Объявление

Свернуть
Пока нет объявлений.

Уязвимость Same Origin Policy на примере Darkmoney.cc

Свернуть
X
 
  • Фильтр
  • Время
  • Показать
Очистить всё
новые сообщения

  • Уязвимость Same Origin Policy на примере Darkmoney.cc

    Ну как говорится дело было вечером, делать было нечего.
    Решил я посмотреть на сколько возможно эксплуатировать уязвимость вида Same Orign на даркмани.) Я даже не сказал бы что это уязвимость, скорее всего брешь в браузерах.
    Уязвимы 95% форумов, а то и 99.

    Можно совершать любые фишинговые атаки, на уязвимые сайта вот пример на даркмани.

    Создадим топик, или отправим личное сообщение. Такого вида

    Здравствуйте, пожалуйста ознакомьтесь с правилами работы гарант сервиса http://darkmoney.cc/arbitrazh-proekta-13/garant-servis-44/
    Вроде безобидное сообщение, вот сами перейдите по ссылке, там и правда окажется оригинальный адрес форума с ссылкой на условия работы гарант сервиса.

    Но как только Вы перейдете по ссылке , вкладка откуда Вы перешли, незаметно для Вас сменится на мой фишинговый сайт, где загружен оригинал Darkmoney в теги <iframe></iframe>

    Будет что-то вроде такого.



    Обратите на адрес сайта, (Я не стал заморачиваться и сделал фейковую страницу на своем мертвом домене, но можно сделать все качественнее).

    Так вот, конечно ярые анонимусы и безопасники, сразу увидят что это фейк, но я Вас уверяю до 80% пользователей даже и не поймут что произошло.

    Через 30 или более секунд (на моё усмотрение), на фейковой странице вылетит алерт,

    Что Вам пришло лично сообщение от Офелии.



    (Тоже делал на скорую руку, может быть уведомления о сообщениях приходят не совсем с таким текстом, но это мелочи)

    При нажатии на любую из кнопок, Вас перекидывает в личные сообщения.

    Где Вы видите сообщение от реальной Офелии, все ссылки кликабельны и ведут на оригинальный ресурс.



    Текст , тему, отправителя я могу вставлять любые.

    Это первое что мне пришло на ум, но при помощи такой уязвимости, можно делать очень много самых разных вещей.)

    ЗЫ: ссылки оставлю тут, посмотрите, потестируйте.)

    ЗЫы: Для администрации, я надеюсь меня не накажут за это, я не хочу никого обманывать и взламывать тут, все что я написал только в ознакомительных целях)

    ЗЫы: Чтобы убрать эту уязвимость добавьте заголовок
    X-Frame-Options: SAMEORIGIN

    Ах да, чуть не забыл.)


    Взлом соц.сетей, почт, продажа всяких ништяков для взлома, обращайтесь [email protected]
    Жаба, [email protected]

  • #2
    засранец!
    а это не ты мне в жабу писал?
    [email protected] продавала скрил.
    и сразу появилась в жабе новый гарант, жалко только я ее удалила сразу, не могу жабу написать ее(

    Комментарий


    • #3
      Сообщение от DashaD Посмотреть сообщение
      засранец!
      а это не ты мне в жабу писал?
      [email protected] продавала скрил.
      и сразу появилась в жабе новый гарант, жалко только я ее удалила сразу, не могу жабу написать ее(
      Нет, не я)
      Че эт я засранец?)
      Я никогда раньше не юзал эту уязвимость на форумах и тд и тп.) И я не занимаюсь мошенничеством)

      Комментарий


      • #4
        Подниму чуток)

        Комментарий


        • #5
          Жестко
          Как писал Amti в одной из снесенных тем - тренируйся лучше на кошках

          А ты такое же с киви и вконтакте делать умеешь?
          In god we trust
          ______________
          Контакты - только ЛС. jabber, telegram не использую

          Комментарий


          • #6
            mr.borocco
            Добавил тебя в друзья

            .
            In god we trust
            ______________
            Контакты - только ЛС. jabber, telegram не использую

            Комментарий


            • #7
              Реально круто! И руки и голова на своих местах!)
              Вот только интересно чем руководствуешься, что для тебя мошеничество ,а что нет!? Ломать аккаунты в вк это норм)))) а сдесь сделать что то в этом роде мошенничество и ты этим не занимаешься!)
              PS ничего не имею против каждый крутиться как может. Мысли в слух!!!

              Комментарий


              • #8
                Сообщение от Roki Посмотреть сообщение
                Реально круто! И руки и голова на своих местах!)
                Вот только интересно чем руководствуешься, что для тебя мошеничество ,а что нет!? Ломать аккаунты в вк это норм)))) а сдесь сделать что то в этом роде мошенничество и ты этим не занимаешься!)
                PS ничего не имею против каждый крутиться как может. Мысли в слух!!!
                Мошенничество для меня это когда, разводить людей) и воровать бабло.
                Но опять-же, у своих. То есть в СНГ)
                А если не в СНГ то норм)

                Комментарий


                • #9
                  Сообщение от Topaz Посмотреть сообщение
                  Жестко
                  Как писал Amti в одной из снесенных тем - тренируйся лучше на кошках

                  А ты такое же с киви и вконтакте делать умеешь?
                  С киви не выйдет) его нельзя грузить во фрейм, а вот сбер как я понял норм)
                  Ну главная страница, не знаю что на счет сбербанк онлайн)

                  Но и на киви можно написать фишинг дай боже) Все будет так-же как в реальном киви, авторизация платежи, но вот когда будут бабло переводить , у жертвы будет выводится кошелек один, а перевод делаться на другой)
                  Но эт если хорошо прям заморочиться.

                  Комментарий


                  • #10
                    ТС, авторизуй в жабе. Хочу проконсультироваться

                    Verified Payment Systems / Exchanges Bunq, iCard, Binance, Wise, Revolut, RU / СНГ Payment, etc..

                    Telegram:@RuBiX24
                    https://t.me/RuBiX24

                    Telegram Bot: @rubix_stock_bot
                    https://t.me/rubix_stock_bot

                    Telegram support:@rubix_support
                    https://t.me/rubix_support

                    Комментарий


                    • #11
                      Сообщение от Flappy Посмотреть сообщение
                      ТС, авторизуй в жабе. Хочу проконсультироваться
                      Чет не получается у меня Вам в жабу написать) Глючит

                      Комментарий


                      • #12
                        Сообщение от Topaz Посмотреть сообщение
                        mr.borocco
                        Добавил тебя в друзья

                        .
                        Чет нет от тебя приглашения)

                        Комментарий

                        Обработка...
                        X