<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: L&#8217;SSDT hooking sta diventando obsoleto?</title>
	<atom:link href="http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/</link>
	<description></description>
	<lastBuildDate>Mon, 08 Aug 2011 15:02:32 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>By: MaschioneDelSud</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1765</link>
		<dc:creator>MaschioneDelSud</dc:creator>
		<pubDate>Sat, 21 Jul 2007 09:58:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1765</guid>
		<description>anche io voglio la foto.</description>
		<content:encoded><![CDATA[<p>anche io voglio la foto.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: juninho85</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1764</link>
		<dc:creator>juninho85</dc:creator>
		<pubDate>Sun, 15 Jul 2007 09:44:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1764</guid>
		<description>vogliamo marco giuliani col due pezzi tigrato!:D</description>
		<content:encoded><![CDATA[<p>vogliamo marco giuliani col due pezzi tigrato!:D</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: juninho85</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1763</link>
		<dc:creator>juninho85</dc:creator>
		<pubDate>Sun, 15 Jul 2007 09:43:48 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1763</guid>
		<description>vogliamo marco giuliano col due pezzi tigrato!:D</description>
		<content:encoded><![CDATA[<p>vogliamo marco giuliano col due pezzi tigrato!:D</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: m4v3rick</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1762</link>
		<dc:creator>m4v3rick</dc:creator>
		<pubDate>Sun, 15 Jul 2007 00:57:46 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1762</guid>
		<description>cavolo ma siete pazzi? adesso tutti i viruswriter del mondo sapranno come ricattare marco. Questi sono peggio di corona. Niente tool di rimozione malware altrimenti foto
di marco nudo per la gioa delle fanciulle che popolano il cyberspazio.
:-)</description>
		<content:encoded><![CDATA[<p>cavolo ma siete pazzi? adesso tutti i viruswriter del mondo sapranno come ricattare marco. Questi sono peggio di corona. Niente tool di rimozione malware altrimenti foto<br />
di marco nudo per la gioa delle fanciulle che popolano il cyberspazio. <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: nV 25</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1761</link>
		<dc:creator>nV 25</dc:creator>
		<pubDate>Sat, 14 Jul 2007 21:01:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1761</guid>
		<description>eraser, non è mica che ti interessa il mio &quot;vecchio&quot; Pc per continuare i tuoi studi &amp;/o le tue ricerche?

Ti assicuro che riusciresti a comprartelo anche con il salario che ti passa la PrevX!!! :))



Per tornare a noi, nudo no, per cortesia!
Molto meglio puntare su nV 25 per &#039;sto genere di cose..!

:))))))</description>
		<content:encoded><![CDATA[<p>eraser, non è mica che ti interessa il mio &#8220;vecchio&#8221; Pc per continuare i tuoi studi &amp;/o le tue ricerche?</p>
<p>Ti assicuro che riusciresti a comprartelo anche con il salario che ti passa la PrevX!!! <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> )</p>
<p>Per tornare a noi, nudo no, per cortesia!<br />
Molto meglio puntare su nV 25 per &#8216;sto genere di cose..!<br />
 <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> )))))</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marco</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1760</link>
		<dc:creator>Marco</dc:creator>
		<pubDate>Sat, 14 Jul 2007 13:23:02 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1760</guid>
		<description>Non è mica un bello spettacolo :D</description>
		<content:encoded><![CDATA[<p>Non è mica un bello spettacolo <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Lucass</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1759</link>
		<dc:creator>Lucass</dc:creator>
		<pubDate>Sat, 14 Jul 2007 13:21:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1759</guid>
		<description>Come no, 2 settimane fa, era in giro la foto di marco completamente nudo, da quello che so, qualcuno ha pagato è la foto è stata ritirata!!!!!

Ciao</description>
		<content:encoded><![CDATA[<p>Come no, 2 settimane fa, era in giro la foto di marco completamente nudo, da quello che so, qualcuno ha pagato è la foto è stata ritirata!!!!!</p>
<p>Ciao</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: gnocca senza testa</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1758</link>
		<dc:creator>gnocca senza testa</dc:creator>
		<pubDate>Sat, 14 Jul 2007 09:45:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1758</guid>
		<description>E&#039; possibile vedere Marco Giuliani in costume da bagno? Grazie</description>
		<content:encoded><![CDATA[<p>E&#8217; possibile vedere Marco Giuliani in costume da bagno? Grazie</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marco</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1751</link>
		<dc:creator>Marco</dc:creator>
		<pubDate>Thu, 12 Jul 2007 18:57:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1751</guid>
		<description>Sul fatto che sia individuabile sono d&#039;accordo con te, ma se fai un controllo con scanner antirootkit molti sbagliano l&#039;individuazione (parlo di quelli che controllano l&#039;SSDT).

Come dicevo nell&#039;articolo - e come risottolinei tu - tecnicamente parlando non fanno nulla di nuovo anzi, sono tecniche conosciute gia da tempo. Apropos era molto carino da questo punto di vista: causava un&#039;eccezione gestita poi dall&#039;IDT. Ovviamente l&#039;IDT era già stato modificato per puntare al proprio driver.

C&#039;è un però: le tecniche sviluppate come proof of concepts non vanno di pari passo con quelle utilizzate in the wild.

Basta vedere un rootkit come Unreal, che non utilizzava nessuna tecnica particolarmente nuova - tutto era conosciuto, ma non era mai stato applicato nella forma quale poi fu quella di Unreal.

Un rootkit come Unreal, ma anche a suo tempo Rustock, mostrarono quanto fossero indietro gli scanner antirootkit esistenti all&#039;epoca.

Almanahe e Srizbi non utilizzano niente di nuovo, ma quello che utilizzano l&#039;hanno portato in-the-wild, segnando di conseguenza il pensionamento degli scanner nell&#039;articolo illustrati.

Ciao! :)</description>
		<content:encoded><![CDATA[<p>Sul fatto che sia individuabile sono d&#8217;accordo con te, ma se fai un controllo con scanner antirootkit molti sbagliano l&#8217;individuazione (parlo di quelli che controllano l&#8217;SSDT).</p>
<p>Come dicevo nell&#8217;articolo &#8211; e come risottolinei tu &#8211; tecnicamente parlando non fanno nulla di nuovo anzi, sono tecniche conosciute gia da tempo. Apropos era molto carino da questo punto di vista: causava un&#8217;eccezione gestita poi dall&#8217;IDT. Ovviamente l&#8217;IDT era già stato modificato per puntare al proprio driver.</p>
<p>C&#8217;è un però: le tecniche sviluppate come proof of concepts non vanno di pari passo con quelle utilizzate in the wild.</p>
<p>Basta vedere un rootkit come Unreal, che non utilizzava nessuna tecnica particolarmente nuova &#8211; tutto era conosciuto, ma non era mai stato applicato nella forma quale poi fu quella di Unreal.</p>
<p>Un rootkit come Unreal, ma anche a suo tempo Rustock, mostrarono quanto fossero indietro gli scanner antirootkit esistenti all&#8217;epoca.</p>
<p>Almanahe e Srizbi non utilizzano niente di nuovo, ma quello che utilizzano l&#8217;hanno portato in-the-wild, segnando di conseguenza il pensionamento degli scanner nell&#8217;articolo illustrati.</p>
<p>Ciao! <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: ste4lth</title>
		<link>https://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/comment-page-1/#comment-1752</link>
		<dc:creator>ste4lth</dc:creator>
		<pubDate>Thu, 12 Jul 2007 16:39:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/07/lssdt-hooking-sta-diventando-obsoleto/#comment-1752</guid>
		<description>Questo tipo di inline hooking e&#039; vecchio e facilmente individuabile.
Molto tempo fa (primi mesi del 2006) alcuni ricercatori si erano sfidati nella sfida di realizzare il &quot;1-byte hook&quot; senza alcuna jump e bugcheck di Rootkit.com ci e&#039; riuscito abilmente (costringendo Rutkowska ad aggiornare il suo tool SVV).

http://rootkit.com/blog.php?newsid=451&amp;user=bugcheck
http://invisiblethings.org/papers/rutkowska_bheurope2006.ppt

E naturalmente qualsiasi persona abbia visto in azione
il rootkit di Apropos un paio di anni fa potra&#039; raccontare della
tecnica di hook polimorfico ibrido SDT/IDT veramente avanzata.

In sostanza, questi due rootkit non fanno nulla di nuovo...</description>
		<content:encoded><![CDATA[<p>Questo tipo di inline hooking e&#8217; vecchio e facilmente individuabile.<br />
Molto tempo fa (primi mesi del 2006) alcuni ricercatori si erano sfidati nella sfida di realizzare il &#8220;1-byte hook&#8221; senza alcuna jump e bugcheck di Rootkit.com ci e&#8217; riuscito abilmente (costringendo Rutkowska ad aggiornare il suo tool SVV).</p>
<p><a href="http://rootkit.com/blog.php?newsid=451&#038;user=bugcheck" rel="nofollow">http://rootkit.com/blog.php?newsid=451&#038;user=bugcheck</a><br />
<a href="http://invisiblethings.org/papers/rutkowska_bheurope2006.ppt" rel="nofollow">http://invisiblethings.org/papers/rutkowska_bheurope2006.ppt</a></p>
<p>E naturalmente qualsiasi persona abbia visto in azione<br />
il rootkit di Apropos un paio di anni fa potra&#8217; raccontare della<br />
tecnica di hook polimorfico ibrido SDT/IDT veramente avanzata.</p>
<p>In sostanza, questi due rootkit non fanno nulla di nuovo&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>

