Ergebnis 1 bis 4 von 4
  1. #1
    Trojan.Win32 Avatar von V+Energ
    Registriert seit
    02.07.2009
    Beiträge
    89

    Standard Cookie phishing

    Hi, ich habe die korrekte Form noch nicht entdeckt wo es hinpasst aber bei Phishing war ich mir nich ganz sicher, deswegen poste ich es hier.

    Kann ich per .php Cookies stealen?
    Ja, kann man.
    Wenn ich jetzt die besagte .php auf meinen Host schiebe und den Link dann weitergebe kann es ja nicht einfach so ausgeführt werden, stimmts?
    Ist da Javascript noch für wichtig?

    Ich hätte es glaube ich bei XSS posten sollen, denn ich habe von da ja die Idee mit dem Cookie Stealing. Also die Methode funktioniert ja auch nur dann wenn eine Seite eine XSS Lücke hat.

    Ich will es mal anders formulieren:
    Wenn ich die .php auf www.meineseite.de/steal.php anlege und der Code der angefordert wird, kann dieser dann einen Cookie stealen? Ich meine hier gelesen zu haben das, dies nicht funktioniert. Bin mir aber nicht sicher.
    Bzw. nein ich will keine Stealer, oder RAT´s.

  2. #2
    PDFTT_cr3w.jpg.exe Avatar von SFX
    Registriert seit
    01.08.2008
    Beiträge
    557

    Standard

    Die Cookies werden vom Client gesendet

    Allerdings werden an die seite abc.de nicht die cookies von xyz.de gesendet, ist ja klar.. :p

    dh du müsstest deine .php auf die Seite bekommen die die Cookies angelegt hat..

    allerdings ist sowas nur dann möglich wenn zB ein schlecht gecodeter Imagehoster auf der Seite läuft..

    Da ist eine XSS Verwundbarkeit schon deutlich häufiger auffindbar..

  3. Folgende Benutzer haben sich für diesen Beitrag bedankt:

    100 (01.06.2010)

  4. #3
    monströs Avatar von Ken
    Registriert seit
    28.02.2010
    Beiträge
    138

    Standard

    Nein, es hat nix mit Phishing zu tun. Ja, es hat was mit XSS zu tun. Nein, ein solches Skript klaut keine Cookies: Es wertet lediglich GET-Parameter aus. Das eigentliche "Klauen" geschieht dann mit clientseitig ausgeführtem Javascript, der versteckt (z.B. über iFrames) zum besagten Abspeicherungsskript linkt und dabei die jeweiligen Cookies übergibt. Merke: PHP ist serverseitig und kann nicht auf Daten - wie etwa Cookies - vom Klienten - dem Browser - zugreifen.

    Und nein, ich habe Deinen Beitrag nicht im geringsten verstanden, ich schreib jetzt nur nach Intuition das, was Du eventuell lesen möchtest.

  5. #4
    bytebreaker Avatar von err000r
    Registriert seit
    17.05.2010
    Beiträge
    134

    Standard

    Zitat Zitat von Ken Beitrag anzeigen
    Nein, es hat nix mit Phishing zu tun. Ja, es hat was mit XSS zu tun. Nein, ein solches Skript klaut keine Cookies: Es wertet lediglich GET-Parameter aus. Das eigentliche "Klauen" geschieht dann mit clientseitig ausgeführtem Javascript, der versteckt (z.B. über iFrames) zum besagten Abspeicherungsskript linkt und dabei die jeweiligen Cookies übergibt. Merke: PHP ist serverseitig und kann nicht auf Daten - wie etwa Cookies - vom Klienten - dem Browser - zugreifen.

    Und nein, ich habe Deinen Beitrag nicht im geringsten verstanden, ich schreib jetzt nur nach Intuition das, was Du eventuell lesen möchtest.
    doch ich denke, das passt so in etwa :twisted
    jetzt ist er sich vielleicht auch über den untershcied zwischen servserseitig, cleintseitig klar

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •