Entwickler-Ecke
Off Topic - Facebook javascript Hack?
Flamefire - Di 22.02.11 16:56
Titel: Facebook javascript Hack?
Hab da mal eine Seite gefunden, auf der man ein Javascript einbinden soll.
Das Script ist hier:
Link entfernt
Beschreibung hier:
Link entfernt
Hat jemand mal Interesse und zeit sich das ganze anzugucken? Halte es erst mal für ne Intressante Variante: CrossSiteScripting via SocialEngineering.
Im Anhang die Datei (falls der Server offline geht)
Moderiert von
Martok: Links entfernt
Martok - Di 22.02.11 19:47
Sehr kreativ, muss man schon sagen.
Das Script sammelt die Freunde ein, fügt einen von 2 Dummy-Accounts als Freund hinzu und übermittelt dem die Liste.
Nur neu ist das nicht wirklich, die ersten Tools die genau das für ICQ gemacht haben sind fast so alt wie ich :P
Ich habe trotzdem mal die Links entfernt... besser ist das.
BenBE - Di 22.02.11 20:30
Und dann nicht mal Mühe beim Crypten des Sources gemacht.
Also:
- Innovation: 0/10
Wie Martok schon schrieb: Solche Scripte gab's schon seit Ewigkeiten für andere Protokolle. Von daher nix Neues. Sowas gegen Facebook anzusetzen ist auch nicht wirklich innovativ, weil gab's schon andere Angriffe. Leider keine Punkte in dieser Kategorie.
- Größe: 0/10
Unter der Annahme, dass man solch ein Script möglichst unscheinbar halten möchte, ist der größte Fehler, den man bei sowas machen kann, das Script aufzublähen. Selbst wenn das hier "Manuelles Copy&Paste" als Angriffsszenario als Installation des Scripts verwendet wird, will man doch seinem Opfer das Leben mit einem kleinen Script leicht machen. Auch hier leider keine Punkte.
- Obfuscation: 3/10
Womit wir beim ersten Teil wären, wo ich diesem Script Punkte gebe: Die Obfuscation ist so aufgebläht, dass ich keine Lust habe, sie zu brechen. Ich spendiere dafür 3/10 Punkten. Mehr Punkte hätte es gegeben, wenn andere daran auch die Lust verloren hätten, was aber offensichtlich nicht der Fall war.
- Activation: 2/10
Bezüglich Aktivierung ist "Social Engineering" durchaus ein paar Punkte wert, auch wenn es nicht sehr innovativ ist. Da's langweiligere Wege gibt, ein Script zu installieren, gibt's hier 2 Punkte.
- Payload: 1/10
Weniger Punkte für den Payload hätte ich nur dann gegeben, wenn gar keiner vorhanden gewesen wäre. So aber gibt's diesen Gnadenpunkt dafür, dass der Autor in der Liste der Standard-Funktionalitäten sich zwei beliebige Punkte herausgegriffen und implementiert hat. Wahnsinn!
- Karma: 1/10
Womit wir auch schon beim letzten Kriterium für Javascript-Malware wären: Dem Karma. Dass hier keine komplette Null steht, ist auch nur dem glücklichen Umstand zu verdanken, dass dieses Script sich an die richtige Zielgruppe richtet. Ansonsten kann man dem Teil nicht viel abgewinnen.
--> Gesamt: 7/60
Alles in allem hab ich schon Aufregenderes gesehen.
Flamefire - Di 22.02.11 21:09
Obfuscation muss ich widersprechen: 1/10
Weil: Mit dem Online-Javascript-Beautifier stellt er das Ding wieder her. Funktionsnamen stehen im Klartext da. Nur ein paar Parameter sind obfusciert.
Hab auch was gefunden:
Funktionen:
1) Poste Link an Pinnwand
2) Poste Link an Pinnwand der Freunde
3) Schicke Link per Nachricht an Freunde
4) Füge 2 Fake-Kontakte hinzu
5) Füge Teilnahme an (nicht mehr existentem) Event hinzu
6) Trage sich selbst als Admin in xxx(ka was... Seitenstatistik, Seitenverwaltung...iwas) ein
Dass er sich die Freundesliste schickt konnte ich nicht finden.
Achja: Der Infektionsweg funktioniert. Hab schon einige nachrichten bekommen...
Martok - Di 22.02.11 21:19
@Flamefire: meh, ich hab doch hier grade genau das geschrieben, und was machst du... tststs.
Flamefire hat folgendes geschrieben : |
| Achja: Der Infektionsweg funktioniert. Hab schon einige nachrichten bekommen... |
Wie BenBE schon gesagt hat... trifft nicht die falschen.
Entwickler-Ecke.de based on phpBB
Copyright 2002 - 2011 by Tino Teuber, Copyright 2011 - 2026 by Christian Stelzmann Alle Rechte vorbehalten.
Alle Beiträge stammen von dritten Personen und dürfen geltendes Recht nicht verletzen.
Entwickler-Ecke und die zugehörigen Webseiten distanzieren sich ausdrücklich von Fremdinhalten jeglicher Art!