
Behave ! Une extension de navigateur de surveillance pour les pages se comportant comme des "bad boi"
Une extension de navigateur (encore en développement) pour surveiller les pages qui se comportent comme des vilains.
NB : Ceci est le dépôt de code du projet. Si vous cherchez les extensions packagées :
Firefox: https://addons.mozilla.org/en-US/firefox/addon/behave/
Chrome: https://chrome.google.com/webstore/detail/mppjbkhgconmemoeagfbgilblohhcica/
Behave! surveille et avertit si une page web effectue l'une des actions suivantes :
Voici Behave! montrant du doigt la page at.tack.er dans les journaux :

Behave! alertera l'utilisateur si le nombre de ports ou de protocoles utilisés pendant une session de navigation dépasse une limite spécifique.
La limite est de 20 par défaut, mais l'utilisateur peut la modifier via les préférences.
Comme Behave n'effectue aucune requête DNS,
Behave! alertera si une page web tente d'accéder directement à une IP appartenant à l'un des blocs suivants :
Si un script malveillant ordonne au navigateur de se connecter à un FQDN dont le DNS faisant autorité résout en une adresse IP privée, Behave! vérifie si l'IP résolue est privée. Quoi qu'il en soit, l'information IP d'un nom d'hôte résolu n'est disponible que si le port est ouvert.
Comme Behave!, afin de prévenir les problèmes de TOCTOU, n'effectue aucune requête DNS externe, si le port est fermé, il n'y aura pas de résolution IP disponible et donc, pas d'alerte.
Behave! n'effectue aucune requête DNS directe, et l'IP est extraite de la réponse interceptée.
Cela signifie qu'il n'est pas exposé à une attaque TOCTOU comme le rebinding DNS.
Behave! garde la trace si un nom d'hôte est résolu avec plusieurs IP, et alertera s'il y a un mélange entre des IP publiques et privées.
Behave! est disponible sous forme d'extension packagée sur :
Extension Firefox : https://addons.mozilla.org/en-US/firefox/addon/behave/
Extension Chrome : https://chrome.google.com/webstore/detail/mppjbkhgconmemoeagfbgilblohhcica/
Cependant, si vous voulez jouer un peu avec le code, vous pouvez :
Voyez ce qui se passe lorsque vous allez sur l'un des sites suivants :
Attaque de rebinding DNS Singularity of Origin : http://rebind.it:8080/manager.html
Scan de ports JavaScript : http://jsscan.sourceforge.net/jsscan2.html
Nota Bene: Pour l'instant, il n'alerte pas si une attaque de rebinding DNS est effectuée sur des IP non privées, comme : https://www.alf.nu/BrowserCacheAndDnsRebinding
Vous êtes les bienvenus pour aider ! N'hésitez pas à créer une Issue ou à forker le projet et à faire une PR.