Phân tích mã độc - Bài 3: Phân tích mã độc Javascript Facebook

thanhlong

Moderator
gemgem
Tham gia
18/03/2025
Bài viết
64
Được Like
0
Coin
2,477
Points
355
Như chúng ta thấy ngày nay hiện tượng Facebook của chúng ta tự động like, share, follow... các FanPage, ảnh, status.... diễn ra rất phổ biến. Nguyên nhân là do chúng ta đã bị nhiễm phải một loại mã độc chạy trên trình duyệt. Để mọi người hiểu rõ hơn về loại mã độc này. Hôm nay mình sẽ phân tích một số kỹ thuật mà loại mã độc này sử dụng.

Giới thiệu qua về mã độc javascript trên Facebook

Mã độc javascript trên Facebook là các đoạn mã kẻ xấu dùng để like, share, follow… một trạng thái, bài viết, trang quảng cáo… hoặc có thể dùng với mục đích ăn cắp tài khoản của người dùng.

Nguyên lí hoạt động của mã độc

Nguyên lí chung để viết một đoạn mã giả mạo một hành vi của người dùng trên facebook là dùng Javascript gửi một gói tin giả mạo lên máy chủ của Facebook. Nội dung của gói tin giả mạo được xem bằng Developers Tools – Network (F12) và gửi thì bằng phương thức XMLHttpRequest của Javascript. Đoạn mã độc này có thể ẩn nấp dưới dạng như lừa người dùng chạy một đoạn Javascript để thay đổi giao diện của facebook, hay cài một Extension (tiện ích) để xem một video…

Thông tin về mẫu phân tích

- File type: Javascript

- Kích thước: 81.7 KB

- Chạy trong Developers Tools – Console

Các hành vi của mẫu:

Mã độc like một số trạng thái, bức ảnh, danh sách…

1.jpg


Hình 1: Hành vi tự động like

Thay đổi giao diện của facebook trong phiên sử dụng hiện tại

2.jpg


Hình 2: Hành vi thay đổi giao diện trang Facebook

Kỹ thuật sử dụng

1. Javascript để like, follow, share…

Đoạn mã trong mẫu thực hiện hành vi like một trang:

3.jpg


Hình 3: Kỹ thuật tự động like FanPage

Đoạn mã trong mẫu thực hiện hành vi like một status, bức ảnh:

4.jpg


Hình 4: Kỹ thuật tự động like status, ảnh...

Đoạn mã lấy danh sách bạn bè:

5.jpg


Hình 5: Kỹ thuật lấy danh sách bạn bè

Đoạn mã theo dõi:

6.jpg


Hình 6: Kỹ thuật Follow

2. Chèn CSS vào trang để thay đổi giao diện hiện tại

7.jpg


Hình 7: Kỹ thuật thay đổi giao diện Facebook

Cách phát hiện

1. Vào Nhật kí hoạt động xem lại các hoạt động: ở đây liệt kê các tất cả các hoạt động, tìm kiếm xem có hoạt động nào bất thường…

8.jpg


Hình 8: kiểm tra nhật ký hoạt động để phát hiện mã độc kịp thời

2. Kiểm tra lại các tiện ích trên trình duyệt: phát hiện các tiện ích trái phép mà chúng ta không cài đặt

9.jpg


Hình 9: Kiểm tra các extension trên trình duyệt

Trên đây là bài phân tích về kỹ thuật tự động like, share, follow... của dòng mã độc sửa dụng javascript trên trình duyệt và cách phát hiện loại mã động này. Bài viết còn nhiều thiếu xót, rất mong nhận được sự góp ý của các bạn.
 
Top Bottom