Чаты S.o.s

Discussion in 'Веб-уязвимости' started by Guest, 4 Jan 2004.

  1. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (XTB @ января 06 2004,23:49)</td></tr><tr><td id="QUOTE">2Algol
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">Ну значит я буду первый  [/QUOTE]<span id='postcolor'>
    Хе.. это будет не просто, уверяю тебя.. [​IMG][/QUOTE]<span id='postcolor'>
    Да лана, сломал я его уже &nbsp;[​IMG]
    И пассы достал
     
  2. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">Да лана, сломал я его уже[/QUOTE]<span id='postcolor'>
    В смысле[​IMG] &nbsp;[​IMG]
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">И пассы достал [/QUOTE]<span id='postcolor'>
    Админа и суперов, или юзверей??
    Хм, интересно...
     
  3. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (XTB @ января 07 2004,14:24)</td></tr><tr><td id="QUOTE">В смысле[​IMG]  [​IMG]

    Админа и суперов, или юзверей??
    Хм, интересно...[/QUOTE]<span id='postcolor'>
    Одного модера и главного админа...
    Хотя в принципе любой пароль можно выковырять.

    Что б не было сомнений, вот скриншот админки этого форума: http://antichat.ru/ag.jpg
    И после этого вы говорите, что YABB кульный форум ??  [​IMG]
     
  4. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">И после этого вы говорите, что YABB кульный форум ?? &nbsp;[/QUOTE]<span id='postcolor'>
    Я этого как раз не говорил... [​IMG]
    Я сказал, что его еще не ломали, насколько я знаю.
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">скриншот админки этого форума[/QUOTE]<span id='postcolor'>
    Мдя... И чего с ентим делать будешь?? &nbsp;[​IMG]
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">в принципе любой пароль можно выковырять[/QUOTE]<span id='postcolor'>
    Насколько я понимаю - это не брутфорцем. Тупым методом
    многие пытались...
     
  5. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">Мдя... И чего с ентим делать будешь??  [​IMG] [/QUOTE]<span id='postcolor'>
    Да ниче не буду делать, пусть живет себе (может правда админу напишу, что бы спесь сбить )  [​IMG]
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">Насколько я понимаю - это не брутфорцем. Тупым методом многие пытались...[/QUOTE]<span id='postcolor'>
    Нет конечно, брутфорсом я вообще не пользуюсь ))
    Я же писал про схему взлома выше....
    Внедряем в мессаг скрипт, который просто посылает куки на сниффер. Мессаг отправляем либо в ту ветку форума, где сидит данный чел, либо прямо ему на мыло. И все  [​IMG]
     
  6. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">про схему взлома выше...[/QUOTE]<span id='postcolor'>
    Я понял, но не думал, что ты использовал там именно
    этот вариант..  тоже через ****??
    ЗЫ: У тебя кстати нет на сайте статей именно по взлому
    форумов, а это дело - актуальное, не меньше чем чаты.
    Хотя есть оч. много полезной инфы.
     
  7. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">тоже через ****??[/QUOTE]<span id='postcolor'>
    Да
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">ЗЫ: У тебя кстати нет на сайте статей именно по взлому
    форумов, а это дело - актуальное, не меньше чем чаты.
    Хотя есть оч. много полезной инфы.[/QUOTE]<span id='postcolor'>
    Принципиальной разницы между форумом и чатом нет.
    Методы абсолютно те же самые (традиционный background:url(javascript:...)).
    А реализация в каждом конкретном случае своя.
    Если настроение будет, может сделаю просто обзор конкретных взломов, с подробными примерами.
    А то такое чувство, что теорию знают все, а толком применить ничего не могут.

    PS
    Да, кстати, я помотрел более подробно куки в YABB. Оказывается незакодироваными хранятся только куки юзеров и модеров. Пассворд главного админа хранится закодированным. (Правда это совершенно не мешает взлому, просто больше мороки с подделкой HTTP запросов)
     
  8. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">Если настроение будет, может сделаю просто обзор конкретных взломов, с подробными примерами.
    А то такое чувство, что теорию знают все, а толком применить ничего не могут.[/QUOTE]<span id='postcolor'>
    Тебе наверное надо взять несколько примеров и описать
    их пошаговую реализацию с комментариями. Потому как
    в основном на многих сайтах сплошная теория, а
    практических примеров почти нет, либо они устаревшие..
    К тому же многим просто некогда разбираться с теорией,
    а сделать что-то надо и причем срочно.. [​IMG] &nbsp;В общем,
    разные бывают обстоятельства.
    Еще было бы неплохо сделать раздел именно по скриптам,
    или что-то типа мануала по скриптам, &nbsp;это наверное уменьшило бы кучу вопросов, типа - &quot;надо скрипты&quot;,
    &quot;как взломать&quot; и проч. &nbsp;
    Кстати, наткнулся на неплохой сборный иллюстрированный мануал, только не понял, кто автор. Похоже, что написано неким кардером.
    &quot;Настройка безопасности компьютера&quot;
    http://zxcvbnm10.narod.ru/111.rar
    Ворд, весит 1.5 метра.
    В общем - неплохая компиляция, от настроек компа и
    броузера, до icq и анонимной почты.. Теория отсутствует.

    ЗЫ: Может убрать этот скрин, а то висит, глаза мозолит..
    Мало ли чего... &nbsp;[​IMG]
     
  9. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    2Algol
    Это ЛОЛ. Один из тамошних юзеров прочитал таки
    этот топик. Видимо случайно набрел. И дал сюда
    ссылку. Посмотри на кол-во просмотров темы..
    Сломаный реферат-форум админы восстановили
    сегодня и сейчас там обсуждается вся эта шняга.
    А на форумс. аг. ру. тоже прочитали и сейчас
    срочно усиляют меры безопасности, хе-хе..
    Они блокировали доступ:
    &quot;Извините, мы настраиваем форумы. Заходите позже. Спасибо! &quot; [​IMG]

    В общем, я тебя поздравляю.  [​IMG]
     
  10. Stahlhammer

    Stahlhammer New Member

    Joined:
    8 Jan 2004
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Так кто ж ты такой есть-то, а? [​IMG]
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">срочно усиляют меры безопасности, хе-хе..[/QUOTE]<span id='postcolor'>
    Чего они усилят-то? Нихрена они не усилят... Эту дыру можно искоренить только сменой движка.
     
  11. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (XTB @ января 08 2004,21:06)</td></tr><tr><td id="QUOTE">2Algol
    Это ЛОЛ. Один из тамошних юзеров прочитал таки
    этот топик. Видимо случайно набрел. И дал сюда
    ссылку. Посмотри на кол-во просмотров темы..
    Сломаный реферат-форум админы восстановили
    сегодня и сейчас там обсуждается вся эта шняга.
    А на форумс. аг. ру. тоже прочитали и сейчас
    срочно усиляют меры безопасности, хе-хе..
    Они блокировали доступ:
    &quot;Извините, мы настраиваем форумы. Заходите позже. Спасибо! &quot; [​IMG]

    В общем, я тебя поздравляю.  [​IMG][/QUOTE]<span id='postcolor'>
    Нда... смешно ...
    Интересно, смогут что нить сделать или нет ? &nbsp;[​IMG]
     
  12. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата </td></tr><tr><td id="QUOTE">Интересно, смогут что нить сделать или нет ?[/QUOTE]<span id='postcolor'>
    Посмотрим...
    Но одно можно скзать - они вычислили, откуда была
    атака, и какой юзер ее провел.
     
  13. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    кстати, Stahlhammer и есть тот юзер, кто случайно
    сюда забрел, хе-хе...
     
  14. Stahlhammer

    Stahlhammer New Member

    Joined:
    8 Jan 2004
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (XTB @ января 08 2004,23:31)</td></tr><tr><td id="QUOTE">кстати, Stahlhammer и есть тот юзер, кто случайно
    сюда забрел, хе-хе...[/QUOTE]<span id='postcolor'>
    Гюльчатай, открой личико, уже. [​IMG]
     
  15. Sayrus

    Sayrus New Member

    Joined:
    9 Jan 2004
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    2Algol
    Ну ты себе имя сделал :cool:
    Да ещё и юзеров на свой форум наберёшь.
    Ты болтал с Админом?Если да то выложи плииз то что наболтали [​IMG]
     
  16. Stahlhammer

    Stahlhammer New Member

    Joined:
    8 Jan 2004
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Мда, а еще пароли ко всей аговской администрации, тоже плиз. [​IMG] Ну, хотя бы к Кейну.
     
  17. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    Они сейчас меняют пароли в спешном порядке... lol
    До завтра поменяют... lol

    2Algol
    Я упоминал, что у аг много недоброжелателей... ;-)))
    Отсюда и интерес..  [​IMG]
     
  18. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (XTB @ января 09 2004,00:44)</td></tr><tr><td id="QUOTE">Они сейчас меняют пароли в спешном порядке... lol
    До завтра поменяют... lol[/QUOTE]<span id='postcolor'>
    Это бессмысленно ...
     
  19. XTB

    XTB New Member

    Joined:
    4 Jan 2004
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    2Algol
    Насколько я знаю, они сейчас фиксят по тегам.
    Интересно, возможно ли им закрыть все дырки...

    ЗЫ: Ты шуму наделал. однако.. [​IMG]
     
  20. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (XTB @ января 09 2004,01:19)</td></tr><tr><td id="QUOTE">возможно ли им закрыть все дырки...[/QUOTE]<span id='postcolor'>
    Вполне...
    Все эти дырки, ваще говоря, на уровне детского сада и халатности програмеров.
    Просто психология разработчиков такая...Когда пишут форумы/чаты, о безопастности думают в последнюю очередь...