![]() |
Применение Basic Authorization против форумов
Я надеюсь, вы ввели не верные данные (не беспокойтесь то, что вы ввели, попало только на ту картинку, что на вашем экране), но если всёже верные это ещё раз даказывает возможности этого способа и эта статья поможет вам больше не покупаться на подобный метод авторизации, а вобще я ненашол статьи на подобную тему и решил написать.
Данный метод авторизации применяется очень редко, из-за отсутствия шифрования передаваемых серверу данных, отсутствия возможности изменения интерфейса ввода данных, а также из-за того, что введённые данные ассоциируются только с той страницей, на которой проводилась авторизация. В основном он применяется аппаратными сетевыми средствами, например, для доступа к странице настроек, из-за простоты использования. Этот способ применяется к документам любого типа, значит, к картинкам он тоже применяется, да и даже к тем картинкам, которые расположены на веб-странице и даже на защищённой странице(которой многие люди доверяют), на страницах почтовых ящиков, форумов и чатов где имеется возможность вставлять картинки. Из предыдущего предложения сделаем вывод: Если применить этот метод в почитании с СИ, может что-то получиться. Первый способ: Стырить пароль у юзера. Это наиболее полезный способ. Закинув такую картинку в обычный форум или чат можно выловить некоторое количество логинов и паролей юзеров. И вот он скрипт. PHP код:
Именно он применён перед началом данной статьи. Ты наверно скажешь, как только модератор это увидит, он сразу удалит эту картинку, если конечно он её увидит, для этого мы поставим фильтр, на IP адрес модера, для этого просто заменим эту строку PHP код:
PHP код:
в данном случае 127.0.0.1 нужно заменить на реальный IP адрес модера, или модифицировать этот простенький скрипт, для фильтрации по спискам, думаю, если ты собераешся применять этот способ, значит, разберешься, как это сделать. Ну и естественно нужно сохранить полученные данные PHP код:
Если скрипт находится в корневой директории сайта, то лучше сохранять не в "pass.gz", а в "../pass.gz", чтобы нельзя было получить доступ к файлу из вэб. Второй способ: Что-то вроде флуда, только хуже. Если ты заметил, это модальное окно, значит пока его не закроешь нельзя продолжить пользоваться окном над которым оно открылось, ты скажешь, ну я просто закрою его и всего-то делов, а представь я вставил 50 таких картинок, и каждую придётся закрывать. И так, мы сталкиваемся с такой проблемой, браузер привязывает эти данные к тому хосту(не странице, а хосту), с которого открыл, и чтобы обойти это нам потребуется личный IP, что не даёт нам бесплатный хостинг. Зачем? А затем, что для браузера 127.0.0.1, 127.00.0.1, 127.0.00.1, 127.0.0.01 и даже 0177.0.0.1, последний ведёт туда же просто первый байт переведён восьмеричную систему счисления, также можно перекодировать её в HEX - 0x7f или 7fh, а вообще нулей перед цифрой в восьмеричной системе можно писать сколько угодно 127.0.000000000000.1, 00000000000177.0.0.1, но для браузера это разные хосты, потому что привязка текстовая. Заметь: - Приведённый скрипт, это скрипт PHP, его надо вставить в любой текстовый редактор и сохранить в формате php(не png, иначе придётся править .htaccess). - Результатом этого скрипта, получается, не страница, а картинка, которую можно вставить [IMG]cюда[/IMG], или <img src="сюда">. Решение проблемы: Я не представляю способов решения, кроме отключения картинок, но ведь это не выход. Убить двух яайцев избавиться от баннеров и лишних картинок можно установкой FireFox + Adblock plugin-а, это то, что я и делаю. hidden специально для AntiChat |
Я прочитал твою статью и честно говоря она мне не понравилась :-(
Посмотрим что другие люди скажут |
Цитата:
|
Ты мог бы обьяснить весь этот код (я знаю PHP поэтому я понял но я уверен что некоторые его не знают) :
Цитата:
|
Цитата:
|
Цитата:
|
прикинь даже и не задумывался что так мона тырить ))
|
боян, но расписан хорошо )
|
Цитата:
И вообще, я никогда ничего не сдираю! |
Блин это мега статья, конечно вероятность ввода юзером пароля не очень высока, однако аффтор забыл про веб-интерфэйсы мыльников, там никаких модеров нету. Вобщем 5+, вернее 3.
Я думаю даже gmail.com не устоит. Давайте название этому всему придумаем. |
Цитата:
Цитата:
Цитата:
|
Basic Authorization Exchange
Basic Authorization Engeering хых))хз с названием)) но способ оригинальный.. |
Мля таки почетал.
Майо придлажение выкинь Базик нах ваще из названия сбевает нимнога не в ту степь сразу асоцеации или с миме или с висуал васиком=) |
В принципе, мне понравилось. Я так понял - хотя, может, и не совсем верно :) -, что здесь идёт речь о PHP-including'e в само изображение ;) ?
Догнал (просто пришёл по link'у с КВИПа, поэтому окна авторизации не прочухал)... hidden, молодца! |
Первоисточник идеи, я так понимаю, http://forum.antichat.ru/thread20445.html
Вероятно ачатовцы не очень внимательны, ибо после прочтения топика "Досим топик" - до того, что написал хидын, догадаться должен был каждый... P>S>используйте мозгъ... P>S>S>ИМХО - слабо для статьи... |
Цитата:
"Досим" - юмарист. Ты знаешь что такое досить? Какое в топике обарудование? Что отказало? |
Цитата:
Цитата:
Ты начинаешь негодовать и кидаться словами - что не есть гуд, теперь ты понимаешь мое негодование, когда я увидел ето...и подумал, что этот наглый плагиат(не в чистом виде). :) P>S>DOS - Денайед оф сёрвис... сёрвис - энто предоставление услуг(с англ). денайед - отказ(с англ). форум предоставляет услуги для получения информации, топик в частности. Соответственно, отказ обслуживания топика - это есть отказ в сервисе предоставления информации. |
Цитата:
|
а куда этот код вставлять? Чтоб он рабоьал. Пробовал в notepad вставить, а его переименовал в png при открытии картинки был просто показан php код
|
Этот код переименовывать не в png а в php надо и заливать на хоспинг с поддержкой PHP и GD, а потом с сайта открывать.
ещё можешь апач поставить, но лучьше хостинг (к примеру тот что у меня в примере). |
Ааааа!!! Честно, у меня была такая идея! Даже нахожусь на этапе ее реализации, и вот - наткнулся на эту статью. ИМХО - это очень перспективное направление, в эту сторону можно думать. Хотя я бы не стал об этом слишком распространяться, глядишь - и будут меры принимать ;)
Отличная статья, спасибо. |
Кстати, насчет решения. В Firefox, например, рядом с зоной авторизации показывается хост, на котором собственно лежит скрипт. И там, кажется, проблема с русскими кодировками в окошке - сложно вписать что-нибудь осмысленное. Но, к счастью, Firefox стоит у меньшинства :)
|
Это вообще не баг. И довольно старая вещь. Ничего с этого не поиметь. А забанить за такую картинку всегда можно, чтоб другим людям не мешали.
|
Егорыч+++, не баг, но "хак". На форумах - да. Но в Сети еще полно мест, куда можно вставить такую картинку, разведя на этом кучу лохов.
|
фишенг )
|
Цитата:
|
Цитата:
Цитата:
Цитата:
|
Цитата:
|
А я миел в виду 3585395723 или семиричной 032555146013, как думаешь, куда эти адреса ведут?
|
Цитата:
|
Прочитал статью за что автору респект , но я кое-что не понял .Помогите разобраться куда этот скрипт в 1 способе вставлять насколько я понял в картинку но если так то как !
|
Вставь его, в твой любимый текстовый редактор, например Блокнот(Notepad), сохрани под именем 111.php и залей на хостинг, а вот с хостингом, тебе придётся разбираться самому, они все разные.
Кстати тут, я это уже упомянал. |
ну а если залить на холм.ру или юкоз.ру ? И что мне эту страничку надо будет раздовать людям у которых я хочу узнать пасс и если они зайдут то пасс будет?
|
Я добавил новый пункт Заметь: к статье, посмотри.
Надеюсь после этого если ктото и будет задавать вопросы, они хотябы небудут повторятса. |
Статья хорошая, молодец! Но у мну после ввода паролья и логина в картинке нифига не показывается что ваш логин тот и пароль этот а ту на форуме у тя показывает :confused: и еще pass.gz увеличивает байты ...окрываю а там точки в место пассов... не подскажешь в чем трабла?
|
Картинка может не показыаться, если нет поддержки GD в PHP, или может какая небудь левая версия, хз.
А строку сохранения паса ты поставил после определения переменных или до ;) Советую их поставить, куда небудь, в место действия else, чтобы сохнанялись только тогда когда ввели что небудь, в оба поля. |
Кстати, как можно скрыть адрес сервера, на котором лежит скрипт?
|
Цитата:
|
Цитата:
|
Статья хорошая. Мне понравилась.
Только вот кажеться не совсем удобным: PHP код:
PHP код:
Кстати на рамблер не приходит,а на яндекс да, остальные не проверял. ЗЫ: строчка кода достаточна кривая, хотя и работает, лучше напишите свой вариант. Еще раз респект автору статьи. Всем удачи. |
| Время: 09:43 |