
نص برمجي لإثبات المفهوم يحلل لقطات ذاكرة Windows لاستعادة خدمات Tor onion التي تمت زيارتها، متجاوزًا إخفاء هوية متصفح Tor عبر استغلال التحرير غير السليم للذاكرة.
متصفح Tor 9.0.7 على نظام Windows 10 build 10586 معرّض لخطر كشف المعلومات. قد يسمح هذا للمهاجمين المحليين بتجاوز ميزة إخفاء الهوية المقصودة والحصول على معلومات حول خدمات البصل (onion services) التي زارها مستخدم محلي. يمكن تحقيق ذلك من خلال تحليل ذاكرة RAM حتى بعد عدة ساعات من استخدام المستخدم المحلي للمنتج. يحدث هذا لأن المنتج لا يحرّر الذاكرة بشكل صحيح.
Tor Browser - 9.0.7
محلي
كشف المعلومات
https://www.sciencedirect.com/science/article/pii/S0167404821001358
لكي يعمل PoC.sh، يجب توفير تفريغ للذاكرة (memory dump) من محطة عمل المستخدم. سيوفر معلومات حول المواقع التي تمت زيارتها حتى بعد 10 ساعات من تفاعل المستخدم. يمكنك العثور على السكربت (shell script) الذي يؤتمت عملية العثور على خدمات البصل التي تمت زيارتها في قسم الملفات. يوضح الشكل التالي مخرجات ملف التقرير الذي يشير إلى المواقع التي تمت زيارتها ومعلومات إضافية:
Malak Alfosail