Size: a a a

2020 September 28

EI

Evil Intruder in WebPwnChat
Вот потому и я начал сомневаться в целесообразности)
источник

KJ

Kir Jetty in WebPwnChat
источник

KJ

Kir Jetty in WebPwnChat
Поделюсь бетой. Ничего нового, но я сделал этот эксплойт быстрым и пригодным для сканирования больших сетей
источник

KJ

Kir Jetty in WebPwnChat
Зависимости пока ручкми
источник

А

Алексей in WebPwnChat
Evil Intruder
Вот потому и я начал сомневаться в целесообразности)
В обычных словариках по 10к очень вероятных слов + рекурсия - даст уже достаточный результат за оправданное время

6 символов в названии - это более миллиона запросов только цифрами, даже без перебора расширения

«Чтобы не было нагрузок на сайт, лол»
источник

EI

Evil Intruder in WebPwnChat
Граждане, какими словарями wpa перебираете? И есть ли вообще в этом смысл? Раньше подбирал, а сейчас что-то ни одного хеша открыть не могу
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Evil Intruder
Граждане, какими словарями wpa перебираете? И есть ли вообще в этом смысл? Раньше подбирал, а сейчас что-то ни одного хеша открыть не могу
На античате есть тема по СНГшным словарям
источник

EI

Evil Intruder in WebPwnChat
Спасибо, гляну
источник

WS

Web Security in WebPwnChat
Max Harpsiford
Для этого варианта нужно:

1. поменять системный hosts (listener_ip hostname), чтобы хостнейм резолвился на твой listener
2. добавить маппинг hostname <-> ip в бурпе (project options)

3. В Proxy > Settings выбери свой listener. Там включи галочку Invisible proxying, поменяй порт на 443, локальный адрес на 127.0.0.1 или любой другой из выпадающего меню (тот, который ты записал в хостс). Во второй вкладке введи хостнейм сайта, который ты добавил в настройки проекта, порт (443) и включи Force use of TLS

Ну и в браузере настройки прокси надо будет убрать)
Решил пойти по более простому пути: проксировать трафик браузера на Proxyfier, а с proxyfier уже на бурп. В итоге траф, связанный с developers.google.com, идёт в обход проксей.
В консоле браузера проверил, это не WS, а обычный http. Магия блять
UPD: Конкретно explorer.apis.google.com отдаёт заведомо кривой рандомный Access-Control-Allow-Origin
источник

pc

pa3riot c0de in WebPwnChat
Алексей
В обычных словариках по 10к очень вероятных слов + рекурсия - даст уже достаточный результат за оправданное время

6 символов в названии - это более миллиона запросов только цифрами, даже без перебора расширения

«Чтобы не было нагрузок на сайт, лол»
Сделал сегодня 600к на один
источник

pc

pa3riot c0de in WebPwnChat
Случайно...
источник

MH

Max Harpsiford in WebPwnChat
Web Security
Решил пойти по более простому пути: проксировать трафик браузера на Proxyfier, а с proxyfier уже на бурп. В итоге траф, связанный с developers.google.com, идёт в обход проксей.
В консоле браузера проверил, это не WS, а обычный http. Магия блять
UPD: Конкретно explorer.apis.google.com отдаёт заведомо кривой рандомный Access-Control-Allow-Origin
Странно
источник

MH

Max Harpsiford in WebPwnChat
Чекни свой скоуп?
источник

WS

Web Security in WebPwnChat
Max Harpsiford
Чекни свой скоуп?
Скоуп бурпа? Он дефолтный, всё работает чётко, кроме вот этого недоразумения
Если мне не веришь, попробуй сам спроксировать
источник

А

Алексей in WebPwnChat
pa3riot c0de
Сделал сегодня 600к на один
Привет ddos и спаленные в логах поддомен
источник

MH

Max Harpsiford in WebPwnChat
Web Security
Скоуп бурпа? Он дефолтный, всё работает чётко, кроме вот этого недоразумения
Если мне не веришь, попробуй сам спроксировать
Гляну. Кинь изначальную ссылку плиз
источник

WS

Web Security in WebPwnChat
Max Harpsiford
Гляну. Кинь изначальную ссылку плиз
https://developers.google.com/admob/api/v1/reference/rest/v1/accounts/get, см справа Try this API
Да в принципе любые аналогичные доки сервисов Гугла
источник

WS

Web Security in WebPwnChat
Вчера похожий блок при проксировании встретил на какой-то дочерней компании гугла
Также не работает форма логина на epicgames.com при проксировании хоть в браузере, хоть на уровне ОС
источник
2020 September 29

MH

Max Harpsiford in WebPwnChat
Нет вещей, которые нельзя проксировать. Как гляну, отпишу (это будет примерно завтра вечером)
источник

MH

Max Harpsiford in WebPwnChat
Они никак это не проконтролируют. Ну никак
источник