In uBlock Origin wurde die Blockierung von Skripten zur Scannung von Netzwerkports hinzugefügt.

Der in uBlock Origin verwendete Filter EasyPrivacy enthält Regeln zur Blockierung typischer Skripte zur Scans von Netzwerkports auf dem lokalen System des Benutzers. Wir erinnern daran, dass im Mai eine Überprüfung festgestellt wurde der lokalen Ports beim Öffnen der Website eBay.com. Es stellte sich heraus, dass diese Praxis nicht auf eBay beschränkt ist und viele andere Webseiten (Citibank, TD Bank, Sky, GumTree, WePay usw.) das Scannen von Ports des lokalen Systems der Benutzer beim Öffnen ihrer Seiten anwenden. Dabei wird ein Code verwendet, um Versuche zu identifizieren, die von gehackten Computern ausgehen, der vom Dienst ThreatMetrix bereitgestellt wird.

Im Fall von eBay wurden 14 Netzwerkports überprüft, die mit Remote-Access-Servern wie VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin und RDP assoziiert sind. Wahrscheinlich wird die Überprüfung durchgeführt zur Bestimmung um Hinweise auf eine Infektion des Systems mit Malware zu ermitteln, um betrügerische Käufe unter Nutzung von Botnetzen zu verhindern. Das Scannen kann auch dazu verwendet werden, Daten für eine indirekte Benutzerauthentifizierung zu sammeln..

Für das Scannen wird eine Technik angewandt, die auf dem Versuch beruht, Verbindungen zu verschiedenen Netzwerkports des Hosts 127.0.0.1 (localhost) über WebSocket. Das Vorhandensein eines offenen Netzwerkports wird indirekt anhand der Unterschiede in der Fehlerbehandlung bei Verbindungen zu aktiven und nicht verwendeten Netzwerkports festgestellt. WebSocket erlaubt nur HTTP-Anfragen, jedoch wird eine solche Anfrage für einen inaktiven Netzwerkport sofort mit einem Fehler beendet, während sie für einen aktiven Port erst nach einer gewissen Zeit, die für den Versuch einer Verbindungsvereinbarung benötigt wird, fehlschlägt. Außerdem gibt WebSocket im Falle eines inaktiven Ports einen Verbindungsfehlercode (ERR_CONNECTION_REFUSED) aus, während es bei einem aktiven Port einen Code für den Verbindungsvereinbarungsfehler ausgibt.

In uBlock Origin wurde die Blockierung von Skripten zur Scannung von Netzwerkports hinzugefügt.

Neben dem Scannen von Ports kann WebSockets auch eingeführt für Angriffe auf Systeme von Webentwicklern genutzt werden, die auf ihrem lokalen System WebSocket-Handler für React-Anwendungen ausführen. Eine externe Website kann Netzwerkports durchprobieren, die Existenz eines solchen Handlers feststellen und sich damit verbinden. Wenn der Entwickler einen Fehler macht, kann der Angreifer auf den Inhalt von Debug-Daten zugreifen, die möglicherweise vertrauliche Informationen enthalten.

In uBlock Origin wurde die Blockierung von Skripten zur Scannung von Netzwerkports hinzugefügt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4