ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > E-Mail
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Cookie + Хэш
  #1  
Старый 22.11.2006, 09:32
Аватар для Makes
Makes
Познающий
Регистрация: 21.11.2006
Сообщений: 30
Провел на форуме:
93559

Репутация: -1
По умолчанию Cookie + Хэш

Ребят, пытаюсь мыло увести через куки жертвы.

Выяснил, что при захождении в ящик создается кука с содержанием:

1164173004:7b75405371536d7d19050219091d011b0005044 f6a5d5e465e0101031b0100081f06415655485e5c415859165 8505d5b174345:1polpolpol@mail.ru:

Если она есть, то автоматически заполняются поля логина и пароля, если ее удалить, то ничего заполнятся не будет.

При каждом захождении число перед первым двоеточием разное, соответсвенно и хэш меняется.

Что это за хэш такой, как это все расшифровывать?
 
Ответить с цитированием

  #2  
Старый 22.11.2006, 09:44
Аватар для _Great_
_Great_
Флудер
Регистрация: 27.12.2005
Сообщений: 2,372
Провел на форуме:
5339610

Репутация: 4360


Отправить сообщение для _Great_ с помощью ICQ
По умолчанию

Первое число очень похоже на UNIX Timestamp, число секунд, прошедших с начала эры UNIX.
Перевести во время можно тут: http://darkcoders.net/forum/toolz.htm
(Это будет 22.11.2006 08:23:24).
Хеш - скорее всего просто уникальный хеш, не зависящий от пароля.
 
Ответить с цитированием

  #3  
Старый 22.11.2006, 21:42
Аватар для Makes
Makes
Познающий
Регистрация: 21.11.2006
Сообщений: 30
Провел на форуме:
93559

Репутация: -1
По умолчанию

А как Вы думаете, можно ли эти уведенные куки использовать, чтобы зайти на mail.ru без ввода пароля, т.е. чтобы сервер меня узнал, как жертву?
 
Ответить с цитированием

  #4  
Старый 22.11.2006, 21:49
Аватар для И.Г.
И.Г.
Постоянный
Регистрация: 29.08.2006
Сообщений: 752
Провел на форуме:
2051507

Репутация: 1178


Отправить сообщение для И.Г. с помощью ICQ
По умолчанию

смотри видео по Xss на майле ру... там все наглядно...как раз для тебя
 
Ответить с цитированием

  #5  
Старый 22.11.2006, 23:23
Аватар для zl0ba
zl0ba
Banned
Регистрация: 10.10.2006
Сообщений: 596
Провел на форуме:
2132613

Репутация: 1365


По умолчанию

Да для этого существует программа The Proxomitron , качай http://www.proxomitron.info/files/download/ProxN45j.exe ...
 
Ответить с цитированием

  #6  
Старый 22.11.2006, 23:27
Аватар для _Great_
_Great_
Флудер
Регистрация: 27.12.2005
Сообщений: 2,372
Провел на форуме:
5339610

Репутация: 4360


Отправить сообщение для _Great_ с помощью ICQ
По умолчанию

А не проще юзать оперу или плагин к фф для редактинга кукисов?
 
Ответить с цитированием

  #7  
Старый 23.11.2006, 07:42
Аватар для Makes
Makes
Познающий
Регистрация: 21.11.2006
Сообщений: 30
Провел на форуме:
93559

Репутация: -1
По умолчанию

И.Г. - Спасибо за совет. Все получилось.
Но есть одно НО. Вечером зашел по кукам жертвы на ее ящик - все нормально. Утром уже авторизация требуется. Что такое?

Теперь естественным образом вытекает другой вопрос. Я могу захоходить, но как можно сам пароль узнать, если доступ к ящику есть?
 
Ответить с цитированием

  #8  
Старый 23.11.2006, 12:52
Аватар для zl0ba
zl0ba
Banned
Регистрация: 10.10.2006
Сообщений: 596
Провел на форуме:
2132613

Репутация: 1365


По умолчанию

Ну походу сесия кончилась...
 
Ответить с цитированием

  #9  
Старый 23.11.2006, 15:18
Аватар для WEED
WEED
Познающий
Регистрация: 28.03.2006
Сообщений: 90
Провел на форуме:
395323

Репутация: 25
По умолчанию

Цитата:
Я могу захоходить, но как можно сам пароль узнать, если доступ к ящику есть?
врятли ты его сможешь узнать....
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Фальсификация cookie k00p3r Чужие Статьи 6 11.04.2010 19:36
Программа для поиска хэш коллизий алгоритма Md5 Utochka PHP, PERL, MySQL, JavaScript 2 30.04.2008 01:23
Взлом через cookie k00p3r Чужие Статьи 0 13.06.2005 13:56
Cross Site Scripting FAQ k00p3r Уязвимости 6 12.06.2005 16:23
Cookies Болталка 9 11.01.2004 03:43



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ