![]() |
Даем скрипты на тест или как украсть данные.
Даем скрипты на тест или как украсть данные.
Пришла в голову идея: а что если внедрить в наш пхп-код "трояна"? В этой статье я покажу все на примере кражи пароли из &RQ и icq 2003b, других клиентов у меня под рукой нет =) &RQ Просканируем основне папки, где он может лежать на наличие папки &RQ PHP код:
Ну что же, мы получили данные, в случае удачи. Теперь как их нам отослать? Самое простое что приходит в мозги - послать по мылу. Но давайте вспомним, что у большинства тестеров стоит денвер с его заглушкой. Хм... Тогда отправим данные к нам на серрвер. Для начала создадим принимающий скрипт PHP код:
PHP код:
ICQ 2003b Тут гораздо проще... PHP код:
Отлично! Все сделали :) Как просмотреть? Просто раскодируйте строку из файла passwords, например PHP код:
Для расшифровки паролей можно воспользоваться программой http://www.tolkuchka.dsip.net/index.php?showtopic=19516 Теперь скажете вы, кто же запустит такой скрипт? Да никто :) Но а что если его проинклудить в том же IPB или VB? Врядли кто будет просматривать все файлы перед запуском... В общем - проявляйте фантазию =) |
Хорошая статья но каким образом его выполнить на удаленной машине?
|
Прочитай заголовок внимательнее =)
|
Хе хе=)Догнал..Да идея не плохая все таки не ехе файлы
|
Попробую попользоваться... =)
1 вопросик (почти по теме): Вот у меня идея появилась, не знаю возможно ли такое. Все наверное видели форму для загрузки файлов на файлообменники, а что если сделать такую страничку, заходя на которую, в поле для выбора файла стояло бы такое значение c:\program files\qip\config.txt и javascript'ом автоматически нажимать кнопку и файл пользователя загружался бы на сервер? |
Iceangel_, такое невозможно.
|
Iceangel_ к сожалению разработчики хтмля, javascript и браузеров тоже не дураками были =)))
никто кроме пользователя не может ввести путь к файлу загрузки. |
я писал что-то подобное
http://forum.antichat.ru/thread23432.html |
небольшой офф
я вообще все скрипты исключительно на веб сервере тестю - нет привычки на локалке запускать :\ в таких случаях можно было бы вставить что-нибудь пытающееся поднять себе права и просмотреть ../../../etc/passw |
писал такую "гадость" с бекконектом на мой комп:) если комунить интересно, голосуем в моей репе за новую статью :dd +1 хватит, хотя лучше больше))
|
| Время: 16:43 |