«Доктор Веб» объявляет о начале бета-тестирования нового продукта Dr.Web для MIMEsweeper

«Доктор Веб» объявляет о начале бета-тестирования нового продукта Dr.Web для MIMEsweeper

Почтовый трафик, проходящий через серверы контентной фильтрации ClearSwift MIMEsweeper, будет быстро проверен и эффективно очищен от вирусов и спама благодаря подключенному плагину Dr.Web для MIMEsweeper.

В Dr.Web для MIMEsweeper применяется передовая технология несигнатурного поиска неизвестных вирусов Origins Tracing™, которая дополняет традиционный сигнатурный поиск и эвристический анализ. Фильтрация трафика от нежелательной корреспонденции производится с помощью библиотеки Vade Retro, отлично зарекомендовавшей себя в других продуктах Dr.Web. При обнаружении угроз Dr.Web для MIMEsweeper классифицирует нежелательную почту согласно настроенным политикам ClearSwift MIMEsweeper и обезвреживает обнаруженные вредоносные объекты.

Основные функции программы

Dr.Web для MIMEsweeper устанавливается на те же компьютеры, где установлен контентный фильтр ClearSwift MIMEsweeper for SMTP, и работает как сценарий фильтрации первого типа, рекомендуемый СlearSwift. В защищаемой системе Dr.Web для MIMEsweeper осуществляет следующие действия:


- проверяет почтовые сообщения, в том числе архивы во вложениях к сообщениям, до их обработки почтовым сервером;
- детектирует вредоносное программное обеспечение;
- излечивает зараженные объекты;
- фильтрует сообщения на спам;
- блокирует и перемещает неизлечимые и подозрительные объекты в карантин;
- производит регулярные автоматические обновления вирусных баз;

Для установки и функционирования Dr.Web для MIMEsweeper требуется:
Место на жестком диске: не более 35МБ.
Операционная система Windows 2000 Server с пакетом обновления 4 (SP4) или выше или Windows Server 2003 или более поздняя версия.
Почтовый контентный фильтр ClearSwift MIMEsweeper™ for SMTP 5.2 или более поздняя версия.
Подключение к сети Интернет для обновления вирусных баз Dr.Web.

Мы приглашаем всех желающих принять участие во внешнем бета-тестировании нового продукта компании «Доктор Веб». Для получения доступа в зону для бета-тестеров необходимо зарегистрироваться.

По окончании бета-тестирования все его участники получат бесплатную электронную версию «Dr.Web для Windows. Антивирус + Антиспам» сроком действия 1 год. Самым активным бета-тестерам предоставляется возможность приобрести Dr.Web для MIMEsweeper со скидкой 80% от стандартной цены на любое количество защищаемых объектов на срок до трех лет!

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru