Simpatie.ro - matrimoniale
Ne-am mutat pe xhackers.4umer.com
Ne-am mutat pe xhackers.4umer.com
Nou pe simpatie:
andreea_bianca24
Femeie
24 ani
Mures
cauta Barbat
24 - 58 ani
Ne-am mutat pe xhackers.4umer.comReguliInregistrareLoginPozeNu sunteti logat. Lista Forumurilor Pe Tematici
Ne-am mutat pe xhackers.4umer.com / Tutoriale /

Frame Injection

Pagini: 1 Moderat de Bloody
#1
ß®£αK£®™
Administrator
Postari: 311
Injectii
Injectari. Toate sunt la moda. Peste tot se gasesc tutoriale de "SQL Injection", "E-Mail Injection", "PHP Injection"... inca nu am vazut nici un tutorial de "Frame Injection" pe forumurile de aici asa ca m-am apucat sa fac eu unu.

Ce inseamna Form Injection ?
Form Injection e o metoda de atac ca oricare alta. Este motivul pentru care Yahoo! Si-a schimbat designul vechi (tineti minte varianta cu fram-uri ?). Este motivul pentru care multi ISP nu ofera hosting pentru paginile care contin frame-uri, este motivul pentru care MSIE e luat la suturi toata ziua si Opera ridicat in slavi

Cum functioneaza Form Injection ?
Ca sa intelegeti functionarea am pregatit cateva pagini HTML simple. Pun mai jos codul corespunzator fiecarei pagini:

index.html



Cod:
<html><head></head>
<frameset border="0" frameborder="0" framespacing="0" rows="150,*">
A?C?A?â?ZLAA?â??A?  A?C?A?â?ZLAA?â??A?  <frame name="frame1" src="frame1.html">
A?C?A?â?ZLAA?â??A?  A?C?A?â?ZLAA?â??A?  <frame name="frame2" src="frame2.html">
</frameset>
</html>



frame1.html



Cod:
<html><head></head>
<body bgcolor="#CCCCCC">
Frame1
</body>
</html>


frame2.html



Cod:
<html><head></head>
<body bgcolor="#999999">
Frame2
</body></html>



frame3.html



Cod:
<html><head></head>
<body bgcolor="#FF0000">
Frame3 (cadru injectat)
</body></html>



inj.html



Cod:
<html><head></head>
<body>
<a href="frame3.html" target="frame2">Click aici !</a>
</body></html>



Nimic spectaculos pana aici... revenind la functionalitate. Sa presupunem ca vecinul X viziteaza zilnic pagina
Y care e construita cu cadre (frame-uri) si va intereseaza niste date care le stie vecinul X (conturi de mail sau alte gainarii).
Am presupus ca pagina X este index.html prezentat mai sus care incarca in pagina 2 cadre si anume frame1.html
si frame2.html.
Daca deschideti index.html veti vedea ca cele doua pagini sunt incluse.

OK, now what ? Uploadam inj.html si frame3.html undeva unde avem un cont si il convingem pe vecinul X sa
dea click pe adresa fisierului inj.html. Fisierul inj.html are un link catre frame3.html, link care se
deschide ( target= ) in frame2.html. Singurul loc in care este declarat frame2 este pagina Y care o
viziteaza vecinul (in cazul nostru index.html). Daca dati click pe link-ul din pagina inj.html veti
vedea ca Frame2.html care normal e pe un alt server se deschide in cadrul cu numele frame2 (adica,
al doilea cadru din index.html).

Simplu, nu ? Mai departe totul tine de imaginatie. Modificati frame3.html sa arate ca o pagina de
pe site-ul Y in care se cere user si parola (scam), modificati inj.html sa deschida pagina automat,
in background (cu javascript) si, bineinteles, puneti-i un nume mai putin sugestiv

Nota
De mentionat ca tehnica NU functioneaza pe orice browser. Functioneaza pe aproape toate variantele
de M$ Internet Explorer, nu functioneaza pe Opera si... testati si voi si spuneti-mi pe ce l-ati
facut sa mearga
by operabilu


_______________________________________
We are Anonymous!
We are legion!
Wait for us!
We X-HackersTeam!
We have the power!
We want respect!
X-HackersTeam is Anonymous
EXPECT US !



 
   
Pagini: 1  
Mergi la