Wednesday 20 April 2016

Facebook malware


Krátka správa:

Ak vám príde od niekoho v chate súbor s príponou .html tak ho prosím vás neotvárajte!

Krátky rozbor:

príde súbor s týmto obsahom:



V prípade, že ho spustíte, otvorí sa vám prehliadač, do ktorého sa vloží "escape-nutý" string.

Tento string, je klasické HTML s týmto obsahom:



Ako mozeme vidiet, nacitava sa tam iFrame. Obsah iframu je tento:



Ked si prejdeme tento posledny "include", tak vidime ze kod sa snazi po klinuti na play nainstalovat "extension" - rozsirenie do Chromu!


NEINSTALUJEME! NEKLIKAME!

P.S.: Odstranenie napisem, ked budem doma. V praci si to instalovat nejdem.