Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Java,java trojan,SRP,HIPS....

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Java,java trojan,SRP,HIPS....

Messaggioda sampei.nihira » sab nov 05, 2011 8:53 pm

Non è un mistero per nessuno che attualmente mi interessano le implicazioni di JAVA....... [:D]
Un esempio di trojan java è messo in luce in questo articolo old.
Se il java trojan del nostro esempio ipotetico eseguisse un exe sarebbe preso magari in un passaggio fondamentale da SRP.
Ecco un diagramma che mette in evidenza ciò:

http://www.inreverse.net/wp-content/upl ... /recap.jpg

E come quindi sarebbe bloccato da SRP con il solito avviso che ormai conoscete tutti:

Immagine


Si noti che con SRP l'utente è sempre conscio che qualsiasi pop-up che appare come nell'immagine di cui sopra sia malevolo.
perché non è il risultato di un attività dell'utente.
Ovvio che l'esempio di cui sopra sia simulato con un exe fuori dalla white list.

Ma un esecuzione diversa da un exe non sarebbe per nulla fermata da SRP.
Chi usa tale sistema (ed ha installato JAVA) può scaricare un sw quale PortMapper dal link sotto,che quindi rappresenta la simulazione di un nostro ipotetico malware a caratteristiche java:

http://sourceforge.net/projects/upnp-portmapper/files/

Risultato nessun blocco come nell'esempio precedente.

Spero che qualche utente di MLI provi con un HIPS ed inserisca il risultato di tale test. [;)] [^]
Ma il problema non sarà se l'HIPS riconosce notificando all'utente l'avvio di PM piuttosto,lo capirete tutti,se l'utente sarà in grado di discernere dall'avviso la pericolosità o meno di un eventuale caso reale.

Ovvio si escluda ogni altra forma di protezione/prevenzione affidata a contenimento (sandbox) o al blocco di link malevoli affidati a browser/antivirus/malware vario ecc ecc.......

Spero che queste considerazioni siano almeno interessanti per qualcuno.
Buona serata e buon fine settimana.
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Java,java trojan,SRP,HIPS....

Messaggioda nix87 » sab nov 05, 2011 9:22 pm

Io, come credo che già sai, uso l'HIPS di COMODO.

Questo è l'avviso che mi appare con funzione di auto-sandbox attiva (anche se a te non interessava l'intervento di una sandbox):

Immagine

Uploaded with ImageShack.us

Questo l'avviso dell'HIPS (Defense+), con funzione di auto-sandbox disattivata:

Immagine

Uploaded with ImageShack.us


Ma il problema non sarà se l'HIPS riconosce notificando all'utente l'avvio di PM piuttosto,lo capirete tutti,se l'utente sarà in grado di discernere dall'avviso la pericolosità o meno di un eventuale caso reale.


Tranne tu le conclusioni, cioè se ti possono sembrare avvisi che manifestano all'utente l'avvio di un azione 'malevola' e quindi da bloccare.

Spero ti sia stato d'aiuto [:)] [;)]

[ciao]
Avatar utente
nix87
Bronze Member
Bronze Member
 
Messaggi: 551
Iscritto il: dom mar 20, 2011 7:51 pm
Località: Puglia

Re: Java,java trojan,SRP,HIPS....

Messaggioda sampei.nihira » sab nov 05, 2011 11:54 pm

Grazie Nix della tua testimonianza. [^]
La tua domanda finale credo sia da girare agli utenti che hanno installato java ed usano un HIPS.

Io con questo 3D ho solo la prerogativa di sollevare interesse,curiosità.....e dubbi. [:)]
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am


Re: Java,java trojan,SRP,HIPS....

Messaggioda Sabbb » dom nov 06, 2011 12:16 pm

nix87 ha scritto:

Tranne tu le conclusioni, cioè se ti possono sembrare avvisi che manifestano all'utente l'avvio di un azione 'malevola' e quindi da bloccare.
Qualunque avviso di un HIPS, al 99,9% sarebbe da bloccare se l'utente non stava installando un bel niente,o se non ha fatto il classico doppio click su un eseguibile. Poi è chiaro che guardare il nome del processo è sempre d'obbligo.

(almeno questo è più o meno quello che faccio io)
Avatar utente
Sabbb
Utente inattivo
 
Messaggi: 4483
Iscritto il: sab set 04, 2010 11:19 am

Re: Java,java trojan,SRP,HIPS....

Messaggioda sampei.nihira » dom nov 06, 2011 7:48 pm

Purtroppo è molto facile alterare tali caratteristiche Sabbb.
Ho visto siti web costruiti ad hoc che evidenziano all'utente un falso avviso di esecuzione plugin java da acconsentire.
Ecco,ad esempio con Chrome una richiesta veritiera:

Immagine


che ovviamente si evidenzia se avete disattivato a default il plugin nel vs browser.
Quindi in questo caso è piuttosto semplice confondersi.

Meglio quindi prima di acconsentire effettuare uno scan on line del sito web al VT:

Immagine


Tutto ciò ovvio nel caso di siti web non soliti.

p.s Devo ammettere che il layout di Opera in tale caso,benchè meno efficiente e più manuale si presta meno a generare confusione.
Sempre perché i soliti furboni attuano una strategia di ingegneria sociale che prende di mira come al solito i browser più diffusi.
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Java,java trojan,SRP,HIPS....

Messaggioda sampei.nihira » mar nov 08, 2011 6:37 am

http://translate.googleusercontent.com/ ... QHjoLKouQQ

Notizia fresca di giornata,in tema,metto già la traduzione per una più facilitata lettura.
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Java,java trojan,SRP,HIPS....

Messaggioda Sabbb » mar nov 08, 2011 10:33 am

Interessante.

Tuttavia in questo caso specifico (senza adesso fare il maestrino) credo che è difficile per un utente 'medio' che abbocchi .

Se fino ad adesso mi sono collegato per esempio a Google,e so che non mi ha mai chiesto di installare niente,già l'avviso di installare applet o quant'altro mi farebbe sorgere molti dubbi.
Avatar utente
Sabbb
Utente inattivo
 
Messaggi: 4483
Iscritto il: sab set 04, 2010 11:19 am

Re: Java,java trojan,SRP,HIPS....

Messaggioda farbix89 » mar nov 08, 2011 10:47 am

Sabbb ha scritto:
Tuttavia in questo caso specifico (senza adesso fare il maestrino) credo che è difficile per un utente 'medio' che abbocchi


Un attacco di DNS poisoning degli operatori di rete non può essere evitato dagli utenti.

Ti connetti ad Internet,digiti Google.it e il reindirizzamento dei DNS ti apre una pagina piena di virus [acc2]

C'è da dire che il Brasile è uno degli stati con il più alto numero di utenti Linux,che quindi non sentiranno più di tanto il "peso" dei malware caricati sulle pagine nocive [:)]

Basta cambiare DNS è il gioco è fatto
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: Java,java trojan,SRP,HIPS....

Messaggioda sampei.nihira » dom nov 20, 2011 10:12 am

Interessante cosiderazione in merito agli exploit java. [^]

Chrome è l' unico browser che impedisce un exploit anche se nel pc è installata una vecchia versione java.

Quindi, uso di sandbox a parte,con installato java,chrome assicura anche per gli utenti che provvedono poco agli aggiornamenti una sicurezza non ottenibile con gli altri browser.
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 7 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising