<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Gianni Amato &#187; security</title>
	<atom:link href="http://www.gianniamato.it/category/security/feed" rel="self" type="application/rss+xml" />
	<link>http://www.gianniamato.it</link>
	<description>Il primo fondamento della sicurezza non e&#039; la tecnologia. E&#039; l&#039;attitudine mentale.</description>
	<lastBuildDate>Wed, 01 Feb 2012 17:55:27 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Information Security Report 2012</title>
		<link>http://www.gianniamato.it/2012/02/information-security-report-2012.html</link>
		<comments>http://www.gianniamato.it/2012/02/information-security-report-2012.html#comments</comments>
		<pubDate>Wed, 01 Feb 2012 17:55:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[eventi]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[information security report]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2241</guid>
		<description><![CDATA[Enrico mi ha girato le anticipazioni dell&#8217;evento Information Security Management Report 2012 che si terrà giorno 8 febbraio in quel di Milano. In sintesi, leggendo le anticipazioni del report, mi pare di capire che il lavoro degli anonymous a qualcosa sia &#8230; <a href="http://www.gianniamato.it/2012/02/information-security-report-2012.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Enrico mi ha girato le anticipazioni dell&#8217;evento <em>Information Security Management Report 2012</em> che si terrà giorno 8 febbraio in quel di Milano.</p>
<p>In sintesi, leggendo le anticipazioni del report, mi pare di capire che il lavoro degli anonymous a qualcosa sia servito</p>
<blockquote><p>Dopo la lunga serie di attacchi avvenuti nel 2011 ad organizzazioni di primaria grandezza,  che si ritenevamo sicure e attrezzate in fatto di difesa, in questo inizio anno l’Information Security è un tema ancor più caldo. <strong>Gli attacchi hanno portato ad una presa di coscienza</strong> sull’urgenza di prevedere meglio i rischi, le vulnerabilità ed i possibili danni connessi all’interruzione del business ed alla perdita di reputazione.</p></blockquote>
<p>Nonostante tutto</p>
<blockquote><p>Frenano invece gli investimenti in Information Security alcuni fattori, tra cui<strong> il costo che è indicato come principale ostacolo</strong> da circa un rispondente su due in tutte le industry  coinvolte nella survey, dal settore bancario alla pubblica amministrazione.</p></blockquote>
<p>E non di meno</p>
<blockquote><p>Seguono <strong>la difficoltà nel dimostrare la necessità dell&#8217;investimento in strumenti e azioni che garantiscano la sicurezza</strong> e la mancanza di una cultura aziendale che lo favorisca.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2012/02/information-security-report-2012.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WP WAF Nuovi Parametri di Configurazione</title>
		<link>http://www.gianniamato.it/2012/01/wp-waf-nuovi-parametri-configurazione.html</link>
		<comments>http://www.gianniamato.it/2012/01/wp-waf-nuovi-parametri-configurazione.html#comments</comments>
		<pubDate>Mon, 30 Jan 2012 22:59:11 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[security]]></category>
		<category><![CDATA[tool]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[plugin]]></category>
		<category><![CDATA[wordpress]]></category>
		<category><![CDATA[wp waf]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2231</guid>
		<description><![CDATA[Per 4 giorni ho raccolto i preziosi feedback degli utenti wordpress che stanno provando WP WAF e oggi ho rimesso mano al codice per smaltire la to-do list. Le novità in breve: Test configuration: E&#8217; stato implementato un link per testare &#8230; <a href="http://www.gianniamato.it/2012/01/wp-waf-nuovi-parametri-configurazione.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Per 4 giorni ho <a href="http://www.gianniamato.it/2012/01/wp-waf-feedback.html" target="_blank">raccolto</a> i preziosi feedback degli utenti wordpress che stanno provando <a href="http://www.gianniamato.it/2012/01/wp-waf-wordpress-web-application-firewall.html" target="_blank">WP WAF</a> e oggi ho rimesso mano al codice per smaltire la <a href="http://www.gianniamato.it/2012/01/wp-waf-feedback.html" target="_blank">to-do list</a>. Le novità in breve:</p>
<ul>
<li><strong>Test configuration:</strong> E&#8217; stato implementato un link per testare la configurazione;</li>
<li><strong>Block Query &gt; 255 char:</strong> Il blocco delle query troppo lunghe (&gt;255 caratteri) è diventata una opzione, disabilitata di default;</li>
<li><strong>User Agent Empty:</strong> Le query con User Agent vuoto sono state isolate dal resto degli attacchi via User Agent e dalle opzioni di notifica email. Anche questa opzione è disabilitata di default;</li>
<li><strong>Attack Message:</strong> Ora è possibile scegliere se mostrare mostrare all&#8217;attaccante il messaggio di alert ogni volta che viene individuata una query sospetta o non mostrare nulla (Blank Page). L&#8217;alert è impostato di default.</li>
</ul>
<p>Ecco come appare la nuova pagina delle impostazioni.</p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2012/01/wpwaf-settings2.png"><img class="alignnone size-full wp-image-2237" title="wpwaf-settings2" src="http://www.gianniamato.it/wp-content/uploads/2012/01/wpwaf-settings2.png" alt="" width="732" height="607" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2012/01/wp-waf-nuovi-parametri-configurazione.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WP WAF Feedback</title>
		<link>http://www.gianniamato.it/2012/01/wp-waf-feedback.html</link>
		<comments>http://www.gianniamato.it/2012/01/wp-waf-feedback.html#comments</comments>
		<pubDate>Sat, 28 Jan 2012 09:42:02 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[security]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[plugin]]></category>
		<category><![CDATA[wordpress]]></category>
		<category><![CDATA[wp waf]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2214</guid>
		<description><![CDATA[Sono felice di aver ricevuto i primi feedback dai blogger che si sono offerti di testare WP WAF. Userò questo post per tenere traccia dei suggerimenti e delle cose che non vanno. Mi sarà utile per mettere ordine alla to-do &#8230; <a href="http://www.gianniamato.it/2012/01/wp-waf-feedback.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Sono felice di aver ricevuto i primi feedback dai blogger che si sono offerti di testare <a href="http://www.gianniamato.it/2012/01/wp-waf-wordpress-web-application-firewall.html" target="_blank">WP WAF</a>. Userò questo post per tenere traccia dei suggerimenti e delle cose che non vanno. Mi sarà utile per mettere ordine alla to-do list con le feature da implementare e i problemi da risolvere prima del rilascio ufficiale <em>(mammamia che parolona)</em>.</p>
<p><em>La to-do list e le riflessioni di seguito riportate verranno aggiornate con i nuovi feedback e le soluzioni che mi verranno in mente o suggerite dagli utenti. <strong>Ultimo aggiornamento 30/01/2012 ore 22:45</strong></em></p>
<ol>
<li>Log dei tentativi di intrusioni, magari limitato agli ultimi 10/30 giorni</li>
<li><del>Pulsante test per verificare plugin e notifica email</del></li>
<li><del>Blocco di qualsiasi query di lunghezza superiore a 255 caratteri: rischio falsi positivi</del></li>
<li><del>Alert di notifica per l&#8217;attaccante come opzione</del></li>
<li>Descrizione dettagliata dell&#8217;attacco</li>
<li>Indirizzo email alternativo per notifica attacco</li>
</ol>
<p><strong>LOG:</strong> Non condivido il primo punto, quello dei log. Abilitando la funzione di notifica email è possibile tenere traccia degli attacchi in tempo (quasi) reale. Implementare un log vuol dire <em>sporcare</em> il database di wordpress, personalmente mi infastidisco quando lo fanno gli altri plugins.</p>
<p><strong>PULSANTE TEST:</strong> Mi trovate completamente d&#8217;accordo.</p>
<p><strong>BLOCCO QUERY &gt; 255:</strong> Credo che una soluzione potrebbe essere quella di lasciare all&#8217;utente la scelta di abilitare o meno questa opzione.</p>
<p><strong>ALERT NOTIFICA:</strong> Per evitare di fornire indizi, le alternative all&#8217;alert che viene mostrato all&#8217;attaccante potrebbero essere:</p>
<ul>
<li>Pagina bianca</li>
<li>Errore 404</li>
<li>Redirect in home page</li>
</ul>
<p>Implicitamente viene comunque fornito un indizio <img src='http://www.gianniamato.it/wp-includes/images/smilies/icon_neutral.gif' alt=':-|' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2012/01/wp-waf-feedback.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>WP WAF &#8211; WordPress Web Application Firewall</title>
		<link>http://www.gianniamato.it/2012/01/wp-waf-wordpress-web-application-firewall.html</link>
		<comments>http://www.gianniamato.it/2012/01/wp-waf-wordpress-web-application-firewall.html#comments</comments>
		<pubDate>Thu, 26 Jan 2012 10:55:04 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[code]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[tool]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[plugin]]></category>
		<category><![CDATA[wordpress]]></category>
		<category><![CDATA[wp waf]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2202</guid>
		<description><![CDATA[Ecco la preview di ciò che inizialmente è nato come IDS per monitorare gli attacchi ai miei blog e man mano cresciuto fino a prendere le sembianze di un IPS. WP WAF è un plugin per WordPress (leggero e per &#8230; <a href="http://www.gianniamato.it/2012/01/wp-waf-wordpress-web-application-firewall.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.gianniamato.it/wp-content/uploads/2012/01/wp_waf.png"><img class="alignnone size-full wp-image-2203" title="wp_waf" src="http://www.gianniamato.it/wp-content/uploads/2012/01/wp_waf.png" alt="" width="256" height="256" /></a></p>
<p>Ecco la preview di ciò che inizialmente è nato come IDS per monitorare gli attacchi ai miei blog e man mano cresciuto fino a prendere le sembianze di un IPS.</p>
<p><strong>WP WAF</strong> è un plugin per WordPress (leggero e per nulla invasivo) il cui scopo è quello di bloccare ed eventualmente notificare alla propria casella di posta i dettagli dell&#8217;attacco alla piattaforma.</p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2012/01/wp_waf-plugin.png"><img class="alignnone size-large wp-image-2205" title="wp_waf-plugin" src="http://www.gianniamato.it/wp-content/uploads/2012/01/wp_waf-plugin-1024x404.png" alt="" width="640" height="252" /></a></p>
<p>Di default la notifica email degli attacchi non è abilitata. Per attivare questa funzione basta accedere al pannello di configurazione dal menu <em>Impostazioni -&gt; WP WAF</em> impostare l&#8217;indirizzo email sul quale si desidera ricevere segnalazione e selezionare le opzioni di notifica.</p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2012/01/wp_waf-settings.png"><img class="alignnone size-full wp-image-2206" title="wp_waf-settings" src="http://www.gianniamato.it/wp-content/uploads/2012/01/wp_waf-settings.png" alt="" width="724" height="594" /></a></p>
<p>L&#8217;opzione di notifica email degli attacchi via &#8220;User Agent&#8221; è sconsigliato attivarla per via delle richieste massive dei bot con <a href="http://www.gianniamato.it/2011/12/user-agent-vuoto.html" target="_blank">user agent vuoto</a> alle pagine del vostro blog. Le funzioni di notifica non influiscono sul meccanismo di protezione, gli attacchi vengono comunque bloccati a patto che il plugin sia attivo.</p>
<p>Non ho ancora caricato il plugin sul repository ufficiale wordpress, per il momento l&#8217;ho distribuito a una decina di amici blogger che ho scelto come beta tester. Se qualcuno è interessato a testarlo può <a href="http://www.gianniamato.it/contatti" target="_blank">contattarmi</a> via email.</p>
<p><strong>Aggiornamento:</strong> Feedback e riflessioni <a href="http://www.gianniamato.it/2012/01/wp-waf-feedback.html" target="_blank">qui</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2012/01/wp-waf-wordpress-web-application-firewall.html/feed</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Penetration Testing Report</title>
		<link>http://www.gianniamato.it/2012/01/penetration-testing-report.html</link>
		<comments>http://www.gianniamato.it/2012/01/penetration-testing-report.html#comments</comments>
		<pubDate>Tue, 10 Jan 2012 09:16:54 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[howto]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[pentest]]></category>
		<category><![CDATA[report]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2183</guid>
		<description><![CDATA[Lo step conclusivo, o meglio, la parte meno stimolante di un PT è quella della stesura del report. Se state cercando un modello di report tecnico, un documento su cui riportare l&#8217;analisi dei problemi e le soluzioni tecniche potete basarvi su questo &#8230; <a href="http://www.gianniamato.it/2012/01/penetration-testing-report.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Lo step conclusivo, o meglio, la parte meno stimolante di un PT è quella della stesura del report. Se state cercando un modello di <strong>report tecnico</strong>, un documento su cui riportare l&#8217;analisi dei problemi e le soluzioni tecniche potete basarvi su <a href="http://www.niiconsulting.com/services/security_assessment/NII_Sample_PT_Report.pdf" target="_blank">questo template</a>.</p>
<p>Per l&#8217;<strong>executive summary</strong> date sfogo alla vostra ispirazione e non dimenticate i grafici, quelli non passano mai di moda.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2012/01/penetration-testing-report.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Offerte e Servizi Vantaggiosi per lo Spam</title>
		<link>http://www.gianniamato.it/2012/01/offerte-e-servizi-vantaggiosi-per-lo-spam.html</link>
		<comments>http://www.gianniamato.it/2012/01/offerte-e-servizi-vantaggiosi-per-lo-spam.html#comments</comments>
		<pubDate>Mon, 09 Jan 2012 12:51:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[howto]]></category>
		<category><![CDATA[privacy]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[tool]]></category>
		<category><![CDATA[buyleadsss]]></category>
		<category><![CDATA[spam]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2175</guid>
		<description><![CDATA[Gli account Gmail sono sempre più preziosi: 5 Million Gmail Emails $150.00 30 Million Yahoo Emails $250.00 E con soli $99.00 al mese potrete Salient Features: Sends 300,000 Emails Per Day 2000 Emails Per Shot All emails are delivered to Inbox &#8230; <a href="http://www.gianniamato.it/2012/01/offerte-e-servizi-vantaggiosi-per-lo-spam.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.gianniamato.it/wp-content/uploads/2012/01/buyleadsss_com.png"><img class="alignnone size-large wp-image-2176" title="buyleadsss_com" src="http://www.gianniamato.it/wp-content/uploads/2012/01/buyleadsss_com-577x1024.png" alt="" width="577" height="1024" /></a></p>
<p>Gli account Gmail sono sempre più <a href="http://buyleadsss.com/" target="_blank">preziosi</a>:</p>
<blockquote>
<ul>
<li>5 Million Gmail Emails $150.00</li>
<li>30 Million Yahoo Emails $250.00</li>
</ul>
</blockquote>
<p>E con soli $99.00 al mese <a href="http://buyleadsss.com/sending-tools/php-inbox-mailer/php-inbox-mailer-1-month-account.html" target="_blank">potrete</a></p>
<blockquote><p>Salient Features:</p>
<ol>
<li>Sends 300,000 Emails Per Day</li>
<li>2000 Emails Per Shot</li>
<li>All emails are delivered to Inbox to major domains like hotmail.com, yahoo.com, gmail.com, gmail.com and others. Guaranteed.</li>
<li>Your own PHP Mailer + Password Protected for security.</li>
<li>No SMTP Required.</li>
<li>Your IP is hidden for anonymity.</li>
</ol>
</blockquote>
<p>Insomma, basta disporre di un budget di circa $300.00 per cominciare (bene).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2012/01/offerte-e-servizi-vantaggiosi-per-lo-spam.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>PHP Code Review #2</title>
		<link>http://www.gianniamato.it/2011/12/php-code-review-2.html</link>
		<comments>http://www.gianniamato.it/2011/12/php-code-review-2.html#comments</comments>
		<pubDate>Thu, 29 Dec 2011 14:57:34 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[code]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<category><![CDATA[grep]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[review]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2171</guid>
		<description><![CDATA[Altro appunto a completamento del primo post per tenere traccia delle corrette sintassi e degli strumenti utili per il code review. Questa volta alla ricerca delle web shell tramite una sintassi grep grep -RPn "(system&#124;phpinfo&#124;pcntl_exec&#124;python_eval&#124;base64_decode&#124;gzip&#124;mkdir&#124;fopen&#124;fclose&#124;readfile&#124;passthru)" /pathto/webdir/ o con l&#8217;ausilio di NeoPI. Un occhio &#8230; <a href="http://www.gianniamato.it/2011/12/php-code-review-2.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Altro appunto a completamento del <a href="http://www.gianniamato.it/2011/05/php-code-review.html" target="_blank">primo post</a> per tenere traccia delle corrette sintassi e degli strumenti utili per il code review.</p>
<p>Questa volta alla <a href="http://hackplayers.blogspot.com/2011/12/deteccion-de-web-shells-con-neopi-y.html" target="_blank">ricerca delle web shell</a> tramite una sintassi <a href="http://www.gianniamato.it/tag/grep" target="_blank">grep</a></p>
<p><code>grep -RPn "(system|phpinfo|pcntl_exec|python_eval|base64_decode|gzip|mkdir|fopen|fclose|readfile|passthru)" /pathto/webdir/</code></p>
<p>o con l&#8217;ausilio di <a href="https://github.com/Neohapsis/NeoPI" target="_blank">NeoPI</a>.</p>
<p>Un occhio bene allenato è indispensabile per distinguere i falsi positivi dalle reali compromissioni.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/12/php-code-review-2.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>User Agent Vuoto</title>
		<link>http://www.gianniamato.it/2011/12/user-agent-vuoto.html</link>
		<comments>http://www.gianniamato.it/2011/12/user-agent-vuoto.html#comments</comments>
		<pubDate>Sun, 04 Dec 2011 20:41:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[security]]></category>
		<category><![CDATA[user agent]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2146</guid>
		<description><![CDATA[Riporto qui quanto ho postato pochi minuti fa su twitter. La situazione attuale è più o meno simile a quella descritta da Johann nel 2008 con la lieve differenza che oggi alcuni aggregatori preferiscono non presentarsi.]]></description>
			<content:encoded><![CDATA[<p>Riporto qui quanto ho <a title="Twitter" href="https://twitter.com/#!/guelfoweb/status/143424490154627072" target="_blank">postato</a> pochi minuti fa su twitter.<br />
<a href="http://www.gianniamato.it/wp-content/uploads/2011/12/twitter-user-agent.png"><img class="alignnone size-full wp-image-2147" title="twitter-user-agent" src="http://www.gianniamato.it/wp-content/uploads/2011/12/twitter-user-agent.png" alt="" width="541" height="267" /></a></p>
<p>La situazione attuale è più o meno simile a quella <a href="http://johannburkard.de/blog/www/spam/block-empty-user-agent.html" target="_blank">descritta da Johann nel 2008</a> con la lieve differenza che oggi alcuni aggregatori preferiscono non presentarsi.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/12/user-agent-vuoto.html/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Meglio puntare ai server web</title>
		<link>http://www.gianniamato.it/2011/11/meglio-puntare-ai-server-web.html</link>
		<comments>http://www.gianniamato.it/2011/11/meglio-puntare-ai-server-web.html#comments</comments>
		<pubDate>Sun, 27 Nov 2011 19:11:51 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[code]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[ddos]]></category>
		<category><![CDATA[fsockopen]]></category>
		<category><![CDATA[rfi]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2127</guid>
		<description><![CDATA[Questa notte ho ricevuto notifica di ben 41 alert di attacco al mio blog, del tipo RFI, tutti provenienti dallo stesso indirizzo IP. Solitamente, quando si tratta di pochi alert, ispeziono velocemente le sorgenti e la tipologia ma non mi concentro &#8230; <a href="http://www.gianniamato.it/2011/11/meglio-puntare-ai-server-web.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Questa notte ho ricevuto notifica di ben 41 alert di attacco al mio blog, del tipo <a title="Wikipedia" href="http://it.wikipedia.org/wiki/Remote_File_Inclusion" target="_blank">RFI</a>, tutti provenienti dallo stesso indirizzo IP.</p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/11/rfi-attack.png"><img title="rfi-attack" src="http://www.gianniamato.it/wp-content/uploads/2011/11/rfi-attack.png" alt="" width="522" height="143" /></a></p>
<p>Solitamente, quando si tratta di pochi alert, ispeziono velocemente le sorgenti e la tipologia ma non mi concentro troppo sull&#8217;analisi dell&#8217;attacco. Questa volta invece, incuriosito dall&#8217;insistenza della sorgente, mi sono soffermato un attimino per capire a cosa puntava e per quale scopo.</p>
<p>Una volta compromesso il mio server web uno script PHP si sarebbe connesso a un server irc (porta 9595) per restare in contatto con il botmaster dal quale avrebbe ricevuto ordini tramite comandi inviati su un apposito canale creato ad hoc.</p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/11/function_start.png"><img class="alignnone size-full wp-image-2130" title="function_start" src="http://www.gianniamato.it/wp-content/uploads/2011/11/function_start.png" alt="" width="1015" height="610" /></a></p>
<p>&nbsp;</p>
<p>Lo scopo non era il defacement ma far diventare il mio server uno zombie da pilotare a distanza per sferrare attacchi di tipo DDoS. Da notare le funzioni <em>urlbomb</em>, <em>udpflood</em> e <em>tcpflood </em>usate per aprire connessioni simultanee attraverso la <a title="PHP" href="http://php.net/manual/en/function.fsockopen.php" target="_blank">ben documentata</a> funzione <em>fsockopen</em></p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/11/urlbomb.png"><img class="alignnone size-full wp-image-2133" title="urlbomb" src="http://www.gianniamato.it/wp-content/uploads/2011/11/urlbomb.png" alt="" width="828" height="540" /></a><a href="http://www.gianniamato.it/wp-content/uploads/2011/11/udp-tcp-flood.png"><img class="alignnone size-full wp-image-2134" title="udp-tcp-flood" src="http://www.gianniamato.it/wp-content/uploads/2011/11/udp-tcp-flood.png" alt="" width="947" height="828" /></a></p>
<p>La scelta di compromettere un server web piuttosto che un client può essere motivata da due fattori fondamentali</p>
<ol>
<li>Capacità di Calcolo</li>
<li>Larghezza di Banda</li>
</ol>
<p>Rispetto ai client, il numero di server web (compromessi) necessari per sferrare un attacco <a title="Wikipedia" href="http://it.wikipedia.org/wiki/Denial_of_service" target="_blank">DDoS</a> è nettamente inferiore. E questo <a href="http://whois.domaintools.com/90.156.197.110" target="_blank">i Russi</a> lo hanno capito da tempo.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/11/meglio-puntare-ai-server-web.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Qualche riflessione sulle Live CD Italiane</title>
		<link>http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html</link>
		<comments>http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html#comments</comments>
		<pubDate>Wed, 21 Sep 2011 13:08:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[tool]]></category>
		<category><![CDATA[backbox]]></category>
		<category><![CDATA[backtrack]]></category>
		<category><![CDATA[caine]]></category>
		<category><![CDATA[deft]]></category>
		<category><![CDATA[distro]]></category>
		<category><![CDATA[live]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1992</guid>
		<description><![CDATA[Lo scorso fine settimana ho scaricato le 4 distro italiane aggiornate all&#8217;ultima release. In ordine alfabetico: BackBox (PT / Forensics) BackTrack (PT / Forensics) Caine (Forensics) Deft (Forensics) Le prime due, storicamente orientate al PT/VA, sono state adeguate alle esigenze di chi si occupa &#8230; <a href="http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Lo scorso fine settimana ho scaricato le 4 distro italiane aggiornate all&#8217;ultima release. In ordine alfabetico:</p>
<ul>
<li><a href="http://www.backbox.org/" target="_blank">BackBox</a> (PT / Forensics)</li>
<li><a href="http://www.backtrack-linux.org/" target="_blank">BackTrack</a> (PT / Forensics)</li>
<li><a href="http://www.caine-live.net/" target="_blank">Caine</a> (Forensics)</li>
<li><a href="http://www.deftlinux.net/" target="_blank">Deft</a> (Forensics)</li>
</ul>
<p>Le prime due, storicamente orientate al PT/VA, sono state adeguate alle esigenze di chi si occupa di indagini digitali. Una scelta imho condivisibile per certi aspetti.</p>
<p>Relativamente a BB e BT:</p>
<ul>
<li>I Pentester avranno a disposizione nuovi strumenti&#8230; anche se sto sforzandomi di capire quale di questi strumenti potrebbe agevolarli (forse qualche tool per il cracking password, ma erano già presenti nelle distribuzioni precedenti).</li>
<li>I Forenser, invece, avranno in mano una bomba. Pronta a esplodere se maneggiata impropriamente.</li>
</ul>
<p>A differenza di Caine e Deft trovo Backbox e Backtrack molto bene organizzati. L&#8217;usabilità fa da padrona. I tool sono facilmente reperibili perchè posizionati con criterio negli appositi menu, la grafica è leggera e rilassante. Per non parlare poi dei rispettivi siti che li ospitano. Curati nei minimi dettagli.</p>
<p>Ok, si fa presto a criticare senza mettere mano al lavoro. Avete ragione, non lo metto in dubbio, ma forse non sono l&#8217;unico a pensarla così <img src='http://www.gianniamato.it/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' /> </p>
<p>Per il resto nulla da dire. Quattro live cd italiane sono una delle poche cose che mi fanno sentire orgoglioso di essere nato e vivere in Italia.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

