Внимание троян!!

Этот материал по поводу шумихи связанной с "накруткой" рейтинга бигмира самим бигмиром.
http://korrespondent.net/tech/technews/940963

Думаю мы стали очевидцами атаки на самих пользователей. И думаю БМ точно тут не при чем.

Зайдя в ИЕ6 на http://www.rupor.info где ифрейм находится досихпор, я получил редирект не на БМ и ЛИ, а на некий сайт http:/ /noscriptnew.com/
Бдительный Каспер доложил:
20.08.2009 22:57:29 http:/ /noscriptnew.com/top2/ Internet Explorer Ошибка обработки: HEUR:Trojan-Downloader.Script.Generic
В кеше ИЕ обнаружил два файла, хтмл который сйчас разбираю и getexe.php (размер 75776) которым скрипт пытался заменить файл C://WINDOWS/calc.exe

UPD! Черт, проверил, таки заменил! Зверя можно посмотреть по сслыке (расширение заменить на rar)
UPD2: файл содержит целый набор эксплойтов: Атакует ВинАмп и Total Commander (Exploit.JS.Agent.ly),
http:/ /noscriptnew.com/top2/dshow.jpg (Exploit.Win32.DirektShow.a)
К счастью каспер на чеку.

Комментарии

Бигмир 100% нипричем.

Странно, меня http://metanscript.com/s/in.cgi?4 редиректит на ЛИ. Хотя оно может редиректить куда угодно. А если поподбирать параметры, то и троянов можно поцеплять :)
Думаю вызов редиректора в айфрейме появились на разных сайтах в разное время. Они незаметны и очень полезны для устраивания http DDos. Но эфект будет реально ощущаться только на небольших проектах которые без инвестиций в железо.
Хотя таки да, OpenAds есть везде, закрывать надо.... :)

Изображение пользователя Gaudeamus.

Мне кажется они временно использовали какуюто левую банерку.