雅虎!信使注入攻击

信息安全 注射
2021-09-08 01:22:13

就在五分钟前,我通过 Yahoo! 进行了一次注入攻击!信使。唯一可见的效果是我的状态消息的变化。我还收到一条对话框消息,说脚本无法继续运行,因为字符串没有终止,或者类似的东西;当我在指定路径查找脚本时,我找不到它。

攻击是如何执行的:弹出一个与我不认识的人的对话窗口;它显示了一个扭曲的框,当其他人向您发送文件时出现的那种框(只是没有要保存的文件)。(盒子被扭曲了,好像客户端在渲染它时遇到了问题。)

我尝试保存对话(以查看发送的文本),但它是空的。我还没有重新启动我的电脑。我有机会看到寄给我的东西吗?

更新

我搜索了攻击所通过的 id,发现它与一个网站有关联,该网站有一个用于更改任何人的状态消息的公共表单:你所要做的就是输入他们的 id,状态消息,你就完成了。(我认为我不应该提及它是什么网站。)

我使用该表格向自己发送攻击,以便我可以使用网络分析器捕获它们。该漏洞是通过格式错误的文件传输请求发送的。我还发送了一个普通的 FTR 来比较,看看这个漏洞有什么不同。其中,FTR 包含以下信息:

(a)被发送文件的名称
(b)字节大小
(c)哈希可能用于检查传输是否成功

该漏洞利用没有文件名,文件大小大概是 4128 字节(但没有您可以实际下载的文件)。哈希值更有趣一些。在普通的 FTR 中,散列看起来像任何其他的(字符串);漏洞利用 FTR 有这个哈希:

'<form><iframe onload=\"SetCustomStatus('mystatus');\"></iframe></form>

SetCustomStatus函数来自YM SDK这似乎是全部,所以可能没有造成任何真正的伤害。知道他们是如何获得 Yahoo! 的会很有趣。发送该 JavaScript 代码而不是普通哈希。

无论如何,我会向 Yahoo! 报告该网站。编辑:除了我似乎找不到报告的地方......>:()

1个回答

我不知道是否可以保存发送给你的日志,但如果我是你,我不会担心。我会把它留给安全人员来分析你是如何被黑客入侵的细节;如果你被随机选中被黑,那么很可能还有很多其他人也被黑了,所以专业的安全公司很有可能在野外观察到攻击。

相反,我会专注于保护您的机器,以免您再次被黑客入侵,并确保您消除黑客可能获得的对您的机器和雅虎帐户的任何访问权限。特别是,我会尽快采取以下步骤:

  • 立即更改您的 Yahoo! Messenger 密码到临时密码,如果可能的话,最好从另一台计算机获得,如果不是,则从您自己的计算机获得。(这只是一个临时密码,因为攻击者总是有可能感染了您的 Yahoo! Messenger 副本或使用键盘记录器感染了您的计算机。接下来我们将尝试处理。)
  • 断开计算机与网络的连接。重启。
  • 对您的计算机运行完整的病毒扫描(大多数都可以选择按需对硬盘进行完整扫描)。修复它报告的任何问题。
  • 重新连接网络连接。要求您的病毒软件更新其防病毒定义。运行另一个完整的病毒扫描。希望它不会发现任何问题。
  • 重启。运行 Windows 更新。更新所有允许您更新的软件。当您在那里时,请打开自动更新,如果由于某种原因尚未启用它们。
  • 检查 Yahoo! 的更新 信使。安装任何更新。
  • 下载并安装Secunia PSI运行。修复它报告的任何安全问题(即更新它说已过时的任何软件)。
  • 如果以前的任何软件更新需要,请重新启动。
  • 现在改变你的雅虎!Messenger 密码第二次,这次是永久且难以猜测的密码。您可能还想更改任何安全问题的答案,以防万一。
  • 另外,请检查您的 Yahoo! 帐户资料和详细信息非常仔细。确保其中的所有电子邮件地址都是正确的(例如,攻击者没有将您的电子邮件转发到另一个帐户)。确保攻击者没有将自己添加到您的好友列表或类似内容中。
  • 如果您使用的是 Yahoo! 任何其他站点或任何其他软件上的 Messenger 密码,更改这些站点/应用程序的密码,并对它们执行相同操作。

虽然没有 100% 的保证,但如果您遵循这些步骤,我希望您可能会没事。