[Ответить в тред] Ответить в тред

03/04/16 - Набор в модераторы 03.04 по 8.04
26/03/16 - Конкурс: Помоги гомункулу обрести семью!
15/10/15 - Набор в модераторы 15.10 по 17.10


[Назад][Обновить тред][Вниз][Каталог] [ Автообновление ] 30 | 3 | 11
Назад Вниз Каталог Обновить

VK access token Antuan (Linux: Firefox based) 19/04/16 Втр 01:19:52  1679628  
14610179929550.jpg (79Кб, 590x457)
Сап, ночной анон,

мне нужно достать доступ к переписке одной пизды, которая не хочет признаваться в одном неприятном деянии. Удалось получить access_token и sig (ее акаунта?) из официальной VK апки для андроида на ее ебучем телефоне. Можно ли с ними получить доступ к сообщениям? Дополнительно знаю id в VK и номер телефона (потенциальный логин). Если нельзя, можешь подсказать как инициировать повторный логин на VK апке человеком посредине? За годные советы которые приведут меня к сообщениям я готов скинуть немного деревянных на ЯД
Аноним (Linux: Chromium based) 19/04/16 Втр 01:34:19  1679631
https://vk.com/dev/api_requests
Дальше сам, пожалуйста. ЯД свой в анус себе засунь.
Antuan (Linux: Firefox based) 19/04/16 Втр 01:34:49  1679633
14610188893800.jpg (77Кб, 467x467)
Бамп
Аноним (Microsoft Windows 7: Firefox based) 19/04/16 Втр 02:09:36  1679648
>>1679628 (OP)
>access_token и sig (ее акаунта?)
Нет, не аккаунта, а запроса.
>Можно ли с ними получить доступ к сообщениям?
Можно получить только ответ на тот запрос, который поймал полностью.
>как инициировать повторный логин на VK апке человеком посредине
Отправляешь в ответе инструкцию сбросить куки, приложение авторизируется, ты сосёшь хуй, потом что авторизация только по https.
Аноним (Linux: Firefox based) 19/04/16 Втр 19:22:15  1680166
>>1679648
И никак нельзя пострипать? Неужели vk нельзя заМИТМить?
Antuan (Linux: Firefox based) 19/04/16 Втр 20:14:59  1680228
14610860990880.jpg (114Кб, 955x708)
бамп двощ, я уже знаю что access_token постоянный, осталось каким-то волшебством достать secret на основе которого генерится и дело в шляпе. Призываю митм-экспертов в этот тред
Аноним (Microsoft Windows XP: Firefox based) 19/04/16 Втр 20:59:45  1680256
>>1680166
https://youtu.be/5d8yniGL2G0
Аноним (Microsoft Windows 7: Firefox based) 19/04/16 Втр 21:05:25  1680259
>>1680228
>осталось каким-то волшебством достать secret
Удачи. Митм-эксперт уже ответил: для широких масс это недоступно.
Аноним (Microsoft Windows 7: Firefox based) 19/04/16 Втр 21:17:50  1680263
>>1680256
Это же нихуя не митм, ева - просто пассивная прослушка.
Если ева для элис представится бобом, а для боба - элис, то атака будет удачной. удачной потому что элис и боб никак не могут проверить подлинность собеседника, так как никогда не встречались.
Аноним (Linux: Firefox based) 19/04/16 Втр 22:58:15  1680380
>>1680259
Спасибо за ответ, как я понимаю на этой апке происходит oauth авторизация и хрен ее перехватишь. Выходит использование апликух народом это на порядок секьюрнее и надежнее для них же, потому что не поддается взлому? И еще вопрос - если человек запрашивает https://vk.com его невозможно редиректнуть на http://vk.com? Получается это та же защита как и в случае с oauth авторизацией?
Аноним (Microsoft Windows 7: Firefox based) 19/04/16 Втр 23:41:47  1680418
>>1680380
>не поддается взлому
Почему же не поддаётся? Ты вон запрос перехватил и получил его содержимое — ещё как поддаётся. Но ничего сверх этого у тебя наверняка не получится.
>если человек запрашивает https://vk.com его невозможно редиректнуть на http://vk.com
>это та же защита как и в случае с oauth авторизацией
Не знаю, что там за oauth-авторизация, но знаю, что авторизация в современных клиентах происходит по https. И да, редиректнуть с https на http в общем случае нельзя.
В конкретных случаях есть атаки, позволяющие вмешаться в SSL, нужно тестировать конкретный клиент — проверяет ли он валидность сертификата, не позволяет ли он сделать downgrade на слабый метод шифрования.
Если есть серьёзное желание, посмотри в сторону недавних уязвимостей POODLE/FREAK/чё-там-ещё. Вроде бы, в Intercepter-NG есть какие-то реализации.
Аноним (Linux: Chromium based) 20/04/16 Срд 01:01:27  1680451
>>1680418
>Если есть серьёзное желание, посмотри в сторону недавних уязвимостей POODLE/FREAK/чё-там-ещё.
Во всех бразуерах эти уязвимости закрыли через пару часов после релиза, выпилом экспортных шифров и SSLv2.
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 02:40:25  1680476
>>1680451
У его самки же андроид вместо операционки, там порой после выхода вообще ничего не обновляют.
Аноним (Microsoft Windows 8: Firefox based) 20/04/16 Срд 18:07:35  1680808
Почему на этой доске так часто всплывают школьники с сосущими Ерохину Еотовыми?
Аноним (Microsoft Windows 7: Chromium based) 20/04/16 Срд 18:54:52  1680830
>>1680228

secret чего? какое приложение у нее было на телефоне? сикреты айфон и виндовс фонов например в открытом доступе лежат, я их юзаю постоянно для прямой авторизации, чтобы с ouath не ебаться
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 19:04:18  1680832
>>1680830
>в открытом доступе лежат
Прям на экране показывает? Думаю, если бы у опа был доступ к телефону, он бы не задавал таких вопросов.
Аноним (Microsoft Windows 7: Chromium based) 20/04/16 Срд 19:16:29  1680838
>>1680832

каком экране? ты знаешь как работает авторизация через апи вк? если ты используешь обычный ouath, то нужен только app id, а потом логин и пароль, и жертва в окошке жмякает кнопочки и ты на выходе получаешь токен

либо же прямая авторизация - при прямой авторизации ты сразу же получаешь токен, вот как раз таки для нее нужно предоставлять помимо app id еще и app secret (которые можно спиздить в инете) - в итоге один гет запрос и у тебя токен

поэтому зачем ОП упомянул сикрет я хуй знает
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 20:14:49  1680888
>>1680838
Экране телефона. Тред вообще читал?
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 20:16:50  1680891
>>1680838>>1680888
Впрочем, не отвечай, я уже понял, где ты петух.
Вот этот secret https://vk.com/dev/api_nohttps
Аноним (Microsoft Windows 7: Chromium based) 20/04/16 Срд 20:23:55  1680894
>>1680891

Я петух? Он сказал, что у него есть токен и сиг. Нахуй ему еще что-то нужно? Пусть читает ту ссылку, которую ты дал. Токен и сиг - путь к успеху, ничего больше уже не нужно
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 20:35:47  1680901
>>1680894
Если бы ты говорил не с дивана, а имел чуток практики, то знал бы, что этот access_token работает только для http, а для http нужно знать её и secret, который упомянут по ссылке выше.
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 20:36:19  1680902
>>1680901
>знать ещё и secret
fix
Аноним (Microsoft Windows 7: Chromium based) 20/04/16 Срд 20:38:58  1680904
>>1680902

sig вычисляется как:
md5('Строка_запроса' + secret)

пример url запроса:
http://api.vk.com/method/users.get?user_ids=66748&access_token=895bd27c895ad6c089cfa8d3378947e1899895d8958693ffe76cd8991274d19&sig=6cabf939643c04c977737aab4ef159b8]

сиг у него уже есть
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 20:42:21  1680905
>>1680904
Какой же ты тугодоходящий. Посмотри внимательно на то, что ты сам процитировал:
>sig вычисляется как:
>md5('Строка_запроса' + secret)
Слова «Строка запроса» видишь? Они недвусмысленно намекают на то, что sig для каждого запроса будет разным.
У него есть sig одного-единственного запроса. Он может повторить его и получить ответ на этот единственный запрос, не более (да и то, есть access_token не истёк).
Аноним (Microsoft Windows 7: Chromium based) 20/04/16 Срд 21:31:45  1680949
>>1680905

Ну сори тогда, обосрался. У меня опыт с вк апи только со standalone приложениями, с такой штукой не сталкивался
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 21:47:35  1680969
>>1680451

ssl strip это не отменяет
Antuan (Linux: Firefox based) 20/04/16 Срд 21:50:57  1680973
ОП на связи, нихуя не получается, как на сайтиках форумах посмотришь так у всех акаунты угнали, как самому понадобилось переписку получить так хуй там. Разве что дибилушкам ссылки суют на форму авторизации самодельную, но у меня такой номер не прокатит. Горит пиздец
Аноним (Microsoft Windows 7: Firefox based) 20/04/16 Срд 22:03:01  1680987
>>1680969
Прозреваю, что аппа vk не даст петушкам возможности нажать «Мне срать на недоверенный сертификат, пустите!».
>>1680973
Она скачет на хуе Ерохи, можешь ничего не делать.
Аноним (Linux: Firefox based) 20/04/16 Срд 23:53:42  1681071
>>1680987
да скачет и скачет, от меня все равно нихуя не получит, у меня немного другой интерес. Апка наверняка пошлет нахуй при попытке подсунуть самозванный серт, и просто ничего не грузанет. Где же вы, кулхацкеры, которые умеют применять ддос-атаку?
Аноним (Microsoft Windows 7: Firefox based) 21/04/16 Чтв 12:25:19  1681275
>>1681071
Что тебе ещё надо? Я уже сказал, в какую сторону гуглить.
Аноним (Microsoft Windows 7: Firefox based) 21/04/16 Чтв 17:25:54  1681603
>>1680987
>Прозреваю, что аппа vk не даст петушкам возможности нажать «Мне срать на недоверенный сертификат, пустите!».

А вот хуй его знает. Но собственно речь шла не об этом. Для чего рассматривать только один вектор атаки?

[Назад][Обновить тред][Вверх][Каталог] [Реквест разбана] [Подписаться на тред] [ ] 30 | 3 | 11
Назад Вверх Каталог Обновить

Топ тредов