Секреты регистрации Skype. Показать то, что скрыто :)

12 3
TaveL
На сайте с 30.06.2008
Offline
121
3371

Всё началось с того, что у меня наконец появилась абсолютная необходимость зарегистрировать себе личный Skype для общения с очень капризным англоязычным заказчиком. Буржуй не хотел даже слышать аргументов о том, что Skype плохо подходит для текстовых сообщений. Объяснял и что сообщение в оффлайн нормально не отправить, и Prism с АНБ пытался пугать - ничего так и не помогло.

Ладно, пришлось смириться с обстоятельствами, полез регистрироваться. И вот что я увидел:

Итак, Microsoft убеждает нас, что логин нам просто необходим не короче 6 и не длиннее 32 символов, должен начинаться с буквы и не может содержать ничего кроме букв и цифр. Замечательно, опять эта уникальнейшая забота о пользователях с 5-буквенными никами. Стало немного грустно, но это же Microsoft, подумал я, неужели они вот так вот прямо взяли и сделали фильтрацию логина по белому списку? Да не может такого быть, индусы простой код писать не умеют :)

Посмотрев на AJAX-запрос для проверки логина, я написал скрипт, который добавлял к моему нику все возможные ASCII-символы по одному и отправлял логин на проверку. Скрипт выдал в лог следующие символы, которые не давали ошибок:

. , - _ < >
ну и символ перевода строки с шестнадцатеричным кодом 10.

То есть мы можем зарегистрировать себе Skype вида "tavel.", "tavel--", "tavel_._" и т.п., а не только "буквы и цифры", как пытается убедить нас Microsoft.

Странно только почему не фильтруются угловые скобки. Например, проходят валидацию логины "taveltavel<test>" или даже "taveltavel</^%^$&^(&)>", а логин "tavel<test>" скрипт считает слишком коротким, то есть ни длина, ни содержимое угловых скобок при проверке не учитываются. Я уже подумал, что сейчас какую-нибудь активную XSS раскопаю, но меня ждал облом - логины с угловыми скобками валидны только при AJAX-проверке, зарегистрировать их не получится, будет ошибка.

В общем, это конечно не победа, 5-символьный логин я так и не получил, но зарегал довольно сносный ник с точкой на конце:

Возможно, кому-то пригодится эта информация, а кого-то может и натолкнет на дальнейшие исследования. Спасибо за внимание.

MailBot - профессиональный авторегер, чекер и анлокер Outlook (Hotmail), Yahoo, AOL, Mail.com, GMX.com, GMX.de, Web.de, Mail.ru, Яндекс, Рамблер, O2.pl, WP.pl, Meta.ua, I.ua, UKR.net и др. ( https://tavel.in/mailbot/ )
O
На сайте с 11.02.2011
Offline
106
#1
TaveL:
Возможно, кому-то пригодится эта информация, а кого-то может и натолкнет на дальнейшие исследования. Спасибо за внимание.

на какие например?

заработай 100$ в день (http://u.to/2HRmCA)
LEOnidUKG
На сайте с 25.11.2006
Offline
1722
#2

Ну теперь кидалам есть, где развернуться. Ещё прикольнее будут ники поделывать, точки в конце ставить, запятые.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
anser06
На сайте с 11.03.2006
Offline
276
#3

Теперь ждем не менее интересную инфу о заказчике и его компьютере 🍿

edogs software
На сайте с 15.12.2005
Offline
775
#4
LEOnidUKG:
Ну теперь кидалам есть, где развернуться. Ещё прикольнее будут ники поделывать, точки в конце ставить, запятые.

Этот способ тут мошенникам еще в марте подсказали и даже тему закрепили /ru/forum/780208 😂

Разработка крупных и средних проектов. Можно с криптой. Разумные цены. Хорошее качество. Адекватный подход. Продаем lenovo legion в спб, дешевле магазинов, новые, запечатанные. Есть разные. skype: edogssoft
TaveL
На сайте с 30.06.2008
Offline
121
#5
edogs:
Этот способ тут мошенникам еще в марте подсказали и даже тему закрепили /ru/forum/780208 😂

Сорри, поиск юзал, не нашлось. Ну значит моя заметка расширила возможности, теперь не только точки на конце будут встречаться :)

anser06:
Теперь ждем не менее интересную инфу о заказчике и его компьютере 🍿

Сарказм уловил :) Но у этого буржуя даже компьютера нет. Он с одним айпадом умудряется деньги в сети зарабатывать.

vimpel77
На сайте с 27.03.2012
Offline
134
#6
LEOnidUKG:
Ну теперь кидалам есть, где развернуться. Ещё прикольнее будут ники поделывать, точки в конце ставить, запятые.

спасибо за подсказку 🍻

Стратегические просчеты невозможно компенсировать тактическими успехами
dkameleon
На сайте с 09.12.2005
Offline
386
#7
TaveL:
Возможно, кому-то пригодится эта информация, а кого-то может и натолкнет на дальнейшие исследования. Спасибо за внимание.

инфа не годится для хабра? не беда! есть сёрч! :)

Дизайн интерьера (http://balabukha.com/)
TaveL
На сайте с 30.06.2008
Offline
121
#8
dkameleon:
инфа не годится для хабра? не беда! есть сёрч! :)

Ну так и есть :) А в чем проблема? Если бы в итоге наковырялась какая-нибудь уязвимость, был бы шикарный пост на хабре. Но и хоронить полезную информацию в себе зачем? Лучше знать, чем не знать.

promo
На сайте с 01.09.2004
Offline
164
#9

Года три уже как юзаю скайп с точкой в логине. Например, если логин с адресом твоего сайта совпадает - очень удобно.

O
На сайте с 29.05.2008
Offline
195
#10

У меня уже год как логин с точкой. Я даже не читал хинта, взял и зарегистрировал. А вы, наверное, много времени на такую ерунду потратили. 😂

Да не может такого быть, индусы простой код писать не умеют

Нацик или новая лихорадка на смену фотографиям ног? :)

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий