21 ottobre 2009

Pidgin: impostare stati diversi per ogni account

Da qualche giorno sto facendo alcune prove con Pidgin, un programma di instant messenger che permette di accedere contemporaneamente a diverse reti tra cui Msn/Live messenger, Yahoo! Messenger, AIM, Icq, GTalk/Jabber e Facebook Chat (tramite questo plugin). Rispetto ad altri client Pidgin tende a fornire una gestione globale dei vari account, il che è ottimo nel 99% dei casi ma potrebbe non adattarsi a chi ha la necessità di apparire con uno stato diverso sui vari network (che so online su Msn e non disponibile su ICQ ad esempio).

La soluzione di questo problema non è immediata come su altri programmi e richiede qualche passaggio in più. Per prima cosa dalla "Lista contatti" occorre aprire il "Menù di stato" e selezionare "Nuovo messaggio di stato". A questo punto si aprirà le finestra "Stato" che sarà simile a quella dell'immagine sottostante. Qui si deve anzitutto inserire un "Titolo" per lo stato personalizzato quindi scegliere a quale "Stato" di base fare riferimento scegliendo tra Non connesso, Presente, Non disturbare, Invisibile, Assente ed Assente per molto (palino verde). Nella casella "Messaggio" si può inserire il testo che apparirà a fianco del nostro nickname. Se si conferma questa impostazione premendo su "Salva e Utilizza" (o su "Utilizza" se non lo si vuole memorizzare) l'impostazione si applica a tutti gli account. Se invece si clicca su "[+] Utilizza uno stato differente per alcuni account" diventa possibile scegliere quale stato adottare per ogni protocollo. A tale scopo basta spuntare la casella della rete che si vuole modificare (pallino azzurro) ed apparirà una seconda finestra in cui selezionare lo stato da usare (pallino rosso) ed il relativo messaggio.

Sempre in tema di stati personalizzati, Pidgin consente di usarne anche di temporanei impostabili al volo dalla "Lista Contatti". Questi valori dello stato restano in memoria e vengono riproposti successivamente finché non se ne introducono altri. Se si vuole eliminare uno stato temporaneo basta aprile il "Menù di stato", portare il mouse sullo stato da eliminare e premere Canc.

15 ottobre 2009

Rimuovere Total Security 2009 dal sistema

Total Security 2009 è un rouge anti-spyaware la cui diffusione è segnalata in forte ascesa. Ho raccolto ed integrato in questo post le informazioni per la sua rimozione dal sistema. Premetto che tutte le procedure descritte di seguito sono piuttosto delicate e vanno eseguite solo dopo aver effettuato un backup di tutti i dati importati. Inoltre, data la complessità dell'infezione, non vi è alcuna garanzia di efficacia.

Infezione:

La maggior parte delle installazioni di Total Security 2009 avviene con il consenso dell'utente che si fida dei messaggi di allarme che compaiono nel browser. Più rara è l'infezione veicolata tramite trojan falsi codec. In tutti in questi casi il problema di sicurezza è a monte. Total Security 2009 installa propri file in varie cartelle del sistema, modifica il registro di sistema, aggiunge processi e installa e registra librerie dll. Il sintomo più evidente della sua presenza è la continua comparsa di falsi avvisi di sicurezza che invitano all'acquisto della versione completa (79.99 dollari + 19.99 per gli aggiornamenti annuali!). In alcuni casi il programma blocca gli strumenti diagnostici del sistema operativo e inibisce l'esecuzione di qualsiasi altro eseguibile bloccando di fatto ogni attività del sistema fino a ché non si provvede all'acquisto del codice di sblocco.

Rimozione:

1: Blocco dei processi di Total Security 2009
Avviare Task Manager con la combinazione Ctrl+Alt+Canc, portarsi sulla scheda Processi quindi uno alla volta selezionare ed arrestare i seguenti processi:
10530004.exe
18384534.exe
tsc.exe
Sc2C21UvvM.exe

Da notare che il primo ed il secondo processo indicato possono avere un nome casuale ma sempre composto da una sequenza di numeri.

2: Rimozione di file e cartelle:
Questo è l'elenco dei file e delle cartelle che vanno rimosse:
%UserProfile%\Start Menu\Programs\Total Security
C:\Documents and Settings\All Users\Application Data\10530004
%UserProfile%\Start Menu\Programs\Total Security\Total Security 2009.lnk
C:\Documents and Settings\All Users\Application Data\10530004\10530004
C:\Documents and Settings\All Users\Application Data\10530004\10530004.exe
C:\Documents and Settings\All Users\Application Data\10530004\pc10530004ins
%UserProfile%\Desktop\Total Security 2009.lnk
18384534.exe (da individuare "manualmente")
%Program Files%\TSC
%Program Files%\TSC\tsc.exe
%Program Files%\TSC\Totalsecurity.exe (non sempre presente)
%Program Files%\TSC\Sc2C21UvvM.exe
%UserProfile%\Application Data\Microsoft\Internet Explorer\Quick Launch\TSC.lnk
%UserProfile%\Desktop\TSC.lnk
%UserProfile%\Start Menu\TSC
%UserProfile%\Start Menu\TSC\Help.lnk
%UserProfile%\Start Menu\TSC\Registration.lnk
%UserProfile%\Start Menu\TSC\TSC.lnk
%Program Files%\Common Files\System\Uninstall
%Program Files%\Common Files\System\Uninstall\Uninstall TSC.lnk
Ricordo che %Program Files%, %WINDOWS% e %UserProfile% sono variabili d'ambiente che riferiscono le cartelle Programmi, Windows e profilo utente e possono essere richiamate digitando la stringa di testo in Start > Esegui o nel prompt dei comandi.
Oltre ai file citati è necessario rimuovere anche il file con nome numerico casuale che in genere ha questa collocazione:
C:\Documents and Settings\All Users\Application Data\10530004\10530004.exe

3: Rimozione delle dll
Total Security 2009 installa la libreria dinamica
%WINDOWS%\system32\winsource.dll
Prima di cancellare il relativo file è preferibile de-registrare la libreria stessa lanciando il Start > Esegui l'istruzione
regsvr32 /u winsource.dll

4: Interventi sul registro
Vanno eliminate le seguenti voci presenti nel registro:
HKEY_CURRENT_USER\Software\1FD92E3F7C34799BFB075C41DA05D1FE
HKEY_CLASSES_ROOT\CLSID\{D263FA6D-84CC-48A8-9AF6-C664362B7A5B}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D263FA6D-84CC-48A8-9AF6-C664362B7A5B}
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run “1FD92E3F7C34799BFB075C41DA05D1FE”
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center “AntiVirusOverride” = “1″
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center “FirewallOverride” = “1″
E' altamente consigliabile effettuare un backup del registro prima di procedere con le modifiche manuali.

A questo punto tutte le tracce di Total Security 2009 dovrebbero essere state rimosse. Potrebbe rimarne qualche traccia nel pannello Installazione Applicazioni comunque rimovibile facilmente con CCleaner. Da notare che se nel sistema è attivo più di un account, tutti i file in %UserProfile% potrebbero essere replicati negli altri profili. Se alcuni file non fossero cancellabili è opportuno prendere nota del loro percorso e ripetere l'operazione in modalità provvisoria. Successivamente occorre riprendere la procedura di rimozione dal primo punto.

La variante cattiva:

Come accennavo all'inizio di Total Security 2009 sono state segnalate alcune varianti in grado di bloccare il Task Manager di Windows, di inibire l'accesso in modalità provvisoria e di bloccare tutti gli eseguibili presenti nel sistema, inclusi alcuni componenti dell'interfaccia utente deggli antivirus. In questo caso una possibile soluzione suggerita da remove-malware.net consiste nel rinominare il file
%WINDOWS%\system32\taskmgr.exe
in
%WINDOWS%\system32\iexplore.exe
In questo modo il Task Manager viene confuso con Internet Explorer il cui eseguibile non viene bloccato perché necessario durante le procedure di acquisto del software.

Come soluzione alternativa si può provare a sbloccare Total Security 2009 inserendo i relativi codici. Sul blog di Panda Antivirus sono stati pubblicati alcuni di questi seriali che consentono di eliminare il blocco della applicazioni e procedere successivamente alla rimozione.

Strumenti di rimozione automatica:

Tra gli antimalware Malwarebytes sembra vantare una buona efficacia contro Total Security 2009, mentre per la pulizia del registro possono essere utili RegSeeker e HijackThis.

Due tools specifici per la rimozione di Total Security 2009 sono stati sviluppati da remove-malware.net ed spywarevoid.com e sono scaricabarili dalle pagine linkate.

Note:

Secondo Wikipedia, Total Security fa parte di una nutrita famiglia di rogue security software che comprende anche:
XP Antivirus, Vitae Antivirus, Windows Antivirus, Win Antivirus, Antivirus Pro, Antivirus Pro 2009, Antivirus 2007, 2008, 2009, 2010, and 360, Internet Antivirus Plus, System Antivirus, Spyware Guard 2008 and 2009, Spyware Protect 2009, Winweb Security 2008, System Security, Malware Defender 2009, Ultimate Antivirus2008, Vista Antivirus, General Antivirus, AntiSpywareMaster, Antispyware 2008, XP AntiSpyware 2008 and 2009, WinPCDefender, Antivirus XP Pro, Anti-Virus-1

Risorse ulteriori e bibliografia:

.

07 ottobre 2009

Hotmail, phishing, blockteller.com ed ohh-ma-friend-blocked-me.com

In queste ore di parla diffusamente in rete della violazione di alcune migliaia di account hotmail (ma anche Gmail, Aol e Yahoo!) . Microsoft ha escluso che vi sia stata una intrusione nei server del servizio (in cui comunque le informazioni sono conservate in forma cifrata) spiegando che probabilmente si è di fronte ad un massiccio attacco di tipo phishing a danno degli utenti europei.

Mi sono quindi tornate in mente un paio di mail mail che avevo ricevuto alcuni giorni fa su di un "indirizzo sacrificale" che più o meno hanno questa struttura:

Mittente: Block teller
Oggetto: Scoprire chi è bloccato su msn
Contenuto: La mail contiene soltanto una immagine che porta al sito blockteller.com/1/it/

Mittente: nome casuale
Oggetto: Hello :D
Contenuto:

Hey!

indirizzo_hotmail_casuale@hotmail.it invited you to check who has deleted or blocked you from their contact list on MSN Messenger.

It's Easy, Secure and Free!

Try it Now, Click Here

Thanks
Status Obervation Team.
______
This mail is sent by indirizzo_hotmail_casuale@hotmail.it using MSN status checking Application.
This email cannot be considered as SPAM as this is an invitation to you by the sender.

Il link da cliccare conduce ad una pagina del sito ohh-ma-friend-blocked-me.com:
http://r5yvlw.ohh-ma-friend-blocked-me.com/?id=okGATs&invite=indirizzo_hotmail_casuale@hotmail.it
In entrambi i casi il link di destinazione conduce a pagine molto colorate e dalla grafica accattivante in cui occorre inserire i propri dati di login LiveId per avere accesso al servizio con la promessa di scoprire chi ha bloccato il nostro contatto su Msn Messenger. In apparenza si tratta quindi dello stesso schema usato in passato da Check Messenger, Messenger Guard, Blockstatus o Messengerscan, tuttavia la singolare coincidenza di questi giorni potrebbe far sorgere più di qualche dubbio su una possibile relazione di causa-effetto.

Difendersi da questo genere di pericoli è comunque estremamente semplice, basta cestinare messaggi di cui non si conosce l'origine e inserire i propri dati di login solo su siti dalla indubbia reputazione.