
Windows 메모리 덤프를 분석하여 방문한 Tor onion 서비스를 복구하는 개념 증명 스크립트로, 부적절한 메모리 해제를 악용하여 Tor Browser의 익명성을 우회합니다.
Windows 10 빌드 10586에서 실행되는 Tor Browser 9.0.7은 정보 공개(Information Disclosure)에 취약합니다. 이로 인해 로컬 공격자가 의도된 익명성 기능을 우회하고 로컬 사용자가 방문한 onion 서비스에 대한 정보를 얻을 수 있습니다. 이는 사용자가 제품을 사용한 후 몇 시간이 지난 후에도 RAM 메모리를 분석함으로써 달성될 수 있습니다. 이는 제품이 메모리를 제대로 해제하지 않기 때문에 발생합니다.
Tor Browser - 9.0.7
로컬(Local)
정보 공개(Information Disclosure)
https://www.sciencedirect.com/science/article/pii/S0167404821001358
PoC.sh가 작동하려면 사용자 워크스테이션의 메모리 덤프가 제공되어야 합니다. 이는 사용자 상호작용 후 10시간이 지난 후에도 방문한 사이트에 대한 정보를 제공합니다. 방문한 onion 서비스를 찾는 프로세스를 자동화하는 셸 스크립트는 파일 섹션에서 찾을 수 있습니다. 다음 그림은 방문한 사이트와 추가 정보를 나타내는 보고서 파일 출력을 보여줍니다:
Malak Alfosail