<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx</link><description>Interrompo il silenzio blogging che mi sono imposto in queste festività per due motivi importanti. Il primo motivo è una segnalazione destinata agli amministratori IT delle aziende, in particolare a quei pochi che non sono andati in ferie: il mio team</description><dc:language>en-US</dc:language><generator>Telligent Evolution Platform Developer Build (Build: 5.6.50428.7875)</generator><item><title>Conficker worm: considerations and resources for effective containment</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3217308</link><pubDate>Tue, 24 Mar 2009 14:30:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3217308</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;[English version of considerations and best practices will appear below: translation in progress] RESOURCES&lt;/p&gt;
&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3217308" width="1" height="1"&gt;</description></item><item><title>re: Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3210442</link><pubDate>Sun, 08 Mar 2009 15:06:35 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3210442</guid><dc:creator>Mauro</dc:creator><description>&lt;p&gt;Grazie, Massimo.&lt;/p&gt;
&lt;p&gt;Fortunatamente, dopo aver contratto il virus non ho utilizzato nessun accessorio usb. Comunque, mi sono copiato il tuo post, nel malaugurato caso dovesse servire in futuro...&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3210442" width="1" height="1"&gt;</description></item><item><title>re: Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3209999</link><pubDate>Fri, 06 Mar 2009 14:54:50 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3209999</guid><dc:creator>massimone73</dc:creator><description>&lt;p&gt;Hai scelto la strada migliore e pi&amp;#249; sicura.&lt;/p&gt;
&lt;p&gt;Sappi, comunque, nel caso in cui il tuo pc &amp;#232; connesso ad una rete lan con altri pc (infetti), il virus potrebbe rientrarti nuovamente, anche se hai installato la patch MS08-067.&lt;/p&gt;
&lt;p&gt;Il problema &amp;#232; che conficker per autopropagarsi sfrutta non diverse metodologie e non solo la vulnerabilita di windows sanata dalla patch MS08-067.&lt;/p&gt;
&lt;p&gt;Conficker, infatti, tenta di autopropagarsi tramite la rete utilizzando le credenziali di accesso del pc infetti.&lt;/p&gt;
&lt;p&gt;Inoltre, tieni a mente che tutte le chiavette e gli HD USB che hai utilizzato dopo aver contratto il virus sono tutte infette.&lt;/p&gt;
&lt;p&gt;Per disinfettarle segui questa procedura:&lt;/p&gt;
&lt;p&gt;Apri risorse del computer, tieni premuto il tasto SHIFT sinistro della tastiera (questo disabiliter&amp;#224; temporaneamente l'autorun) inserisci la periferica usb e attendi almeno 10 secondi prima di rilasciare il tasto shift, poi clicca con il tasto destro del mouse sulla lettera assegnata alla periferica USB e poi su apri.&lt;/p&gt;
&lt;p&gt;Abilita la visualizzaione dei file nascosti e disabilita l'opzione &amp;quot;nascondi file protetti e di sistema&amp;quot;.&lt;/p&gt;
&lt;p&gt;A questo punto devi eliminare il file autorun.inf e una cartella chiamata recycled o simile.&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3209999" width="1" height="1"&gt;</description></item><item><title>re: Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3209962</link><pubDate>Fri, 06 Mar 2009 13:05:48 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3209962</guid><dc:creator>Mauro</dc:creator><description>&lt;p&gt;X Massimone 73:&lt;/p&gt;
&lt;p&gt;Ti ringrazio per i consigli (che seguir&amp;#242; successivamente in forma preventiva), tuttavia, stanotte ho deciso che causa il tempo mancante (ho gi&amp;#224; perso tre giorni per 'sta storia) per questa volta rimedio reinstallando con Ghost la situazione ante-virus (avr&amp;#242; solo la scocciatura di aggiornare i vari programmi, ma vuoi mettere con un'installazione ex novo?!): tempo di recupero operativit&amp;#224;, 20 min.&lt;/p&gt;
&lt;p&gt;Per&amp;#242;, mi sta su dargliela vinta!&lt;/p&gt;
&lt;p&gt;Volevo cogliere l'occasione per informare il sig. Feliciano che sulla mia macchina risulta installata fin dal momento della pubblicazione la patch MS08-067, ma il ConfickerB si &amp;#232; confickerato ugualmente, alla faccia di Microsoft!&lt;/p&gt;
&lt;p&gt;Buongiorno a tutti e auguroni.&lt;/p&gt;
&lt;p&gt;All'ideatore del ConfickerB, che gli prenda un canchero in testa!&lt;/p&gt;
&lt;p&gt;P.S.: X Massimone: ho deciso per la soluzione suddetta anche perch&amp;#233; mi sono accorto che era stato annullato anche l'update automatico di Windows, nonch&amp;#233; un altro paio di voci che ho dovuto ripristinare a mano. Quindi, mi sono chiesto quante altre modifiche avesse operato il bastardo e quali altre sorprese ci si sarebbe dovuti aspettare successivamente. Stanotte ho vagato per forum inerenti il problema della impossibilit&amp;#224; di rivisualizzare cartelle e file nascosti. Pare esistano due stringhe nel Regedit da variare e si risolve, ma anche in questo caso bisognerebbe che la cosa fosse accreditata da un tecnico sicuro... Ciao.&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3209962" width="1" height="1"&gt;</description></item><item><title>re: Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3209675</link><pubDate>Thu, 05 Mar 2009 23:09:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3209675</guid><dc:creator>massimone73</dc:creator><description>&lt;p&gt;La disattivazione automatica della visualizzazione dei file nscosti &amp;#232; un sintomo tipico di questo malware.&lt;/p&gt;
&lt;p&gt;Per ripulire il pc scarica il tool gratuito di rimozione rilasciato da F-Secure da &lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="ftp://ftp.f-secure.com/anti-virus/tools/beta/f-downadup.zip"&gt;ftp://ftp.f-secure.com/anti-virus/tools/beta/f-downadup.zip&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;e la versione dimostrativa valida 15 giorni di Trojan remover.&lt;/p&gt;
&lt;p&gt;Utilizza per primo il Trojan Remover, installandolo e aggiornandolo attraverso una connessione ad internet.&lt;/p&gt;
&lt;p&gt;Successivamente scollega il pc da Internet e avvia la scansione; dopo pochi minuti, il programma rilever&amp;#224; tutte le minacce attive richiedendo il riavvio del pc per completare la procedura di rimuzione.&lt;/p&gt;
&lt;p&gt;Quando il pc si sar&amp;#224; riavviato, esegui il tool di scansione di f-secure.&lt;/p&gt;
&lt;p&gt;Per farlo scompatta il contenuto del file zip dentro una cartella sulla radice di del disco C e dal prompt dei comandi entra dentro questa cartella ed esegui: f-downadup.exe --disinfect&lt;/p&gt;
&lt;p&gt;La scansione impiegher&amp;#224; alcuni minuti, al termine il pc si riavvier&amp;#224; automaticamente, qualora il tools dovesse trovare il virus in oggetto.&lt;/p&gt;
&lt;p&gt;A questo punto il pc dovrebbe essere pulito.&lt;/p&gt;
&lt;p&gt;Puoi inoltre utilizzare altri tools di rimozione come questo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.norman.com/Virus/Virus_removal_tools/24789/"&gt;http://www.norman.com/Virus/Virus_removal_tools/24789/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Un altro accorgimento utile che ti consiglio di adottare &amp;#232; quello di disabilitare l'autorun di windows per evitare che il malware o altri virus possano entrare nuovamente sul tuo pc attraverso chiavette o hd usb.&lt;/p&gt;
&lt;p&gt;Cerca le varie soluzioni disponibili in rete.&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3209675" width="1" height="1"&gt;</description></item><item><title>re: Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3209658</link><pubDate>Thu, 05 Mar 2009 22:26:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3209658</guid><dc:creator>Mauro</dc:creator><description>&lt;p&gt;Pardon, dimenticavo... Il SO &amp;#232; Windows 2000 Service Pack 4&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3209658" width="1" height="1"&gt;</description></item><item><title>re: Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3209657</link><pubDate>Thu, 05 Mar 2009 22:24:22 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3209657</guid><dc:creator>Mauro</dc:creator><description>&lt;p&gt;Purtroppo sto combattendo ora con il suddetto Conficker.B (che gli scoppi il cranio a chi l'ha divulgato!). Io uso ClamWin e sento gi&amp;#224; i suoi tasti che scrivono &amp;quot;ClamWin? Allora si vuole male!&amp;quot;, e ha ragione, perch&amp;#233; questo programma pi&amp;#249; che segnalarti virus, te li fa &amp;quot;intuire&amp;quot; facendo seguire al file la scritta &amp;quot;Permesso negato&amp;quot;. Ok, non ho Pc in rete e credo di essermi infettato collegando un hard disck esterno (non mio). Me ne sono accorto perch&amp;#233; sono abituato a tenere visualizzate cartelle e file nascosti, mentre nella fattispecie la funzione Visualizzazione si era spostata su Nascondi e non c'&amp;#232; verso di ripristinarla, anche dopo aver rimosso il virus con MRT!&lt;/p&gt;
&lt;p&gt;Mi &amp;#232; stato detto che potrebbe essere rimasto il Trojan che eventualmente l'ha introdotto, ma dopo aver letto i suoi post sono pi&amp;#249; del parere che io come Administrator sia stato aggirato.&lt;/p&gt;
&lt;p&gt;Cosa mi consiglia di fare, considerando che ora sembra tutto Ok, per riprendere il comando di tutte le funzioni del SO?&lt;/p&gt;
&lt;p&gt;Grazie anticipate. Mauro.&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3209657" width="1" height="1"&gt;</description></item><item><title>Considerazioni per un efficace contenimento dell'infezione Conficker.B</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3187204</link><pubDate>Tue, 20 Jan 2009 20:46:48 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3187204</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Credo abbiate letto di come questa infezione si stia diffondendo in modo serio, e non solo in Italia.&lt;/p&gt;
&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3187204" width="1" height="1"&gt;</description></item><item><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - gennaio 2009</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3182056</link><pubDate>Wed, 14 Jan 2009 01:31:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182056</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Questa volta il titolo del post &amp;#232; impreciso: come gi&amp;#224; anticipato lo scorso venerd&amp;#236;, vi &amp;#232; solo un bollettino&lt;/p&gt;
&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3182056" width="1" height="1"&gt;</description></item><item><title>re: Auguri col worm: la variante Conficker.B in circolazione in Italia</title><link>http://blogs.technet.com/b/feliciano_intini/archive/2008/12/31/auguri-col-worm-la-variante-conficker-b-in-circolazione-in-italia.aspx#3178503</link><pubDate>Fri, 09 Jan 2009 01:46:06 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178503</guid><dc:creator>Massimone73</dc:creator><description>&lt;p&gt;Effettivamente dopo accurate prove, ritengo che il virus si sia propagato proprio attraverso la condivisione $ADMIN di Windows 2K/XP Pro e che la propagazione sia partita da un Server, infetto, con password administrator complessa ma uguale ai client infettati.&lt;/p&gt;
&lt;p&gt;Adesso, per l'ennesima volta, ho rimosso il virus sui Server e impostato una nuova password, in questo modo dovrei impedire che la propagazione del virus prosegua.&lt;/p&gt;
&lt;p&gt;Inoltre ho acquistato il Prevx-CSI Enterprise e installato l'agent su quasi tutti i Pa aziendali.&lt;/p&gt;
&lt;p&gt;Nei prossimi giorno, effettuer&amp;#242; su ogni pc la riattivazione del firewall di windows disattivando l'eccezzione &amp;quot;condivisione file e stampanti&amp;quot;, poi cercher&amp;#242; di rimuovere il worm con il Trojan Remover e infine imposter&amp;#242; una nuova password di Administrator e cos&amp;#236; via su tutti i Pc aziendali.&lt;/p&gt;
&lt;p&gt;Dopo questa procedura, attraverso il Comodo Firewall, verificher&amp;#242; se dalla rete locale partano ancora attacchi sulla porta 445.&lt;/p&gt;
&lt;p&gt;Qualora i tentativi di propagazione interni cessassero, riattiver&amp;#242; prima internet e dopo la condivisione file e stampanti.&lt;/p&gt;
&lt;p&gt;Nel caso in cui tu ritenga errata tale procedura o carente in qualche passaggio, sono pronto ad accettare altri suggerimenti.&lt;/p&gt;
&lt;p&gt;Grazie per il tuo aiuto.&lt;/p&gt;
&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3178503" width="1" height="1"&gt;</description></item></channel></rss>