Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: взлом через куки.
 
 автор: 10100100   (07.08.2006 в 18:08)   письмо автору
 
 

Много раз читал да и говорили/обсуждали данный трюк часто.
но \ никак н могу понять принцип действия данной мульки.
то есть я понимаю что вместо допустим обычного юзера в куку вносится например "ADMIN" но я так уже делал у себя на серваке, но кука либо удаляется либо просто не пашет...
в чём тут смсл? :(

   
 
 автор: RV   (07.08.2006 в 18:26)   письмо автору
 
   для: 10100100   (07.08.2006 в 18:08)
 

да собственно не в чем. если дырявый сервис то взломывают и через куку.
чаще ее воруют
к примеру форум phpbb
вы авторизовались, поставли Запомнить меня. у вас образовалась кука с user_id и autologin_key.
Далее я краду эту куку у вас, ложу себе и захожу на форум под вами.

   
 
 автор: 10100100   (07.08.2006 в 18:30)   письмо автору
 
   для: RV   (07.08.2006 в 18:26)
 

ну я как бы это и имел видимо в виду :)
но я ж говорю, у меня не получатся так делать - кука исчезает или просто не пашет...

   
 
 автор: Киналь   (07.08.2006 в 18:28)   письмо автору
 
   для: 10100100   (07.08.2006 в 18:08)
 

Чуть посложнее. Вроде у меня где-то даже было видео из "Хакера" с таким взломом...
Смысл в том, чтобы украсть чужие куки; сделать это можно с помощью яваскрипта (он имеет доступ к кукам) и стороннего сервера (собирающего в базу все украденные куки). Затем база анализируется, из неее выбираются нужные куки, подставляются взамен своих - и готово.

   
 
 автор: 10100100   (07.08.2006 в 18:35)   письмо автору
 
   для: Киналь   (07.08.2006 в 18:28)
 

ой, блин - это слишком сложно для меня :)) ну спасибо - тогда понятно почему все мои попытки тщетны... хм, надо бы найти такую весч :) дабы тестировать скрипты... ну насколько я понимаю защитится от такого достаточно просто? достатоно просто не вводить пользовательское имя или id? или я чтот основа упустил? а если тотже проль захэшированный хранить - опасно?

   
 
 автор: RV   (07.08.2006 в 18:49)   письмо автору
 
   для: 10100100   (07.08.2006 в 18:35)
 

чтобы более менее защититься надо требовать пароль от пользователя. чем сложнее пароль, чем чаще его требовать, тем больше шансов хоть как то защититься

   
 
 автор: 10100100   (07.08.2006 в 18:51)   письмо автору
 
   для: RV   (07.08.2006 в 18:49)
 

ну это понятно, но вот наэтом форуме, я захоу и меня автоматом узнают, я хочу у себя сделать так же, тут же используются и сессии и куки? вот как это организовать....

   
 
 автор: RV   (07.08.2006 в 18:53)   письмо автору
 
   для: 10100100   (07.08.2006 в 18:51)
 

тут используются куки для запоминания.
а сессий наверно нет.
в любом случае можно скачать этот форум и посмотреть унутырь

   
 
 автор: 10100100   (07.08.2006 в 18:55)   письмо автору
 
   для: RV   (07.08.2006 в 18:53)
 

блин - но ведь так его легко взломают???? :(

   
 
 автор: RV   (07.08.2006 в 18:59)   письмо автору
 
   для: 10100100   (07.08.2006 в 18:55)
 

что вас останавливает?

   
 
 автор: cheops   (07.08.2006 в 19:29)   письмо автору
 
   для: 10100100   (07.08.2006 в 18:55)
 

Украденные куки ещё не означает взлом форума. В cookie можно хранить данные в зашифрованном виде, кроме того, обычно стараются делать так, чтобы XSS-атаки были не возможны.

   
 
 автор: RV   (07.08.2006 в 19:34)   письмо автору
 
   для: cheops   (07.08.2006 в 19:29)
 

ну и что что в зашифрованном? зачем мне ее расшифровывать? я легальный юзер.
я подложу куку, броузер ее съест. а сервер будет расшифровывать.
если это пример с автовходом, то съест и пустит.

   
 
 автор: Loki   (07.08.2006 в 20:36)   письмо автору
 
   для: cheops   (07.08.2006 в 19:29)
 

Кстати да: пятый эксплорер исполняет яваскрипт даже в текстовых файлах. Так что можно красть куки и на этом форуме тоже.

   
 
 автор: Киналь   (08.08.2006 в 12:01)   письмо автору
 
   для: Loki   (07.08.2006 в 20:36)
 

>Кстати да: пятый эксплорер исполняет яваскрипт даже в
>текстовых файлах. Так что можно красть куки и на этом форуме
>тоже.
Еще один повод воскликнуть "Маздай!!"=)
Хм, а это как? То есть если просто открыть текстовый документ, начнет исполняться js? Забавно, ничего не скажешь...

   
 
 автор: RV   (08.08.2006 в 12:09)   письмо автору
 
   для: Киналь   (08.08.2006 в 12:01)
 

если открыть обычный txt блокнотом с js кодом то ничего исполнятся не будет

   
 
 автор: cheops   (08.08.2006 в 12:13)   письмо автору
 
   для: RV   (08.08.2006 в 12:09)
 

Про блокнот речь не идёт - если текстовый файл открыть браузером IE - то вместо содержимого - будет результат выполнения, в любом другом нормальном браузере - такого не происходит.

   
 
 автор: RV   (08.08.2006 в 12:25)   письмо автору
 
   для: cheops   (08.08.2006 в 12:13)
 

если текстовый файл (txt log) с js кодом открыть броузером (ie) то у меня открывается блокнот.
и всегда так было

   
 
 автор: cheops   (08.08.2006 в 21:45)   письмо автору
 
   для: RV   (08.08.2006 в 12:25)
 

Речь идёт о файлах расположеных на сервере, если выложен текстовый файл и он открывается браузером IE - код внутри его интерпретируется так, как если бы это была HTML-страница.

   
 
 автор: Киналь   (08.08.2006 в 16:33)   письмо автору
 
   для: Loki   (07.08.2006 в 20:36)
 

В самом деле, проверил сейчас. ИЕ, Файл - Открыть - Текстовый документ.txt; открылось в блокноте. Может, Loki имел в виду что-то еще?

   
 
 автор: cheops   (08.08.2006 в 21:46)   письмо автору
 
   для: Киналь   (08.08.2006 в 16:33)
 

Прикрепите текстовый файл с сообщению на форуме - и откройте его браузером IE, Loki имел ввиду это.

   
 
 автор: Киналь   (08.08.2006 в 21:56)   письмо автору
 
   для: cheops   (08.08.2006 в 21:46)
 

Чтоб не захламлять форум, проверил все-таки на локалхосте=) Выполнил, зараза! Одной уязвимостью больше... Да какой! На любом форуме прикрепить txt-шку - и всё! Наверняка админ перед удалением зайдет посмотреть, что там за файлик... "Как страшно жить!"(с) =)

   
 
 автор: cheops   (08.08.2006 в 22:00)   письмо автору
 
   для: Киналь   (08.08.2006 в 21:56)
 

Все нормальные админы уже не используют IE, а совет отказаться от IE является стандартной фразой в службе технической поддержки FireWall-ов и антивирусов.

   
 
 автор: Киналь   (08.08.2006 в 22:20)   письмо автору
 
   для: cheops   (08.08.2006 в 22:00)
 

Так то нормальные... Да и не обязательно админа ловить - для мелких пакостей хватит и беспечного модератора, и простого пользователя. А вот насчет
>совет
>отказаться от IE является стандартной фразой в службе
>технической поддержки FireWall-ов и антивирусов.
- посмеялся=)

   
 
 автор: Antoha   (16.09.2006 в 19:29)   письмо автору
 
   для: Киналь   (08.08.2006 в 22:20)
 

а как вообше эти куки красть

   
 
 автор: Киналь   (16.09.2006 в 19:39)   письмо автору
 
   для: Antoha   (16.09.2006 в 19:29)
 

>а как вообше эти куки красть
Легко и непринужденно :) Защитить себя все равно не сможете, а ломать других вас тут вряд ли научат=)

   
 
 автор: Antoha   (16.09.2006 в 19:53)   письмо автору
 
   для: Киналь   (16.09.2006 в 19:39)
 

скажите пожалуйста
надо одному нехорошему человеку отомстить

   
 
 автор: Киналь   (16.09.2006 в 20:12)   письмо автору
 
   для: Antoha   (16.09.2006 в 19:53)
 

За всю Одессу не скажу, но от меня вы этого не узнаете. Хакинг по природе своей неблагороден и потму для мести потому непригоден. ИМХО.

   
 
 автор: Antoha   (16.09.2006 в 20:35)   письмо автору
 
   для: Киналь   (16.09.2006 в 20:12)
 

я вам заплачу есле вы накажете одного человека

   
 
 автор: Oligarx   (16.09.2006 в 21:08)   письмо автору
 
   для: Antoha   (16.09.2006 в 20:35)
 

))) а лучше выложите файлик с видео записью как купи пипирить )) хотя я такое уже не раз видел ... есть даже снифер какой то платный на просторах интернета который на этом специализируется (там всё сделано для удобного пипиринья и использования чужих куков )))

   
 
 автор: cheops   (17.09.2006 в 17:17)   письмо автору
 
   для: Antoha   (16.09.2006 в 20:35)
 

Взлом не является адекватным ответом на обиду, сайты посещают множество других людей, которые личные взаимоотношения двух человек не должны касаться. Представьте, если бабушки, затаившие обиду друг на друга будут вести перестрелку из гранатомётов не выходя из своих кухонь... кругом живут люди, которые никому ничего плохого не сделали, лишать их доступа к ресурсам не справедливо и не этично.

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования