Нативная хромятина

Aug 30, 2010 00:43


Уже довольно длительное время являюсь пользователем Google Chrome и вроде всем этот браузер неплох, но вот сегодня случилось так, что я открыл для себя очень интересную вещь об этом замечательном браузере. Не буду вдаваться в предысторию, а перейду сразу к телу. Сегодня узнал, что хром оказывает инлайнит следующие функции из ntdll.dll: ( продолжение под катом... )

google

Leave a comment

Comments 8

kostez August 29 2010, 20:58:35 UTC
я думаю для какого-то мониторинга того, что к компу подключаешь
опять же судя по всему NtQueryFullAttributesFile ловит устройства на прерываниях, и распознаёт либо флэшки, либо диски, но это дверь в дом через соседний чердак. Кто знает, какие там программисты в гугле...

Reply

gluk_rip August 30 2010, 17:05:46 UTC
Кстати появилась идея, я в переменных окружения заметил одну интересную вещь, сегодня еще раз проверю и если окажется правдой, то опишу процесс. =)

Reply


a_c_0_u_s_t_i_c August 30 2010, 04:04:18 UTC
По-моему у хрома дела идут как надо. Какую версию ты исследовал?

Reply

gluk_rip August 30 2010, 16:29:53 UTC
5.0.375.126. вроде как последняя на данный момент.

Reply

a_c_0_u_s_t_i_c August 30 2010, 16:32:25 UTC
а у меня 6.0.408.1 =)

Reply

gluk_rip August 30 2010, 17:03:23 UTC
Значит надо обновиться. =)

Reply


define_true August 30 2010, 13:26:55 UTC
Про то, как устроена песочница гугла, можно почитать здесь: http://www.azimuthsecurity.com/index.html
Там опубликованы 2 статьи 3.

Reply

gluk_rip August 30 2010, 17:02:52 UTC
За ссылку на статьи спасибо, почитаю на досуге более внимательно. С самим то принципом работы песочницы я знаком, тут дело немного в другом, мне интересно насколько подход google безопасен в принципе? Ведь если у браузера есть привилегии хучить нативные функции, и при этом антивирусные решения молчат, поскольку процесс, который хучит является легитимным, то что мешает атакующему скомпрометировать систему внедрив в адресное пространство родителя свой поток с потенциально опасным кодом. Либо как вариант, опять таки чисто в теории, что мешает атакующему просто взять и пропатчить chrome.dll, которая и осуществляет хук нативных функций.

Reply


Leave a comment

Up