Skip to content

Releases: digitalvalut/DigitalValut-Controller

v5.0.0 - Sentinella, marca temporale certificata, prova verificabile da chiunque

Choose a tag to compare

@digitalvalut digitalvalut released this 11 Aug 09:59

La versione dedicata a un solo obiettivo: rendere il materiale prodotto utilizzabile davanti a un professionista.

Non diventa una perizia forense — quella la redige un perito iscritto all'albo, sempre. Ma colma le tre lacune che rendevano il materiale precedente facilmente contestabile in contraddittorio.

1. La data non era attestata → Marca temporale RFC 3161

Un file datato dall'orologio del computer che lo ha prodotto vale quanto la parola di chi lo presenta: l'orologio si cambia in dieci secondi, e la controparte lo farà notare subito.

Ora un'autorità terza certifica crittograficamente che quel materiale esisteva già a quella data. Il Regolamento eIDAS (UE 910/2014, art. 41) attribuisce alle marche temporali qualificate una presunzione legale di accuratezza della data.

Implementazione completa in PowerShell puro, senza alcuna dipendenza esterna: costruzione DER/ASN.1 della richiesta, invio, verifica della firma CMS, estrazione della data certificata.

Privacy: alla marcatrice temporale viene inviato solo un hash SHA-256 di 32 byte, da cui è computazionalmente impossibile risalire al contenuto. Nessun nome, nessun IP, nessun processo lascia il dispositivo. È l'unica funzione dello strumento che si collega a Internet, ed è opt-in esplicita proprio per questo.

2. Era una fotografia → Sentinella

Una scansione non vedrà mai la sessione remota delle 3 di notte.

AVVIA_SENTINELLA.bat registra le connessioni mentre accadono, con orario di inizio, fine e durata. Si passa da "sul PC è installato un software di controllo remoto" — circostanza che ammette molte spiegazioni legittime — a "il 14 marzo, dalle 03:12 alle 03:59, sessione attiva dall'indirizzo 10.x.x.x, durata 47 minuti".

Registro con hash concatenati: cancellare o modificare un evento passato rompe la catena ed è rilevabile. I periodi non coperti dalla sorveglianza sono dichiarati apertamente — l'assenza di eventi non viene spacciata per assenza di fatti.

3. La verifica la faceva chi creava i file → Verificatore autonomo

"Il mio programma dice che il mio file è buono" è un cerchio che si chiude su sé stesso e in contraddittorio non regge.

VERIFICA_PROVA.ps1 non importa alcun modulo del progetto e non richiede installazioni. Lo esegue il destinatario — l'avvocato, il consulente tecnico d'ufficio, la controparte — senza dover riporre alcuna fiducia in chi ha prodotto il materiale.

Il pacchetto prova

CREA_PACCHETTO_PROVA.bat produce un solo file .zip da consegnare, contenente report, dati grezzi di sistema, registro della Sentinella, catena di custodia, marca temporale e il verificatore autonomo.

Nuovo anche il modulo di conservazione dei dati grezzi: dieci comandi di sistema salvati non interpretati, ciascuno accompagnato dal comando esatto che lo ha prodotto, perché un perito possa rifare l'analisi da zero senza fidarsi delle conclusioni dello strumento.

Verificato con manomissioni reali

Non sulla fiducia. Ho testato due scenari di falsificazione:

  • Modifica di un file dopo la sigillatura → rilevata, con indicazione del file.
  • Modifica del file più riscrittura del manifesto per coprirsi → il controllo di integrità dei file passa (l'attaccante ha fatto bene il suo lavoro), ma la marca temporale continua a certificare l'hash del manifesto originale e smaschera comunque la falsificazione.

Il secondo scenario è esattamente il motivo per cui la marca temporale serve: senza, quella falsificazione sarebbe riuscita.

Bug corretti

  • Read-DVDerTlv sollevava un'eccezione su array vuoto invece di restituire $null come previsto per un parser difensivo.
  • Il parametro MaxMinutes della Sentinella era intero: qualunque durata inferiore al minuto veniva troncata a 0, interpretato come "esegui senza limite".
  • L'attesa tra i cicli era un unico Start-Sleep lungo che ignorava le richieste di arresto fino allo scadere dell'intervallo.

Qualità

147 test automatici (erano 93), inclusa la verifica che il verificatore autonomo rilevi effettivamente una manomissione e che non dipenda da moduli del progetto. Lint e sintassi puliti, CI verde. Il verificatore è ora controllato dalla CI: è lo script che eseguiranno terze parti, non può mai essere rotto.

I limiti, dichiarati come sempre

La Sentinella campiona a intervalli: una sessione più breve dell'intervallo può non essere osservata, e quando non è in esecuzione non vede nulla. Registra l'esistenza, l'origine e la durata delle connessioni, non il loro contenuto.

Le TSA gratuite preconfigurate non sono necessariamente qualificate ai sensi eIDAS: producono una prova crittografica solida, ma la presunzione legale opera solo per i prestatori qualificati.

Il pacchetto non è un'acquisizione forense: i dati sono raccolti dall'interno del sistema tramite le API di Windows, che un rootkit a livello kernel potrebbe falsare.

Verifica del download

Get-FileHash -Algorithm SHA256 -Path .\DigitalValut-Controller-v5.0.0.zip

Da dove partire

📖 GUIDA_PROVE.md — guida pratica in tre livelli per chi deve documentare una situazione seria.


Autore: DigitalValut (www.digitalvalut.it) — Sviluppatore: Dott. Giuseppe Falsone e il team DigitalValut
Licenza: GNU GPLv3 — gratuito per sempre

v4.2.0 - Regole estendibili da chiunque, DLL iniettate, analisi storica

Choose a tag to compare

@digitalvalut digitalvalut released this 06 Aug 10:56

La versione più importante finora: lo strumento ora è estendibile da chiunque, senza toccare il codice.

Le regole di rilevamento escono dal codice

Le firme non sono più scritte dentro il programma: sono file .json nella cartella core/rules/. Chiunque può aggiungere i propri rilevamenti creando un file — senza saper programmare, senza modificare il codice sorgente, senza chiedere il permesso a nessuno.

{
  "id": "MIO-0001",
  "name": "Software da rilevare",
  "type": "process",
  "risk": "HIGH",
  "match": { "nameContains": ["nomeprocesso"] }
}

Metti il file in core/rules/custom/, rilancia la scansione, funziona. Guida completa con esempi: RULES.md.

Tre garanzie di progetto:

  • Le regole sono solo dati, mai codice eseguibile. Un file di regole scaricato da terzi non può eseguire comandi sul tuo PC. È una scelta di sicurezza deliberata, non una limitazione tecnica.
  • Una regola scritta male non rompe niente: viene ignorata, la scansione prosegue, e il report indica quale file e perché.
  • Se la cartella regole manca o è danneggiata, lo strumento continua a funzionare con il database interno di riserva.

Le 75 firme esistenti (25 porte + 50 processi) sono state migrate in 7 file di regole, con conversione verificata identica all'originale.

Nuovi rilevamenti

DLL iniettate in processi legittimi. Molti strumenti di monitoraggio non girano come processo autonomo (visibile in Gestione attività) ma si iniettano come libreria dentro browser, Explorer o client di posta. Ora vengono segnalate le DLL caricate da cartelle temporanee o pubbliche, con verifica della firma digitale e soppressione dei falsi positivi dei vendor noti (Chrome, Teams, Discord, Zoom installano legittimamente in AppData).

Analisi storica. Tutti gli altri controlli fotografano il presente. Questo guarda indietro: servizi installati di recente, cancellazioni del registro di sicurezza, accessi remoti RDP. Un software di controllo può essere stato installato, usato e poi rimosso.

Qualità

  • 93 test automatici (erano 45), inclusa la verifica che le regole ufficiali siano tutte valide e senza id duplicati
  • Lint e sintassi puliti, CI verde su questo commit
  • Rimossi gli spazi a fine riga da tutti i file PowerShell

I limiti, dichiarati come sempre

Il rilevamento DLL non vede le tecniche di iniezione avanzate (reflective loading, manual mapping): un attaccante competente non viene intercettato da questo controllo. I registri eventi di Windows ruotano, quindi eventi più vecchi possono essere già stati sovrascritti legittimamente; senza privilegi di amministratore il registro di sicurezza non è leggibile affatto, e il report lo dichiara apertamente quando succede.

Nulla di questo strumento sostituisce una perizia forense o un parere legale.

Verifica del download

Get-FileHash -Algorithm SHA256 -Path .\DigitalValut-Controller-v4.2.0.zip

L'hash deve coincidere con quello in SHA256SUMS.txt allegato a questa release.

Come si usa

Scarica lo ZIP qui sotto, estrai, doppio clic su AVVIA_CONTROLLO.bat. Nessuna scelta da fare, nessuna installazione.


Autore: DigitalValut (www.digitalvalut.it) — Sviluppatore: Dott. Giuseppe Falsone e il team DigitalValut
Licenza: GNU GPLv3 — gratuito per sempre

v4.1.1 - Avvio senza scelte per neofiti

Choose a tag to compare

@digitalvalut digitalvalut released this 06 Aug 09:37

Correzione di usabilità, basata su un test reale — non su supposizioni.

Cosa è cambiato

AVVIA_CONTROLLO.bat mostrava un menu interattivo che restava in attesa di un tasto (1/2/3/4) prima di iniziare qualunque cosa. Chi si aspettava "doppio clic e via" restava bloccato senza sapere perché.

Ora il doppio clic avvia direttamente la scansione completa. Nessuna scelta richiesta.

Il menu non è sparito: è stato spostato in un nuovo file opzionale, AVVIA_AVANZATO.bat, per chi vuole scegliere esplicitamente tra scansione rapida, completa o verifica della catena di custodia.

Come è stato trovato

Per capire davvero dove si blocca un utente inesperto, ho scaricato il pacchetto da GitHub Releases e applicato manualmente il blocco "file proveniente da Internet" (Mark-of-the-Web) esattamente come farebbe un vero browser, poi ho simulato il doppio clic.

Risultato: Windows SmartScreen non ha bloccato l'esecuzione — nessuna finestra di avviso è comparsa. Il vero ostacolo era il menu interattivo, non la sicurezza di Windows. Corretto quello.

Verificato concretamente

  • Eseguito il nuovo launcher senza premere alcun tasto: report generato e aperto automaticamente.
  • Sintassi, lint (PSScriptAnalyzer) e 45 test automatici (Pester): tutti puliti.
  • CI su GitHub Actions verde su questo commit.

Verifica del download

Get-FileHash -Algorithm SHA256 -Path .\DigitalValut-Controller-v4.1.1.zip

L'hash deve coincidere con quello in SHA256SUMS.txt allegato a questa release.

Come si usa

Scarica lo ZIP qui sotto, estrai, doppio clic su AVVIA_CONTROLLO.bat. Fine.


Autore: DigitalValut (www.digitalvalut.it) — Sviluppatore: Dott. Giuseppe Falsone e il team DigitalValut
Licenza: GNU GPLv3 — gratuito per sempre

v4.1.0 - Firma digitale, persistenza avanzata, AI locale, CI

Choose a tag to compare

@digitalvalut digitalvalut released this 06 Aug 09:15

Aggiornamento maggiore: nuove capacità di rilevamento tecnico e un'infrastruttura di qualità (test automatici + CI) pensate per reggere il confronto con strumenti professionali, restando gratuite, open source e completamente verificabili.

Nuove funzionalità di rilevamento

  • Firma digitale (Authenticode) di ogni processo sospetto rilevato: distingue un eseguibile firmato da uno stesso nome ma non firmato o con firma non attendibile.
  • Persistenza avanzata: sottoscrizioni WMI permanenti non riconosciute, AppInit_DLLs, debugger IFEO (hijacking di eseguibili come sethc.exe/utilman.exe), task pianificati con pattern sospetti (comandi codificati, download remoti).
  • Confronto automatico con l'ultima scansione: il report mostra cosa è cambiato — nuovi riscontri e riscontri risolti — rispetto alla scansione precedente registrata nella catena di custodia.
  • Spiegazione in linguaggio semplice via AI locale (opzionale): se hai Ollama installato sulla stessa macchina, il report include una spiegazione discorsiva dei risultati. Comunica esclusivamente con 127.0.0.1 (loopback): nessun dato lascia mai il dispositivo. Se Ollama non è installato, nessuna dipendenza obbligatoria, nessun rallentamento. Disattivabile con -DisableAI.

Qualità e affidabilità del codice

  • 45 test automatici (Pester) su hash/catena di custodia, calcolo del punteggio di rischio, persistenza avanzata, firma digitale, modulo AI — cartella tests/.
  • CI su GitHub Actions: sintassi, lint (PSScriptAnalyzer) e test eseguiti automaticamente a ogni push/PR.
  • Pacchetto di release riproducibile con checksum SHA-256 verificabile (vedi sotto).

Bug corretto (individuato dai nuovi test)

Il calcolo del livello di rischio usava uno switch senza break: per qualunque punteggio tra 1 e 99 venivano eseguite più clausole contemporaneamente, producendo un livello ambiguo invece di uno solo. Corretto con una catena if/elseif esplicita — un esempio concreto di perché i test automatici contano.

Verifica del download

Questo pacchetto ZIP è accompagnato da SHA256SUMS.txt. Verifica l'integrità prima di eseguirlo:

Get-FileHash -Algorithm SHA256 -Path .\DigitalValut-Controller-v4.1.0.zip

L'hash deve coincidere con quello in SHA256SUMS.txt.

Come si usa

Scarica lo ZIP qui sotto, estrai, doppio clic su AVVIA_CONTROLLO.bat.

Ogni nuova funzionalità dichiara esplicitamente i propri limiti nel report, nel README e in DISCLAIMER.md: niente di questo strumento sostituisce una perizia forense o un parere legale.


Autore: DigitalValut (www.digitalvalut.it) — Sviluppatore: Dott. Giuseppe Falsone e il team DigitalValut
Licenza: GNU GPLv3 — gratuito per sempre

v4.0.1 - Trasparenza sui limiti e tutela legale

Choose a tag to compare

@digitalvalut digitalvalut released this 06 Aug 08:28

Aggiornamento importante su come lo strumento descrive i propri risultati.

Cosa cambia

Il report non è più presentato come "prova documentale con valore legale". Un report autogenerato con hash calcolato in locale non è una prova legale né un'acquisizione forense ai sensi della L. 48/2008: presentarlo come tale esporrebbe chi lo usa a essere smentito in sede di contenzioso.

Ora il report è descritto per quello che è: una segnalazione tecnica di primo livello, utile a supportare una richiesta al DPO o una successiva perizia, ma non sostitutiva di esse.

Novità

  • DISCLAIMER.md: avvertenza completa con limiti tecnici e probatori dichiarati, esclusione di responsabilità e obblighi dell'utente
  • Riquadro di avvertenza incluso in ogni report generato
  • Limiti della catena di custodia documentati: è un meccanismo tamper-evident locale, senza marcatura temporale certificata di terza parte (RFC 3161)
  • Sezione "Cosa NON fa" nel README: rootkit, bootkit, impianti firmware e monitoraggio di rete non sono rilevabili
  • Avvertenza a schermo all'avvio di entrambi i launcher
  • SECURITY.md, CONTRIBUTING.md, CHANGELOG.md e template per le segnalazioni
  • Header di licenza GPL con copyright in tutti i moduli

Nota per chi usa lo strumento

Un esito "SICURO" non dimostra l'assenza di sorveglianza, e la segnalazione di un software non dimostra un uso illecito: gli strumenti di assistenza remota possono essere legittimi e regolarmente concordati.

Prima di qualsiasi azione disciplinare o giudiziaria, rivolgiti a un avvocato e a un perito informatico forense.

Se esegui il software su una postazione aziendale o della PA, verifica prima i regolamenti informatici interni della tua organizzazione.

Download

Scarica il file ZIP qui sotto, estrai e fai doppio clic su AVVIA_CONTROLLO.bat.


Autore: DigitalValut — www.digitalvalut.it
Sviluppatore: Dott. Giuseppe Falsone e il team DigitalValut
Licenza: GNU GPL v3.0 — gratuito per sempre

DigitalValut Controller v4.0.0

Choose a tag to compare

@digitalvalut digitalvalut released this 06 Aug 07:31

Gratuito per sempre - dono di DigitalValut a uffici pubblici e privati e a chiunque voglia tutelare la propria privacy digitale.

Strumento portabile anti-spyware / anti-controllo remoto non autorizzato, a tutela dei lavoratori (GDPR, Art. 4 Statuto dei Lavoratori).

Come usarlo: scarica lo ZIP qui sotto, estrai, doppio clic su AVVIA_CONTROLLO.bat.

Autore: DigitalValut (www.digitalvalut.it) - Sviluppatore: Dott. Giuseppe Falsone e il team DigitalValut.

Licenza: GNU GPLv3.