Mail.ru - предупреждение

Discussion in 'Уязвимости Mail-сервисов' started by P3L3NG, 24 Jul 2008.

Thread Status:
Not open for further replies.
  1. P3L3NG

    P3L3NG Banned

    Joined:
    4 Jun 2008
    Messages:
    175
    Likes Received:
    204
    Reputations:
    11
    Code:
    ВНИМАНИЕ!
    Напоминаем, что администрация Mail.Ru и владельцы других сайтов никогда не просят своих пользователей прислать им пароли от ящиков. Будьте внимательны, не попадайтесь на уловки мошенников!
    На какие слова срабатывает это? (кроме пароль)

    И как бы его зашифровать?
     
  2. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    не, не на все. ну на "пароль" уж точно.
     
  3. mailbrush

    mailbrush Well-Known Member

    Joined:
    24 Jun 2008
    Messages:
    1,997
    Likes Received:
    996
    Reputations:
    155
    Работает безотказно! ))
     
    3 people like this.
  4. crackmail

    crackmail Elder - Старейшина

    Joined:
    3 Jun 2008
    Messages:
    106
    Likes Received:
    19
    Reputations:
    10
    такая реакция только на слово пароль
    как наипатЬ? вот так п<любой тег>ароль
     
    3 people like this.
  5. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    mailbrush, не уж-то люди ведутся на такие "предупреждения"? Хмм..

    crackmail, сам пробовал?:)
     
  6. Grey

    Grey Banned

    Joined:
    10 Jun 2006
    Messages:
    1,047
    Likes Received:
    1,315
    Reputations:
    1,159
    Не знаю как щас но недели 3-4 назад я это легко обходил, срабатывает он на многое к примеру:

    Code:
    логин, пароль, login, password
    Такое часто пишется если хочешь подсунуть форму в которую сразу нужно ввести пасс (типа "повторная авторизация" и т.д.).

    Не знаю как щас но вообще обходится очень просто:

    Раньше в слове "пароль" достаточно было поменять пару букв на английские ("а" и "о"). Но это уже прикрыли.

    Более разумно писать не пароль, а п<font>ар</font>оль визуально при чтение письма изменений видно не будет, а их фильтр такую комбинацию пропустит (предполагается что письмо отправляется в html формате, про то как это сделать юзай поиск - писалось и не раз).

    А <input type=text name=password> меняй на <input type=text name=kiss> ну вообщем что нидь безпалевное.

    Code:
    такая реакция только на слово пароль
    как наипатЬ? вот так п<любой тег>ароль
    password, логин т.д. тоже палятся

    P.S. сори не заметил что crackmail уже дал аналогичный ответ.

    ======================================

    Пришло по личке, решил ответить в этой теме, т.к. это частый вопрос.

    Вообще на мой взгляд единственный разумный способ это использовать xss и уже с помощью xss перекидывать на свой фейк.

    Схема такая:

    Берёшь xss на каком нидь ресурсе mail.ru (субдомене) (пре попытки перейти на ресур mail.ru сообщения быть не должно), формируешь скрипт таким образом что бы он перебрасывал на твой ресур.
    И в письме, которое ты отправляешь жерте указывай линк на эту xss (активную или пассивную - не имеет значения).

    XSS на почтовых серсисах выкладывают в теме:

    https://forum.antichat.ru/threadnav21437-200-10.html

    К примеру вот на mail.ru:

    https://forum.antichat.ru/showpost.php?p=782540&postcount=1999
     
    #6 Grey, 24 Jul 2008
    Last edited: 24 Jul 2008
Thread Status:
Not open for further replies.