Google - взгляд из прокси

Admin

Администратор
Итак, доброе время суток. Как-то немного я вижу здесь статей по изучению технической части некоторых сайтов, и постараюсь это исправить.
Сегодня мы будем изучать поискового гиганта : google. Но к сожалению не его поисковую машину, а просто систему авторизации, и способы угнать сессию пользователя.
Видимо многие сталкивались с тем, что вроде бы и куки пользователя угнали - а зайти в аккаунт не можем? Вот сейчас мы и увидим почему это случается.

Давайте рассмотрим как проходит авторизация и зайдем на accounts.google.com
Видим обычное поле логина, но нас инетресует другое : при входе на гугл, мы получаем куки GAPS и GALX. Заметим что при совершении любых действий они меняются и со старыми куками мы получаем сообщение о том что нам надо их очистить ( вот собственно и ответ почему мы не можем воспользоваться куками со стилера, их надо удалять у пользователя, чтобы холдер их не мог ими воспользоваться раньше нас).

Ещё довольно таки интересный момент есть в авторизации ( информация к людям, которые хотят побрутить web версию ) - будьте крайне внимательны к запросу на /signin/challenge/sl/password - они в параметрах передают cookie ( соответственно они вполне могут тянуть куку из js + гугл крайне чувствителен к http Referer
ph34r.gif


Ну да ладно - допустим мы авторизовались, получили в хедерах код 302 и нам предложили восстановить доступ к аккаунту - потому что мы зашли как-то слишком в другом месте. На этом этапе можно уже грабить mail+pass и спокойно сваливать, однако нас же интересует полный доступ к аккаунту и этим мы ограничиваться не будем.
Если нам предложили восстановить доступ к аккаунту - значит нам не передали самые важные куки SID, LSID, HSID, SSID, APISID, SAPISID, ACCOUNT_CHOOSER и NID ( это вроде по желанию ). Без этих куков нас постоянно будут просить восстановить доступ к аккаунту и к email мы доступа не получим.
Получаются эти куки любым предложенным путем ( ответить на секретный вопрос, или ввести город, из которого обычно заходишь ). Я выбрал способ по городу - потому что имея ip жертвы можно определить город - а значит и получить такой долгожданный доступ к аккаунту.
Кстати - api ключа к google maps там не введен - поэтому запись в консоли, которую вы увидите об отсутствии ключа - вполне нормальное явление. И да - если у вас в window.location.href находиться какое-то другое значение ( отличное от гугловского ) - вам вернут ошибочку и заблокируют окно ввода. Разблокируется она парой нажатий в Element Inspector конечно - но юзер же не будет этого делать
not_i.gif


Итак - восстановили мы доступ, получили долгожданные куки - и вот оно счастье? Не совсем. Для работы почты требуется ещё 1-а кука : OSID. Но она впринципе ставиться автоматически через редиректы гугла. Кстати насчет редиректов - давайте составим списочек где мы и что получаем ( и как пройти квест по получению всех куков пользователя )

1) заходим на accounts.google.com и нас кидает на /ServiceLogin?passive=1209600&continue=https%3A%2F%2Faccounts.google.com%2FManageAccount&followup=https%3A%2F%2Faccounts.google.com%2FManageAccount
( заметим что в запросе у нас видно откуда мы пришли )

2) очень важный момент - на странице в рантайме подгружается https://accounts.youtube.com/accoun...oogle.com&v=130501325&timestamp=1481666923248 ( у вас аргументы будут другими ) и вроде как добавляет некоторые input в форму, которую отправляем дальше.

3) После прохода промежуточного этапа, когда мы посылаем данные на accounts.google.com/AccountLoginInfo ( или accounts.google.com/AccountLoginInfoXhr в зависимости от ващего браузера ) ( где нам кстати обновляют куку GAPS ), мы сможем наконецто послать данные на авторизацию на /signin/challenge/sl/password ( данные улетают чистым текстом, так что если вы организовали mitm - то самое время тащить данные )

4) Здесь может быть несколько вариантов - либо нам сразу выдали все куки ( значит вы зашли с ip жертвы ), либо поменяли только GAPS и ждут от вас ответа.

5) в зависимости от того как вы восстанавливаете доступ вам потребуются разные запросы. Так как я рассматривал только по городу то я получил все куки после ответа на запрос в /signin/challenge/ll/5

6) после этого серии редиректов вида /CheckCookie и /accounts/SetSID (название куки, которую надо установить ), и наконеццто редирект на страницу, которая затребовала авторизации в гугле.

После всех этих этапов можно спокойно у пользователя удалять куки и сваливать. Кука OSID будет выставляться по вашим скомунизженным кукам. Главное чтобы холдер не имел к ним больше доступа. Иначе в 1 прекрасный день вы увидите сообщение что они просрочены ( хотя срок их не вышел ).

Могу дать впринципе листинг запросов и ответов, но это лучше 1 раз попробовать самому.

Во время изучения использовались только chromium и firefox ( у него прекрасный сетевой отладчик, который наглядно показывает какие куки были переданы на удаленную сторону, а какие приняты с сервера, что chromium например при ssl соединении не показывает ).
 
Похожие темы
Admin Интересно Google представила Gemma 4 12B — мощную модель ИИ для локального использования. Новости в сети 0
Admin Интересно Хакерская группа PCPJack захватила 230 серверов AWS, Google Cloud и Azure для создания скрытой сети SMTP. Новости в сети 0
Admin Интересно Google запускает сервис Dreambeans для персонализированных рекомендаций. Новости в сети 0
Admin Интересно Новый бэкдор FlutterShell распространяется через вредоносную рекламу Google и YouTube. Новости в сети 0
Admin Интересно Уязвимость в Google Gemini позволяла злоумышленникам управлять устройствами через уведомления. Новости в сети 0
Admin Интересно Google DoubleClick используется в новой кампании для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Шестизначный PIN — и весь Google-аккаунт у злоумышленников. Новости в сети 0
Admin Интересно Пользователи Android могут получить выплату от Google в размере $135 млн. Новости в сети 0
Admin Интересно Пользователи массово переходят на DuckDuckGo из-за навязывания ИИ в Google. Новости в сети 0
Admin Интересно Искусственный интеллект Google решил математические задачи, над которыми бились десятилетия. Новости в сети 0
Admin Интересно Google меняет поиск, внедряя AI Mode и ставя под угрозу привычный веб. Новости в сети 0
Admin Интересно Удалил ключ — не значит заблокировал. Исследователи Aikido выяснили, что API-ключи Google продолжают работать до 23 минут после удаления. Новости в сети 0
Admin Интересно Google заблокировал Railway без предупреждения, основатель в шоке. Новости в сети 0
Admin Интересно Proton предупреждает о рисках использования кнопки «Войти с Google». Новости в сети 0
Admin Интересно Новая угроза для пользователей Mac: вирус Reaper маскируется под Google и крадёт данные. Новости в сети 0
Admin Интересно Google тестирует сокращение объёма бесплатного хранилища для новых аккаунтов Gmail. Новости в сети 0
Admin Интересно Proton предупреждает: не используйте вход через Google для безопасности и приватности. Новости в сети 0
Admin Интересно Вымогатели заявили о краже данных Foxconn, включая материалы Apple, Google, Dell и Nvidia. Новости в сети 0
Admin Интересно Google представила Gemini Intelligence — Android научится сам выполнять задачи. Новости в сети 0
Admin Интересно Google представила функцию записи атак на Android для журналистов и активистов. Новости в сети 0
Admin Интересно Google и SpaceX обсуждают партнёрство по запуску дата-центров на орбите. Новости в сети 0
Admin Интересно Разработчики Google Cloud сталкиваются с банкротством из-за злоупотребления ключами Gemini API. Новости в сети 0
Admin Интересно Google представила функцию записи вторжений для анализа сложных атак на Android. Новости в сети 0
Admin Интересно Google сообщает о первой кибератаке с использованием ИИ для разработки уязвимости. Новости в сети 0
Admin Интересно Google предупреждает об ускорении кибератак с помощью искусственного интеллекта. Новости в сети 0
Admin Интересно Google решила: если на телефоне нет их сервисов — значит, ты бот. Новости в сети 0
Admin Интересно Google удалила фразу о неотправке данных на серверы в Chrome. Новости в сети 0
Admin Интересно Google заплатит 50 миллионов долларов за урегулирование иска о расовой дискриминации. Новости в сети 0
Admin Интересно Мошеннические приложения в Google Play украли деньги у миллионов пользователей. Новости в сети 0
Admin Интересно Google срочно закрывает критическую уязвимость в Android. Новости в сети 0
Admin Интересно Мошенники используют рекламу Google для атак на администраторов WordPress. Новости в сети 0
Admin Интересно Google внедряет систему публичной проверки приложений Android для защиты от атак на цепочку поставок. Новости в сети 0
Admin Интересно ИИ-инструмент от Google начал выполнять команды хакеров без лишних вопросов. Новости в сети 0
Admin Интересно Google Gemini управляет кафе, но его главная задача — закупка туалетной бумаги. Новости в сети 0
Admin Интересно Еврокомиссия выделила средства на суверенные облачные технологии, но один из победителей использует Google Cloud. Новости в сети 0
Admin Интересно Google Chrome активно собирает данные пользователей через скрытые механизмы. Новости в сети 0
Admin Интересно Король на один день. IPv6 впервые стал популярнее старого интернета у Google. Новости в сети 0
Admin Интересно Еврокомиссия требует от Google делиться данными поиска с конкурентами. Новости в сети 0
Admin Интересно Google заблокировал 8,3 млрд рекламных объявлений в 2025 году и представил обновления для Android 17. Новости в сети 0
Admin Интересно Google выпустил экстренное обновление браузера Chrome, закрыв 31 уязвимость. Новости в сети 0
Admin Интересно Google представила технологию для защиты от кражи куки-файлов. Новости в сети 0
Admin Интересно Технология TurboQuant от Google не решит проблему дефицита памяти. Новости в сети 0
Admin Интересно В Google Play обнаружены десятки вредоносных приложений для Android. Новости в сети 0
Admin Интересно Google представила мощную ИИ-модель Gemma 4, которая работает даже на слабом железе. Новости в сети 0
Admin Интересно Apple, Google и Samsung договорились о едином стандарте цифровых ключей. Новости в сети 0
Admin Интересно Google требует от разработчиков Android подтверждения личности для сохранения возможности сторонней загрузки. Новости в сети 0
Admin Интересно Google Диск представил новые инструменты для защиты от вымогателей. Новости в сети 0
Admin Интересно Google разрешила пользователям в США менять адрес Gmail без создания нового аккаунта. Новости в сети 0
Admin Интересно Google выпустил обновление для Chrome, устраняющее уязвимость нулевого дня. Новости в сети 0
Admin Интересно Google начинает проверку разработчиков Android перед введением обязательной верификации. Новости в сети 0

Название темы