<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Seeweb, riflessioni post-attacco</title>
	<atom:link href="http://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/</link>
	<description></description>
	<lastBuildDate>Tue, 27 Jul 2010 06:48:00 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Anonymous</title>
		<link>https://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/comment-page-1/#comment-1855</link>
		<dc:creator>Anonymous</dc:creator>
		<pubDate>Mon, 24 Mar 2008 04:11:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/#comment-1855</guid>
		<description>&lt;strong&gt;Anita Dark Free Movie Downloads...&lt;/strong&gt;

Anita Dark Free Movie Downloads...</description>
		<content:encoded><![CDATA[<p><strong>Anita Dark Free Movie Downloads&#8230;</strong></p>
<p>Anita Dark Free Movie Downloads&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Valeria</title>
		<link>https://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/comment-page-1/#comment-1850</link>
		<dc:creator>Valeria</dc:creator>
		<pubDate>Fri, 01 Feb 2008 18:40:02 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/#comment-1850</guid>
		<description>Salve a tutti, io ho vissuto in prima persona l&#039;attacco ai server Seeweb a più ondate, a partire dal 4 aprile 2007, perchè per lavoro realizzo siti web, e ho in gestione almeno 40 domini presso di loro. Ho segnalato fin dai primi di aprile la stranezza di aver trovato infette le home page sia di siti appena aggiornati che di siti che non aggiornavo da mesi, e ancora di siti registrati mesi prima e mai utlizzati. Come avrebbero potuto sniffare le password nel caso di siti per i quali ancora dall&#039;anno precedente non venivano effettuati accessi FTP? Seeweb ha insistito per settimane sulla presunta presenza di malware sul mio PC, e io fin da subito per sicurezza ho effettuato le verifiche da una postazione estranea al mio lavoro, ritrovando appunto infettate le home page di domini per i quali nemmeno avevo le password memorizzate sul PC, e di domini teoricamente addirittura disdetti da anni. In questi casi presumo che non si possa parlare di sniffing dei dati, ma le modifiche ci sono state eccome...come spiegarlo?</description>
		<content:encoded><![CDATA[<p>Salve a tutti, io ho vissuto in prima persona l&#8217;attacco ai server Seeweb a più ondate, a partire dal 4 aprile 2007, perchè per lavoro realizzo siti web, e ho in gestione almeno 40 domini presso di loro. Ho segnalato fin dai primi di aprile la stranezza di aver trovato infette le home page sia di siti appena aggiornati che di siti che non aggiornavo da mesi, e ancora di siti registrati mesi prima e mai utlizzati. Come avrebbero potuto sniffare le password nel caso di siti per i quali ancora dall&#8217;anno precedente non venivano effettuati accessi FTP? Seeweb ha insistito per settimane sulla presunta presenza di malware sul mio PC, e io fin da subito per sicurezza ho effettuato le verifiche da una postazione estranea al mio lavoro, ritrovando appunto infettate le home page di domini per i quali nemmeno avevo le password memorizzate sul PC, e di domini teoricamente addirittura disdetti da anni. In questi casi presumo che non si possa parlare di sniffing dei dati, ma le modifiche ci sono state eccome&#8230;come spiegarlo?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Anonymous</title>
		<link>https://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/comment-page-1/#comment-1851</link>
		<dc:creator>Anonymous</dc:creator>
		<pubDate>Mon, 10 Dec 2007 07:40:13 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/#comment-1851</guid>
		<description>&lt;strong&gt;Adult Passwors...&lt;/strong&gt;

Boss present; seeing flowers visible sister cooling. Rremont Chlow Dior adult passwors dealer. ...</description>
		<content:encoded><![CDATA[<p><strong>Adult Passwors&#8230;</strong></p>
<p>Boss present; seeing flowers visible sister cooling. Rremont Chlow Dior adult passwors dealer. &#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Edgar</title>
		<link>https://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/comment-page-1/#comment-1853</link>
		<dc:creator>Edgar</dc:creator>
		<pubDate>Sun, 14 Oct 2007 13:18:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/#comment-1853</guid>
		<description>Vorrei anche far notare che rispetto a tre giorni fa oggi mi si e&#039; scaricato nella scansione anche un sito con iframe e  link all IP 81.29.241.234 che punta al solito  sito con pagina contenente javascript offuscato
iframe src=&quot;http://81.29.241.234/user2/neon0111........

Saluti
edgar</description>
		<content:encoded><![CDATA[<p>Vorrei anche far notare che rispetto a tre giorni fa oggi mi si e&#8217; scaricato nella scansione anche un sito con iframe e  link all IP 81.29.241.234 che punta al solito  sito con pagina contenente javascript offuscato<br />
iframe src=&#8221;http://81.29.241.234/user2/neon0111&#8230;&#8230;..</p>
<p>Saluti<br />
edgar</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Luca Mercuri</title>
		<link>https://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/comment-page-1/#comment-1852</link>
		<dc:creator>Luca Mercuri</dc:creator>
		<pubDate>Sun, 14 Oct 2007 10:21:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/#comment-1852</guid>
		<description>Un unico commento all&#039;interessante Post. Da quello che dice anche Baldassarra in quanto riportato da Punto Informatico, alcuni degli utenti colpiti avevano modificato in tempi non lontani le loro credenziali di accesso.
Il sospetto quindi che le 2 attivita&#039; (acquisizione dei dati e attacco) e&#039; probabile, ma probabilmente il tempo passato tra l&#039;uno e l&#039;altro potrebbe essere abbastanza limitato.

Saluti</description>
		<content:encoded><![CDATA[<p>Un unico commento all&#8217;interessante Post. Da quello che dice anche Baldassarra in quanto riportato da Punto Informatico, alcuni degli utenti colpiti avevano modificato in tempi non lontani le loro credenziali di accesso.<br />
Il sospetto quindi che le 2 attivita&#8217; (acquisizione dei dati e attacco) e&#8217; probabile, ma probabilmente il tempo passato tra l&#8217;uno e l&#8217;altro potrebbe essere abbastanza limitato.</p>
<p>Saluti</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Edgar</title>
		<link>https://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/comment-page-1/#comment-1854</link>
		<dc:creator>Edgar</dc:creator>
		<pubDate>Sun, 14 Oct 2007 09:28:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/10/seeweb-riflessioni-post-attacco/#comment-1854</guid>
		<description>Solo per segnalare una cosa:
Lo stesso sito scaricato una volta l undici ottobre
www.trattozero.it  presenta  data del file  5/10/2007
e il 14 ottobre
www.trattozero.it   data del file 14/10/2007
 in ntrambi i casi abbiamo l iframe con il link a 81.29.241.238 ma il sorgente della pagina risulta leggermente diverso come se nell intervallo di questi tre giorni si fosse mofdificato
 Per la precisione e&#039; cambiato il codice che ora ha di diverso  ....&#039;0&#039; width=&#039;0&#039; scrolling=&#039;no&#039; frameborder=&#039;no&#039;&gt; .... ecc

Non credo che wget da una volta all&#039;altra cambi il codice..che scarica ..
Il fatto che anche el date cambiano (e nel primo caso e&#039; ben diversa dal giorno in cui e&#039; stato scaricato il sorgente) potrebbe significare che c e &#039; un continuo aggiornamento del codice malevolo sulle pagine... ???

La stessa cosa e&#039; presente anche per altri siti sull ip  ed e&#039; ancora piu&#039; evidente in quanto cambia la posizione dell iframe

Saluti
Edgar

i due esempi con sorgenti gli ho aggiunti qui
http://edetools.blogspot.com/</description>
		<content:encoded><![CDATA[<p>Solo per segnalare una cosa:<br />
Lo stesso sito scaricato una volta l undici ottobre<br />
<a href="http://www.trattozero.it" rel="nofollow">http://www.trattozero.it</a>  presenta  data del file  5/10/2007<br />
e il 14 ottobre<br />
<a href="http://www.trattozero.it" rel="nofollow">http://www.trattozero.it</a>   data del file 14/10/2007<br />
 in ntrambi i casi abbiamo l iframe con il link a 81.29.241.238 ma il sorgente della pagina risulta leggermente diverso come se nell intervallo di questi tre giorni si fosse mofdificato<br />
 Per la precisione e&#8217; cambiato il codice che ora ha di diverso  &#8230;.&#8217;0&#8242; width=&#8217;0&#8242; scrolling=&#8217;no&#8217; frameborder=&#8217;no&#8217;&gt; &#8230;. ecc</p>
<p>Non credo che wget da una volta all&#8217;altra cambi il codice..che scarica ..<br />
Il fatto che anche el date cambiano (e nel primo caso e&#8217; ben diversa dal giorno in cui e&#8217; stato scaricato il sorgente) potrebbe significare che c e &#8216; un continuo aggiornamento del codice malevolo sulle pagine&#8230; ???</p>
<p>La stessa cosa e&#8217; presente anche per altri siti sull ip  ed e&#8217; ancora piu&#8217; evidente in quanto cambia la posizione dell iframe</p>
<p>Saluti<br />
Edgar</p>
<p>i due esempi con sorgenti gli ho aggiunti qui<br />
<a href="http://edetools.blogspot.com/" rel="nofollow">http://edetools.blogspot.com/</a></p>
]]></content:encoded>
	</item>
</channel>
</rss>
