Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Червяк 2.0, или LilyJade в действии

Сергей Голованов
Эксперт «Лаборатории Касперского»
опубликовано 5 май 2012, 16:27  MSK
Сюжеты: Социальные сети
0.5
 

Не так часто приходится анализировать вредоносные файлы, написанные в виде плагинов к кроссплатформенным браузерам. Еще реже встречаются плагины, написанные на кроссбраузерных движках. В данной публикации мы рассмотрим червя для социальной сети Facebook, написанного с использованием системы Crossrider, которая всё еще находится в стадии бета-тестирования.



Картинка с сайта http://crossrider.com

Начало

Сегодня во время мониторинга активности одного ботнета мы обнаружили загрузку странного инсталлятора, устанавливающего соединение с сайтом http://stats.crossrider.com и идентификатором приложения 4761, а также устанавливающего приложения в папку «PROGRAM FILES» с именем «FACEBOOK LILY SYSTEM». Система Crossrider предназначена для унифицированного написания плагинов под браузеры Internet Explorer, начиная с версии 7, MozillaFirefox - 3.5 и Google Chrome. Самым простым для анализа в этой вредоносной программе является плагин для Google Chrome, состоящий всего из двух строчек:



Содержимое файла extension.js, устанавливаемого в папку плагина в браузере Google Chrome

Первая строчка подгружает стандартные jQuery-функции, а вот вторая — отвечает за загрузку основного тела вредоносной программы.



Основное тело вредоносной программы

Основной функцией данной вредоносной программы является подмена рекламных блоков на сайтах Yahoo, YouTube, Bing/MSN, AOL, Google и Facebook. Кроме этого в функционал данной программы встроен механизм самораспространения через социальную сеть Facebook.

Самораспространение

Самораспространение осуществляется через публикацию спам-сообщений от имени взломанных аккаунтов. За данную функцию отвечает следующий код :



Код для самораспространения вредоносной программы

Ссылки в спам-сообщениях ведут на взломанные сайты, откуда пользователя через скрытые iframe перенаправляют на набор эксплойтов NuclearPack, распространяющий уже исходный инсталлятор для данной вредоносной программы и плагины для браузеров.



Часть кода взломанного сайта

Откуда дровишки?

Проведя небольшой анализ сервера управления, мы обнаружили и продавца данной вредоносной программы, который только сегодня выставил своё детище на хакерских форумах. Эта вредоносная программа имеет авторское имя LilyJade. Цена её составляет 1000 USD и еще 500 USD за исходный инсталлятор.



Реклама вредоносной программы LilyJade на хакерском форуме

Заключение

Данная вредоносная программа является отличным примером программ класса Malware 2.0, построенных на Веб-технологиях, которые используют для своего самораспространения социальные сети и обеспечивают незаконный заработок своим хозяевам путем подмены выдачи различных сервисов.

На сайте разработчиков Crossrider при этом висит анонс готовящейся поддержки API не только для Facebook, но и для Twitter’a. Ну что же, ждём.


3 комментариев

старые сверху
«дерево»
 

CodeCompiler

06 май 2012, 01:54
1
 

LilyJade

Actually Lilyjade was created for online advertising. The original plugin system was set and is going to be set with a multitude of functions for botkilling.
I am pleased to see that we are moving up in the ranks and being seen as threat. But on the contrary. We are building it out to allow people to make alternative income but at the same point adding features to protect them from different botnets. Unlike most of the AV companies out the majority of botkillers are not made by AV companies they are done by other hackers. So in return I have worked out to exploit and destroy more botnet tools then 90% of your companies. Original it was designed to test the ability to bypass UAC and show that AV companies have more of a issue dealing with these things. But the difference is simple MOST botnets happen from social networks. So why not allow us to kill botnet installs while the user is searching the web. Its the safest alternative in the world. I am pleased to see though that in only 3 weeks of released of the beta you all are jumping into this. :) Simply put if we are going to help people it will come with a price. It might mean a survey or ads are replaced or in some cases even removed for people from social networks. Bandwidth isn't free and Facebooks Antivirus is a Joke. Along with Kaspersky and Norton and many others. You want the best botkillers and the ability to save people millions by not having there stuff stolen then this is what we will be offering. We are currently working diligently to work out these process's. Thanks for the use of Nuclear pack was done not by anyone with our company or unannounced to anyone that has purchased from us. But I am truly glad to see the hard work that you all put up next time you can feel free to contact me via Skype - CodeCompilerhf :) It will give you the largest in-site on the upcoming releases.

CodeCompiler

Александр Алексеев

12 май 2012, 01:15
0
 

Хороший постинг спасибо автору за подробное описание и рассказ о зловреде. Будем внимательными при посещении сайтов.

Mark2

14 май 2012, 13:47
1
 

еще более интересный ответ от производителей

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге