Подтверждение авторизации hotmail,gmail

Discussion in 'Песочница' started by H0LLyWooD, 26 Feb 2015.

  1. H0LLyWooD

    H0LLyWooD New Member

    Joined:
    10 Sep 2009
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Привет, как обойти подтверждение авторизации в hotmail, gmail?

    Имееться огромный выбор прокси, подобрать могу под город жертвы, так же есть логин и пароль жертвы, могу вытащить любые файлы с его компьютера, цель - авторизироваться!
     
  2. 5maks5

    5maks5 Elder - Старейшина

    Joined:
    29 Aug 2010
    Messages:
    452
    Likes Received:
    265
    Reputations:
    40
    Если у тебя слепок конфига совпадает с ip города жертвы, то aol,hotmail не попросят потверждения.
    Google же читает flash куки. Если их нет на компьютере, либо штат\провинция отличается от предыдущего входа, то предложит потверждение.
    В случае если страна отличается, он сделает типо неверный логин и пароль.
     
  3. Prosta4ok

    Prosta4ok New Member

    Joined:
    25 Oct 2012
    Messages:
    61
    Likes Received:
    0
    Reputations:
    0
    юзер агент + максимально похожий ip и проблем со входом не будет..
    перед входом не забываем отключать javascript и flash..
     
  4. 5maks5

    5maks5 Elder - Старейшина

    Joined:
    29 Aug 2010
    Messages:
    452
    Likes Received:
    265
    Reputations:
    40
    Тебя Gmail просто не авторизует ;)
     
  5. lifescore

    lifescore Elder - Старейшина

    Joined:
    27 Aug 2011
    Messages:
    651
    Likes Received:
    511
    Reputations:
    72
    верно верно + )

    когда-то может и было все так просто UA + IP хотя по гео схожий)

    да и не совсем так было то)
    так как кроме UA и IP есть такие вещи как

    Browser Plugin Details
    Windows Media Player Information
    Microsoft Silverlight Information
    Date and Time Information, Time Zone
    Component в частоности IE
    Ajax Support + AdobeR
    Browser Capability Information
    .NET Framework
    Gecko Движки
    Установленные Add-ons
    DNS
    Screen Size and Color Depth
    System Fonts
    Limited supercookie
    Access-Control-Allow-Origin header
    Hostname binding (local tunnel)
    Local Proxy gnix
    Даже! Cursor инфа
    И это далеко не весь список...

    И ЭТО многие активно используют для идентификации. Не стоит думать что там дураки сидят и все мы такие классные что подменив UA заходим ИНОГДА!)

    По большей части это все конечно для мониторинга, но не используется в целях идентификации, в отличии как у гугла или того же новенького FMC яндекса.
    Почему? Ответ ведет нас к миллионам и более людей (для компаний они "клиенты")... Разве так сложно понапихать 2fa обязательных, требовать супер пароли, smart card и тд и тп для авиторизации? Да, сложно, ибо этим как раз миллионам "клиентам" не понравиться то, что им не дают выставлять годами возлюбленные пароли типа Qwerty, 123456 и просто откажутся от использования сервиса..

    Вот поэтому и постепенно внедряют системы, которых по сути обычный пользователь никогда и не заметит, будет также заходить с паролем qwerty, но если проведут огромнешую работу над системой защиты и статистики, то он безусловно будет в такой-же безопасности как и юзер на другом ресурсе с пароле {doаZZ]\оК;№")#(@ где всем по.. на их конф. инфу.

    p.s. ну конечно утрировано про qwerty и стронг пасс, но главное суть отражена ярко)
     
  6. albseeras

    albseeras New Member

    Joined:
    19 Feb 2016
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Кто-нибудь пробовал обойти с помощью юзер агент + максимально похожий ip с включенным java ?
     
  7. lifescore

    lifescore Elder - Старейшина

    Joined:
    27 Aug 2011
    Messages:
    651
    Likes Received:
    511
    Reputations:
    72
    что именно? изначально нужно пробовать pop/imap, а гугл = кэш, лайв по ip насколько знаю реагирует. ну вообще хотмейл есть альтернативные способы залогинится, гугл максимум прочекать валидность акка не учитывая IP и др факторы, ну и собственно без бана или алерта со стороны почты к холдеру.
    конечно делиться этими знаниями просто так никто не собирается.
     
  8. albseeras

    albseeras New Member

    Joined:
    19 Feb 2016
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Вообщем провел эксперимент : взял американский аккаунт Лас-Вегас Невада (из России меня не пускало - Жмайл (gmail.com) делал дополнительную проверку в виде СМС) . Списался с русским эмигрантом живущим в Лас-Вегасе попросил его ковырнуть почту - в итоге, к моему удивлению ,он без проблем зашел и скинул мне нужные скриншоты с этой почты.
    Никакие прокси и анонимайзеры не справлялись с этой задачей ...сделал вывод ,для того чтобы обойти жмайл нужен хороший дедик находящийся на нужной локализаций и всего то ...
     
    #8 albseeras, 4 May 2016
    Last edited: 4 May 2016
  9. wfoojjaec

    wfoojjaec New Member

    Joined:
    4 May 2016
    Messages:
    4
    Likes Received:
    0
    Reputations:
    2
    Диапазоны ДЦ, в которых висят дедики, давным давно палятся всё тем же гуглом. В основном для фильтрации мусорного трафа в adsense.