Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Xss через Антивирус Касперского 7.0 (https://forum.antichat.xyz/showthread.php?t=63794)

o3,14um 09.03.2008 14:08

Xss через Антивирус Касперского 7.0
 
Заливая файлы изменения конфигурации радмина в тему релизов на форум xakepy.ru, заметил, что они палятся каспером. А когда этот залитый файл качаешь, антивирус заблокировал страницу и написал там следующее:

Код:

Антивирус Касперского 7.0
The requested URL http://xakepy.ru/attachment.php?attachmentid=3776 is infected with Trojan.Win32.AddUser.r virus

Это натолкнуло на XSS через антивирус. Значит, если у юзера стоит каспер и он блокирует файлы с вирусом, то мы можем перехватить куки с любого сайта, на котором он сидит, даже без уязвимостей. нужно только чтобы он перешёл по ссылке! (Ну, и чтобы там был закачан любой старенький вирус)

А вот скрин:
http://hungry.front.ru/xss_in_KAV.JPG

ReVOLVeR 09.03.2008 20:45

можно клеить с картинкой на сайтах и при запуске выполнять хсс без лишнего палева на загружаемый фаил...

o3,14um 10.03.2008 20:54

да можно, но при загрузке нужно указывать код. что-то типа http://site/1.jpg?<script>XSSCODE</script>
на скрине всё видно

o3,14um 12.03.2008 23:20

на всякий пожарный снял видео:
http://h4me.jino-net.ru/Kaspersky_hack.rar
коль не в палу добавте в видео-архив ачата
(видос 576 КБ)

ultimatum 18.03.2008 14:47

Что-то я непонимаю и не вижу смысла заливать файл. Если можно составить хсс и так же ему подсунуть( юзверю )

D Mak 18.03.2008 16:17

Цитата:

Что-то я непонимаю и не вижу смысла заливать файл. Если можно составить хсс и так же ему подсунуть( юзверю )
дык ксс работает на странице выдаваемой каспером, че непонятного?

Tigger 18.03.2008 16:50

Жалко, что надо самому на сайт залить файл....
Большого смысла от этого нету...
Я же правильно понял, что куки можно воровать только с того сайта, где находится любой вирус?

D Mak 18.03.2008 18:16

Цитата:

Жалко, что надо самому на сайт залить файл....
Большого смысла от этого нету...
Я же правильно понял, что куки можно воровать только с того сайта, где находится любой вирус?
да

o3,14um 24.03.2008 05:00

да, только с сайта, де находітся вірус. но у вируса мона расширение сменить, и мот получится закачать к картинкам.
Пинцип таков, для тех кто ещё не понял:

Страница грузится, каспер проверяет. Бац, заметил вирус и блокирует страницу, а на ней пишет свой текст и адрес страницы. А адрес-то мона подправить, дописать туда скрипт так, чтобы линк оставался рабочим (например после знкак &). Этот адрес не фильтруется капером на спец символы и выводится в браузер как есть. Скрипт пишется в тело и выполняется. Куки с сайта сохраняются на странице - поэтому их мона утянуть как показаон в видосе.
http://h4me.jino-net.ru/Kaspersky_hack.rar

Isis 24.03.2008 07:47

Найти на сайте скрипт какого-нить редиректа...напрмиер как вконтакте.ру - away.php?to= , здесь сделать ссылку на какой-нибудь вирусный файл, который каспером определяется 100%...так вот подставляем ссылку и наш js код...

Я дал лишь пример, как работает на сервисе "Вконтакте.ру" не знаю....


Время: 21:39