Swojego czasu brałem udział w projekcie tworzenia jednego z portali VOD. Odpowiadałem tam za warstwę bezpieczeństwa. Sama aplikacja raczej dużo danych nie przechowuje, ale z racji podobieństwa do Netflixa kusi to rzezimieszków do szukania mniej lub bardziej atrakcyjnych dziur bezpieczeństwa.

Dostałem aplikacje w stanie RTM, przeleciałem ją z ASVSem, testowałem manualnie i automatycznie, napisałem raport i dałem do biznesu. Nie znalazłem jakichś dużych problemów, ale z racji tego że miałem już do
L.....e - Swojego czasu brałem udział w projekcie tworzenia jednego z portali VOD. Od...

źródło: comment_1659476948jUwDYzxzjFOBlF5lVNJ2RY.jpg

Pobierz
  • 10
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Różowej skradziono konto google pomimo włączonej weryfikacji dwuetapowej - coś im te systemy bezpieczeństwa nie zadziałały skoro nie było problemu żeby złodziej zmienił bez problemu nr tel uwierzytelniający, oraz mail pomocniczy. Poprzez automatyczne odzyskiwanie konta nic nie da sie zrobić bo nie mamy tych 8-cyfrowych kodów zapasowych a widać że wiedzą co robią bo stworzyli prawie identycznie wyglądający adres email tylko ze bez kropek jako pomocniczy.
I poszło już z górki -
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

są narzędzia które potrafią wykorzystać zapisane ciasteczka


@Netrunner_: Nie. Po prostu nie. Chyba, że skopiowała gdzieś sama takie ciasteczko, w co wątpie. Jedyne co mi przychodzi do głowy to jakieś logowanie przez oauth tylko takie, które prosi o bardzo szeroki dostęp do twojego konta google. Ludzie bardzo często klikają na "zaloguj z google" nie patrząc na to o jakie dostępy dana aplikacja prosi przy generowaniu tokenu.
  • Odpowiedz
@ShaktiSS: na początek proponuję - wysłać maila na to swoje konto. Upewnisz się czy mail nie został odbity (nie wrócił), lub czy nie przejęła go inna osoba. Dalej możesz wypisać sobie permutacje swojego hasła skoro mówisz że to tylko literówka. Kontakt z duno - moim zdaniem raczej nie będzie im się chciało konfigurować dla ciebie skrzynki, ale kto wie, spróbować można. Co do kontaktu z googlem - mam podobne zdanie,
  • Odpowiedz
@cloudymango: https://support.google.com/accounts/answer/7682439?hl=pl&ref_topic=3382296#zippy=%2Codpowiedz-na-jak-najwięcej-pytań

Niestety nie otrzymałem żadnych dodatkowych pytan zabezpieczających z którymi poradziłbym sobie bez problemu (na youtube widzialem, ze można po dacie założenia konta itd).
Co do próby z kontaktem z Google, podobno nie udzielają pomocy telefonicznej, patrz skrin.

Jedyny kontakt z google, jaki wyszukałem to w "google workspace", ale to chyba nie dotyczy
ShaktiSS - @cloudymango: https://support.google.com/accounts/answer/7682439?hl=pl&ref...

źródło: comment_1658709314Xf7CP55dWVqUqjcejHPn4I.jpg

Pobierz
  • Odpowiedz
Miałem konto na Signalu z podpiętym komputerem. Niestety z dnia na dzień padła mi płyta główna w telefonie - wyzerowało cache wszystkich apek.. Nie mam jak zrobić kopi zapasowej na telefonie, ale mam do nich cały czas dostęp. Oficjalnie wg strony Signala chyba FUBAR.

Aczkolwiek jestem otwarty na wszystkie inne możliwości od jakichś prób odzyskania pamięci cache, aż po po 30 cyfrowy brute-force. Tylko Panie i Panowie o czym warto pamiętać, jak
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Znajomemu na router D-Link DIR600 wersja softu 2.18 wrypał się jakiś bonzo, usunął hasło z wifi, zmienił nazwę wifi na "BANDERA MY HERO" no i zmienił hasło do adminki. Widziałem na necie exploity na ten router ale wszystko pod starsze wersje softu.
Jest jakiś sposób by mając fizyczny kontakt z routerem wejść sobie do admin panelu bez znajomości hasła i poczytać logi z ciekawości?
Z tego co wiem znajomy ma zewnętrzny adres
  • 7
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach