• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Телеграфф таит опасность?

phantomcoder

RAID-массив
Пользователь
Регистрация
06.10.2023
Сообщения
72
Реакции
19
Речь пойдет об исполнение ссылки при открытие телеграфф без ведома пользователя
Нам понадобится

Сам телеграфф - telegraph[.]ph
И в пример возьмем айпилоггер - iplogger[.]org


Создаем сам логгер
1708468824294.png


Переходим в телеграфф и создаем статью на которую кликнет жертва, тут уже применяйте СИ и нажимаем на вот эту кнопку
1708468908962.png


Далее вставляем наш логгер и на конце добавляем .jpeg или другое подобное расширение
1708468971778.png



Самой ссылки не будет, видно будет лишь квадратик
1708470251093.png



Теперь при открытие телеграффа, ссылка будет считаться как медиафайл и исполнятся обязательным путем для попытки его отображения
После открытия мы можем увидеть, что в панели айпилоггера появились юзеры
1708469037449.png


Таким же путем можно вставить абсолютно, что угодно, применяя абстракцию фантазии, вплоть до зараженных ссылок и т.д.

Но также телеграфф таит еще больше опасности, ведь с помощью него можно делать не простой ридерект
При добавление ридеректа в слове на ссылку, если добавить телеграфф, то телеграмм будет считать его доверенным источником и перекинет человека без каких-либо предупреждений сразу же на сайт
p.s. плашку можно убрать, оставил для наглядности
1708469871806.png

Но если мы вставим в форматирование услоной xss[.]is
То выйдет предупреждение
1708469941412.png

Таким путем можно сделать достаточно подлые вещи
Приведу пример ниже
Возьмем за основу ссылку от cryptobot
Для передачи валюты он использует ссылку, после открытия которой происходит пополнение
1708470070842.png

Сюда как не сложно догадаться можно вставить телеграфф ридерект с ссылкой по вашему желанию.
 
Последнее редактирование:
Баян пиздец же ;)
Знаю, но на удивление много кого видел кто попался на это, решил вот обобщить чтобы жертв было меньше ибо на форуме не нашел такую статью.
 
интересно, но про телеграф редирект не очень догнал)
Телеграмм считает телеграфф доверенной ссылкой и не выставляет дополнительных преград при ридеректе.
Лучше проверить самому, чтобы понять о чем речь
 
если прямо с телефона через телеграмм открывать, лог не придет же? только если скопировать и через браузер открыть? или я что то не так делаю?
Без разницы на чём открываешь, всё равно будешь палить свой IP адрес если статья заражена.
 
Смотря каким браузером открываешь
ну в этом и дело, я написал выше, что при открытие через телеграмм (не перекидывает на браузер, открывает в самом телеграмм), стука не будет
 
Хе, если не ошибаюсь, я тебе такой трюк подсказал, а про телефон верно сказали, просто не загружается изображение.
Ну и подушню уточнением: преобразовать линк в гиперссылку на телеграф с статьёй. И ещё, iplogger не лучшее решение, лучше развернуть своё веб-приложение, которое будет получать айпи через webrtc, или выполнять AJAX запрос на стороне клиента, намного увеличит шанс получить айпи адрес жертвы.

И да, О, как ты? Что нового?
 
Последнее редактирование:
А ещё можно сделать так: сделать фэйк криптокошелёк в виде бота с Telegram Web App, сделать такую же систему чеков, сделать "просмотр баланса" внутри Telegram Web App, и уже в нём реализовать получение айпи адреса.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх