范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

社交平台cookie出卖了你木马FFdroider欲窃取你的账户信息丨大东话安全

  一、小白剧场
  小白:东哥,最近某社交网络出现了一个事件——一个专门窃取社交平台的账户信息的邪恶木马。你听说了吗?
  大东:有所耳闻,没有想到小白你的消息蛮灵通的嘛!
  小白:那当然,咱也是懂得开源情报的铁杆东粉呢,话说这是一个什么样的木马病毒呢?
  大东:它名为FFDroider,是一种新型木马病毒程序,能够对信息进行窃取。
  小白:它通过什么方式来窃取账户信息呢?
  大东:它可以劫持社交媒体账户,通过利用cookie和凭证,这类数据一般被受害者存储在浏览器中。
  小白:可以详细讲讲这个木马病毒的细节吗,东哥?
  二、话说事件
  大东:在2022年4月初,可为云计算提供安全服务的美国某公司研究人员发现了一种新型恶意软件,即Win32.PWS.FFDroider的软件(简称 FFDroider)。
  小白:这款软件发动过攻击事件吗?
  大东:据该安全研究团队称,FFDroider模仿了消息应用程序Telegram,而后者是被广泛使用的。为了执行攻击,FFDroider会首先访问用户的设备,如 PC。之后,FFDroider会从包括Google Chrome、Mozilla Firefox、Internet Explorer 和 Microsoft Edge在内的浏览器窃取cookie和凭证等数据。
  Telegram应用程序(图片来自网络)
  小白:窃取了cookie后,攻击者会执行哪些攻击呢?
  大东:FFDroider利用盗来的cookie,帮助攻击者登录用户的社交媒体平台,对帐户信息进行提取,之后利用这些信息窃取更多的敏感信息或个人信息,比如通过展示虚假广告,诱骗用户输入敏感信息,通过这种手段进行进一步的攻击。
  小白:这款恶意软件主要会针对哪些平台发动攻击呢?
  大东:该公司表示,这款恶意软件对某社交平台的攻击效果最为明显。另外,其他目标还包括电子商务平台如亚马逊、eBay和Etsy等的用户。一旦窃取了用户个人信息,犯罪分子就可以以此进行欺诈和盗取金钱等不法行为。
  小白:那该恶意软件的具体窃取信息的流程是怎样的呢?
  大东:该公司的研究人员对该恶意软件的传播情况进行了长期追踪,他们研究了最近的样本,并据此发表了一份详细的技术分析。利用在种子网站下载的文件,FFDroider可以传播,这些文件包括游戏、破解软件、免费软件在内,这一点,和许多其他恶意软件一样。
  小白:是怎样进行传播的呢?
  大东:在其他文件或软件的下载过程中,为了逃避检测,FFDroider会进行伪装,以桌面应用程序Telegram形式存在,从而完成安装。恶意软件如果被用户运行,将会创建一个Windows注册表项,其名字为"FFDroider"。
  Zscaler模拟的FFDroider在受感染的系统上创建注册表项(图片来自网络)
  小白:注册表项之后呢?
  大东:cookie和账户凭证是FFDroider的目标,这些数据通常在浏览器内存储,包括Google Chrome、Mozilla Firefox、Internet Explorer和Microsoft Edge等。
  小白:那如何窃取cookie和账户凭证呢?
  大东:恶意软件会滥用接口Windows Crypt API,具体来说,特别是对其中函数CryptUnProtectData的滥用,能够实现对Chromium SQLite cookie和SQLite Credential存储的读取与解析,并解密条目。
  小白:对于其他种类的浏览器的攻击方式也一样吗?
  大东:窃取其他浏览器的过程与之类似,举例来说,为了对所有存储在Explorer和Edge中的Cookie进行抓取,会使用功能InternetGetCookieRxW和IEGet ProtectedMode Cookie等。
  Zscaler模拟的恶意软件执行功能,从IE中窃取Facebook cookies (图片来自网络)
  小白:窃取了cookies之后呢?
  大东:在完成窃取和解密后,该恶意软件会通过HTTP POST请求,把生成的明文用户名和密码泄露给C2服务器。
  该公司模拟的通过POST请求泄漏被盗数据(图片来自网络)
  小白:那FFDroider与其他木马的区别在哪里呢?
  大东:窃取对象是它与其他木马区别的一点,对存储在浏览器的所有账户凭证,FFDroider的运营商不感兴趣,而是专注于对一些有效cookie的窃取,它们可用于在社交媒体账户和电子商务网站进行身份验证在此过程中,恶意软件会进行动态测试。
  小白:可以举个例子说明一下吗?
  大东:举例来说,FFDroider如果能通过某社交平台的身份验证,就可以从其广告管理器中获取各种信息,如所有的页面和书签,以及和受害者相关的信息,包括好友数量、账单和支付信息等。
  小白:进而会发展更深层次的社交攻击吧?
  大东:没错,这些信息可能被威胁参与者利用,进一步地,在社交媒体平台开展欺诈性广告活动,并向更多人推广他们的恶意软件。
  三、大话始末
  小白:FFDroider主要针对国外的社交媒体网站,那它对国内的社交媒体网站有威胁吗,我们的国内公民信息会受到威胁吗?
  大东:在该公司分析这起攻击事件之后,某实验室也深入分析了该事件中的攻击技术,并发现,针对国内用户,经轻微修改,该信息窃取工具就能够实施类似的攻击,从而窃取国内公民的个人信息。
  小白:他们做了哪些实验呢?
  大东:通过选用研究员的个人主机,浏览器使用默认安全配置,在此条件下,该实验室进行了安全测试,并发现使用与该恶意软件类似的技术手段,可以窃取用户的个人账号信息,它们存储在Taobao/Weibo/QQ等网站的cookie中。
  小白:那他们有对这款恶意软件采取什么措施吗?
  大东:该实验室认为,出于进一步扩大感染范围的目的,更多的投递方式会被攻击者衍生出,包括利用垃圾邮件和水坑网站等。和该恶意软件相关的此类威胁应被及时处置,因此,应对其分发渠道,实施持续的长期监控。
  小白:既然我们一直在谈论窃取cookie的内容,东哥,那我们再聊聊cookie都有哪些安全威胁吧。
  大东:首先,是对Cookie的捕获和重放,通过使用恶意程序,如跨站脚本、木马,黑客可以偷窃用户的Cookie。如果cookie被捕获,通过猜测访问令牌,黑客可以获得敏感信息,例如会话ID、用户角色、用户名、密码和时间戳;或者重放cookie,以便黑客可以伪造受害者的身份并发动攻击。
  小白:还有吗?
  大东:会话固定(Session Fixation)攻击会使受害者在登录网站时使用攻击者的身份,从而窃取会话信息,这是通过将攻击者控制的身份验证Cookie和其他信息注入受害者的主机来实现的。
  小白:注入Cookie的方法有哪些呢?
  大东:注入Cookie的方法包括:使用恶意程序,如木马或跨站点脚本;在与合法网站相同的域中伪造假冒网站,并欺骗用户访问,把攻击者自己域的Cookie,通过HTTP响应中的Set-Cookie头,发送给用户等。
  小白:还有其他的威胁么?
  大东:还有跨站请求伪造(Cross-Site Request Forgery,简称CSRF)攻击,即攻击者可能利用网页中的恶意代码,强迫受害者的浏览器向被攻击的Web站点发送伪造请求,盗取受害者的认证Cookie等身份信息,从而假冒受害者对目标站点执行指定的操作。
  小白:还有吗?
  大东:最后一个是恶意Cookies。由于Cookies是文本文件,因此,通常认为它们不会构成安全威胁。但是,如果通过特殊的标记语言将可执行代码插入cookies,则可能给用户带来严重安全隐患。
  小白:什么样的隐患呢?
  大东:如果cookie包含可执行的恶意代码段,该恶意代码段将在显示带有 cookie 的网页时自动执行。当然,恶意代码是否真的能造成危害还取决于网站的安全配置策略。
  小白:说了这么多cookie的威胁,我们有哪些安全防御措施呢?
  大东:首先,对服务器端,主要的保护措施有:添加MAC进行完整性验证;防止非法用户非法拦截后重放,对相关信息进行用户数字签名,加强有效性验证;cookie本身采用随机密钥加密,从而保证其信息安全。
  小白:对于客户端呢?
  大东:对访问的不同网站,出于保证本地Cookie安全的目的,在客户端浏览器中都采用了统一Cookie加密,在相应系统目录下,只有一个与Cookie相关的加密文件为可见,并且,其中的Cookie文件被浏览器加密,用户不可见,增强了安全性。
  四、小白内心说
  小白:那对于这个恶意程序,我们应当采取哪些防御措施呢?
  大东:该恶意软件的传播,是利用了受害者安全意识薄弱这一点,用户对未经验证的安装程序随意下载,这一行为使该恶意软件能异常轻松地传播。
  小白:没错,我们应当时刻提醒自己不要随意下载软件。
  大东:为了避免类似事件发生,对于个人用户来说,我们需要提高自身安全意识,尽可能下载官方网站来源的软件,对下载的文件进行必要的安全检查。
  小白:对于事业单位呢?
  大东:为增强企事业单位内部的网络安全,首先应加强对员工的培训和教育,增强网络安全意识,其次,应把终端安全软件安装在每一台主机上,并限制单位员工个人下载安装程序使用非官网渠道,以保障内部网络的安全性。
  小白:除了这些建议,有没有针对cookie安全进行某些安全设置的建议呢?
  大东:我们建议,对于个人用户,应该对浏览器适当限制cookie存储权限。
  浏览器Cookie权限设置(图片来自网络)
  参考资料:
  1. FFDroider佯装成Telegram攻击窃取浏览器用户密码
  https://baijiahao.baidu.com/s?id=1729960853561193927&wfr=spider&for=pc
  2. Zscaler:伪装成电报应用程序的FFDroider恶意软件会窃取社交媒体账号
  https://www.163.com/dy/article/H4RB52HT0511BLFD.html
  3. cookie是什么?如何防范劫持?
  https://blog.csdn.net/qq_43312649/article/details/119753227
  4. FFDroider恶意软件可窃取国内用户隐私数据
  https://m.sohu.com/a/544985262_121124359/

小米发生了什么事?雷军用振奋人心来形容大年初一,先问大家新年好!由于春节的原因数码圈的事不多,但是大家知道春节是我们独有的节日,歪果仁是不过的。人家一切照旧,该干什么就干什么。所以很多全球品牌在这个期间也会正常的进行一嘴角老是起泡,是上火了吗?除此之外,还需排查这3个原因嘴角起泡是许多人出现的症状,触摸时还会感觉疼痛,对生活带来许多影响,如果反反复复,持续没有好转,要去了解嘴角起泡跟哪些原因有关,并通过对症处理尽快改善,否则某些疾病不断发展,可能会火星探测失败?火星探测车祝融号休眠后至今未醒,原因何在?难道我国首次火星探测将以失败告终?中国火星探测车祝融号,休眠之后原定2022年12月苏醒,但现在已经2023年1月,它仍未苏醒。2022年5月,中国首台火星探测车祝融号,因为火星天春晚女星造型比美,秦岚杨紫成带货王,赵丽颖大气国风赢得精彩春晚热闹看完,是兴致盎然还是有点无趣,我们都各有盘算。不过女明星的造型还是很精彩的,完全值得评点一下,先来看看很多春晚上有两套造型的女明星吧,从赵丽颖到宋祖儿,都可圈可点。赵丽颖穿四支中超参加亚冠球队出炉,武汉三镇上港浙江队,你看好谁?前几年提到亚冠,大家觉得能够参加亚冠,这是多么自豪的事情,可是疫情这几年,各支球队对亚冠就形成鲜明对比,很多球队不愿意参加,甚至想尽一切办法降低成本,导致近几年中超参加亚冠的球队,2个芯片,700行代码,搞定一个四轴飞行器自制了一个非常简单易学的小四轴,只用到了两个芯片和700行代码。这原本是一个用于大四轴的飞控项目,由荷兰开发者JoopBrokking公布。我为了学习和调试更加安全,才改为了小四轴春晚女神龙洋穿露肩裙站C位美哭了,一袭粉红礼服,惊艳火爆抢眼期待已久的2023兔年春晚终于在800准时拉开序幕,今年春晚三位男知名主持人实力名气超高,尤其春晚龙洋大美女主持登场十分抢眼,惊艳全场她穿露肩裙戴花穿着一身粉红礼服站C位,两边露出崂山仰口碧波邱国柱青岛崂山仰口湾,碧浪轻拍金沙滩。海底美玉绿如墨,白帆点点海云间。一首打油诗,随意的笔墨里,形象地描绘了仰口湾。今年,三月四日我应邀从齐齐哈尔在大庆乘机赴烟台。四个月之后,我从三星旗舰SSD990PRO被曝出健康度下降过快问题,官方拒绝质保IT之家1月22日消息,990PRO是三星目前的旗舰消费级SSD,1TB的售价高达999元,2TB高达2199元。然而,今日外媒Neowin编辑RobbieKhan撰文称,他的99阳了吃什么恢复得快!多吃5种水果,维C含量高,助力早日恢复导读最近在我们身边,一些人接二连三的中招了,特别是我们村,几乎所有人都感染了,而在被感染的一些人中,有的5天就恢复了,有的7天恢复了,而还有几个人几乎是没有任何症状的。而专家说过,春节好消息!红米Note11TProK40S等机型可以灰度更新MIUI14了头条创作挑战赛笔者目前使用的是红米k60,MIUI的版本号为14。0。13。0!之前使用的红米10,红米K50都没有收到MIUI14的更新!不过红米note11tPro收到了灰度更
性感名媛凯莉詹娜,为何能够如此富有!被广大网友称作金小妹的凯莉詹娜是美国卡戴珊詹娜家族最年轻的继承人。凯莉詹娜她是美国名媛金卡戴珊同母异父的妹妹。还有一个姐姐相信大家也很熟悉,就是著名的维密模特NBA球员收割机肯达尔宋茜一袭香芋紫露肩长裙,搭配微卷短发,美得清新又优雅!头条创作挑战赛宋茜的衣品很好,在娱乐圈中也是一个时髦精,她的私服造型一直是很多2030女孩子的穿衣模板。既然私服都那么出众了,礼服造型应该更是出彩吧?这不,其工作室晒出一组宋茜的礼豪门赘婿传从最佳谋男郎到千金狙击手,窦骁为何还没能晋级继传出与何超莲结婚后,窦骁与何超莲又传出了分手的消息。继而何超莲在与网友互动的时候,语焉不详的回复了粉丝。可以说是辟谣,也可以说什么都没说。总之,豪门的故事,并不是简单的是不是,无48小时再曝7个瓜,许凯赵晴疑似恋情曝光,何超莲窦骁被曝分手一石激起千层浪,娱乐圈的瓜多得数不胜数,前几日,不当言论,翻车,辟谣等事情数不胜数,而两天,娱乐圈又曝出多个大瓜,让人眼花缭乱!1何超莲窦骁被曝分手,女方辟谣称恋情稳定都说豪门夫妻章子怡和外国男友分手后,她那风流的心被汪峰牢牢抓住章子怡是地地道道的北京姑娘,79年出生于北京的一个中产家庭,在她之前还有一个哥哥,父母都是普通的单位职工。小小年纪的她就非常有明星样,从小更是被父母送去学习舞蹈,这为她将来进入演艺2天5个瓜,曝何超莲和窦骁分手,曝大S具俊晔搬离汪小菲所买豪宅文九爷编辑孙大圣最近2天,娱乐圈依旧不平静,曝出5个瓜。有人被曝分手。有人被曝搬离前夫所买豪宅。有人被曝去夜店感染了新冠。有人被疑怀了四胎。有人恋情疑被曝光。个个是大瓜,个个不简单圆满!众星发博祝贺梅西夺冠,苏醒失态痛哭,马思纯发文好催泪12月19日,历时29天的卡塔尔世界杯终于帷幕,阿根廷夺冠,恭喜梅西!决赛现场可谓是跌宕起伏一波三折。最终,阿根廷队抓住机会凭借点球大战四罚全中,总比分7比5战胜法国,时隔36年再如何拒绝深夜手机党?如何预防呢?01用替代方式缓解手机瘾对于那些深夜手机控们可以通过替代的方式进行缓解,比如听点轻音乐陪小孩讲故事等一些舒缓的睡前活动来逐步替代玩手机,通过注意力转移来逐渐减少睡前玩手俄罗斯太空公司在国际空间站成功对飞船发动机进行了检测试验据了解,12月16日,美国NASA发布消息称,因发生飞船泄露冷却液体事故,俄罗斯太空公司对目前国际空间站上的联盟22型飞船发动机成功地进行点火等试验操作。消息说,经过俄罗斯太空公司鹅鸭杀steam上叫什么,鹅鸭杀steam下载教程鹅鸭杀自从上线以来便吸引了很多的小伙伴,到现在在线人数也是依旧在攀升,虽然看起来和之前爆火的狼人杀类游戏AmongUS有点像,但是在AmongUS的基础上还做了一些玩法的升级与改良腾讯都救不活!天选开局,却被官方运营一个神操作,玩到停运?大家好,这里是正惊游戏,我是正惊小弟。如今大厂的游戏通常不会在运营上作死翻车,但是也有例外,如不给顶级大佬面子,导致大量玩家跟风删号,还有就是在社交平台上乱说话,引起玩家的讨伐。近