Wpis z mikrobloga

Pytanie, czy mogę uzyskać dostęp do konta FB celu który korzysta z sieci WiFi do której mam dostęp? Założywszy, że cel użytkuje Aplikacji FB, Messenger na Iphone. Może jakiś spoofing? Wiem, jak to ogarnąć bettercap'em w przypadku logowania się z telefonu przez przeglądarkę, na wersję mobilną facebooka. Ktoś coś?

#hacking #linux #security #pentesting
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@Rexikon: SSL Stripping załatwia sprawę w przypadku przeglądarek, rozumiem, że aplikacja fb jest odporna? Co z kradzieżą sesji/cookies? Nie znam się więc pytam.
  • Odpowiedz
@far_away: No chyba nie załatwia. Każda licząca się przeglądarka ma HSTS do tego zwykle obsługuje hardcodowaną listę stron z którą można się łączyć tylko po https. A do tego aplikacje mobilne mają certificate pinning. Skończy się na ekranie z ostrzeżeniem i informacji zwrotnej do FB.
  • Odpowiedz
@far_away: ok ARP poisoning żeby przekierować ruch na twojego hosta, ew odpalasz to na routerze.

Ale film prawdy nie pokazuje o tyle że jak poradzisz sobie z negocjacją klucza sesji przez ECDH? Możesz widzieć cały ruch przy key exchange ale do efemerydy kluczy używanej do szyfrowania nie dojdziesz bo tak to działa. Wstawienie własnego certyfikatu dla fb przejdzie tylko jak wygenerujesz i zainstalujesz na hoście ofiary swój root cert (czyli
  • Odpowiedz