So vermeiden Sie das Problem des „gefährlichen Kopierens und Einfügens“

So vermeiden Sie das Problem des „gefährlichen Kopierens und Einfügens“

Ein kurzes Zitat aus dem Artikel„Alte Tricks sind wieder neu: Gefährliches Kopieren und Einfügen“auf der H Security-Website:

Das Kopieren und Einfügen von etwas bedeutet nicht unbedingt, dass der Benutzer das bekommt, was er erwartet. Mit ein bisschen HTML-Magie kann man sogar ahnungslose Website-Besucher dazu bringen, ohne ihr Wissen Shell-Befehle auszuführen. Der Trick ist keineswegs neu, wird aber derzeit wieder auf mehreren Websites vorgeführt, was bedeutet, dass Linux-Benutzer besonders vorsichtig sein müssen, was sie kopieren und einfügen.

Wie können Benutzer von Ubuntu 12.10 das Problem mildern?

Antwort1

Einige einfache Möglichkeiten, dieses Problem zu vermeiden:

  • Wählen Sie (ziehen Sie die Maus darüber) nur den Text aus, den Sie sehen. Wenn dieser in mehreren Zeilen vorhanden ist, ziehen Sie die Maus nicht nach unten, um alle Zeilen auszuwählen. Wählen Sie stattdessen jede Zeile einzeln aus und wählen Sie nur den Text aus, den Sie tatsächlich sehen können. Natürlich funktioniert das nicht immer (tatsächlich wird der Schadcode, wie Chaskes erwähnt und der bereitgestellte Link zeigt, trotzdem mitgeführt). Sie müssen den Inhalt trotzdem zuerst in eine Textdatei kopieren/einfügen.

  • Ein anderer schnellerer Weg ist, Rambo auf den Text zu machen und einfach das Ganze auszuwählen. Dann fügen Sie dies geditbeispielsweise ein. Dort können Sie sehen, ob es etwas Verdächtiges enthält.

  • Ein guter Trick, um diese Art von Schadcode zu erkennen, ist, darauf zu doppelklicken. Wenn Sie auf einige dieser Arten von versteckten Codes doppelklicken, wird der auswählbare Teil hervorgehoben. Ich zeige möglicherweise etwas, das einfach falsch aussieht. Hier sind beispielsweise zwei Fälle, die mit demselben Artikel zusammenhängen:

    Bildbeschreibung hier eingeben

    In diesem Fall doppelklickte ich auf dielsTeil. Als normaler Benutzer würde ich davon ausgehen, dass die ganze Zeile hervorgehoben worden wäre, aber stattdessen wurde das oben genannte getan. Dies zeigt, dasslsund der Rest der Codezeile befindet sich NICHT auf demselben HTML-Element, was darauf hinweist, dass mit dem HTML etwas nicht stimmt. Es könnte sich um ein falsches Tag oder um böswillige Absichten handeln.

    Bildbeschreibung hier eingeben

    In diesem Fall können Sie sehen, dass der hervorgehobene Teil immer weiter nach rechts wandert. Wenn Sie den kopierten Code in gedit einfügen, werden zwar die richtigen Informationen angezeigt, aber dies ist eine weitere Möglichkeit, den Schadcode zu verwenden. Der Code könnte rechts versteckt sein und durch Doppelklicken würde der hervorgehobene Teil ihn trotzdem übernehmen, auch wenn Sie ihn nicht sehen (z. B. indem Sie das Menü rechts auf einen höheren Z-Index-Wert als den Rest ändern und als Krönung eine Position wählen, die sicherstellt, dass alles „gut“ aussieht).

    In keinem dieser Fälle wurde durch Doppelklicken auf den Code die eigentliche Zeile angezeigt. Ich möchte auch hinzufügen, dass es auf manchen Websites nicht schlecht sein kann, wenn Sie doppelklicken und die ganze Zeile ausgewählt wird, wie im zweiten Beispiel. Die Website hätte den ausgewählten Bereich als ganze Zeile behandeln können, anstatt nur den Text auszuwählen, wie das folgende Beispiel zeigt:

    Bildbeschreibung hier eingeben

    Wie Sie sehen, habe ich auf den Befehl doppelgeklickt, aber die ganze Zeile wurde hervorgehoben. Ja, dahinter könnte bösartiger Code stecken, aber da die Site vertrauenswürdig ist, ist die Wahrscheinlichkeit dafür geringer (um sicherzugehen, fügen Sie den Inhalt trotzdem in einen Texteditor ein).

    Was es eigentlich NICHT tun sollte: Die Hälfte des Codes auswählen und dann das tun, was das erste Bild, das ich gepostet habe, getan hat, nämlich ohne „erscheinenden Grund“ an das Ende der Seite zu springen, anstatt die ganze Zeile auszuwählen, in der es sich befindet.

Dies lässt sich ganz einfach ausführen, aber auch ganz einfach ganz vermeiden.

In meinem Fall, wenn es ziemlich lang ist (und ich der Site vertraue, von der ich es kopiere), dann füge ich es in gedit ein.

Antwort2

Am einfachsten ist es wahrscheinlich, den Text zunächst in einen einfachen Texteditor wie Gedit einzufügen. Ich habe mir diese Angewohnheit angewöhnt, um umgebende Webformatierungen oder Objekte zu entfernen, die manchmal versehentlich kopiert werden, aber Sie können so auch alles sehen, was Sie kopiert haben.

Sie können auch mit der rechten Maustaste in das Browserdokument klicken und die Seitenquelle anzeigen, um zu sehen, was dort wirklich enthalten ist.

verwandte Informationen