Глюк NoScript? - Помощь - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

mikh

Обратил внимание на следующую странность. Если открыть одновременно во вкладках Яндекс и Хабр, то через какое-то время при нажатии значка NoScript на вкладке Яндекса в списке доменов, для которых предлагается разрешение скриптов, появляется habralab.ru, который к Яндексу никакого отношения не имеет. Ситуация возникала уже несколько раз, хотя искусственно не воспроизводится (единственное повторяющееся условие - habrahabr.ru и yandex.ru разрешены). С чем это может быть связано? (FF 3.0.10, NoScript 1.9.3.3).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

ОС какая? Какие ещё Add-Ons и Plug-Ins? Я это сам не заметил ещё (у меня FF 3.5; NoScript как у вас), так как у меня яндекс табу - я его полностью блокирую. Могу сказать, что это, скорее всего, проблема Файрфокса (NoScript с него инфу берёт). У меня скрипты в самом браузере отключены (дополнительный слой защиты) + AdblockPlus тоже блокирует скрипты, фреймы, и пр. объекты (ещё дополнительный слой защиты), поэтому я мог и не заметить.

P.S.: Я уже где-то писал: не открывайте никогда 2 вкладки, где вы зарегены - могут быть неприятности с утечкой данных или с повышением привилегий по доменам (это кстати не только в FF; все браузеры этим страдают - без шуток: разные сессии могут сливаться).

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh

ОС - Vista HB. Из дополнений только NoScript и Scrapbook, плагины все отключены.

А если региться одновременнно на нескольких на ресурсах по httpS, то опасность того, что сессии смешаются, исключена или нет?

P.S. Если не секрет, из-за чего такое негативное отношение к Яндексу?

Отредактировал mikh

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
А если региться одновременнно на нескольких на ресурсах по httpS, то опасность того, что сессии смешаются, исключена или нет?

Риск всё равно есть. Мы это дело когда-то обсудили на ресурсе автора NoScript.

P.S.: По умолчанию в NoScript стоят настройки в нескольких местах: 'Показать домены второго уровня' (noscript.net). Рекомендую задать 'Полные адреса' везде (xttp://www.noscript.net). Таким образом отдельно будут показаны http и https и любые субдомены отдельно. Придётся немного больше щёлкать, но зато более безопасно...

P.S. Если не секрет, из-за чего такое негативное отношение к Яндексу?

У меня там раньше ящик был. Были (и есть) проблемы безопасности, о которых я уведомил, но которые они решать не хотели. Как вы понимаете, деталей дать я тоже не могу, но речь идёт о неправильных привилегиях третьих сторон. Кроме Яндекса у меня ещё в чёрном списке по такому же поводу: народ.ру, мейл.ру, рамблер.ру, ЖЖ, и все социальные сети. Я НИЧЕГО оттуда грузить не хочу.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh

Вот глюк снова воспроизвелся. Возможно, это, действительно, проблемы FF, поскольку пока я просматривал Хабр Яндекс вообще не был открыт. С другой стороны, пока на Яндексе все скрипты были запрещены habralab.ru NS не показывал, а стал показывать лишь после разрешения yandex.ru. Создается впечатление, что сам Яндекс подгружает этот скрипт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Вот глюк снова воспроизвелся. Возможно, это, действительно, проблемы FF, поскольку пока я просматривал Хабр Яндекс вообще не был открыт. С другой стороны, пока на Яндексе все скрипты были запрещены habralab.ru NS не показывал, а стал показывать лишь после разрешения yandex.ru. Создается впечатление, что сам Яндекс подгружает этот скрипт.

Я сейчас посмотрю. Где именно вы на яндексе; это раздел для зарегистрированных? Вы на Хабре тоже зарегистрированы? Как с куками? Браузеры с ними тоже делают, что хотят, кстати, и никто их не останавливает...

P.S.: На Хабре стоят ссылки на img-fotki.yandex, а этого достаточно (эта страница требует действительно скрипты). Какая-то взаимосвязь есть. :) На самом яндексе: не исключено, что это спаммеры. Нужна ссылка.

P.S.: Поисковик у вас в браузере случайно не яндекс?

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh
Я сейчас посмотрю. Где именно вы на яндексе; это раздел для зарегистрированных? Вы на Хабре тоже зарегистрированы? Как с куками? Браузеры с ними тоже делают, что хотят, кстати, и никто их не останавливает...

P.S.: На Хабре стоят ссылки на img-fotki.yandex, а этого достаточно (эта страница требует действительно скрипты). Какая-то взаимосвязь есть. :) На самом яндексе: не исключено, что это спаммеры. Нужна ссылка.

P.S.: Поисковик у вас в браузере случайно не яндекс?

Paul

Яндекс - главная (никакой регистрации)

Хабр - зарегистрировался, походил по сайту, проставил плюсики и т.д., а затем вышел

Куки включены

Поисковик - Google

У меня самого через раз такая ситуация возникает (пока не удается воссоздать последовательность действий, которая приводила бы к указанному результату).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Хабр - зарегистрировался, походил по сайту, проставил плюсики и т.д., а затем вышел.

Видимо, когда вы думаете, что выходите, вы ещё не совсем вышли. На яндексе куча счётчиков стоит. Вы Referrer Header не отключили? (По умолчанию браузер передаёт новому домену откуда вы пришли. Рекомендую отключить.

about:config в адресную строку писать. Нажать Enter. Искать:

network.http.sendRefererHeader дважды щёлкать, поставить на 0

network.http.sendSecureXSiteReferrer дважды щёлкать; сам переключится на false.

P.S.: Я почти уверен, что дело связано с этим: хttp://habrahabr.ru/company/yandex/ (то есть: партнёрство по рекламе и т.д.)

"Сайт: xttp://yandex.ru/. Секторы: поиск, технологии, интернет-реклама, электронная коммерция, контекстная реклама, платёжная система, блогосфера, сервисы, ..."

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh
Видимо, когда вы думаете, что выходите, вы ещё не совсем вышли. На яндексе куча счётчиков стоит.

Paul

Я пробовал даже полностью удалять по ctrl+shift+del все личные данные (включая куки). Все равно до закрытия FF на главной Яндекса NS предлагал разрешить скрипты с habralab.ru.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Не разрешайте. Я посмотрю, что там. Может быть таким образом хотят установить что-то поддельное как описано здесь.

У вас i-фреймы разрешаются? AdblockPlus у вас есть? В блокируемых объектах случайно не указан: xttp://pink.habralab.ru/cgi-bin/iframe/?

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh
Не разрешайте. Я посмотрю, что там. Может быть таким образом хотят установить что-то поддельное как описано здесь.

У вас фреймы разрешаются? Adblock у вас есть? Там случайно не указан: xttp://pink.habralab.ru/cgi-bin/iframe/?

Paul

Адблока нет, фреймы разрешены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Адблока нет, фреймы разрешены.

Исходник страниц умеете читать? Вид - Исходник страницы (Page Source). В этом тексте на исходнике страницы яндекса у вас надо бы искать слово habralab.

У меня его нет, но это ничего не значит. Хорошо бы знать какой у вас IP-адрес получается у яндекса. Вы уверены, что страница не поддельная?

У меня указываются 3 адреса:

213.180.204.3

77.88.21.3

93.158.134.3

ShowIP показывает как главный адрес: 77.88.21.3 +2 Другие адреса действительно принадлежат яндексу.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh
Исходник страниц умеете читать? Вид - Исходник страницы (Page Source). В этом тексте на исходнике страницы яндекса у вас надо бы искать слово habralab.

У меня его нет, но это ничего не значит. Хорошо бы знать какой у вас IP-адрес получается у яндекса. Вы уверены, что страница не поддельная?

У меня указываются 3 адреса:

213.180.204.3

77.88.21.3

93.158.134.3

ShowIP показывает как главный адрес: 77.88.21.3 +2 Другие адреса действительно принадлежат яндексу.

Paul

В исходнике ничего похожего на habr нет. Уже несколько раз проверял. Попробую воспроизвести эту ситуацию с установленным расширением, хотя подозреваю, что IP будут в норме.

Отредактировал mikh

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
В исходнике ничего похожего на habr нет. Уже несколько раз проверял. Попробую воспроизвести эту ситуацию с установленным расширением, хотя подозреваю, что IP будут в норме.

Ещё вариант есть: установить AdblockPlus но без фильтров. В нём можно прекрасно и ОЧЕНЬ подробно увидеть какие скрипты, объекты, фреймы и пр. находятся на этой странице. Установите его. Будет значок справа сверху. Выбрать по значку 'Открыть блокируемые объекты'. Там искать habra... Если нашли, укажите, что за тип объекта там.

У меня яндекс выглядит так когда на яндексе разрешены скрипты в NoScript по исключительно яндекс-адресам (флеш плеера нет, все plug-ins удалены, поэтому у вас может быть по-другому):

5cb0734de423.jpg

Фильтр *, который я сам установил = блокировать ВСЁ кроме текста (То есть: за NoScript'ом AdblockPlus ещё блокирует скрипты, и как видите гораздо тоньше, чем NoScript). Фреймы блокируются у меня везде, даже на 'доверенных' страницах. Куки, естественно, глобально ЗАПРЕЩАЮТСЯ и задаются временные разрешения через CookieSafe и исключительно по доменам, где требуется аутентификация.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh
Ещё вариант есть: установить AdblockPlus но без фильтров. В нём можно прекрасно и ОЧЕНЬ подробно увидеть какие скрипты, объекты, фреймы и пр. находятся на этой странице. Установите его. Будет значок справа сверху. Выбрать по значку 'Открыть блокируемые объекты'. Там искать habra... Если нашли, укажите, что за тип объекта там.

...

Paul

Удалось снова воспроизвести проблему. AdblockPlus ничего, относящегося к habralab.ru (и вообще к хабру) не показывает. ShowIP показывает - 93.158.134.3, 213.180.204.3 и 77.88.21.3. По-видимому, все-таки проблема в FF.

P.S. Причем, если очистить все (кэш, куки и проч.), то при открытии Яндекса в новой вкладке эффект не воспроизводится, а в той, которая была открыта до очистки - воспроизводится (кроме habralab.ru там предлагается еще разрешить about:blank).

Отредактировал mikh

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mikh
... за NoScript'ом AdblockPlus ещё блокирует скрипты ...

Извините за оффтоп, но разве NoScript не специально позволяет AdblockPlus выполнять свои правила раньше?

В changelog NoScript я нашел применительно к версии 1.8.6.4 следующее:

"+ Improved compatibility with AdBlock Plus, by ensuring NoScript is

always the latest content policy to run"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Это не похоже на глюк в Firefox, а скорее на игру с куками + скриптами рекламщиков/шпионов/спаммеров, а NoScript вам не без основания показывает то, что без NoScript'a незаметно происходит. Советую не обращать внимание.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×