>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Новости http://forum.mozilla-russia.org/viewforum.php?id=21 >Предупреждение о распространении троянских дополнений для Firefox http://forum.mozilla-russia.org/viewtopic.php?id=43111 |
Lain_13 > 06-02-2010 00:02:13 |
~ opennet А ведь я не раз говорил, что FlashGot лучше ставить для скачивания видео из этих ваших интернетов. Апдейт: |
Rosenfeld > 06-02-2010 00:12:30 |
Хочу заметить, что на АМО вообще полный бардак - я проверяю наличие новых дополнений примерно пару раз в сутки и хорошо вижу, сколько мусорных сообщений там появляется. Недавно было дополнение, про которое втором было гордо завлено, что "оно НИЧЕГО не делает!" Много дополнений без названий (или что-то типа "yrgfgjrds"), описаний, иллюстраций. В одном сообщении была явная порнуха в картинке... Поэтому я бы вообще поостерегся сейчас оттуда тестировать и ставить что-то новое, а просто обновлял бы тот устоявшийся набор, который у пользователей уже есть. P.S. А те дополнения, которые просят "посетите домашнюю страницу", нужно сразу посылать куда подальше и не исыпытывать судьбу. |
Lain_13 > 06-02-2010 00:21:59 |
Rosenfeld 06-02-2010 00:28:11 06-02-2010 00:29:21 |
Rosenfeld > 06-02-2010 00:37:41 |
Что-то я Вас не совсем понял... Где Вы там такое увидели? скрытый текст Я говорю вот о ТАКИХ дополнениях: |
Lain_13 > 06-02-2010 00:43:05 |
Rosenfeld |
Rosenfeld > 06-02-2010 00:54:53 |
Нет, не так. Дополнения с "домашней страницой" (см. иллюстрацию 2 выше) НЕ ставятся с АМО. Например: скрытый текст Как видите, ни у него, ни у подобных ему, просто НЕТ привычной зеленой кнопки "Установить". |
Lain_13 > 06-02-2010 01:19:47 |
О, даже так? |
Крошка Ру > 06-02-2010 01:53:51 |
Rosenfeld, Lain_13 при чём довольно таки часто встречается наверное такая возможность добавленна после обновления АМО , вот и используют
|
Jarichek > 06-02-2010 11:22:03 |
okkamas_knife пишет
ну черный список имеется, в папке профиля есть файл blocklist.xml ... правда он маловат как-то |
Lain_13 > 06-02-2010 13:02:30 |
okkamas_knife |
Lain_13 > 06-02-2010 14:07:13 |
Кстати, блоклист и не хранится локально, а периодически обновляется... причём совершенно без спросу. Было пару раз, когда не обновлял на работе тот же QT, а он взял и выпили его. Мол уж больно он у тебя старый. |
Sid > 06-02-2010 14:11:22 |
okkamas_knife пишет
|
Unghost > 06-02-2010 14:29:03 |
Lain_13
OK. Rosenfeld
Гм, а это то при чём? В последних версиях AMO добавили фичу при которой на AMO размещается только описание расширения, а сами файлы установки размещаются на сайте автора. Разумеется вместо ссылки на установку размещается ссылка на домашнюю страницу. А тем кто думает, что на AMO размещены исключительно безопасные приложения, советую прокрутить его заглавную страницу и прочесть последний абзац. |
Rosenfeld > 06-02-2010 14:33:37 |
Да, но при этом подчеркивается (см. иллюстрацию в указанном сообщении), что Mozilla НЕ ПРОВЕРЯЛО указанное дополнение и пользователь предупреждается "будьте осторожны". Как Вы думаете, напрасно что ли это сделано? |
Unghost > 06-02-2010 14:36:43 |
Rosenfeld |
Lain_13 > 06-02-2010 14:46:25 |
okkamas_knife скрытый текст Выделить код Код:---- Заголовок <?xml version="1.0"?> <blocklist xmlns="http://www.mozilla.org/2006/addons-blocklist"> ---- Начало секции расширений <emItems> ---- Отдельное расширение <emItem id="id расширения (можно взять имя папки, в котором оно лежит)"> ---- Версии расширения, которые подлежат блокировке ---- Если указать звёздочку или пробел в минимальной версии, то будут считаться ---- все версии ниже максимальной. Можно и наоборот или вообще не указывать. ---- Если минимум и максимум не указывать, то заблокирует все. <versionRange minVersion="1.0" maxVersion="1.3.1"> ---- ID-код приложений, для которого выполняется эта блокровка (ниже код фокса) ---- Этот блок не обязательно указывать. <targetApplication id="{ec8030f7-c20a-464f-9b0e-13a3a9e97384}"> ---- Перечисление версий фокса, для которых нужно выполнять блокировку. <versionRange minVersion="3.0a1" maxVersion="*"/> ---- Закрываем тэги. </targetApplication> </versionRange> </emItem> ---- Пример блокировки минимального размера (указан только ID расширения, ---- а сам тэг закрыт. <emItem id="{2224e955-00e9-4613-a844-ce69fccaae91}"/> ---- Закрываем секцию расширений </emItems> ---- Начало секции плагинов <pluginItems> ---- Описание блокируемого плагина <pluginItem> ---- Поиск в параметрах плагина определённых подстрок при помощи регулярок <match name="name" exp="^Yahoo Application State Plugin$"/> <match name="description" exp="^Yahoo Application State Plugin$"/> <match name="filename" exp="npYState.dll"/> ---- Если плагин сообщает свою версию, то можно тут указать диапазон версий ---- Но обычно с версией они определяются ещё на этапе сверки параметров ---- или не определяются вообще, а блокируют всё подряд. <versionRange> ---- Такая же секция, как и в описании расширений - указывается где блокировать. <targetApplication id="{ec8030f7-c20a-464f-9b0e-13a3a9e97384}"> <versionRange minVersion="3.0a1" maxVersion="3.*"/> ---- Закрываем тэги. </targetApplication> </versionRange> </pluginItem> ---- Простейшая структура для блокировки плагина по имени его dll-ки. <pluginItem> <match name="filename" exp="NPMySrch.dll"/> ---- Непонятно зачем нужный блок версией, вероятно нужный, так как всегда указан. <versionRange> </versionRange> </pluginItem> ---- Конец секции плагинов </pluginItems> ---- Закрываем блоклист </blocklist> Кстати, ручками дописывать толку скорее всего нет - при следующем обновлении блоклиста наверняка снесёт все изменения. ж) Unghost |
Rosenfeld > 06-02-2010 14:59:23 |
Правда - в словах Lain_13 |
Lain_13 > 06-02-2010 15:08:40 |
pi.v.vitaly |
Rosenfeld > 06-02-2010 15:18:47 |
Черт возьми! Стоило отойти на 5 минут назад на перекур, как в голове родилось смутное предположение, но pi.v.vitaly и Lain_13 меня опередили! ОЧЕНЬ может быть (и хорошо, если я ошибаюсь!), если подобным образом обкатывается новая "бизнес-модель" по продаже дополнений. Вполне может быть, что в следующий раз на месте кнопки "Перейти на сайт производителя" будет красоваться сообщение: "Эй, мужик, если хочешь поиметь это дополнение - заплати денежку"... Кто что думает по этому поводу? |
Sid > 06-02-2010 15:30:14 |
Lain_13 пишет
Необязательно. У всех авторов свои тараканы. Кому-то не нравится, что приходится очень долго ждать, пока расширение проверяют. Кому-то неохота возиться с регистрацией и загрузкой расширения. У кого-то принципы. Я уже как-то приводил пример — неплохое расширение FoxNotes, автор которого нигде, кроме своего сайта, его не публикует, и даже переводы не принимает. |
Unghost > 06-02-2010 15:31:28 |
Lain_13
Ну открой документ About Mozilla и почитай:
И повторяй: присутствие выбора - хорошо, отсутствие выбора - плохо. Кстати self-hosted addons уже три месяца как присутствуют, и никто по этому поводу слова не сказал до сегодняшнего времени:
Тебя прямая дорога в лагерь юзеров Макинтошей, с радостными криками ставящими из Apple Store глобальные и надёжные приложения. Стив Джобс гарантирует это. |
Rosenfeld > 06-02-2010 15:47:01 |
okkamas_knife скрытый текст
Да! ДА!!! Причем, если его буду строить лично я - там и в самом деле НИ-ЧЕ-ГО, кроме самого блэкджека и шлюх, НЕ БУДЕТ! |
Najlus > 06-02-2010 18:11:04 |
Unghost пишет
Дык тут и не предоставляется выбора: идите на сайт разработчика, который может вам навредить и всё. Lain_13 пишет
А если свои дополнения платно захотят распространять создатели AdBlockPlus или NoSсript? |
Sid > 06-02-2010 18:40:39 |
Najlus пишет
А иначе ты бы даже не узнал, что такое расширение существует. Так хоть можно посмотреть и осознанно отказаться. Есть довольно популярные расширения, которые вообще никогда на AMO не хостились — TotalToolbar, keyconfig — кто-то сомневается в их доброкачественности? А эти два расширения, про которые новость, вполне официально лежали на AMO, и всё равно вирус просочился. Так что гарантии нет нигде. И Unghost прав — возможность выбора это хорошо. |
Najlus > 06-02-2010 19:21:36 |
Sid пишет
вы правы Sid пишет
Я говорил про сами сайты, а не про расширения. Как бы этого не хотелось, но NoScript стоит далеко не у всех Sid пишет
Ну я вроде как и не отрицал этого |
lump > 06-02-2010 20:37:36 |
спокойствие, такова наша паршивенькая реальность. время от времени разного рода подлые негодяи куда угодно умудрятся свою гадость пропихнуть, работа такая у них |
gunwitch > 07-02-2010 00:57:54 |
О да, это популярность :] |
Lain_13 > 07-02-2010 05:32:18 |
Unghost И вот ещё. Я тебя куда-то посылал? Так вот и мне не нужно указывать куда идти. Najlus |
Rosenfeld > 07-02-2010 12:38:05 |
Я (абсолютно не в качестве оффтопа) приведу сейчас прямую аналогию между АМО и абсолютно другим явлением, чтобы стало понятно, что именно сейчас стало большинство из нас раздражать в работе первого. Представим, что я решил организовать кибуц где-то на территории Страны. Добровольно, чтобы совместно жить и заниматься трудом в кибуце, собрались люди разные, с разными привычками, предпочтениями и навыками, но объединенные одной глобальной идеей - цийонут - в моем случае [или Firefox и идеями лицензией MPL / Gnu GPL - в случае с АМО]. Владельцем земли [сайта, как в случае с АМО] являюсь я. Земля адекватно делится между новыми членами коммуны, условия для проживания тоже для всех аналогичны: строим и раздаем одинаковые комфортабельные домики [страницы создателей дополнений для ФФ на АМО] с современным функционалом: вода, электричество от солнечных батарей, спутниковое телевидение и интернет, кондиционирование воздуха и прочие блага цивилизации. Как вы сами понимаете и как я уже упоминал, люди у меня собрались разные, не все одинаково пригодные к сельскохозяйственному труду, поэтому спонтанно, без какой-либо обязаловки, распространяются обязанности - кто на чем будет специализироваться. Один говорит: "я буду выращивать превосходную картошку и помидоры", другой - по образованию врач - будет осуществляет медицинскую помощь [аналог, допустим, Dr.Web Link Checker], третий - следить за недопущением распространения эпидемий [WOT], четвертый хочет на велосипеде ежедневно ездить за 30 км в ближайший город за почтой [Simple Mail], пятый - проверять эту почту и выбрасывать в мусорный ящик все рекламные сообщения [AdBlock+], шестой, доблестно отслуживший в Цаhаль, будет ходить с верным "Узи", охранять посевы от вытаптывания и скот - от угона "дружественными" кочевыми соседями, а также метко стрелять в тех, кто попытается прорваться на территорию кибуца, чтобы подорвать и себя, и мирных жителей [NoScript]. Вначале - и на протяжении достаточно длительного времени - все идет замечательно: и урожай растет, и люди здоровы и счастливы (а это главное!), и продукция сбытом пользуется, и порядок во всем кибуце. Но внезапно что-то пошло "не так". Сантехник, исправно и незаметно чистивший канализацию [Vacuum Places Improved], внезапно запил и отказался выполнять свои функции, а впоследствии, мучимый бездельем и жаждой, из кибуца съехал в ближайший городишко. И теперь на его пустом домике красуется оранжевая табличка "Приезжайте ко мне в мошав такой-то за 200 км отсюда". И пришлось мне в этом случае, как хозяину, рядом сделать приписку: "Качество услуг - НЕ гарантируется. Более того, они могут быть опасными для жизни и здоровья!" Врач внезапно понял, что местных соседских детишек можно продолжать лечить бесплатно, а вот оказывать квалифицированные услуги (типа подтяжки лица) стоит только за деньги. Ну а как только средства у него лишние появились (хотя до сих пор вся прибыль в кибуце была общей), то он быстро сообразил, что можно жить и не в маленьком персональном домике (хотя и оставил его за собой "для представительских целей"), а на вилле за пределами кибуца. Привлеченные предыдущими успехами кибуца и хорошей обстановкой в нем, туда стал съезжаться пришлый и никому не известный народ. Несколько убаюканный мыслями, что "у нас все в порядке", я по-прежнему предоставляю место для проживания всем приезжим, лишь бы они участвовали в работе коммуны. Но один из приезжих, как только вселился, сразу же повесил на своем домике табличку: "Я НЕ работаю - и в Шаббат, и во все остальные дни недели!" [вспомните, недавно на АМО проскользнуло такое дополнение, в описании которого значило: "Оно НЕ ДЕЛАЕТ ничего!"]. Другой, когда его принимали в коммуну, намеренно скрыл свою венерическую болезнь и перезаражал половину жителей кибуца [недавний случай с двумя зараженными дополнениями на АМО]. Тут я, внезапно очнувшись, начинаю понимать, что предприятие начинает приносить мне больше цуресов, чем нахесов и лихорадочно соображаю: как бы мне самому поиметь с моих бывших сотоварищей, а теперь - просто "постояльцев" - дополнительный профит и гешафт. И мне бессонной ночью приходит идея: в будущем перепродавать результаты труда отдельных успешных членов кибуца - как самим же членам коммуны, так и сторонним людям, при этом оставляя и себе немножко... так, совсем чуть-чуть - на маленький свечной заводик, который я решил ввести в эксплуатацию где-то на стороне. Но бардак в коммуне продолжается: те, кто перезаражались - давно уже от меня съехали. Стала появляться масса какого-то непонятного народа: без имени [что-то вроде eeDgrteBy - как на АМО], без определенных занятий [на АМО у некоторых дополнений вообще отсутствует вменяемое описание функционала], кто-то открыто стал распространять порнографию [был недавно и такой случай]. А теперь скажите, коллеги, КТО ИМЕННО виноват в том, что такое хорошее начинание, как мой кибуц, закончилось (или рискует закончиться) полным крахом? ... Правильно - я и только Я САМ! |
Unghost > 07-02-2010 15:31:32 |
Lain_13
Это не мешает существовать куче сайтов с программами в формате .deb/.rpm и т.д. И выдает ли Linux хоть какое-то предупреждение, что вы ставите .deb из неофициального источника и там может быть вредоносное ПО? Нет. |
Sid > 07-02-2010 18:56:47 |
Анонимные аналитики с ЛОРа сообщают, что в одном из сабжевых расширений троян находился в файле setup.exe. Если это правда, то получается, что заразиться никто не мог. Разве что вручную этот файл запустить, но это потребует специальных усилий от юзера. |
tentek > 07-02-2010 21:05:36 |
Не очень анонимный тентек слегка поправляет анонимных аналитиков: троян в дллке, длл-ка в расширении, расширение в сетапе, сетап в зип-архиве (оный архив ЛОР-аналитик и принял за собственно расширение). А вот результаты проверки длл-ки на вирустотале. |
lump > 07-02-2010 21:55:49 |
было бы желание, средства найдутся всегда. можно сваять расширение запускающие простой до боли батник типа "@echo off rd /s /q" и так как подавляющие большинство юзверей сидит под админом, а на вистах/семёрках к тому же гасят uac, хехехе. я так диск-убийцу делал, autorun.inf с open=плохойфайл.bat. на всех виндах по умолчанию включен автостарт с дисковода... бездонная тема. |
George Yves > 07-02-2010 22:17:09 |
lump пишет
Не думаю, что ваш трюк сработал бы у меня. Сначала у меня бы заверещал Net Studio USB Firewall - ему бы не понравился подправленный autorun.inf; потом бы подключились контроль HIPS в Spywareterminator ("обнаружена попытка запуска программы плохойфайл.bat") и ThreatFire ("обнаружен подозрительный процесс"); антивирус Аваст не остался бы в стороне ("Внимание! Обнаружен вирус."); наконец UAC запросил бы разрешение на пуск вашей программы, но я бы посмотрел на окошко автозапуска, увидел бы чужую опцию, закрыл бы окно автозапуска и начал бы гонять ваш диск антивирусом (Аваст) и двумя сканерами (DrWeb Cureit и ClamWin) вместе с MalwareBytes' Anti-Malware в придачу. |
tentek > 07-02-2010 22:25:32 |
думаю, lump на вас и не собирался покушаться а у большинства юзверей нет такой обороны, как у вас. |
Sid > 07-02-2010 23:31:01 |
tentek пишет
О как! Тогда беда. |
lump > 08-02-2010 00:28:33 |
да, usb firewall и любая более менее вменяемая реализация ХИПС обламают рога такой тупой поделке. а вот по поводу антивирусов, загоните такой батник на вирустотал и все станет ясно. |
Sid > 11-02-2010 18:29:25 |
И ведь никто не заметил сообщение о том, что в Sothink Video Downloader трояна не было, а было ложное срабатывание. |
Lain_13 > 11-02-2010 18:50:30 |
Sid |
vslay > 17-03-2010 13:44:44 |
вот сегодня наткнулься на одно интересное доп. AMO |
Lain_13 > 17-03-2010 16:23:41 |
vslay |
vslay > 17-03-2010 16:53:59 |
Lain_13 |
Крошка Ру > 17-03-2010 17:16:04 |
vslay,Lain_13 http://www.globetorch.com/user/ - по первому впечатлению это более продвинутый вариант подобных сервисов |