<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Netsec Interactive Solutions &#187; anti-spyware</title>
	<atom:link href="http://www.netsecinteractive.ro/tag/anti-spyware/feed" rel="self" type="application/rss+xml" />
	<link>http://www.netsecinteractive.ro</link>
	<description></description>
	<lastBuildDate>Thu, 08 Jul 2010 09:36:13 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>InmunOS &#8211; Browsing in siguranta</title>
		<link>http://www.netsecinteractive.ro/blog/inmunos-browsing-in-siguranta.html</link>
		<comments>http://www.netsecinteractive.ro/blog/inmunos-browsing-in-siguranta.html#comments</comments>
		<pubDate>Tue, 11 Aug 2009 08:32:35 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[anti-spyware]]></category>
		<category><![CDATA[anti-virus]]></category>
		<category><![CDATA[securitate linux]]></category>
		<category><![CDATA[securitate windows]]></category>
		<category><![CDATA[tutoriale securitate]]></category>

		<guid isPermaLink="false">http://www.netsecinteractive.ro/?p=402</guid>
		<description><![CDATA[publicat marti, 11 august 2009
Astazi va prezentam o solutie sigura pentru activitatile de browsing, de la consultantii in materie de securitate informationala, Pentest.es
 Solutia numita InmunOS este oferita gratuit, sub licenta GPL, tuturor utilizatorilor ce doresc o experienta web &#8220;la zi&#8221; in conditii de securitate deplina. In esenta, InmunOS reprezinta un pachet compus din solutia de [...]]]></description>
			<content:encoded><![CDATA[<p>publicat <strong style="outline-width: 0px; outline-style: initial; outline-color: initial; font-size: 12px; vertical-align: baseline; background-image: initial; background-repeat: initial; background-attachment: initial; -webkit-background-clip: initial; -webkit-background-origin: initial; background-color: transparent; background-position: initial initial; padding: 0px; margin: 0px; border: 0px initial initial;">marti, 11 august 2009</strong></p>
<p>Astazi va prezentam o solutie sigura pentru activitatile de browsing, de la consultantii in materie de securitate informationala, <a href="http://www.pentest.es/" target="_blank">Pentest.es</a><br />
 Solutia numita <a href="http://www.pentest.es/inmunos.php" target="_blank">InmunOS</a> este oferita gratuit, sub licenta GPL, tuturor utilizatorilor ce doresc o experienta web &#8220;la zi&#8221; in conditii de securitate deplina. In esenta, InmunOS reprezinta un pachet compus din solutia de virtualizare <a href="http://vmware.com/products/player/" target="_blank">VMWare Player</a>, distribuita gratuit de <a href="http://vmware.com/" target="_blank">VMWare</a> si o distributie Linux, Knoppix, cu browser-ul Firefox 2.0 preinstalat. Instalarea InmunOS este un proces simplu ce implica descarcarea si rularea unui fisier de tip Microsoft Installer (.msi). Procesul de instalare va copia atat imaginea masinii virtuale Knoppix cat si cea mai noua versiune VMWare Player, iar utilizatorul va trebui doar sa aleaga sistemul de operare gazda de pe care ruleaza InmunOS. Deocamdata, platforma de distribuitie a fost testata doar pe sistemele Windows XP si Windows Vista.Pachetul de instalare are 145 MBytes iar procesul de instalare dureaza in jur de 10 minute.</p>
<p>Trasaturile ce fac din aceasta distributie un mediu foarte sigur pentru browsing sunt:<br />
 +Ruleaza in masina virtuala, via VMWare Player deci compromiterea sistemului gazda este improbabila;<br />
 +Ruleaza doar in memoria RAM a sistemului, nu copiaza niciun fisier pe discurile locale;<br />
 +Beneficiaza de protectie la nivel de Kernel al OS-ului impotriva bug-urilor si expl0it-urilor ce ar putea duce la coruperea memoriei;<br />
 +Are implementat la nivel de kernel un model de acces al utilizatorilor la resurse bazat pe roluri.</p>
<div id="attachment_407" class="wp-caption aligncenter" style="width: 310px"><a href="http://www.netsecinteractive.ro/wp-content/uploads/2009/08/imunos_bootup_vmpl.JPG" rel="shadowbox[post-402];player=img;"><img class="size-medium wp-image-407" title="imunos_bootup_vmpl" src="http://www.netsecinteractive.ro/wp-content/uploads/2009/08/imunos_bootup_vmpl-300x239.jpg" alt="InmunOS ruland in VMWare Player" width="300" height="239" /></a><p class="wp-caption-text">InmunOS ruland in VMWare Player</p></div>
<p>Recomandam aceasta solutie utilizatorilor ce doresc sa acceseze continut din internet intr-un mediu foarte sigur, cu sanse minime de a compromite sistemul de operare gazda, prin virusi, troieni sau alt fel de malware!</p>
<hr />
<p><small>© <a href="http://www.netsecinteractive.ro">Netsec Interactive Solutions</a>, 2009. |
<a href="http://www.netsecinteractive.ro/blog/inmunos-browsing-in-siguranta.html">Permalink</a> |
<a href="http://www.netsecinteractive.ro/blog/inmunos-browsing-in-siguranta.html#comments">No comment</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.netsecinteractive.ro/blog/inmunos-browsing-in-siguranta.html&title=InmunOS &#8211; Browsing in siguranta">del.icio.us</a>
<br/>
Post tags: <a href="http://www.netsecinteractive.ro/tag/anti-spyware" rel="tag">anti-spyware</a>, <a href="http://www.netsecinteractive.ro/tag/anti-virus" rel="tag">anti-virus</a>, <a href="http://www.netsecinteractive.ro/tag/securitate-linux" rel="tag">securitate linux</a>, <a href="http://www.netsecinteractive.ro/tag/securitate-windows" rel="tag">securitate windows</a>, <a href="http://www.netsecinteractive.ro/tag/tutoriale-securitate" rel="tag">tutoriale securitate</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.netsecinteractive.ro/blog/inmunos-browsing-in-siguranta.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>HijackThis &#8211; Anti-Spyware Inteligent</title>
		<link>http://www.netsecinteractive.ro/blog/hijackthis-anti-spyware-inteligent.html</link>
		<comments>http://www.netsecinteractive.ro/blog/hijackthis-anti-spyware-inteligent.html#comments</comments>
		<pubDate>Fri, 10 Jul 2009 13:24:51 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[analiza vulnerabilitati]]></category>
		<category><![CDATA[anti-spyware]]></category>
		<category><![CDATA[anti-virus]]></category>
		<category><![CDATA[hijackthis]]></category>
		<category><![CDATA[securitate windows]]></category>
		<category><![CDATA[sisteme de securitate]]></category>
		<category><![CDATA[tutoriale securitate]]></category>

		<guid isPermaLink="false">http://www.netsecinteractive.ro/?p=221</guid>
		<description><![CDATA[Publicat vineri, 10 iulie 2009
HijackThis, cunoscut si ca HJT, este o aplicatie freeware de tip spyware-removal tool oferita gratuit de TrendMicro.
Unealta ruleaza pe sisteme de operare Microsoft Windows XP si mai noi.
Utilitatea acestei aplicatii de securitate a fost recunoscuta de-a lungul timpului de catre utilizatorii si dezvoltatorii ei deoarece este printre putinele aplicatii de tip [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><em>Publicat </em><strong><em>vineri, 10 iulie 2009</em></strong></p>
<p style="text-align: justify; padding-left: 30px;"><a href="http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis" target="_blank">HijackThis</a>, cunoscut si ca HJT, este o aplicatie freeware de tip spyware-removal tool oferita gratuit de <a href="http://us.trendmicro.com/us/home/home-user/" target="_blank">TrendMicro</a>.<br />
Unealta ruleaza pe sisteme de operare Microsoft Windows XP si mai noi.</p>
<p style="text-align: justify;">Utilitatea acestei aplicatii de securitate a fost recunoscuta de-a lungul timpului de catre utilizatorii si dezvoltatorii ei deoarece este printre putinele aplicatii de tip spyware-removal ce foloseste un mecanism de detectie de tip heuristic. O aplicatie de inlaturare spyware / Spyware-removal &#8216;clasica&#8217; va detecta amenintarile din calculatorul scanat printr-un proces de comparare permanenta a unor portiuni din fisierele de pe sistem, a memoriei RAM precum si a registrilor Windows cu o baza de date de semnaturi specifice spyware-ului. Aceasta metoda, desi eficienta, are o serie de dezavantaje fata de metoda <strong>HijackThis</strong>:<br />
<em>-procesul de scanare este consumator de timp;<br />
-o baza de date neactuala nu va proteja impotriva celor mai noi amenintari;<br />
-&#8221;industria&#8221; spyware genereaza un numar impresionant de noi metode de atac in intervaluri de timp foarte scurte.</em></p>
<p style="text-align: justify; padding-left: 30px;"><strong>HijackThis</strong>, pe de alta parte, foloseste o metoda heuristica pentru detectia spyware-ului: Aplicatia va genera foarte rapid o lista extinsa ce va contine toate serviciile, procesele, aplicatiile si plug-in-urile unor aplicatii ce ruleaza pe sistem la momentul scanarii. Aceasta lista va fi comparata cu o lista de referinta a unui sistem de operare cunoscut ca si &#8220;curat&#8221;. Acesta ultima lista insoteste aplicatia <strong>HijackThis</strong>, este stocata criptat, fara drepturi de scriere.</p>
<p style="text-align: justify;"><strong>HijackThis </strong>va analiza, in ordine:</p>
<p style="text-align: justify;"><em>-Registrii Windows, unde va cauta orice modificari fata de baseline-ul &#8220;sigur&#8221;<br />
-Fisierele de tip autoloading (.ini) unde va marca orice aplicatie ce porneste automat odata cu sistemul<br />
-Fisierele de configurare pentru cele mai utilizate Web Browsere: Internet Explorer/Mozila Firefox/Opera, unde va cauta modificari ale paginilor de start implicite, ale plugin-urilor incarcate de browser la start-up etc.<br />
-Alte locatii din Registrii Windows pentru a descoperi orice modificare, adaugare sau stergere de obiecte de tip BHO (Browser Helper Object), DPF (Downloaded Program Files), Toolbars, Dialers etc.</em></p>
<p style="text-align: justify;">In urma verificarilor, aplicatia va genera un fisier log ce evidentiaza toate modificarile sau adaugirile din categoriile mentionate anterior. Acest log va fi analizat de utilizator pentru a decide care dintre elementele descoperite constituie posibile amenintari de tip spyware. <strong>HijackThis </strong>este o unealta deosebit de puternica pentru analizarea exhaustiva a starii de sanatate a sistemului de operare, insa, poate fi dificil de utilizat pentru utilizatorii ce nu sunt familiarizati cu notiunile de securitate IT.</p>
<p style="text-align: justify;">In continuare vom analiza un <strong>Log HijackThis</strong>, explicand fiecare dintre elementele descoperite de aplicatie precum si masurile luate pentru eliminarea amenintarilor.</p>
<p style="text-align: justify;"><a href="http://www.netsecinteractive.ro/wp-content/uploads/2009/07/Registry-issues.JPG" rel="shadowbox[post-221];player=img;"><img class="alignleft size-thumbnail wp-image-229" title="HijackThis Registry Issues" src="http://www.netsecinteractive.ro/wp-content/uploads/2009/07/Registry-issues-150x150.jpg" alt="HijackThis Registry Issues" width="150" height="150" /></a>Log-ul generat de aplicatie prezinta o lista a tuturor nonconformitatilor descoperite in sistem, insa, pentru utilizatorul obisnuit, exprimarea poate parea criptica. HJT utilizeaza o codificare pentru a indica resursa in care a fost descoperita nonconformitatea, dupa cum urmeaza:</p>
<p style="text-align: justify;"><strong>Rx</strong> &#8211; Problema descoperita la nivel de registrii (modificare, creeare sau stergerea unei chei de registrii)<br />
<strong>Fx</strong> &#8211; Fisiere de configurare ale sistemului de operare ce au fost modificate<br />
<strong>Nx</strong> &#8211; Modificari in configurarea implicita a browserelor Web si a plug-in-urilor acestora<br />
<strong>Oxx </strong>- Alte modificari ale sistemului de operare cum ar fi: modificari ale fisierelor de configurare pentru anumite servicii Windows, instalarea de programe de tip dialer, adaugarea de tool-bar-uri si butoane in diverse aplicatii etc.</p>
<blockquote style="text-align: justify;">
<p style="text-align: justify;">
</blockquote>
<p style="padding-left: 30px; text-align: justify;">Cum interpretam rezultatele log-ului si care sunt actiunile corective?</p>
<p style="text-align: left; ">In screenshot-ul alaturat putem observa cateva nonconformitati descoperite la nivel de registrii Windows (cod <strong>R0</strong> si <strong>R1</strong>). Apasand butonul marcat cu albastru un screenshot, &#8220;<em>Info on Selected Items</em>&#8221; putem analiza problema descoperita.</p>
<p style="text-align: center;"><a href="http://www.netsecinteractive.ro/wp-content/uploads/2009/07/HJT-buttons.JPG" rel="shadowbox[post-221];player=img;"><img class="size-medium wp-image-230 aligncenter" title="HijackThis buttons" src="http://www.netsecinteractive.ro/wp-content/uploads/2009/07/HJT-buttons-300x116.jpg" alt="HijackThis buttons" width="300" height="116" /></a></p>
<p style="text-align: left; ">La o prima vedere, in cazul primei chei <span style="color: #000080;">&#8220;R1 &#8211; HKCU\Software\Microsoft\Internet Explorer\Main,SearchBar=http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr9&#8230;&#8221;</span> putem considera ca este vorba despre un agent spyware raportat prin <strong>HijackThis</strong>.  Apeland la butonul &#8220;Info on Selected Items&#8221; observam, defapt, ca este vorba despre intrarea in registrii corespondenta Search-Bar-ului Yahoo ce vine instalat odata cu clientul Messenger. Stergerea acestei chei, prin selectare si apasare pe butonul marcat cu rosu, &#8220;Fix Checked&#8221; duce la eliminarea barei de cautare Yahoo ce apare in Internet Explorer.</p>
<p style="text-align: justify;">Repetand pasii pentru fiecare dintre erorile semnalate de <a href="http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis" target="_blank">HijackThis</a> putem distinge foarte usor intre amenintari reale de tip spyware si rezultate de tip &#8220;Fals-Pozitiv&#8221; care alerteaza asupra unor aplicatii legitime, instalate chiar cu stiinta utilizatorului, cum este cazul de mai sus.<br />
In continuarea listei putem apela la acelasi algoritm de analiza pentru a verifica nonconformitatile codate <strong>Fx</strong>, <strong>Nx</strong> si <strong>Oxx</strong>. In cazul celor din urma, <strong>HijackThis </strong>va afisa o lista cuprinzatoare a tuturor aplicatiilor si serviciilor de sistem ce pornesc odata cu Windows-ul. Este foarte important de stiut cum ca o mare parte dintre agentii spyware sunt incarcati odata cu sistemul de operare, fie prin intermediul unui program ce este lansat la pornire &#8220;Auto Run&#8221; sau prin intermediul unui Serviciu nelegitim marcat ca fiind unul util.</p>
<p style="text-align: justify;"><a href="http://www.netsecinteractive.ro/wp-content/uploads/2009/07/Other-issues.JPG" rel="shadowbox[post-221];player=img;"><img class="aligncenter size-medium wp-image-234" title="HijackThis other issues" src="http://www.netsecinteractive.ro/wp-content/uploads/2009/07/Other-issues-300x87.jpg" alt="HijackThis other issues" width="300" height="87" /></a></p>
<blockquote>
<p style="text-align: justify;">Efectuati un scurt inventar al aplicatiilor utile ce pornesc odata cu calculatorul dumneavoastra. Notati denumirea fisierelor executabile prin care acestea sunt lansate. Din lista afisata de <a href="http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis" target="_blank">HijackThis</a>, sectiunea <em>Others &#8211; Oxx</em>, stergeti orice intrare ce nu corespunde inventarului dumneavoastra, din ramurile <em>StartUp</em> si <em>RunAtStartup</em>.<br />
Va recomandam, deasemenea, sa consultati Knowledge Base-ul Online al Microsoft pentru a va documenta asupra serviciilor esentiale pentru incarcarea sistemului de operare Windows, eliminand, astfel, toate serviciile nelegitime incarcate la pornire de agenti spyware, virus etc.</p></blockquote>
<p style="text-align: justify;">Regula de baza in lucrul cu <a href="http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis" target="_blank">HijackThis</a> este: &#8220;<em>Verifica de 3 ori si sterge o singura data</em>&#8221; deoarece fiecare dintre modificarile posibile pot afecta stabilitatea sau chiar functionarea sistemului de operare! Asadar, utilizati aceasta unealta deosebit de puternica cu un grad sporit de atentie!</p>
<hr />
<p><small>© <a href="http://www.netsecinteractive.ro">Netsec Interactive Solutions</a>, 2009. |
<a href="http://www.netsecinteractive.ro/blog/hijackthis-anti-spyware-inteligent.html">Permalink</a> |
<a href="http://www.netsecinteractive.ro/blog/hijackthis-anti-spyware-inteligent.html#comments">No comment</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.netsecinteractive.ro/blog/hijackthis-anti-spyware-inteligent.html&title=HijackThis &#8211; Anti-Spyware Inteligent">del.icio.us</a>
<br/>
Post tags: <a href="http://www.netsecinteractive.ro/tag/analiza-vulnerabilitati" rel="tag">analiza vulnerabilitati</a>, <a href="http://www.netsecinteractive.ro/tag/anti-spyware" rel="tag">anti-spyware</a>, <a href="http://www.netsecinteractive.ro/tag/anti-virus" rel="tag">anti-virus</a>, <a href="http://www.netsecinteractive.ro/tag/hijackthis" rel="tag">hijackthis</a>, <a href="http://www.netsecinteractive.ro/tag/securitate-windows" rel="tag">securitate windows</a>, <a href="http://www.netsecinteractive.ro/tag/sisteme-de-securitate" rel="tag">sisteme de securitate</a>, <a href="http://www.netsecinteractive.ro/tag/tutoriale-securitate" rel="tag">tutoriale securitate</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.netsecinteractive.ro/blog/hijackthis-anti-spyware-inteligent.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
