<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Security e Virtualization Blog di Feliciano Intini (e il suo team PCfSV2) : z-Anti-FUD</title><link>http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx</link><description>Tags: z-Anti-FUD</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Sul presunto attacco a Windows Cardspace e all'Identity Metasystem: vi prego, prendiamo la sicurezza sul serio...</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/06/06/sul-presunto-attacco-a-windows-cardspace-e-all-identity-metasystem-vi-prego-prendiamo-la-sicurezza-sul-serio.aspx</link><pubDate>Fri, 06 Jun 2008 21:20:54 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3067162</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3067162.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3067162</wfw:commentRss><description>Riesco a stento a trattenere il mio disappunto: questa notizia di cui sto per raccontarvi sembra l'epilogo perfetto della mia rubrica Anti-FUD , un vero e proprio capolavoro di dinformazione informatica sul tema sicurezza... e come tale non dovete perderla!...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/06/06/sul-presunto-attacco-a-windows-cardspace-e-all-identity-metasystem-vi-prego-prendiamo-la-sicurezza-sul-serio.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3067162" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Identity+and+Access+Management+_2800_IdA_2900_/default.aspx">Identity and Access Management (IdA)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Identity+Metasystem+_2800_IDMS_2900_+and+Windows+CardSpace/default.aspx">Identity Metasystem (IDMS) and Windows CardSpace</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+CardSpace/default.aspx">Windows CardSpace</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/1.0+Internet+Security/default.aspx">1.0 Internet Security</category></item><item><title>Windows 2000 più sicuro di Vista? La matematica non è un'opinione...</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/05/12/windows-2000-pi-sicuro-di-vista-la-matematica-non-un-opinione.aspx</link><pubDate>Mon, 12 May 2008 13:23:33 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3054022</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>5</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3054022.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3054022</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;La notizia segnalata dal lettore nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/05/09/4-bollettini-in-arrivo-per-maggio-2008.aspx#comments" target="_blank"&gt;commento al mio ultimo post&lt;/a&gt; era effettivamente troppo succosa per non essere ripresa da un discreto numero di testate... visto che si poteva mettere in cattiva luce la sicurezza di Vista!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;In sintesi: Simon Clausen, il CEO di PC Tools, ha commentato le statistiche di disinfezione del loro strumento anti-malware ThreatFire &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;&amp;quot;Ironically, the new operating system has been hailed by Microsoft as the most secure version of Windows to date, however, recent research conducted with statistics from over 1.4 million computers within the ThreatFire community has shown that Windows Vista is more susceptible to malware than the eight year old Windows 2000 operating system, and only 37% more secure than Windows XP.&amp;quot;&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' un tema che questo mio blog dibatte &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx" target="_blank"&gt;spesso e volentieri&lt;/a&gt;: &lt;u&gt;come si fa a dedurre considerazioni generali sulla sicurezza di un sistema operativo da queste metriche parziali (e spesso opinabili)&lt;/u&gt;? &lt;font face="Calibri" size="3"&gt;Con tutto il rispetto per PC Tools e per i suoi prodotti/servizi di sicurezza, &amp;#232; triste notare come il CEO di un'azienda di rilievo nel panorama informatico si presti a questi atteggiamenti di propaganda: avrei voglia di chiedere a Mr. Clausen, ma lei ci &amp;#232; o ci fa?&lt;/font&gt; Se crede davvero a quello che ha detto forse &amp;#232; meglio che si occupi di altro rispetto alla sicurezza, se invece (come credo) ha pensato utile metterla in quel modo per strategia marketing (il fatto che grazie a questa notizia si sia ottenuta pubblicit&amp;#224; gratuita ai servizi di sicurezza di PC Tools, non &amp;#232; un risultato da poco...) beh allora... siamo alla frutta!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Questi risultati vanno presi come sono: indicazioni statistiche che possono mostrare dei trend, &lt;u&gt;se l'analisi dei dati viene fatta in modo serio&lt;/u&gt;.&lt;/font&gt; &lt;font face="Calibri" size="3"&gt;Qualcuno infatti ha poi recuperato i dati del recente &lt;font color="#000000"&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/23/pubblicata-la-4a-edizione-del-microsoft-security-intelligent-report.aspx" target="_blank"&gt;&lt;strong&gt;Microsoft Security Intelligence Report&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt; trovando addirittura parziale conferma alle affermazioni di PC Tools, dicendo che &lt;em&gt;&amp;quot;...Windows 2000 &amp;#232; ancora pi&amp;#249; sicuro di un sistema con XP...&lt;/em&gt;&amp;quot; !!!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E qui, dopo aver contestato il metodo (induttivo, che usa questa equivalenza: meno malware rilevato = sistema pi&amp;#249; sicuro), vengo alla contestazione sul merito dei numeri.&lt;/font&gt;&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Confrontate voi la valenza statistica di una ricerca fatta su 1.4 milioni di PC rispetto a quella Microsoft realizzata su 450 milioni di PC ...&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Chi analizza i numeri dovrebbe almeno leggere il report per intero: da un lato i numeri normalizzati riportati da Microsoft sembrano dar adito all'affermazione virgolettata (Windows 2000 meglio di Windows XP), poich&amp;#233; a pag.48 si legge...       &lt;br /&gt;Windows Vista = 2,8%        &lt;br /&gt;Windows XP SP2 = 7,2%        &lt;br /&gt;Windows 2000 SP4 = 5,0%        &lt;br /&gt;Windows 2003 SP2 = 1,5%        &lt;br /&gt;... ma giusto nella pagina seguente (pag.49) si legge: &amp;quot;&lt;/font&gt;&lt;em&gt;The infection rate of Windows 2000 SP4, &lt;u&gt;which includes both server and client editions&lt;/u&gt;, falls between the infection rates of the pure server version (Windows Server 2003 SP2) and the client version (Windows XP SP2). Servers are typically accessed directly only by trained system administrators in controlled enterprise environments, so their effective attack surface tends to be much lower than computers running client operating systems&lt;/em&gt;&lt;font face="Calibri" size="3"&gt;&amp;quot;.&lt;/font&gt;&lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Ritenete che siano dati confrontabili? Ha senso sparare notizie sensazionalistiche se non si analizzano i dati? &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Quanta superficialit&amp;#224; sta emergendo nell'informazione... :-((((&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/05/12/windows-2000-pi-sicuro-di-vista-la-matematica-non-un-opinione.aspx&amp;amp;;title=Windows 2000 pi&amp;ugrave; sicuro di Vista? La matematica non &amp;egrave; un'opinione..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/12/windows-2000-pi-sicuro-di-vista-la-matematica-non-un-opinione.aspx&amp;amp;title=Windows 2000 pi&amp;ugrave; sicuro di Vista? La matematica non &amp;egrave; un'opinione..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/12/windows-2000-pi-sicuro-di-vista-la-matematica-non-un-opinione.aspx&amp;amp;title=Windows 2000 pi&amp;ugrave; sicuro di Vista? La matematica non &amp;egrave; un'opinione..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/05/12/windows-2000-pi-sicuro-di-vista-la-matematica-non-un-opinione.aspx&amp;amp;title=Windows 2000 pi&amp;ugrave; sicuro di Vista? La matematica non &amp;egrave; un'opinione..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/05/12/windows-2000-pi-sicuro-di-vista-la-matematica-non-un-opinione.aspx&amp;amp;t=Windows 2000 pi&amp;ugrave; sicuro di Vista? La matematica non &amp;egrave; un'opinione..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3054022" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category></item><item><title>La sicurezza fisica non è un optional: attacco tramite la porta 1394-Firewire</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/03/05/la-sicurezza-fisica-non-un-optional-attacco-tramite-la-porta-1394-firewire.aspx</link><pubDate>Wed, 05 Mar 2008 20:35:54 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2964648</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2964648.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2964648</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;img style="border-right: 0px; border-top: 0px; margin: 0px 10px 0px 0px; border-left: 0px; border-bottom: 0px" height="151" alt="1394-firewire" src="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/Lasicurezzafisicanonunoptionalattaccotra_EE46/1394-firewire_thumb.jpg" width="139" align="left" border="0" /&gt;Guardate bene la porta denominata &lt;strong&gt;1394&lt;/strong&gt; della foto, che quasi sicuramente avete anche sul vostro portatile: altro non &amp;#232; che la porta dell'interfaccia chiamata &lt;strong&gt;Firewire,&lt;/strong&gt; utile per collegare periferiche (quali fotocamere) dotate di questo particolare tipo di connessione veloce. Ebbene questa porticina, tanto innocente nella sua apparenza, nasconde una minaccia seria all'integrit&amp;#224; del vostro computer: &amp;#232; stato &lt;a href="http://www.theage.com.au/news/security/hack-into-a-windows-pc-no-password-needed/2008/03/04/1204402423638.html" target="_blank"&gt;dimostrato&lt;/a&gt; un attacco in grado di accedere alla memoria del sistema (in lettura e scrittura) tramite una connessione 1394-Firewire, e quindi di poter di fatto bypassare il meccanismo di autenticazione. Sono preoccupato? Sinceramente dall'attacco non pi&amp;#249; di tanto (vi dico dopo...), quanto dalla solita manipolazione giornalistica che si fa delle notizie per ottenere solo lo scoop. Questa volta per&amp;#242; lascio all'amico &lt;a href="http://aovestdipaperino.com/posts/titoloni.aspx" target="_blank"&gt;Paperino&lt;/a&gt; (che spero proprio di riuscire a incontrare di persona mentre sono qui a Redmond) il compito di fare la ramanzina a come la notizia sia stata data, a come non sia stato evidenziato nell'articolo che si tratta di caratteristica funzionale del Firewire (quindi non un difetto di codice, un bug per cui sia necessario realizzare una patch), valida su tutte le piattaforme (quindi non solo su &lt;strong&gt;Windows XP&lt;/strong&gt;, ma anche su &lt;strong&gt;Linux&lt;/strong&gt;, &lt;strong&gt;Mac&lt;/strong&gt; e &lt;strong&gt;Unix BSD&lt;/strong&gt;, come dice lo stesso Boileau &lt;a href="http://storm.net.nz/projects/16" target="_blank"&gt;sul suo sito&lt;/a&gt;, ma chiss&amp;#224; perch&amp;#233; non nell'articolo...:-((...), di come sia &lt;u&gt;un rischio gi&amp;#224; noto&lt;/u&gt; (e non una informazione passata a Microsoft che Microsoft sta ignorando...). Su questo ultimo aspetto: analogamente a quanto detto a proposito del &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/02/28/analisi-di-rischio-dell-attacco-cold-boot-nei-confronti-di-bitlocker-dialogo-con-un-security-manager.aspx" target="_blank"&gt;&amp;quot;cold boot&amp;quot; attack&lt;/a&gt;, anche questo tipo di rischio era GIA' documentato (vedi &lt;a href="http://www.microsoft.com/technet/security/guidance/clientsecurity/dataencryption/analysis/df2c6d71-98f7-4212-b3b7-b9eb2f501348.mspx" target="_blank"&gt;Data Encryption Toolkit-Platform Attacks&lt;/a&gt;), e ribadito in questo &lt;a href="http://blogs.msdn.com/si_team/archive/2008/02/25/protecting-bitLocker-from-cold-attacks-and-other-threats.aspx" target="_blank"&gt;chiarissimo post&lt;/a&gt; realizzato nei giorni scorsi proprio a valle della notizia sull'attacco alle tecnologie di disk encryption. Quindi per un professionista della sicurezza questo non dovrebbe essere una novit&amp;#224; (almeno per chi lavora seriamente e scrupolosamente sugli aspetti di sicurezza della piattaforma Microsoft). Potrebbe essere invece interessante dibattere il tema di quanto queste informazioni siano evidenti agli utenti non tecnici (evidentemente non lo sono...) e di quanto debbano realmente esserlo per essere usate in modo efficace al fine di proteggersi. Cos&amp;#236; come mi aspetto sicuramente il commento: se MS avesse lasciato l'interfaccia disabilitata by-default il rischio sarebbe stato minore... sono spunti su cui sarebbe interessante dialogare, fatevi sentire!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Veniamo brevemente all'analisi di rischio. Non c'&amp;#232; molto da dire: per poter essere realizzato, l'attacco richiede di accedere con una connessione 1394-Firewire ad un computer lasciato acceso, ed evidentemente lasciato disatteso. Viene violata la sicurezza fisica, e sappiamo tutti che questo significa dire &amp;quot;&lt;em&gt;Game Over&lt;/em&gt;&amp;quot;: &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.microsoft.com/technet/archive/community/columns/security/essays/10imlaws.mspx"&gt;Law #3: If a bad guy has unrestricted physical access to your computer, it's not your computer anymore&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;La sicurezza fisica non &amp;#232; un optional. Le diverse tecnologie possono cercare di mitigare i vari rischi, aumentando i requisiti che sono necessari per realizzare gli attacchi, ma la compromissione della sicurezza fisica si traduce sempre in un rischio residuo in grado di essere sfruttato da chi sia seriamente intenzionato a carpire i nostri dati.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Come mitigare questo tipo di rischio? Se non usate questo tipo di interfaccia per le connessioni ai vostri device, disabilitatela tramite Device Manager.&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/03/05/la-sicurezza-fisica-non-un-optional-attacco-tramite-la-porta-1394-firewire.aspx&amp;amp;;title=La sicurezza fisica non &amp;egrave; un optional: attacco tramite la porta 1394-Firewire" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/03/05/la-sicurezza-fisica-non-un-optional-attacco-tramite-la-porta-1394-firewire.aspx&amp;amp;title=La sicurezza fisica non &amp;egrave; un optional: attacco tramite la porta 1394-Firewire" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/03/05/la-sicurezza-fisica-non-un-optional-attacco-tramite-la-porta-1394-firewire.aspx&amp;amp;title=La sicurezza fisica non &amp;egrave; un optional: attacco tramite la porta 1394-Firewire" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/03/05/la-sicurezza-fisica-non-un-optional-attacco-tramite-la-porta-1394-firewire.aspx&amp;amp;title=La sicurezza fisica non &amp;egrave; un optional: attacco tramite la porta 1394-Firewire" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/03/05/la-sicurezza-fisica-non-un-optional-attacco-tramite-la-porta-1394-firewire.aspx&amp;amp;t=La sicurezza fisica non &amp;egrave; un optional: attacco tramite la porta 1394-Firewire" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2964648" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category></item><item><title>Ancora sui "virus buoni": facciamo un po' di chiarezza!</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/02/20/ancora-sui-virus-buoni-facciamo-un-po-di-chiarezza.aspx</link><pubDate>Wed, 20 Feb 2008 16:47:35 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2915185</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2915185.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2915185</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' incredibile! Gli eventi si succedono in modo da garantire in automatico che io scriva un post della mia &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx" target="_blank"&gt;rubrica Anti-FUD&lt;/a&gt; abbastanza spesso! (A chi ancora non sapesse di questa mia particolare rubrica: trattasi di post in cui mi prendo la briga di smontare le informazioni false e tendenziose che hanno l'obiettivo di seminare paura, incertezza e dubbio - FUD appunto - nei confronti degli aspetti di sicurezza della piattaforma Microsoft). Il bello &amp;#232; che questa volta sono anch'io parte della catena di disinformazione dilagante (a seguito del mio &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/02/16/microsoft-impara-dai-worm-per-distribuire-le-security-patch-alla-velocit-della-luce.aspx" target="_blank"&gt;post precedente&lt;/a&gt;) e quindi urge fare chiarezza!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Ok, partiamo dall'inizio: un (poverino, quasi ingenuo... visto quello che si &amp;#232; scatenato dopo!) brillante ricercatore Microsoft, tutto contento per aver visto il suo paper accettato da una importante conferenza (&lt;a href="http://www.ieee-infocom.org/" target="_blank"&gt;IEEE Infocom 2008&lt;/a&gt;), rilascia &lt;a href="http://technology.newscientist.com/channel/tech/dn13318-friendly-worms-could-spread-software-fixes.html" target="_blank"&gt;una intervista al NewScientist&lt;/a&gt; per anticipare i risultati di questa ricerca. &lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;1&amp;#176; punto da (ri)chiarire&lt;/u&gt;: il contenuto della ricerca &amp;#232; SOLO la dimostrazione che &amp;#232; possibile studiare il modo (solo a livello di networking!) con cui i worm si propagano e ottimizzare questo metodo per utilizzarlo nella disseminazione veloce di informazioni (informazioni qualsiasi, senza nessuna specifica!). Niente altro! Se aprite &lt;a href="http://research.microsoft.com/~milanv/MSR-TR-2007-82.pdf" target="_blank"&gt;il report&lt;/a&gt; (nessuno l'ha fatto!:-(...; sul frontespizio &amp;#232; stata perfino aggiunta una nota in rosso per chiarire quello che vi sto dicendo!) trovate solo considerazioni tecniche, su campionamenti random (o sequenziali), con conoscenza a priori (o senza) dei sistemi verso cui propagare le informazioni.&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;L'intervista si &amp;#232; focalizzata sulla possibile applicabilit&amp;#224; di questa ricerca alla distribuzione di aggiornamenti di sicurezza, visti i possibili benefici di velocit&amp;#224; e pervasivit&amp;#224; (benefici fondamentali per il processo di &lt;em&gt;security patching&lt;/em&gt;): da qui l'uso di termini come &amp;quot;virus buoni&amp;quot;, &amp;quot;infettare&amp;quot; e cos&amp;#236; via... &lt;/font&gt;&lt;font face="Calibri" size="3"&gt;Doveva essere chiaro (&lt;u&gt;se i lettori leggevano l'articolo...&lt;/u&gt;) che l'uso di questi termini era una semplificazione giornalistica per far capire il concetto a utenti non tecnici! Invece no!&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;2&amp;#176; punto da (ri)chiarire&lt;/u&gt;: NON si stanno creando dei virus (anche se &amp;quot;buoni&amp;quot;), nel senso propriamente tecnico del termine; NON si sta pensando a meccanismi silenti, e/o che sfruttano le vulnerabilit&amp;#224; stesse per installarsi automaticamente .&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Confesso: io stesso ho usato la stessa semplificazione giornalistica nel titolo su &lt;a href="http://www.mclips.it/archive/2008/02/16/microsoft-sta-studiando-per-realizzare-dei-virus-quot-buoni-quot.aspx" target="_blank"&gt;MClips&lt;/a&gt; per far trovare il mio post a chi avesse cercato le parole &amp;quot;virus buoni&amp;quot;, ma ho aggiunto apposta le parole &amp;quot;sta studiando...&amp;quot; per ribadire il concetto di uno studio di ricerca di base. Non a caso il titolo del mio post di approfondimento &amp;#232; stato: &amp;quot;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/02/16/microsoft-impara-dai-worm-per-distribuire-le-security-patch-alla-velocit-della-luce.aspx" target="_blank"&gt;Microsoft &lt;strong&gt;impara dai worm&lt;/strong&gt; per distribuire le security patch alla velocit&amp;#224; della luce&lt;/a&gt;&amp;quot;.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Nel mio post poi, per darvi pi&amp;#249; informazioni sul tema della possibile evoluzione dei meccanismi di distribuzione degli aggiornamenti, ho aggiunto anche il riferimento ad &lt;a href="http://research.microsoft.com/~milanv/MSR-TR-2006-85.pdf" target="_blank"&gt;un altro studio di ricerca&lt;/a&gt; (a cui ha partecipato lo stesso Milan Vojnovic), nel quale si ipotizza l'uso del p2p come metodo per&amp;#160; passare da una architettura centralizzata, ad una de-centralizzata, pi&amp;#249; scalabile sui grandi numeri che sta raggiungendo questo servizio importante. &lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;3&amp;#176; punto da (ri)chiarire&lt;/u&gt;: &amp;#232; stato un mio eccesso di zelo a segnalarvi nello stesso post i risultati di due studi di ricerca distinti e scorrelati, che avevano in comune solo l'argomento (distribuzione di aggiornamenti software). Non sono stato abbastanza esplicito ad escludere la correlazione tra i due studi... mea culpa!&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Invece per tanti &amp;#232; stato come andare a nozze! Subito a lanciarsi su critiche sulle possibili caratteristiche tecniche (inesistenti, che nessuno ha mai dato!) di una tale soluzione dandola come prodotto gi&amp;#224; pronto!&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;4&amp;#176; punto da (ri)chiarire&lt;/u&gt;: in questa fase sono SOLO studi di ricerca di base! Se e quando questi risultati di studio verranno considerati per diventare parte di prodotti e soluzioni reali, sicuramente si dovranno esplorare TUTTE le problematiche di fattibilit&amp;#224; di un nuovo metodo di gestione della distribuzione di aggiornamenti di sicurezza: attenzione agli aspetti di Privacy (&lt;u&gt;non si far&amp;#224; mai nulla senza che l'utente/amministratore abbia sempre il controllo del meccanismo!!&lt;/u&gt;), di integrit&amp;#224; degli aggiornamenti (&amp;#232; OVVIO che si troverebbe un modo per evitare che malintenzionati possano introdursi in questo meccanismo), di licensing (se necessario), e di ogni altro aspetto tecnologico/funzionale.&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Quindi lungi dall'impedire la libera riflessione critica sugli aspetti di fattibilit&amp;#224;, sarebbe almeno pi&amp;#249; corretto non fare il processo alle intenzioni (pratica comune nei confronti di Microsoft), visto che i dettagli tecnici non sono ancora stati pensati... suvvia!!&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/02/20/ancora-sui-virus-buoni-facciamo-un-po-di-chiarezza.aspx&amp;amp;;title=Ancora sui " target="_blank" chiarezza!?="chiarezza!?" di="di" poì="poì" un="un" facciamo="facciamo" buoni?:="buoni?:" virus="virus"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/02/20/ancora-sui-virus-buoni-facciamo-un-po-di-chiarezza.aspx&amp;amp;title=Ancora sui " target="_blank" chiarezza!?="chiarezza!?" di="di" poì="poì" un="un" facciamo="facciamo" buoni?:="buoni?:" virus="virus"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/02/20/ancora-sui-virus-buoni-facciamo-un-po-di-chiarezza.aspx&amp;amp;title=Ancora sui " target="_blank" chiarezza!?="chiarezza!?" di="di" poì="poì" un="un" facciamo="facciamo" buoni?:="buoni?:" virus="virus"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/02/20/ancora-sui-virus-buoni-facciamo-un-po-di-chiarezza.aspx&amp;amp;title=Ancora sui " target="_blank" chiarezza!?="chiarezza!?" di="di" poì="poì" un="un" facciamo="facciamo" buoni?:="buoni?:" virus="virus"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/02/20/ancora-sui-virus-buoni-facciamo-un-po-di-chiarezza.aspx&amp;amp;t=Ancora sui " target="_blank" chiarezza!?="chiarezza!?" di="di" poì="poì" un="un" facciamo="facciamo" buoni?:="buoni?:" virus="virus"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2915185" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0+Microsoft+Strategy+and+Initiatives/default.aspx">0.0.0.0 Microsoft Strategy and Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Microsoft+Research+and+Innovations/default.aspx">Microsoft Research and Innovations</category></item><item><title>Nuova puntata della rubrica Anti-FUD: chiariamo le idee sul nuovo Master Boot Sector Rootkit</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/11/nuova-puntata-della-rubrica-anti-fud-chiariamo-le-idee-sul-nuovo-master-boot-sector-rootkit.aspx</link><pubDate>Fri, 11 Jan 2008 17:30:55 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2736329</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>8</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2736329.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2736329</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Sintesi&lt;/strong&gt;: &lt;em&gt;&amp;#232; bene che sappiate dell'esistenza di un nuovo malware in circolazione che recupera una modalit&amp;#224; antica di infezione, la scrittura del Master Boot Record (MBR). La pericolosit&amp;#224; di questo malware NON &amp;#232; per&amp;#242; nuova ed &amp;#232; abbastanza bassa, poich&amp;#233; &lt;u&gt;non vengono sfruttate nuove vulnerabilit&amp;#224;&lt;/u&gt; (quindi un computer completamente aggiornato &amp;#232; al sicuro da questo punto di vista) e &lt;u&gt;l'efficacia dell'infezione richiede che l'utente abbia i privilegi amministrativi&lt;/u&gt; (e lanci &lt;u&gt;volontariamente&lt;/u&gt; qualche eseguibile di dubbia provenienza). Nel seguito del post vengono anche smontati i tentativi di far credere che questo malware sfrutti delle debolezze di Windows, e di Windows Vista in particolare.&lt;/em&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Mi mancava il fatto di non riuscire a scrivere un'altra puntata della &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx" target="_blank"&gt;rubrica Anti-FUD&lt;/a&gt;, la mia collezione di post in cui mi prendo la briga di smontare qualche errata percezione che vedo circolare nella blogosfera a causa della perdita di informazione che si ottiene dall'effetto che io chiamo &lt;em&gt;FUD-Tam-Tam&lt;/em&gt;: se chi pubblica una notizia commette degli errori, volontari o involontari, e chi la riprende non la verifica, si genera disinformazione a catena... (a proposito di &lt;a href="http://en.wikipedia.org/wiki/Fear,_uncertainty_and_doubt" target="_blank"&gt;&lt;strong&gt;FUD&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt;&lt;font face="Calibri" size="3"&gt;: vorrei dar ragione all'amico &lt;a href="http://blog.misitano.com/2007/12/neologismi-pid.html" target="_blank"&gt;Misi&lt;/a&gt; e usare la versione italiana &lt;strong&gt;PID&lt;/strong&gt;, &lt;em&gt;Paura-Incertezza-Dubbio&lt;/em&gt;, ma questo acronimo si confonde troppo con altri termini legati alla sicurezza). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Tema di questa puntata &amp;#232; la segnalazione della presenza di un malware che infetta il &lt;strong&gt;Master Boot Record (MBR)&lt;/strong&gt; come riportato da due dei blog inclusi nella mia &lt;a href="http://blogs.technet.com/feliciano_intini/pages/recensioni-dei-security-blog-italiani.aspx" target="_blank"&gt;lista di recensioni&lt;/a&gt; (da &lt;a href="http://www.pcalsicuro.com/main/2008/01/il-master-boot-record-rootkit-e-in-the-wild/" target="_blank"&gt;PC al sicuro&lt;/a&gt; e quello di &lt;a href="http://angeliquewi.wordpress.com/2008/01/06/master-boot-record-rootkit-in-the-wild/" target="_blank"&gt;Simply Security&lt;/a&gt;). Stiamo parlando di &amp;quot;&lt;a href="http://www.microsoft.com/security/portal/Entry.aspx?name=VirTool:WinNT/Sinowal.A" target="_blank"&gt;&lt;strong&gt;VirTool:WinNT/Sinowal.A&lt;/strong&gt;&lt;/a&gt;&amp;quot;, detto anche &amp;quot;&lt;a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2008-010718-3448-99&amp;amp;tabid=2" target="_blank"&gt;Trojan.Mebroot&lt;/a&gt;&amp;quot;e in un'altra mezza dozzina di modi (... chiss&amp;#224; quando riusciremo a concordare un modo unico di classificare e denominare il malware... :-(...). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;In qualit&amp;#224; di Security Advisor di Microsoft, quando leggo di un nuovo malware e devo valutare la sua pericolosit&amp;#224; le prime domande che mi pongo sono: &lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Qual'&amp;#232; il vettore/modalit&amp;#224; di attacco? &lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Quali vulnerabilit&amp;#224; vengono sfruttate? &lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Quali privilegi deve avere l'utente affinch&amp;#233; l'attacco vada a segno? &lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Sfortunatamente &lt;u&gt;parte di queste informazioni stanno cominciando a latitare nei report di molti fornitori Antivirus, con l'effetto di disorientare e disinformare il lettore, anche quello pi&amp;#249; tecnico&lt;/u&gt;. Se poi il fornitore di Antivirus commette degli ERRORI (spero involontari, e non per generare FUD su Windows e su Windows Vista) che aiuto si sta fornendo a chi si deve difendere? Mi sto riferendo al &lt;a href="http://www.symantec.com/enterprise/security_response/weblog/2008/01/from_bootroot_to_trojanmebroot.html" target="_blank"&gt;post di Symantec&lt;/a&gt; sull'argomento in oggetto, che a un certo punto dice:&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;&lt;font face="Calibri" size="3"&gt;&amp;quot;&lt;/font&gt;The main problem is that some versions of Microsoft Windows allow programs to overwrite disk sectors directly (including the MBR) from user mode, without restrictions. As such, writing a new MBR into Sector 0 as a standard user is a relatively easy task. This issue has been known for quite some time, and still affects the 2K/XP families, while Vista was partially secured in 2006 (after Release Candidate 2) after a successful attack demonstration made by Joanna Rutkowska. The attack is called the &amp;#8220;&lt;/em&gt;&lt;a href="http://www.invisiblethings.org/papers/joanna%20rutkowska%20-%20subverting%20vista%20kernel.ppt"&gt;&lt;em&gt;Pagefile Attack&lt;/em&gt;&lt;/a&gt;&lt;em&gt;&amp;#8221;.&amp;quot;&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Ora ditemi: che percezione vi rimane dopo la lettura di questo paragrafo? L'idea errata che l'utente si fa &amp;#232; che il malware in oggetto pu&amp;#242; fare quello che fa perch&amp;#233; Windows &amp;#232; debole e permette all'utente normale di scrivere direttamente nel Sector 0, che &amp;#232; un problema che c'&amp;#232; da Windows 2000 e che neanche in Windows Vista sia stato risolto del tutto. Tutto sbagliato! C'&amp;#232; una seria &lt;u&gt;omissione&lt;/u&gt; che rende quanto detto da Symantec non corretto: non si dice che i privilegi necessari per fare quella operazione di scrittura diretta su disco sono &lt;strong&gt;privilegi amministrativi&lt;/strong&gt;!! Il mio amico &lt;em&gt;Windows-core-super-guru&lt;/em&gt; (&lt;strong&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/11/26/windows-vista-kernel-security-al-convegno-net-system-security.aspx" target="_blank"&gt;Luca Sanson&lt;/a&gt;&lt;/strong&gt;) mi ha aiutato a fare le verifiche del caso e mi fatto notare che perfino le slide sul &amp;quot;&lt;em&gt;pagefile attack&lt;/em&gt;&amp;quot; della Rutkowska, che vengono segnalate da Symantec nel paragrafo citato, mostrano nella slide 6 &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;Vista allows usermode app to get raw access to disk&amp;#160; (&lt;strong&gt;&lt;u&gt;provided they run with admin privileges of course&lt;/u&gt;&lt;/strong&gt;)&lt;/p&gt;    &lt;ul&gt;     &lt;li&gt;CreateFile(\\.\C:) &lt;/li&gt;      &lt;li&gt;CreateFile(\\.\PHYSICALDRIVE0)) &lt;/li&gt;   &lt;/ul&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E se andate su MSDN a cercare la funzione &lt;a href="http://msdn2.microsoft.com/en-us/library/aa363858.aspx" target="_blank"&gt;CreateFile&lt;/a&gt; trovate al paragrafo &amp;quot;Physical Disks and Volumes&amp;quot; la frase &amp;quot;&lt;em&gt;The caller must have administrative privileges&lt;/em&gt;&amp;quot; e questo fin da Windows 3.1 !!!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Tornando al nostro nuovo malware e alle domande per verificare la sua pericolosit&amp;#224;, le risposte sono:&lt;/font&gt;&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;L'utente deve essere amministratore per fare in modo che l'attacco possa essere portato a segno e si riesca a sovrascrivere l'MBR con uno infetto.&lt;/font&gt;       &lt;ul&gt;       &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;Windows Vista ha anche il vantaggio di protezione che lo &lt;strong&gt;User Account Control&lt;/strong&gt; vi avvisa del tentativo del malware di richiedere privilegi pi&amp;#249; elevati&lt;/u&gt; (approfitto per ribadire che chi disabilita lo UAC fa un grave errore)&lt;/font&gt; &lt;/li&gt;     &lt;/ul&gt;   &lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Non viene sfruttata nessuna nuova vulnerabilit&amp;#224; di Windows&lt;/font&gt;       &lt;ul&gt;       &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Per gli attacchi &lt;em&gt;drive-by&lt;/em&gt; operati dai siti infetti (ossia senza interazione dell'utente), il fatto di avere un sistema completamente aggiornato difende in modo completo.&lt;/font&gt; &lt;/li&gt;     &lt;/ul&gt;   &lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;La modalit&amp;#224; di attacco per questa variante &amp;#232; rappresentata solo dalla navigazione su siti infetti (vedi punto 2). Se dovessero uscire altre varianti che usano dei file eseguibili, sarebbe comunque necessaria l'azione volontaria dell'utente di lanciarli, e la necessit&amp;#224; dei privilegi amministrativi (punto 1) permetterebbe agli utenti normali di non essere a rischio.&lt;/font&gt; &lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Detto questo mi sento di concludere con la frase &amp;quot;niente di nuovo sotto il sole&amp;quot;, solo un modo &lt;em&gt;vintage&lt;/em&gt; di recuperare una vecchia modalit&amp;#224; di infezione dei bei tempi del DOS: niente debolezza di Windows e &lt;u&gt;chi ha Windows Vista &amp;#232; pi&amp;#249; al sicuro degli altri&lt;/u&gt;.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;P.S. Chi rimanesse sfortunatamente vittima di questo malware faccia caso al fatto che la &lt;a href="http://www.microsoft.com/security/portal/Entry.aspx?name=VirTool:WinNT/Sinowal.A" target="_blank"&gt;scheda&lt;/a&gt; del &lt;strong&gt;Malware Protection Center&lt;/strong&gt; ha anche una sezione Recovery con le istruzioni per ripristinare un MBR pulito.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&amp;#160;&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2736329" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category></item><item><title>Windows Update si aggiorna senza consenso: spieghiamo il vero e il falso</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/09/14/windows-update-si-aggiorna-senza-consenso-spieghiamo-il-vero-e-il-falso.aspx</link><pubDate>Fri, 14 Sep 2007 13:55:53 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1955251</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>13</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1955251.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1955251</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;So che ne sentivate la mancanza: eccovi un'altra puntata della mia &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx" target="_blank"&gt;rubrica Anti-FUD&lt;/a&gt;. E' una puntata un pò speciale perché questa volta l'asserzione di base, quello che viene contestato a Microsoft è vero, almeno &lt;u&gt;in parte&lt;/u&gt;: dov'è allora il FUD in questo caso ? Al solito approccio dei media di prendere spunto da una notizia magari vera solo &lt;u&gt;in parte&lt;/u&gt; (come in questo caso) per scegliere di amplificare selettivamente solo i dettagli &lt;u&gt;errati&lt;/u&gt; che permettono di ottenere "lo scoop", la notizia di prima pagina che attira la maggiore attenzione dei lettori: quale miglior argomento di qualcosa che possa far apparire Microsoft come il solito Grande Fratello ? &lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Ora io vi dico la mia, poi voi leggete gli articoli che ho riportato in fondo al post e ditemi se il tono e i messaggi sono equilibrati e obiettivi nel fornire i fatti.&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Non mi dilungo nella spiegazione tecnica che è stata fornita direttamente dal Program Manager di Windows Update in questo &lt;a href="http://blogs.technet.com/mu/archive/2007/09/13/how-windows-update-keeps-itself-up-to-date.aspx" target="_blank"&gt;post&lt;/a&gt;. La sintesi è questa: &lt;/font&gt;&lt;/p&gt; &lt;ol&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Windows Update aggiorna automaticamente solo i file &lt;u&gt;necessari&lt;/u&gt; al suo funzionamento &lt;/font&gt;&lt;/li&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;quando questo è necessario viene effettuato senza chiedere ulteriore conferma all'utente &lt;/font&gt;&lt;/li&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;questo non avviene se l'utente ha spento Automatic Updates&lt;/font&gt;&lt;/li&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;avviene da sempre, da quando esiste WU&lt;/font&gt;&lt;/li&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;è un aspetto che non interessa WSUS o SMS, e quindi le realtà aziendali&lt;/font&gt;&lt;/li&gt;&lt;/ol&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il mio parere è questo: il punto 2 può essere migliorato, ossia riconosco la necessità di migliorare la trasparenza delle funzionalità di Windows e potrei anche preferire di poter scegliere più esplicitamente se essere avvisato o meno anche degli aggiornamenti del motore di Automatic Updates. E' per questo che apprezzo molto questo passo del &lt;a href="http://blogs.technet.com/mu/archive/2007/09/13/how-windows-update-keeps-itself-up-to-date.aspx" target="_blank"&gt;post&lt;/a&gt; di cui detto: "&lt;em&gt;The point of this explanation is not to suggest that we were as transparent as we could have been; to the contrary, people have told us that we should have been clearer on how Windows Update behaves when it updates itself. This is helpful and important feedback, and we are now looking at the best way to clarify WU’s behavior to customers so that they can more clearly understand how WU works.&lt;/em&gt;". Inoltre è auspicabile che si possa pensare di modificare le funzionalità di WU per poter chiedere all'atto dell'installazione di Windows non solo come e se essere avvisati degli aggiornamenti ma anche per lo stesso engine. Mi farò carico di sollecitare direttamente il gruppo di prodotto della necessità di una tale modifica.&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Detto questo, &lt;u&gt;che è l'unica parte vera della notizia&lt;/u&gt;, quello che potete leggere negli articoli che hanno trattato sull'argomento (&lt;a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;amp;articleId=9036058&amp;amp;intsrc=hm_list" target="_blank"&gt;ComputerWorld&lt;/a&gt;, &lt;a href="http://www.microsoft-watch.com/content/operating_systems/windows_updates_sneaky_updates.html?kc=MWRSS02129TX1K0000535" target="_blank"&gt;eWeek&lt;/a&gt;, &lt;a href="http://blogs.zdnet.com/hardware/?p=774" target="_blank"&gt;ZDNet&lt;/a&gt; ) è più una speculazione sulla malafede con cui Microsoft avrebbe tenuto nascosto questo funzionamento (smentito dal punto 4), per fare aggiornamenti nascosti di Windows (smentito dal punto 1), anche se l'utente non vuole gli aggiornamenti (smentito dal punto 3), con danno per le aziende che devono poter controllare tutto per verificare la compatibilità applicativa (smentito dal punto 5), senza menzionare la NECESSITA' di fare tali aggiornamenti per garantire il servizio che l'utente ha accettato di utilizzare se non lo ha disabilitato.&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Potrei sbagliarmi, ma mi sembra che il mio antivirus non mi chieda conferma degli aggiornamenti delle firme e dell'engine di scansione ogni volta che lo fa: se l'ho installato io ho bisogno che funzioni come dovrebbe ed &lt;/font&gt;&lt;font face="Calibri" size="3"&gt;è quindi normale che l'engine abbia bisogno di aggiornarsi. Il fatto che lo faccia senza annoiarmi ogni volta&lt;font face="Calibri" size="3"&gt; non ha destato in me il desiderio di manifestare il mio disappunto al suo produttore per violazione della mia privacy&lt;/font&gt; ...&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1955251" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/7.0+Security+Foundations+_2800_Technology_2900_/default.aspx">7.0 Security Foundations (Technology)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Update_2800_WU_29002F00_Microsoft+Update_2800_MU_2900_/default.aspx">Windows Update(WU)/Microsoft Update(MU)</category></item><item><title>Atsiv: attacco al kernel code signing di Vista ? Non proprio</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/08/03/atsiv-attacco-al-kernel-code-signing-di-vista-non-proprio.aspx</link><pubDate>Fri, 03 Aug 2007 17:26:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1692968</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1692968.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1692968</wfw:commentRss><description>&lt;P&gt;&lt;FONT face=Calibri size=3&gt;Non so se avete letto questa notizia del tool australiano &lt;STRONG&gt;Atsiv&lt;/STRONG&gt;: in ogni caso è importante che ve ne parli, sia per segnalarvi le iniziative che Microsoft ha rapidamente adottato in merito, sia per fare qualche riflessione, per così dire più filosofica, sugli aspetti di sicurezza. Questo tool permetterebbe di bypassare la policy &lt;STRONG&gt;&lt;A class="" href="http://www.microsoft.com/whdc/winlogo/drvsign/kmsigning.mspx" target=_blank mce_href="http://www.microsoft.com/whdc/winlogo/drvsign/kmsigning.mspx"&gt;Kernel Mode Code Signing (KMCS)&lt;/A&gt;&lt;/STRONG&gt; della &lt;STRONG&gt;versione x64 di Windows Vista&lt;/STRONG&gt; che intende caricare nel Kernel solo codice che sia stato firmato digitalmente con un valido certificato per il Code Signing. &lt;/FONT&gt;&lt;FONT face=Calibri size=3&gt;Gli articoli che ne hanno dato notizia l'hanno messa, chi più chi meno, nella solita forma "pro-Microsoft": trovato il modo per aggirare la funzionalità di sicurezza, buco&amp;nbsp;in&amp;nbsp;Vista, e cosi via... &lt;BR&gt;Con parole semplici, come funziona il tool Atsiv ? Primo passo: installa dei driver &lt;U&gt;firmati&lt;/U&gt;.&amp;nbsp;Chi può installare driver ?&amp;nbsp;Solo un amministratore.&amp;nbsp;Sapete già dove vado a parare, visto che abbiamo &lt;A href="http://blogs.technet.com/feliciano_intini/archive/2007/07/19/Ho-scoperto-un-modo-per-entrare-in-casa-mia-senza-chiavi.aspx" target=_blank mce_href="http://blogs.technet.com/feliciano_intini/archive/2007/07/19/Ho-scoperto-un-modo-per-entrare-in-casa-mia-senza-chiavi.aspx"&gt;già toccato l'argomento&lt;/A&gt;: &lt;/FONT&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT face=Calibri size=3&gt;l'azione esplicita di un amministratore di installare del software a sua discrezione&amp;nbsp;può essere considerata un buco di sicurezza del sistema operativo, secondo gli attuali modelli informatici ? &lt;BR&gt;Io non credo proprio. &lt;/FONT&gt;&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P&gt;&lt;FONT face=Calibri size=3&gt;Ho poi&amp;nbsp;sottolineato&amp;nbsp;che i driver&amp;nbsp;sono firmati: in quanto tali vi sembra che la policy di Vista x64 sia stata aggirata ? No.&amp;nbsp;Secondo passo: questi driver caricano il proprio loader che è in grado di caricare quello che vuole, e quindi anche driver non firmati, e di farlo anche in modo che si nascondano alla rilevazione da parte dei tool. Come interpretate questo comportamento così descritto ? Se ci fate caso&amp;nbsp;è la tipica descrizione di un trojan che si installa come rootkit. E' per questo che Microsoft è corsa ai ripari e già ieri, 2 agosto, ha classificato questo tool come &lt;U&gt;potenziale spyware&lt;/U&gt; in &lt;STRONG&gt;Windows Defender&lt;/STRONG&gt;,&amp;nbsp;a concordare con Verisign la revoca del relativo certificato e a valutare se aggiungere tale chiave revocata anche alla lista di revoca propria del meccanismo KMCS: vi consiglio la lettura del &lt;A href="http://blogs.msdn.com/windowsvistasecurity/archive/2007/08/03/x64-driver-signing-update.aspx" target=_blank mce_href="http://blogs.msdn.com/windowsvistasecurity/archive/2007/08/03/x64-driver-signing-update.aspx"&gt;post su Windows Vista Security&lt;/A&gt; con valutazioni e dettagli. Quali sono le riflessioni "filosofiche" di cui vi dicevo ? Intanto la considerazione del precedente paragrafo rientrato: un limite oggettivo del modello degli attuali sistemi operativi è che la sicurezza del sistema si appoggia&amp;nbsp;su un set di&amp;nbsp;codice di base che sia considerato sicuro e affidabile (Trusted) al tempo 0, il cosiddetto &lt;A href="http://en.wikipedia.org/wiki/Trusted_computing_base" target=_blank mce_href="http://en.wikipedia.org/wiki/Trusted_computing_base"&gt;TCB&lt;/A&gt;. Dal momento che l'amministratore ha autorità di estendere il TCB con codice arbitrario, può di fatto invalidare tutta la sicurezza del sistema, fine. In che cosa cerca di migliorare questo modello la policy KMCS ? Estendere la funzionalità &lt;STRONG&gt;&lt;A href="http://msdn2.microsoft.com/en-us/library/ms537359.aspx" target=_blank mce_href="http://msdn2.microsoft.com/en-us/library/ms537359.aspx"&gt;Authenticode&lt;/A&gt;&lt;/STRONG&gt; a tutto il codice da caricare nel kernel significa solo aumentare l'identificazione di chi ha scritto il codice che sta entrando nel Kernel e quindi nel TCB.&amp;nbsp;Ma se non si trova un modo per poter &lt;U&gt;certificare e valutare la qualità e l'affidabilità del codice che estende il TCP&lt;/U&gt;, non aiutiamo l'utente amministratore nelle sue valutazioni costringendolo ad essere l'anello debole della sicurezza dei suoi sistemi, come dice con&amp;nbsp;ragione Larry Seltzer&amp;nbsp;che chiude&amp;nbsp;&lt;A href="http://www.eweek.com/article2/0,1895,2165585,00.asp" target=_blank mce_href="http://www.eweek.com/article2/0,1895,2165585,00.asp"&gt;l'articolo di eWeek su Atsiv&lt;/A&gt; dicendo "&lt;EM&gt;the most important security device is the one sitting at the keyboard&lt;/EM&gt;".&amp;nbsp;&lt;/FONT&gt;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1692968" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category></item><item><title>Riduciamo l'entropia: il caso "Update Root Certificates" di Vista</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/07/24/riduciamo-l-entropia-il-caso-update-root-certificates-di-vista.aspx</link><pubDate>Tue, 24 Jul 2007 16:22:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1596475</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>7</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1596475.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1596475</wfw:commentRss><description>&lt;P&gt;&lt;FONT face=Calibri size=3&gt;Sto riflettendo da un paio di&amp;nbsp;giorni sui commenti di Lucab e Daniele del mio &lt;A href="http://blogs.technet.com/feliciano_intini/archive/2007/07/19/Ho-scoperto-un-modo-per-entrare-in-casa-mia-senza-chiavi.aspx#comments" target=_blank mce_href="http://blogs.technet.com/feliciano_intini/archive/2007/07/19/Ho-scoperto-un-modo-per-entrare-in-casa-mia-senza-chiavi.aspx#comments"&gt;post recente&lt;/A&gt;: con tristezza devo condividere le loro considerazioni, le dinamiche di condivisione delle informazioni del cosiddetto Web 2.0 e la voglia di protagonismo sta portando ad una &lt;EM&gt;&lt;STRONG&gt;deregulation&lt;/STRONG&gt;&lt;/EM&gt; sui contenuti, con un aumento sensibile di "ignoranza" (nel senso proprio di "non conoscenza") spacciata per verità provata e, per di più, usata per influenzare chi non ha tempo e modo per verificare da solo se quanto asserito sia vero o meno. Sconfortante ... la blogosfera sembrava un modo per raggiungere finalmente le informazioni allo stato puro, non filtrate, e invece si sta solo aumentando l'entropia e la confusione delle idee&amp;nbsp;... Forse è proprio la confusione tra &lt;STRONG&gt;popolarità&lt;/STRONG&gt; e &lt;STRONG&gt;autorevolezza&lt;/STRONG&gt; (cito &lt;A href="http://skytg24.blogs.com/sky_tg24_pianeta_internet/2006/07/classifiche_di_.html" target=_blank mce_href="http://skytg24.blogs.com/sky_tg24_pianeta_internet/2006/07/classifiche_di_.html"&gt;l'interessante post&lt;/A&gt; di Marco Montemagno) che sta producendo questa &lt;EM&gt;deregulation&lt;/EM&gt;:&amp;nbsp;temo che il lettore stia scambiando i due concetti e crede autorevole chi si dimostra popolare, finendo&amp;nbsp;con il credere ciecamente a tutto quello che viene detto senza usare spirito critico. Se poi&amp;nbsp;avviene che chi acquisisce una popolarità, media online o blogger, la usa per fornire informazioni volontariamente inesatte o non adeguatamente verificate allora siamo al capolinea: disinformazione allo stato puro. Il numero dei miei post con il tag &lt;A href="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx" target=_blank mce_href="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx"&gt;Anti-FUD&lt;/A&gt; sta aumentando ...&lt;/FONT&gt;&lt;/P&gt;
&lt;P&gt;&lt;FONT face=Calibri size=3&gt;L'ultimo esempio ? Ho letto oggi un articolo su NetworkWorld dal titolo "&lt;/FONT&gt;&lt;A class="" href="http://www.networkworld.com/community/node/17703" target=_blank mce_href="http://www.networkworld.com/community/node/17703"&gt;&lt;FONT face=Calibri size=3&gt;Microsoft 'silently' restores root certificates that users distrust and remove&lt;/FONT&gt;&lt;/A&gt;&lt;FONT face=Calibri size=3&gt;" che riprende un post di tal Paul Hoffman: si legge nei contenuti (e nel tono) che se si cancellano i certificati di root, Windows si ribella e te li rimette, e su Windows Vista addirittura Microsoft non ti permette più di rimuovere tali certificati, insomma sei condannato ad essere "vittima" del volere del solito Grande Fratello ... Uno si domanda: caspita l'ha detto NetworkWorld, il tipo c'ha scritto pure un Paper, sarà sacrosanto (popolarità=autorevolezza)! Mr Hoffman declama pure di averci lavorato parecchio: "...&lt;EM&gt;After extensive searching, I could not find a way to remove certificate authorities trusted by Microsoft from Windows Vista. Even if there is a way to do this, there seems to be no equivalent of the Update Root Certificates program that can be turned off. ... This leaves Windows Vista users always having to accept Microsoft's silent updating of their root certificate store&lt;/EM&gt;". Ora io vi dico che in soli 12 minuti (tra&amp;nbsp;ricerca e lettura) spesi&amp;nbsp;su siti pubblici di Microsoft sono in stato in grado di confutare le dis-informazioni di questo "paper": &lt;/FONT&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;FONT face=Calibri size=3&gt;la funzionalità di “&lt;STRONG&gt;Update Root Certificates&lt;/STRONG&gt;” è pensata apposta per semplificare e quindi migliorare l'esperienza dell'utente: non è un subdolo controllo di Microsoft. In fondo a &lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;931125" target=_blank mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;931125"&gt;quest'articolo&lt;/A&gt; trovate puntatori alla descrizione di questa funzionalità per le diverse versioni di Windows.&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT face=Calibri size=3&gt;Se non ti piace la disabiliti: in Windows XP e Windows Server 2003 è fattibile tramite check-box dei Windows Components, in Windows Vista tramite le Group Policy (Computer Configuration\Administrative Templates\System\Internet Communication Management\Internet Communication settings): quindi non è vero che tale funzionalità non esiste in Windows Vista, e non è vero che non si può disabilitare.&lt;/FONT&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;FONT face=Calibri size=3&gt;Il fatto che su IE in Windows Vista sia stato tolto il bottone per rimuovere un certificato non vuol dire che non puoi lanciare una Management Console (MMC) con lo snap-in dei certificati (Certmgr.msc) e premere il tasto Delete ...&lt;/FONT&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;&lt;FONT face=Calibri size=3&gt;Risultato: stavolta mi è toccato anche commentare direttamente in inglese sull'articolo di &lt;A href="http://www.networkworld.com/community/node/17703?nlhtsec=0723securityalert1&amp;amp;" target=_blank mce_href="http://www.networkworld.com/community/node/17703?nlhtsec=0723securityalert1&amp;amp;"&gt;NetworkWorld&lt;/A&gt; per contribuire, nel mio piccolo, a ridurre l'entropia della blogosfera...bah!&lt;/FONT&gt;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1596475" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category></item><item><title>Ho scoperto un modo per entrare in casa mia senza chiavi ...</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/07/19/Ho-scoperto-un-modo-per-entrare-in-casa-mia-senza-chiavi.aspx</link><pubDate>Thu, 19 Jul 2007 15:04:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1557529</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1557529.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1557529</wfw:commentRss><description>&lt;P style="FONT-SIZE: 11pt; MARGIN: 0in; FONT-FAMILY: Calibri"&gt;... il modo è: lascio la porta aperta! Starete sicuramente pensando: il caldo record di questi giorni sta dando alla testa di Feliciano ... Tranquilli! E' solo che volevo trovare un modo semplice semplice, ma proprio semplice, per spiegare un concetto che credevo ovvio, ma a quanto pare non lo è: &lt;/P&gt;
&lt;P style="FONT-SIZE: 11pt; MARGIN: 0in; FONT-FAMILY: Calibri" mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="FONT-SIZE: 11pt; MARGIN: 0in; FONT-STYLE: italic; FONT-FAMILY: Calibri"&gt;le credenziali (leggi: il nome utente e la sua password) di amministratore del computer sono equivalenti all'intero mazzo di chiavi di casa vostra (comprensivo di chiavi per il box, cancello, portoncino, porta blindata, cassetta per le lettere, cassaforte, e lucchetti vari ed eventuali...): qualsiasi persona o programma che riesca ad impossessarsi di tali credenziali è di fatto il nuovo co-proprietario del vostro PC.&lt;/P&gt;
&lt;P style="FONT-SIZE: 11pt; MARGIN: 0in; FONT-STYLE: italic; FONT-FAMILY: Calibri" mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="FONT-SIZE: 11pt; MARGIN: 0in; FONT-FAMILY: Calibri"&gt;Dove nasce il bisogno di ribadire questa considerazione &lt;A class="" href="http://www.liutprand.it/novita.htm" target=_blank mce_href="http://www.liutprand.it/novita.htm"&gt;lapalissiana&lt;/A&gt; ? Ancora una volta, dopo la già discussa &lt;A class="" href="http://blogs.technet.com/feliciano_intini/archive/2007/05/17/Malware-attraverso-Windows-Update-Ma-no-.aspx" target=_blank mce_href="http://blogs.technet.com/feliciano_intini/archive/2007/05/17/Malware-attraverso-Windows-Update-Ma-no-.aspx"&gt;storia del malware attraverso Windows Update&lt;/A&gt;, si spaccia per problema di sicurezza di &lt;SPAN style="FONT-WEIGHT: bold"&gt;Windows Vista&lt;/SPAN&gt; una delle innumerevoli manipolazioni che si possono fare SOLO DOPO aver guadagnato le credenziali di amministratore: mi riferisco alle notizie partite dall'&lt;A class="" href="http://www.computerperformance.co.uk/vista/vista_backdoor_logon.htm" target=_blank mce_href="http://www.computerperformance.co.uk/vista/vista_backdoor_logon.htm"&gt;articoletto&lt;/A&gt; su ComputerPerformance. L'articolo spiega come sostituire l'eseguibile del Magnifier con cmd.exe per ottenere al logon la possibilità di avere una finestra di comandi eseguita con i pieni poteri (LocalSystem) senza dover inserire alcuna password. E' vero sì, si può chiamare backdoor, ma chi può crearla ? SOLO UN AMMINISTRATORE. Fine dell'analisi: è appunto la stessa cosa che dire "Ho scoperto un modo per entrare in casa mia senza chiavi ... lascio la porta aperta!". A dire la verità l'articoletto dice (abbastanza) chiaramente che ci sono questi requisiti, ma chissà perché il passaparola fa passare solo l'informazione distorta di "vulnerabilità" e non porta con sè i requisiti di partenza: risultato finale, si parla del solito Vista bacato. Terminato lo sfogo...(scusatemi...) aggiungerei qualche &lt;SPAN style="FONT-STYLE: italic"&gt;best practice&lt;/SPAN&gt; in più sul tema in oggetto, anche se sono ovvie sono informazioni che non fanno mai male.&lt;/P&gt;
&lt;P style="FONT-SIZE: 11pt; MARGIN: 0in; FONT-FAMILY: Calibri"&gt;&lt;SPAN style="TEXT-DECORATION: underline"&gt;Per gli utenti privati&lt;/SPAN&gt;: custodire le credenziali di amministratore con la stessa cura con cui teniamo d'occhio il nostro mazzo di chiavi. Non facciamo copie = non creiamo altri utenti amministratori. Usiamolo il meno possibile = usiamo utenti non amministratori per le attività a rischio infezione (lettura e-mail, navigazione Internet, apertura di file ricevuti da terzi), non disabilitiamo lo &lt;A class="" href="http://blogs.technet.com/feliciano_intini/archive/2007/03/14/Il-valore-di-UAC-_2D00_-parte-2a-delegare-al-sistema-l-applicazione-del-principio-del-Least-Privilege.aspx" target=_blank mce_href="http://blogs.technet.com/feliciano_intini/archive/2007/03/14/Il-valore-di-UAC-_2D00_-parte-2a-delegare-al-sistema-l-applicazione-del-principio-del-Least-Privilege.aspx"&gt;User Account Control&lt;/A&gt; in Windows Vista. Se veniamo infettati da un Trojan mentre siamo loggati da amministratori, di fatto stiamo implicitamente consegnando a tale programma le chiavi del computer: partita chiusa.&lt;/P&gt;
&lt;P style="FONT-SIZE: 11pt; MARGIN: 0in; FONT-FAMILY: Calibri"&gt;&lt;SPAN style="TEXT-DECORATION: underline"&gt;Per lo scenario aziendale&lt;/SPAN&gt;: questo discorso si traduce nelle considerazioni della mia 7a perla di Security Governance (&lt;A class="" href="http://blogs.technet.com/feliciano_intini/archive/2007/06/27/Le-17-perle-della-Security-Governance.aspx" target=_blank mce_href="http://blogs.technet.com/feliciano_intini/archive/2007/06/27/Le-17-perle-della-Security-Governance.aspx"&gt;post&lt;/A&gt; e link del &lt;A class="" href="http://blogs.technet.com/feliciano_intini/pages/risorse-sulle-17-perle-della-security-governance.aspx" target=_blank mce_href="http://blogs.technet.com/feliciano_intini/pages/risorse-sulle-17-perle-della-security-governance.aspx"&gt;mini-portale&lt;/A&gt;), ossia ancora limitare al massimo il numero di amministratori di dominio, sfruttando le possibilità di delega dei privilegi per dare solo il potere strettamente necessario per le attività che i singoli operatori hanno bisogno di compiere.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1557529" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category></item><item><title>Security bug nel Repair Mode / Recovery Console di Vista ? Ma no ...</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/06/14/Security-bug-nel-Repair-Mode-Recovery-Console-di-Vista-Ma-no.aspx</link><pubDate>Thu, 14 Jun 2007 19:50:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1244934</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>6</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1244934.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1244934</wfw:commentRss><description>Terza puntata della rubrica Anti-FUD (per la prima e seconda puntata leggi qui e qui).
Fatto vero (purtroppo): ad un collega pochi giorni fa hanno rubato la moto mentre era al lavoro da un cliente, in pieno giorno. Come era protetta la moto ? Dal quel tipo di lucchetto che immobilizza la ruota. Come è stata rubata la moto ? E' arrivato un camion, sono scesi alcuni tizi e hanno caricato "di peso" la moto a bordo, in meno di 5 minuti! Cosa voglio dirvi con questo ? 

Un concetto fondamentale in ambito sicurezza: LA SICUREZZA FISICA è alla base di tutta la sicurezza (concetto ribadito anche dal modello Defense In-Depth a dall'immagine rappresentativa che ho riportato nel mio post di piano dell'opera).
...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/14/Security-bug-nel-Repair-Mode-Recovery-Console-di-Vista-Ma-no.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1244934" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category></item><item><title>Disinformazione a gogo: quando le notizie sono fresche di giornata ...</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/24/Disinformazione-a-gogo-quando-le-notizie-sono-fresche-di-giornata.aspx</link><pubDate>Thu, 24 May 2007 02:32:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1034166</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1034166.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1034166</wfw:commentRss><description>Scusate se colgo nuovamente spunto da un post di DownloadBlog per puntare il dito (con disappunto...)su chi fa vera e propria disinformazione: se qualche giorno fa è toccato a Symantec, oggi tocca ad una news di Yahoo, che ha ripreso a sua volta un articolo di PCWorld.com. 
...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/05/24/Disinformazione-a-gogo-quando-le-notizie-sono-fresche-di-giornata.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1034166" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Anti-FUD/default.aspx">z-Anti-FUD</category></item></channel></rss>