Az oldal már a legelső pillanatban próbálkozik - ha nem védjük magunkat például Firefox alatt NoScripttel - és automatikusan lefuttat egy XOR és unescape segítségével kódolt JavaScript programot, egy olyan preparált médiaállományra mutat, amivel QuickTime és más sebezhetőségeket igyekeznek távolról kihasználni.
Az XOR kódot szépen vissza is fordítottam, de az unescape-pel kevesebb szerencsém volt, ez valószínűleg a speciális kínai karakterek miatt lehetett.
Ez akkor is igyekszik fogást találni a gépünkön, ha magát a "krackin.exe" fájlt nem is próbáljuk meg letölteni vagy futtatni.
Mi a Google segítségével tíz ilyen URL címet találtunk, ezek főleg Egyesült Államokbeli gépek voltak, de volt közte már lekapcsolt marókkoi és spanyol országi oldal is. Érdekes megemlíteni, hogy a Netcraft Toolbar már most egy nap után szépen jelezte néhány oldalnál, hogy csaló siteról van szó.
Maga kártevő egy WIN32 PE típus exefájl, többféle mérettel is előfordul, nekünk egy 85,804 bájt méretű példányhoz volt szerencsénk. Megvizsgálva a VirusTotal oldallal, az alábbi értékelést kaptuk.
Matematika órán egyik kedvenc mondatom az volt "Vegyük észre, hogy...". (A másik kedvenc amikor egy lány felelt a táblánál, és elhangzott: és most a logaritmussal egyszerűsítünk az egyenlet mindkét oldalán... bűvös mondat :-) Vegyük észre mi is, hogy az is a megtévesztést szolgálja, ha valami már nem 1.0, nem 1.1, hanem szépen kiforrott 1.2 verzió, az már biztos jó lehet. Ha netán paranoiás egyedek begépelik a korábbi verziókat a keresőbe, tisztán látszik, nem volt itt semmiféle előző változat.
Mielőtt lecserélnénk korábbi jól bevált torrent vagy egyéb (tűzfal, stb.) alkalmazásainkat, legyen bennünk némi kétkedés, ha a semmiből egyszercsak egy varázsprogram reklámablaka jelenik meg, ami jobbnak, szebbnek, használhatóbbnak állítja be magát, és csak a kattintásunkra vár.