<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Stefano Novelli &#187; Articoli sulla Sicurezza</title>
	<atom:link href="http://www.stefano9lli.com/category/articoli-sulla-sicurezza/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.stefano9lli.com</link>
	<description>Il software è come il sesso, è meglio quando è libero. (Linus Torvald)</description>
	<lastBuildDate>Thu, 06 May 2010 09:33:45 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Infernet-X diventa Infernet.ws</title>
		<link>http://www.stefano9lli.com/2009/06/07/infernet-x-diventa-infernetws/</link>
		<comments>http://www.stefano9lli.com/2009/06/07/infernet-x-diventa-infernetws/#comments</comments>
		<pubDate>Sun, 07 Jun 2009 15:56:16 +0000</pubDate>
		<dc:creator>Stefano Novelli</dc:creator>
				<category><![CDATA[Articoli sulla Sicurezza]]></category>
		<category><![CDATA[infernet]]></category>

		<guid isPermaLink="false">http://www.stefano9lli.com/?p=413</guid>
		<description><![CDATA[


In questa mia cortissimo e velocissimo articolo volevo semplicemente ricordare a tutti i visitatori del blog, amanti della sicurezza informatica e dell&#8217;hacking etico, che Infernet-X.com si trasferisce su Infernet.ws per ovvi motivi gestionali dell&#8217;hosting.
Tutti gli utenti registrati verranno contattati quanto prima per email riferendo loro tale annuncio.
Infernet è un luogo di discussione fatto di persone [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;">
<p style="text-align: center;"><img class="aligncenter" src="http://forum.infernet.ws/images/FaceBBook/fblogo.gif" alt="" width="281" height="37" /></p>
<p style="text-align: center;">
<p style="text-align: left;">In questa mia cortissimo e velocissimo articolo volevo semplicemente ricordare a tutti i visitatori del blog, amanti della sicurezza informatica e dell&#8217;hacking etico, che Infernet-X.com si trasferisce su Infernet.ws per ovvi motivi gestionali dell&#8217;hosting.</p>
<p style="text-align: left;">Tutti gli utenti registrati verranno contattati quanto prima per email riferendo loro tale annuncio.</p>
<p style="text-align: left;"><a href="http://www.infernet.ws">Infernet</a> è un luogo di discussione fatto di persone normali, senza scopo di lucro, che mette assieme ideali e idee al fine di rendere la rete un posto migliore .</p>
<p style="text-align: left;">Vieni a trovarci su <a href="http://www.infernet.ws">http://www.infernet.ws</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.stefano9lli.com/2009/06/07/infernet-x-diventa-infernetws/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Installare Nikto su Windows</title>
		<link>http://www.stefano9lli.com/2009/03/22/installare-nikto-su-windows/</link>
		<comments>http://www.stefano9lli.com/2009/03/22/installare-nikto-su-windows/#comments</comments>
		<pubDate>Sun, 22 Mar 2009 11:27:28 +0000</pubDate>
		<dc:creator>Stefano Novelli</dc:creator>
				<category><![CDATA[Articoli sulla Sicurezza]]></category>
		<category><![CDATA[pentesting]]></category>
		<category><![CDATA[sicurezza]]></category>

		<guid isPermaLink="false">http://www.stefano9lli.com/?p=276</guid>
		<description><![CDATA[ Nikto è un software di web vulnerability scanner opensource e scritto in Perl, noto linguaggio interpretato .
Sebbene snobbato dal più celebre (e commerciale) Acunetix, il nostro Nikto fornisce al nostro computer uno dei più potenti strumenti di pentesting sulla terra, dal più blando XSS fino ai vari attacchi da server .
Riesce a lavorare benissimo [...]]]></description>
			<content:encoded><![CDATA[<p><strong><img class="alignnone" src="http://www.stefano9lli.com/wp-content/uploads/2008/10/it.gif" alt="" width="16" height="11" /> <a href="http://www.cirt.net/nikto2">Nikto</a> </strong>è un software di web vulnerability scanner <em>opensource </em>e scritto in Perl, noto linguaggio interpretato .</p>
<p>Sebbene snobbato dal più celebre (e commerciale) Acunetix, il nostro Nikto fornisce al nostro computer uno dei più potenti strumenti di pentesting sulla terra, dal più blando XSS fino ai vari attacchi da server .</p>
<p>Riesce a lavorare benissimo con <a href="http://nmap.org/">NMap</a> e <a href="http://www.nessus.org/">Nessus</a>, garantendo così l&#8217;efficacia di un sistema di bombardamento da tutti i fronti (bisogna fare qualche accortezza nei vari config.php ma ne varrà la pena) .<span id="more-276"></span></p>
<p>Bando alle ciancie iniziamo subito a <a href="http://www.cirt.net/nikto/nikto-current.tar.gz">scaricare Nikto</a> e successivamente estrarlo (7zip o winrar andranno benissimo) ; procuriamoci anche l&#8217;ActivePerl da <a href="http://www.activestate.com/store/activeperl">ActiveState.com</a> (non è a pagamento, il download è free, l&#8217;acquisto del dvd si paga).</p>
<p>Copiamo ora il contenuto dell&#8217;estratto dello zip scaricato precedentemente e copiamolo dentro C:\Perl\bin (dove C:\ è il path che avete indicato durante l&#8217;installazione di ActivePerl).<br />
Infine apriamo il terminale di Windows (o da Programmi-&gt;Accessori-&gt;Prompt dei comandi oppure da Esegui-&gt;cmd) e posizioniamoci nella cartella (basterà scrivere cd C:\Perl\bin\, se non avete capito basta lasciare un commento) .</p>
<p>Eccoci un resoconto del dafarsi</p>
<p style="text-align: center;"><a href="http://www.stefano9lli.com/wp-content/uploads/2009/03/nikto1.gif"><img class="aligncenter size-medium wp-image-282" title="nikto1" src="http://www.stefano9lli.com/wp-content/uploads/2009/03/nikto1-300x222.gif" alt="nikto1" width="300" height="222" /></a></p>
<p>Sempre da terminale ora possiamo <strong>runnare il nostro script</strong>:</p>
<p style="text-align: center;"><a href="http://www.stefano9lli.com/wp-content/uploads/2009/03/nikto2.gif"><img class="aligncenter size-medium wp-image-284" title="nikto2" src="http://www.stefano9lli.com/wp-content/uploads/2009/03/nikto2-300x149.gif" alt="nikto2" width="300" height="149" /></a></p>
<p style="text-align: left;">Il sistema a questo punto risponderà con</p>
<p style="text-align: left;"><span style="color: #808080;">- Nikto v2.03/2.04<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;<br />
+ ERROR: No host specified<br />
+ ERROR: No host specified</span></p>
<p><span style="color: #808080;">-Cgidirs+                scan these CGI dirs: &#8216;none&#8217;, &#8216;all&#8217;, or values li<br />
ke &#8220;/cgi/ /cgi-a/&#8221;<br />
-dbcheck                 check database and other key files for syntax er<br />
rors (cannot be abbreviated)<br />
-evasion+                ids evasion technique<br />
-Format+                 save file (-o) format<br />
-host+                   target host<br />
-Help                    Extended help information<br />
-id+                     host authentication to use, format is userid:pas<br />
sword<br />
-mutate+                 Guess additional file names<br />
-output+                 write output to this file<br />
-port+                   port to use (default 80)<br />
-Display+                turn on/off display outputs<br />
-ssl                     force ssl mode on port<br />
-Single                  Single request mode<br />
-timeout+                timeout (default 2 seconds)<br />
-Tuning+                 scan tuning<br />
-update                  update databases and plugins from cirt.net (cann<br />
ot be abbreviated)<br />
-Version                 print plugin and database versions<br />
-vhost+                  virtual host (for Host header)<br />
+ requires a value</span></p>
<p>Questo perchè bisogna imporre dei parametri al software affinchè possa avere le opzioni richieste (cosa fare e verso chi farle) .</p>
<p>Possiamo consultare una <a href="http://cirt.net/nikto2-docs/ch03.html">guida base</a> (in inglese) con tutti i parametri e i comandi .</p>
<p>Il comando più utilizzato per effettuare uno scan è il seguente :</p>
<p><strong><em>perl nikto.pl -h 127.0.0.1</em></strong></p>
<p>Questo manderà lo script ad un server (in questo caso il nostro localhost) e lo inizierà a scannerizzare <img src='http://www.stefano9lli.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p><span style="color: #ff0000;">Mi raccomando, abbiate l&#8217;accortezza di scannerizzare solo siti di vostra proprietà e con il consenso dell&#8217;hoster o finite in un mucchio di guai !</span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.stefano9lli.com/2009/03/22/installare-nikto-su-windows/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>MyMovies più efficace degli ospedali italiani</title>
		<link>http://www.stefano9lli.com/2009/03/02/mymovies-piu-efficace-degli-ospedali-italiani/</link>
		<comments>http://www.stefano9lli.com/2009/03/02/mymovies-piu-efficace-degli-ospedali-italiani/#comments</comments>
		<pubDate>Mon, 02 Mar 2009 19:26:19 +0000</pubDate>
		<dc:creator>Stefano Novelli</dc:creator>
				<category><![CDATA[Articoli sulla Sicurezza]]></category>
		<category><![CDATA[vulnerabilità]]></category>

		<guid isPermaLink="false">http://www.stefano9lli.com/?p=261</guid>
		<description><![CDATA[
Segnalo a MyMovies.it una vulnerabilità XSS nel loro campo di ricerca . Il Form inviava ad una pagina la nostra searchword che veniva stampata dentro una input text ; il $_GET non veniva controllato ed era possibile iniettare qualunque codice per web .
La falla è stata riparata in 30 min, considerando lettura della mail, verifica [...]]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter size-full wp-image-260" title="logomymovies_5_1" src="http://www.stefano9lli.com/wp-content/uploads/2009/03/logomymovies_5_1.gif" alt="logomymovies_5_1" width="250" height="80" /><br />
Segnalo a <a href="http://www.mymovies.it">MyMovies.it</a> una <strong>vulnerabilità XSS</strong> nel loro campo di ricerca . Il Form inviava ad una pagina la nostra searchword che veniva stampata dentro una input text ; il $_GET non veniva controllato ed era possibile iniettare qualunque codice per web .<span id="more-261"></span></p>
<p><strong>La falla è stata riparata in 30 min</strong>, considerando lettura della mail, verifica del codice, ricerca della stringa e inserimento di un eventuale htmlentities() o quel che sia e riupload nell&#8217;FTP potrebbero sembrare troppi, ma essendo le 14.30 non credevo davvero che qualcuno fosse davanti il piccì a lavorare .</p>
<p><img class="aligncenter size-medium wp-image-262" title="tmp_c4d9u" src="http://www.stefano9lli.com/wp-content/uploads/2009/03/tmp_c4d9u-300x138.jpg" alt="tmp_c4d9u" width="300" height="138" /></p>
<p>Bella sorpresa per gli utenti di MyMovies.it e complimenti a Filippo Gini .</p>
<p><em>(l&#8217;articolo è stato posticipato di qualche ora per permettere  allo staff di mymovies di fixare anche la pagina http://www.mymovies.it/database/ )</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.stefano9lli.com/2009/03/02/mymovies-piu-efficace-degli-ospedali-italiani/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
