Ваш Сниффер

Discussion in 'Уязвимости' started by KrafT, 14 May 2005.

  1. KrafT

    KrafT Elder - Старейшина

    Joined:
    29 Nov 2004
    Messages:
    62
    Likes Received:
    2
    Reputations:
    0
    Вот блин поставил на fastbb форум ваш сниффер ! но он почемуто куки неприсилает !
    [Sat May 14 11:37:49 2005] IP=<IP>
    SITE=burned.fastbb.ru
    REFERER=http://<some forum>.fastbb.ru/re.pl?-00000001-000-0-0-0-1116067159-0
    QUERY=+document.cookie
    AGENT=Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; en) Opera 8.0

    :( хелп
     
  2. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    Но присылает, потому что эксплойта как такового у тебя нет))
    Приведи текст который ты вставляешь в форум...
     
  3. KrafT

    KrafT Elder - Старейшина

    Joined:
    29 Nov 2004
    Messages:
    62
    Likes Received:
    2
    Reputations:
    0
    #3 KrafT, 14 May 2005
    Last edited: 14 May 2005
  4. Че Гевара

    Че Гевара Elder - Старейшина

    Joined:
    5 Oct 2003
    Messages:
    1,049
    Likes Received:
    29
    Reputations:
    8
  5. KrafT

    KrafT Elder - Старейшина

    Joined:
    29 Nov 2004
    Messages:
    62
    Likes Received:
    2
    Reputations:
    0
    да! потому я и подал сюда тему что-бы узнать как превелно сниффером ползаватса
     
  6. Че Гевара

    Че Гевара Elder - Старейшина

    Joined:
    5 Oct 2003
    Messages:
    1,049
    Likes Received:
    29
    Reputations:
    8
    Значение кукисов можно получить только скриптовой инъекцией ...
     
  7. KrafT

    KrafT Elder - Старейшина

    Joined:
    29 Nov 2004
    Messages:
    62
    Likes Received:
    2
    Reputations:
    0
    Вы непонели! Ладно задам вопрос по другому..

    Можно ли вашем сниффером украсть куки на fastBB ? И если можно то как (как точно надо вписать в теги?
     
  8. m0nzt3r

    m0nzt3r моня

    Joined:
    22 Jun 2004
    Messages:
    2,096
    Likes Received:
    673
    Reputations:
    591
    если есть хсс в фастББ то ознакомиться с багой и с помощи той же баги вставить сниффер , а обычно путем жаваскрипта
     
  9. Xalegi

    Xalegi Elder - Старейшина

    Joined:
    24 Nov 2004
    Messages:
    109
    Likes Received:
    4
    Reputations:
    6
    во.. а тут по подробнее....
     
  10. KrafT

    KrafT Elder - Старейшина

    Joined:
    29 Nov 2004
    Messages:
    62
    Likes Received:
    2
    Reputations:
    0
    ну блин ! из вас когда-то кто-то ломал фастББ ? если да то напишыте как..
     
  11. qBiN

    qBiN Вот такой вот я :(

    Joined:
    20 Jan 2005
    Messages:
    834
    Likes Received:
    73
    Reputations:
    33
    Гыы гы, сынка ,лол =)© ПРосто вспомнился анекдот...
    А так ищи в багтраксе баги...
     
  12. JazzzSummerMan

    Joined:
    7 Apr 2004
    Messages:
    374
    Likes Received:
    18
    Reputations:
    14
    Хм. Посоветуйся с gh0st'ом, он ломал.
    Вообще-то, защита от скриптовых инъекций там хорошая, прямо не подберешься.
    Но есть очень хорошая штука, при установке аватара, посылаешь админу линк: http://sniffer, и потом оперативно воспользуешься его сессией
     
  13. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Не всё так сладко как кажется, к сожалению, у меня не сохранилось ни скинов, ни самого аккаунта, ни разработок моих,(и всё после болезни соего винта....:( ) но скажу я так, что через аватарку трюк прокатит. если только админ наркоман. Тут такая проблема, что сразу аватарку добавить нельзя, пока её не проверит лично админ, а в админке отображаются не сами картинки, а адресс к ним. Такой вот подлом. Тем более какой понт с сессии, если идентификация идет также и по кукисам.
    Ещё была одна дыра, в поисковой системе(можно было нарушить структуру тега и выйти за его пределы). И хоть запрос ишел методом POST, т.е. не отображался в url строке, можно было сделать небольшой финт. Преводим весь сплойт в другую кодировку, и банальной СИ заставляем лоха вставить этот сплойт в запрос на поиск. Куки улетают.
     
  14. Xalegi

    Xalegi Elder - Старейшина

    Joined:
    24 Nov 2004
    Messages:
    109
    Likes Received:
    4
    Reputations:
    6
    Пантерка =))) в соавторы мну надо было приписать =)

    я другую фишку придумал как заставить АДМИНА залесть по такой вот ссылке... и его хеш у меня в кармане... тока вот сам помнишь.. запарка осталась с корректным составом урла
     
  15. JazzzSummerMan

    Joined:
    7 Apr 2004
    Messages:
    374
    Likes Received:
    18
    Reputations:
    14
    Не торопись) Я покороче хотел объяснить просто, а получилось не понятно)
    Смысл в том, что ты отправляешь админу урл картинки для установки аватара: http://sniffer/1.php
    У админа эти картинки все отображаются в панели. Не зависимо от того, будет он подверждать аватар или нет, его REFERER уйдет на сниффер. А по нему зайти уже не проблема. потому что в админке идентификация строго по сессии, причем после нового захода в админку, старая сессия тоже будет действовать. какие ограничения - не проверял.
     
  16. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Не просто картинки, а именно все url`ы картинок.

    Ну а чтоб ушла сессия, надо сделать XSS иньекцию, а насколько я помню, её там сделать проблематично.
    Хотя, я понял что ты имееш ввиду....
    Т.е. чтоб он прошел по ссылке http://site/1.jpg, где картинка выступает в роли сниффера.....ага....теперь понял. Рефер уходит...... Но тут главное не спалится.....
    А насчет идентификации в админку по сессии, спорить не буду. так как я не помню уже. Надо будет заново создать акк., поискать чё нибудь. Хотя, неужели там куки не играют роли??? Блин, не помню...:(
     
  17. JazzzSummerMan

    Joined:
    7 Apr 2004
    Messages:
    374
    Likes Received:
    18
    Reputations:
    14
    Хм знат.. Я видел в 8 показывается таблица с самими картинками, поэтому для того способа инъекций не нужно, - админ просто просматривает страницу с запросами на аватар и его сессия уходит на сниффер. Далее можно доработать скрипт, чтобы он выполнял какие-либо действия, используя id, то есть автоматизировать процесс
     
  18. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Ну хз, я работал с FastBB, где-то в марте ещё, и там, в админке, выдавалась таблица не с картинками, а именно с самими путями к аватаркам. Так вот.
    Как я уже говорил, к сожалению никаких разработок у меня не осталось:(

    З.Ы. Да и вообще, там щас имхо структура поменялась конкретно. Они поменяли движ =( Поиск убрали =( И т.д.=(
     
  19. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    А что, куки для авторизации не нужны ? Достаточно одной сессии?
     
  20. Puff

    Puff ---

    Joined:
    22 Nov 2004
    Messages:
    337
    Likes Received:
    62
    Reputations:
    40
    Nu tak mogno ge zayti libo po podmene cookiesov libo po referere, dopustim otrubil admin u sebya v brousere cookie, dostatochno tol'ko sessii!