作者ybite (小犬)
看板Browsers
标题Re: [新闻] Firefox遭“独家”恶意软件攻击
时间Mon Dec 8 00:30:23 2008
总算有人有良心po出了screenshot(我爬了两天的文...)
http://0rz.tw/de59I
1F:推 jtmh:个人觉得重点是防患於未然,套件、布景、插件不要从不信任的 12/07 09:47
2F:→ jtmh:地方下载安装,要上网路银行这类重要的网站的话,可以考虑开 12/07 09:50
3F:→ jtmh:另外一个专用的设定档 (profile), 只跑 Firefox 预设的东西。 12/07 09:53
这招很好,但对ChromeInject应该完全没有用...
---
我想了很久,看了很多报导,报导里头写的很暧昧(怕人模仿吧):
* 这个malware伪装成Greasemonkey
* 安装完全不会有任何提示
* 是以Plugins的方法存在
http://0rz.tw/f455H
看了技术原理之後,知道他是怎麽运作的
他写入Firefox下的browser.js(是程式资料夹不是profile的!)
然後遇到特定网站时用embed呼叫plug-in纪录密码...
所以大概归纳出了几个猜测:
* 这个malware应该是以
「假的Greasemonkey扩充套件」下载连结存在的
* 他的安装过程是
不透过Firefox的,但仍然对Firefox有效
* 也就是说他的安装程式应该是以诸如
greasemonkey.exe的方式存在
* 一旦中标,如果不删除Fx程式资料夹中的malware,换profile也没用
*
这应该只是个开始,以後会有许多人前仆後继...
至於要如何防范...嗯... Orz
只能讲,装防毒软体几乎是唯一防范ChromeInject系病毒的方法...
因为这种病毒是随便打开一个exe就能让你Firefox中标的可怕病毒...
而且更大的问题是技术面上没有有效的方法阻止这种病毒的注入... :'(
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.112.247.164
4F:推 examsystem:不要开不明EXE档? 12/08 02:45
5F:→ w3160828:应该是不要开来源不明的档案 12/08 02:54
6F:→ knives:不要开来路不明的档案不是资安的基础常识吗 12/08 06:19
7F:推 jtmh:plugin 是安装在 [Fx 安装目录]/plugins 下,不是在 12/08 06:42
8F:→ jtmh:[Fx 安装目录]/Profiles 内,整个 Fx 会共用一份 plugin, 12/08 06:43
9F:→ jtmh:所以另开一个 profile 的确没用。 12/08 06:44
10F:推 jtmh:突然想到,装套件 NoScript 应该有帮助,它会挡掉不信任网站 12/08 06:58
11F:→ jtmh:想使用 plugin 的请求,不过如果是设定为信任的网站,它就不 12/08 07:00
12F:→ jtmh:再挡掉了。另外,也许以後也会出现先把 NoScript 功能杀掉的 12/08 07:02
13F:→ jtmh:这类 malware 吧,就像现在有些 malware 已经会先把防毒杀掉 12/08 07:03
14F:→ jtmh:或 disable 掉了。 12/08 07:04
15F:→ jtmh:所以最重要的还是最前面三楼讲的不要开来路不明的档案吧, 12/08 07:07
16F:→ jtmh:使用者的观念和习惯决定一切,手痒爱乱开的没人救得了。 12/08 07:08
17F:→ H45:金钱相关请爱用虚拟机器....VirtualBox, VMware 设系统快照。 12/08 16:52
18F:推 jeta890119:我觉得预留一个更冷门的浏览器比较快..... 12/08 21:07
19F:→ jeta890119:像是Swift.... 12/08 21:08
20F:推 knight00931:swiftfox吗?为什麽冷门? 12/09 19:22
21F:推 jeta890119:我是说以webkit为基础的swift 12/09 20:20
22F:→ jeta890119:谁会吃饱没事干拿一个原型程式当浏览器阿XDDD 12/09 20:20
23F:→ knight00931:soga 12/09 20:22
24F:→ Ice9:布局? 12/11 04:21