elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Trabajando con las ramas de git (tercera parte)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  Como crear un Exploit Web?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 Ir Abajo Respuesta Imprimir
Autor Tema: Como crear un Exploit Web?  (Leído 24,685 veces)
Skeletron


Desconectado Desconectado

Mensajes: 1.731


A long way to go


Ver Perfil WWW
Como crear un Exploit Web?
« en: 23 Noviembre 2009, 05:52 am »

Hola señores...
Tengo una duda..
En el Warzone, he encontrado un XSS en una pagina.. y para ganar mis puntitos, me dicen que tengo que crear un Exploit y enviarlo por correo, al correo que describen en Web - Atacame (todo eso me lo aclaró por mensajes Sirdak)

Ok...
Yo no tengo idea de hacking, ni me especializo en eso, ni nada... Simplemente vi un XSS en el Sitio, y ahora quiero ganar mis puntitos con eso..
PERO.. Cual es el problema?
No tengo idea de COMO HACER UN EXPLOIT...
Simplemente SE que tengo que hacer para ejecutar ese alert(xxxxx), pero ni se que es un exploit...
Alguien me dice que tendría que hacer? Así lo hago y veo si me gano los puntirijillos :)

Gracias Gente!!!
En línea

WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.589


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #1 en: 23 Noviembre 2009, 08:17 am »

jajajajaja compañero...... le voy a citar textualmente desde acá:
http://foro.elhacker.net/nivel_web/diccionario_informatico_sobre_bugs_y_exploits_en_nivel_web_v10-t264007.0.html

Citar
Exploit
Muchas veces mal confundido con "Xploit".
Un Xploit es un sistema que envía correos a otras personas para robarles sus datos personales engañandolos pidiendoles su propia contraseña.
Un exploit es sun Software, Script o cualquier cosa que pueda aprovechar una vulnerabilidad de cualquier tipo de sistema para provecho de algo o alguien.

Ejemplos de Exploits:

    * http://milw0rm.com/exploits/9394
    * http://www.packetstormsecurity.org/0908-exploits/blazedvd-overflow.txt

Ahi remarqué con negro para que puedas ver bién el concepto.

Cuando te piden un exploit significa que te piden que compruebes porque es una vulnerabilidad o sea, si yo soy usuario de warzone como puedes hacerme tu caer en ese xss y obviamente no se vale decir "entro en el msn y te doy el link para que se te ejecute".

Lo que tienes que hacer es un script o código que ejecute de alguna forma ese xss ya sea con alguna redirección o lo que sea.

Haz de cuenta que yo sou un pobre usuario que con suerte se encender la pc y usar excel, como harías para que se me ejecute el xss.

Si tienes mas dudas puedes preguntarme a mi, a sdc, a janito, al vecino o a quien sea.
De acá no sales hasta que aprendas xD

No te hago dibujos y esas cosas o despues vas a pensar que te estoy jodiendo :P
En línea

Skeletron


Desconectado Desconectado

Mensajes: 1.731


A long way to go


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #2 en: 23 Noviembre 2009, 08:39 am »

Entonces no podria hacer una web sencilla que solamente con un <META, se redireccione.. sino, que tengo que hacer, en lo posible, algo mas Robustito...

No se me ocurre nada ¬¬

Un Phishing??
Podria hacer una web muy identica a Warzone (obviamente copiando en codigo fuente), que redireccione a Warzone oficial con el XSS? :)
Uff... eso me recuerda los phisihings que les hice a www.erepublik.com... hasta al presidente de USA y Chile le chorié el PASS :P
En línea

WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.589


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #3 en: 23 Noviembre 2009, 08:45 am »

naaah no hagas cosas tan grandes, no exageres, solo haz un codigo de unas 4 lineas y listo, la idea es que se me ejecute nada mas.

Prueba acá mismo, pega tus códigos y yo te voy diciendo si esta bien o no o que le falta pero en lo posible trata de ocultar la url con el bug de warzone para que no le arruines la diversion a los demas.
En línea

Skeletron


Desconectado Desconectado

Mensajes: 1.731


A long way to go


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #4 en: 23 Noviembre 2009, 09:11 am »

Dame un segundo.. porque en realidad, no es un XSS comunsito..
Sino, algo referido con http :)
En línea

WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.589


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #5 en: 23 Noviembre 2009, 09:14 am »

recuerda que los iframes dejan referers.

nos vemos, hasta mañana.
En línea

Skeletron


Desconectado Desconectado

Mensajes: 1.731


A long way to go


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #6 en: 23 Noviembre 2009, 09:35 am »

Bueno, gracias..
Yo tambien me estoy yendo..
Dejo mi pregunta antes de irme:

Como haría para enviar un header http jugosito a una web?


Digamos que me quiero "presentar" a la web, de ésta manera:

GET: http://warzone.elhacker.net/xxxxxx/nolodiré.php

Host: warzone.elhacker.net
User-Agent: Morizilla asada, con un quesito tirado a la parrilla
Accept-Language: es-es,es;q=0.8,en-us;q=0.5,en;q=0.3
Accept-Encoding: gzip,deflate
Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7
Keep-Alive: 999999999
Connection: keep-alive
Cookie: soy el jodido rey del mambo (?)
Me-la-re-aguanto: Soy malisimo


:)
Estoy buscando con PHP, y con HTML, y no encuentro nada..

Y me sorprender que existan XSS "fijos", lo leí en tu link WHk.. muy bueno..
En línea

WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.589


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #7 en: 23 Noviembre 2009, 18:04 pm »

Bueno, si le dices Accept-Encoding: gzip,deflate te enviará el contenido zipeado, o sea que solo verás caracteres raros caer como en matrix reloaed asi que sacaselo.

Si le dices Keep-Alive: 999999999 entonces vas a tener que esperar 999999999 a que termine la conexión xDDDD asi que sacaselo y donde dice Connection: keep-alive le pones Connection: close, de esta forma la conexión se cerrará inmediatamente cuando termines de hacer la petición.

Ahora, como mando el referer?
Referer: http://mi_referencia_aca
O sea, si la pagina es vulnerable a xss en el referer entonces escribele tu xss en el referer :p tomas todo tu codigo y lo pruebas con el telnet o netcat (ya que en algunos foros dicen que hay que usar telnet para ser juaker) y si ves que la web te devuelve tu inyección tomas eso mismo y lo mandas por correo al warzone y listo  :D
En línea

Skeletron


Desconectado Desconectado

Mensajes: 1.731


A long way to go


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #8 en: 23 Noviembre 2009, 18:25 pm »

Amigo, mi pregunta, no es esa...
Como hago para crear mi "paquetito" http, y enviar esa cabecerita..


Viste que con los plugings de Firefox, podes modificar la cabecera, y "reenviarla" modificandole a tu gusto algunas cosas..
Bueno.. yo quiero hacer, con PHP, o HTML.. es posible??
Me entendes?
« Última modificación: 23 Noviembre 2009, 19:46 pm por Skeletron » En línea

Azielito
no es
Colaborador
***
Desconectado Desconectado

Mensajes: 9.188


>.<


Ver Perfil WWW
Re: Como crear un Exploit Web?
« Respuesta #9 en: 23 Noviembre 2009, 18:39 pm »

Busca info sobre curl en php, con netcat tambien puedes :xD

Código:
nc warzone 80 < archivo_con_cabeceras_http.txt

En línea

Páginas: [1] 2 3 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
¿Se puede crear o hay un exploit autoejecutable?
Hacking
3lyatmaN 0 2,929 Último mensaje 22 Diciembre 2013, 01:56 am
por 3lyatmaN
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines