Cookie + Хэш

Discussion in 'Уязвимости Mail-сервисов' started by Makes, 22 Nov 2006.

  1. Makes

    Makes New Member

    Joined:
    21 Nov 2006
    Messages:
    30
    Likes Received:
    2
    Reputations:
    -3
    Ребят, пытаюсь мыло увести через куки жертвы.

    Выяснил, что при захождении в ящик создается кука с содержанием:

    1164173004:7b75405371536d7d19050219091d011b0005044f6a5d5e465e0101031b0100081f06415655485e5c4158591658505d5b174345:1polpolpol@mail.ru:

    Если она есть, то автоматически заполняются поля логина и пароля, если ее удалить, то ничего заполнятся не будет.

    При каждом захождении число перед первым двоеточием разное, соответсвенно и хэш меняется.

    Что это за хэш такой, как это все расшифровывать?
     
  2. _Great_

    _Great_ Elder - Старейшина

    Joined:
    27 Dec 2005
    Messages:
    2,032
    Likes Received:
    1,118
    Reputations:
    1,139
    Первое число очень похоже на UNIX Timestamp, число секунд, прошедших с начала эры UNIX.
    Перевести во время можно тут: http://darkcoders.net/forum/toolz.htm
    (Это будет 22.11.2006 08:23:24).
    Хеш - скорее всего просто уникальный хеш, не зависящий от пароля.
     
  3. Makes

    Makes New Member

    Joined:
    21 Nov 2006
    Messages:
    30
    Likes Received:
    2
    Reputations:
    -3
    А как Вы думаете, можно ли эти уведенные куки использовать, чтобы зайти на mail.ru без ввода пароля, т.е. чтобы сервер меня узнал, как жертву?
     
  4. И.Г.

    И.Г. Elder - Старейшина

    Joined:
    29 Aug 2006
    Messages:
    336
    Likes Received:
    343
    Reputations:
    111
    смотри видео по Xss на майле ру... там все наглядно...как раз для тебя
     
  5. zl0ba

    zl0ba ПсихолоГ

    Joined:
    10 Oct 2006
    Messages:
    393
    Likes Received:
    301
    Reputations:
    52
    Да для этого существует программа The Proxomitron , качай http://www.proxomitron.info/files/download/ProxN45j.exe ...
     
    1 person likes this.
  6. _Great_

    _Great_ Elder - Старейшина

    Joined:
    27 Dec 2005
    Messages:
    2,032
    Likes Received:
    1,118
    Reputations:
    1,139
    А не проще юзать оперу или плагин к фф для редактинга кукисов?
     
    1 person likes this.
  7. Makes

    Makes New Member

    Joined:
    21 Nov 2006
    Messages:
    30
    Likes Received:
    2
    Reputations:
    -3
    И.Г. - Спасибо за совет. Все получилось.
    Но есть одно НО. Вечером зашел по кукам жертвы на ее ящик - все нормально. Утром уже авторизация требуется. Что такое?

    Теперь естественным образом вытекает другой вопрос. Я могу захоходить, но как можно сам пароль узнать, если доступ к ящику есть?
     
  8. zl0ba

    zl0ba ПсихолоГ

    Joined:
    10 Oct 2006
    Messages:
    393
    Likes Received:
    301
    Reputations:
    52
    Ну походу сесия кончилась...
     
  9. WEED

    WEED Elder - Старейшина

    Joined:
    28 Mar 2006
    Messages:
    88
    Likes Received:
    9
    Reputations:
    -2
    врятли ты его сможешь узнать....