Autor Beitrag
Flamefire
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 1207
Erhaltene Danke: 31

Win 10
Delphi 2009 Pro, C++ (Visual Studio)
BeitragVerfasst: Di 22.02.11 16:56 
Hab da mal eine Seite gefunden, auf der man ein Javascript einbinden soll.
Das Script ist hier: Link entfernt
Beschreibung hier: Link entfernt

Hat jemand mal Interesse und zeit sich das ganze anzugucken? Halte es erst mal für ne Intressante Variante: CrossSiteScripting via SocialEngineering.

Im Anhang die Datei (falls der Server offline geht)



Moderiert von user profile iconMartok: Links entfernt
Einloggen, um Attachments anzusehen!
Martok
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: Di 22.02.11 19:47 
Sehr kreativ, muss man schon sagen.

Das Script sammelt die Freunde ein, fügt einen von 2 Dummy-Accounts als Freund hinzu und übermittelt dem die Liste.

Nur neu ist das nicht wirklich, die ersten Tools die genau das für ICQ gemacht haben sind fast so alt wie ich :P

Ich habe trotzdem mal die Links entfernt... besser ist das.

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 8721
Erhaltene Danke: 191

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: Di 22.02.11 20:30 
Und dann nicht mal Mühe beim Crypten des Sources gemacht.

Also:

- Innovation: 0/10
Wie Martok schon schrieb: Solche Scripte gab's schon seit Ewigkeiten für andere Protokolle. Von daher nix Neues. Sowas gegen Facebook anzusetzen ist auch nicht wirklich innovativ, weil gab's schon andere Angriffe. Leider keine Punkte in dieser Kategorie.

- Größe: 0/10
Unter der Annahme, dass man solch ein Script möglichst unscheinbar halten möchte, ist der größte Fehler, den man bei sowas machen kann, das Script aufzublähen. Selbst wenn das hier "Manuelles Copy&Paste" als Angriffsszenario als Installation des Scripts verwendet wird, will man doch seinem Opfer das Leben mit einem kleinen Script leicht machen. Auch hier leider keine Punkte.

- Obfuscation: 3/10
Womit wir beim ersten Teil wären, wo ich diesem Script Punkte gebe: Die Obfuscation ist so aufgebläht, dass ich keine Lust habe, sie zu brechen. Ich spendiere dafür 3/10 Punkten. Mehr Punkte hätte es gegeben, wenn andere daran auch die Lust verloren hätten, was aber offensichtlich nicht der Fall war.

- Activation: 2/10
Bezüglich Aktivierung ist "Social Engineering" durchaus ein paar Punkte wert, auch wenn es nicht sehr innovativ ist. Da's langweiligere Wege gibt, ein Script zu installieren, gibt's hier 2 Punkte.

- Payload: 1/10
Weniger Punkte für den Payload hätte ich nur dann gegeben, wenn gar keiner vorhanden gewesen wäre. So aber gibt's diesen Gnadenpunkt dafür, dass der Autor in der Liste der Standard-Funktionalitäten sich zwei beliebige Punkte herausgegriffen und implementiert hat. Wahnsinn!

- Karma: 1/10
Womit wir auch schon beim letzten Kriterium für Javascript-Malware wären: Dem Karma. Dass hier keine komplette Null steht, ist auch nur dem glücklichen Umstand zu verdanken, dass dieses Script sich an die richtige Zielgruppe richtet. Ansonsten kann man dem Teil nicht viel abgewinnen.

--> Gesamt: 7/60
Alles in allem hab ich schon Aufregenderes gesehen.

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
Flamefire Threadstarter
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 1207
Erhaltene Danke: 31

Win 10
Delphi 2009 Pro, C++ (Visual Studio)
BeitragVerfasst: Di 22.02.11 21:09 
Obfuscation muss ich widersprechen: 1/10
Weil: Mit dem Online-Javascript-Beautifier stellt er das Ding wieder her. Funktionsnamen stehen im Klartext da. Nur ein paar Parameter sind obfusciert.

Hab auch was gefunden:
Funktionen:
1) Poste Link an Pinnwand
2) Poste Link an Pinnwand der Freunde
3) Schicke Link per Nachricht an Freunde
4) Füge 2 Fake-Kontakte hinzu
5) Füge Teilnahme an (nicht mehr existentem) Event hinzu
6) Trage sich selbst als Admin in xxx(ka was... Seitenstatistik, Seitenverwaltung...iwas) ein

Dass er sich die Freundesliste schickt konnte ich nicht finden.

Achja: Der Infektionsweg funktioniert. Hab schon einige nachrichten bekommen...
Martok
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: Di 22.02.11 21:19 
@Flamefire: meh, ich hab doch hier grade genau das geschrieben, und was machst du... tststs.


user profile iconFlamefire hat folgendes geschrieben Zum zitierten Posting springen:
Achja: Der Infektionsweg funktioniert. Hab schon einige nachrichten bekommen...
Wie BenBE schon gesagt hat... trifft nicht die falschen.

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."