• Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR http://darkmonn6oy55o7kgmwr4jny2gi2zj6hyalzcjgl444dvpalannl5jid.onion
🔥Новый канал DarkMoney в Telegram: https://t.me/+YZCQez0WZM04YmQ0

Уязвимость Same Origin Policy на примере Darkmoney.cc

mr.borocco

Местный
.
13.11.13
221
2
Ну как говорится дело было вечером, делать было нечего.
Решил я посмотреть на сколько возможно эксплуатировать уязвимость вида Same Orign на даркмани.) Я даже не сказал бы что это уязвимость, скорее всего брешь в браузерах.
Уязвимы 95% форумов, а то и 99.

Можно совершать любые фишинговые атаки, на уязвимые сайта вот пример на даркмани.

Создадим топик, или отправим личное сообщение. Такого вида

Здравствуйте, пожалуйста ознакомьтесь с правилами работы гарант сервиса

Вроде безобидное сообщение, вот сами перейдите по ссылке, там и правда окажется оригинальный адрес форума с ссылкой на условия работы гарант сервиса.

Но как только Вы перейдете по ссылке , вкладка откуда Вы перешли, незаметно для Вас сменится на мой фишинговый сайт, где загружен оригинал Darkmoney в теги <iframe></iframe>

Будет что-то вроде такого.

Чтобы видеть изображения, необходимо зарегистрироваться.


Обратите на адрес сайта, (Я не стал заморачиваться и сделал фейковую страницу на своем мертвом домене, но можно сделать все качественнее).

Так вот, конечно ярые анонимусы и безопасники, сразу увидят что это фейк, но я Вас уверяю до 80% пользователей даже и не поймут что произошло.

Через 30 или более секунд (на моё усмотрение), на фейковой странице вылетит алерт,

Что Вам пришло лично сообщение от Офелии.

Чтобы видеть изображения, необходимо зарегистрироваться.


(Тоже делал на скорую руку, может быть уведомления о сообщениях приходят не совсем с таким текстом, но это мелочи)

При нажатии на любую из кнопок, Вас перекидывает в личные сообщения.

Где Вы видите сообщение от реальной Офелии, все ссылки кликабельны и ведут на оригинальный ресурс.

Чтобы видеть изображения, необходимо зарегистрироваться.


Текст , тему, отправителя я могу вставлять любые.

Это первое что мне пришло на ум, но при помощи такой уязвимости, можно делать очень много самых разных вещей.)

ЗЫ: ссылки оставлю тут, посмотрите, потестируйте.)

ЗЫы: Для администрации, я надеюсь меня не накажут за это, я не хочу никого обманывать и взламывать тут, все что я написал только в ознакомительных целях)

ЗЫы: Чтобы убрать эту уязвимость добавьте заголовок
X-Frame-Options: SAMEORIGIN

Ах да, чуть не забыл.)


Взлом соц.сетей, почт, продажа всяких ништяков для взлома, обращайтесь [email protected]
Жаба, [email protected]
 
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
засранец!
а это не ты мне в жабу писал?
[email protected] продавала скрил.
и сразу появилась в жабе новый гарант, жалко только я ее удалила сразу, не могу жабу написать ее(
 
засранец!
а это не ты мне в жабу писал?
[email protected] продавала скрил.
и сразу появилась в жабе новый гарант, жалко только я ее удалила сразу, не могу жабу написать ее(

Нет, не я)
Че эт я засранец?)
Я никогда раньше не юзал эту уязвимость на форумах и тд и тп.) И я не занимаюсь мошенничеством)
 
Жестко
Как писал Amti в одной из снесенных тем - тренируйся лучше на кошках :)

А ты такое же с киви и вконтакте делать умеешь? :rolleyes:
 
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Реально круто! И руки и голова на своих местах!)
Вот только интересно чем руководствуешься, что для тебя мошеничество ,а что нет!? Ломать аккаунты в вк это норм)))) а сдесь сделать что то в этом роде мошенничество и ты этим не занимаешься!)
PS ничего не имею против каждый крутиться как может. Мысли в слух!!!
 
Реально круто! И руки и голова на своих местах!)
Вот только интересно чем руководствуешься, что для тебя мошеничество ,а что нет!? Ломать аккаунты в вк это норм)))) а сдесь сделать что то в этом роде мошенничество и ты этим не занимаешься!)
PS ничего не имею против каждый крутиться как может. Мысли в слух!!!

Мошенничество для меня это когда, разводить людей) и воровать бабло.
Но опять-же, у своих. То есть в СНГ)
А если не в СНГ то норм)
 
Жестко
Как писал Amti в одной из снесенных тем - тренируйся лучше на кошках :)

А ты такое же с киви и вконтакте делать умеешь? :rolleyes:

С киви не выйдет) его нельзя грузить во фрейм, а вот сбер как я понял норм)
Ну главная страница, не знаю что на счет сбербанк онлайн)

Но и на киви можно написать фишинг дай боже) Все будет так-же как в реальном киви, авторизация платежи, но вот когда будут бабло переводить , у жертвы будет выводится кошелек один, а перевод делаться на другой)
Но эт если хорошо прям заморочиться.
 
Назад
Сверху