Size: a a a

2020 May 21

L

Lucky in WebPwnChat
Vladimir 0D0A Polyakov\x00
Никак. Ты не Бэтмен и не судья Дредд. Только наживешь себе неприятностей. Любые подобные вещи делаются строго по закону-жалобой в соответствующие органы.
Спасибо за совет, прислушаюсь!
источник

L

Lucky in WebPwnChat
自閉症のポイント
Ну это явно странно раз кто-то нанимает рандом челов, которые его ещё могут сдать, причём ни о чем их не предупреждая, в надежде на то, что они не выяснят о чем на самом деле проект. Он либо дурак, либо что-то тут не так
Тогда буду глядеть, как развернется ситуэйшн
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Просто для понимания того как все устроено:

периодически кто-то поднимает очередной сайт-клон нашего ozon.ru, берет какое-нибудь похожее название, типа ozonmsk.com, и пытается фишить юзеров. БОльшая часть подобных сайтов сделана из говна и палок-открытые админки, открытые системные диры итд.
На одном из последних таких сайтов недавно Bo0om помог найти админку, в которой сайт можно было тупо удалить.
Будем ли мы так делать? Нет, не будем. Потому что то что сайт фишинговый и вообще поднят для криминальных целей (например сбора данных карт), это еще надо доказать. А вот если ты этот сайт порушил, нанеся ему непоправимый ущерб, то ты уже нарушил закон.
Поэтому решается такое обычно всегда строго жалобами в соответствующие инстанции, регистратору, хостеру, итд.
Ни в коем разе не самостоятельно, обрушивая/ломая сайт, хотя казалось бы, у нас есть на это полное моральное право.
источник

P

Polimer in WebPwnChat
自閉症のポイント
Ну это явно странно раз кто-то нанимает рандом челов, которые его ещё могут сдать, причём ни о чем их не предупреждая, в надежде на то, что они не выяснят о чем на самом деле проект. Он либо дурак, либо что-то тут не так
Есть обычные "наемники". Им пофиг что тестить, деньги не пахнут
источник

L

Lucky in WebPwnChat
Vladimir 0D0A Polyakov\x00
Просто для понимания того как все устроено:

периодически кто-то поднимает очередной сайт-клон нашего ozon.ru, берет какое-нибудь похожее название, типа ozonmsk.com, и пытается фишить юзеров. БОльшая часть подобных сайтов сделана из говна и палок-открытые админки, открытые системные диры итд.
На одном из последних таких сайтов недавно Bo0om помог найти админку, в которой сайт можно было тупо удалить.
Будем ли мы так делать? Нет, не будем. Потому что то что сайт фишинговый и вообще поднят для криминальных целей (например сбора данных карт), это еще надо доказать. А вот если ты этот сайт порушил, нанеся ему непоправимый ущерб, то ты уже нарушил закон.
Поэтому решается такое обычно всегда строго жалобами в соответствующие инстанции, регистратору, хостеру, итд.
Ни в коем разе не самостоятельно, обрушивая/ломая сайт, хотя казалось бы, у нас есть на это полное моральное право.
Понял, т.к. в данной части я не особо профессионален буду иметь ввиду. Просто думал, что раз происходит что-то “тёмное”, тем более по соседству, то следует к этому предпринять некие попытки нарушения работы
источник

P

Polimer in WebPwnChat
И в обычных компаниях говна хватает. Иногда дикие вещи попадаются (на мой взгляд). Лично закрывал 2 смутных арабских проекта
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Green Dog
а ктонить meg использует?
Отличная штука, при некоторых доработках можно использовать для поиска вообще кучи уязвимостей, не только брут дир. Но несколько более неудобный по сравнению с дирсерчем выхлоп результатов, который потом придется долго тасовать в терминале для нормальной читаемости.
Но если есть большой скоуп со злым вафом, где все дирсерчи и ffuf будут заблочены, мег позволит умеренно быстро и не стриггерив его, найти нужные диры. Там кстати относительно недавно томномном впилил поддержку POST запросов (с полноценной передачей body), я детально не изучал, но открывает кучу новых возможностей, типа масс тестов например на XXE.
источник

GD

Green Dog in WebPwnChat
Vladimir 0D0A Polyakov\x00
Отличная штука, при некоторых доработках можно использовать для поиска вообще кучи уязвимостей, не только брут дир. Но несколько более неудобный по сравнению с дирсерчем выхлоп результатов, который потом придется долго тасовать в терминале для нормальной читаемости.
Но если есть большой скоуп со злым вафом, где все дирсерчи и ffuf будут заблочены, мег позволит умеренно быстро и не стриггерив его, найти нужные диры. Там кстати относительно недавно томномном впилил поддержку POST запросов (с полноценной передачей body), я детально не изучал, но открывает кучу новых возможностей, типа масс тестов например на XXE.
Я его дописываю для своих целей и если есть пожелания может добавлю
источник

P

Pulsar in WebPwnChat
Vladimir 0D0A Polyakov\x00
Отличная штука, при некоторых доработках можно использовать для поиска вообще кучи уязвимостей, не только брут дир. Но несколько более неудобный по сравнению с дирсерчем выхлоп результатов, который потом придется долго тасовать в терминале для нормальной читаемости.
Но если есть большой скоуп со злым вафом, где все дирсерчи и ffuf будут заблочены, мег позволит умеренно быстро и не стриггерив его, найти нужные диры. Там кстати относительно недавно томномном впилил поддержку POST запросов (с полноценной передачей body), я детально не изучал, но открывает кучу новых возможностей, типа масс тестов например на XXE.
например каких кроме опен редиректа?
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
есть преза отличная, где том сам рассказывал про применение мег, сейчас поищу
источник

GD

Green Dog in WebPwnChat
Хотя у меня скорее получится форк
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Pulsar
например каких кроме опен редиректа?
источник

P

Pulsar in WebPwnChat
даже интересно стало как xss дирсёрчерами искать.
источник

P

Pulsar in WebPwnChat
век живи, век учись
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
https://www.youtube.com/watch?v=DvS_ew77GXA

https://tomnomnom.com/talks/passiveish.pdf

вот в этой презе описано как. Правда он искал рефлектед, а я решил что можно попробовать тестить блайнды, и за год это принесло nn-ое количество таких XSS в сработавших WAFах/мониторингах/аналитиках. Там же огромное поле для экспериментов не только с дирами, но и с брутом гет парамсов или хэдеров (в мег как и в дирсерче можно их указывать).
источник

P

Pulsar in WebPwnChat
прикольно. спасибо. изучу
источник

P

Pulsar in WebPwnChat
правда wfuzz тоже в xss & sqli умеет, но это просто брутфорс пейлоадами как я понял без анализа заголовков и респонса
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
ну так и есть, анализ на лету сильно замедлил бы скорость работы, а тут основная фишка в возможности очень быстро прочекать очень много хостов (да еще и не стриггерив рейт лимит). Анализ ты делаешь сам через грепы респонсов (мег их сохраняет), а с блайнд XSS анализ и не требуется
источник

P

Pulsar in WebPwnChat
понял, спасибо еще раз
источник

A

Anton in WebPwnChat
парни, тут вопрос возник, ищу краулер, так, чтобы находил формы на страницах, скрытые филды там и умел или заполнять или хотя бы в нормальном виде это отдавать
есть у кого опыт результативный?
источник