- Apocalipsa dupa Nemessis
- Cand dorinta de afirmare depaseste granitele bunului simt – PaxNwo un leecher ordinar
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac?
- Experiment social II – andimoisescu.ro
- Pentru posteritate
- In curand…
- “Hot” de id-uri messenger
- Chiar ca sunteti retardati
- Ce nu se invata la scoala – Vendetta (6)
- Apocalipsa dupa Nemessis in (166 Visits)
- Ce servicii de mail folositi? in (88 Visits)
- This is the end in (85 Visits)
- Hackersblog.org is now blog.rstcenter.com in (58 Visits)
- Raportare vulnerabilitati in (58 Visits)
- News in (55 Visits)
- La multi ani România, la multi ani românilor in (55 Visits)
- Un nou membru in (54 Visits)
- De reţinut in (54 Visits)
- So... lol in (51 Visits)
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac? in (781 Visits)
- SMS scam (1) in (97 Visits)
- Hi5.com coders read this in (95 Visits)
- Dezinformare sau proasta informare? in (78 Visits)
- Si tentativele de phishing pot fi amuzante in (76 Visits)
- Phishing Bancpost in (74 Visits)
- Phishing Raiffeisen cu atasament html in (71 Visits)
- [Utilitare] Suna gratis de pe internet sau de pe iPhone in (228 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/Hi5 (4) in (189 Visits)
- Ce nu se invata la scoala - (D)DOS (5) in (164 Visits)
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta in (163 Visits)
- Despre CSRF, hi5.com, cum sa trisezi la concursuri s.a.m.d. in (154 Visits)
- Virusi in clipuri video [how to] in (148 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam (1) in (130 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/mail (2) in (127 Visits)
- Ca musca in... in (87 Visits)
- Internet vs. privacy (1) in (60 Visits)
- Simpatie.ro, matrimoniale3x.ro, apetisant.ro, deliciu.ro , etc Sql injection in (739 Visits)
- usa.kaspersky.com hacked ... full database acces , sql injection in (546 Visits)
- RedTube.com ... The Free Sex Video Community in (186 Visits)
- Yahoo! epic fail - permanent xss unleashed in (155 Visits)
- In atentia BitDefender.com, SQL Injection in (149 Visits)
- Telegraph.co.uk hacked, sql injection in (139 Visits)
- No comment - o2.co.uk (forum) in (136 Visits)
- Facebook hacked - sql injection in (131 Visits)
- eJobs.ro si peste 1.300.000 de conturi cu date personale in (130 Visits)
- F-Secure.com - SQL Injection + Cross Site Scripting in (124 Visits)
- Hacker Uses XSS and Google Street View Data to Determine Physical Location in (97 Visits)
- Wannabe Hackers [1] - Cum sa hack-uiesti RapidShare-ul in (94 Visits)
- Wannabe Hackers [2] - cum sa faci un virus by sppy_hacker in (71 Visits)
- Digital Photocopiers Loaded With Secrets in (63 Visits)
- [Video] The History Of Hacking in (47 Visits)
- Christopher "moot" Poole: The case for anonymity online in (45 Visits)
- OWASP Phishing demo in (34 Visits)
- Owasp5005 Part1 - New zero-day browser exploits - ClickJacking in (33 Visits)
- Hope 2603 – Kevin Mitnick - Life a Computer Hacker – Revealed in (32 Visits)
- Email Security - Why You Should Encrypt Your Email - Part One in (32 Visits)
- Se poate sparge parola de Yahoo? in (757 Visits)
- Forumul Andreei Balan spart in (309 Visits)
- phpBB.ro hacked in (291 Visits)
- Camera de supraveghere a universitatii Alexandru Ioan Cuza din Iasi in (153 Visits)
- Experiment social in (146 Visits)
- Experiment social II - andimoisescu.ro in (136 Visits)
- Doua cu Netbridge si una cu Hi5 in (115 Visits)
- Site-ul Inspectoratului General al Politiei Romane (igpr.ro) a fost spart in (111 Visits)
- Cand dorinta de afirmare depaseste granitele bunului simt - PaxNwo un leecher ordinar in (110 Visits)
- Ce nu se invata la scoala – Vendetta (6) in (107 Visits)
Archive for November, 2009
Posted on November 13th, 2009
This vulnerability was patched but I don’t know why the screenshots uploaded by TinKode on imageshack were deleted. Maybe TinKode will provide me those screenshots again.
Anyway, the bug was located at http://careers.yahoo.com/eprofiles.php?id=
Posted on November 13th, 2009
Dupa cum spuneam in articolul anterior voi reveni cu imagini si explicatii despre posibilitatea de a introduce javascript in licitatiile okazii.ro.
Folosind cod html extrem de simplu (<a href=javascript:alert(1)>CLICK AICI</a>) am reusit sa adaug la o licitatie fictiva un mic link ce continea javascript. Cu o mica modificare a codului se puteau face mult mai multe, inclusiv sa fur cookie-ul utilizatorilor ce dadeau click pe linkul meu, iar apoi sa ma loghez pe conturile lor.
Nu stiu exact daca functioneaza si alte metode de a injecta javascript pentru ca nu am stat foarte mult sa caut prin site, dar exista posibilitatea ca filtrele okazii.ro sa nu acopere toate posibilitatile de a implementa javascript in paginile de licitatii.
Screens:
Din cate am observat licitatia a fost stearsa si probabil (am ramas fara cont de pe care sa fac teste), nu mai este posibila injectarea javascript prin metoda explicata mai sus.
Posted on November 13th, 2009
Mai baieti, inainte de a publica o stire informati-va si voi despre ce se poate face si ce nu. Daca omul ala avea programe ce pot afla pin-uri ale cardurilor furate/extrase, acum detinea propria lui insula si isi facea o micro-tara plina cu fotomodele doar pentru el.
Pentru neinitiati: pin-urile si codurile de securitate din 3 cifre (cvv) nu se pot genera, afla, modifica, cu ajutorul unor programe de uber hackeri. De aceea se numesc coduri de securitate. Singura modalitate de a afla codul cvv cu ajutorul unui program este sa instalezi un soft de tip spyware pe pc-ul omului si sa primesti toate datele pe care el le completeaza la o tranzactie online.
In cazul codului pin acest lucru nu este posibil deoarece nu exista niciun serviciu LEGITIM care sa le ceara clientilor asa ceva din simplul motiv ca este ilegal si nu ai dreptul si posibilitatea sa procesezi astfel de date indiferent cat de mare e firma ta. Totusi, din zvonurile pe care le-am auzit, anumiti angajati ai bancilor pot vedea pin-urile clientilor in baza de date si intr-adevar in cazul asta este posibil sa vanda informatia respectiva unor persoane care se ocupa de clonarea cardurilor. Dar, dupa cum spuneam, aflarea sau generarea codurilor pin folosindu-se “programe” este fabulatie. Pin-ul se afla prin phishing sau prin dispozitivele atasate bancomatelor si celorlalte aparate de plata cu cardul.
Algoritmii despre care vorbeste omul au legatura, daca tin bine minte, cu numarul de card (bin), data expirarii si cvv. Programele de generare algo (track 2 generator) se gasesc si pe dc++, desigur in versiuni foarte vechi care nu mai functioneaza si sunt bindate cu troieni. Dar, pentru cei interesati de cum arata un astfel de program, e un demo destul de bun. Sunt cam depasit de tehnologia de generare a algoritmilor pentru ca n-am lucrat cu asa ceva vreodata, dar in mare cam tot la fel cred ca functioneaza si cele ce genereaza track 3. Probabil se va gasi cineva care sa comenteze pe blog si sa ne dea mai multe informatii.
Sursa aberatiei: http://stirileprotv.ro/stiri/eveniment/angajati-ai-bancilor-complici-la-furturile-de-pe-carduri.html
Posted on November 13th, 2009
Posted on November 10th, 2009
Dupa cum vedeti am inceput o campanie de “flame” pe care probabil multi dintre voi o gasiti ca fiind o copilarie ce nu isi are rostul, dar care e a naibii de amuzanta din punctul meu de vedere. Azi revenim la Ionut Balan (cel care dorea sa ne vada inchisi pentru marsaviile noastre) si vom analiza o discutie despre maleficul vierme Ikee ce ataca aifonu’.
Prima fraza din articolul scris de catre domnul Balan:
“Si numai pe cele carora le-a fost alterat mecanismul de protectie prin ceea ce se denumeste “jailbroke” ca sa poata fi rulate aplicatii “neoficiale” – adica luate prin alte modalitati decat AppStore.”
Se numeste jailbreak. Sa spunem ca e typo. Mergem mai departe:
“iPhone-urile sa ruleze in afara retelelor “standar” au si curiozitatea sa schimbe parola de root?”
Iar typo.
“odata decodate, majoritatea iPhone-urile au activ serviciul”
Majoritatea iPhone-urile are de toate ca e scumpe ele care este.
“Toate folosesc aceiasi parola de root”
Aceeasi parola – o parola, doua parole. Gen? Feminin. Aceiasi este pluralul de la genul masculin – acelasi baiat / aceiasi baieti.
“In momentul ni care s-a putut conecta”
Niiiii calule. Typo din nou
“Va zic eu: majoriatea celor”
Typo
Si eu mai gresesc dar am o scuza. De fapt am doua. Prima este ca am 8 clase si din clasa a 5-a am ramas corigent la tot ce se putea. Yeah, am fost o pramatie rasfatata care statea toata ziua in salile de jocuri. Cea de-a doua este ca eu scriu din placere pe un blog ce imi apartine si nu primesc bani pentru asta. Asa ca daca o mai comit uneori am la indemana scuzele nesimtite “mi se rupe” sau “take it like it is or GTFO”. Lucru care presupun ca nu se aplica si in cazul angajatilor Chip.
Articolul de pe Chip il puteti gasi aici
Posted on November 10th, 2009
Orangeblog.ro este un nou serviciu de blogging asigurat de Orange (Romania). Nu este mare, cunoscut sau util. Nu are nici macar sansa ca in timp sa reprezinte ceva pe piata. Plin de vulnerabilitati xss inca din ziua lansarii, orangeblog.ro a reusit sa ne dovedeasca inca o data ca firmele mari angajeaza personal cu deficit de inteligenta. Chiar nu as fi discutat despre o asemenea porcarie de site daca era vorba de o alta firma, insa cum e vorba de Orange, iar noi iubim Orange, va arat dovada absoluta a idioteniei pe web.
In general pentru a sterge un cont pe orice site mai de doamne ajuta trebuie sa confirmi ca esti de acord cu stergerea contului, sa introduci captcha sau eventual ai o sesiune unica care previne riscurile unui csrf neplacut. Nu si in cazul orangeblog.ro. Simpla accesare a linkului http://www.orangeblog.ro/personalizare/profilulmeu.jsp?del=1 va sterge blogul celui care a facut prostia de a da click unde nu trebuie. Si cum requestul este in GET (nu ca in POST ar fi fost mare diferenta), daca vom adauga intr-o pagina codul html <img src=http://www.orangeblog.ro/personalizare/profilulmeu.jsp?del=1>, toti cei ce vor accesa acea pagina si vor fi logati pe orangeblog.ro isi vor sterge userul.
Cam atat despre orange blog. Nu sunt multe de spus si nici nu ar trebui sa fie bagat in seama un serviciu care nu e in stare sa iti asigure macar propriul tau subdomeniu pentru blog dar ai caror proprietari au tupeul de a cere bani pentru a te promova. Ce sa promovez nu stiu. Un link ca http://www.orangeblog.ro/navigare/index.jsp?blog_id=341? Sunt curios cine il va tine minte indiferent de calitatea articolelor mele.
Orange sucks, site-urile lor sucks, angajatii lor si mai rau.
Posted on November 8th, 2009
Cate vulnerabilitati exista in http://orangeblog.ro?

