Крадем учетные записи пользователей с помощью уязвимости

  • На форуме работает ручное одобрение пользователей. Это значит, что, если Ваша причина регистрации не соответствует тематике форума, а также Вы используете временную почту, Ваша учётная запись будет отклонена без возможности повторной регистрации. В дальнейшем - пожизненная блокировка обоих аккаунтов за создание мультиаккаунта.
  • Мы обновили Tor зеркало до v3!
    Для входа используйте следующий url: darkv3nw2...bzad.onion/
  • Мы вновь вернули telegram чат форуму, вступайте, общайтесь, задавайте любые вопросы как администрации, так и пользователям!
    Ссылка: https://t.me/chat_dark_time

AcunetiX

Участник

AcunetiX

Участник
5 Май 2017
48
10
Всем привет, в принципе давненько от меня не было статей касательно этой сферы, ну да вот держите.

Что нужно для осуществления атаки:

- атрибут target="_blank" без наличия rel="noopener noreferrer", посмотреть все это можно открыв исходник.
- фейк сайта/форума где решили "добыть" аккаунтов.
- любой бесплатный хостинг для исполнения js файла.

Если все перечисленное выше присутствует, погнали !

Создаем js файл и заливаем к себе на хост.
Код:
window.opener.location.replace("Ссылка для направления");
Конечно же, index.php вяжем с js
Код:
<script src="имяфайла.js"></script>
Сделали ? - Отлично, приступаем к ресурсу.

Так сказать "для демки" я выбрал популярный ресурс migalki, как мы можем заметить, атрибут noopener отсутствует в исходнике, а значит можем провести атаку.


68606a959179e228580a71d7661b9539.png

Создаем фейк (что я делать не буду) и заливаем к себе на хост, логично же что теперь вместо "Ссылка для направления" в созданном выше js файле мы будем писать путь к index.php/index.htm файлу на своем хосте.

Создаете любую тему с использованием ссылки, пример
Код:
[url=ссылка на файл где связан js]Деанонимизация Вольнова, Новые Факты.[/url]
На этом все, у каждого пользователя который нажмет на ссылку, предыдущая вкладка будет заменена на вашу фейковую, теперь все зависит от внимательности пользователей.
 
  • Лайк
Reactions: piro1

О нас

  • Наше сообщество существует уже много лет и гордится тем, что предлагает непредвзятое, критическое обсуждение различных тем среди людей разных слоев общества. Мы работаем каждый день, чтобы убедиться, что наше сообщество является одним из лучших.

    Dark-Time 2015 - 2022

    При поддержке: XenForo.Info

Быстрая навигация

Меню пользователя