W uBlock Origin dodano blokowanie skryptów do skanowania portów sieciowych

W stosowanym w uBlock Origin filtrze EasyPrivacy dodano zasady blokowania typowych skryptów skanowania portów sieciowych na lokalnym systemie użytkownika. Przypomnijmy, że w maju zidentyfikowano skanowanie lokalnych portów podczas otwierania strony eBay.com. Okazało się, że taka praktyka nie ogranicza się do eBay i wiele innych stron (Citibank, TD Bank, Sky, GumTree, WePay itp.) stosuje skanowanie portów lokalnego systemu użytkownika przy otwieraniu swoich stron, wykorzystując kod do wykrywania prób połączeń z zainfekowanych komputerów, dostarczany przez serwis ThreatMetrix.

W przypadku eBay sprawdzano 14 portów sieciowych związanych z serwerami zdalnego dostępu, takimi jak VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin i RDP. Najprawdopodobniej sprawdzenie ma na celu określenie obecności śladów zainfekowania systemu złośliwym oprogramowaniem w celu zapobieżenia oszukańczym zakupom z wykorzystaniem botnetów. Skanowanie może być także stosowane do uzyskania danych do pośredniej identyfikacji użytkownika..

Podczas skanowania stosuje się technikę polegającą na próbie nawiązywania połączeń z różnymi portami sieciowymi hosta 127.0.0.1 (localhost) za pośrednictwem WebSocket.Fakt istnienia otwartego portu sieciowego ustala się pośrednio na podstawie różnic w obsłudze błędów połączenia z aktywnymi i nieużywanymi portami sieciowymi. WebSocket umożliwia wysyłanie wyłącznie zapytań HTTP, ale takie zapytanie dla nieaktywnego portu kończy się błędem od razu, a dla aktywnego portu jedynie po pewnym czasie, które upływa na próbę nawiązania połączenia. Ponadto, w przypadku nieaktywnego portu WebSocket zwraca kod błędu połączenia (ERR_CONNECTION_REFUSED), a w przypadku aktywnego — kod błędu negocjacji połączenia.

W uBlock Origin dodano blokowanie skryptów do skanowania portów sieciowych

Oprócz skanowania portów WebSocket może być stosowane do ataków na systemy web deweloperów, uruchamiających w lokalnym systemie obsługiwacze WebSocket dla aplikacji React. Zewnętrzna strona może przebadać porty sieciowe, określić obecność takiego obsługiwacza i połączyć się z nim. Jeśli deweloper popełni błąd, atakujący może uzyskać dostęp do zawartości danych diagnostycznych, które mogą zawierać fragmenty poufnych informacji.

W uBlock Origin dodano blokowanie skryptów do skanowania portów sieciowych

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster