Arch Linux - infikovany Firefox?

Arch Linux - infikovany Firefox?
« kdy: 21. 05. 2015, 08:35:09 »
Dobry den,
chtel bych proprosit o radu. Na mem Arch Linuxu pouzivam Firefox (vse aktualizovane). Vcera (po dlelsi dobe, kdy system nebyl zapnuty) jsem system aktualizoval, posleze si zapl Firefox (ktery si pravdepodobne zacal hned aktualizaovat doplnky) a za kratko (mozna minuta) se mi automaticky otevrela (https) zalozka vedouci na ad.doubleclick.net (presny odkaz je v priloze 'odkaz.txt' - nezpobrazuje se mi to zde, tak jsme jej pro jistotu jeste dal do prilohy):
https://ad.doubleclick.net/N4061/adi/com.ytsrc.undef/default;sz=300x250;tile=1;ssl=1;dc_yt=1;kga=-1;kgg=-1;klg=en;kmyd=ad_creative_1;ytexp=948808,916656,902543,9406864,9407897,9408706,9408737,9408787,9412777,9413140,9413148,9413217;ord=1929956647342089?

Vzpomnel jsem si na clanek, ktery se zde na rootu pred kratkou dobou objevil (ale ted nemohu najit), a ktery popisoval kterak uzivatel skrze doplnek z chrome webstore dostal do sveho chromu skodlivy kod, ktery mu zobrazoval pozmenene stranky (s vice reklamamy) - autorovy clanku moc dekuji!
Predpokladam, ze tento automaticky otevreny tab bude neco podobneho... Na tom stroji jsem rozhodne nikdy nesel na zadne potencialne skodlive stranky (warez, 'P', ...) ani jsem na nem zadnou podobne nebezpecnou cinnost nedelal (mam nastavene jen oficialni repozitare a z z AUR mam jen openXcom (takze ani tady neocekavam, ze jsem neco podcenil).
Doplnky mam nasledujici:
cryptocat [od cryptocat] 2.2.2
lastpass [od LastPass] 3.1.1
NoScript [od Giorgio Maone] 2.6.9.22
Privacy Badger Firefox [od Electronic Frontier Foundation] 0.1.4
uBlock [od Alex Vallat] 0.9.1.0
Silent Block [od Schuzak] 3.1.12.1

Prosim, poradte mi:
1) jak zjistit co to zpusobilo?
2) jak se toho urcite zbavit?

Dalsi problem asi bude, ze mam nastavenou pro firefox synchronizaci (2 pocitace s Windows 8.1), takze predpokladam, ze ackoliv to nevidim, tak jsou mozna infikovane (aktualizaci skodliveho doplnku) i ty pocitace s Windows... zatim ale nepozoruji zadnbe priznaky (mozna zpusobeno pritomnosti blokatoru reklam uBlock).



JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Arch Linux - infikovany Firefox?
« Odpověď #2 kdy: 21. 05. 2015, 10:40:29 »
Tak prejmenujte adresar ~/.mozilla, nechte si od FF zalozit novy s novym profilem a ze stareho si prekopirujte bookmarky. Znovunainstalujte rozsireni a smytec.

Re:Arch Linux - infikovany Firefox?
« Odpověď #3 kdy: 21. 05. 2015, 14:54:43 »
Castecne ze strachu (aby se neco podobneho za kratko neopakovalo) a castecne ze zvedavosti (jestli to je opravdu dilo nektereho z doplnku a ktereho) bych rad zkusil najit kde je co pozmenene. Pokud by jste vedele kde a jak patrat, budu moc rad za nasmerovani. Kazdopadne diky

P_V

  • ***
  • 227
    • Zobrazit profil
    • E-mail
Re:Arch Linux - infikovany Firefox?
« Odpověď #4 kdy: 21. 05. 2015, 16:57:04 »
Firefox má schopnost si pamatovat naposledy otevřené stránky a otevřít je při příštím spuštění. I pokud je toto vypnuto, využívá se tato vlastnost pro obnovu po pádu nebo po aktualizaci. Takže je možné, že jste před zavřením FF měl toto otevřené, nebo omylem rozklikl nějaký odkaz, a FF se ukončil nějak nestandardně nebo se restartoval aktualizací.


Re:Arch Linux - infikovany Firefox?
« Odpověď #5 kdy: 01. 06. 2015, 11:47:20 »
Firefox má schopnost si pamatovat naposledy otevřené stránky a otevřít je při příštím spuštění. I pokud je toto vypnuto, využívá se tato vlastnost pro obnovu po pádu nebo po aktualizaci. Takže je možné, že jste před zavřením FF měl toto otevřené, nebo omylem rozklikl nějaký odkaz, a FF se ukončil nějak nestandardně nebo se restartoval aktualizací.
Mate pravdu, ze prave tuto funkci mam (vedome) nastavenu. Trosku jsem ted na pochybach, zda jsem si opravdu toto okno nekdy sam neotevrel (ale velmi o tom pochybuji), a ted se jen otevrelo znova. Nevim jak moc je to 'reseni', ale proste jsem smazal profilovy adresar jak rada JardaP (Diky!).

Filip Jirsák nepřihlášený

Re:Arch Linux - infikovany Firefox?
« Odpověď #6 kdy: 01. 06. 2015, 12:20:24 »
Citace
za kratko (mozna minuta) se mi automaticky otevrela (https) zalozka vedouci na ad.doubleclick.net

Citace
jak zjistit co to zpusobilo?
Aktualizace některého z pluginů. Pluginy mají možnost po aktualizaci zobrazit stránku, kde bývají informace o tom, co je v aktualizaci nového, případně provést uživatele aktualizací konfigurace pluginu apod.

Citace
jak se toho urcite zbavit?
Jedině odinstalovat všechny pluginy, protože tuhle možnost má každý plugin.

lllIIllIlIIIlIlllIIIlI

Re:Arch Linux - infikovany Firefox?
« Odpověď #7 kdy: 01. 06. 2015, 21:08:48 »
Tak jestli to je doplněk, vsadil bych na lastpass...