Ru-Board.club
← Вернуться в раздел «Программы»

» QIP - Quiet Internet Pager (часть 4)

Автор: ChronoAngel
Дата сообщения: 24.05.2009 23:30
Переходить на версию 8080 не советую!!! Потому как -


Цитата:
Уязвимость позволяет удаленному пользователю произвести DoS атаку.

Уязвимость существует из-за ошибки при обработке ICQ сообщений. Удаленный пользователь может с помощью специально сформированного ICQ сообщения в RTF формате заставить приложение потреблять все доступные ресурсы процессора. Пример сообщения:

{\rtf\pict\&&}

Работает только на QIP 8080, 8081, 8082
Веселая вещь, еще один повод уйти с QIP

Короче зависает процесс qip.exe, нормальные пользователи могут открыть диспетчер задач и вырубить его, а вот нубам придется перезагружать комп


Вобщем нужна реальная альтернатива,кроме миранды и стандартной аськи,кто что может посоветовать,из провереного на себе)))

Автор: PLAYYOB
Дата сообщения: 24.05.2009 23:37
ChronoAngel
Крысу пробовал?

А вообще, если быть таким параноиком, то лучше вообще отключить интернет


Автор: NeliyZar
Дата сообщения: 24.05.2009 23:38
ChronoAngel

Цитата:
Вобщем нужна реальная альтернатива,кроме миранды и стандартной аськи,кто что может посоветовать,из провереного на себе)))

Советовала немного ранее Pidgin установщик _http://pidgin-im.ru/download/windows/pidgin-2.5.5.exe Портабл англ только попадался _http://pidgin-im.ru/download/portable/Pidgin_Portable_2.5.5.paf.exe возможно как то можно русифицировать и его потом))) Набор Колобков к нему _http://download.kde.org/khotnewstuff/emoticons/downloads/74216-Kolobok_for_pidgin.tar.gz Мультипротокольный и кросплатформенный))) Когда Инфиниум достанет срвсем то наверное перейду на него. Потому что нужен Джаббер а плагины Миранды и ее 1000 настроек меня кумарят)))
Автор: ONick
Дата сообщения: 24.05.2009 23:40
sentryzd, не за что, но ChronoAngel прав на счёт уязвимости.


Цитата:
Вобщем нужна реальная альтернатива,кроме миранды и стандартной аськи,кто что может посоветовать,из провереного на себе)))

Присматривался к QutIM (ссылка в шапке), уже неплохо, но пока не впечатлил

Добавлено:
timsky, прошло уже 2 часа - где же ПЫЩЬ?
Автор: NeliyZar
Дата сообщения: 24.05.2009 23:42

Цитата:
Крысу пробовал?

Вчера на форуме высмотрела что скоро будет новая версия на тестировании с джаббером и с возможностью несколько номеров Аси. Решили видать тоже не отставать)) За qutim можно будет поговорить когда он хоть до беты дорастет.
Автор: rayoflight
Дата сообщения: 24.05.2009 23:58
ChronoAngel

Цитата:
Вобщем нужна реальная альтернатива,кроме миранды и стандартной аськи,кто что может посоветовать,из провереного на себе)))

Альтернативы,вообще-то,тут обсуждают.
http://forum.ru-board.com/topic.cgi?forum=5&topic=12896#1
Автор: genahagen
Дата сообщения: 25.05.2009 00:16
2ALL. Попробовал-удалил,очень глючный,уж лучше пользоваться виндосовским.Я понимаю желание разработчиков всунуть все в одно-но это как шампунь для волос и гель для душа плюс пенка для умывания от фирмы ''Дерьмо''.Добавить нечего-все этим сказано.
Автор: XenoZ
Дата сообщения: 25.05.2009 00:38
All
Ну что вы все к бедному кипу пристали?
Стоит Infium 9030, фаером прижат по самые помидоры, т.е. выход разрешен только на аоловские адреса, порт 5190, и джаббер (не киповский), порт 5222. И все работает, и никакого спама и т.п... В настройках все галки (хранить, авторизовать и т.п...) сняты.
Автор: timsky
Дата сообщения: 25.05.2009 00:44
Ну пыщь, не пыщь, но вот результаты моего ламерского исследования.

Сперва в HTTPAnalyzer версии 2х получил странные результаты, решил, что может прога глючит или еще чего. Т.к. на сайте уже версия 4, скачал ее и начал перезапускать QIP 2005 8092 - все как обычно и думал уже что это был глюк снифера и он поймал не предназначеный ему пакет, т.к. этот снифер слушает только ХТТП трафик.

По порядку:
При старте коннектица на http://new.qip.ru/newver.php за обновлениями и на http://download.qip.ru/params.txt за этим самым клиент айди.

Все нормально за исключением того, что периодически он подсовывал мне куки. Для тех, кто сейчас будет мне говорить про галочки при установке и прочее покажу, как он это делает. Вот скриншот снифера:


В нижней части, разделенной на 2 половинки слева видим стандартный http запрос квипа, справа, ответ сервера. Видим, что сервер передает Квипу вот это:

Цитата:
Set-Cookie:qip_uid=7m/vw0oZkU6pxRBULKW4Ag==; expires=Thu, 31-Dec-37 23:55:55 GMT; domain=qip.ru; path=/

т.е. он говорит Квпиу установить куку, что тот и делает также, как это делает любой броузер. Причем устанавливает вне заисимости от того, существует кука уже или нет.

Отсылка данных:
В основном пакеты идут одинаковые за исключением того, что периодически проскакивают куки. Количество попыток снифа можно увидеть по первому столбцу, там указан порядковый номер попытки. Дата справа всегда указывается одна и та же не смотря на то, что я переводил время и к тому же следующие попытки были совершены уже за полночь. Ну это и не важно.

Я перевел время на 26 число (первая выделенная строка), попробовал снова и КВИП попался!
На скриншоте я выделил 2 строки и если приглядеться, то видно, что методом GET квип шлет на сервер примерно 1,8 килобайт! Вместо обычных 122/127.
5-8 строкчи - это я просто запускал Квип, чтобы уловить закономерность подсовывания куки без перевода даты и Квип опять что-то передал (2-я выделенная строчка), когда я почистил куки и запустил его.
Что он передает не разобрать и ясен хер почему
Только в этих случаях сервер тоже возвращает немало всякого говна на целых 4+ килобайт! Вот там я заметил кое-что интересное:

Я экспериментировал на давно аброшенном номере. В нем всего 1 ICQ контакт виден.

1) в 7 местах открытым текстом мой UIN
2) в 2 местах номер аси из моего КЛ
3) один раз название группы из КЛ
4) и по одному разу контакты из AOL, которых я либо давным давно удалил, либо они сами как-то из КЛ отвалились, но точно были в моем КЛ на этой асе. Именно для этих кнтактов и был зареган этот уин давным давно.
Я посмотрел в папке BackupCL для этого UIN - там среди файлов есть бекап за 2006 год, где все эти 4 контакта есть. В сегодняшнем (вернее уже вчерашнем) бекапе этого уина нет.

Вопросы:
Какого х#я сервер http://download.qip.ru мне их возвращает в открытом виде?
А следовательно если он мне их вернул, значит он их либо только что получил, либо уже имел в наличии:
Какого х#я мои личные данные и еще не бог весть что передается методом GET на http://download.qip.ru ?

Добавлено:
Вообще, я тестил на 2-х номерах: один, о котором сказал выше, второй - совсем пустой, поэтому ничего в его логах я не заметил.
Из деталей в обоих вбит только ник и он, кстати, тоже передается в ответе сервера http://download.qip.ru в открытом виде.
Автор: NeliyZar
Дата сообщения: 25.05.2009 00:56
XenoZ

Цитата:
Стоит Infium 9030, фаером прижат по самые помидоры,

Жестоко)) Хорошо хоть "помидоры" ему сохранил)))
Цитата:
И все работает, и никакого спама и т.п... В настройках все галки (хранить, авторизовать и т.п...) сняты.

У меня и без прижимания и снятыми галками на 5 учеток в три дня два спамных сообщения)))
Автор: ChronoAngel
Дата сообщения: 25.05.2009 00:58
timsky не больно оно и ламерское...
Вобщем на данные момент ясно что с qip дело тёмное
P.S. timsky возможно некоторые словечки следует затереть...
Автор: timsky
Дата сообщения: 25.05.2009 01:04
ChronoAngel
Поправил.. реально эмоции... у меня через квип много чего прошло, включая основные уины
Автор: sadmn
Дата сообщения: 25.05.2009 04:19
timsky
можно тебя попросить если уж навык отработан проснифить чего там кутим творит?
http://qutim.org/
или сборка http://nightwolf-ng.dyndns.org/qutim/
Если будет время, то тема обсуждения Qutim
Автор: timsky
Дата сообщения: 25.05.2009 05:03
sadmn
А навыков и не надо. Все предельно просто: [more]
Качаем дистр проги: http://www.ieinspector.com/httpanalyzer/downloadV4/full_edition/HttpAnalyzerStdV4.exe
И кейген: http://rapidshare.com/files/197459359/ieinspectors.http.analyzer.std.v4.0.1.125.read.nfo.keygen-tsrh.zip
Для генерации ключика жмем ENTER

После установки, запуска и регистрации жмем черный треугольник на кнопке Start в снифере и выбираем New Process, указываем путь к Квипу смотрим, что там бегает от нас и к нам. Жмем на сессию (полоса, типа тех, что я выделял на скриншоте) и в нижней части окна кое-какие вкладки оживут.
Response content - содержимое ответа сервера
Post data - отправленные на сервер данные помимо стандартных пакетов
Stream - слева полностью исходящие данные, справа - входящие

ЗЫ: мне пришлось отрубить КИС, а то он много вонял на действия HTTP analyzer'а[/more]

А ковырять другие клиенты нет времени и желания. Только на отлов действий этого гада угрохал немало времени.

И еще:
1) Это HTTP снифер, он не смотрит другой трафик, а его тоже не мало, начиная от днс запросов и трафика с серваком аси и заканчивая всем остальным
2) Пришлось изрядно пое#аться, чтобы поймать КИП за эти делом. На скриншоте видно, сколько раз я его запускал. Хорошо, что 2 номера поочередно гонял и сынулька отвлекал, благодаря чему процесс растянулся по времени и меня асечные серваки не банили за реконнекты.
3) ИМ клиент может передавать разными способами начиная от такого тупорылого, как реализовали в КИПе и заканчивая самыми извращенными, включая посылку мессаг на свои же уины. Для отлова последнего вида придется юзать что-то типа NetResident. А ковырять абсолютно все пакеты в CommView и подоном софте - это нужно уже знать, что и как.

Свои логи не хочу выкладывать, т.к. хз что там от меня сливалось, но если это резко прикроют, то поделюсь через ПМ логом от ненужного номера, если кто-нить шарящий возьмется его расковырять.
Автор: Donatello
Дата сообщения: 25.05.2009 06:12
Мля, ребят... Ваши "исследования" почитаешь, хоть стой, хоть падай. Сейчас запустил Qip 8090, вот все соединения после успешного логина:



Первые две строчки:



Для "продвинутых снифферщиков" - синим показано с, красным соотв. на.

Остальные три сервера - это серверы, догадайтесь чьи. Что касается давно удаленных контактов и т.п., да, сервер ICQ передает их в большом кол-ве - клиенту, вот пример из этого подключения:



Вот [more=полный список номеров]...........UIN.........Q...%......................................
..UЊ.:....2Й©.............J..M.........
..UЊ.:."...&.........(..O.UIN.........Q...%......................................
..UЊ.:.........*..ru....O....J..M.........
..UЊ.:."...&............2Й©.*..—.(...........................Ђ.....
......*..?."...............Р.....и........... *..™.....................„.з...и*..љ...    .............и.....и*..›.Є.............P.ё.3.и.и.....2.............Ђ.Ђ...И...........(.....И.....И...............2.....ф.....ю.....ў.....d.....a.....И.....
.    ....—Ђ.
.................X.
......... *..њ
(............o...........И..*(....Import Time.........Ф..Bщs§..48119269.........m..DРJ.A`....11411444.........m..Cj
Н@џкP..671064.........m..D\Љ°@еї.    228383977.........m..ClРй@їЈЦ..429433.........m..Cl°.?Ђ...    265783239.........m..Cm:Ѓ?Ђ....882898.........m..C›vОA`...    254872162...    .....m..Cv‘R?Ђ...    255236445...
.....m..Cv”x?Ђ....773866.........m..CјЯlA`...    299401334.........m..CwЯ.A/Б..    255150689...
.....m..Cwб…?як¶.    241217661.........m..Cx№З@OE..5522880.........m..C‡™~?ъ€F.    316136737.........m..CЊоЯ?Ђ...    232727255.........m..CЋ+D?Ђ...    261969005.........m..D.¦A    •f.    215540764.........m..C™ў&A?yі..614415.........m..D.ОВ@?.Ћ..872163.........m..Cњ@к@:ѕM..666180.........m..Cцоg@¤вe..553030.........m..CЎҐ.@-'Ћ..377898.........m..CТ.“A^ba..606699.........m..DПб0?Ђ....803131.........m..D.МU?Ђ....232732.........m..CЁGѓ?Ђ....357535.........m..CЁEд?Ђ...    278838278.........m..C¬Y.?ь¬`.    228568975.........m..C±Г.?яBи.    490719456.........m..E.u"@8ВЬ.    272561619... .....m..Cј.Ѕ?о<Ђ..161443...!.....m..Cј u@їЗ%..555827...".....m..CЅGз?яч..    111342207...#.....m..Cї.Ы?Ђ....789859...$.....m..CЕ@.?ящ{.    297991815...%.....m..DЬVГ?сjр.    116944611...&.....m..CОA"?Ђ....703941...'.....m..CЬщсA`...    258768795...(.....m..DЮю.?Ђ....399280...).....m..CЫbЛ?щ(р..870269...*.....m..E№G^@o.….    320378953...+.....m..CЬсэ?Ђ...    204032637...,.....m..CЮ.`?Ђ....3348030...-.....m..CйТЕ?Ђ....73778760.........m..DЯЋЇ@їеЎ.    346193416.../.....m..Cуa1@9
..    483995144...0.....m..HhNё?Ђ....13692726...1.....m..D.L‘A.q8..178555...2.....m..Cшi$?яшз.....3...8.g..E‰^-.P.....h.S.....o.R.......Q....ѓ..`..J.ѓ-.d.......    284787548...4.....m..D0/m?Ђ....296085...5.....m..Cь°¦?яЧц.    194757858...6.....m..D#1«?–ЮА.    224432001...7.....m..Dчc;@Мќ-.    408834818...8.....m..DуM?яхb.    268691669...9.....m..DфДM?Ђ...    198763903...:.....m..DфЙЛ?Ђ...    240328208...;.....m..Dчaі?Ђ...    276940159...<.....m..E.К3?Ђ....474865...=.....m..E.:€?Ђ....97882549...>.....m..G;#УA`....875997...?.....m..E/Є\?Ђ....89344507...@.....m..E.6S@‰.Г.    201496653...A.....m..E:»Ь?Ђ....5115100...B.....m..E?Kы@ЯВ..    335507914...C.....m..EQм›@џЫr.    217689793...D.....m..E@~w@џтX.    393835515...E.....m..H.; @?к¶.    309655824...F.....m..EDЫ·?Ђ...    493555552...G.....m..H >{@ѓз6.    245778623...H.....m..E пѓ?Ђ...    285542157...I.....m..Eў^їA`....834945...J.....m..E¤ТяЪ..    266684023...K.....m..E`©Ъ?Ђ...    284907755...L.....m..Eж#UA`...    305277224...M.....m..H3.иA/іK.    365729120...N.....m..Eo=$@@...    363159789...O.....m..H5ІA?Ђ...    252427740...P.....m..Enьб?Ђ...    407004061...Q.....m..Eo.э?Ђ...    205190051...R.....m..E-dЌ?Ђ...    442430959...S.....m..Eo.ш?Ђ....7987121...T.....m..H[iщ@.!n.    192367112...U.....m..Eo.Ѕ?Ђ....78591932...V.....m..DЏс.?Ђ...    288580714...W.....m..H;»ы?Ђ...    226126668...X.....m..D‘HсA.ЌЈ..209225...Y.....m..Hч.і@ЯЕH..312112...Z.....m..D¶[йANз,.    238596519...[.....m..Eo,џ?Ђ...    194639998...\.....m..H..v@=cb..4446662...].....m..Eyѓz@.щ..6411240...^.....m..EzёЪ?Ђ...    272451930..._.....m..E~6.?Ђ....7295094...`.....m..E€6:@Я®r..883737...a.....m..E€`x@вХ..706209...b.....m..E·.}A.Ґ»..6452600...c.....m..EГMХ@5p^.    244755581...d.....m..Eбі{?яшn.    218873592...e.....m..Eа‡    ?Ђ...    461645897...f.....m..EаЉE?Ђ...    321227011...g.....m..Eй.Q?РеЬ.    446691137...h.....m..EдќА?Ђ...    330092478...i.....m..Eдї.?Ђ....894448...j.....m..HEn•@?Ж<.    337859194...k.....m..Iя{г@ю¤ќ.    295086778...l.....m..Eя(.?ячЉ.    497671716...m.....m..Eя'…?Ђ...    291165324...n.....m..F.[в?Ђ......*..ќ.J............[.    194844952...o.....m..F.+Ь?Ђ...    356775043...p.....m..F./Љ?Ђ...    400736417...q.....m..F.0э?Ђ...    478272737...r.....m..F.2в?Ђ...    243099364...s.....m..F.3 ?Ђ...    310032034...t.....m..F.3+?Ђ...    314946771...u.....m..HwYЈ?Ђ...    331257767...v.....m..F.3‘?Ђ....524228...w.....m..F.3¶?Ђ....938911...x.....m..F.3Б?Ђ....ICQ-MDIR...y. . .\...ПЊ.ѓЄM]ўдьG.IеЋ.]..@гb!OЅ@...487662...{.....m..F.@Ч@ї¬ќ.    122458066...|.....m..F"b~?Ђ...    438748907...}.....m..F(.9?Ђ...    216432084...~.....m..F,Пц?Ђ...    362180461........m..F,Р.?Ђ...    282984458...Ђ.....m..F,СЏ?Ђ...    462450532...Ѓ.....m..F,СР?Ђ...    193911228...‚.....m..F,Т.?Ђ...    414722622...ѓ.....m..F..Х?Ђ...    354219363...„.....m..F. z?Ђ...    234756379...….....m..F/ЉГ?Ђ...    308630214...†.....m..F/Љш?Ђ...    120005850...‡.....m..F/‹.?Ђ...    299268588...€.....m..F/‹@?Ђ...    321430421...‰.....m..F/‹j?Ђ...    491854186...Љ.....m..F/‹Ђ?Ђ...    297174989...‹.....m..F/‹ў?Ђ...    299949557...Њ.....m..F/‹ї?Ђ...    330085156...Ќ.....m..F/Ќ‰?Ђ...    243679513...Ћ.....m..F/’.?Ђ...    453136697...Џ.....m..F/“.?Ђ...    485018063...ђ.....m..F/?б?Ђ....98254327...‘.....m..F0ђЭ?Ђ...    201130354...’.....m..F1Ц&?Ђ...    244621800...“.....m..F1Цњ?Ђ...    417728945...”.....m..F1ь·?Ђ...    451298908...•.....m..F3-??Ђ...    226788070...–.....m..F4Ћ?Ђ...    330093563...—.....m..F5 M?Ђ...    398830254...?.....m..F5 ў?Ђ...    360448023...™.....m..F5 З?Ђ...    244759570...љ.....m..F5!K?Ђ...    222823869...›.....m..F5![?Ђ...    241255575...њ.....m..F5!Ђ?Ђ...    352975664...ќ.....m..F5!І?Ђ...    226873888...ћ.....m..F5!В?Ђ...    313005881...џ.....m..F5#c?Ђ...    438181245... .....m..F7+Т?Ђ....68991200...Ў.....m..HКћћ?Ђ...    388066620...ў.....m..F=хѕ?щ...    335593900...Ј.....m..F7»/?Ђ...    466920641...¤.....m..F7»a?Ђ...    214720121...Ґ.....m..F7»{?Ђ...    360540568...¦.....m..F7»†?Ђ...    291081153...§.....m..F7»к?Ђ...    395152712...Ё.....m..F:.€?Ђ...    191818345...©.....m..F:zЦ?Ђ...    469779828...Є.....m..F:zЭ?Ђ...    330359747...«.....m..F:{Y?Ђ...    413801212...¬.....m..F<©‘?Ђ...    327027546...-.....m..F<Є#?Ђ...    319040996...®.....m..F=фH?Ђ...    471139785...Ї.....m..F>5b?Ђ...    233652430...°.....m..FE.™?Ђ....3600036...±.....m..FTa.@?K¶.    499636071...І.....m..FYЩњ?Ђ...    494805365...і.....m..HtА¦?Ђ...    432867721...ґ.....m..I.)>@п.я..511501...µ.....m..FwжК@ЈшЉ..533676...¶.....m..GyQ„A_?8.    392583188...·.....m..Fц    ?Ђ.......ё.....Ц.......Й........3181073...№.....m..F‰.$?Ђ....373386...».....m..FАЄЎ@?чМ.    594080985...ј.....    102064331...Ѕ.....m..G.?)@?тБ..16004504...ѕ.....m..IЯOп?Ђ....121320...ї.....m..IRW.@;~и..539927...А.....m..IPЋq?Ђ...    433919986...Б.....m..J.l7@7.l..744444...Д.....m..IЫ0ж?Ђ.......Щ...!.К....Р....С....Т....У....Л..яяяя..1...Е.....Х....Ћ±п6.—–'Ь5ј\.в..LastUpdateDate.."p.....E..EэѓЛ.    337859194..aK.....1.    337859194.E..Gх,њ..General.........И..nI..765000..nI...$.1..inviz.su.:...<...7...m..Iчt"?янJ.
Общая*(.......И...=G...64464644*(.=...'.1..[SBot v1.0].7...E..ER:Б.m..I<8И?Ђ....757555*(G....'.1..[SBot v2.0].7...E..ER:№.m..IxЄќ?Ђ8жJ.кЗ[/more], которые когда-то были добавлены в контакт и с ними вёлся разговор. Нехило, да? Особенно учитывая, что в контакте сейчас висит три номера всего. Что касается куков... Офф. клиент также посылает куку и залогинившись на номер можно зайти на icq.com, уже залогиненным. Где возмущения??? А то, что вам каждый день десятки баннеров в инете сохраняют куки на комп.? Просто зашли на секунду на сайт и несколько куков... И вот всё преступление. Такое детское мусолинье только смех вызывает.
Автор: acro
Дата сообщения: 25.05.2009 08:38
Donatello
Тогда как объснить массовый спам и угоны UINов в пользоваталей qipа?
Зачем хранить на сервере qipa связки UIN-pass ?
Автор: timsky
Дата сообщения: 25.05.2009 16:52
Donatello
Да хрен с ним, с куками, это цветочки.
У меня тоже много раз при коннекте все было в пределах нормы, но иногда проскакивает вышеописанная муть.
Автор: ONick
Дата сообщения: 25.05.2009 18:05
timsky

Цитата:
А ковырять другие клиенты нет времени и желания.

Только одна просьба:
поковыряйте клиент, на который перейдёте, так же пристально, именно задавшись желанием что-либо найти - 99% за то, что найдёте
Автор: acro
Дата сообщения: 25.05.2009 18:16
А почему нет комментариев от участников этого позора? Я имею ввиду разработчкиов. Хотя какие там комментарии. Плевали они.
Автор: NeliyZar
Дата сообщения: 25.05.2009 18:20
ONick

Цитата:
99% за то, что найдёте
Все познается в сравнении иначе это выглядит охотой на ведьм. Если поступать честно то надо точно такой же анализ поведения проводить и с другими клиентами и тогда сравнивать их стереотипность или отличие.
Автор: ONick
Дата сообщения: 25.05.2009 18:50
acro, они просто боятся, что такие как вы их разорвут
Но тут уж точно не следует ждать комментариев от них
Это как телевизор - что говорит, в то и верят и бесполезно доказывать обратное.
Автор: acro
Дата сообщения: 25.05.2009 18:54

Цитата:
Это как телевизор - что говорит, в то и верят и бесполезно доказывать обратное.

Ага. Вы еще скажите, что высказывание идиотского утверждения требует на порядок меньше усилий, чем его последовательное и обоснованное опровержение и более того, иногда это опровержение вообще невозможно.
Автор: timsky
Дата сообщения: 25.05.2009 19:20

ONick
Мне переходить не надо, я всю жизнь, с самого начала в качестве основного клиента юзаю Миранду.
1) Опен сорс. И без меня там в коде уже наковыряли все, кому не лень, включая конкурентов.
2) Миранда не ломится никуда кроме асечных серваков, если только какой-нить плагин этого не делает.
3) Повторю еще раз:

Цитата:
ковырять другие клиенты нет времени и желания. Только на отлов действий этого гада угрохал немало времени.


Я описал, что я делал и как, так что удачи в отлове пакетов

ЗЫ:
Моей целью не было поднятие паники или поиск скелетов в чужом шкафу.
Стало интересно, нахера квип так усердно пробивает путь к своим серверам всевозможными способами. Запустил HTTP снифер и пока разбирался с ним, поймал сабж за нехорошим делом (возможно, малая известность HTTP аналайзера и отключение КИС помогли поймать qip ... хз). Сам своим глазам не поверил, обновил снифер - опять поймал. Поглядел, что и как, сделал выводы и поделился с общественностью. А в виду того, что квип и так уже замечен в куче троянских действий, я верю сниферу и сделал для себя окончательные выводы.

Свои исследования в этом направлении заканчиваю.
Автор: Dmitriy05
Дата сообщения: 25.05.2009 19:46
ONick
Чисто ради интереса запустил Миранду через HttpAnalyzer:
[more]
Request:
(Request-Line) GET /update.php?version=0.7.19.0&unicode=1&alpha=0&alphaBuild=0 HTTP/1.0
User-Agent MirandaUpdate/0.3
Host update.miranda-im.org

Response Headers    Value
(Status-Line)    HTTP/1.1 200 OK
Date    Mon, 25 May 2009 16:38:08 GMT
Server    Apache/2.2.11 (Unix) PHP/5.2.6 mod_ssl/2.2.11 OpenSSL/0.9.8c mod_fastcgi/2.4.6 DAV/2 SVN/1.4.2
X-Powered-By    PHP/5.2.6
X-Miranda-Update    false
X-Miranda-Version    0.7.19
X-Miranda-Version-Complete    0.7.19.0
X-Miranda-Ping-Period    172800
Vary    Accept-Encoding
Content-Length    0
Connection    close
Content-Type    text/html


Post data - нет
Cookies - нет

[/more]
Автор: ONick
Дата сообщения: 25.05.2009 20:35
Dmitriy05, миранда мне не интересна - проделал то же с Infium-ом

[more=Вот](Request-Line):GET /params.txt HTTP/1.0
Host:download.qip.ru
User-Agent:Mozilla/4.0 (compatible; qip9030; params )

Response Headers    Value
(Status-Line)    HTTP/1.1 200 OK
Server    nginx/0.7.40
Date    Mon, 25 May 2009 17:25:18 GMT
Content-Type    text/plain; charset=utf8
Content-Length    124
Last-Modified    Thu, 23 Apr 2009 08:20:20 GMT
Connection    close
Accept-Ranges    bytes



Нажал "Проверить наличие обновлений"

(Request-Line):GET /new_inf.php HTTP/1.0
Accept:text/html
User-Agent:Mozilla/4.0 (compatible; qip9030; QIJM; Windows NT 6.0; m)
Host:new.qip.ru

(Status-Line):HTTP/1.1 200 OK
Server:nginx/0.7.50
Date:Mon, 25 May 2009 18:07:38 GMT
Content-Type:text/plain
Content-Length:3044
Last-Modified:Wed, 25 Mar 2009 16:03:14 GMT
Connection:close
Accept-Ranges:bytes



Post data - нет
Cookies - нет

П.С. Infium запускался с параметром /nosrv[/more]

И что?
Автор: MALDINI
Дата сообщения: 25.05.2009 20:42
Обьясните простым языком что происходит сниферы ,куки,цветочки, что с квипом что то мутит пора менять клиент???
Автор: acro
Дата сообщения: 25.05.2009 20:46

Цитата:
что с квипом что то мутит пора менять клиент???

Да. Но на оф. форуме qipа, говорят, за одно только упоминание о миранде, тупо банят. Про разговоры за "муты инфинума" видимо расстрел.
В принципе можешь и дальше оставаться на qipе. Только не инфинуме. Но не удивляйся потом ничему.
Автор: Donatello
Дата сообщения: 26.05.2009 03:09
acro

Цитата:
Тогда как объснить массовый спам и угоны UINов в пользоваталей qipа?


E-mail угоняются пачками, деньги воруются, аккаунты интернетовские и т.п. - это всё Qip виноват? Как объяснить, что я много лет сижу на Qip 2005 (и у меня ни один и ни 100 номеров, а гораздо больше, конечно всеми я не логинился, но достаточной частью) и чего-то ничего у меня не угнали и спам от авторов Квипа не получаю.


Цитата:
Зачем хранить на сервере qipa связки UIN-pass ?


Вопрос не ко мне. И я писал о Qip 2005, он тоже хранит чего-то на сервере? Или тебе разницы нет - кому и чего писать?

timsky

Цитата:
Да хрен с ним, с куками, это цветочки.
У меня тоже много раз при коннекте все было в пределах нормы, но иногда проскакивает вышеописанная муть.


А где "ягодки"??? Никакой мути (конкретики) в твоём большом посте я не увидел. За каким-таким нехорошим делом ты его поймал, также не понял. =))) Однако я вижу, что открылась вторая часть флуда - Infium уже мало, решили и Qip 2005 "пообсуждать". Такие посты, которые не несут в себе никаких реальных док-тв, лишь приносят вред, давая лишний раз пофлудить разным товарищам с их неуёмной фантазией и бредовыми домыслами. "демократия в опасности" и т.п., всё это старо, как мир - лишь бы поорать (пофлудить).

Что касается меня, то я никогда не пользовался Infium и не потому что чего-то боюсь, а потому что с момента его первого появления - это был "комбайн в рюшечках". Комбайны я не люблю и функционал Qip 2005 меня устраивает, вот и всё. А сидеть флудить, обсирать, обвинять, выдвигать предположения, но продолжать пользоваться - это как-то...
Автор: ChronoAngel
Дата сообщения: 26.05.2009 04:58
Бесполезный спор! Это всё равно что спорить какой антивирь лучше,или файловый менеджер. Для некоторых это как религия никогда не переубедишь. Так что лучше прекращаем флудить и кому qip не нужен ищем альтернативу.
Лично я выберу что либо из Open source !!!,по крайней мере трояна не засунут))))
Автор: Hiken
Дата сообщения: 26.05.2009 08:41
Да уж, и когда разработчик везде подписывается гордо "The Author", начинаешь задумываться. ChronoAngel, полностью согласен с вами.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131

Предыдущая тема: Глюк в Excel


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.