170 похожих чатов

@Helgispbru @Dreamer_0x01 @Pathologic93 @webber_12 Не уверен, что вам всем это жутко

интересно, но в продолжение недавнего диалога отправлю свои наброски. Хочу понять, правильно ли я мыслю по спаму.

Отправка форм на сайте-пациенте происходит так:

1. Самой формы в коде страницы нет
2. При загрузке страницы код формы грузится через JS Аяксом по УРИ /ajax/getform
3. По клику на сабмит данные этой формы отправляются Аяксом по УРИ /ajax/sendform
5. Форма содержит CSRF поле

Идёт СПАМ, причем, при смене Аякс УРЛа, СПАМ на длительное время прекращается (например при смене на /ajax/sendform123456).

Из чего я делаю вывод, что спам идет прямыми запросами на эти УРЛ, без эмуляции действий пользователя в браузере.

Как при этом обходят CSRF токен? Прямым запросом на /ajax/getform получают код формы и CSRF токен в ней, а также список полей. Присвоив полям нужные данные, в том числе и CSRF токен, отправляют данные по УРИ /ajax/sendform.

Такая ведь цепочка?

Значит, CSRF токен создается и при прямом запросе, без браузера и кук? Никогда этим не заморачивался, а тут задумался.

13 ответов

74 просмотра

А заголовки проверяете, которые в запросах? Если вы говорите, что там прям прямые запросы, то, наверное, это видно как-то должно быть?

Смари, я как делаю 1) Смотрю реферрер, если нет или иной сайт - нахер 2) Доливаю JSом при отправке еще пару своих заголовков. В идеале, если бы они были рандомные 3) ну там xmlhttprequest само собой но его опять же подделывают 4) и токен, конечно. Но в форме у меня его нету. Он грузится JSом в window.token а потом подсовывается в запрос при отправке форм

Dreamer_0x01 VeseloV
А заголовки проверяете, которые в запросах? Если в...

Вот это дельный коммент. В Ларе оказывается есть ещё доп. токен, который в заголовок можно пихнуть, надо его заюзать. Но я вообще хитрее решил. Я в УРЛ приконкатенатил CSRF токен в качестве суффикса, и теперь у меня форма забирается по УРЛу типа /ajax/getformquUqtVAmLggTGsBthzAxhEL7lbKjUoPCLFgb6ZrG и данные отправляются по такому же. ни один враг не догадается! Теперь им только с эмуляцией браузера меня атаковать остаётся ))

Андрей [aharito] Харитонов
Вот это дельный коммент. В Ларе оказывается есть е...

И такое тоже было. Дисаблил enter и сдвигал кнопку отправки

y s
забавно будет, если враг сидит тут 😁

Тогда новую Яндекс-капчу заюзаю, импортозамещение рекапчи.

Sasha Beep
Смари, я как делаю 1) Смотрю реферрер, если нет ил...

Ого! Ни фига себе система. Если что, заюзаю, если достанут. Пока отстали.

Андрей [aharito] Харитонов
Тогда новую Яндекс-капчу заюзаю, импортозамещение ...

яндекс капча платная. Бесплатная ограниченное время.

Alexander Grishin 🦥
яндекс капча платная. Бесплатная ограниченное врем...

Да? нехорошо. Ну значит будем своими силами бороться.

Alexander Grishin 🦥
токена наверно было б достаточно не?

Неа. У меня вот вместо с кодом формы его скачивают. Но если вот так вот хитро, много ступенчато, как Sasha Beep - то на какое-то время поможет.

Alexander Grishin 🦥
токена наверно было б достаточно не?

Может быть. Но явно не в коде страницы. А проверка на xmlhttprequest это из раннего

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта