Вопрос про MITM

Discussion in 'Беспроводные технологии/Wi-Fi/Wardriving' started by fedyazh, 5 Aug 2013.

  1. fedyazh

    fedyazh New Member

    Joined:
    11 Jan 2012
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Смартфон на базе Android подключен к моему фейковому роутеру (использую kali linux)
    На смартфоне установлено приложение вконтакте
    Можно ли на телефон отсылать фейковые запросы "с сервера", чтобы телефон думал, что они настоящие?
    К примеру отправить сообщение от администрации вконтакте или что то в этом роде
     
  2. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    Да, можно. Эти приложения используют так называемые LongPoll-запросы. Замечу, что без ssl, что странно. Проще говоря, клиент постоянно спрашивает "есть чо? давай", сервер возвращает. Нет проблем вернуть любое событие. Но "сообщения от администрации" как такового там нет.

    И нет, без работы ручками над кодом это сделать нельзя.
     
  3. torcom

    torcom New Member

    Joined:
    19 Jul 2013
    Messages:
    8
    Likes Received:
    1
    Reputations:
    0
    Приложения на телефоне используют OAuth 2.0 для аутентификации, если я не ошибаюсь. Есть вариант как то получить доступ к аккаунту? Применить dns-spoofing на ( как пример) https://www.fakeVK.*** c OAuth 2.0 .... я так смотрел одним глазом что sslstrip, ettercap не дают результат. И если кто-то ковырял, то есть ли проверка сертификата у приложений? я что-то не замечал...
    Или есть простой выход из всего этого?