Восстановление сессий от почты

Discussion in 'Уязвимости Mail-сервисов' started by c0n, 20 Feb 2006.

  1. c0n

    c0n New Member

    Joined:
    4 Feb 2006
    Messages:
    36
    Likes Received:
    2
    Reputations:
    0
    К примеру на сниффер попал адрес сессии.
    При заходе на неё появилось сообщение, что нужно ввести логин и пароль заново.
    Возможно ли из сессии вытащить пароль и логин?
     
  2. Dronga

    Dronga ВАША реклама ТУТ!!

    Joined:
    1 Jul 2005
    Messages:
    575
    Likes Received:
    239
    Reputations:
    249
    Ну смотря какой сервис.. уточни. А вообще, среди почтовиков, по-моему, в красной книге исчезающих видов ещё остались такие. А некоторые форумы хранят пасс в куках даже в незашифрованном виде.
     
  3. c0n

    c0n New Member

    Joined:
    4 Feb 2006
    Messages:
    36
    Likes Received:
    2
    Reputations:
    0
    www4.nm.ru
     
  4. seeattact

    seeattact Banned

    Joined:
    12 Jan 2006
    Messages:
    538
    Likes Received:
    87
    Reputations:
    2
    А вот у меня есть адрес сессии с mail.ru и когда я пытаюсь зайти меня просят ввести логин и пароль.Я должен идти по этой сессии тока тогда - когда жертва на почте?
     
  5. ViK_WS

    ViK_WS New Member

    Joined:
    29 Jan 2006
    Messages:
    43
    Likes Received:
    0
    Reputations:
    -5
    А ЧТО ТАКОЕ ССЕСИЯ??????
     
  6. vectorg

    vectorg Противоядие

    Joined:
    7 Aug 2005
    Messages:
    335
    Likes Received:
    140
    Reputations:
    236
    в принципе - да, куки подставить можно (если есть :)), но там ограничение по времени... в некоторых почтовиках даже к ip привязывается
     
  7. seeattact

    seeattact Banned

    Joined:
    12 Jan 2006
    Messages:
    538
    Likes Received:
    87
    Reputations:
    2
    http://win.mail.ru/cgi-bin/readmsg?id=11371940200000026220
    вот эта сессия
     
  8. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,548
    Likes Received:
    1,397
    Reputations:
    612
    это не сессия, это айди сообщения, которое читаеш
     
  9. Electro

    Electro Elder - Старейшина

    Joined:
    23 Oct 2005
    Messages:
    243
    Likes Received:
    45
    Reputations:
    39
    Свершенно верно. Ты должен идти по этому линку , как уже сказали это ID письма ...
    НО только это можно сделать только в одном случае....
    На почте жертвы (если она на мейл ру) в настройках безопасности должна быть убрана одна галочка
    авторизация по кукам, если это убрать то возможно прямо попасть туда и читать письма ...если жертва на почте. :)
     
  10. porter

    porter Banned

    Joined:
    1 Mar 2005
    Messages:
    58
    Likes Received:
    9
    Reputations:
    1

    Либо у жертвы должна стоять "Конфедециальность" "Высокая", тогда
    на мыло ещё можно будет зайти какое-то время.
     
  11. c0n

    c0n New Member

    Joined:
    4 Feb 2006
    Messages:
    36
    Likes Received:
    2
    Reputations:
    0
    А возможно по сессии восстановить пароль и логин?
     
  12. Electro

    Electro Elder - Старейшина

    Joined:
    23 Oct 2005
    Messages:
    243
    Likes Received:
    45
    Reputations:
    39
    Можно. Но есть нюансы ... но это такие нюансы что легче пасс спросить у самой жертвы :D
     
  13. dinar_007

    dinar_007 Мадемуазель

    Joined:
    18 Jan 2005
    Messages:
    1,019
    Likes Received:
    770
    Reputations:
    97
    На видео.античат.ру было видео, записанное примерно год назад... Ник автора вроде Glyuk... В этом видео было показано, как увести сессию на мыл.ру через адресс реферера на снифаке )))

    Если тырить сессию на мыл.ру, то там должна быть снята галочка возле вроде "Авторизация по кукам" или что-то в этом роде... У такой сессии адресс намного длиннее...
     
  14. Electro

    Electro Elder - Старейшина

    Joined:
    23 Oct 2005
    Messages:
    243
    Likes Received:
    45
    Reputations:
    39
    Гы)))
    /showpost.php?p=114643&postcount=9
     
  15. c0n

    c0n New Member

    Joined:
    4 Feb 2006
    Messages:
    36
    Likes Received:
    2
    Reputations:
    0
    методы социотехники не подходят
    И сомневаюсь что можно угадать время, когда чел в сети и он именно проверяет мыло
     
  16. podkashey

    podkashey С крышкой по жизни!

    Joined:
    18 Jun 2005
    Messages:
    756
    Likes Received:
    351
    Reputations:
    353
    Если только в одном кабинете или инет кафе. Но тогда уж проще сканер клавы подкинуть (в кабинете) или просто подсмотреть. ;)
     
  17. Майор

    Майор Active Member

    Joined:
    24 Oct 2004
    Messages:
    557
    Likes Received:
    111
    Reputations:
    146
    на mail.ru сессия выглядит вот так :
    _http://win.mail.ru/session/00575163577d015819050219091d001b00074f6c5150445e040502081b0209091f5e524814515241105a545e591f4642/start?back=1
     
  18. c0n

    c0n New Member

    Joined:
    4 Feb 2006
    Messages:
    36
    Likes Received:
    2
    Reputations:
    0
    А если нет таой возможности, сидеь и смотреть за челом.