Взлом электронной почты

Взлом электронной почты

Взлом электронной почты

Рады представить вашему вниманию магазин, который уже удивил своим качеством!

И продолжаем радовать всех!

Мы - это надежное качество клада, это товар высшей пробы, это дружелюбный оператор!

Такого как у нас не найдете нигде!

Наш оператор всегда на связи, заходите к нам и убедитесь в этом сами!

Наши контакты:


https://t.me/StufferMan


ВНИМАНИЕ!!! В Телеграмм переходить только по ссылке, в поиске много фейков!























Взлом электронной почты

Хабр Geektimes Тостер Мой круг Фрилансим. Публикации Пользователи Хабы Компании Песочница. Мы, к сожалению, таким богатством похвастаться не можем, однако с десяток постараемся набрать. Напомним, в первой части нашего цикла о защите электронной почты были рассмотрены методы защиты. Вторая часть посвящена взлому. В этой статье мы не только расскажем теорию, но и покажем практику взлома. Методы взлома почты показываются сугубо из академических соображений, и мы не несем ответственности за противоправные действия, совершенные третьими лицами после прочтения данной статьи. Цель статьи — показать пользователям и администраторам возможные варианты взлома, чтобы знать, как от них защититься. Мы проверили описанные в статье методы на наших сотрудниках и полученными результатами были весьма удивлены. Поэтому данную статью можно рассматривать как руководство для администратора по проверке безопасности электронной почты на предприятии. Далее будут рассмотрены десять различных способов взлома почтового ящика. У каждого способа своя эффективность и сложность. Единственная защита от всех способов взлома — это шифрование. Даже если кто-то и получит доступ к почтовому ящику, вряд ли он сможет прочитать сообщения, поскольку все они или самые важные из них будут зашифрованы. Точнее вирус встраивается не в само письмо, а письмо лишь содержит ссылку на вирус. Оно должно быть таким, на которое пользователь не сможет не отреагировать. Мы использовали модифицированную версию трояна ZeuS. На момент создания Однако на компьютере жертвы был установлен Comodo — так даже лучше. В качестве жертвы мы выбрали бухгалтера нашей управляющей компании Юлию. Ради чистоты эксперимента она ничего не подозревала о том, что мы собираемся сделать. Думаю, об этом не стоило даже и говорить. Итак, у нас есть модифицированный ZeuS, но как заставить Юлию запустить его? Если просто отправить ей ссылку, понятно дело, она переходить по ней не будет. Обещать золотые горы в письме — тоже прошлый век, на такое пользователи уже не реагируют. Письмо от налоговой Чтобы поле From содержало внушительное название, а не xaker mail. Это делается довольно просто, а как именно будет показано в способе 5. Пока не будем на это отвлекаться. Как мы и рассчитывали, Юлия скачала программу и запустила инсталлятор обновления формы отчетности рис. Инсталлятор сделан с помощью Inno Setup за 5 минут. Именно он установит и запустит наш троян. Установка трояна После этого мы можем полностью контролировать компьютер жертвы рис. Управление компьютером жертвы Что мы можем? Мы можем ради интереса просмотреть список процессов компьютера, в котором, ясное дело, не будет нашего трояна рис. Мы можем просмотреть файловую систему рис. Список процессов на компьютере жертвы Рис. Файловая система на компьютере жертвы Конечно, самое главное, ради чего все это затевалось — список паролей, сохраненных в браузере рис. А вот и пароли Письмо и инсталлятор далеки от идеала, поскольку все делалось на скорую руку. Однако наша затея увенчалась успехом. Оба эти способа будут рассмотрены далее. Злоумышленнику нужно знать номер телефона жертвы, указанный при регистрации почтового ящика. При сбросе пароля почтовая служба требует ввести последние символы номера телефона или выбрать номер телефона из списка. На этот номер будет отправлено SMS с кодом подтверждения сброса пароля. Пользователь, ничего не подозревая, отправляет код из первой SMS. Самый большой недостаток этого способа в том, что первая SMS придет от Google, а вторая — с неизвестного номера. Успех этого способа зависит от сообразительности жертвы. Посмотрим на этот способ на практике. Первым делом попытаемся просто сбросить пароль, после чего Google попросит ввести тот пароль, который мы помним. Понятное дело, пароль мы не помним, поэтому нажимаем кнопку Затрудняюсь ответить рис. Запрос на восстановление пароля Далее если у вашей жертвы был привязан к аккаунту Android-телефон, то Google предложит отправить оповещение рис. Примечательно, но смартфон не издал ни единого звука, а просто отобразил оповещение. Если он не будет перед глазами у пользователя, есть вероятность, что он его не заметит. Если же пользователь нажмет Нет, то не отчаивайтесь — повторите данный процесс несколько раз — позже поймете зачем. Предложение отправить оповещение Рис. Оповещение Google После нажатия кнопки Отправить оповещение откроется страница, изображенная на рис. Перейдите по ссылке Сбросьте пароль другим способом. Откроется классическая страница сброса пароля через SMS-код рис. Эта же страница откроется, если к аккаунту не привязан Android-телефон. Инструкция по работе с оповещением Рис. Отправка SMS-кода Настал кульминационный момент. Жертва получает код подтверждения Google рис. Код подтверждения Далее вы должны с другого телефона сразу же отправить примерно такое сообщение: Предотвращена попытка входа в аккаунт Google. Перешлите код подтверждения Google для разблокировки аккаунта. Сообщение от злоумышленника С одной стороны, пользователь может обратить внимание на неизвестный номер. С другой стороны, поставьте себя на место среднестатистического пользователя. Сначала он получает уведомление о сбросе пароля, потом SMS с кодом подтверждения, а после — сообщение о том, что замечена подозрительная активность. Конечно, можно все немного усложнить и завести короткий номер, с которого и будет отправлена SMS. Получить короткий номер с названием службы, например, Google Security, не проблема. Это только повысит вероятность успеха. В нашем случае все получилось и без короткого номера. Мы получили код активации, который потом был указан на странице восстановления пароля. Таким образом, нам получилось сбросить пароль аккаунта и заполучить доступ к почтовому ящику. Получение доступа к почтовому ящику — это еще не все. Так можно получить контроль над ящиком, не вызвав особых подозрений. Суть кейлоггера в том, что в специальный файл он записывает все, что пользователь вводит с клавиатуры. Вам останется только второй раз подойти к компьютеру, чтобы забрать результирующий файл или получить его по почте. К преимуществам кейлоггера относится то, что он записывает все подряд. Поэтому кроме паролей можно получить еще много интересной информации о своей жертве. Но и недостатков у них очень много. Самый существенный — большинство кейлоггеров успешно определяются антивирусами и если на компьютере жертвы установлен антивирус, использовать кейлоггер не получится. Ведь не всегда есть возможность отключить антивирус. Второй недостаток вытекает из его достоинства. В результирующий файл помещается много лишней информации. Мало собрать информацию с клавиатуры, нужно еще отыскать среди всего лишнего то, что нужно — пароль. Третий недостаток — если жертва использует почтовый клиент, а не веб-интерфейс, то кейлоггер вообще не поможет. Скорее всего, пароль уже введен в почтовый клиент и запомнен, поэтому жертва не вводит его каждый раз при проверке почты. Следовательно, кейлоггер запишет в файл все, что вводит пользователь, кроме того, что нужно вам. Есть и еще один недостаток — если выбранный кейлоггер не поддерживает отправку результирующего файла по e-mail, то придется еще один раз подходить к компьютеру. Пример кейлоггера — SniperSpy — на случай, если вы захотите ним воспользоваться. К тому же на них никак не реагирует антивирус. Одна из таких программ — это Mail PassView. Она позволяет восстановить пароли следующих почтовых учетных записей: Mail — если пароль сохранен в приложении Yahoo! Программу мы проверили на своих компьютерах и заявляем: Существуют и другие программы: Outlook Password Decryptor — позволяет восстановить пароли из Outlook, в том числе самых последних версий Outlook , работающей под управлением Windows 10 ; PstPassword — еще одна программа для восстановления паролей, сохраненных в Outlook; WebBrowserPassView — программа для восстановления паролей, хранящихся в браузере. Все, что нужно — это знать, какой почтовый клиент использует жертва. Если же жертва использует веб-интерфейс для чтения своего почтового ящика, тогда лучше использовать программу WebBrowserPassView. Она поддерживает все версии Windows, начиная с и заканчивая Мы протестировали и эту утилиту. Даже если вы не найдете среди этого списка пароль от почтового ящика, сей список будет тоже полезен — ведь люди часто используют одни и те же пароли для разных служб. Восстановленные пароли Для удобства программа позволяет сохранить выбранные пароли в текстовый файл, который потом можно неспешно изучить на своем компьютере. Много было уже сказано. Вам кажется, что этот способ не такой эффективный, как о нем говорят? Подросток сначала связался с сотовым оператором, представившись сотрудником технической поддержки, уточнил детали аккаунта Бреннана. После этого он позволил в AOL и, представившись Бреннаном, попросил сбросить его пароль. Поскольку он знал всю необходимую информацию номер почтового аккаунта, последние цифры банковской карты, 4-значный PIN-код, номер телефона , пароль был сброшен и никто ничего не заподозрил. Чуть позже Wikileaks опубликовал письма директора ЦРУ, см. Письма директора ЦРУ, опубликованные Wikileaks Преимущество этого способа в том, что не нужно обладать никакими специальными знаниями и этот способ под силу любому. Нет, этот способ не подразумевает физического насилия и ни один из пользователей в результате эксперимента не пострадает. Во всяком случае, физически. Суть этого метода в следующем: Например, если вы хотите получить пароль от почты GMail. Далее нужно заманить пользователя на фейковую страницу. Это можно сделать несколькими способами: Отправить ему сообщение якобы от имени администрации того сервиса. Рисуем кнопочку Войти , нажав которую пользователь попадет на вашу страницу авторизации. Отправить сообщение со ссылкой, которая должна заинтересовать пользователя. Когда он перейдет по ней, он увидит сообщение о необходимости входа для просмотра содержимого. Сейчас многие сервисы позволяют войти с помощью учетной записи GMail или одной из социальных сетей. Так что пользователь может ничего и не заподозрить. Мы же попробовали реализовать его в собственной компании и посмотреть на реакцию обычных пользователей. Способ довольно непростой и для его реализации понадобятся, как навыки программирования на PHP, так и некоторые финансовые вложения. Конечно, опытный пользователь сразу заметит подлог, но посмотрим, как отреагируют самые обычные пользователи. Итак, мы создали форму авторизации, похожую на форму входа в Google. Результат наших страданий изображен на рис. Конечно, можно было бы и лучше, но мы спешили. Форма входа Далее мы отправили некоторым сотрудникам сообщение о том, что их почтовый ящик будет заблокирован. Обратите внимание, что дизайн письма даже отдаленно если не считать логотипа не напоминает дизайн, используемый Google. Но, как показала практика, для наших пользователей этого было достаточно. Можно было бы взять исходный код письма, которое отправляет Google, сделать все более качественно. В реальных условиях злоумышленник так и сделает — будьте в этом уверены. Письмо, которое мы отправили пользователям Что произошло дальше? Дальше пользователи прочитали письмо, перешли по ссылке и наивно ввели имя пользователя и пароль, которые были переданы сценарию. Сценарий принимает эти данные и записывает в текстовый файл. Написать такой сценарий сможет любой новичок, владеющий основами PHP. Примерный код сценария это не тот сценарий, который использовали мы приведен в листинге 1. Результат работы сценария Еще раз отметим, что все делалось на скорую руку. А для отправки сообщения использовалась почта Yahoo! Но можно было бы пойти и по иному пути. Например, найти сервер SMTP со свободной отправкой писем без авторизации. Как правило, это будет неправильно настроенный SMTP-сервер какой-то небольшой организации. Списки таких серверов регулярно обновляются на специальных ресурсах. Думаю, не составит особого труда найти такой список, например, этот. Далее можно развернуть на локальном компьютере веб-сервер с поддержкой PHP. Тогда у вас будет доступ к php. С другой стороны, можно попытаться отправить сообщение и через собственный хостинг не обязательно устанавливать локальный веб-сервер. Все зависит от его настроек. Мы, например, для выполнения сценария отправки нашего сообщения использовали наш хостинг. На нем функция mail выполнилась без особых нареканий. Но для нас сейчас это не важно. В первом способе мы поступили именно так, то есть для отправки сообщения использовали функцию mail. Стандартная PHP-функция mail позволяет с легкостью указать, как текст письма, так и его заголовки. Конечно, перед отправкой сообщения жертве лучше отправить его на свой ящик и убедиться, что письмо отображается правильно, как минимум, что почтовый клиент правильно определяет кодировку. Определенные результаты при использовании этого метода мы получили. Некоторые из пользователей оставили свои реальные пароли. Некоторые не отреагировали на это письмо и обратились к администратору. А некоторые догадались, в чем дело и вместо пароля ввели абракадабру. Столь посредственные результаты обусловлены тем, что мы не готовились особо и сделали и форму входа, и само письмо весьма некачественно. Но все же мы получили несколько реальных паролей, так что этот метод работает, не смотря на весь скептицизм. Очень часто почтовые службы позволяют восстановить забытый вопрос. А чтобы убедиться, что пользователь, пытающийся восстановить доступ к ящику, является его владельцем, почтовая служба задает контрольный вопрос, указанный при регистрации почтового ящика рис. Если вы пытаетесь взломать ящик знакомого вам человека, то есть вероятность, что вы уже знаете ответ на этот вопрос. Если же вы взламываете пароль чужого человека, то первое, что нужно сделать — это заняться изучением жертвы. Восстановление пароля на Яндексе Чем больше вы соберете информации о жертве, тем проще будет взломать почтовый ящик. Информацию можно собирать разными способами — можно втереться в доверие к самой жертве и выведать как бы случайно у него нужную вам информацию например, девичью фамилию матери, см. Благо, социальные сети позволяют быстро найти не только жертву, но и ее друзей. Вот только вряд ли можно назвать его эффективным. Во-первых, все найденные XSS-уязвимости в популярных почтовых сервисах очень быстро устраняются. А на поиск потребуется определенное время. Да и реализация атаки через XSS-уязвимость требует повышенной квалификации. Как вариант, этот метод можно рассмотреть. Сугубо из академического интереса. Но если нужно побыстрее взломать почту, тот же социальный инженеринг окажется более эффективным. Если хочется посмотреть на взлом посредством XSS, можете ознакомиться вот с этой статьей. В ней описано, как увести чужие куки. Если развить тему, то можно подменить свои cookies на чужие и заполучить доступ к чужому ящику. Конечно, он эффективен, если жертва хранит свои пароли в браузере. Даже если вы не получите пароль к почтовому ящику, вы можете получить пароли к другим сервисам. Пользователи часто используют одни и те же пароли для доступа к разным сервисам. Поэтому если вы найдете пароль к одному сервису например, к блогу, форуму , вы можете попытаться его использовать при входе в почтовый аккаунт. Есть вероятность, что он подойдет. Существуют различные способы — от использования трояна см. Под рукой нет приложения для получения паролей см. Можно просто скопировать каталог с Cookies и проанализировать на своем компьютере. Кража куков с помощью трояна Рис. Анализ Cookies программой CookieSpy Эффективность: Он заключается в переборе пароля по списку. Конечно, в идеальных условиях у нее это рано или поздно получится. Но практически все сервисы заблокируют почтовый ящик после неудачных попыток. Если вам таки хочется попытаться, тогда можете попробовать использовать утилиту Brutus, использование которой обсуждается на hackerthreads. Есть и еще одна довольно популярная утилита — THC-Hydra , позволяющая взломать самые различные сервисы: Это самый простой способ. Его эффективность зависит от правильности выбора специалиста. Преимущество в том, что за вас будет выполнено практически все, что описано в этой статье может чуть больше, а может чуть меньше и вам самому ничего не придется делать. В итоге ни взломанного почтового ящика, ни денег. Адрес форума мы специально затерли, чтобы не делать никому лишней рекламы. Однако при желании и умении пользоваться поисковиком вы с легкостью найдете не только этот форум, но и сотни других подобных ему. Форум с объявлениями о предложениях взлома почты Эффективность: На днях на корпоративную почту пришло письмо с текстом: Обращаю винмание, что в соответствии с условиями нашего действующего контракта Вам необходимо перечислить средства за сентябрьскую поставку до пятого ноября — сч. Надеемся на добросовестное выполнение обязанностей Вашей стороной. На ВирусТотале только один антивирус определил его как опасный: Сегодня поймали такого почти, тоже js Заливайте на pastebin его содержимое. Это очередной экземпляр скрипта-шифровальщика. Суть скрипта — с некоего сайта загружается winбинарник gnupg, публичный ключ злоумышленника, вайпер и иногда второй скрипт. Напоследок в несколько мест кладётся инструкция от вымогателя. Если скрипт никто не запускал на выполнение, вам повезло: Зашифровал вдобавок zip, jpg и dbf. Если бы главбух открыла этот файл, то вся база 1с бы улетела к чертям. Недавно писал как избежать таких проблем. Та модификация, про которую говорите вы, приходила раньше, и там можно было хотя бы блокировать домен, с которого грузится утилита GPG… А в новых образцах все вшито прямо в исходный JS-скрипт: И никаких внешних доменов. Мне такое же приходило. На Тостере задавал этот вопрос, народ помог разобраться. А можно так же стенку приподнять? Там, скажем, в первом пароле точка над j оказалась незамазанной, а других букв с точкой вверху и хвостом внизу и нету. Просто автор замазывал недостаточно усердно. Да уж… Комментарий, где спрашивают, каким инструментом это сделали а по сути это задача — как разгадка капчи, т. Сделал примерно за 10 минут в PS. Изначально я заметил, что буквы замазаны слабо. Далее, я подобрал шрифт Lucida Console 10, удобно было разгадывать также из-за того, что размер символов одинаковой, шрифт моноширинный, или как их там и настройки сглаживания стандартный ClearType. Прелесть в том, что каждый символ обладает почти уникальным сглаживанием при таком маленьком размере шрифта. Я набрал в блокноте все символы с клавиатуры, сделал скриншот, поместил его поверх в PS, и просто подобрал нужные символы. Было намного проще подбирать, т. Без сглаживания я вряд-ли смог бы так хорошо все подобрать. Одним словом — да, автор просто плохо замазал символы. Вот примерно такого ответа я и ждал, а не откровенного хамства от пользователя отписавшегося до вас. Это и есть доказательство, что ящики реальные, а методы, описанные в статье работают: Пароли всем сотрудниками сменили: Нет, это в очередной раз доказывает, что основная проблема в прокладке между стулом и клавиатурой. Признаю себя ослом и жду Ваших распоряжений. Постоянно сталкиваюсь с этим на работе. KES ещё как реагирует! Когда юзер забыл свой пароль, пришлось отключать антивирус. Астрологи предсказали неделю атак на почтовые аккаунты ничего не подозревающих пользователей. Словно журнал Хакер из х полистал…. Реальный случай со взломом моей почты. Способ мне рассказал сам человек который взломал почту далее назовем взломщик Взломщик написал со своего e-mail в адрес тех поддержки письмо с просьбой восстановить мой пароль по причине забывания. Взломщик знал провайдера которым я пользуюсь и в письме указал диапазон айпишников с которых был последний вход в аккаунт который кстати по факту был неправильным. Админы не стесняясь и не смотря на то что я регулярно вхожу в почту, выслали взломщику мой пароль. Мягко говоря я был возмущен: По факту пароли хранятся в обычном виде. Google высылает пароли с неизвестных номеров и всё время с разных и из других стран тоже , поэтому я б и не обратил на это внимания. А ещё б замазывали не оконным фоном, а каким-нить другим цветом, а то непонятно где именно замазано и выкладывали б в psd. На эту тему срач уже был чуть выше по треду: Я бы еще добавил 11 пункт — совокупность первых десяти. Процесс занял почти сутки. Дядя купил айфон, с соседом быстро завели учётку яндекса, использовали ее в качестве Apple ID. Спустя некоторое время довольно продолжительное, надо сказать, несколько IOS вышло пароли успешно были забыты и пользоваться телефоном стало практически невозможно из-за постоянно выскакивающего окна с просьбой ввести пароль от учётки. Как только я его не пытал… Пароль не подбирался. Причем ни к Apple ID ни к яндекс почте. Но, спустя пару дней, использовав соц. Телефон перепрошит, пароли записаны на бумажку, выучены, бумажка съедена, пароли отлиты в граните. Я как-то неудачно сменил пароль, сгенерировав его генератором, закрыв генератор и скопировав в буфер что-то ещё сразу после смены пароля. Ящик разлогинился и попросил новый пароль, и тут я понял, что новый пароль я никуда не записал. Ящик был на mail. Самоудаление есть почти на всех популярных почтовых серваках. Локация Москва Россия Сайт cybersafesoft. Услуги Реклама Тарифы Контент Семинары.

Взлом электронной почты

Клады Подмосковья

Купить методон в Белгороде

Взлом электронной почты

Работа Легальная для женщин Минск

Шишка наркотик

Купить закладки спайс россыпь в Свободном

Взлом электронной почты

Нормальное значение фракции выброса сердца, отклонения показателя

Купить бошки в Куйбышев

Взлом электронной почты

Купить меридиа в спбе

Самый сильный сорт конопли

Закладки гашиш в Тайге

Взлом электронной почты

Приготовить амфивитамин видео

Взлом электронной почты

Купить Амфетамин в Николаевск

Гидропоника для конопли

Облако тегов:

Купить | закладки | телеграм | скорость | соль | кристаллы | a29 | a-pvp | MDPV| 3md | мука мефедрон | миф | мяу-мяу | 4mmc | амфетамин | фен | экстази | XTC | MDMA | pills | героин | хмурый | метадон | мёд | гашиш | шишки | бошки | гидропоника | опий | ханка | спайс | микс | россыпь | бошки, haze, гарик, гаш | реагент | MDA | лирика | кокаин (VHQ, HQ, MQ, первый, орех), | марки | легал | героин и метадон (хмурый, гера, гречка, мёд, мясо) | амфетамин (фен, амф, порох, кеды) | 24/7 | автопродажи | бот | сайт | форум | онлайн | проверенные | наркотики | грибы | план | КОКАИН | HQ | MQ |купить | мефедрон (меф, мяу-мяу) | фен, амфетамин | ск, скорость кристаллы | гашиш, шишки, бошки | лсд | мдма, экстази | vhq, mq | москва кокаин | героин | метадон | alpha-pvp | рибы (психоделики), экстази (MDMA, ext, круглые, диски, таблы) | хмурый | мёд | эйфория

Report Page