PDA

Просмотр полной версии : Cookie + Хэш


Makes
22.11.2006, 09:32
Ребят, пытаюсь мыло увести через куки жертвы.

Выяснил, что при захождении в ящик создается кука с содержанием:

1164173004:7b75405371536d7d19050219091d011b0005044 f6a5d5e465e0101031b0100081f06415655485e5c415859165 8505d5b174345:1polpolpol@mail.ru:

Если она есть, то автоматически заполняются поля логина и пароля, если ее удалить, то ничего заполнятся не будет.

При каждом захождении число перед первым двоеточием разное, соответсвенно и хэш меняется.

Что это за хэш такой, как это все расшифровывать?

_Great_
22.11.2006, 09:44
Первое число очень похоже на UNIX Timestamp, число секунд, прошедших с начала эры UNIX.
Перевести во время можно тут: http://darkcoders.net/forum/toolz.htm
(Это будет 22.11.2006 08:23:24).
Хеш - скорее всего просто уникальный хеш, не зависящий от пароля.

Makes
22.11.2006, 21:42
А как Вы думаете, можно ли эти уведенные куки использовать, чтобы зайти на mail.ru без ввода пароля, т.е. чтобы сервер меня узнал, как жертву?

И.Г.
22.11.2006, 21:49
смотри видео по Xss на майле ру... там все наглядно...как раз для тебя

zl0ba
22.11.2006, 23:23
Да для этого существует программа The Proxomitron , качай http://www.proxomitron.info/files/download/ProxN45j.exe ...

_Great_
22.11.2006, 23:27
А не проще юзать оперу или плагин к фф для редактинга кукисов?

Makes
23.11.2006, 07:42
И.Г. - Спасибо за совет. Все получилось.
Но есть одно НО. Вечером зашел по кукам жертвы на ее ящик - все нормально. Утром уже авторизация требуется. Что такое?

Теперь естественным образом вытекает другой вопрос. Я могу захоходить, но как можно сам пароль узнать, если доступ к ящику есть?

zl0ba
23.11.2006, 12:52
Ну походу сесия кончилась...

WEED
23.11.2006, 15:18
Я могу захоходить, но как можно сам пароль узнать, если доступ к ящику есть?
врятли ты его сможешь узнать....