Layer 06

Al lupo, al lupo, w32.blaster

Questo l’indirizzo: http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/ms03-026.asp
Oggi, 12-08-2003 internet si sveglia con un altro virus, l’ennesimo, definito da zone-h un worm like, per le sue sottili somiglianze ad un worm.
Questo virus non distrugge il computer che infetta, ma lo sfrutta per portare a termine un attacco di tipo dDoS verso il sito www.windowsupdate.com, almeno così riporta SalvaPC News di cui mi fido abbastanza.
Ho appena terminato di togliere questo virus dal terzo computer e mi son messo a scrivere come rimuoverlo in howtovarierimuovere il virus blaster per dare una mano a tutte quelle persone che oggi sono capitate sul mio sito in cerca di aiuto ma che non hanno trovato nulla se non la segnalazione della vulnerabilità presente ormai da tempo nelle news (tra l’altro è pure sparita dalla prima pagina… troppe notizie?). Con loro mi scuso, non sono stato in grado di reggere la velocità di internet.
Mentre rimuovevo il virus o worm o come lo volete chiamare in tutte le sue vesti, mi sono letto i vari bollettini ed i vari articoli che ho trovato un po’ qua ed un po’ la.
Leggendo mi ritrovo di fronte a frasi che all’inizio senza pensarci non avrei nulla da ridire, ma poi rileggendole salta fuori quest’articolo, ecco le frasi incriminate:
SalvaPC News: "… Per diffondersi sfrutta una falla di sicurezza scoperta recentemente e chiamata DCOM RPC …" recentemente??? io mi sento in colpa per non esser riuscito a scrivere nulla per 8 ore, recente una falla di quasi un mese fa?
Siliconvalley: "… target website www.windowsupdate.com, is used by millions of Microsoft’s users to automatically update computers with the latest anti-virus software and …" Non ho mai visto windowsupdate aggiornare le definizioni dei virus, sopratutto aggiornare i software anti-virus in generale. Voi? spero di sì perchè mi sembra di aver vissuto in un mondo del tutto diverso.

Insomma mi devo sfogare perchè:

1- Mi chiama mio cognato ieri sera (11-08-2003) alle ore 23.00 richiedendo giustamente informazioni su fantomatici riavvii e quando non ho saputo rispondere mi son sentito un principiante
2- L’advisory della falla è fuori da un bel pezzo e sul bollettino c’è scritto che non è una cosa da poco e la patch è stata disponibile da subito
3- Il virus non distrugge il computer locale, no no! è diverso, si rivolge a chi ha prodotto il software beffandolo
4- La parola Hacker domani sarà sulla bocca di tutti (lo è stata anche oggi) senza motivo, senza paura ma sopratutto sarà sensazionale
5- Ricadremo di nuovo in un trabocchetto come SQL-Slammer ovviamente secondo me, anche se fsecure ed il suo staff prevedono di no
6- Se la prendono tutti con MS perchè i suoi SW sono bucabili con poche righe di codice
7- Perchè nessuno scrive un worm per quelle macchine Linux vecchie e non patchate che si vantano di essere in piedi da 6 mesi? possibile non ci sia nemmeno un buco?
8- Quando succedono queste cose lavoro come un matto per prendere dei soldi ma non li sento guadagnati

Ne avrei molte altre ma questa è una bella miccia con tanto di fiammifero per un bel flame (senza considerare che l’articolo stesso è un flame).
Mi sento offeso da questo virus, prima di tutto perchè non è un virus vero e proprio ma una specie di backdoor automatica autoreplicante, secondo perchè in poco tempo si è clonato su moltissime macchine come riportano qui: http://www.zone-h.org/en/news/read/id=3219 e qui: http://www.zone-h.org/en/news/read/id=3220 ed infine perchè la risposta più facile da dare alla domanda "come posso fare perchè non mi succeda più?" è … "Passa a linux", questo non è giusto.

Insomma vorrei tanto sapere che c’è che non va in questo piccolo mondo, tutti a fare notizia con "Nuovo virus da allarme rosso!" oppure tutti a chiedere "Mi si spegne il computer che sia qualche hacker che ce l’ha con me?" oppure ancora "Ma allora bisognava farla quella patch?"

Insomma se comprate una macchina e la casa vi richiama proprio la vostra macchina indicandone modello e motorizzazione per un problema alla testata del motore, voi andate in giro urlando "La casa taldeitali benz (°_O) produce macchine con la testata già bruciata!" oppure chiedete in giro "Ma mi stanno bruciando la testata del motore?" oppure ancora dopo averla bruciata "Ma allora dovevo andarci al concessionario taldeitali benz?!?" *benz qualsiasi riferimento a case automobilistiche realmente esistenti è casuale, cercavo solo di dare l’idea di casa seria :-)*

Perchè c’è qualcuno che si mette a scrivere un virus di questo tipo con questi effetti per il solo gusto di prendere in giro Bill Gates (per noi nostrani Filippo Cancelli)? perchè è più facile? no non credo, forse è più facile prendersela con MS che con qualcunaltro, tanto MS è già sotto i riflettori per abuso di potere da molto tempo, botta più botta meno….

Non vorremo micca arrivare al punto che si debba affrontare un esame per acquistare un computer vero? una specie di patente a punti magari con tanto di multe per eccesso di download.
A poche ore dalle prime infezioni italiane, il mio sito che non è un granchè quanto a contenuti, è stato letteralmente bombardato da visite provenienti dai maggiori motori di ricerca, imputando pezzi del messaggio di riavvio improvviso del sistema operativo, questo:

**********
Il sistema sta per essere arrestato. Salvare tutto il lavoro in corso e chiudere la sessione. Tutte le modifiche non salvate andranno perse. Il processo è iniziato da NT Authority System. Riavvio fra [40…39…38…] secondi.
Messaggio: E’ necessario riavviare Windows poiché il servizio Remote Procedure Call è terminato in maniera imprevista
**********

Questo mi fa pensare a quanto veloce è la pretesa d’informazione e quanto lenta è la diffusione dell’informazione, anzi l’informazione del buco è passata e pure in fretta, ma è stata palesemente ancora una volta ignorata. Di chi è la colpa? di MS? certo, e noi che l’abbiamo ignorata? siamo innocenti? siamo sempre tutelati da leggi create appositamente al volo per far fronte a queste diavolerie come i dialer o i worm o gli attacchi o i deface.
Ma ci stiamo o no rendendo conto che siamo sempre al punto di prima, c’è una legge che impone a telecom una specie di rimborso per i soldi spesi con i dialer (credo, ne ho sentito parlare ma non ho approfondito), credo che questo esista perchè è stato portato alla televisione il fatto della truffa, dell’inganno sui click, questa legge non è l’unica ce ne sono altre, quella ad esempio sull’assunzione di responsabilità del materiale scritto e pubblicato su un sito, chi mi sa dire a quanto serve questa legge?
Dico che se un ragazzo in età almeno coscente viene sul mio sito dove ho pubblicato un articolo su come costruire una comoda personalissima centrale nucleare nel giardino sotto casa (intitolato "your own nuclear-plant, mini-howto" (-_-) m ) e lui lo mette in atto ed io non ho scritto che è materiale a solo scopo didattico e che non mi ritengo responsabile…. mbhè vorrete dirmi che la colpa è mia? che non lo è? che lo è solo in assenza di una frase? che non cambia nulla sia che scriva o che non scriva la frase? che è meglio non scrivere il mini-howto??? che l’informazione è riservata quando qualcosa è pericoloso?

Traggo dalla vita di tutti i giorni grazie ad un mio collega, Eugenio: "se uno possiede un martello comprato al bricco center … supponiamo che il martello sia open source, cioè tutti sanno come si fa un martello, non lo facciamo mai ma se ne avessimo bisogno… sappiamo come funziona, di cosa è composto… insomma l’informazione ce l’abbiamo tutti. Ecco questo qualcuno ha la possibilità di utilizzare il martello, per piantarci i chiodi, per aggiustare il computer… no.. sbagliato esempio… per spaccare la legna con le ippe (credo si chiamino così quei cunei da infilare nelle radici degli alberi) ma nessuno gli dice come NON usarlo, nessuno gli dice che se lo da in testa a qualcun’altro, quest’ultimo potrebbe risentirsi un attimo… ebbene, se il possessore di martello per un attimo diventa uno spaccatore di teste e comincia ad adoperarlo, lui è l’assassino, lui ha commesso l’errore dell’uso imporprio… eppure non gli danno micca manuali, e se anche ci fossero non si sentirebbe il bisogno di leggerli … "

Ho sparato a zero dove ho visto un filo d’erba ora ho solo terra bruciata attorno… ho tantissimi dubbi, sull’era dell’informazione, sulla divulgazione, sui virus, sui cracker, sul far bene o sul far male. Mi trovo a volte a scrivere HowTo dicendo "si fa così così e così e se volete c’è anche il manuale" della serie RTFM (Read The Fucking Manual). Chè sto anch’io tornando stanco dell’ipocrisia con cui proprio adesso si sta strumentalizzando l’informatica, siamo circondati sopratutto in internet da business fatti di truffe, poca chiarezza e contratti mistificatori. Non parliamo più di leggi chè ormai quel che c’è da dire farà parte di un’altro articolo.]]>

Nessun commento “Al lupo, al lupo, w32.blaster”