The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В сети зафиксирован троян, заставляющий Firefox сохранять пароли

12.10.2010 20:46

В сети зафиксировано новое вредоносное ПО Trojan-PWS-Nslog, отличающееся нацеленностью на воровство паролей пользователей, сохраненных в процессе навигации по сети в Firefox и Internet Explorer. Более того, после активации трояна, путем определенных манипуляций с Firefox, браузер начинает сохранять все пароли, даже без получения явного указания от пользователя. После изъятия паролей из хранилища они отправляются трояном на специальный сервер в сети и в дальнейшем могут быть использованы для интеграции кода трояна на сайты, пароли доступа к которым были перехвачены.

Активация автоматического сохранения паролей в Firefox достигается за счет комментирования строк с вызовом соответствующего диалога в файле nsLoginManagerPrompter.js и подстановки вызова функции сохранения пароля - pwmgr.addLogin(aLogin). Несмотря на то, что сам по себе Trojan-PWS-Nslog поддерживает только платформу Windows, подобная методика теоретически работает во всех операционных системах. Практически использовать данный способ в Windows 7, Linux и других Unix-подобных ОС не получится, так как настройки безопасности по умолчанию запрещают изменение системных файлов (/usr/lib/firefox-x.x.x/components/).

  1. Главная ссылка к новости (http://www.h-online.com/open/n...)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/28258-web
Ключевые слова: web, trojan, security, firefox, web
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Artem (??), 21:20, 12/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –25 +/
    Посему выгодней использовать MacOS
     
     
  • 2.3, Crazy Alex (??), 21:34, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    "других Unix-подбных OS" ни о чём не говорит? В части файрфокса хоть линукс, хоть макось ведут себя абсолютно идентично
     
  • 2.4, yurik81 (ok), 21:39, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +10 +/
    > Посему выгодней использовать MacOS

    Яблочники, вы все такие наивные?

     
  • 2.7, EuPhobos (ok), 21:55, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +4 +/
    > Посему выгодней использовать MacOS

    Странная в вашем понимании "Выгода", за кучу бабла получить кое что обрубленое, возможно напичканное до отвалу этими же троянами(никто не знает и не докажет обратного), и полу-пустое, т.к. каждая вторая прога, очень-таки платная(не беру во внимание порты BSD-шные)... Или вы намекаете на хакинтош?

     
     
  • 3.13, dimqua (ok), 22:26, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    А хакинтош, можно подумать, свободу пользователей неограничивает.
     
     
  • 4.18, EuPhobos (ok), 23:26, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > А хакинтош, можно подумать, свободу пользователей неограничивает.

    Я просто не стал так опускаться, что бы ещё хакинтош описывать, с его-то закрытостью и глюками на неродном железе.

     
  • 2.15, User294 (ok), 23:05, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Посему выгодней использовать MacOS

    А в чем выгода состоит? Эппл за бренд и гламур дерет три шкуры. Имелась в виду выгода корпорации Эппл? oO

     
  • 2.35, EduardGL (?), 11:11, 15/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    яблоководы-любители предпочитают синюю таблетку вместо красной
     

  • 1.5, klalafuda (?), 21:46, 12/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/

    Странная какая-то новость для опеннета. Собственно от опенсорса тут лишь упоминание о фоксе и совершенно незначительном его 'улучшении'. Все остальное - банальный кейлогер причем сугубо виндовый, коих в Сети вагоны с маленькой тележкой. Низачет.
     
     
  • 2.14, Zenitur (?), 22:43, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Вы хотите исходный код вируса? Вирус работает в свободных ОС, возмоэно. Поэтому новость есть.
     
     
  • 3.16, User294 (ok), 23:09, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > Вы хотите исходный код вируса? Вирус работает в свободных ОС, возмоэно. Поэтому
    > новость есть.

    Интересно, в каких же свободных ОС он работает? Перечислите хотя-бы пару для примера?
    А то в новости почему-то написано:
    ---кусь---
    Практически использовать данный способ в Windows 7, Linux и других Unix-подобных ОС не получится, так как настройки безопасности по умолчанию запрещают изменение системных файлов
    ---кусь---

    PS: а новость про троян который еще и не работает - это прикольно, да :)

     
     
  • 4.21, Аноним (-), 01:37, 13/10/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Возможно в РеактОСи работает и в Вайне.
     
  • 4.30, Аноним (-), 19:44, 14/10/2010 [^] [^^] [^^^] [ответить]  
  • –1 +/

    > Практически использовать данный способ в Windows 7, Linux и других Unix-подобных ОС...

    в Windows 7... и других Unix-подобных ОС... 0_o  м-мда...

     
  • 3.34, EduardGL (?), 10:13, 15/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    вы тут давеча писали об использовании mmx, sse и прочего в дровах виндов 2k и XP. а конкретных имен файлов я так и не увидел. я бы их вам продизасмил даже в поиске этих инструкций.
    а тут еще один очередной перл...
     

  • 1.6, Аноним (-), 21:52, 12/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    > настройки безопасности по умолчанию запрещают изменение системных файлов (/usr/lib/firefox-x.x.x/components/).

    Во! А то иногда спрашивают, почему нельзя под рутом сидеть.

     
  • 1.8, lava (?), 21:55, 12/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Т.е. чтобы троян сработал, как обычно, надо (1) сидеть под рутом.

    Или (2) пользоваться фаерфоксом, распакованным из бинарного пакета - тогда указанный .js будет лежать отнюдь не в /usr/lib

    $ tar xf firefox-3.6.10.tar.bz2
    $ ls -l firefox/components/nsLoginManagerPrompter.js
    -rw-r--r-- 1 lava users 51241 Sep 15 01:08 firefox/components/nsLoginManagerPrompter.js


    Не знаю, пользуется ли кто-либо сейчас любым из этих методов, однако... Но троян-то только под винду пока есть.

     
     
  • 2.10, EuPhobos (ok), 22:00, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Я пользуюсь бинарным фоксом, с правами владельца "fox" на весь каталог и подкаталог "chmod -R -w ./fox"
    Всё равно в этом каталоге запись не нужна, и не обязательно что бы он мне пренадлежал, главное чтение, и исполнение.
     
  • 2.20, Zenitur (?), 23:51, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Я пользуюсь. Упс. Вирус даво ходит по сети? Где им заражаются? Как проверить налчие?
     

  • 1.9, skybon (ok), 21:59, 12/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Правильно сделал, что отучил себя от сидения под учёткой суперпользователя.
     
     
  • 2.27, Dmitry (??), 18:10, 14/10/2010 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Правильно сделал, что отучил себя от сидения под учёткой суперпользователя.

    И что? Это как-то спасает от реальных уязвимостей? Сидение под учеткой юзверя - это просто способ убедить себя в безопасности непонятно чего и непонятно от чего. Реальной защиты - ноль целых хрен десятых. Или вы другого способа не нашли себе руки связать при выполнении операций в системе?

     
     
  • 3.33, XoRe (ok), 02:21, 15/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >> Правильно сделал, что отучил себя от сидения под учёткой суперпользователя.
    > И что? Это как-то спасает от реальных уязвимостей?

    Толсто, толсто =)

    > Сидение под учеткой юзверя
    > - это просто способ убедить себя в безопасности непонятно чего и
    > непонятно от чего. Реальной защиты - ноль целых хрен десятых. Или
    > вы другого способа не нашли себе руки связать при выполнении операций
    > в системе?

    У вас очень хорошо получается пафосные и эмоциональные пассажи, не несущие смысла.
    Вам бы в рекламщики =)

    А по теме - когда-нибудь пробовали работать (не сидеть 5 минут, а работать) под НЕ windows?

     
     
  • 4.36, Андрей (??), 15:55, 16/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >>А по теме - когда-нибудь пробовали работать (не сидеть 5 минут, а работать) под НЕ windows?

    Уже несколько лет это делаю :)

     
     
  • 5.38, XoRe (ok), 01:36, 17/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >>>А по теме - когда-нибудь пробовали работать (не сидеть 5 минут, а работать) под НЕ windows?
    > Уже несколько лет это делаю :)

    Да я у предыдущего оратора, Dmitry, интересуюсь)

     

  • 1.11, Аноним (-), 22:09, 12/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    <obligatory>РЕШЕТО!!1</obligatory>

    Непонятно в чем новость, на самом деле. 30-60% (по разным оценкам) пользователей пользуются, ясно дело что будут трояны. Или это троян, распространяемый под свободной лицензией?

     
  • 1.12, Zenitur (?), 22:22, 12/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Всю жизнь воровал пароли фаерфокса и эксплорера путём физического доступа, переписав себе полностью каталог его окрукжения, временно переименовывая свой и заменяя чужим. Настройки > Сохранённые пароли > Убрать звёздочки.
     
     
  • 2.17, User294 (ok), 23:10, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Специально от таких умников файрфокс умеет шифровать пароли мастер-паролем. Да, его придется иногда вводить. Но запомнить 1 мастер-пароль проще чем 100500 паролей на все и вся, равно как и ввести чуть ли не 1 раз на сессию. А вот шифрованность файла паролей делает малоперспективным копирование оного файла. Все-равно мастер-пароль знать еще надо :).
     
     
  • 3.19, klalafuda (?), 23:36, 12/10/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Специально от таких умников файрфокс умеет шифровать пароли мастер-паролем. Да, его придется иногда вводить. Но запомнить 1 мастер-пароль проще чем 100500 паролей на все и вся, равно как и ввести чуть ли не 1 раз на сессию. А вот шифрованность файла паролей делает малоперспективным копирование оного файла. Все-равно мастер-пароль знать еще надо :).

    Так ведь он поди для физического доступа не один приходит. Он с кузнецом приходит. С паяльником. С утюгом. Да, грубовато'с. Да, ничего, кроме как F5 ит-на-службе-государства не знают'с. Но что поделать. Опять же, некоторые пробелы в ит с лихвой компенсируются паяльником.

     

  • 1.22, XoRe (ok), 01:58, 13/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    То, что новость-таки запостили, можно толковать так:
    Опенсурсные программы тоже могут быть атакованы вирусом.
    Точнее, их системные и профильные файлы.
    Вдруг, кто не знает =)

    P.S.
    Для той же миранды и других опенсурсных im уже давно есть программы, которые вытаскивают пароли из профиля.
    Вирус это тоже может делать.
    По сути, тут пофиг, открытая программа, или закрытая - пароли из профиля тырятся в любом случае (если они не зашифрованы).

     
  • 1.23, ua9oas (?), 08:53, 13/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А кто знает- подскажите, а какое антишпионское ПО лучше? (а также ПО для ввода символов не с клавиатуры) Насколько надежен облачный антивирус "Панда"? Он у меня кое что ловит но не ловил то, что ловит "Spyware terminator". А вдруг и тот тоже чего пропускает? А что за безплатное ПО антитрояны существует? Какой лучше? (антируткит Gmer не понятный и порой очень сильно у меня все подвешивал)
     
     
  • 2.25, Андрей (??), 23:04, 13/10/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Переходите на операционную систему Ubuntu и забудьте о вирусах-антивирусах.

     
     
  • 3.28, Dmitry (??), 18:13, 14/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > Переходите на операционную систему Ubuntu и забудьте о вирусах-антивирусах.

    Это кто такой сильно наивный? Читаешь пресс-релизы?

     
     
  • 4.31, XoRe (ok), 02:14, 15/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > Читаешь пресс-релизы?

    С антивирусных сайтов?
    Судя по их словам, все плохо и мир *nix вот вот содрогнется от вирусных эпидемий.
    Ну вот вот...
    Ну уже скоро...
    Ну вот уже щас...
    Короче лучше заранее обезопаситься =)

     
     
  • 5.37, Андрей (??), 16:00, 16/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >> Читаешь пресс-релизы?
    > С антивирусных сайтов?
    > Судя по их словам, все плохо и мир *nix вот вот содрогнется
    > от вирусных эпидемий.
    > Ну вот вот...
    > Ну уже скоро...
    > Ну вот уже щас...
    > Короче лучше заранее обезопаситься =)

    В лаборатории Касперского пытались вируса под Linux написать... ну и где он?

     
     
  • 6.39, XoRe (ok), 01:49, 17/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > В лаборатории Касперского пытались вируса под Linux написать... ну и где он?

    На самом деле вирусы есть.
    Вирусы, трояны и т.д.
    Больше правда распространены программы, которые ломают систему по сети и заливают всякие руткиты (на серверах в основном *nix, отсюда много серверных вирусов).

    И даже дырки есть, которые можно юзать.
    И в программах, и в ядре.
    Тут, на опеннете, проскальзывали новости ну про очень неприятные дырки в ядре linux.

    Но, "чтобы спереди погладить, нужно сзади полизать" - нужно ещё добраться до этих дырок.
    Т.е. вирус должен попасть на комп, получить право исполниться, исполниться, добраться до дырки и поюзать эту дырку.
    В *nix на каждом шаге у вируса куча препятствий.
    Описывать их не буду - я думаю, вы сами можете их составить.
    В итоге, как в том анекдоте, "до холодильника доехали одни глаза" - до самой дырки добираются немногие.
    Это пример того, что система создавалась и создается с расчетом на безопасность.
    В противоположность самми знаете какой системе, где в 9х годах проверка пароля на входе убиралась нажатием Esc =)

     
  • 2.32, XoRe (ok), 02:18, 15/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >  А кто знает- подскажите, а какое антишпионское ПО лучше? (а также
    > ПО для ввода символов не с клавиатуры) Насколько надежен облачный антивирус
    > "Панда"? Он у меня кое что ловит но не ловил то,
    > что ловит "Spyware terminator". А вдруг и тот тоже чего пропускает?
    > А что за безплатное ПО антитрояны существует? Какой лучше? (антируткит Gmer
    > не понятный и порой очень сильно у меня все подвешивал)

    Миша Рыцарев, давай ты начнешь уже пить, курить, по девушкам шляться.
    Глядишь, поменьше в голове будет дурных вопросов =)

    P.S.
    avast! вроде ничего.
    Не тормозит, не визжит.
    Есть бесплатная версия для дома.
    Только при выберите языка сайта выберите английский - в русской версии сайта вам впарят версию антивируса от softportal, напичканную всякой рекламной фигней.
    А в обычном инсталляторе и так можно выбрать русский язык =)

     

  • 1.24, dmitry.kuzmenko (ok), 12:33, 13/10/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    >Практически использовать данный способ в Windows 7, Linux и других Unix-подобных ОС не получится

    Windows7 -- unix-подобная ос! =))

     
     
  • 2.26, Вредоносный (?), 12:58, 14/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Мало того, такм ядро 2.6.28 с интегрированным "синим" экраном. Чтоб никто не догадался!
     
  • 2.40, Sergey722 (?), 13:08, 18/10/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Ну а что не так? Те же окошки, те же кнопочки, даже консоль есть.
    Тут ведь не написано POSIX-совместимые...
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру