Në filtrin e përdorur në uBlock Origin janë shtuar rregulla për bllokimin e skripteve tipike për skanimin e porteve rrjetore në sistemin lokal të përdoruesit. Kujtojmë se në maj skanimi i porteve lokale kur hapja e faqes eBay.com. U zbulua se një praktikë e tillë nuk është e kufizuar vetëm në eBay dhe shumë (Citibank, TD Bank, Sky, GumTree, WePay etj.) zbatojnë skanimin e porteve të sistemit lokal të përdoruesit gjatë hapjes së faqeve të tyre, duke përdorur kodin për të identifikuar përpjekjet e qasjes nga kompjuterët e infektuar, të ofruar nga shërbimi ThreatMetrix.
Në rastin e eBay, u kontrolluan 14 porte rrjetore, të lidhura me serverët e aksesit të largët, si VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin dhe RDP. Probabiliteti i kontrollit bëhet praninë e shenjave të infeksionit të sistemit me malware me qëllim të parandalimit të blerjeve të mashtruar me përdorimin e botnetëve. Skanimi gjithashtu mund të përdoret për të marrë të dhëna për identifikimin e të përdoruesit .
Për skanimin përdoret një teknikë e bazuar në përpjekjet për të krijuar lidhje me porte të ndryshme rrjetore të hostit 127.0.0.1 (localhost) përmes . Prania e një porte rrjeti të hapur identifikohet indirekt mbi bazën e ndryshimeve në trajtimin e gabimeve të lidhjes ndërmjet porteve të aktivizuara dhe atyre të papërdorura. WebSocket lejon dërgimin vetëm të kërkesave HTTP, por një kërkesë e tillë për një port rrjeti jo aktiv përfundon menjëherë me një gabim, ndërsa për një port aktiv do të përfundojë pas një kohe të caktuar që shkon përpjekjes për të negociuar lidhjen. Për më tepër, në rastin e një porte jo aktive, WebSocket jep një kod gabimi lidhjeje (ERR_CONNECTION_REFUSED), ndërsa në rastin e një porti aktiv – një kod gabimi për negociatën e lidhjes.
Përveç skanimit të porteve, WebSockets gjithashtu mund të shfrytëzohet për sulme ndaj sistemeve të zhvilluesve web, që drejtojnë WebSocket-handler evtl., për aplikacione React në sistemin lokal. Një sit i jashtëm mund të kalojë nëpër porte rrjetore, të identifikojë praninë e një handler-i të tillë dhe të lidheni me të. Nëse zhvilluesi bën një gabim, sulmuesi mund të marrë përmbajtjen e të dhënave të shkarkuara, të cilat mund të përfshijnë informacione konfidenciale të fragmentuara.
Burimi: opennet.ru
