<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: MBR rootkit si trasforma e torna all&#8217;attacco</title>
	<atom:link href="http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/</link>
	<description></description>
	<lastBuildDate>Mon, 08 Aug 2011 15:02:32 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>By: iamjfk11</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2214</link>
		<dc:creator>iamjfk11</dc:creator>
		<pubDate>Sun, 03 Jan 2010 05:26:36 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2214</guid>
		<description>Volevo sottolineare riguardo a tenere tutto ben aggiornato che molte vulnerabilità sfruttate dai malware sono cosiddetti &quot;0day&quot; quindi è consigliabile stare sempre aggiornati ma ciò non significa essere &quot;al sicuro&quot;</description>
		<content:encoded><![CDATA[<p>Volevo sottolineare riguardo a tenere tutto ben aggiornato che molte vulnerabilità sfruttate dai malware sono cosiddetti &#8220;0day&#8221; quindi è consigliabile stare sempre aggiornati ma ciò non significa essere &#8220;al sicuro&#8221;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: &#160; MBR rootkit reloaded&#160;by&#160;PC Al Sicuro</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2126</link>
		<dc:creator>&#160; MBR rootkit reloaded&#160;by&#160;PC Al Sicuro</dc:creator>
		<pubDate>Mon, 15 Jun 2009 00:33:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2126</guid>
		<description>[...] passati due mesi da quando è stata isolata una nuova variante del MBR Rootkit. Avevo già scritto un articolo a riguardo, analizzando le nuove tecniche utilizzate da questa infezi.... Pensavo che sarebbe potuto essere utile per chi voleva scrivere uno scanner capace di [...]</description>
		<content:encoded><![CDATA[<p>[...] passati due mesi da quando è stata isolata una nuova variante del MBR Rootkit. Avevo già scritto un articolo a riguardo, analizzando le nuove tecniche utilizzate da questa infezi&#8230;. Pensavo che sarebbe potuto essere utile per chi voleva scrivere uno scanner capace di [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: PC Al Sicuro &#187; Blog Archive &#187; MBR rootkit reloaded</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2127</link>
		<dc:creator>PC Al Sicuro &#187; Blog Archive &#187; MBR rootkit reloaded</dc:creator>
		<pubDate>Tue, 02 Jun 2009 00:03:02 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2127</guid>
		<description>[...] PC Al Sicuro       &#171; MBR rootkit si trasforma e torna all&#8217;attacco [...]</description>
		<content:encoded><![CDATA[<p>[...] PC Al Sicuro       &laquo; MBR rootkit si trasforma e torna all&#8217;attacco [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: PaGoDa</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2110</link>
		<dc:creator>PaGoDa</dc:creator>
		<pubDate>Thu, 23 Apr 2009 17:10:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2110</guid>
		<description>Salve a tutti.Attualmente che si deve fare per sapere se si è infetti??Il mio PrevX mi ha rilevati una cosa del genere, e l&#039;ho rimosso, tutto questo mi è successo al riavvio del sistema!!Altro modo??Grazie!!!</description>
		<content:encoded><![CDATA[<p>Salve a tutti.Attualmente che si deve fare per sapere se si è infetti??Il mio PrevX mi ha rilevati una cosa del genere, e l&#8217;ho rimosso, tutto questo mi è successo al riavvio del sistema!!Altro modo??Grazie!!!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: gengiva</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2123</link>
		<dc:creator>gengiva</dc:creator>
		<pubDate>Tue, 21 Apr 2009 11:27:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2123</guid>
		<description>per scrivere nel MBR sono richiesti i privilegi di amministratore, quindi  tutti gli utenti di Windows Vista possono dormire sogni tranquilli dato che nessun utente su Vista ha i privilegi di amministratore essendo abilitato lo UAC</description>
		<content:encoded><![CDATA[<p>per scrivere nel MBR sono richiesti i privilegi di amministratore, quindi  tutti gli utenti di Windows Vista possono dormire sogni tranquilli dato che nessun utente su Vista ha i privilegi di amministratore essendo abilitato lo UAC</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: GmG</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2122</link>
		<dc:creator>GmG</dc:creator>
		<pubDate>Mon, 20 Apr 2009 16:02:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2122</guid>
		<description>Viene usato il NeoSploit tookit che sfrutta

SuperBuddy LinkSBIcons CVE-2006-5820
QuickTime RTSP CVE-2007-0015
Adobe getIcon CVE-2009-0927
Adobe Collab overflow CVE-2007-5659
ed altri

il CVE-2009-0927 dovrebbe essere l&#039;exploit più recente</description>
		<content:encoded><![CDATA[<p>Viene usato il NeoSploit tookit che sfrutta</p>
<p>SuperBuddy LinkSBIcons CVE-2006-5820<br />
QuickTime RTSP CVE-2007-0015<br />
Adobe getIcon CVE-2009-0927<br />
Adobe Collab overflow CVE-2007-5659<br />
ed altri</p>
<p>il CVE-2009-0927 dovrebbe essere l&#8217;exploit più recente</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Francesco</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2114</link>
		<dc:creator>Francesco</dc:creator>
		<pubDate>Mon, 20 Apr 2009 06:46:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2114</guid>
		<description>Marco, siamo tutti d&#039;accordo su quello che dici.

I due computer che mi si sono infettati erano, per quanto mi risulta, aggiornati. Uno dei due è il clone di altri 15 pc tutti allineati come aggiornamenti !

Sarebbe interessante sapere (magari anche in privato) se questa diffusione ha avuto una diffusione attraverso un particolare exploit - magari mi è saltato l&#039;aggiornamento di qualche programma....</description>
		<content:encoded><![CDATA[<p>Marco, siamo tutti d&#8217;accordo su quello che dici.</p>
<p>I due computer che mi si sono infettati erano, per quanto mi risulta, aggiornati. Uno dei due è il clone di altri 15 pc tutti allineati come aggiornamenti !</p>
<p>Sarebbe interessante sapere (magari anche in privato) se questa diffusione ha avuto una diffusione attraverso un particolare exploit &#8211; magari mi è saltato l&#8217;aggiornamento di qualche programma&#8230;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marco</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2119</link>
		<dc:creator>Marco</dc:creator>
		<pubDate>Sun, 19 Apr 2009 15:31:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2119</guid>
		<description>Allora mi sarò sbagliato nella lettura del tuo post ;) E&#039; che dalle mie parte o si scrive Sig. cognome o altrimenti il nome direttamente, Sig.  è piu facile prenderla come una sottile ironia.  Ma dammi del tu e risolviamo ogni problema, come fanno il 98% delle persone che commentano questo blog.

Anche in questo caso non è del tutto vero. E&#039; esatto quello che scrivi tu, era chiaramente sottointeso che per software inizialmente intendevo plugin che interagiscono con il browser ma tenere un sito computer aggiornato ti aiuta e non di poco. Ci si mette poco a far scaricare un pdf ad un utente e il pdf sfrutta qualche exploit del pdf reader.

A questo punto si fa prima a tenere tutti i software aggiornati, non credi? ;)</description>
		<content:encoded><![CDATA[<p>Allora mi sarò sbagliato nella lettura del tuo post <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  E&#8217; che dalle mie parte o si scrive Sig. cognome o altrimenti il nome direttamente, Sig.  è piu facile prenderla come una sottile ironia.  Ma dammi del tu e risolviamo ogni problema, come fanno il 98% delle persone che commentano questo blog.</p>
<p>Anche in questo caso non è del tutto vero. E&#8217; esatto quello che scrivi tu, era chiaramente sottointeso che per software inizialmente intendevo plugin che interagiscono con il browser ma tenere un sito computer aggiornato ti aiuta e non di poco. Ci si mette poco a far scaricare un pdf ad un utente e il pdf sfrutta qualche exploit del pdf reader.</p>
<p>A questo punto si fa prima a tenere tutti i software aggiornati, non credi? <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Alex</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2121</link>
		<dc:creator>Alex</dc:creator>
		<pubDate>Sun, 19 Apr 2009 14:10:22 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2121</guid>
		<description>Marco ti do del tu se vuoi

ti ho dato del signor perche&#039; nn ti conosco e per educazione

le ho fatto domande pacate mi sembra senza offendere nessuno ..
nn capisco perche&#039; si offende  ???


se io navigo con Firefox 3.0.8 che non ha vulnerabilita&#039; di esecuzione codice arbitrario aperte e con lo stesso Firefox 3.0.8 mi connetto e &quot;browso&quot; un sito web con l&#039;exploit  di cui ha parlato lei per far installare questo rootKit sulla MBR del disco , non prendo nulla se anche ho un altro software installato sul sistema non aggiornato e nn lo sto usando per navigare sul sito con l&#039;explit ...ovvero nn lo uso

Se navigo e beowso sul sito con l&#039;exploit, chi sara&#039; sensibile all&#039;exploit e&#039; e sara&#039; solo il browser web con cui sto navigando sopra a quelsito &quot;contaminato&quot; con lo stesso exploit , ovvero Firefox 3.0.8 nel mio esempio.

se poi questo exploit sfruttasse una vulnerabilita&#039; dei plug-ins del browser che interagiscono col browser web stesso in questo caso si deve tenere aggiornati anche la Java Sun VM, il flash player , Adobe reader  , Quick Time etc come giustamente deve essere dato sono plug-ins che interagiscono con browser per la visualizzazione di una pagina web


un saluto</description>
		<content:encoded><![CDATA[<p>Marco ti do del tu se vuoi</p>
<p>ti ho dato del signor perche&#8217; nn ti conosco e per educazione</p>
<p>le ho fatto domande pacate mi sembra senza offendere nessuno ..<br />
nn capisco perche&#8217; si offende  ???</p>
<p>se io navigo con Firefox 3.0.8 che non ha vulnerabilita&#8217; di esecuzione codice arbitrario aperte e con lo stesso Firefox 3.0.8 mi connetto e &#8220;browso&#8221; un sito web con l&#8217;exploit  di cui ha parlato lei per far installare questo rootKit sulla MBR del disco , non prendo nulla se anche ho un altro software installato sul sistema non aggiornato e nn lo sto usando per navigare sul sito con l&#8217;explit &#8230;ovvero nn lo uso</p>
<p>Se navigo e beowso sul sito con l&#8217;exploit, chi sara&#8217; sensibile all&#8217;exploit e&#8217; e sara&#8217; solo il browser web con cui sto navigando sopra a quelsito &#8220;contaminato&#8221; con lo stesso exploit , ovvero Firefox 3.0.8 nel mio esempio.</p>
<p>se poi questo exploit sfruttasse una vulnerabilita&#8217; dei plug-ins del browser che interagiscono col browser web stesso in questo caso si deve tenere aggiornati anche la Java Sun VM, il flash player , Adobe reader  , Quick Time etc come giustamente deve essere dato sono plug-ins che interagiscono con browser per la visualizzazione di una pagina web</p>
<p>un saluto</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marco</title>
		<link>https://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/comment-page-1/#comment-2120</link>
		<dc:creator>Marco</dc:creator>
		<pubDate>Sun, 19 Apr 2009 03:29:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2009/04/mbr-rootkit-si-trasforma-e-torna-allattacco/#comment-2120</guid>
		<description>Salve,

come lei ben saprà tenere un sistema costantemente aggiornato è una delle cose da fare sempre. In questo caso, ci sono tool server side ad hoc che sfruttano vari exploit contemporaneamente, tentando di trovare almeno una applicazione vulnerabile tra le varie conosciute e vulnerabile.

Se il sistema è totalmente aggiornato, nessuno dei browser sarà vulnerabile attualmente.  Anche se poi questa stessa affermazione non è del tutto vera, ma forse era troppo impegnato nello scrivere &quot;Sig Marco&quot; per riflettere su queste cose.

Era sottointeso che il js reindirizza a pagine web infette.

Quello che invece non apprezzo è questo &quot;Sig Marco&quot; pronunciato chiaramente in senso ironico e dispregiativo, che testimonia perfettamente il tipo di persona che sta scrivendo.

Distinti saluti</description>
		<content:encoded><![CDATA[<p>Salve,</p>
<p>come lei ben saprà tenere un sistema costantemente aggiornato è una delle cose da fare sempre. In questo caso, ci sono tool server side ad hoc che sfruttano vari exploit contemporaneamente, tentando di trovare almeno una applicazione vulnerabile tra le varie conosciute e vulnerabile.</p>
<p>Se il sistema è totalmente aggiornato, nessuno dei browser sarà vulnerabile attualmente.  Anche se poi questa stessa affermazione non è del tutto vera, ma forse era troppo impegnato nello scrivere &#8220;Sig Marco&#8221; per riflettere su queste cose.</p>
<p>Era sottointeso che il js reindirizza a pagine web infette.</p>
<p>Quello che invece non apprezzo è questo &#8220;Sig Marco&#8221; pronunciato chiaramente in senso ironico e dispregiativo, che testimonia perfettamente il tipo di persona che sta scrivendo.</p>
<p>Distinti saluti</p>
]]></content:encoded>
	</item>
</channel>
</rss>

