Beberapa malware mungkin meniru Fiddler , seperti yang dikatakan oleh pengembang asli Fiddler, Eric Lawrence :
Berbagai potongan malware memeriksa apakah Fiddler sedang digunakan, dan jika demikian, mereka berhenti melakukan kegiatan jahat mereka untuk berusaha menyembunyikan tindakan mereka.
( sumber )
Fiddler adalah alat debugging web. Sama sekali tidak memiliki perilaku jahat, dan itu tidak pernah diinstal kecuali Anda secara pribadi menginstalnya menggunakan installer yang diunduh dari Telerik. Skenario yang dijelaskan di sini adalah bagian dari malware yang berusaha menghindari deteksi dengan membuat dirinya tampak seperti Fiddler.
( sumber )
Tingkah laku
Tanda paling jelas dari malware adalah bahwa Google Chrome tidak memuat situs web HTTPS sebagaimana dimaksud kecuali Anda menggunakan Fiddler untuk menangkap lalu lintas. Fiddler tidak dirancang untuk mengganggu penelusuran web normal Anda saat tidak digunakan.
Agar malware dapat menyembunyikan diri, malware harus membajak proxy Fiddler dan mengundurkan lalu lintas HTTPS dengan kunci pribadi sertifikat Fiddler. Sangat mudah untuk mengubah pengaturan proxy , dan dimungkinkan untuk mendapatkan salinan kunci pribadi instalasi Fiddler Anda .
Sertifikat Root
Anda meminta Fiddler memasang sertifikat root di komputer Anda, yang memungkinkannya memasukkan dirinya sebagai man-in-the-middle (MitM) untuk memantau konten data yang dikirim melalui HTTPS:
Sebaliknya, inilah cara https://www.google.com/ dipercaya secara normal:
Komputer Anda mempercayai DO_NOT_TRUST_FiddlerRoot
sertifikat karena diinstal ke toko perwalian sertifikat sistem operasi Anda.
Proxy ke Intercept HTTPS
Anda menunjukkan bahwa HTTPS berperilaku baik di Mozilla Firefox, yang dapat dikonfigurasikan untuk menggunakan aturan proksi independennya sendiri daripada aturan proksi sistem operasi. Google Chrome menggunakan proxy sistem operasi tanpa opsi yang mudah untuk melakukan sebaliknya.
Melalui proxy tingkat sistem operasi Fiddler, Fiddler sekarang dapat menjadi MitM untuk menangkap data HTTPS yang tidak terenkripsi saat masih melayani situs. Fiddler mengambil beberapa halaman web, lalu menandatanganinya sebagai "www.google.com" menggunakan sertifikat yang dipercaya sebelumnya DO_NOT_TRUST_FiddlerRoot
,.
Dalam keadaan ini, malware dapat mengambil alih proksi dan sertifikat untuk memberi Anda situs yang salah sambil tetap menunjukkan kepada Anda . Saya bisa melihat ini mengarah ke serangan phishing yang rumit.
Perhatian pada keamanan
Terkait dengan Security Stack Exchange: Apa risiko keamanan yang ditimbulkan oleh vendor perangkat lunak yang menggunakan proxy SSL Intercepting di desktop pengguna
Seperti yang pernah ditulis Eric Lawrence ,
Kemampuan intersepsi HTTPS Fiddler (benar) meningkatkan alis di antara pengguna yang sadar akan keamanan.
Itu sebabnya Fiddler memperingatkan tentang implikasi keamanan dari penyadapan lalu lintas HTTPS:
Karena kesalahan pengguna atau pemasangan malware, Fiddler telah dikaitkan dengan berbagai masalah:
Meskipun Fiddler sendiri bukan program yang berbahaya, penyalahgunaan dan kesalahpahamannya menyebabkan reputasi buruk di masa lalu dan virus yang berpura-pura menjadi Fiddler .
Pemindahan
Saya tidak tahu apakah komputer Anda telah disusupi oleh beberapa pembajak Fiddler, tetapi Anda mengindikasikan bahwa Anda tidak punya waktu untuk menghapus komputer Anda dan menginstal ulang, jadi semoga langkah-langkah berikut ini dapat menyingkirkan Fiddler dan mengembalikan perilaku web aman yang layak. (Saya masih akan merekomendasikan menginstal ulang dan mengubah kata sandi Anda setelah itu, terutama jika Anda serius tentang keamanan. Anda menulis bahwa Spybot - Search & Destroy menemukan beberapa malware.)
Kata Pengantar: Non-konfigurasi Fiddler
Poster asli menemukan langkah-langkah tambahan ini untuk menyelesaikan masalahnya dengan Fiddler:
Pada akhirnya apa yang diperbaiki adalah: Pengaturan -> Tampilkan pengaturan lanjutan -> Di bawah jaringan -> Ubah Pengaturan Proxy -> Lanjutan -> Reset
dan
Juga dalam Pengaturan Fiddler, saya menonaktifkan opsi yang memungkinkannya mendekripsi lalu lintas HTTPS sebelum mencopot dan membersihkan kembali sertifikat.
Hapus Sertifikat Root Fiddler
- Tekan Win+r
- Buka:
certmgr.msc
- Lihat semua folder dan hapus
DO_NOT_TRUST_FiddlerRoot
sertifikat.
Hapus instalan Fiddler
- Pergi ke Control Panel »Program» Program dan Fitur.
- Hapus instalan Fiddler. Satu sumber mengatakan bahwa Fiddler dapat disebut "FiddlerRoot" atau "BrowserSafeguard".
Bersihkan Pengaturan Proxy
Dengan asumsi bahwa Anda biasanya tidak menggunakan proxy yang berbeda ...
- Pergi ke Control Panel »Opsi Internet.
- Di Internet Properties, buka tab "Connections".
- Di bawah "Pengaturan Jaringan Area Lokal", klik "Pengaturan LAN".
- Hapus dan hapus centang pengaturan proxy Anda seperti:
Hapus Malware
Seperti yang disarankan sebelumnya pada Pengguna Super , Anda harus mencoba menemukan dan menghapus malware asli yang menampilkan halaman web HTTPS yang dimodifikasi.
Saran terperinci:
Bagaimana saya bisa menghapus spyware, malware, adware, virus, trojan, atau rootkit berbahaya dari PC saya?