Chrome (大概知名的)扩展 ModHeader 存在(大概算是)恶意的行为

2020-11-02 23:48:27 +08:00
 boboliu

对,就是那个改 header 的扩展

详情: https://blog.berd.moe/archives/chrome-malware-extension-modheader/

TL;DR: 你会后台被加入一个 p2p 网络,被用作代理

6405 次点击
所在节点    程序员
28 条回复
cangxiao
2020-11-02 23:51:13 +08:00
厉害了,虽然不太懂
fprince
2020-11-03 00:12:30 +08:00
多谢提醒,已禁用
PainAndLove
2020-11-03 00:14:57 +08:00
多谢提醒,已删除
lp10
2020-11-03 00:15:59 +08:00
maketime4life
2020-11-03 00:47:58 +08:00
感谢提醒,已移除

不知道这款修改 HTTP Header 的插件有没有问题:

Modify Header Value (HTTP Headers)
https://chrome.google.com/webstore/detail/modify-header-value-http/cbdibdfhahmknbkkojljfncpnhmacdek
ysc3839
2020-11-03 01:35:19 +08:00
同问 Header Editor 这个有没有问题?
https://github.com/FirefoxBar/HeaderEditor
DoctorCat
2020-11-03 01:46:54 +08:00
可怕。
FENGberd
2020-11-03 01:55:36 +08:00
@ysc3839 @maketime4life
这个似乎是 Firefox 吧搞的插件, 考虑到是国产+有一个较大的非盈利组织在后面支撑应该是可信的... 毕竟出问题在国内也会被喷的很惨
没有细看, 大致看了一下 Background 挺干净的 :)
FENGberd
2020-11-03 02:00:42 +08:00
@maketime4life 不好意思, 回复点多了, 你发的这个拓展我现在没有拆包环境, 也没审查代码
但这类个人或者小企业开发的拓展还是尽量远离, 我这已经中枪两次了
比较靠谱的解决方案是继续用 ModHeader, 但只用一个去掉恶意代码的版本然后用开发者模式加载,这样可以避免自动更新带来的隐患
yyfearth
2020-11-03 02:17:23 +08:00
@FENGberd 但是手动加载 Chrome 会定期清理掉 要从新手动加载
如果是几个扩展还勉强 OK 扩展多了就基本上不可行了
FENGberd
2020-11-03 07:12:36 +08:00
@yyfearth 你也可以用内建的开发者工具打包然后装 crx,当场打包然后不关闭页面的情况下直接把 crx 拖到拓展页面里是可以正常安装的(至少在 Chromium 下测试正常)
muzuiget
2020-11-03 08:40:30 +08:00
都会 JS 了,这种功能的扩展自己写不好吗?关键代码撑死也就是 30 行。
Cbdy
2020-11-03 08:44:37 +08:00
这玩意在 Google 商店也能过审?
abc612008
2020-11-03 08:47:39 +08:00
幸好我只在需要的时候启用这个扩展,平时都是 disabled 的。
BBCCBB
2020-11-03 08:49:22 +08:00
啊这,,, 有没有替代的呢?
DearMark
2020-11-03 08:51:12 +08:00
发现我也有这个,不过我比较好奇如何加入这个 p2p 网络,网速快吗?
boboliu
2020-11-03 09:41:38 +08:00
@DearMark 明面上叫“p2p 网络”,实际上就是个卖代理的,就是爬虫用的那种
shiji
2020-11-03 09:44:11 +08:00
@BBCCBB 去网上找这个插件的历史版本,导入进来就好了
FENGberd
2020-11-03 09:46:11 +08:00
@muzuiget 做一个功能齐全、UI 高效的插件可不是你这么几句话能做出来的事情
有现成的一般都会选择现成的解决方案,否则根据这个理论,我用的所有软件都可以自己写,为什么要去买呢
FENGberd
2020-11-03 09:47:46 +08:00
@Cbdy Google 现在的拓展审核和更新机制就是个笑话,更新过程中插恶意代码也不是第一次了,插件转手加恶意代码也是经常出现的新闻

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/721189

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX