Nie mogę tego rozgryźć. Zauważyłem, że moje wyniki wyszukiwania były ostatnio nieco „inne”.
- Nie jestem zalogowany podczas wyszukiwania w Google, ale jeśli kliknę „Obrazy” lub „Wideo”, wyświetli się jako zalogowany.
- Na pasku bocznym strony wyszukiwania nie ma informacji o Wikipedii.
- Jeśli wyłączę Ghostery i uBlock, wiele wyników to reklamy.
Postanowiłem sprawdzić narzędzia programistyczne i zauważyłem, że na stronie wystąpił błąd SyntaxError, kliknąłem go, co faktycznie prowadzi do funkcji javascript, która zastępuje adres internetowy Google.
Problem zdaje się występować tylko w Chrome, tutaj jest obok Firefox:
Próbowałem dołączyć Fiddler Web Debugger do przechwytywania ruchu, aby zobaczyć, gdzie jestem przekierowywany. Ale gdy tylko dołączę debuger internetowy, wszystko znika i wyświetla mi się strona wyszukiwania .... Źródło strony, gdy Fiddler przechwytuje, jest zupełnie inne.
Poniżej znajduje się zrzut ekranu przedstawiający gifv. Zaczyna się od przejętej strony i okrążam kursorem kilka szkicowych dodatkowych plików źródłowych javascript. Następnie każę Fiddlerowi przechwytywać ruch i odświeżać wyniki wyszukiwania. Strona, której wyświetlam, jest zupełnie inna. W końcu ponownie wyłączam przechwytywanie ruchu i odświeżam stronę, aby wyświetlić przejętą stronę i zabieram cię do funkcji z błędem składni, który ma zastąpić adres internetowy.
http://i.imgur.com/gbWkkLp.gifv
Uruchomiłem Malwarebytes i nie otrzymałem żadnych wyników. Spybot wymyślił kilka trafień, ale usunięcie ich nie rozwiązało problemu. Całkowicie zresetowałem Chrome za pomocą narzędzia dostarczonego przez Google. Jeśli użyję innego profilu internetowego, takiego jak ten, na którym wystawiam rachunki, nie otrzymam wyników wyszukiwania. Jeśli włączę skrzypek, nagle otrzymuję wyniki.
źródło
Odpowiedzi:
Niektóre złośliwe oprogramowanie prawdopodobnie podszywa się pod Fiddler , jak zauważył pierwotny twórca Fiddler, Eric Lawrence :
( źródło )
( źródło )
Zachowanie
Najwyraźniejszym znakiem złośliwego oprogramowania jest to, że Google Chrome nie ładuje witryn HTTPS zgodnie z przeznaczeniem, chyba że używasz Fiddler do przechwytywania ruchu. Skrzypek nie jest zaprojektowany, aby zakłócać normalne przeglądanie Internetu, gdy nie jest używany.
Aby złośliwe oprogramowanie mogło się ukryć, musi przejąć proxy Fiddler i zrezygnować z ruchu HTTPS za pomocą klucza prywatnego certyfikatu Fiddler. Zmiana ustawień proxy jest banalna i możliwe jest uzyskanie kopii klucza prywatnego instalacji Fiddlera .
Certyfikat główny
Miałeś zainstalowany Fiddler certyfikat główny na swoim komputerze, który pozwala mu wstawiać się jako man-in-the-middle (MitM) do monitorowania zawartości danych przesyłanych przez HTTPS:
W przeciwieństwie do tego, jak zwykle https://www.google.com/ jest zaufany:
Komputer ufa
DO_NOT_TRUST_FiddlerRoot
certyfikatowi, ponieważ został zainstalowany w magazynie zaufanych certyfikatów systemu operacyjnego.Proxy do przechwytywania HTTPS
Wskazałeś, że HTTPS działa poprawnie w przeglądarce Mozilla Firefox, którą można skonfigurować tak, aby używała własnych niezależnych reguł proxy zamiast reguł proxy systemu operacyjnego. Google Chrome używa serwera proxy systemu operacyjnego bez łatwej opcji, aby zrobić inaczej.
Przechodząc przez serwer proxy Fiddler na poziomie systemu operacyjnego, Fiddler może być teraz MitM do przechwytywania niezaszyfrowanych danych HTTPS, wciąż obsługując witrynę. Skrzypek pobiera jakąś stronę internetową, a następnie podpisuje go jako „www.google.com” przy użyciu zaufanego certyfikatu, który był wcześniej
DO_NOT_TRUST_FiddlerRoot
.W tych okolicznościach złośliwe oprogramowanie może przejąć zarówno serwer proxy, jak i certyfikat, aby dostarczyć ci niewłaściwą stronę, jednocześnie pokazując ci . Widzę, że prowadzi to do skomplikowanych ataków phishingowych.
Obawy dotyczące bezpieczeństwa
Związane z wymianą stosu zabezpieczeń: jakie zagrożenia dla bezpieczeństwa stwarzają dostawcy oprogramowania wdrażający serwery proxy przechwytujące SSL na komputerach użytkowników
Jak pisał kiedyś Eric Lawrence ,
Właśnie dlatego Fiddler ostrzega przed konsekwencjami bezpieczeństwa przechwytywania ruchu HTTPS:
Przez błąd użytkownika lub instalację złośliwego oprogramowania Fiddler został skojarzony z różnymi problemami:
Chociaż sam Fiddler nie jest szkodliwym programem, jego niewłaściwe użycie i nieporozumienia doprowadziły do złej reputacji w przeszłości i wirusów udających Fiddlera .
Usuwanie
Nie wiem, czy jakiś komputer został zainfekowany przez porywacza Fiddler, ale wskazałeś , że nie masz czasu na wyczyszczenie komputera i ponowną instalację, więc mam nadzieję, że poniższe kroki mogą pozbyć się Fiddlera i przywrócić prawidłowe bezpieczne zachowanie w sieci. (W dalszym ciągu zalecałbym ponowną instalację i zmianę hasła, szczególnie jeśli poważnie myślisz o bezpieczeństwie. Napisałeś, że Spybot - Search & Destroy znalazł jakieś złośliwe oprogramowanie).
Przedmowa: De-config Fiddler
Oryginalny plakat odkrył te dodatkowe kroki, aby rozwiązać swój problem z Fiddler:
i
Usuń główne certyfikaty Fiddlera
certmgr.msc
DO_NOT_TRUST_FiddlerRoot
certyfikat.Odinstaluj Fiddler
Wyczyść ustawienia proxy
Zakładając, że zwykle nie używasz innego serwera proxy…
Usuń złośliwe oprogramowanie
Jak zasugerowano wcześniej dla superużytkownika , powinieneś spróbować znaleźć i usunąć oryginalne złośliwe oprogramowanie, które wyświetlało zmodyfikowane strony HTTPS.
Szczegółowa rada:
jak usunąć złośliwe oprogramowanie szpiegujące, złośliwe oprogramowanie, oprogramowanie reklamowe, wirusy, trojany lub rootkity z mojego komputera?
źródło