<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>PC Al Sicuro &#187; Gromozon</title>
	<atom:link href="http://www.pcalsicuro.com/main/category/sicurezza/gromozon/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.pcalsicuro.com/main</link>
	<description></description>
	<lastBuildDate>Mon, 26 Jul 2010 00:14:50 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>_cleaned.tmp: infetto da Gromozon?</title>
		<link>https://www.pcalsicuro.com/main/2006/11/_cleanedtmp-infetto-da-gromozon/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/_cleanedtmp-infetto-da-gromozon/#comments</comments>
		<pubDate>Sun, 26 Nov 2006 18:06:36 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/_cleanedtmp-infetto-da-gromozon/</guid>
		<description><![CDATA[Riprendo per qualche riga l&#8217;argomento Gromozon per chiarire un punto importante che ho letto in molti forum e in molte e-mail che mi sono arrivate.
Qualcuno ha lamentato il fatto che, dopo aver lanciato il tool della Prevx e aver rimosso il rootkit, in realtà la pulizia ha lasciato ancora il rootkit all&#8217;interno del pc, poiché [...]]]></description>
			<content:encoded><![CDATA[<p>Riprendo per qualche riga l&#8217;argomento Gromozon per chiarire un punto importante che ho letto in molti forum e in molte e-mail che mi sono arrivate.</p>
<p>Qualcuno ha lamentato il fatto che, dopo aver lanciato il tool della Prevx e aver rimosso il rootkit, in realtà la pulizia ha lasciato ancora il rootkit all&#8217;interno del pc, poiché è presente un file denominato <strong>_cleaned.tmp</strong> che degli antivirus riconoscono come infetto.<br />
In realtà quel file che è stato creato è frutto del nostro tool, si tratta di una<strong> copia di backup inattiva</strong> del rootkit, fatta prima che venisse eliminato il rootkit attivo. Di conseguenza, il pc non è ancora infetto dal rootkit Gromozon, quel file è <strong>totalmente inoffensivo</strong> e, volendo, si potrebbe anche lasciare lì (esclamazione atta ad indicare la totale inoffensività di quel file).</p>
<p>In alcuni casi abbiamo riscontrato che il nostro tool non è riuscito poi a cancellare quel file di backup nella procedura di rimozione dell&#8217;infezione, a causa di un bug del codice. Risulta comunque facile rimuoverlo. Tra i vari modi è possibile per esempio utilizzare il cleaner fornito da <strong>Paolo Monti</strong> della <a href="http://www.effetime.it">Future Time</a>, scaricabile da <strong><a href="http://www.nod32.it/cgi-bin/mapdl.pl?tool=Agent.VP">QUI</a></strong> dal sito della Future Time.</p>
<p>Il tool, sebbene sia stato scritto per un altro scopo &#8211; che tra l&#8217;altro ricopre ottimamente &#8211; ci permette di eliminare facilmente il file in questione. Senza scendere nei particolari tecnici, è possibile scaricare il tool e lanciarlo, dopo di che selezionare il file _cleaned.tmp e lasciar fare al programma. Sorvolate sulle informazioni che il tool vi darà, quali per esempio &#8220;Key Not Found&#8221; nella finestra principale, controllate esclusivamente che il file sia stato cancellato.</p>
<p><em>Dopo mesi che ho rilasciato il pdf mi sono accorto ora che non avevo aggiunto nel documento un particolare dell&#8217;infezione, anche perché ero stra-convinto di avercelo messo da tempo oramai e non avevo ricontrollato</em> <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p><strong>Aggiornamento sull&#8217;attacco DDoS</strong>: l&#8217;attacco, sebbene stia continuando, è attualmente sotto controllo e quindi abbastanza contenuto.</p>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/_cleanedtmp-infetto-da-gromozon/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Neapolis sul caso Gromozon</title>
		<link>https://www.pcalsicuro.com/main/2006/11/neapolis-sul-caso-gromozon/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/neapolis-sul-caso-gromozon/#comments</comments>
		<pubDate>Mon, 20 Nov 2006 19:24:59 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/neapolis-sul-caso-gromozon/</guid>
		<description><![CDATA[Oggi pomeriggio, alle 15, è andato in onda su Neapolis, ottimo programma giornaliero dedicato alle tecnologie e particolarmente all&#8217;informatica, il servizio relativo al caso Gromozon. La redazione del programma mi ha intervistato chiedendomi informazioni e spiegazioni su cosa sia Gromozon, cercando di sensibilizzare gli utenti italiani su questo tipo di infezione che ha per l&#8217;appunto [...]]]></description>
			<content:encoded><![CDATA[<p>Oggi pomeriggio, alle 15, è andato in onda su <a href="http://www.neapolis.rai.it"><strong>Neapolis</strong></a>, ottimo programma giornaliero dedicato alle tecnologie e particolarmente all&#8217;informatica, il servizio relativo al <strong>caso Gromozon</strong>. La redazione del programma mi ha intervistato chiedendomi informazioni e spiegazioni su cosa sia Gromozon, cercando di <strong>sensibilizzare gli utenti italiani</strong> su questo tipo di infezione che ha per l&#8217;appunto causato migliaia di pc infetti. Il video con l&#8217;intervista è disponibile qui:</p>
<p><object width="350" height="350"><param name="movie" value="http://www.youtube.com/v/CS1uqGWSQdk"></param><embed src="http://www.youtube.com/v/CS1uqGWSQdk" type="application/x-shockwave-flash" width="500" height="350"></embed></object></p>
<p>Da qui è raggiungibile il <a href="http://www.neapolis.rai.it"><strong>sito di Neapolis</strong></a>, aggiornato giornalmente sui servizi che vengono proposti dalla trasmissione, rara nel suo genere per quanto riguarda il panorama televisivo italiano.</p>
<p>I miei <strong>ringraziamenti</strong> vanno tutti alla redazione di Neapolis.</p>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/neapolis-sul-caso-gromozon/feed/</wfw:commentRss>
		<slash:comments>15</slash:comments>
		</item>
		<item>
		<title>&#8220;New Gromozon&#8221; e Rootkit.DialCall</title>
		<link>https://www.pcalsicuro.com/main/2006/11/new-gromozon-e-rootkitdialcall/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/new-gromozon-e-rootkitdialcall/#comments</comments>
		<pubDate>Fri, 17 Nov 2006 01:08:41 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/new-gromozon-e-rootkitdialcall/</guid>
		<description><![CDATA[Scrivo ora gli aggiornamenti sul caso &#8220;Gromozon&#8221;, alle 1.30 di notte perchè è l&#8217;unico momento libero che ho per riprendere fiato.
Il tempo a disposizione non mi ha permesso di poter controllare a lungo e approfonditamente i cambi che sono stati effettuati dal team Gromozon, tuttavia sono emersi alcuni interessanti dettagli.
Prima di tutto è necessario porre [...]]]></description>
			<content:encoded><![CDATA[<p>Scrivo ora gli aggiornamenti sul caso &#8220;Gromozon&#8221;, alle 1.30 di notte perchè è l&#8217;unico momento libero che ho per riprendere fiato.<br />
Il tempo a disposizione non mi ha permesso di poter controllare a lungo e approfonditamente i cambi che sono stati effettuati dal team Gromozon, tuttavia sono emersi alcuni interessanti dettagli.</p>
<p>Prima di tutto è necessario porre l&#8217;accento sulla famosa infezione <em>Service32.exe</em>, o più precisamente <strong>Rootkit.DialCall</strong>. La prima analisi di questa infezione &#8211; faccio riferimento alla mia analisi &#8211; è stata pubblicata il 23 Settembre scorso. Come meglio specificato nella <a href="http://www.pcalsicuro.com/main/2006/10/service32exe-torna-di-moda/"><strong>notizia dedicata</strong></a>, il rootkit scaricava un <strong>dialer di CallSolutions</strong>. Come è ormai tristemente noto, CallSolutions è una società che fornisce dialer esclusivamente per il <strong>territorio italiano</strong>. In alcuni casi il link che collegava alla pagina infetta dal Rootkit.DialCall era presente nelle pagine web che collegavano anche ai server Gromozon. É altresì interessante notare che, quando domenica i server di Gromozon sono misteriosamente scomparsi, anche i server che ospitavano il Rootkit.DialCall sono stati messi <strong>offline</strong>.</p>
<p>Torniamo comunque a parlare di Gromozon. Come ho detto, domenica e lunedì i server sono risultati offline. Da martedì, tuttavia, tutte le vecchie pagine web false che reindirizzavano ai server Gromozon, hanno ripreso a funzionare dirottando i i visitatori &#8211; attraverso alcuni siti web &#8211; ad un unico server finale. Da qui, questa volta, <strong>le infezioni sono molteplici</strong> e variano da alcuni dialer &#8211; ovviamente per linee italiane &#8211; ad alcuni trojan &#8211; per esempio Trojan.Nitwiz. Attualmente non sono stati individuati segni di infezione simili alla vecchia versione di Gromozon. Vorrei qui aggiungere un paio di informazioni:</p>
<p>- dai server civetta, prima di raggiungere il server di destinazione, l&#8217;utente passa per un server ben conosciuto e utilizzato per <strong>infezioni CWS</strong> (CoolWebSearch), caratterizzate da alcune tecniche di attacco che ricordano vagamente le vecchie tecniche del Gromozon;</p>
<p>- uno dei dialer che vengono installati nel sistema &#8211; per mezzo anche di alcuni exploit &#8211; sembra essere ricollegabile anch&#8217;egli a CallSolutions e i numeri chiamati sono ovviamente sempre italiani.</p>
<p>Aggiungo che anche il <strong>Rootkit.DialCall</strong> ha modificato le proprie caratteristiche. Ora non installa solo l&#8217;exe <strong>Service32.exe</strong> e la dll <strong>explorre32.dll</strong>, ma installa anche un altro <strong>rootkit kernel mode</strong>, ben conosciuto, denominato <em>PE386</em>. Il rootkit è utilizzato per nascondere un&#8217;infezione nel pc di un trojan e backdoor denominato <strong>Rustock</strong>. Viene creato nell&#8217;ADS della directory System32 il file <em>lzx32.sys</em>.</p>
<p>Per eliminare l&#8217;infezione del rootkit kernel mode è possibile utilizzare il software antirootkit <strong>GMER</strong> (trovate il link <a href="http://www.pcalsicuro.com/main/48/"><strong>QUI</strong></a>), utilizzabile anche per individuare l&#8217;altro rootkit user mode Service32.exe. Altrimenti, per disattivare manualmente il rootkit user mode (non il PE386, che richiede invece l&#8217;intervento del software antirootkit), è cambiata la chiave di registro. Ora la voce che attiva il rootkit all&#8217;avvio si trova sotto:</p>
<p><em>HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\</p>
<p>1 = Service32.exe</em></p>
<p>Inoltre, è consigliabile inserire nella lista degli IP bloccati nel file HOSTS il seguente dominio <em>dinet.info</em> e, con un firewall, l&#8217;accesso ai seguenti indirizzi ip:</p>
<p><em>81.29.241.180<br />
85.255.115.227 (relativo al dominio dinet.info)</em></p>
<p>che sono relativi sia al nuovo Gromozon che al nuovo Rootkit.DialCall.</p>
<p>Interessante, al riguardo, l&#8217;articolo con relativi tool pubblicati da PianetaPC. L&#8217;articolo è raggiungibile <a href="http://www.pianetapc.it/articoli.php?id=70"><strong>qui</strong></a>.</p>
<p>Ovviamente alla Prevx stiamo monitorando la situazione e abbiamo aggiornato Prevx1 per identificare le nuove infezioni.</p>
<p>Una buonanotte a tutti, Marco.</p>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/new-gromozon-e-rootkitdialcall/feed/</wfw:commentRss>
		<slash:comments>21</slash:comments>
		</item>
		<item>
		<title>Ciurma, all&#8217;arrembaggio</title>
		<link>https://www.pcalsicuro.com/main/2006/11/ciurma-allarrembaggio/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/ciurma-allarrembaggio/#comments</comments>
		<pubDate>Mon, 13 Nov 2006 12:10:24 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/ciurma-allarrembaggio/</guid>
		<description><![CDATA[Come era possibile aspettarsi, il team Gromozon é tornato all&#8217;attacco cambiando totalmente tattica. Stiamo monitorando la situazione, scriveró aggiornamenti appena possibile. Sto aggiornando Prevx per l&#8217;individuazione.

*** english translation ***
As everyone could think, Gromozon team started a new attack using new strategy showing great programming skills. We&#8217;re monitoring the situation and I&#8217;ll write updates as soon [...]]]></description>
			<content:encoded><![CDATA[<p>Come era possibile aspettarsi, il team Gromozon é tornato all&#8217;attacco cambiando totalmente tattica. Stiamo monitorando la situazione, scriveró aggiornamenti appena possibile. Sto aggiornando Prevx per l&#8217;individuazione.</p>
<blockquote><p>
<strong>*** english translation ***</strong><br />
As everyone could think, Gromozon team started a new attack using new strategy showing great programming skills. We&#8217;re monitoring the situation and I&#8217;ll write updates as soon as possible. I&#8217;m updating Prevx for detect these new files.
</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/ciurma-allarrembaggio/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Dopo la parte tecnica, ora la legge</title>
		<link>https://www.pcalsicuro.com/main/2006/11/dopo-la-parte-tecnica-ora-la-legge/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/dopo-la-parte-tecnica-ora-la-legge/#comments</comments>
		<pubDate>Sun, 12 Nov 2006 00:20:09 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/dopo-la-parte-tecnica-ora-la-legge/</guid>
		<description><![CDATA[Finalmente alcune buone notizie. Siamo riusciti ad ottenere la chiusura di uno dei siti che ospita Gromozon. Il server, localizzato negli Stati Uniti, è stato messo off-line e verrà messo sotto indagine. Inoltre alcuni organi governativi stanno coordinandosi per agire in contemporanea.
Noi alla Prevx continueremo a monitorare la situazione per quanto riguarda eventuali nuove varianti [...]]]></description>
			<content:encoded><![CDATA[<p>Finalmente alcune buone notizie. Siamo riusciti ad ottenere la chiusura di uno dei siti che ospita Gromozon. Il server, localizzato negli Stati Uniti, è stato messo off-line e verrà messo sotto indagine. Inoltre alcuni organi governativi stanno coordinandosi per agire in contemporanea.<br />
Noi alla Prevx continueremo a monitorare la situazione per quanto riguarda eventuali nuove varianti del rootkit, fornendo la parte tecnica. Ora per la parte legale, finalmente, c&#8217;è chi ci sta pensando.<br />
I nostri ringraziamenti vanno a chi ci ha aiutato nel mettere offline uno dei siti web più attivi.</p>
<blockquote><p>
<strong>*** english translation ***</strong></p>
<p>Finally some good news. We succesfully obtained shutdown of one of the servers which are spreading Gromozon. Server, hosted in the U.S., was taken offline today and it&#8217;ll be taken under investigation.<br />
We at Prevx will continue monitoring situation for new Gromozon variants, providing technical stuff. Now, finally, there&#8217;s who&#8217;ll manage legal stuff too.<br />
Our thanks go to who helped us taking down the website.
</p></blockquote>
<p>
<p>
<strong>*** Update ***</strong></p>
<p>Durante queste ore sembra che quasi tutti i domini conosciuti utilizzati da Gromozon abbiano cessato di funzionare.</p>
<blockquote><p>
<strong>*** english translation ***</strong></p>
<p>During these hours, it looks like that almost all domains used to spread Gromozon &#8211; except two &#8211; are down.
</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/dopo-la-parte-tecnica-ora-la-legge/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>L&#8217;eco di chi non ci sta</title>
		<link>https://www.pcalsicuro.com/main/2006/11/leco-di-chi-non-ci-sta/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/leco-di-chi-non-ci-sta/#comments</comments>
		<pubDate>Fri, 10 Nov 2006 01:28:41 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/leco-di-chi-non-ci-sta/</guid>
		<description><![CDATA[Dagli ultimi aggiornamenti sul caso Gromozon molti si sono mossi dando eco alla notizia. Riporto alcuni link, spero di non scordarmene qualcuno:
in inglese:
F-Secure weblog
SecurityGarden weblog
Antirootkit weblog
Techworld
SCMagazine
Sunbelt weblog
Digg
Microsoft&#8217;s MVP Sandi Hardmeier
VitalSecurity
CertifiedBug
Microsoft&#8217;s MVP Tashi
in italiano:
HTML webnews
Webmasterpoint
Pianeta PC
Grazie a tutti per il supporto morale   Noi alla Prevx continueremo, per quanto ci é possibile, a darvi tutto [...]]]></description>
			<content:encoded><![CDATA[<p>Dagli ultimi aggiornamenti sul caso Gromozon molti si sono mossi dando eco alla notizia. Riporto alcuni link, spero di non scordarmene qualcuno:</p>
<p>in inglese:<br />
<a href="http://www.f-secure.com/weblog/archives/archive-112006.html#00001017"><strong>F-Secure weblog</strong></a><br />
<a href="http://securitygarden.blogspot.com/2006/11/plea-to-interpol-take-down-gromozon.html"><strong>SecurityGarden weblog</strong></a><br />
<a href="http://www.antirootkit.com/blog/2006/11/08/if-you-can-read-this-you-dont-have-the-latest-gromozon-rootkit/"><strong>Antirootkit weblog</strong></a><br />
<a href="http://www.techworld.com/security/news/index.cfm?newsID=7280&#038;pagtype=all"><strong>Techworld</strong></a><br />
<a href="http://www.scmagazine.com/uk/news/article/604187/rootkit-leaves-false-trail-accuse-prevx-infections/"><strong>SCMagazine</strong></a><br />
<a href="http://sunbeltblog.blogspot.com/2006/11/gromozon-blowback.html"><strong>Sunbelt weblog</strong></a><br />
<a href="http://digg.com/security/Security_vendor_hit_by_spite_attack_Gromozon_vs_Marco_Giuliani"><strong>Digg</strong></a><br />
<a href="http://msmvps.com/blogs/spywaresucks/archive/2006/11/11/274704.aspx"><strong>Microsoft&#8217;s MVP Sandi Hardmeier</strong></a><br />
<a href="http://www.vitalsecurity.org/2006/11/got-digg-account-then-you-need-to-vote.html"><strong>VitalSecurity</strong></a><br />
<a href="http://certifiedbug.com/blog/?p=157"><strong>CertifiedBug</strong></a><br />
<a href="http://msmvps.com/blogs/susan/archive/2006/11/10/Gromozon-malware-makers-retaliate-against-security-researcher.aspx"><strong>Microsoft&#8217;s MVP Tashi</strong></a></p>
<p>in italiano:<br />
<a href="http://webnews.html.it/news/leggi/4995/gromozon-vs-marco-giuliani-e-sfida-personale/"><strong>HTML webnews</strong></a><br />
<a href="http://www.webmasterpoint.org/news/marco-giuliani-accusato-essere-autore-malware-gromozon_p25426.html"><strong>Webmasterpoint</strong></a><br />
<a href="http://www.pianetapc.it/view.php?id=779"><strong>Pianeta PC</strong></a></p>
<p>Grazie a tutti per il supporto morale <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Noi alla Prevx continueremo, per quanto ci é possibile, a darvi tutto il nostro supporto tecnico come abbiamo fatto fino ad oggi.</p>
<p>Marco</p>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/leco-di-chi-non-ci-sta/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Rimanendo in tema di Gromozon&#8230;</title>
		<link>https://www.pcalsicuro.com/main/2006/11/rimanendo-in-team-di-gromozon/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/rimanendo-in-team-di-gromozon/#comments</comments>
		<pubDate>Mon, 06 Nov 2006 23:50:31 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/rimanendo-in-team-di-gromozon/</guid>
		<description><![CDATA[E sempre rimanendo in tema di Gromozon, le sorprese non vengono mai da sole. Questo è quello che ho scoperto stasera. Un sito web, che contiene all&#8217;interno il JavaScript che collega ad un server portatore di Gromozon, formato da tutte parole casuali unite al mio cognome per esteso o parte del mio cognome.

*** english translation [...]]]></description>
			<content:encoded><![CDATA[<p>E sempre rimanendo in tema di Gromozon, le sorprese non vengono mai da sole. Questo è quello che ho scoperto stasera. Un sito web, che contiene all&#8217;interno il JavaScript che collega ad un server portatore di Gromozon, formato da tutte parole casuali unite al mio cognome per esteso o parte del mio cognome.</p>
<blockquote><p>
<strong>*** english translation ***</strong><br />
And, just to talk about something different, we can talk about Gromozon. This evening I discovered a webpage that drops Gromozon and it contains all random words joined to my surname or part of it.
</p></blockquote>
<div align=center><img src="http://www.pcalsicuro.com/images/grom_web.jpg" alt="" /></div>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/rimanendo-in-team-di-gromozon/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Rapido update sul caso Gromozon</title>
		<link>https://www.pcalsicuro.com/main/2006/11/rapido-update-sul-caso-gromozon/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/rapido-update-sul-caso-gromozon/#comments</comments>
		<pubDate>Fri, 03 Nov 2006 14:56:21 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/rapido-update-sul-caso-gromozon/</guid>
		<description><![CDATA[Da mercoledì, dopo l&#8217;attacco personale che ho avuto &#8211; ringrazio anche alcuni amici/colleghi internazionali &#8211; si è alzato una sorta di polverone. Ho aggiornato il mio pdf e ho avuto alcuni contatti con altre società, anch&#8217;esse ora interessate particolarmente al caso viste le numerose richieste di aiuto di clienti infetti.
Ringrazio anche Sunbelt per il post [...]]]></description>
			<content:encoded><![CDATA[<p>Da mercoledì, dopo l&#8217;attacco personale che ho avuto &#8211; ringrazio anche alcuni amici/colleghi internazionali &#8211; si è alzato una sorta di polverone. Ho <a href="http://www.pcalsicuro.com/gromozon.pdf"><strong>aggiornato il mio pdf</strong></a> e ho avuto alcuni contatti con altre società, anch&#8217;esse ora interessate particolarmente al caso viste le numerose richieste di aiuto di clienti infetti.<br />
Ringrazio anche <a href="http://sunbeltblog.blogspot.com/2006/11/gromozon-blowback.html"><strong>Sunbelt</strong></a> per il post nel loro blog con il quale hanno segnalato ai loro lettori la situazione e <a href="http://www.pianetapc.it/view.php?id=779"><strong>PianetaPC</strong></a> per aver pubblicato questa notizia.</p>
<p><strong>*** UPDATE ***</strong></p>
<p>Come tutti avranno notato, per eseguire il nostro tool ultimamente è stato necessario rinominarlo manualmente perchè la stringa &#8220;Fixgrom&#8221; era bloccata dal rootkit. Questo ha creato parecchi problemi agli utenti che, non sapendo dovesse essere rinominato, si sono trovati davanti l&#8217;amara sorpresa del blocco del programma. Abbiamo così deciso di cambiare il nome del nostro removal tool in modalità casuale direttamente da server, rendendo così imprevedibile il nome del file. Ad ogni download il programma avrà dunque un nome differente, non spaventatevi dunque se vedete un nome strano, non è un virus <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/rapido-update-sul-caso-gromozon/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Gromozon: ora va sul personale</title>
		<link>https://www.pcalsicuro.com/main/2006/11/gromozon-ora-va-sul-personale/</link>
		<comments>https://www.pcalsicuro.com/main/2006/11/gromozon-ora-va-sul-personale/#comments</comments>
		<pubDate>Wed, 01 Nov 2006 18:52:32 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2006/11/gromozon-ora-va-sul-personale/</guid>
		<description><![CDATA[Per una delle ormai numerose leggi di Murphy quando pensi che tutto vada bene vuol dire che non stai tenendo in conto qualcosa.
E così è andato questo pomeriggio, quando ho ricevuto una curiosa notizia da un amico ricercatore della società russa Dr.Web Ltd. che mi avvertiva di avere delle notizie per me.
E che belle notizie. [...]]]></description>
			<content:encoded><![CDATA[<p>Per una delle ormai numerose leggi di Murphy quando pensi che tutto vada bene vuol dire che non stai tenendo in conto qualcosa.<br />
E così è andato questo pomeriggio, quando ho ricevuto una curiosa notizia da un amico ricercatore della società russa <a href="http://www.drweb.com"><strong>Dr.Web Ltd.</strong></a> che mi avvertiva di avere delle notizie per me.<br />
E che belle notizie. Questa è una parte dell&#8217;ultima variante del rootkit Gromozon, dopo essere stata decriptata dal ricercatore:</p>
<blockquote><p>
<strong>*** english translation ***</strong><br />
Following one of numerous Murphy&#8217;s laws, when you think that everything is going well then you aren&#8217;t thinking about something else. And this afternoon is a clear example, when I received a message from a Dr.Web researcher that advised me about some interesting infos. This screenshot, decrypted by this researcher, shows a piece of last variant Gromozon rootkit:
</p></blockquote>
<div align="center"><img src="http://www.pcalsicuro.com/images/gromz.jpg" alt="" /></div>
<p>Dopo una mezz&#8217;ora un utente mi ha contattato chiedendomi aiuto e da quel momento ho capito la tattica che stanno utilizzando con la nuova versione del rootkit. Questo screen chiarisce la situazione:</p>
<blockquote><p>
<strong>*** english translation ***</strong><br />
After about 30 minutes a user contacted me on ICQ asking infos about a strange messagebox that appeared on his pc linking to my website. See the screenshot below:
</p></blockquote>
<div align="center"><img src="http://www.pcalsicuro.com/images/gromz2.jpg" alt="" /></div>
<p>Questo messaggio compare quando si tenta di lanciare un tool, bloccato dal rootkit, tentando di rinominarlo. Per esempio, lanciando <strong>GMER</strong> rinominando il file eseguibile in &#8220;pippo.exe&#8221;, questo screen appare.</p>
<p>L&#8217;intento mi sembra chiaro, <strong>accusarmi di essere l&#8217;autore del Gromozon</strong>, dando quindi adito a quelle voci che giravano tempo addietro quando su qualche forum straniero qualcuno mi aveva accusato di essere l&#8217;autore del rootkit.<br />
Facendo così sembra che io abbia scritto il rootkit per bloccare gli altri software di sicurezza e per prendere i soldi della donazione per disinfettare il pc. Questo è seriamente un colpo basso.</p>
<blockquote><p>
<strong>*** english translation ***</strong><br />
This messagebox appears when a infected user tries to run a tool blocked by the rootkit trying to rename the main executable. For example, renaming GMER executable in &#8220;test.exe&#8221; will trigger the messagebox.<br />
Now the tactics followed by gromozon team is clear: <strong>trying to accuse me to be gromozon author</strong>. Looking at this infection, it looks like that I wrote the rootkit with the goal of blocking other security tools to make money through my website (that, by the way, doesn&#8217;t use a Paypal account).<br />
It&#8217;s clear: my <a href="http://www.pcalsicuro.com/gromozon.pdf"><strong>Gromozon analysis</strong></a> and our removal tool wasn&#8217;t so appreciated by who wrote the gromozon team.</p>
<p><strong>In fact, think this: would really be smart adding my name into the messagebox and, moreover, adding NOW this messagebox when this infection is spreading since May 2006?</strong>
</p></blockquote>
<p>Attualmente il <a href="http://www.pcalsicuro.com/main/2006/10/gromozon-removal-tool-aggiornato/"><strong>nostro tool</strong></a> continua a funzionare, sebbene debba essere rinominato con un altro nome perché le ultime varianti del rootkit fanno un controllo del nome del file.</p>
<p>Insomma, vista questa mossa comincio a preoccuparmi per la prossima <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/11/gromozon-ora-va-sul-personale/feed/</wfw:commentRss>
		<slash:comments>16</slash:comments>
		</item>
		<item>
		<title>Gromozon riaffila le armi, rafforziamo le difese del pc</title>
		<link>https://www.pcalsicuro.com/main/2006/10/gromozon-riaffila-le-armi/</link>
		<comments>https://www.pcalsicuro.com/main/2006/10/gromozon-riaffila-le-armi/#comments</comments>
		<pubDate>Tue, 24 Oct 2006 17:43:50 +0000</pubDate>
		<dc:creator>Marco</dc:creator>
				<category><![CDATA[Gromozon]]></category>

		<guid isPermaLink="false">http://www.pcalsicuro.com/main/?p=55</guid>
		<description><![CDATA[A quanto sembra un&#8217;altra versione dell&#8217;ormai famigerato rootkit é pubblica.
Il team che sta dietro gromozon ha aggiornato il rootkit, tentando di bloccare di nuovo i tool di rimozione. A quanto ne so, ho avuto le prime informazioni oggi, sembra che facciano un semplice check del nome del file, per cui bloccano l&#8217;esecuzione del nome del [...]]]></description>
			<content:encoded><![CDATA[<p>A quanto sembra un&#8217;altra versione dell&#8217;ormai famigerato rootkit é pubblica.<br />
Il team che sta dietro gromozon ha aggiornato il rootkit, tentando di bloccare di nuovo i tool di rimozione. A quanto ne so, ho avuto le prime informazioni oggi, sembra che facciano un semplice check del nome del file, per cui bloccano l&#8217;esecuzione del nome del file <strong>FixGrom.exe</strong>. Rinominando il file, tuttavia, l&#8217;esecuzione del tool dovrebbe avvenire correttamente.</p>
<p>PS: Il sito sta diventando quasi mono-gromo-tematico <img src='https://www.pcalsicuro.com/main/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p>Marco</p>
<p><strong><font color = "red">*** UPDATE ***</font></strong></p>
<p>Riportando un&#8217;interessante post di SirMalware e TNT sul forum inglese <a href="http://www.wilderssecurity.com"><strong>Wilders</strong></a>, é possibile rapidamente bloccare l&#8217;accesso ai siti infetti conosciuti bloccando da un&#8217;eventuale firewall hardware i seguenti range di IP:</p>
<blockquote><p>
195.225.176.0/22<br />
85.255.112.0/19<br />
66.230.175.0/24<br />
67.15.35.0/24
</p></blockquote>
<p>Altrimenti, per gli utenti casalinghi, sempre da suggerimento nel post di Wilders, é possibile modificare il file HOSTS.</p>
<p>Il file HOSTS funge come primo servizio di DNS locale incluso nel sistema operativo, reindirizza cioé determinati nomi di dominio a specifici indirizzi IP presenti nella lista.<br />
Di default, il servizio HOSTS contiene la riga <strong>127.0.0.1    localhost</strong>, cioé scrivendo nel browser localhost verremo reindirizzati all&#8217;indirizzo locale 127.0.0.1.<br />
É possibile aggiungere in questo file di HOSTS il seguente testo, subito dopo la riga elencata qui sopra:</p>
<blockquote><p>
127.0.0.1       aagxgbdlztw.com<br />
127.0.0.1       cvoesdjd.com<br />
127.0.0.1       e-46.com<br />
127.0.0.1       fgvmwyfstd8.com<br />
127.0.0.1       ghr5rudiys.com<br />
127.0.0.1       gromozon.com<br />
127.0.0.1       guerdonde.com<br />
127.0.0.1       hk1eyenfzjd7.com<br />
127.0.0.1       idkqzshcjxr.com<br />
127.0.0.1       js.gbeb.cc<br />
127.0.0.1       js.pceb.cc<br />
127.0.0.1       lah3bum9.com<br />
127.0.0.1       mioctad.com<br />
127.0.0.1       mufxggfi.com<br />
127.0.0.1       ou2dkuz71t.com<br />
127.0.0.1       ozkkmkdk.com<br />
127.0.0.1       rac5kymzk6u.com<br />
127.0.0.1       rolahujkzq.com<br />
127.0.0.1       td8eau9td.com<br />
127.0.0.1       uv97vqm3.com<br />
127.0.0.1       wlos.net<br />
127.0.0.1       xearl.com<br />
127.0.0.1       xoboe.com
</p></blockquote>
<p>Nei sistemi Windows 2000/XP é possibile trovare il file di HOSTS nella directory C:\WINDOWS\SYSTEM32\DRIVERS\ETC (C:\WINNT invece di C:\WINDOWS per Windows 2000). Se il file non é visibile é necessario attivare la visualizzazione dei file nascosti.</p>
]]></content:encoded>
			<wfw:commentRss>https://www.pcalsicuro.com/main/2006/10/gromozon-riaffila-le-armi/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>
