Chrome Eklenti Virüsü
-
Müridler facebooktaki arkadaştan bildirim geldi. Xxx kişisi etiketlemiş oldugunuz videoya yorum yaptı diye.
Tıklayınca direk bu sayfaya yönlendirdi.www.yuckerz.xyz ( EKLENTİYİ KURMAYIN ) ( VIRÜS ) !!!!!!!!!!!!!!
Eklentiyi kurduktan sonra linki farkettim. Eklentiyi kaldırmak için chrome://extensions/ girdim fakat girer girmez sayfa otomatik olarak kapanıyor.
Neyse eklentiyi kaldırdım fakat bu virüs neyin nesidir merak ediyorum. Bilgisi olan varmı ?
-
https://chrome.google.com/webstore/detail/merry-christmas/ndnmjckfjclclmjiekoibnmoglogldeh
şurdan kötüye kullanım bildiriminde bulun. İndirip bi bakayım neymiş.

Eset direkt yakaladı.
style.css dosyasına adamlar js yazıp öyle enjekte etmiş garip. Şifrelemişler bayayağı, facebook ile alakalı bir virüs ama adamın çıkarı nedir bilemedim.
Virüsün kodları : http://paste.ubuntu.com/13982526/
Açıklamak gerekirse...

yukarıdaki kod bloğunda.
Eğer allactivity içeriyorsa URL https://facebook.com'a git diye komut işliyor. Allactivity nedir peki? Tüm etkinlierinizi izlediğiniz log kısmı, neyi beğenmişsiniz, neye yorum atmışsınız vs.
Eğer checkpoint/?next içeriyorsa URL büyük ihtimal oradaki uyarı mesajının bulunduğu kısmın innerHTML'ini siliyor size göstermiyor.
Eğer extenstions tarzı şeyler içeriyorsa bu da eklentiyi kaldırmanıza yönelik koruma, sekmeyi kapatıyor.
Asıl napıyor dediğimiz yere gelirsek:

bu kısımda bulunduğunuz sayfanın URL'sini https://rb-cdn.com/welcome.php?url= buraya yolluyor ve dönen scripti çalıştırıyor.
Dönen script ne peki?

Burada sayfaya google analytics kodu eklemiş, ne yaptığınızı izlemek için...
Yukarıda kapatılmış kısımda ise, facebook kullanıcı adınızı ve chrome.runtime.id denen eklentinin ya da uygulamanın id'sini kendi sitesine yolluyor. Büyük ihtimal chrome.runtime.id kullanımdan kalktı ve google analytics kullanmaya başladı.
pSkpt tarafından 13/Ara/15 03:08 tarihinde düzenlenmiştir
