HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости Mail-сервис
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 13.06.2006, 12:08
back0rifice
Постоянный
Регистрация: 16.03.2006
Сообщений: 385
С нами: 10607366

Репутация: 283
По умолчанию

Люди добрые, ну вы и отожгли! Админы сверяют пассы! Вдумайтесь только!!!
А теперь прикинем на секунду, сколько людей мылятся на их домене, и пусть хотя бы 1% от всех забудет свой пасс и захочет его поднять обратно... Этот 1% пишет слёзные письма мелким почерком в течение дня, а админы начинают проверять данные с целью выявления темы "ИСТИННО/ЛОЖНО" для восстановления пароля... LOL!!! Да это ж до какой степени надо быть контуженными (админам), чтоб такой ересью заниматься ?!
Кстати, bruteforce-метод - не особо эффективен в том плане, если сервак настроен на autoban (пускаем в ход VPN, SOX etc)...
А вообще статья вполне, я б ещё добавил такой не очень распространённый метод: начинаешь долбить админов домена жалобами о том, что с такого-то мыла идёт постоянная рассылка спама (хотя сам спамишь их не по-детски тем же Dark Mail'ом). В конце концов у админов сдадут нервы и они запинают нужный ящик. Вот тут-то мы и подхватим его (регимся под забитым именем и начинаем получать всё "наше" входящее мыло). Вот.

OFFTOP
Только сейчас осенило: на АЧате уже где-то об этом кто-то писал!
 
Ответить с цитированием

  #2  
Старый 05.07.2006, 03:52
Eco[L]og
Новичок
Регистрация: 02.07.2006
Сообщений: 24
С нами: 10451885

Репутация: 14
По умолчанию

отличная статья. можно еще в Метод №3. "Восстановление пароля" /иногда действенный/ добавить то что иногда вопрос ставят типа вот такого: HUDY7das76syt^ и ответ в примерно половине случаев такой же.
 
Ответить с цитированием

  #3  
Старый 06.07.2006, 13:51
EviLexA
Новичок
Регистрация: 04.07.2006
Сообщений: 5
С нами: 10448783

Репутация: 3
По умолчанию

kstate
na mail.ru
esi pass poteryal ili ego ukrali mowno vvesti pass luboj kakoj do etogo bil hot samij pervij i on dast tebe pomenyat na novij
 
Ответить с цитированием

  #4  
Старый 28.08.2006, 21:45
ice Ventura
Новичок
Регистрация: 09.08.2006
Сообщений: 1
С нами: 10397168

Репутация: 0
По умолчанию

Всем привет вопросик такой - подошел секретный вопрос от ящика но мейл мне пишет введите новый пароль.........а старый можно узнать девушка попросила но я профан в этом>>>>>>>
 
Ответить с цитированием

  #5  
Старый 29.08.2006, 01:00
Майор
Постоянный
Регистрация: 24.10.2004
Сообщений: 578
С нами: 11338946

Репутация: 300


По умолчанию

Цитата:
Сообщение от ice Ventura  
Всем привет вопросик такой - подошел секретный вопрос от ящика но мейл мне пишет введите новый пароль.........а старый можно узнать девушка попросила но я профан в этом>>>>>>>
нельзя
__________________

md5( icq ) : fd7d5666e3329c168c41dc355c046d22
 
Ответить с цитированием

  #6  
Старый 30.08.2006, 19:25
Mukis
Участник форума
Регистрация: 27.11.2005
Сообщений: 211
С нами: 10764229

Репутация: 34
По умолчанию

Протроянь машину и узнаешь.Доступ физический к машине есть?
 
Ответить с цитированием

  #7  
Старый 26.09.2006, 02:28
ko$mo$_38
Новичок
Регистрация: 19.09.2006
Сообщений: 2
С нами: 10337617

Репутация: 0
По умолчанию

автору спасибо за статью! №2 сработал сразу, сам не ожидал :-)
 
Ответить с цитированием

  #8  
Старый 14.10.2006, 22:25
Славик
Познающий
Регистрация: 13.10.2006
Сообщений: 31
С нами: 10303025

Репутация: 108
По умолчанию

А вот вариант еще:

находим нужный ящик, который нужно взломать.
Заходим на эту страницу http://sekrets.eu/anonim.php?c=text
(на этой странице можно отправить письмо ананимно от любого имени, с любого ящика, только почтовый сервер нужно писать реальный например .......@mail.ru,
а если напишете ........@malo.ru то письмо не дойдет до объекта)

Теперь отправляем письмо нашему клиенту.
Например с ящка admin@mail.ru или info@mail.ru

и говорим в письме, что мол был взломан наш сервер и была похищена база паролей.
Ваш ящик может быть открыт, поэтому мы вас предупреждаем о этой опасности.
Что нужно обязательно сделать:

1. Зайти в настройки и изменить пароль, вы должны обязательно поставить в начале наш пароль: RtyUor56Y$P (если вы поставите другой пароль, то вы больше не сможете войти в свой ящик, потому что скрипт выдат ошибку)

2. Далее быстро выйти из ящика и через пару минуть в него войти с этим паролем RtyUor56Y$P

3. После этого вам нужно зайти в настройки и поменять пароль на ваш (пароль можете ставить любой, а можете и этот оставить.)

4. Все теперь вы можете спокойно работать дальше и не за что не переживать.
Мы приносим вам свои извинения и просим не проигнорировать наши инструкции, так как последствия могут быть плачевными для вас.

5. Чем быстрее вы все это сделаете, тем меньше вероятности, что ваш ящик будет открыт злоумышлениками.
Желаем удачи Mail.ru !


После отправки этого сообщения уже понятно что нужно вам делать:
вам нужно зайти на сайт http://www.mail.ru и там пытаться войти в этот ящик, все время вводить этот пароль и как только он поменяет пароль , вы сразу попадете к нему в ящик, после этого быстренько поменяйте пароль и контрольные вопросы и дополнительный имейл. Все , если все срослось то ящик ваш.

Нужно искать ящики , которые на момент вашего послания им письма будут находиться в сети, что бы они сразу прочитали ваше письмо.
 
Ответить с цитированием

  #9  
Старый 14.10.2006, 22:52
-Concord-
Постоянный
Регистрация: 16.06.2006
Сообщений: 334
С нами: 10474288

Репутация: 600
По умолчанию

это уже старый способ и помоему даже ужебыл здесь описан...
 
Ответить с цитированием

++
  #10  
Старый 24.09.2008, 14:02
dzroot
Новичок
Регистрация: 06.08.2008
Сообщений: 5
С нами: 9348371

Репутация: 0
Smile ++

Хорошая тема, отличная статья Мало ли, когда и чего будет нужно?
Пока не забыл - еще хороший метод - кластеризация брутфорса (кода делишь перебор между несколькими/десятками/сотнями машин). Обычно для метода используется спам или ботнет с трояном, который и будет перебирать нужную часть на нужной машине. емко, долго, дорого, но иногда без такого никак - пример, "вспоминал" 20ти символьный неосмысленный пароль.... Вспомнил за месяц

+ как вариант, если есть какой-нить хостинг / тп, создаем "сервис" "от почтового провайдера" и предлагаем "клиенту" войти в него используя свой почтовый логин/пароль. Работает процентах в 70 случаев

Еще один:
Регаем на почтовике (гугль и мэйлру не подойдут сразу ) аккаунт типа Info@, inforoot, admin.mail@ etc, и предлагаем жертве "уточнить" ответ на контрольный вопрос, или в "сервисных целях" выслать последних 4 символа пароля, в общем - фантазируем
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Мыла б\у chip Болталка 14 01.04.2005 19:28



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.