uBlock Originis kasutatav filter lisatud reeglid, et blokeerida tüüpilisi võrguportide skannimise skripte kohaliku kasutaja süsteemis. Tuletame meelde, et maikuus kohalike portide skannimine veebilehe avamisel eBay.com. Selgus, et sarnane praktika ei piirdu ainult eBayga ja paljusid (Citibank, TD Bank, Sky, GumTree, WePay jne) rakendavad kasutaja kohaliku süsteemi portide skannimist oma lehtede avamisel, kasutades ThreatMetrix teenuse poolt pakutud koodi, et tuvastada katseid juurdepääsuks häkitud arvutitest.
eBay puhul kontrolliti 14 võrguporti, mis on seotud kaugjuhtimise serveritega, nagu VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin ja RDP. Tõenäoliselt teostatakse kontroll kahjuliku tarkvara mõju jälgi süsteemis, et vältida petturlike ostude tegemist botnetide kasutamisega. Skannimist võib samuti kasutada andmete kogumiseks kaudseks .
Skannimise jaoks kasutatakse tehnikat, mis põhineb ühenduste loomise katsetel erinevatesse võrguportidesse hostiga 127.0.0.1 (localhost) läbi . Avatud võrguporti tuvastatakse kaudselt, tuginedes erinevustele ühenduse veateate töötlemises aktiivsete ja mitteaktiivsete võrguportide puhul. WebSocket võimaldab saata ainult HTTP-palveid, kuid selline palve mitteaktiivse võrguporti puhul lõpeb koheselt veaga, samas kui aktiivse porti puhul alles mõne aja pärast, mis kulub ühenduse loomise katsetele. Lisaks, mitteaktiivse pordi puhul annab WebSocket tagasi ühenduse veakoodi (ERR_CONNECTION_REFUSED), aktiivse korral aga ühenduse loomise veakoodi.
Peale portide skannimise võivad WebSocketid samuti olla rünnakute eesmärgiks veebiarendajate süsteemide vastu, kes käivitavad oma kohalikul süsteemil WebSocketi töötlejad React rakendustele. Välisveeb võib skannida võrguporte, tuvastada sellise töötleja olemasolu ja sellele ühenduda. Kui arendaja teeb vea, võib ründaja saada juurdepääsu silumisandmetele, mis võivad sisaldada katkendlikke konfidentsiaalseid andmeid.
Allikas: opennet.ru
