Në filtrin e përdorur në uBlock Origin janë shtuar rregulla për bllokimin e skripteve tipike të skanimit të porteve të rrjetit në sistemin lokal të përdoruesit. Të kujtojmë se në maj skanimi i porteve lokale gjatë hapjes së faqes eBay.com. U zbuluar se një praktikë e tillë nuk është e kufizuar vetëm në eBay dhe shumë (Citibank, TD Bank, Sky, GumTree, WePay etj.) aplikojnë skanimin e porteve të sistemit lokal të përdoruesit gjatë hapjes së faqeve të tyre, duke përdorur kod për identifikimin e përpjekjeve për qasje nga kompjuterët e infektuar, i siguruar nga shërbimi ThreatMetrix.
Në rastin e eBay, u krye kontrolli i 14 porteve të rrjetit, të lidhura me serverë qasjeje të largët, si VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin dhe RDP. Probabiliteti i kontrollit të ekzistencës të gjurmëve të infektimit të sistemit me malware me qëllim parandalimin e blerjeve mashtruese duke përdorur botnets. Skanimi gjithashtu mund të përdoret për të mbledhur të dhëna për identifikimin e të përdoruesit në mënyrë indirekte. .
Për skanimin përdoret një teknikë, e bazuar në përpjekjen për të vendosur lidhje me porte të ndryshme të rrjetit të hostit 127.0.0.1 (localhost) përmes . Fakti i pranisë së një porti të hapur të rrjetit përcaktohet në mënyrë indirekte mbi bazën e dallimit në përpunimin e gabimeve të lidhjes me porte aktive dhe të pa përdorura. WebSocket lejon dërgimin e vetëm kërkesave HTTP, por një kërkesë e tillë për një port të pa aktiv përfundon me një gabim menjëherë, ndërsa për një port aktiv përfundon pas një kohe, e cila shpërngul lidhjen. Për më tepër, në rastin e një porte të pa aktiv WebSocket jep një kod gabimi lidhjeje (ERR_CONNECTION_REFUSED), ndërsa në rastin e një porti aktiv - një kod gabimi për marrëveshjen e lidhjes.
Përveç skanimit të porteve, WebSockets gjithashtu mund të përdoren për sulme ndaj sistemeve të zhvilluesve të web, që ekzekutojnë përpunues WebSocket në sistemin lokal për aplikacione React. Një faqe e jashtme mund të skanojë porte të rrjetit, të përcaktojë praninë e një përpunuesi të tillë dhe të lidhet me të. Nëse zhvilluesi bën një gabim, sulmuesi do të jetë në gjendje të marrë informacionin e të dhënave të ndihmës, të cilat mund të përmbajnë informacion të ndjeshëm.
Burimi: opennet.ru
