我的 Linux 机器上的 Chromium 恶意软件(可能)

信息安全 恶意软件 linux 网页浏览器
2021-08-18 07:13:51

在 Linux Ubuntu 16.04 上运行 Chromium 60.0.3112.11

  1. Chromium 在自动完成 bankofamerica.com、wellsfargo.com、americanexpress.com 或 discover.com 时尝试访问我的 Linux 机器的媒体。

  2. Chromium 还尝试在 Google 中搜索以下与银行相关的字符串时访问我的 Linux 机器的媒体:'bank';'美国人'; '美国银行'; '富国银行'; '美国快递'; '发现'; “美国运通卡”;'发现卡'; “发现卡服务”; 但不适用于: “美国银行客户服务”;“美国银行利率”;“富国银行客户服务”;“富国银行利率”;“美国运通卡服务”;'发现卡账单支付'; “银行”;'美国'; 以及我检查过的所有其他银行和非银行相关字符串。

  3. Chromium 在重新提交任何 URL 时访问我的导航条目屏幕截图管理器。这可能是过去使用 Selenium 控制铬浏览器的残余,但考虑到前两个错误的性质,认为应该提及这一点。

文档如下:

    me@linuxmachine:~$ chromium-browser &
    [1] 2496

4a。错误:

    [1:13:0901/211311.279992:ERROR:adm_helpers.cc(62)] Failed to query stereo recording.

通过地址栏中的自动完成提示:bankofamerica.com、americanexpress.com 在 Google 中搜索:'bank of america'、'american express'、'american express card'

4b。错误:

    [2496:2496:0901/211421.675100:ERROR:web_contents_delegate.cc(199)] WebContentsDelegate::CheckMediaAccessPermission: Not supported.
    [2496:2496:0901/211421.675126:ERROR:web_contents_delegate.cc(199)] WebContentsDelegate::CheckMediaAccessPermission: Not supported.

通过在地址栏中自动完成提示:wellsfargo.com 在 Google 中搜索:'wells fargo'、'american'

4c。错误:

    [2496:2496:0901/211631.723037:ERROR:web_contents_delegate.cc(199)] WebContentsDelegate::CheckMediaAccessPermission: Not supported.
    [2496:2496:0901/211631.723065:ERROR:web_contents_delegate.cc(199)] WebContentsDelegate::CheckMediaAccessPermission: Not supported.
    [1:13:0901/211633.046282:ERROR:adm_helpers.cc(62)] Failed to query stereo recording.

通过地址栏中的自动完成提示:discover.com 在 Google 中搜索:“发现”、“发现卡”、“发现卡服务”

4d。错误:

[2496:2496:0901/212845.137648:ERROR:navigation_entry_screenshot_manager.cc(134)] Invalid entry with unique id: 55

通过向浏览器重新提交 Chromium 已经导航到的任何 URL 来提示。

5..问题:

任何论坛成员可以评论这些 Chromium 错误以及它们是由针对我的财务数据的恶意软件产生的可能性吗?具体来说:

  1. 他们是否预测了对已知恶意软件的响应,如果是,恶意软件的名称和来源是什么,已知用作主机的文件,以及修复受感染系统的正确方法?
  2. 鉴于这些错误的性质,我应该对我的浏览器或系统安全以及我的财务数据的安全抱有多大的担忧?
  3. 我应该如何正确遏制和解决对我的浏览器或系统的威胁,并将 Chromium 恢复到正常功能?
2个回答

因为 Chromium 是开源的,所以您可以验证这些日志消息是否正常。它们的时间与金融相关字符串的关联不是。

CheckAccessPermission 日志来自这里:chromium/src/content/public/browser/web_contents_delegate.cc如果我们跟进调用链,我们会在 media_devices_permission_checker.cc 中找到 MediaDevicesManager,我们可以看到这些函数在Web 或扩展内容试图访问您的麦克风或摄像头时被调用。


因为看起来这可能是扩展实施不佳的错误,并且因为 Chrome 扩展最有可能是浏览器可疑行为的罪魁祸首,所以我建议在 chrome://extensions 对您的扩展列表进行审核。尝试一个一个地禁用扩展,直到行为消失。验证这不会发生在隐身/私人窗口中,默认情况下不允许扩展访问。(如果任何扩展被标记为“允许在隐身窗口中”,请在测试前取消选中该框。)

您发布的任何错误消息均不表示您的浏览器中存在恶意软件。连接到新的源通常会触发从 zygote 创建新的渲染器进程,并且新的渲染器将与宿主进程交互。在该交互过程中,它可能会连接到媒体源(或无法连接,如您的情况)。

如果您对恶意软件有疑虑,并希望放心,我会使用 ClamAV 进行扫描(因为您提到您在 Linux 上),或者使用 Wireshark 监控传出流量,以查看是否有任何流量到可疑主机。