system: primi i polacchi, secondi a brevissima distanza il network di telecom italia: si parla di &#8220;bilioni&#8221;/miliardi di messaggi al giorno&#8230;. più sotto nella classifica gli altri network italiani.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: francesco</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/comment-page-1/#comment-1017</link>
		<dc:creator>francesco</dc:creator>
		<pubDate>Tue, 23 Jan 2007 08:42:16 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-variante-rootkitdialcall/#comment-1017</guid>
		<description>Su una rivista inviata a circa 8000 negozi dei quali ormai praticamente tutti connessi ad internet,  vorrei scrivere un piccolo testo per cercare di sensibilizzarli al discorso antivirus e soprattutto, conoscendo le capacità medie informatiche di questa categoria, prossime allo zero, vorrei invitarli a fare una scansione delle loro macchine.
Sarebbe un inizio, perché poi, magari, lo fanno in ufficio, poi lo fanno a casa, se trovano qualcosa magari gli si sveglia il cervello.....</description>
		<content:encoded><![CDATA[<p>Su una rivista inviata a circa 8000 negozi dei quali ormai praticamente tutti connessi ad internet,  vorrei scrivere un piccolo testo per cercare di sensibilizzarli al discorso antivirus e soprattutto, conoscendo le capacità medie informatiche di questa categoria, prossime allo zero, vorrei invitarli a fare una scansione delle loro macchine.<br />
Sarebbe un inizio, perché poi, magari, lo fanno in ufficio, poi lo fanno a casa, se trovano qualcosa magari gli si sveglia il cervello&#8230;..</p>
]]></content:encoded>
	</item>
</channel>
</rss>
