ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > ICQ
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

[Заблуждение] Пароль в Icq клиенте
  #1  
Старый 29.08.2008, 00:16
white
Постоянный
Регистрация: 26.12.2006
Сообщений: 565
Провел на форуме:
2443185

Репутация: 631


По умолчанию [Заблуждение] Пароль в Icq клиенте

[ Бытует мнение, что если в ICQ клиенте не ставить
галку "Сохранить пароль", то троян не сможет найти
пароль от ICQ номера, т.к. он не сохранён в системе.
Как следствие из этого, пользователи пренебрегают
файерволом.
]


Сегодня раз и навсегда мы разберёмся, как обстоят дела с паролем в ICQ клиентах.
Рассматривать вопрос будем на примере QIP, но это касается всех ICQ клиентов.

Многие уже скачали программу QIP PassCatcher v0.1b, которая, как следует из описания, помогает вспомнить забытый пароль.


QIP PassCatcher v0.1b

Но мало кто, разобрался каким образом программа вспоминает пароль, может и потому, что тема на ру-борде вскоре после создания была удалена.
В этом нам поможет разобраться sai_NT:
Цитата:
Гуглил я тогда API методы работы с окнами. Обнаружил одну незначительную на первый взгляд "оплоху", и заключается она в том, что окно авторизации не закрывается на протяжении всей работы приложения qip.exe, причем даже после удачной авторизации на сервере AOL и дальнейшей работы с этим клиентом. Другими словами мы пользуемся QIP'ом: отсылаем сообщения, принимаем файлы и т.п., а окно себе находится в режиме Hide.

Чем это грозит? Вроде как и ничем особенным, висит окно да и пусть - ведь не мешает. А вот тут-то следует теперь сказать почему это все я назвал "оплохой". Окно (class TManForm) продолжая свое скрытое существование хранит в себе в полях логин/номер айсику (class TComboBox) и пароль (class TEdit), хотя и пароль вроде как под звездочками, но это преграда только для человеских глаз, а не для машинного кода.

Вроде как и это не проблема, если комп не протроянен, за ним никто кроме вас не работает. Но так бывает не всегда. А значит нужно предохраняться и быть на чеку.

Теперь пару слов о стратегии получения логина и пасса от аси. API метод FindWindow возвращает дескриптор окна по имени его класса, т.е. этим кодом
Код:
[code Delphi]
var
  h : THandle;
begin
  h := FindWindow('TManForm', 0);
[/code Delphi]
дескриптор окна авторизации квипа у нас в кармане. Но этого мало и мы идем далее. Поле логина и пароля находятся в рамке (class TGroupBox), теперь найдя дескриптор окна легко можно получить дескриптор рамки, затем дескрипторы поля списка с вписанным в него логином и дескриптор поля со "звездочным" паролем. Код далее приводить не буду. Я думаю понятно по каким причинам.
Отмечу только, что пароль только отбражается звездочками, а на самом деле в этом поле находятся те заветные символы, из которых и складывается пасс.
проверено от клиента 79xxx до 8070
Это предупреждение для тех, кто ещё не в курсе.
Ведь программа, написанная на, изложенном выше принципе, не распознаётся антивирусом. И защититься от этого можно файерволом, который заблокирует попытку отправки отчёта, нового трояна, реализованного на этом принципе...

© white special for ZloY.ORG

Последний раз редактировалось white; 29.08.2008 в 01:15..
 
Ответить с цитированием

  #2  
Старый 29.08.2008, 00:54
†CyraX†
Участник форума
Регистрация: 20.04.2008
Сообщений: 158
Провел на форуме:
2047267

Репутация: 459
Отправить сообщение для †CyraX† с помощью ICQ
По умолчанию

Видел троян "Аромис" - который тащит не сохранённые пароли от QIP внедряясь в процесc.

ЗЫ - Трой приватный.
 
Ответить с цитированием

  #3  
Старый 29.08.2008, 01:28
sai_NT
Участник форума
Регистрация: 10.05.2007
Сообщений: 116
Провел на форуме:
64725

Репутация: 127
Lightbulb

благодяря коллективному разуму выяснилось, что этот метод работает если пароль вбивать руками (ну кто-как, я руками) каждый раз, а если сохранять его, то этот метод не подходит, но тогда приступает к делу пин4
 
Ответить с цитированием

  #4  
Старый 29.08.2008, 02:11
NFM
Постоянный
Регистрация: 16.01.2006
Сообщений: 598
Провел на форуме:
5120686

Репутация: 531


По умолчанию

в августовском хакере была статья тоже про кип. пароль в открытом виде храниться в одной и тоже секций памяти [00e20000-00f1ffff]
 
Ответить с цитированием

  #5  
Старый 06.09.2008, 23:31
Karantin
Постоянный
Регистрация: 21.12.2007
Сообщений: 475
Провел на форуме:
1270580

Репутация: 387
Отправить сообщение для Karantin с помощью ICQ
По умолчанию

Cain & Abel покажет пасс в edite или просто соснифать можно.
 
Ответить с цитированием

  #6  
Старый 07.09.2008, 09:40
Sn@k3
Познавший АНТИЧАТ
Регистрация: 13.04.2006
Сообщений: 1,738
Провел на форуме:
5151669

Репутация: 1198


Отправить сообщение для Sn@k3 с помощью ICQ
По умолчанию

Непонимаю зачем вообще он нужен, был бы он консольный, дабы удалённо использовать, а так ... и Ы как тут связано "Вспоминание пароля" если я вошел под ним?))))))
 
Ответить с цитированием

  #7  
Старый 07.09.2008, 09:50
Gen1rus
Участник форума
Регистрация: 13.06.2007
Сообщений: 113
Провел на форуме:
4704149

Репутация: 526
Отправить сообщение для Gen1rus с помощью ICQ
По умолчанию

Цитата:
Сообщение от Sn@k3  
Непонимаю зачем вообще он нужен, был бы он консольный, дабы удалённо использовать, а так ... и Ы как тут связано "Вспоминание пароля" если я вошел под ним?))))))
На работе подходишь к любому компу, когда никого нету, смотришь в трей, цветочек icq отсутствует, нажимаешь ctrl + F11, выскакивает окошко: "Введите пароль", запускаешь QIP PassCatcher , смотришь пароль, хопа открывается аска шестизначная, меняешь пароль и радушься =)
А мало ли, бывает такое что в аську зашел, пароль поменял и забыл... QIP PassCatcher как раз поможет.
 
Ответить с цитированием

  #8  
Старый 07.09.2008, 10:03
Sn@k3
Познавший АНТИЧАТ
Регистрация: 13.04.2006
Сообщений: 1,738
Провел на форуме:
5151669

Репутация: 1198


Отправить сообщение для Sn@k3 с помощью ICQ
По умолчанию

Что значит введите пароль, ты прогу вообще качал и знаешь её принцып??? она показывает пароль когда ты В АСЬКЕ!, а не в твоем случае когда надо только пройти =\. вот поэтому надо бы её на консоль перенести.
 
Ответить с цитированием

  #9  
Старый 07.09.2008, 11:53
white
Постоянный
Регистрация: 26.12.2006
Сообщений: 565
Провел на форуме:
2443185

Репутация: 631


По умолчанию

Sn@k3 эта программа была написана для тех, кто поставил галочку "сохранить пароль" и забыл пароль
сама прога показывает принцип, который уже реализуется в троянах
программа как пример для ознакомления
 
Ответить с цитированием

  #10  
Старый 07.09.2008, 12:03
Gen1rus
Участник форума
Регистрация: 13.06.2007
Сообщений: 113
Провел на форуме:
4704149

Репутация: 526
Отправить сообщение для Gen1rus с помощью ICQ
По умолчанию

Цитата:
Сообщение от Sn@k3  
Что значит введите пароль, ты прогу вообще качал и знаешь её принцып??? она показывает пароль когда ты В АСЬКЕ!, а не в твоем случае когда надо только пройти =\. вот поэтому надо бы её на консоль перенести.
это было про дополнительную возможость Qip - antiboss + пароль (комбинация клавиш ctrl + F11)
QIP PassCatcher показывает пароль в этом случае.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Продажа от SEGMENT'a SEGMENT ICQ - Покупка, продажа 9 11.03.2009 16:37
продаю спамилку и флудер по асе sem Разное - Покупка, продажа, обмен 14 12.11.2008 20:43
продаю спамеры, флудеры по асе недорого sem Разное - Покупка, продажа, обмен 13 25.08.2008 09:34



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ