Niektóre złośliwe oprogramowanie prawdopodobnie podszywa się pod Fiddler , jak zauważył pierwotny twórca Fiddler, Eric Lawrence :
Różne rodzaje złośliwego oprogramowania sprawdzają, czy Fiddler jest w użyciu, a jeśli tak, przestają wykonywać złośliwe działania, aby ukryć swoje działania.
( źródło )
Fiddler to internetowe narzędzie do debugowania. Nie ma żadnego złośliwego działania i nigdy nie jest instalowany, chyba że osobiście zainstalujesz go za pomocą instalatora pobranego z Telerik. Opisany tu scenariusz to szkodliwe oprogramowanie, które próbuje uniknąć wykrycia, wyglądając jak Fiddler.
( źródło )
Zachowanie
Najwyraźniejszym znakiem złośliwego oprogramowania jest to, że Google Chrome nie ładuje witryn HTTPS zgodnie z przeznaczeniem, chyba że używasz Fiddler do przechwytywania ruchu. Skrzypek nie jest zaprojektowany, aby zakłócać normalne przeglądanie Internetu, gdy nie jest używany.
Aby złośliwe oprogramowanie mogło się ukryć, musi przejąć proxy Fiddler i zrezygnować z ruchu HTTPS za pomocą klucza prywatnego certyfikatu Fiddler. Zmiana ustawień proxy jest banalna i możliwe jest uzyskanie kopii klucza prywatnego instalacji Fiddlera .
Certyfikat główny
Miałeś zainstalowany Fiddler certyfikat główny na swoim komputerze, który pozwala mu wstawiać się jako man-in-the-middle (MitM) do monitorowania zawartości danych przesyłanych przez HTTPS:
W przeciwieństwie do tego, jak zwykle https://www.google.com/ jest zaufany:
Komputer ufa DO_NOT_TRUST_FiddlerRoot
certyfikatowi, ponieważ został zainstalowany w magazynie zaufanych certyfikatów systemu operacyjnego.
Proxy do przechwytywania HTTPS
Wskazałeś, że HTTPS działa poprawnie w przeglądarce Mozilla Firefox, którą można skonfigurować tak, aby używała własnych niezależnych reguł proxy zamiast reguł proxy systemu operacyjnego. Google Chrome używa serwera proxy systemu operacyjnego bez łatwej opcji, aby zrobić inaczej.
Przechodząc przez serwer proxy Fiddler na poziomie systemu operacyjnego, Fiddler może być teraz MitM do przechwytywania niezaszyfrowanych danych HTTPS, wciąż obsługując witrynę. Skrzypek pobiera jakąś stronę internetową, a następnie podpisuje go jako „www.google.com” przy użyciu zaufanego certyfikatu, który był wcześniej DO_NOT_TRUST_FiddlerRoot
.
W tych okolicznościach złośliwe oprogramowanie może przejąć zarówno serwer proxy, jak i certyfikat, aby dostarczyć ci niewłaściwą stronę, jednocześnie pokazując ci . Widzę, że prowadzi to do skomplikowanych ataków phishingowych.
Obawy dotyczące bezpieczeństwa
Związane z wymianą stosu zabezpieczeń: jakie zagrożenia dla bezpieczeństwa stwarzają dostawcy oprogramowania wdrażający serwery proxy przechwytujące SSL na komputerach użytkowników
Jak pisał kiedyś Eric Lawrence ,
Funkcje przechwytywania HTTPS firmy Fiddler (słusznie) podnoszą brwi wśród użytkowników dbających o bezpieczeństwo.
Właśnie dlatego Fiddler ostrzega przed konsekwencjami bezpieczeństwa przechwytywania ruchu HTTPS:
Przez błąd użytkownika lub instalację złośliwego oprogramowania Fiddler został skojarzony z różnymi problemami:
Chociaż sam Fiddler nie jest szkodliwym programem, jego niewłaściwe użycie i nieporozumienia doprowadziły do złej reputacji w przeszłości i wirusów udających Fiddlera .
Usuwanie
Nie wiem, czy jakiś komputer został zainfekowany przez porywacza Fiddler, ale wskazałeś , że nie masz czasu na wyczyszczenie komputera i ponowną instalację, więc mam nadzieję, że poniższe kroki mogą pozbyć się Fiddlera i przywrócić prawidłowe bezpieczne zachowanie w sieci. (W dalszym ciągu zalecałbym ponowną instalację i zmianę hasła, szczególnie jeśli poważnie myślisz o bezpieczeństwie. Napisałeś, że Spybot - Search & Destroy znalazł jakieś złośliwe oprogramowanie).
Przedmowa: De-config Fiddler
Oryginalny plakat odkrył te dodatkowe kroki, aby rozwiązać swój problem z Fiddler:
Ostatecznie naprawiono to: Ustawienia -> Pokaż ustawienia zaawansowane -> W sieci -> Zmień ustawienia serwera proxy -> Zaawansowane -> Zresetuj
i
Również w ustawieniach Fiddlera wyłączyłem opcje pozwalające odszyfrować ruch HTTPS przed odinstalowaniem i ponownym wyczyszczeniem certyfikatów.
Usuń główne certyfikaty Fiddlera
- Naciśnij Win+r
- Otwarty:
certmgr.msc
- Przejrzyj wszystkie foldery i usuń
DO_NOT_TRUST_FiddlerRoot
certyfikat.
Odinstaluj Fiddler
- Przejdź do Panelu sterowania »Programy» Programy i funkcje.
- Odinstaluj Fiddler. Jedno ze źródeł mówi, że Fiddler może nazywać się „FiddlerRoot” lub „BrowserSafeguard”.
Wyczyść ustawienia proxy
Zakładając, że zwykle nie używasz innego serwera proxy…
- Przejdź do Panelu sterowania »Opcje internetowe.
- We właściwościach internetowych przejdź do zakładki „Połączenia”.
- W obszarze „Ustawienia sieci lokalnej” (LAN) kliknij „Ustawienia LAN”.
- Wyczyść i odznacz swoje ustawienia proxy w następujący sposób:
Usuń złośliwe oprogramowanie
Jak zasugerowano wcześniej dla superużytkownika , powinieneś spróbować znaleźć i usunąć oryginalne złośliwe oprogramowanie, które wyświetlało zmodyfikowane strony HTTPS.
Szczegółowa rada:
jak usunąć złośliwe oprogramowanie szpiegujące, złośliwe oprogramowanie, oprogramowanie reklamowe, wirusy, trojany lub rootkity z mojego komputera?