MarioNet - 即使用户退出网页黑客也可以运行恶意代码

栏目: 编程工具 · 发布时间: 6年前

内容简介:如果您认为关闭网站,关闭设备被跟踪的可能性,那么你错了!一些希腊研究人员发现了一种名为MarioNet的新的基于浏览器的攻击,即使在用户关闭网页甚至导航远离他们感染的网页之后,攻击者也可以在用户的​​浏览器中运行恶意代码。在这篇题为《Master of Web Puppets: Abusing Web Browsers for Persistent and Stealthy Computation》的论文中,研究人员解释了不同的反恶意软件浏览器扩展和反挖掘对策,并提出了浏览器制造商可以采取的几种缓解措施。M

如果您认为关闭网站,关闭设备被跟踪的可能性,那么你错了!一些希腊研究人员发现了一种名为MarioNet的新的基于浏览器的攻击,即使在用户关闭网页甚至导航远离他们感染的网页之后,攻击者也可以在用户的​​浏览器中运行恶意代码。

在这篇题为《Master of Web Puppets: Abusing Web Browsers for Persistent and Stealthy Computation》的论文中,研究人员解释了不同的反恶意软件浏览器扩展和反挖掘对策,并提出了浏览器制造商可以采取的几种缓解措施。MarioNet攻击事件于2月25日在美国圣地亚哥举行的NDSS 2019年会议上被提了出来。

MarioNet允许黑客从用户的浏览器中组装大型僵尸网络。研究人员表示,这些机器人可以用于浏览器内的密码挖掘(密码劫持)、DDoS攻击、恶意文件托管/共享、分布式密码破解、创建代理网络、广告点击欺诈和流量统计数据的提升。

MarioNet - 即使用户退出网页黑客也可以运行恶意代码

即使用户退出浏览器或web页面,MarioNet也可以轻松生存。这是因为现代web浏览器支持一种名为Service Workers的新API。ZDNet报告称:“这种机制允许网站将呈现页面用户界面的操作与处理密集计算任务的操作隔离开来,以便在处理大量数据时网页UI不会冻结。”

在他们的研究论文中,他们解释了web workers如何更新一个名为Web Workers的旧API的技术细节。他们说,与web workers不同,service worker一旦注册并激活,就可以在页面的后台生存和运行,而无需用户继续浏览加载service worker的网站。

攻击例程包括当用户登陆攻击者控制的网站时注册service worker,然后滥用service worker SyncManager接口使service worker保持活动状态。

攻击不需要任何类型的用户交互,因为浏览器在注册service worker之前不会提醒用户或请求权限。当用户等待网站加载时,一切都在浏览器的引擎下发生。

MarioNet允许攻击者在短时间内在高流量网站上放置恶意代码。这允许攻击者获得庞大的用户群,删除恶意代码,但继续从另一个中央服务器控制受感染的浏览器。

通过滥用Web Push API,攻击也可以在浏览器重新启动时持续存在。这要求攻击者获取受感染主机的用户权限才能访问此API。

研究人员还强调了这样一个事实:几年前,随着service worker的推出,MarioNet攻击几乎适用于所有桌面和移动浏览器。 MarioNet攻击不起作用的地方是IE(桌面),Opera Mini(移动)和Blackberry(移动)。

要详细了解MarioNet,请阅读完整的研究论文。

PDF论文可以到 Linux 公社资源站下载:

------------------------------------------分割线------------------------------------------

免费下载地址在 http://linux.linuxidc.com/

用户名与密码都是 www.linuxidc.com

具体下载目录在/2019年资料/3月/1日/MarioNet - 即使用户退出网页黑客也可以运行恶意代码/

下载方法见 http://www.linuxidc.com/Linux/2013-07/87684.htm

------------------------------------------分割线------------------------------------------

Linux公社的RSS地址https://www.linuxidc.com/rssFeed.aspx

本文永久更新链接地址: https://www.linuxidc.com/Linux/2019-03/157189.htm


以上所述就是小编给大家介绍的《MarioNet - 即使用户退出网页黑客也可以运行恶意代码》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

AI极简经济学

AI极简经济学

阿杰伊·阿格拉沃尔、乔舒亚·甘斯、阿维·戈德法布 / 闾佳 / 湖南科技出版社 / 2018-12-1 / 58.00

人工智能正在以不可阻挡的态势席卷全球。无论是iPhone的神经网络引擎、AlphaGo的围棋算法,还是无人驾驶、深度学习……毫无疑问,人工智能正在改写行业形态。如同此前个人电脑、互联网、大数据的风行一般,技术创新又一次极大地改变了我们的工作与生活。 那么,究竟应该如何看待人工智能?在《AI极简经济学》一书中,三位深耕人工智能和决策领域的经济学家给出了清晰的答案。他们以坚实的经济学理论剖析动态,把握......一起来看看 《AI极简经济学》 这本书的介绍吧!

JSON 在线解析
JSON 在线解析

在线 JSON 格式化工具

UNIX 时间戳转换
UNIX 时间戳转换

UNIX 时间戳转换