Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
vivo X300 Pro rappresenta un'evoluzione misurata della serie fotografica del produttore cinese, con un sistema di fotocamere migliorato, chipset Dimensity 9500 di ultima generazione e l'arrivo dell'interfaccia OriginOS 6 anche sui modelli internazionali. La scelta di limitare la batteria a 5.440mAh nel mercato europeo, rispetto ai 6.510mAh disponibili altrove, fa storcere un po' il naso
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 21-08-2007, 16:15   #1
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
a proposito di Javascript... :D

Per altri test a cui ho fatto riferimento dovrete attendere

Nel frattempo, mi dite la parola chiave presente in questa pagina?
Fatemi un copia e incolla di tutto cio' che trovate.

http://www.stealthmeasures.com/javascripttest.aspx

Come vedete l'estensione e' aspx, cioe' si tratta di una pagina dinamica (in realta' non lo e', ma non posso svelare tutta la roba ). Su questo giochetto si basa cio' che -con buona fortuna- vedrete.

Nel mio caso sto usando un mio spazio, quindi non ho dovuto entrare in altrui siti, ma pensate a quanti siti - come sapete benissimo - sono protetti male (purtroppo ); iniettare pagine con estensione diversa che facciano "qualcosa" e poi riportino in modo trasparente alla pagina attesa (quella originale) immediatamente, senza che l'utente se ne accorga. Oppure (per evitare la protezione da redirezione, es. di Opera) un malintenzionato che abbia guadagnato accesso ad un sito, potrebbe rinominare la pagina originale (esempio default.asp->_default.asp) e sostituirla con quella "maligna" che faccia qualcosa (sfruttando del javascript nascosto in questo modo e tentando exploits ecc ecc - le applicazioni sono potenzialmente numerose) per poi visualizzare (con XmlHttpRequest) all'utente la pagina attesa, magari modificata pure per farsi spedire dati di login ecc.ecc.
Le applicazioni, ripeto, possono essere tante e credo che una "suite" di sicurezza e in primis il browser non possano rilevare purtroppo questi comportamenti con le tecnologie client/server attuali.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:19   #2
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Ma quanti 3D apri ?
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:20   #3
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da sampei.nihira Guarda i messaggi
Ma quanti 3D apri ?
sampei, questo commento te lo potevi risparmiare. e' proprio di questi commenti di cui parlavo nell'altro thread. mah
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:24   #4
Blue Spirit
Senior Member
 
L'Avatar di Blue Spirit
 
Iscritto dal: Feb 2002
Città: Termini Im. (I)/Port Talbot (UK)/Ludwigshafen (D)
Messaggi: 934
Quote:
Originariamente inviato da Sisupoika Guarda i messaggi
Per altri test a cui ho fatto riferimento dovrete attendere

Nel frattempo, mi dite la parola chiave presente in questa pagina?
Fatemi un copia e incolla di tutto cio' che trovate.

http://www.stealthmeasures.com/javascripttest.aspx

Come vedete l'estensione e' aspx, cioe' si tratta di una pagina dinamica (in realta' non lo e', ma non posso svelare tutta la roba ). Su questo giochetto si basa cio' che -con buona fortuna- vedrete.

Nel mio caso sto usando un mio spazio, quindi non ho dovuto entrare in altrui siti, ma pensate a quanti siti - come sapete benissimo - sono protetti male (purtroppo ); iniettare pagine con estensione diversa che facciano "qualcosa" e poi riportino in modo trasparente alla pagina attesa (quella originale) immediatamente, senza che l'utente se ne accorga. Oppure (per evitare la protezione da redirezione, es. di Opera) un malintenzionato che abbia guadagnato accesso ad un sito, potrebbe rinominare la pagina originale (esempio default.asp->_default.asp) e sostituirla con quella "maligna" che faccia qualcosa (sfruttando del javascript nascosto in questo modo e tentando exploits ecc ecc - le applicazioni sono potenzialmente numerose) per poi visualizzare (con XmlHttpRequest) all'utente la pagina attesa, magari modificata pure per farsi spedire dati di login ecc.ecc.
Le applicazioni, ripeto, possono essere tante e credo che una "suite" di sicurezza e in primis il browser non possano rilevare purtroppo questi comportamenti con le tecnologie client/server attuali.


ecco cosa mi ha dato:

Yet another test powered by Sisupoika - Greetings to all Hardware Upgrade Forum members

le conseguenze??
__________________
«Sono cristiano con Copernico, Descartes, Newton, Leibniz, Pascal, Eulero, Gerdil, con tutti i grandi astronomi e fisici del passato. E se mi si chiedessero le mie ragioni sarei felice di esporle» (Cauchy) /// I shall fear no evil, for Thou art with me /// CLIO COMMUNITY /// AF inside /// Sehnsucht
Blue Spirit è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:28   #5
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Fin qui giungerai, e non oltre. Saluti da Sisupoika

__________________
Il dubbio è il padre del sapere.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:34   #6
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da lucas84 Guarda i messaggi
Fin qui giungerai, e non oltre. Saluti da Sisupoika

Beh? ti arrendi gia'? I "livelli" sono tre, e questo non e' neanche il primo.
Le parole chiave sono stringhe alfanumeriche, e dovete incollare anche la sorgente del javascript.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:35   #7
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Dimenticavo, con questi sistemi anche l'offuscamento (comunque aggirabile sempre e comunque), non serve.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:47   #8
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
bho oggi non è che ho molta voglia di giocare, comunque non so come risolverlo anche perchè non si è capito molto a cosa si deve arrivare, ciao
__________________
Il dubbio è il padre del sapere.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 16:50   #9
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da lucas84 Guarda i messaggi
bho oggi non è che ho molta voglia di giocare, comunque non so come risolverlo anche perchè non si è capito molto a cosa si deve arrivare, ciao
Come vedi compare un alert, quindi c'e' del codice javascript nel file esterno che devi svelare, oltre alla prima "parola chiave". Cmq anche io ho da lavorare adesso
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 21:23   #10
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28998
Quote:
Yet another test powered by Sisupoika - Greetings to all Hardware Upgrade Forum members
sono grave?
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 22:22   #11
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
mmm si preannuncia una notte quasi-lunga (purtroppo non potrò tirare l'alba)
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 21-08-2007, 22:25   #12
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
ok, fino a qui ci siamo:

Codice:
window.onload = function() {
alert('Terveisia kaikille Sisupoikalta! :D')
}
// primo codice: nln3das943mladsna9camm4nm43
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2007, 00:01   #13
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
E' + di un'ora che ci batto la testa e non ho ancora capito che altro devo fare

Non ho capito se ci son altri 2 codici o meno

Il dubbio è: la pagina con lo script (j3nds...) non è dinamica??? Non è il server a mandarmi una cosa diversa a seconda della richiesta?? Com'è possibile?

(altre domande un "pochino" + malate sono: l'argomento è un md5? Di cosa? data? chiave? numero random?)

Per stas mollo, a domani
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2007, 02:13   #14
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da W.S. Guarda i messaggi
E' + di un'ora che ci batto la testa e non ho ancora capito che altro devo fare

Non ho capito se ci son altri 2 codici o meno

Il dubbio è: la pagina con lo script (j3nds...) non è dinamica??? Non è il server a mandarmi una cosa diversa a seconda della richiesta?? Com'è possibile?

(altre domande un "pochino" + malate sono: l'argomento è un md5? Di cosa? data? chiave? numero random?)

Per stas mollo, a domani
Bravo WS
Gia' questo NON e' a prova di tutti, ma e' quanto mi sarei aspettato senza grosse sorprese da alcuni di voi.
Il secondo e' gia' su un altro piano, e (non fraintendete) mi stupirei se qualcuno lo trovasse, vorrebbe dire che l'ho sottovalutato o sopravvalutato il mio sistema
Il terzo, sfrutta un "forse bug" nella gestione dei CSS che ho trovato in questi giorni; se riesco a confermare che si tratta di un bug (comune a IE, Opera, FF) lo segnalero' agli sviluppatori di browser e w3c. Per questa ragione, sinceramente non mi aspetto che lo troviate facilmente, tranne se qui c'e' qualcuno con le contro palle

Dovresti trovare da te il passo successivo..
Cmq, ti do' solo un aiutino.
Devi adesso trovare due inclusioni "nascoste", una con javascript (diciamo "secondo" livello, gia' molto difficile) e l'altra con css ("terzo livello", estremamente difficile - almeno per le mie conoscenze; io stesso, con i metodi e tool che conosco, ci impiegherei giorni se venisse fatto da altri).

La prima inclusione aggiunge dinamicamente un iframe invisibile al DOM della pagina, dopo l'onload della stessa.
Devi trovare la paginetta che viene caricata nell'iframe, farti due risate per la frase e l'immagine, e incollare qui il secondo codice scritto assieme al link della pagina.
Con questo sistema l'inclusione nascosta mi permette di modificare il DOM, ma non altre azioni javascript (almeno non ci sono riuscito, per ora).

La seconda inclusione e' un fake CSS che riporta come nomi di classi alcuni dati sul tuo browser, piu' il terzo codice (che per motivi che non sto a spiegare e' di soli 5 caratteri). Bisogna trovare ed incollare quelle informazioni e il codice. Se funziona col vostro sistema, avrete...una macabra sorpresa.


ps: per le domande che mi hai fatto: parte della soluzione del secondo sta nel capire a cosa serve quella scritta dinamica, che sembra soltanto un parametro random, ma e' ben piu'.

Buona notte.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2007, 11:29   #15
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
bhe ora so che c'è altro da fare
Avevo qualche dubbio (soprattutto sull'utilità dell'id nel body e sull'argomento che sembra random) ma una cosa è un dubbio e un'altra la certezza che c'è sotto qualcosa... son proprio curioso di capire come azz funziona
Oggi, con calma, ci lavoro e vedremo cosa riesco a capire
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2007, 12:04   #16
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
ehm... c'è qualcosa che non mi torna, sniffando la connessione (ieri non ci avevo pensato ) non c'è altro, quindi non stiamo parlando di cosa avviene cliccando su quel link, l'inclusione normalmente non mi viene proprio inviata quindi immagino debba fare un'altra richiesta
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2007, 12:16   #17
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da W.S. Guarda i messaggi
ehm... c'è qualcosa che non mi torna, sniffando la connessione (ieri non ci avevo pensato ) non c'è altro, quindi non stiamo parlando di cosa avviene cliccando su quel link, l'inclusione normalmente non mi viene proprio inviata quindi immagino debba fare un'altra richiesta
porca vac. mi stai stupendo
se hai gia' provato col sniffing allora forse forse sei vicino a capire
cio' che mi fa ridere e' la parte in grassetto

Quote:
Originariamente inviato da W.S. Guarda i messaggi
ok, fino a qui ci siamo:

Codice:
window.onload = function() {
alert('Terveisia kaikille Sisupoikalta! :D')
}
// primo codice: nln3das943mladsna9camm4nm43
Avevo dimenticato di chiedere, ci sono tre modi per trovare questo. Quale hai usato tu? Non scriverlo qui cmq ma in privato, altrimenti rovini il gioco ad altri

Cmq avevo pure pensato di rinforzare il primo livello mettendo gia' li' (e questo e' un altro aiutino ) compressione zip + base64 di un algoritmo mio (quindi non facile da decifrare), ma poi mi sono detto "dai, forse e' troppo"

a proposito di sniffing (e anche della prima parte), se non ho messo le tre parti in https e' solo per lazyness nel comprare apposta un certificato per quel dominio

Ultima modifica di Sisupoika : 22-08-2007 alle 12:40.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2007, 12:35   #18
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
mezzo casino coi quote

Ultima modifica di Sisupoika : 22-08-2007 alle 12:40.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2007, 12:39   #19
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
idem come sopra
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria Recensione vivo X300 Pro: è ancora lui il...
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
Il nuovo OnePlus Nord 6 è vicino al debu...
Tesla svela i risultati del Q4: conferma...
Nuova rimodulazione da Fastweb: fino a 3...
La NVIDIA RTX 5090 potrebbe presto costa...
ASUS non produrrà più smar...
CoopVoce sta per lanciare il 5G: ecco qu...
Factorial, azienda di batterie allo stat...
Le specifiche fuori di testa della Yangw...
I numeri incredibili di Xiaomi: nel 2025...
In Cina è pronto il parco fotovol...
Neuralink accelera: produzione di massa ...
Starlink abbassa l'orbita di migliaia di...
Dal MIT una nuova batteria per auto elet...
Adam Mosseri parla di IA su Instagram: l...
Suonerie personalizzate e Tone Store: il...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:32.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v