Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Получить cookie (https://forum.antichat.xyz/showthread.php?t=449623)

kondorkm 24.03.2017 12:38

Добрый день, подскажите пожалуйста куда копать или может направите сразу на готовое решение.

Я сис.админ на работе и есть подозрения что один из сотрудников педофил, был установлен софт для слежения, есть пароль от его личной почты. Т.к. чел параноик( постоянно все за собой подчищает, хотя это не особо ему помогает)

Задача: получить доступ к почте, почта защищена двухфакторной авторизацией (смс). Т.к. он постоянно при отходе от пк чистит все данные браузера, как можно получить доступ к аккаунту?

Были варианты перехватить авторизованные куки когда он полностью залогиниться, но практического опыта в таком нету(знаю только теорию). Так же есть консольный доступ в реальном времени, когда он сидит за пк. Был вариант удаленно завершить браузер и скопировать профиль, но почему то хром в таком случае не переносит куки( возможно я что-то делаю не так)

Посоветуйте решение пожалуйста

SooLFaa 24.03.2017 12:44

Дружище. Легче легкого. Если это рабочий комп затрояньте его метасплоитом. А у него (а точнее у метерпретера) куча модулей. Например:

Код:

Code:
use post/windows/gather/enum_chrome

Ну или вариант второй поставьте ему локально проксю и шлите весь его траффик с почты себе куда нить.

Об этом форкнули сюда мою статью здесь: /threads/449433/

А вообще у сие творческой задачи есть тонна решений.

Ах да самый банальный, тупо teamViewer в Silence режиме.

kondorkm 24.03.2017 12:51

Цитата:

Сообщение от SooLFaa
SooLFaa said:

Дружище. Легче легкого. Если это рабочий комп затрояньте его метасплоитом. А у него (а точнее у метерпретера) куча модулей. Например:
Код:

Code:
use post/windows/gather/enum_chrome

Ну или вариант второй поставьте ему локально проксю и шлите весь его траффик с почты себе куда нить.
Об этом форкнули сюда мою статью здесь:
/threads/449433/
А вообще у сие творческой задачи есть тонна решений.
Ах да самый банальный, тупо teamViewer в Silence режиме.

Благодарю за отклик, статью сейчас изучу, попутно вопрос чем мне поможет teamviewer в silence режиме? ибо он тоже стоит+ стоит vnc-server+я получаю доступ локально через pstools

Veil 24.03.2017 13:43

Intercepter-NG.Если есть доступ к компу,то MITM с установкой заранее фальшивого сертификата.

SooLFaa 24.03.2017 14:19

Цитата:

Сообщение от kondorkm
kondorkm said:

Благодарю за отклик, статью сейчас изучу, попутно вопрос чем мне поможет teamviewer в silence режиме? ибо он тоже стоит+ стоит vnc-server+я получаю доступ локально через pstools

Очень банальный ответ. Берешь попкорн включаешь vnc и наблюдаешь.

SooLFaa 24.03.2017 14:21

Цитата:

Сообщение от Veil
Veil said:

Intercepter-NG.Если есть доступ к компу,то MITM с установкой заранее фальшивого сертификата.

А вот это кстати тоже вариант, но если сравнивать с моими куча заморочек, во - первых почта работает по SSL, то есть тут надо использовать всякие ssl стрипы и так далее, но в целом да, если разобраться тоже способ имеет место быть. Куча вариантов.

trolex 24.03.2017 14:23

Цитата:

Сообщение от kondorkm
kondorkm said:

есть подозрения что один из сотрудников педофил

а тебе то какая разница?

binarymaster 24.03.2017 14:40

Цитата:

Сообщение от trolex
trolex said:

а тебе то какая разница?

Похоже он просто решил подсидеть коллегу. Сисадминам часто приходится создавать видимость работы, мол вот поймал за руку сетевого хулигана.

kondorkm 24.03.2017 15:24

Цитата:

Сообщение от binarymaster
binarymaster said:

Похоже он просто решил подсидеть коллегу. Сисадминам часто приходится создавать видимость работы, мол вот поймал за руку сетевого хулигана.

с больной головы, на здоровую? по существу есть что сказать? если нет то мимо

kondorkm 24.03.2017 15:24

Цитата:

Сообщение от trolex
trolex said:

а тебе то какая разница?

свои дети появятся, поймешь

binarymaster 24.03.2017 15:45

Цитата:

Сообщение от kondorkm
kondorkm said:

был установлен софт для слежения, есть пароль от его личной почты

Цитата:

Сообщение от kondorkm
kondorkm said:

по существу есть что сказать?

Нарушение тайны личной переписки, скрытое наблюдение без права на оперативно-розыскную деятельность, и до кучи всего остального.

Ну поймаете вы его, следствию потребуются улики и доказательства. А потом прозвучит весьма неудобный для вас вопрос, а собственно как эти улики были получены? Да и вообще, видимо сейчас в тренде определять преступников по поведению в сети - по репостам, лайкам, параноидальному поведению, скрытному образу жизни. В то время как настоящие маньяки выполняют свою работу на улицах города.

kondorkm 24.03.2017 15:58

Цитата:

Сообщение от binarymaster
binarymaster said:

Нарушение тайны личной переписки, скрытое наблюдение без права на оперативно-розыскную деятельность, и до кучи всего остального.
Ну поймаете вы его, следствию потребуются улики и доказательства. А потом прозвучит весьма неудобный для вас вопрос, а собственно как эти улики были получены? Да и вообще, видимо сейчас в тренде определять преступников по поведению в сети - по репостам, лайкам, параноидальному поведению, скрытному образу жизни. В то время как настоящие маньяки выполняют свою работу на улицах города.

Я не вижу смысла на форуме обсуждать этическую сторону, так же и то, что мне делать с полученными данными. Вы меня лично не знаете и доказывать, что либо я тоже не горю желанием, я только попросил совета как можно получить данные куки и описал условия моего доступа к пк, все остальное не должно иметь никакого значения и как либо влиять на текущую тему. Если у вас есть варианты как можно еще получить куки из хрома,я с удовольствием послушаю, на текущий момент я пробую получить доступ через метерпретер, но что-то сам kali linux не особо горит желанием запускать metasploit

binarymaster 24.03.2017 16:04

Цитата:

Сообщение от kondorkm
kondorkm said:

Если у вас есть варианты как можно еще получить куки из хрома

В общем-то уже было:

/posts/4042551/

Тема про пароли, но и для cookies подойдёт. Они также хранятся.

Fujiko Mine 26.03.2017 19:53

слегка настораживает почему именно нужен доступ к почте, а не к домашнему компьютеру? там наверняка доказательств будут больше.

compass 26.03.2017 20:08

Интересное занятие. Искать педофилов через электронную почту. Это конечно хорошо, автору +. Но пусть этим занимаются правоохранительные органы.

IvanIvanovich777 27.03.2017 10:47

Цитата:

Сообщение от binarymaster
binarymaster said:

Похоже он просто решил подсидеть коллегу. Сисадминам часто приходится создавать видимость работы, мол вот поймал за руку сетевого хулигана.

Таких мразей не только подсиживать нужно.

Будь моя воля то вообще бы колени им ломал..

IvanIvanovich777 27.03.2017 10:49

Цитата:

Сообщение от kondorkm
kondorkm said:

Добрый день, подскажите пожалуйста куда копать или может направите сразу на готовое решение.
Задача: получить доступ к почте, почта защищена двухфакторной авторизацией (смс). Т.к. он постоянно при отходе от пк чистит все данные браузера, как можно получить доступ к аккаунту?
Посоветуйте решение пожалуйста

Можем помочь благому делу. Симкарту под замену и получаем пароль к почте)

binarymaster 27.03.2017 11:46

Цитата:

Сообщение от IvanIvanovich777
IvanIvanovich777 said:

Таких мразей не только подсиживать нужно.
Будь моя воля то вообще бы колени им ломал..

По-моему у вас что-то подгорело.

Люди в этой теме делятся на два типа - одни наивно верят тому, что написано (человек верит только тогда, когда хочет верить), а другие объективно оценивают предоставленную информацию и делают выводы.

kondorkm 27.03.2017 17:08

Цитата:

Сообщение от IvanIvanovich777
IvanIvanovich777 said:

Можем помочь благому делу. Симкарту под замену и получаем пароль к почте)

Спасибо, но пока статус данной личности не понятен. Пробую для начала обойтись менее кардинальными способами, получив доступ к почте через cookie

kondorkm 27.03.2017 17:12

Цитата:

Сообщение от Fujiko Mine
Fujiko Mine said:

слегка настораживает почему именно нужен доступ к почте, а не к домашнему компьютеру? там наверняка доказательств будут больше.

Для меня это более сложный доступ, сам чел немного, но с компьютером дружит, подкинуть малварь на подключаемый им хдд, думаю не факт что прокатит, поэтому работаю с тем что есть

kondorkm 27.03.2017 17:21

если кто сталкивался с такой ошибкой:

[-] OpenSSL::SSL::SSLError SSL_accept SYSCALL returned=5 errno=0 state=SSLv2/v3 read client hello A

подскажите как можно исправить

1) на пк был установлен metsvc.exe (в качестве службы) ставил из этого архива

2) через kali подключаюсь следующим образом:

use exploit/multi/handler

set PAYLOAD windows/metsvc_bind_tcp

set LPORT 31337

set RHOST 192.168.8.116

exploit

[*] Starting the payload handler...

[*] Started bind handler

[-] OpenSSL::SSL::SSLError SSL_accept SYSCALL returned=5 errno=0 state=SSLv2/v3 read client hello A

^C[-] Exploit failed: Interrupt

dom1 06.04.2017 20:34

Я не очень силён, но, думаю, можно попробовать просто обрубить ему интернет после логина, таким образом не дать разлогиниться.

Пожаловаться на провайдера и т.п.

Или свет обрубить, чтобы вообще ничего не мог почистить.

По крайней мере я вижу решение именно в таком ключе.

SooLFaa 07.04.2017 13:59

Сама ошибка кроется в том, что, первое, иногда не позволяет имя хоста (хост кирилицей или использует символы, которые не понимает OpenSSL). Второе, если вы используете самоподписанный сертификат, то нужно отключить его проверку, её он точно не пройдет --no-check. Третье, попробуйте сменить тип шифрования. (В метасплоите такие штуки обычно в дополнительных опциях (show advanced)). Обновление OpenSSL и Метасплоита тоже может помочь. А ещё не забудьте проверить время что оно правильное.

Код:

Code:
apt-get update openssl && msfupdate


Veil 07.04.2017 14:22

Для развития можешь почитать тут,может что-то для себя почерпнешь. https://habrahabr.ru/company/neobit/blog/325490/


Время: 20:57