Я не могу понять это. Я заметил, что мои результаты поиска были немного «другими» в последнее время.
- Я не вошел в систему, когда я выполняю поиск в Google, но если я нажму "Изображения" или "Видео", я буду отображаться как вошедший в систему.
- В боковой панели страницы поиска нет информации о Википедии.
- Если я отключу Ghostery и uBlock, многие результаты будут рекламными.
Я решил проверить инструменты разработчика и заметил, что на странице был SyntaxError, я щелкнул по нему, и он фактически приводит к функции javascript, которая заменяет веб-адрес Google.
Похоже, проблема возникает только в Chrome, а вот и Firefox:
Я попытался подключить Fiddler Web Debugger для захвата трафика, чтобы я мог видеть, куда меня перенаправляют. Но как только я присоединяю веб-отладчик, все исчезает, и я получаю настоящую страницу поиска .... Источник страницы, когда захватывает Fiddler, совершенно другой.
Ниже приведен скриншот GIFV, показывающий это. Он начинается с угнанной страницы, и я обводю курсор вокруг некоторых схематичных дополнительных исходных файлов javascript. Затем я говорю Fiddler для захвата трафика и обновления результатов поиска. Страница, которую я обслуживаю, совершенно другая. Наконец, я снова отключаю захват трафика и обновляю страницу, чтобы показать захваченную страницу, и перехожу к функции с синтаксической ошибкой, которая должна заменить веб-адрес.
http://i.imgur.com/gbWkkLp.gifv
Я запустил Malwarebytes и не получил никаких результатов. Spybot предложил несколько попаданий, но их удаление не решило проблему. Я также полностью сбросил Chrome, используя инструмент Googles. Если я использую другой веб-профиль, например, тот, в котором я выставляю счета, я не получаю результатов поиска. Если я включу Fiddler, вдруг я получу результаты.
источник
Ответы:
Некоторые вредоносные программы, вероятно, выдавали себя за Fiddler , как отметил первоначальный разработчик Fiddler Эрик Лоуренс :
( источник )
( источник )
Поведение
Явным признаком вредоносного ПО является то, что Google Chrome не загружает веб-сайты HTTPS, как предполагалось, если вы не используете Fiddler для захвата трафика. Fiddler не предназначен для того, чтобы мешать вашему обычному просмотру веб-страниц, когда он не используется.
Чтобы вредоносная программа скрылась, ей необходимо перехватить прокси-сервер Fiddler и передать HTTPS-трафик с помощью закрытого ключа сертификата Fiddler. Это тривиально изменить настройки прокси - сервера , и можно получить копию секретного ключа при инсталляции Скрипач .
Корневой сертификат
Fiddler установил на ваш компьютер корневой сертификат, который позволяет ему вставлять себя как посредник (MitM) для мониторинга содержимого данных, отправляемых по HTTPS:
Напротив, вот как https://www.google.com/ обычно доверяют:
Ваш компьютер доверяет
DO_NOT_TRUST_FiddlerRoot
сертификату, потому что он был установлен в хранилище сертификатов вашей операционной системы.Прокси для перехвата HTTPS
Вы указали, что HTTPS работает правильно в Mozilla Firefox, который можно настроить на использование собственных независимых правил прокси, а не правил прокси операционной системы. Google Chrome использует прокси операционной системы без простой опции, чтобы сделать иначе.
Проходя через прокси на уровне операционной системы Fiddler, Fiddler теперь может быть MitM для захвата незашифрованных HTTPS-данных, пока он обслуживает сайт. Fiddler выбирает какую-то веб-страницу, затем подписывает ее как «www.google.com», используя сертификат, которому доверяли ранее
DO_NOT_TRUST_FiddlerRoot
.При таких обстоятельствах вредоносное ПО может захватить как прокси-сервер, так и сертификат, чтобы предоставить вам неправильный сайт, но при этом показать вам . Я вижу, что это ведет к сложным фишинговым атакам.
Проблемы безопасности
Связано с обменом стеками безопасности: какие угрозы безопасности представляют поставщики программного обеспечения, развертывающие протокол SSL с перехватом прокси на рабочих столах пользователей
Как однажды написал Эрик Лоуренс ,
Вот почему Fiddler предупреждает о последствиях для безопасности перехвата HTTPS-трафика:
Из-за ошибки пользователя или установки вредоносного ПО Fiddler был связан с различными проблемами:
Хотя сама Fiddler не является вредоносной программой, ее неправильное использование и недоразумения привели к тому, что в прошлом плохая репутация и вирусы притворялись Fiddler .
Удаление
Я не знаю, был ли ваш компьютер скомпрометирован каким-либо угонщиком Fiddler, но вы указали, что у вас нет времени, чтобы стереть компьютер и переустановить его, поэтому, надеюсь, следующие шаги помогут избавиться от Fiddler и восстановить правильное безопасное веб-поведение. (Я бы по-прежнему рекомендовал переустановить и изменить ваши пароли после этого, особенно если вы серьезно относитесь к безопасности. Вы писали, что Spybot - Search & Destroy обнаружил некоторое вредоносное ПО.)
Предисловие: отменить настройку Fiddler
Оригинальный плакат обнаружил эти дополнительные шаги, чтобы решить его проблему с Fiddler:
и
Удалить корневой сертификат (ы) Fiddler
certmgr.msc
DO_NOT_TRUST_FiddlerRoot
сертификат.Удалить Fiddler
Очистить настройки прокси
Предполагая, что вы обычно не используете другой прокси…
Удалить вредоносные программы
Как предлагалось ранее для Super User , вы должны попытаться найти и удалить исходное вредоносное ПО, отображающее измененные веб-страницы HTTPS.
Подробный совет:
как удалить со своего компьютера вредоносные шпионские, вредоносные, рекламные программы, вирусы, трояны или руткиты?
источник