Im verwendeten uBlock Origin Filter wurden Regeln zum Blockieren typischer Port-Scanning-Skripte auf dem lokalen System des Benutzers hinzugefügt. Wir erinnern daran, dass im Mai das Scannen lokaler Ports beim Öffnen der Website eBay.com. Es stellte sich heraus, dass diese Praxis nicht auf eBay beschränkt ist und viele (Citibank, TD Bank, Sky, GumTree, WePay usw.) Port-Scanning des lokalen Systems des Benutzers beim Öffnen ihrer Seiten durchführen, indem sie Code nutzen, um Versuche von gehackten Computern zu identifizieren, der von dem Dienst ThreatMetrix bereitgestellt wird.
Im Fall von eBay wurde das Scannen von 14 Netzwerkports überprüft, die mit Fernzugangsservern wie VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin und RDP assoziiert sind. Wahrscheinlich wird die Überprüfung durchgeführt auf nachweisbare Spuren einer Malware-Infektion, um betrügerische Käufe unter Verwendung von Botnets zu verhindern. Das Scannen kann auch verwendet werden, um Daten zur indirekten .
Für das Scannen wird eine Technik angewendet, die darauf basiert, Verbindungen zu verschiedenen Netzwerkports des Hosts 127.0.0.1 (localhost) herzustellen durch . Das Vorhandensein eines offenen Netzwerkports wird indirekt anhand der Unterschiede in der Behandlung von Verbindungsfehlern zu aktiven und nicht genutzten Netzwerkports bestimmt. WebSocket erlaubt nur das Senden von HTTP-Anfragen, aber eine solche Anfrage an einen inaktiven Netzwerkport führt sofort zu einem Fehler, während bei einem aktiven Port die Fehlermeldung erst nach einiger Zeit erscheint, die für den Versuch der Verbindungsaufnahme benötigt wird. Darüber hinaus gibt WebSocket bei einem inaktiven Port den Verbindungsfehlercode (ERR_CONNECTION_REFUSED) aus, während bei einem aktiven Port der Verbindungsaufbau-Code ausgegeben wird.
Neben dem Scannen von Ports kann WebSockets auch für Angriffe auf Systeme von Webentwicklern verwendet werden, die WebSocket-Handler für React-Anwendungen auf dem lokalen System ausführen. Eine externe Website kann Netzwerkports durchgehen, das Vorhandensein eines solchen Handlers feststellen und sich mit ihm verbinden. Wenn der Entwickler einen Fehler macht, kann der Angreifer den Inhalt von Debug-Daten erhalten, die möglicherweise fragmentarische vertrauliche Informationen enthalten.
Quelle: opennet.ru
