мне нужно достать доступ к переписке одной пизды, которая не хочет признаваться в одном неприятном деянии. Удалось получить access_token и sig (ее акаунта?) из официальной VK апки для андроида на ее ебучем телефоне. Можно ли с ними получить доступ к сообщениям? Дополнительно знаю id в VK и номер телефона (потенциальный логин). Если нельзя, можешь подсказать как инициировать повторный логин на VK апке человеком посредине? За годные советы которые приведут меня к сообщениям я готов скинуть немного деревянных на ЯД
Аноним (Microsoft Windows 7: Firefox based)19/04/16 Втр 02:09:36#4№1679648
>>1679628 (OP) >access_token и sig (ее акаунта?) Нет, не аккаунта, а запроса. >Можно ли с ними получить доступ к сообщениям? Можно получить только ответ на тот запрос, который поймал полностью. >как инициировать повторный логин на VK апке человеком посредине Отправляешь в ответе инструкцию сбросить куки, приложение авторизируется, ты сосёшь хуй, потом что авторизация только по https.
бамп двощ, я уже знаю что access_token постоянный, осталось каким-то волшебством достать secret на основе которого генерится и дело в шляпе. Призываю митм-экспертов в этот тред
Аноним (Microsoft Windows XP: Firefox based)19/04/16 Втр 20:59:45#7№1680256
>>1680228 >осталось каким-то волшебством достать secret Удачи. Митм-эксперт уже ответил: для широких масс это недоступно.
Аноним (Microsoft Windows 7: Firefox based)19/04/16 Втр 21:17:50#9№1680263
>>1680256 Это же нихуя не митм, ева - просто пассивная прослушка. Если ева для элис представится бобом, а для боба - элис, то атака будет удачной. удачной потому что элис и боб никак не могут проверить подлинность собеседника, так как никогда не встречались.
>>1680259 Спасибо за ответ, как я понимаю на этой апке происходит oauth авторизация и хрен ее перехватишь. Выходит использование апликух народом это на порядок секьюрнее и надежнее для них же, потому что не поддается взлому? И еще вопрос - если человек запрашивает https://vk.com его невозможно редиректнуть на http://vk.com? Получается это та же защита как и в случае с oauth авторизацией?
Аноним (Microsoft Windows 7: Firefox based)19/04/16 Втр 23:41:47#11№1680418
>>1680380 >не поддается взлому Почему же не поддаётся? Ты вон запрос перехватил и получил его содержимое — ещё как поддаётся. Но ничего сверх этого у тебя наверняка не получится. >если человек запрашивает https://vk.com его невозможно редиректнуть на http://vk.com >это та же защита как и в случае с oauth авторизацией Не знаю, что там за oauth-авторизация, но знаю, что авторизация в современных клиентах происходит по https. И да, редиректнуть с https на http в общем случае нельзя. В конкретных случаях есть атаки, позволяющие вмешаться в SSL, нужно тестировать конкретный клиент — проверяет ли он валидность сертификата, не позволяет ли он сделать downgrade на слабый метод шифрования. Если есть серьёзное желание, посмотри в сторону недавних уязвимостей POODLE/FREAK/чё-там-ещё. Вроде бы, в Intercepter-NG есть какие-то реализации.
>>1680418 >Если есть серьёзное желание, посмотри в сторону недавних уязвимостей POODLE/FREAK/чё-там-ещё. Во всех бразуерах эти уязвимости закрыли через пару часов после релиза, выпилом экспортных шифров и SSLv2.
Аноним (Microsoft Windows 7: Firefox based)20/04/16 Срд 02:40:25#13№1680476
>>1680451 У его самки же андроид вместо операционки, там порой после выхода вообще ничего не обновляют.
Аноним (Microsoft Windows 8: Firefox based)20/04/16 Срд 18:07:35#14№1680808
Почему на этой доске так часто всплывают школьники с сосущими Ерохину Еотовыми?
Аноним (Microsoft Windows 7: Chromium based)20/04/16 Срд 18:54:52#15№1680830
secret чего? какое приложение у нее было на телефоне? сикреты айфон и виндовс фонов например в открытом доступе лежат, я их юзаю постоянно для прямой авторизации, чтобы с ouath не ебаться
Аноним (Microsoft Windows 7: Firefox based)20/04/16 Срд 19:04:18#16№1680832
>>1680830 >в открытом доступе лежат Прям на экране показывает? Думаю, если бы у опа был доступ к телефону, он бы не задавал таких вопросов.
Аноним (Microsoft Windows 7: Chromium based)20/04/16 Срд 19:16:29#17№1680838
каком экране? ты знаешь как работает авторизация через апи вк? если ты используешь обычный ouath, то нужен только app id, а потом логин и пароль, и жертва в окошке жмякает кнопочки и ты на выходе получаешь токен
либо же прямая авторизация - при прямой авторизации ты сразу же получаешь токен, вот как раз таки для нее нужно предоставлять помимо app id еще и app secret (которые можно спиздить в инете) - в итоге один гет запрос и у тебя токен
поэтому зачем ОП упомянул сикрет я хуй знает
Аноним (Microsoft Windows 7: Firefox based)20/04/16 Срд 20:14:49#18№1680888
Я петух? Он сказал, что у него есть токен и сиг. Нахуй ему еще что-то нужно? Пусть читает ту ссылку, которую ты дал. Токен и сиг - путь к успеху, ничего больше уже не нужно
Аноним (Microsoft Windows 7: Firefox based)20/04/16 Срд 20:35:47#21№1680901
>>1680894 Если бы ты говорил не с дивана, а имел чуток практики, то знал бы, что этот access_token работает только для http, а для http нужно знать её и secret, который упомянут по ссылке выше.
Аноним (Microsoft Windows 7: Firefox based)20/04/16 Срд 20:36:19#22№1680902
Аноним (Microsoft Windows 7: Firefox based)20/04/16 Срд 20:42:21#24№1680905
>>1680904 Какой же ты тугодоходящий. Посмотри внимательно на то, что ты сам процитировал: >sig вычисляется как: >md5('Строка_запроса' + secret) Слова «Строка запроса» видишь? Они недвусмысленно намекают на то, что sig для каждого запроса будет разным. У него есть sig одного-единственного запроса. Он может повторить его и получить ответ на этот единственный запрос, не более (да и то, есть access_token не истёк).
Аноним (Microsoft Windows 7: Chromium based)20/04/16 Срд 21:31:45#25№1680949
ОП на связи, нихуя не получается, как на сайтиках форумах посмотришь так у всех акаунты угнали, как самому понадобилось переписку получить так хуй там. Разве что дибилушкам ссылки суют на форму авторизации самодельную, но у меня такой номер не прокатит. Горит пиздец
Аноним (Microsoft Windows 7: Firefox based)20/04/16 Срд 22:03:01#28№1680987
>>1680969 Прозреваю, что аппа vk не даст петушкам возможности нажать «Мне срать на недоверенный сертификат, пустите!». >>1680973 Она скачет на хуе Ерохи, можешь ничего не делать.
>>1680987 да скачет и скачет, от меня все равно нихуя не получит, у меня немного другой интерес. Апка наверняка пошлет нахуй при попытке подсунуть самозванный серт, и просто ничего не грузанет. Где же вы, кулхацкеры, которые умеют применять ддос-атаку?
Аноним (Microsoft Windows 7: Firefox based)21/04/16 Чтв 12:25:19#30№1681275
>>1681071 Что тебе ещё надо? Я уже сказал, в какую сторону гуглить.
Аноним (Microsoft Windows 7: Firefox based)21/04/16 Чтв 17:25:54#31№1681603
>>1680987 >Прозреваю, что аппа vk не даст петушкам возможности нажать «Мне срать на недоверенный сертификат, пустите!».
А вот хуй его знает. Но собственно речь шла не об этом. Для чего рассматривать только один вектор атаки?
мне нужно достать доступ к переписке одной пизды, которая не хочет признаваться в одном неприятном деянии. Удалось получить access_token и sig (ее акаунта?) из официальной VK апки для андроида на ее ебучем телефоне. Можно ли с ними получить доступ к сообщениям? Дополнительно знаю id в VK и номер телефона (потенциальный логин). Если нельзя, можешь подсказать как инициировать повторный логин на VK апке человеком посредине? За годные советы которые приведут меня к сообщениям я готов скинуть немного деревянных на ЯД