ANTICHAT

ANTICHAT (https://forum.antichat.xyz/index.php)
-   Skype, IRC, ICQ, Jabber и другие IM (https://forum.antichat.xyz/forumdisplay.php?f=13)
-   -   Глупые ошибки ICQ 2. Продолжение банкета. (https://forum.antichat.xyz/showthread.php?t=384258)

alkos 23.05.2013 00:26

Итак, майские праздники позади и администрация ICQ всерьез продолжила заниматься прикрытием багов в своем сервисе, что не может не радовать. Так в понедельник 13 мая был пофиксен еще один способ менять пароли на шестизнаках. А уже через два дня был закрыт доступ в админку сервиса lifestream.icq.com! Именно о последней "баге" собственно и пойдет речь.

http://savepic.org/3484477m.jpg

Доступ в админку был поистине смешным: http://lstreamfeweb.evip.icq.com/admin. В других случаях доступ ограничен паролем и ip-авторизацией, но тут почему-то отсутствовало и то и другое. Любой желающий мог пройти по ссылке и посетить админскую панель управления. Сама панель содержала обильное количество функций для управления в первую очередь лайфстримом, каналами пользователей, привязками к youtube, twitter, facebook и т.д. Сразу хочется отметить, что доступа к критической информации, будь то пароли, электронные адреса для авторизации и привязанные номера телефонов, в панели не содержалось.

Отдельно стоит упомянуть функцию "View graph cache in memcached", которая позволяла посмотреть кэш контакт-листа от любого ICQ-уина или аккаунта AIM. Кэш судя по всему обновлялся и чистился редко, поэтому обычно он содержал 70-95% от всего контакт-листа.

Другая функция "View accountinfo stored in memcached" позволяла посмотреть привязанные к уины аккаунты гугл, твиттер и фэйсбук.

Остальные функции можно посмотреть в скриншотах. Из самых интересных это пожалуй "Delete User" и "Bind Account" .

http://savepic.ru/4579442m.jpg

http://savepic.net/3696602m.jpg

http://savepic.org/3478332m.jpg

Также можно было управлять сервисами, подключенными к каналам пользователей в лайфстрим и представленными на карте локациями отдельных структур и аффилированных организаций.

http://savepic.ru/4532338m.jpg

http://savepic.net/3702749m.jpg

З.Ы. Как долго бага была точно не известно, но по моим данным это длилось более чем 1.5 месяца.

З.Ы.Ы. Аналогичной админки в лайфстриме на серверах AOL не обнаружено.

Химик20 16.06.2013 09:32

да че с аськой творится

alkos 08.06.2014 19:27

Оживляем тему! Пару недель назад админка (http://lstreamfeweb.evip.icq.com/admin) вдруг вновь ожила! И админы опять накосячили - доступ в админку не фильтровался!

Вооружившись сорсами своего брута ALICE, за вечер мной был написан многопоточный граббер контакт-листов от ICQ-уинов (ICQ CL GET).

http://savepic.org/5609381.png

Примерно за неделю удалось собрать базу ~100 млн. аккаунтов! Затем бага была закрыта.

http://savepic.org/5636004.png

Alexandr II 08.06.2014 20:01

Цитата:

Сообщение от alkos


Примерно за неделю удалось собрать базу ~100 млн. аккаунтов! Затем бага была закрыта.


не понял, ты собрал базу номеров или номера с паролями?

alkos 08.06.2014 20:14

Цитата:

Сообщение от Alexandr II
Alexandr II said:
не понял, ты собрал базу номеров или номера с паролями?

Админка позволяла только контакты просматривать. Поэтому собрал базу контакт-листов различных уинов.

Alexandr II 08.06.2014 21:21

Цитата:

Сообщение от alkos
Админка позволяла только контакты просматривать. Поэтому собрал базу контакт-листов различных уинов.

ну теперь либо брут либо спам

makag 09.06.2014 02:15

а я то думаю, чего это последние дней 10 спам валит в асю.

теперь все понятно -)

kerchi 11.06.2014 17:03

зачем мне, несколько миллионов, мёртвых номеров. - только время тратить. собирай лучше живых пользователей.

mailbrush 11.06.2014 23:32

В нескольких миллионах номеров, собранных с КЛ пользователей будет гораздо больший процент живых, чем в нескольких миллионах, сгенеренных рандомно или по диапазону.

alkos 12.06.2014 00:06

Цитата:

Сообщение от kerchi
зачем мне, несколько миллионов, мёртвых номеров. - только время тратить. собирай лучше живых пользователей.

В первую очередь собиралась база элитки, коротких уинов и свежерегов. Если там будет хотя бы 1% живых контактов, то это уже ~1 млн. пользователей.

Alexandr II 12.06.2014 00:56

Цитата:

Сообщение от mailbrush
В нескольких миллионах номеров, собранных с КЛ пользователей будет гораздо больший процент живых, чем в нескольких миллионах, сгенеренных рандомно или по диапазону.

а если по поиску работать? как это и делалось раньше..


Время: 02:32