作者blman (我爱亦洁我爱亦洁)
看板Browsers
标题Re: [新闻] Firefox遭“独家”恶意软件攻击
时间Wed Dec 10 12:11:34 2008
Firefox 上的安全主题我有研究一阵子,上来野人献曝 :)
现在确定恶意的附加元件(malicious components)可以做到:
1. 绕过安装提示,直接安装恶意元件到 firefox 上。
2. 在附加元件列表上,隐藏自身而不显示出来
从 Trojan.PWS.ChromeInject.A 身上,它只实作了第 1点。
如果它实作了第 2点,那麽使用者很难在介面操作上找到这
个恶意附加元件。
再来,伪装成其它附加元件的作法也是有分级的:
(低) 冒名其它的附加元件。
(高) 附属於其它的附加元件。
较低的作法只是"冒名"而无实作其功能,而高级作法则有。
例如 Trojan.PWS.ChromeInject.A 是假冒 Greasemonkey,
但假冒的行为若是没有实作出 Greasemonkey 的功能,则很
容易被使用者发现而移除。
但事实证明(我也实作过),假冒别的附加元件,除了恶意的
程式外,也是可以实作出原本附加元件的功能,这样在骗使
用者安装时,不容易被使用者发现。
因为没有 Trojan.PWS.ChromeInject.A 样本,所以我不清楚
它的层级是属於哪个。
不过,我与 ybite 板友有一点不同的想法,若有错请指正 :)
这个恶意元件应该不是以 .exe 来散布,它是以附加元件的
方式,就像大家平常装附加元件那般。加上 firefox 有绕过
安装提示的漏洞,这使得可能在浏览一个网页时,就被莫名
的"安装"。
最後,暂时可以放心的是,这个恶意元件会伴随着恶意的 DLL
程式散布,这就比较容易被防毒软体抓出来。但若是单纯利
用 javascript 来做,这就很难防了。
虽然有很多人认为 javascript 能做的事情有限,但我在今
年台湾骇客年会实作出来的手法都只是用 javascript 做的
,不用 DLL 的方式是想要避开防毒软体的侦测。
目前我实作出来的恶意 firefox 附加元件的功能有:
1. 钓鱼网页
2. 内部网路入侵
3. 追踪浏览纪录
4. 窃取 cookies (我用窃取 Gmail 为范例)
5. 自动化 CSRF 攻击 (有可能做到自动银行转帐)
6. 读取使用者电脑的档案 (密码档/照片档...)
7. 窃取使用者输入的任何帐号/密码/信用卡卡号
8. 远端控制 (可令使用者自己下载木马,浏览恶意网站)
当然,事实证明,市面上没有一套防毒软体抓得出来我的展
示样本。
以上只是想要告知 firefox 使用者,
"Firefox 不一定安全"
最後,其实是可以写个元件,专门来检查目前安装的元件是
否安全,但是我没有时间,有兴趣往这方面研究的人可以试
试看。 :)
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.109.22.10
1F:推 examsystem:>有可能做到自动银行转帐 HOLY CRAP... 12/10 14:54
2F:推 grantchiue:是b大@O@" 12/10 15:51
3F:推 EqualMan:请问你做的恶意程式能 不被 no script挡下来吗? 12/10 15:52
4F:→ blman:回EqualMan: NoScript 没用,恶意程式依然我行我素 12/10 18:05
5F:→ emethxyz:也太可怕了 囧 12/10 18:09
6F:推 grantchiue:有没有比较安全的方法呢?还是说为一方法就是希望你看 12/10 19:13
7F:→ grantchiue:的网页是安全的 囧? 12/10 19:13
8F:推 Dynason:虽然你没时间做 但可以把你的想法让fx开发团队知道 应该有 12/11 09:18
9F:→ Dynason:对安全方面的帮助 12/11 09:18
10F:推 ateclean:换Opera XDDD 12/11 14:19
11F:推 doom3:开源+可客制套件+树大招风.....XD 12/12 07:37