Бесплатный антивирус Avira Free Antivirus крадет пароли?

Знаете, у меня, как у человека сведущего в сфере информационных технологий всегда попа болела на тему бесплатных антивирусов, но это уже прям что то интересное. Статья из Хабра:

"Что если я Вам скажу, что единственной функцией одного из компонентов антивирусного ПО, имеющего доверенную цифровую подпись, является сбор всех Ваших учетных данных сохраненных в популярных Интернет-браузерах? А если я скажу что ему без разницы в чьих интересах их собирать? Наверное подумаете что я брежу. А давайте посмотрим как на самом деле?

Разбираемся


Живет себе и здравствует такая антивирусная компания как Avira GmbH & Co. KG. Выпускает различные продукты связанные с информационной безопасностью. В ассортименте даже есть бесплатные продукты для домашнего использования.

Установим себе интереса ради бесплатную версию, посмотреть что умеет продукт немецких коллег. Пробегаем взглядом по интерфейсу – ничего необычного. Не находим никакого упоминания еще одного из продуктов компании – Avira Password Manager.


А давайте заглянем в компонент с ничем не привлекающим внимание именем «Avira.PWM.NativeMessaging.exe»? Он скомпилирован для платформы .NET и никак не обфусцирован, поэтому загружаем его в dnSpy и свободно изучаем код программы.

Программа консольная и она ожидает команд в стандартном потоке ввода. Главная функция при помощи «Read» считывает данные с потока, проверяет формат и передает команду в функцию «ProcessMessage». Та же, в свою очередь, проверяет что переданная команда является "fetchChromePasswords" или "fetchCredentials" (хотя какая разница если дальнейшее поведение одинаковое?) и тогда начинается самое интересное – вызов функции «RetrieveBrowserCredentials». Интересно даже… что может делать функция с таким именем?

Бесплатный антивирус Avira Free Antivirus крадет пароли? Антивирус, Уязвимость, Avira, Информационная безопасность, Длиннопост, Habr

Да ничего необычного, просто собирает в один список все учетные записи пользователя, сохраненные им при работе с Интернет-браузерами «Chrome», «Opera» (на базе Chromium), «Firefox» и «Edge» (на базе Chromium) и возвращает данные в виде JSON-объекта.

Бесплатный антивирус Avira Free Antivirus крадет пароли? Антивирус, Уязвимость, Avira, Информационная безопасность, Длиннопост, Habr

Ну а затем выводит собранные данные в консоль:

Бесплатный антивирус Avira Free Antivirus крадет пароли? Антивирус, Уязвимость, Avira, Информационная безопасность, Длиннопост, Habr

Суть проблемы:


1. Компонент собирает пользовательские учетные данные;

2. Компонент не верифицирует вызывающую программу (например, по наличию у неё цифровой подписи самого производителя);

3. Компонент имеет «доверенную» цифровую подпись и не вызывает подозрение у других производителей антивирусного ПО;

4. Компонент работает как отдельное приложение.


По данной проблеме был заведен CVE-2020-12680.


Об этой проблеме мною 07.04.2020 было направлено письмо в адрес support@avira.com и info@avira.com с полным описанием. Ответных писем, включая от автоматических систем не поступало. Спустя месяц описываемый компонент всё так же распространяется в дистрибутиве Avira Free Antivirus."


Источник: https://habr.com/ru/post/500852/

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
42
DELETED
Автор поста оценил этот комментарий

Самый надёжный антивирус должен быть у юзверя в голове. Но, к сожалению, ко многим применима одна из цитат профессора Преображенского:

Иллюстрация к комментарию
раскрыть ветку (54)
92
Автор поста оценил этот комментарий

Если ты найдешь мне хоть одного рядового пользователя, который хотя бы инструкцию к какой либо софтине читал, ух как ты меня удивишь. 

Мне довелось поработать в организации со штатом ~900 человек, из них мануалы читали только механики, которые в каких то там своих заумных программах ебашили какие то схемы(и еще чуваки из топливного цеха)

раскрыть ветку (51)
133
Автор поста оценил этот комментарий
Я читал инструкцию к винрар.
раскрыть ветку (33)
99
Автор поста оценил этот комментарий
Гмм, а лицензию к нему купил?
раскрыть ветку (30)
305
Автор поста оценил этот комментарий
Ну ты края то видь.
раскрыть ветку (6)
13
DELETED
Автор поста оценил этот комментарий

Мой друг лет 10 назад поздравил их с днем библиотекаря, там поржали и подарили лицензию на винрар :)

21
Автор поста оценил этот комментарий

Я просто поддерживаю разработчика

раскрыть ветку (3)
55
Автор поста оценил этот комментарий

морально

29
Автор поста оценил этот комментарий

Да мы все его поддерживаем. Духовно.

Автор поста оценил этот комментарий

А я купил лицензию ВинРара


И википедии задонатил

1
Автор поста оценил этот комментарий

Кря

29
Автор поста оценил этот комментарий
Нет конечно. Собственно у винрар стратегия такая, что им и не нужно чтоб лицензию покупали домашние пользователи, им нужно чтоб они пользовались винраром. Ведь ты привык к винрар у и твой начальник привык и твои партнёры привыкли, а уж юр лица обязаны купить. И покупают.
раскрыть ветку (11)
25
Автор поста оценил этот комментарий

А юр лица прикидывают, готовы ли они платить по 1700 за лицензию WinRAR, и переходят на 7-zip.

раскрыть ветку (10)
5
Автор поста оценил этот комментарий
У 7-zip есть маленькая проблема - официальный сайт в РФ заблокирован.
5
Автор поста оценил этот комментарий
А так ли нужны архиваторы помимо стандартного zip в наше время быстрых интернетов и объемных флешек? Упаковка/распаковка с высокой компрессией долгая, а выигрыша по размеру кот наплакал.
раскрыть ветку (8)
6
Автор поста оценил этот комментарий

Да до сих пор находятся люди, которые в других архивах помимо zip данные хранят и передают. Архиваторы нужны для обратной совместимости с такими людьми.


Ну и защиту от излишне любопытных посредников никто не отменял. Например, помню как-то раз какой-то почтовик из популярных упорно не давал мне exe переслать, даже в zip-архиве.


А есть ещё (редкие) случаи, когда несколько гигабайт однородных текстовых данных нужно хранить/передавать, и архивирование с высокой компрессией даёт выигрыш от 30%.

раскрыть ветку (3)
7
Автор поста оценил этот комментарий
Это был точно гмайл. Он не разрешает исполняемые файлы пересылать даже в архиве. И вроде как запароленные тоже.
раскрыть ветку (2)
5
Автор поста оценил этот комментарий
Запароленные разрешает. Лично у меня получалось. Да и я не представляю, как он сможет просмотреть содержимое зашифрованного архива (если только режим не "без сжатия"), а брутофорсить гугл вряд ли будет
раскрыть ветку (1)
3
Автор поста оценил этот комментарий
При архивации обычно отображаются имена файлов. Если поставить галочку, то тогда очевидно алгоритм не сможет понять что внутри.
Автор поста оценил этот комментарий

ну, кроме возможности отправки зашифрованным архивом, как упомянули ниже, ещё архив удобен тем, что для пересылки можно всё собрать в один файл

раскрыть ветку (3)
1
Автор поста оценил этот комментарий
Zip как раз и нужен чтоб собрать кучу в один файл. Короче с каждым годом необходимость в архиваторах падает. У меня наверняка какой-то установлен, но я так давно им не пользовался, что уже и не вспомню винрар это или 7zip.
раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Падает необходимость только для рядового пользователя. Для it гигантов с бизнес серверами необходимость только растёт
раскрыть ветку (1)
Автор поста оценил этот комментарий

Зачем "ИТ гигантам" с бизнес-серверами архиватор? :)
Когда у тебя объем данных измеряется петабайтами, нет особого смысла их жать, так как на сжатие ты потратишь очень много ресурсов: как машинных, так и временных.
Гораздо проще, быстрее и дешевле обходится хранения сырых данных на пленке(ленточные хранилища), например. Либо использование дедубликации, если данные "Горячие".

11
Автор поста оценил этот комментарий
Иллюстрация к комментарию
4
DELETED
Автор поста оценил этот комментарий

А ты в курсе, что винрар продаёт лицензию только для юридических лиц? Это их маркетинговый ход, физическим лицам он бесплатный, а денежку они получают от компаний

Аншлаг ждёт тебя:)

раскрыть ветку (6)
2
DELETED
Автор поста оценил этот комментарий

А зачем он тогда просит купить лицензию?
Вот FAR у того же разработчика если бесплатен для жителей бывшего СССР - там и прописана в проге такая возможность.
А WinRAR неправильно называть "бесплатным". Не продают и бесплатный - не синонимы.

раскрыть ветку (5)
4
Автор поста оценил этот комментарий
Винрар не бесплатный, он не обязателен к покупке физ лицом. Функционал никак не ограничивают, анальными карами не грозят.
раскрыть ветку (4)
1
DELETED
Автор поста оценил этот комментарий

WinRar прямым текстом каждый раз пишет, что он не бесплатная программа при каждом запуске, если его не ломать. Что еще нужно?

У нас и поставивших дома пиратскую Windows не наказывают, это же не делает ее бесплатной.

раскрыть ветку (3)
2
DELETED
Автор поста оценил этот комментарий

Сама компания производитель винрар, прямым текстом говорила, что это все маркетинговый ход, они знают, что физ лица не купят его, просто напоминание и все

Если память не изменяет, даже пост на Пикабу был, только лень искать

раскрыть ветку (2)
Автор поста оценил этот комментарий

Я читала инструкцию к Винрар.

Я купила Винрар.

Меня не спасти?))

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

А тебя не нужно спасать:)

Купила и купила, ничего же страшного не произошло:)

Автор поста оценил этот комментарий
А я купила подписку на андроид. ))
Автор поста оценил этот комментарий
Я однажды взламал винрар, продезасемблировав его, а потом отредактировав в зекс редакторе. Сделал себе активную лицензию
Автор поста оценил этот комментарий

Купил на 5 пользователей в 2010-м для дома- ездил халтурить в контору одну со своим ноутом, а там 1-й отдел всё проверял - целый ноут был лицензионный, а остальные 4 лицензии решил докупить домой до кучи - чтоб у родственников было, да и цена смешная была на то время. Ключ и на новый подходит до сих пор.

2
Автор поста оценил этот комментарий
У меня даже сертификат по Winrar есть. Экзамен сдавал.
Автор поста оценил этот комментарий
К нему есть мануал?!
17
DELETED
Автор поста оценил этот комментарий

Одна из моих любимых инструкций: "если всё работает нормально - ничего блять не меняй!" ))

раскрыть ветку (9)
7
Автор поста оценил этот комментарий

Да-да-да, не ставь обновлений, не ребуть сиди на 2003

3
Автор поста оценил этот комментарий

А моя любимая к сберовской проге. О которой специально предупреждали, что ставить СТРОГО по инструкции.
В инструкции: Устанавливать в папку по умолчанию c:\program files\xxx

В программе путь по умолчанию c:\xxx

4
Автор поста оценил этот комментарий

Да можно упростить: "если все работай - не трогай"

раскрыть ветку (6)
14
DELETED
Автор поста оценил этот комментарий

Вспомнился один анекдот, чту традиции:

Возвращаются после совместных работ на тогда еще станцию "Мир" русский и китаец. Интервьюверы, заметив, что у китайца все руки в синяках, спросили, что случилось. На что китаец ответил:

- Меня русская товарища по рукам била, приговаривая "ничего блядь тут не трогай!"

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
-Папа, а почему солнце встаёт на восходе, а садится на западе?
- Сынок, работает - не трогай!
1
Автор поста оценил этот комментарий

У программистов заповедь проще: "Работает - не трогай!"

раскрыть ветку (3)
2
Автор поста оценил этот комментарий
Так они обновления и вкатывают. Тонна текста о багфиксах, по факту те же баги которые были те же и остаются, на своих местах. Мне кажется им патчноуты тупо манагеры пишут. Они смотрят, пару строчек убирают, с совсем уж серьезными ошибками, остальное отправляют в рецензию. Типа работает, и пох, а то что проблема есть... Ну... Мы о ней знаем.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Кстати да, есть такое, менеджеры же должны отрабатывать свой хлеб, для того они и нужны, и описывают столько текста об ошибках. Не раз замечал такое.

Автор поста оценил этот комментарий

Это у плохих программистов.

4
Автор поста оценил этот комментарий

Я читал Инструкцию и лицензионное соглашение к Windows 95! Да да... именно инструкцию, продавался диск лицензия... и кней книжка страниц на 200...новые возможности Windows 95...Читал инструкцию к Nokia 3310 и к Siemens A35.

1
Автор поста оценил этот комментарий

На самоизоляции перевели клиента на работу в новой системе. Написал инструкции, куда жать, как решать самые частые проблемы. Заебался посылать пользователей в инструкции.

Автор поста оценил этот комментарий

внезапно, но есть цельный список: инженеры ПНР, програмисты МК, эксплуатанты АЭС, ГРЭС, ГЭС, ТЭЦ. Электрики, сантехники, наладчики.

Автор поста оценил этот комментарий

У меня друг читает лицензионные соглашения к разным програмам. Он админит контору.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я же сказал, пользователя, а не админа

Автор поста оценил этот комментарий
Регулярно делатю "man <имя очередной софтины>". Что удивительного?
Автор поста оценил этот комментарий
я читаю фигстругции к "извращённым вещам" (программное обеспечение, специализированный софт и железки, и т. д.), а то мало ли, получу "гемор" на ровном месте, а "лавочка просто открывалась"...
ЛЛ в практичемком действии
2
Автор поста оценил этот комментарий

Патетично, но не имеет никакого отношения к реальности.

Компьютер для человека, а не человек для компьютера

Автор поста оценил этот комментарий
Это вы о правах доступа исполняемых файлов и разграничение пользователей, гостей и администраторов в среде NT, дабы не все подряд жали и запускали что хотели? Ну я же хоть частично прав?
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку