Секретные данные в мобильных приложениях

Discussion in 'Болталка' started by ZPro, 8 Mar 2014.

  1. ZPro

    ZPro New Member

    Joined:
    2 Mar 2014
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Всем доброго времени суток! Интересует меня следующее: в каком виде и по каким каналам передаются секретные данные (логины, пароли и т.д.) в мобильных приложениях, например в официальных клиентах социальных сетей? Можно ли их как-то перехватить?
     
  2. user100

    user100 Moderator

    Joined:
    24 Dec 2011
    Messages:
    4,805
    Likes Received:
    18,339
    Reputations:
    377
    например здесь: https://vk.com/dev/main
    все написано.
     
    _________________________
  3. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    Так же, как и во всех обычных форумах и соц.-сетях.
    Америки не откроешь и велосипед не изобретёшь.
     
  4. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    Как правило, по ровно тем же. Обычно это ssl + web api.
     
  5. ZPro

    ZPro New Member

    Joined:
    2 Mar 2014
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Я новичок в этой теме и пока многого ещё не понимаю. Но я пробовал перехватить через SSLStrip и ничего не вышло.
     
  6. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    Ясно.
    Данные пользователей перехватил в зашифрованном виде, и хочешь увидеть их plain text?
     
  7. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    Почитайте про принцип этой атаки - и вопросов не останется.
     
  8. ZPro

    ZPro New Member

    Joined:
    2 Mar 2014
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Да. Как можно их расшифровать? Возможно ли это вообще?
     
  9. ZPro

    ZPro New Member

    Joined:
    2 Mar 2014
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Принцип я знаю: ко мне данные приходят не по SSL, а уже от меня на сервер идут по SSL...
     
  10. altblitz

    altblitz Elder - Старейшина

    Joined:
    5 Jun 2009
    Messages:
    3,694
    Likes Received:
    3,149
    Reputations:
    236
    Возможно. Способов - много их.
    В начале - познакомиться с gpg и научиться генерировать для себя ключ шифрования RSA и SHA-512.

    Далее, будет сложней и интересней.
    Научиться генерировать сертификат от сайтов с openSSL и подставлять свой сайт, со своим сертификатом.

    Расшифровать - не получится. Получиться предлагать зайти на свой сайт с https и использовать свой сертификат.

    Подвох будет виден в броузере, в Firefox.
     
  11. ZPro

    ZPro New Member

    Joined:
    2 Mar 2014
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Ясно, спасибо, буду разбираться
     
  12. ZPro

    ZPro New Member

    Joined:
    2 Mar 2014
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    altblitz , а как это поможет получить логин и пароль пользователя, если он использует мобильное приложение?
     
  13. ZPro

    ZPro New Member

    Joined:
    2 Mar 2014
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Мы с жертвой находимся в одной запароленной Wi-Fi сети, вот вопрос, как узнать её логин и пароль, если она (жертва) использует мобильный клиент ВКонтакте? Нужно узнать эти данные не заставляя жертву вводить их (они уже введены в программе-клиенте и используются). Как быть?