Взлом
Уважаемые гости! При посещении нашего сайта просим вас ознакомиться с разделами форума, прежде чем оставлять ваши объявления и т.п., а также при обращении за помощью просим быть внимательными: на сайте есть как проверенные специалисты, так и непроверенные. Если вы обратились к специалисту, который проверку НЕ проходил, рекомендуем воспользоваться услугой гарант-сервиса. Спасибо, что посетили XakerPlus!

можно взломать любую учетку любой сети

📌 Как поднять тему без нарушений

Не допускаются бессодержательные комментарии: «Ап»,«Up»,«Актуально»«Работаю» и прочие однотипные сообщения.

✅ Как поднять/обновить тему правильно: Напишите что изменилось в услугах, какие новости, почему сейчас стоит обратиться или приобрести товар — конкретно и по делу.

⚠️ За систематический спам — ограничения вплоть до блокировки и удаления тем

🔒 Предупреждение отображается только для автора темы

A

Aegis

Гость
http://i.telegraph.co.uk/multimedia/archive/02349/facebook_2349612b.jpg

Проблема заключается в алгоритме, применяемом соцсетью для генерации произвольных шестизначных паролей

Исследователь из Калифорнии Гуркират Сингх (Gurkirat Singh) продемонстрировал простой метод взлома любой учетной записи Facebook, работающий в независимости от сложности установленного пароля и наличия дополнительной защиты.

Эксперт обнаружил уязвимость в механизме сброса паролей Facebook, проэксплуатировав которую злоумышленник может получить полный доступ к учетной записи любого пользователя и выполнять различные действия, в том числе просматривать сообщения и данные платежных карт, публиковать информацию и т.д. По словам Сингха, атака довольно проста по сути, но сложна в плане реализации.

http://blog.aegislab.com/wp-content/uploads/image/2013_08_23/4.PNG

Проблема заключается в алгоритме, применяемом соцсетью для генерации произвольных шестизначных паролей (1 млн возможных комбинаций). По словам Сингха, каждый раз система генерирует одни и те же пароли до тех пор, пока не будет использована вся база.

«Таким образом, если 1 млн пользователей в течение короткого периода времени отправят запросы на сброс пароля, 1,000,0001 человек получит код, который уже используется для какой-то учетной записи», - пояснил Сингх.

ebe4ce4d605cb5a447240d79f09c92e3.jpg


На первом этапе с помощью Facebook Graph API исследователь собрал базу валидных идентификаторов пользователей Facebook, начиная с 100,000,000,000,000. Используя страницу www.facebook.com/[iD], он смог составить список из 2 млн действительных логинов подписчиков соцресурса.

maxresdefault.jpg


Далее при помощи скрипта, сотен прокси и произвольных данных User Agent, Сингх инициировал автоматические запросы на сброс пароля для этих 2 млн пользователей и, выбрав один из полученных кодов (338625), осуществил брутфорс-атаку с целью подобрать комбинацию логин/338625. В результате эксперту удалось переустановить пароль и получить доступ к произвольной учетной записи Facebook.

http://blog.aegislab.com/wp-content/uploads/image/2013_08_23/1.png

Свои наработки Сингх передал специалистам Facebook. Руководство соцсети признало наличие проблемы и выплатило исследователю вознаграждение в размере всего $500, так как посчитало уязвимость недостаточно опасной.

http://www.securitylab.ru/upload/iblock/2ce/2ce6440ea52d86ff0306fd20df7823db.jpg

Напомним, в марте нынешнего года эксперт Ананд Пракаш (Anand Prakash) сообщил о похожей уязвимости в механизме сброса паролей Facebook, позволяющей подобрать шестизначный код аутентификации при помощи метода брутфорс. 

Ошибка была обнаружена в механизме сброса паролей на сайте Facebook для разработчиков (http://beta.facebook.com) и упрощенной версии ресурса (http://mbasic.beta.facebook.com). Как оказалось, на сайтах отсутствовала защита от брутфорс-атак, и исследователь смог подобрать шестизначный код двухфакторной аутентификации.

b6a9571adb5c4bfa90e499d7b5d4a7b4.jpg


Исследователь попытался раскрыть шестизначный код на основном сайте Facebook, но после 10-12 неверных вводов система безопасности блокировала дальнейшие попытки входа. На упрощенной и бета-версии сайта подобное ограничение отсутствовало, и Пракаш смог подобрать код безопасности, проведя брутфорс-атаку с помощью ПО Burp Suite.

1463047727-2beda15cc64a44d5f8da7c1f116acfb1.png

 
Последнее редактирование:


Сверху