Chrome Eklenti Virüsü

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    manhyak
    manhyak's avatar
    Kayıt Tarihi: 22/Ocak/2006
    Erkek

    Müridler facebooktaki arkadaştan bildirim geldi. Xxx kişisi etiketlemiş oldugunuz videoya yorum yaptı diye.
    Tıklayınca direk bu sayfaya yönlendirdi. 

    www.yuckerz.xyz  ( EKLENTİYİ KURMAYIN ) ( VIRÜS ) !!!!!!!!!!!!!!

    Eklentiyi kurduktan sonra linki farkettim. Eklentiyi kaldırmak için chrome://extensions/ girdim fakat girer girmez sayfa otomatik olarak kapanıyor.

    Neyse eklentiyi kaldırdım fakat bu virüs neyin nesidir merak ediyorum. Bilgisi olan varmı ?

  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    pSkpt
    pSkpt's avatar
    Kayıt Tarihi: 10/Aralık/2010
    Erkek

    https://chrome.google.com/webstore/detail/merry-christmas/ndnmjckfjclclmjiekoibnmoglogldeh

    şurdan kötüye kullanım bildiriminde bulun. İndirip bi bakayım neymiş.

    Eset direkt yakaladı.

    style.css dosyasına adamlar js yazıp öyle enjekte etmiş garip. Şifrelemişler bayayağı, facebook ile alakalı bir virüs ama adamın çıkarı nedir bilemedim.

    Virüsün kodları : http://paste.ubuntu.com/13982526/

    Açıklamak gerekirse...

    yukarıdaki kod bloğunda.

    Eğer allactivity içeriyorsa URL https://facebook.com'a git diye komut işliyor. Allactivity nedir peki? Tüm etkinlierinizi izlediğiniz log kısmı, neyi beğenmişsiniz, neye yorum atmışsınız vs.

    Eğer checkpoint/?next içeriyorsa URL büyük ihtimal oradaki uyarı mesajının bulunduğu kısmın innerHTML'ini siliyor size göstermiyor.

    Eğer extenstions tarzı şeyler içeriyorsa bu da eklentiyi kaldırmanıza yönelik koruma, sekmeyi kapatıyor.

    Asıl napıyor dediğimiz yere gelirsek:

    bu kısımda bulunduğunuz sayfanın URL'sini https://rb-cdn.com/welcome.php?url= buraya yolluyor ve dönen scripti çalıştırıyor.

    Dönen script ne peki?

    Burada sayfaya google analytics kodu eklemiş, ne yaptığınızı izlemek için...

    Yukarıda kapatılmış kısımda ise, facebook kullanıcı adınızı ve chrome.runtime.id denen eklentinin ya da uygulamanın id'sini kendi sitesine yolluyor. Büyük ihtimal chrome.runtime.id kullanımdan kalktı ve google analytics kullanmaya başladı.

     

     

    pSkpt tarafından 13/Ara/15 03:08 tarihinde düzenlenmiştir

    İmza...
Toplam Hit: 3234 Toplam Mesaj: 2
virus