Взлом Яндекса-маил

Discussion in 'Уязвимости Mail-сервисов' started by Art Unno, 31 May 2006.

  1. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    Итак, все началось с того, что надо меньше болтать языком. Доболтался до того, что сказал, что могу узнать админский пароль на одном форуме на phpbb (версия вроде 2.0.18- смотрел по changelog да и уязвимостям, которые описаны в статье на ачате). Решил, что лучше я вышлю пароль админа на почту (она указана на форуме) и просто прочту этот пароль, потому что загрузить XSS не вышло, там фильтры стоят. Итак почта на яндексе. А еще у меня есть идея перехватить почту. Но какой прогой это делается я не знаю. Для брута я взял Ябрут. Вот только я не знаю, работает ли он. И еще подскажите, где брать словари для брута. Я просто всегда использую СИ, но здесь этот трюк не сработает точно. И еще я прочел на форуме, что на яндекс маил стоит ограничение на количество запросов.
    Почта на яндексе. Контрольный вопрос стоит номер паспорта......
     
  2. SanyaX

    SanyaX .::Club Life::.

    Joined:
    28 Jan 2005
    Messages:
    936
    Likes Received:
    396
    Reputations:
    261
    А если честно я тебе хочу не надо было болтать языком. Юзай поиск, он тебе поможет.
     
  3. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    Я уже весь ачат просмотрел...нифига...хотя много интересного узнал! ;)
     
  4. limpompo

    limpompo Новичок

    Joined:
    27 Aug 2005
    Messages:
    1,402
    Likes Received:
    308
    Reputations:
    453
    Art Unno - плохо смотрел
     
  5. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    Ну тогда скажите где смотреть, ладно бруты я найду и словари, помогите только с прогами, которые перехватывают почту!
     
  6. sssssssssssq

    sssssssssssq Banned

    Joined:
    8 Aug 2005
    Messages:
    669
    Likes Received:
    426
    Reputations:
    335
    ХМ... Это что-то новенькое =))) Как найдёшь поделишся.
     
  7. Zitt

    Zitt Elder - Старейшина

    Joined:
    7 May 2006
    Messages:
    736
    Likes Received:
    268
    Reputations:
    59
  8. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    to •••™NO FEAR™•••
    А разве нету? Мне тут один знакомый про них заливался..правда как они называются он не помнит...
    to Zitt wwwhack - это брутус? или что? XSS? я про не знаю....Я поставил Ябрут (в нем запутался), потом BrutusA2 - он вроде не нашел, словари скачал оттуда. ( этот сайт я знаю).
    Гидра вроде по Linux? А какие есть еще хорошие бруты..качать все непопадя не хочется.
    Заранее спасибо!
     
  9. Zadoxlik

    Zadoxlik рояль с сыром

    Joined:
    28 Feb 2005
    Messages:
    758
    Likes Received:
    216
    Reputations:
    257
    Яндекс брутить проблематично, только через прокси, и то, я думаю, долго у тебя это делать не получится.
     
  10. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    Почему? Просто будет бан на Ip?Или как?

    Тогда подскажите как мне узнать пасс от этой почты...вроде у этого чела только эта почта, но есть несколько асек.
     
  11. TheFile

    TheFile Elder - Старейшина

    Joined:
    9 Aug 2005
    Messages:
    61
    Likes Received:
    9
    Reputations:
    0
    Работает или нет попробуй протестить, создай себе мыло на яндексе и попробуй сбруть. Словари бери тут: http://nsd.ru/soft.php?group=hacksoft&razdel=passwords
     
    1 person likes this.
  12. em00s7

    em00s7 Elder - Старейшина

    Joined:
    2 May 2006
    Messages:
    169
    Likes Received:
    37
    Reputations:
    -10
    бана по Ip нету . а почту можно перехватить снифером если человек находиться в твоей локалке
     
  13. Voyageur

    Voyageur Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    67
    Likes Received:
    10
    Reputations:
    1
    Имхо, brutus-aet2 - самое то для яндекса. Брутил где-то 3 месяца назад - все было в норме. Если надо - пиши в личку, расскажу как юзать подробно (видео, кстати, есть на тему проги).
    Есть идея побрутить контрольный вопрос.. Номер паспорта может быть проще пароля... 40 04 и еще 6 цифр :) Хотя сомнительно это все...
     
  14. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    Ну brutus-aet2 я пробовал...только вроде бестолку...я написал в личку Voyageur.

    А насчет словарей- Их там огромные части их как соединить? просто кинуть все в блокнот чтоль?
     
  15. Voyageur

    Voyageur Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    67
    Likes Received:
    10
    Reputations:
    1
    Вообще, желательно знать, какой может быть пароль - числовой, али нет... Если числовой, я, например, беру генератор асек UIN_PASS_v1.4, задаю там все параметры и он мне записывает кучу номеров. Потом через "Заменить" удаляю двойные, тройные символы, еще что-нить и фсе, готово. Допотопно, конечно, но зато сам :)
     
  16. Kanick

    Kanick Elder - Старейшина

    Joined:
    6 Sep 2005
    Messages:
    59
    Likes Received:
    30
    Reputations:
    32
    Говоришь, контрольный вопрос - номер паспорта? Если человек живет в крупном городе, это делается так: берется база прописок (в крайнем случае телефонная), узнается любая инфа о человеке (ФИО, дата рождения и т.д.) - чтобы было достаточно для выборки по базе. Можно искать Яндексом, а можно и социнженерией. Вбивается в запрос, достается номер паспорта (в большинстве баз он есть).
     
  17. 1$@sS

    1$@sS Elder - Старейшина

    Joined:
    22 Apr 2006
    Messages:
    44
    Likes Received:
    11
    Reputations:
    2
    теперь ybrute уже не пашет,т.к. твой айп банят,поэтому нужна поддержка проксей.если будешь брутить то лучше brutus aet2,словаи бери отсюда passcrack.spb.ru Если так не хочешь, то можешь попробывать угнать через трой.
     
  18. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    А если можно поподробней о трое? Я могу ему отправить письмо, мол у Вас баг с форумом, и я думаю он посмотрит это письмо. Наверно лучше как линк кинуть.А что написать ?? То есть что будет в линк? ТОлько сниф?

    ЗЫ а я себе сниф уже сделал. Все-таки ачат самый лучший!
     
  19. Kanick

    Kanick Elder - Старейшина

    Joined:
    6 Sep 2005
    Messages:
    59
    Likes Received:
    30
    Reputations:
    32
    Art Unno, ты сам себя запутал. Сниффер поможет, только если твой админ пользуется веб-интерфейсом, а ты умеешь эксплуатировать XSS-уязвимости на Яндексе. Трояна заслать гораздо сложнее. Брут Яндекса - тоже последнее дело, к тому же если человек админ, у него вряд ли стоит легкий пароль. Поэтому я бы советовал попробовать поколдовать над секретным вопросом, если ничего не мешает.
     
  20. Art Unno

    Art Unno New Member

    Joined:
    31 May 2006
    Messages:
    24
    Likes Received:
    0
    Reputations:
    0
    Ок, а есть брут для секретного вопроса? Или обычный сойдет?