gulli:board Logo

Anzeige

gulli:Newsbox


  Antwort
kochks
Mitglied
 
Registrierungsdatum: Dec 2007
Beiträge: 1
ICQ 6 HTML Zero Day Lücke

Hi,
ich bin neu hier im Forum, drum freundliche Grüße an alle!! :^) ich habe hier viele ICQ 6 Threads gelesen, aslo dachte ich würde es hier ganz gut passen...
Ich möchte auch sofort ein Video Tutorial präsentieren, das ein Freund von mir gemacht hat und es geht um eine SELBST GEFUNDENE (also ZERO DAY) Lücke in dem neusten ICQ 6 die einem erlaubt HTML auszuführen und Internet Explorerer Exploits auszuführen!

http://video.google.de/videoplay?doc...94088697568438

Seid gewarnt! :^) Have fun!

Greetings
Alt 01. 12. 2007, 19:59 kochks is offline Mit Zitat antworten #1
tankard666
mit Glied
 
Benutzerbild von tankard666
 
Registrierungsdatum: Jun 2006
Beiträge: 710
Re: ICQ 6 HTML Zero Day Lücke

deleted fghhghgfhgfhgf

Geändert von tankard666 (25. 12. 2007 um 21:01 Uhr).
Alt 01. 12. 2007, 20:42 tankard666 is offline Mit Zitat antworten #2
the_artist Spender
mit Pint und Pegel
 
Benutzerbild von the_artist
 
Registrierungsdatum: Dec 2004
Beiträge: 2.042
Re: ICQ 6 HTML Zero Day Lücke

Zitat:
Zitat von tankard666 
aber welcher client ist das mit dem man den namen da ändern kann ?
Ließ doch was im Video steht. Es ist Miranda IM.
Alt 01. 12. 2007, 22:04 the_artist is offline Mit Zitat antworten #3
Xalvi
Mitglied
 
Registrierungsdatum: Dec 2005
Beiträge: 33
Re: ICQ 6 HTML Zero Day Lücke

Woher bekomme ich das PlugIn für miranda?
Alt 01. 12. 2007, 22:36 Xalvi is offline Mit Zitat antworten #4
clapper
3 Jahre hier
 
Registrierungsdatum: Mar 2006
Ort: am hals der flasche
Beiträge: 5.013
Re: ICQ 6 HTML Zero Day Lücke

wüsst ich auch gern
Alt 01. 12. 2007, 23:13 clapper is offline Mit Zitat antworten #5
235trauma235
netstat -banvo
 
Benutzerbild von 235trauma235
 
Registrierungsdatum: Sep 2006
Beiträge: 1.638
Re: ICQ 6 HTML Zero Day Lücke

Oh mann leutz wie wollt ihr das hinbekommen wenn ihr noch nicht mal das plugin findet?

http://miranda-im.de/mediawiki/index...tle=Plugin:ICQ

und hier ICQ+ für diejenigen die es dann immer noch nicht finden.

greetz
Alt 02. 12. 2007, 01:33 235trauma235 is offline Mit Zitat antworten #6
tankard666
mit Glied
 
Benutzerbild von tankard666
 
Registrierungsdatum: Jun 2006
Beiträge: 710
Re: ICQ 6 HTML Zero Day Lücke

ghhjghjghjghjghjhjgjghjgjhghjghjgjg

Geändert von tankard666 (25. 12. 2007 um 21:02 Uhr).
Alt 02. 12. 2007, 16:18 tankard666 is offline Mit Zitat antworten #7
c64er
8Bit Rulez
 
Benutzerbild von c64er
 
Registrierungsdatum: Mar 2006
Ort: Wird ermittelt
Beiträge: 1.178
Post Re: ICQ 6 HTML Zero Day Lücke

Haben damals schon in der icq 5.1er version mit flash ganz eigene "tzers" gebaut und die leute verascht. aber das das in der 6er immer noch geht ... krass. bzw. das sich codes direkt in miranda incl. icq+ eingeben und ausführen lassen war mir neu.
die tzers liegen auf dem icq server, aber das spielt keine rolle, da man die animationen auch auf nen anderen server legen kann. geil sind tzers, die über den ganzen bildschirm gehen und zeitlich so eingestellt sind, dass sie nicht wieder verschwinden :-) jetzt fehlt nur noch ein spammer-tool, um massenhaft tzers zu versenden.

Aber lassen wir das lieber

Greetz
c64er
Alt 03. 12. 2007, 08:46 c64er is offline Mit Zitat antworten #8
fleXyle
Wise guy
 
Benutzerbild von fleXyle
 
Registrierungsdatum: Apr 2006
Beiträge: 574
Re: ICQ 6 HTML Zero Day Lücke

Welche Version von Miranda IM braucht man dafür? Hab die Plugins geladen, funzt aber nich, es passiert einfach nix beim "Opfer" . Weiß vllt. jemand warum?
Alt 03. 12. 2007, 17:29 fleXyle is offline Mit Zitat antworten #9
westberliner
...fährt nun einen Benz!
 
Benutzerbild von westberliner
 
Registrierungsdatum: Jan 2006
Ort: na,da wo ich wohne
Beiträge: 5.609
Re: ICQ 6 HTML Zero Day Lücke

Nice, gleich mal antesten...
Alt 03. 12. 2007, 18:38 westberliner is offline Mit Zitat antworten #10
narfu
Mitglied
 
Registrierungsdatum: Dec 2007
Beiträge: 1
Re: ICQ 6 HTML Zero Day Lücke

hi,
ist es irgendwie möglich mittels dieser schwachstelle einen sound abzuspielen (*.mp3) bzw einen stream (quicktime rtsp)?

ich hatte es mit embed und javascript versucht, aber leider ist javascrpt standartmässig deaktiviert,. gibts da vlt noch ne andere möglichkeit?

mfg
Alt 04. 12. 2007, 12:17 narfu is offline Mit Zitat antworten #11
killerriper
Farbige Schrift
 
Benutzerbild von killerriper
 
Registrierungsdatum: Apr 2007
Beiträge: 275
Re: ICQ 6 HTML Zero Day Lücke

Zitat:
Zitat von fleXyle 
Welche Version von Miranda IM braucht man dafür? Hab die Plugins geladen, funzt aber nich, es passiert einfach nix beim "Opfer" . Weiß vllt. jemand warum?
bei mir auch nichts: html geht, bilder werden auch gesendet, aber bei
Code:
<style>#page div p:first-child:first-letter{border-bottom: 2px redge;}</style><divid='page'><div><p><strong>a
passiert nichts
Alt 04. 12. 2007, 15:03 killerriper is offline Mit Zitat antworten #12
Phunsoldier
Alles Banane
 
Benutzerbild von Phunsoldier
 
Registrierungsdatum: Dec 2005
Beiträge: 611
Re: ICQ 6 HTML Zero Day Lücke

Denke das wurde fix gefixt^^

Eingabefelder usw gehen auch nicht mehr...

Phunny
Alt 15. 12. 2007, 17:55 Phunsoldier is offline Mit Zitat antworten #13
Joanie
Ist ein Blatt im Wind
 
Registrierungsdatum: May 2006
Beiträge: 527
Re: ICQ 6 HTML Zero Day Lücke

Nix gefixxt, der Exploit aus dem Video ist ein DoS für den Internet Explorer 6.0 SP 2.

Dass dank Windows Update mittlerweile die meisten den Internet Explorer 7.0 nutzen scheint hier keiner zu peilen und für den kenne ich leider keine DoSs.

Was viel interissanter ist ist die Frage, ob man per Webcode einen Download starten kann? Zum Beispiel in den Autostart Ordner ...

Auch sollte man wissen, dass man keine " " verwenden darf, sondern nur ' '
Alt 15. 12. 2007, 18:39 Joanie is offline Mit Zitat antworten #14
Phunsoldier
Alles Banane
 
Benutzerbild von Phunsoldier
 
Registrierungsdatum: Dec 2005
Beiträge: 611
Re: ICQ 6 HTML Zero Day Lücke

Zitat:
Zitat von Joanie 
Nix gefixxt, der Exploit aus dem Video ist ein DoS für den Internet Explorer 6.0 SP 2.

Dass dank Windows Update mittlerweile die meisten den Internet Explorer 7.0 nutzen scheint hier keiner zu peilen und für den kenne ich leider keine DoSs.

Was viel interissanter ist ist die Frage, ob man per Webcode einen Download starten kann? Zum Beispiel in den Autostart Ordner ... [...]
Ich hab keinen Internet Explorer 7 uns trotzdem funktioniert das mit dem Exploit nicht. Bilder werden zwar angezeigt aber dann hörts auf. Eingabefelder gehen auch nicht.

Das Exploit muss man auch erstmal so bearbeiten, dass alles in einer Zeile steht, weil sonst nur die oberste Zeile übernommen wird und nicht wie im Video alles...

Wäre nett, wenn du mir kurz erläutern könntest, ob es bei dir geklappt hat und falls ja wie!

Phunny
Alt 15. 12. 2007, 18:58 Phunsoldier is offline Mit Zitat antworten #15
Joanie
Ist ein Blatt im Wind
 
Registrierungsdatum: May 2006
Beiträge: 527
Re: ICQ 6 HTML Zero Day Lücke

Hat 1a bei mir funktioniert,

Habe auch nur den IE 6.0, also auf milw0rm.com gegangen, mir nen schönen DoS rausgesucht, " " durch ' ' ersetzt (wichtig!), mir mal eben icq 6 installiert und nen account erstellt, eingeloggt, mich geaddet, den Teazer inkl exploit als Bezeichnung geschickt und schon war mein ICQ 6 abgestürzt.

Mehr als nen DoS hab ich aber auch nicht hingekriegt.
Alt 15. 12. 2007, 22:48 Joanie is offline Mit Zitat antworten #16
Phunsoldier
Alles Banane
 
Benutzerbild von Phunsoldier
 
Registrierungsdatum: Dec 2005
Beiträge: 611
Re: ICQ 6 HTML Zero Day Lücke

Hast du das erst so umgeschrieben, dass alles in einer zeile steht? Wenn ich nämlich das Exploit kopiere, wird nur die erste zeile angezeigt...

Phunny
Alt 16. 12. 2007, 13:35 Phunsoldier is offline Mit Zitat antworten #17
-=Phrozen=-
★★★
 
Benutzerbild von -=Phrozen=-
 
Registrierungsdatum: Aug 2000
Ort: hopäde
Beiträge: 1.365
Re: ICQ 6 HTML Zero Day Lücke

Ja man muss es abändern damit alles in einer zeile steht...

Bei mir funktioniert aber auch nur das anzeigen von Bilder.
Expl. bekomm ich nicht ausgeführt...


Naja trotzdem lustig *g*
Alt 16. 12. 2007, 18:44 -=Phrozen=- is offline Mit Zitat antworten #18
kickzz
Mitglied
 
Registrierungsdatum: Sep 2004
Beiträge: 342
Re: ICQ 6 HTML Zero Day Lücke

Habs auchma probiert,aber bei den Leuten die IE6 hatten hat sich nur irgendwie das Chatfenster zwischen ihnen-mir aufgehangen ,also sie konnten nichtsmehr lesen in dem Fenster.Aber ICQ selbst hat sich nicht aufgehängt.
Alt 17. 12. 2007, 15:26 kickzz is offline Mit Zitat antworten #19
baumi_da_phreac
Mitglied
 
Registrierungsdatum: Oct 2005
Beiträge: 118
Re: ICQ 6 HTML Zero Day Lücke

Ganz schön übel, was man damit alles anstellen kann, siehe Anhang!
Angehängte Grafiken
Dateityp: png form.PNG (80,9 KB, 409x aufgerufen)
Alt 31. 12. 2007, 15:15 baumi_da_phreac is offline Mit Zitat antworten #20
freak0711
Mitglied
 
Registrierungsdatum: Feb 2007
Beiträge: 414
Re: ICQ 6 HTML Zero Day Lücke

echt nicht schlecht, funktioniert super Hab mal n paar neujahrsgrüße per bild verschickt, das hat effekt ^^
Alt 01. 01. 2008, 14:36 freak0711 is offline Mit Zitat antworten #21
freak0711
Mitglied
 
Registrierungsdatum: Feb 2007
Beiträge: 414
Re: ICQ 6 HTML Zero Day Lücke

Hallo gibts noch exploits die funktionieren oder ist das alles schon wieder gefixxtr was bei milw0rm drinne steht? Funzt nämlich alles nicht
Alt 01. 01. 2008, 15:47 freak0711 is offline Mit Zitat antworten #22
<Lessi>
Mitglied
 
Registrierungsdatum: Apr 2007
Beiträge: 361
Re: ICQ 6 HTML Zero Day Lücke

Bei mir funzt alles noch...ich hab jetzt nicht so die html Kenntnisse,aber KÖNNTE man auch eine flash-animation laufen lassen (außer die vorgegebenen) oder ein youtube video einbauen?


Ich find es einfach nur interessant wie leichtes oftmals ist....
Alt 01. 01. 2008, 19:13 <Lessi> is offline Mit Zitat antworten #23
Mues_lee
Mitglied
 
Benutzerbild von Mues_lee
 
Registrierungsdatum: Jul 2006
Beiträge: 173
Re: ICQ 6 HTML Zero Day Lücke

Ja das geht, allerdings brauchst du dafür den Code der gesendet wird um bei dem gegenüber einen Tzers zu erzeugen. Tzers sind ja auch nur Flash Animationen. Dann nimmst du einfach die URL zu dem Tzers raus, der erzeugt werden würde und fügst dort die URL der Flash Animation ein die stattdessen abspielen soll. Dann schickst du das dem gegenüber und fertig Allerdings weiss ich den Code nichtmehr für die Tzers, aber irgendjemand hier im Board wird ihn bestimmt noch wissen Das schöne bei diesem verfahren ist ja auch noch, das die Animation dann dirket auf dem ganzen Bildschirm abgespielt wird, wie ein Tzers halt auch.
Alt 01. 01. 2008, 20:28 Mues_lee is offline Mit Zitat antworten #24
MeGeRA
Gast
 
Beiträge: n/a
Re: ICQ 6 HTML Zero Day Lücke

erledigt

Geändert von MeGeRA (01. 01. 2008 um 22:04 Uhr).
Alt 01. 01. 2008, 21:01 Mit Zitat antworten #25
Themen-Optionen Antwort


Themen-Optionen

Gehe zu



Alle Zeitangaben in UTC +1. Es ist jetzt 02:30 Uhr.
Angetrieben von vBulletin
Copyright ©2000 - 2006, Jelsoft Enterprises Ltd.
paranoia.gullisys.net

Anmelden

Benutzername
Kennwort

Anzeige

© copyright 1998-2009 gulli.com home | regeln | sitemap | kontakt | impressum | partner | downloads | disclaimer |
Message Boards and Forums Directory