PDA

Просмотр полной версии : Opera+mail.ru=Passive XSS


OneMiay
04.08.2007, 16:34
Opera+mail.ru=Passive XSS

Всем привет! Сегодня я вам предлагаю точечную атаку на пользователя mail.ru. Т.е вы должны быть уверены в том что жертва использует именно оперу. Для этого существуют разные способы о которых мы говорить не будем. Итак начнём.

1)Чтоб не париться с авторизацией на win.mail.ru поднимем что-то типа шлюза на tut.by (ну нравится мне этот почтовик 8)) ) для это зарегим там себе мыло и поставим перенаправление на мыло жертвы.

2)Чтоб сделать всё по быстрее я написал программку которая нам поможет.
Вот её скрин:

http://at.tut.by/bhm/1.JPG

На скрине видно куда вставить ваше tut.by-евское мыло.

Теперь если зайти на мэйл-ящик то увидим письмо с аттачем:

http://at.tut.by/bhm/2.JPG

А если нажать "Скачать", то увидим:

http://at.tut.by/bhm/3.JPG

Собственно что и нужно было нам.

Баг кроется в имени аттача, благодаря этому мы обходим фильтр mail.ru
на вредоносные скрипты. Каму нужны все подробности тот посмотрит исходники (Delphi) и во всём разберается. Там обсалютно детский исходник :)
бинарик/исходник

mail_psv_xss.rar (http://at.tut.by/bhm/mail_psv_xss.rar)

Всем спасибо за внимание.

Автор не несёт никакой ответственности за предоставленную информацию, так как она изложена ради вашей же безопасности. Ответственность за неправомерное применения данной информации ложиться только на вас и карается УК РФ ст. 272

Isis
04.08.2007, 16:39
Чего-то ты помойму из андерграунда вылез..
Хакер чтоли?
Зы: молодец ;)

n1†R0x
04.08.2007, 17:53
Хмм... про ксс в аттаче ведь уже писали на форуме или я ошибаюсь?

Piflit
04.08.2007, 18:02
Хмм... про ксс в аттаче ведь уже писали на форуме или я ошибаюсь?

писали про gmail, если ты об этом

OneMiay
04.08.2007, 20:41
Чего-то ты помойму из андерграунда вылез..
Зы: молодец ;)
Нет, я хочу в андеграунд! Просто сейчас много свабодного времени.
Хакер чтоли?
Хочу им стать! :rolleyes:

Sn@k3
04.08.2007, 21:58
metod nıshego, tolko devoshek durit, molodec

OneMiay
04.08.2007, 22:42
metod nıshego, tolko devoshek durit, molodec
В принципе да, но можно и больше. Хотя что тебе ещё нужно кроме девочек!? ;)

OneMiay
05.08.2007, 18:55
Для тех кто щя едит в тралейбусе/метро/электричке/автобусе/поезде/маршрутке и кто это читает и у кого есть смарт или тело с явай можно тоже отакавать,т.е послать писмос оттачем с именем evilscript.mp3= Это обходит все фильтры на маэле-ру

ЗЫ: Ребят рамблер тож уязвим =)

Про yndex.ru пока промолчу!!!!!!!!!!!!

A110ut
05.08.2007, 19:05
n1†R0x
про хсс в атаче писали, если не ошибаюсь, в моа, причем давненько..

freddi
05.08.2007, 21:15
http://forum.antichat.ru/showpost.php?p=372842&postcount=63
хсс в аттаче

a1ex
05.08.2007, 21:52
Улыбнуло)