Und dann nicht mal Mühe beim Crypten des Sources gemacht.
Also:
- Innovation: 0/10
Wie Martok schon schrieb: Solche Scripte gab's schon seit Ewigkeiten für andere Protokolle. Von daher nix Neues. Sowas gegen Facebook anzusetzen ist auch nicht wirklich innovativ, weil gab's schon andere Angriffe. Leider keine Punkte in dieser Kategorie.
- Größe: 0/10
Unter der Annahme, dass man solch ein Script möglichst unscheinbar halten möchte, ist der größte Fehler, den man bei sowas machen kann, das Script aufzublähen. Selbst wenn das hier "Manuelles Copy&Paste" als Angriffsszenario als Installation des Scripts verwendet wird, will man doch seinem Opfer das Leben mit einem kleinen Script leicht machen. Auch hier leider keine Punkte.
- Obfuscation: 3/10
Womit wir beim ersten Teil wären, wo ich diesem Script Punkte gebe: Die Obfuscation ist so aufgebläht, dass ich keine Lust habe, sie zu brechen. Ich spendiere dafür 3/10 Punkten. Mehr Punkte hätte es gegeben, wenn andere daran auch die Lust verloren hätten, was aber offensichtlich nicht der Fall war.
- Activation: 2/10
Bezüglich Aktivierung ist "Social Engineering" durchaus ein paar Punkte wert, auch wenn es nicht sehr innovativ ist. Da's langweiligere Wege gibt, ein Script zu installieren, gibt's hier 2 Punkte.
- Payload: 1/10
Weniger Punkte für den Payload hätte ich nur dann gegeben, wenn gar keiner vorhanden gewesen wäre. So aber gibt's diesen Gnadenpunkt dafür, dass der Autor in der Liste der Standard-Funktionalitäten sich zwei beliebige Punkte herausgegriffen und implementiert hat. Wahnsinn!
- Karma: 1/10
Womit wir auch schon beim letzten Kriterium für Javascript-Malware wären: Dem Karma. Dass hier keine komplette Null steht, ist auch nur dem glücklichen Umstand zu verdanken, dass dieses Script sich an die richtige Zielgruppe richtet. Ansonsten kann man dem Teil nicht viel abgewinnen.
--> Gesamt: 7/60
Alles in allem hab ich schon Aufregenderes gesehen.
_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.