Главная→Блог→Spam Test→ 9 окт 2009→Спам «ВКонтакте»
Спам в социальных сетях — тема не новая и регулярно попадает в отчеты и доклады антивирусных компаний. Обычно в докладах говорится о характеристиках этого спама: таргетинг, тематика, «качество» и т.д., а вот откуда этот спам берется, обычно обходится, так как периодически это узнать трудно или практически невозможно.
Однако в описываемом случае спама в соц. сети «ВКонтакте» узнать, как происходит заражение аккаунтов, куда и как рассылался спам, оказалось не сложно — это потребовало начальных навыков работы с компьютером 8)
Итого:

Пример рассылаемого спам сообщения
Дополнения к firefox’у имеют расширение xpi и представляют из себя просто zip архив.

Первые буквы PK в начале файла говорят о том, что это файл формата ZIP
Переименовав расширение файла в «.zip», можно его разархивировать и посмотреть на его содержимое.
Внутри этого архива в специальном порядке содержится полная информация о плагине, его функциональности и работе. Самым интересным файлом во всей этой структуре является файл \chrome\content\content.xul, который содержит список файлов, участвующих в работе плагина.
Просмотрев файлы, необходимые для работы плагина, видим файл, находящийся не в исходном ZIP-архиве, а в интернете по адресу: http://81.177.33.**/smiles_vkontakte/remote.js.
Просто открыв этот адрес в браузере, можно увидеть скрытый функционал этого плагина, где помимо всего прочего присутствует часть кода на JavaScript, отвечающего за рассылку спама.
Учитывая, что администрация соц. сети «ВКонтакте» регулярно проверяет и блокирует спам-рассылки, злоумышленники ввели в рассылку спам-сообщений функционал элементарной замены букв, чтобы текст сообщения постоянно видоизменялся и проходил через спамфильтры.
![]()
Часть кода, отвечающего за видоизменения
спам-сообщения для обхода спам-фильтров
Все просто. Разработчики этого спам-бота взяли за основу плагин для сети «ВКонтакте» и добавили туда скрытый функционал для работы в виде модуля для рассылки спама по контактам. Самое интересное, что никто не мешает злоумышленникам сменить содержимое файла Remote.js и устроить… Впрочем об этом лучше не думать…
Спамерский плагин был добавлен в базы Антивируса Касперского как Trojan.JS.Spamvkont.a.
66 комментариев
|
09 май 2010, 11:24
Re: ПОМОГИТЕ у меня такая же фигня была только потом нормально стало.только я не запускал виртуальную клавиатуру |
Также в аналитике
В блоге