
28.06.2015, 01:00
|
|
Новичок
Регистрация: 23.03.2015
Сообщений: 27
С нами:
5864726
Репутация:
23
|
|
Всем привет, я VKano! Я довольно долго изучал и исследовал vk.com и нашел хотя бы 1 уязвимость, позволяющую просматривать фотки из заблокированного акка.
Также периодически находил (нахожу и буду находить) маленькие и, с виду незначительные фичи. Но они могут облегчить кому-то жизнь или подтолкнуть продвинутых хакеров к написанию прекрасных проектов. Вы можете использовать все фишки как хотите, добавлять свои, додумывать, критиковать, комментировать, но у меня есть к вам небольшая, но большая просьба - пишите грамотно, ваши ошибки меня вводят в депрессию. Прежде чем изучать языки программирования - выучите хотя бы свой родной русский.
P.S. Уязвимость еще не прикрыли
|
|
|

28.06.2015, 01:00
|
|
Новичок
Регистрация: 23.03.2015
Сообщений: 27
С нами:
5864726
Репутация:
23
|
|
Итак, фишка №1.
Недавно видел мегасрач в каком то обсуждении вк типа:
"помогите узнать IP от этого акка"
"умоляю, узнайте его IP"
"Дело жизни и смерти! Срочно, узнайте IP этого чувака, плачу 100$."
Ну разве это дело?
Как узнать чужой IP?
Способ стандартный:
Дай ссылку от 2ip.ru или других сервисов (я знаю как минимум 4).
Вероятность получения IP = 2% т. к. vk.com скажет "ссылка на фишинговый сайт", и жертве придется вручную вставлять ссылку в адрес.
Способ "немного подумать мозгами":
Генерируем ссылку для перехвата IP (повторюсь, сервисов много, я использую iplogger.ru)
Шифруем ссылку сокращателем ссылок (например goo.gl) - так мы избавились от фильтра вк.
С ссылки, для перехвата IP делаем редикрет на любой сайт, который вк блокирует (да хотя бы тот же iplgger). Эту ссылку предварительно шифруем сокращателем ссылок от вк ( http://vk.com/cc). Мда, какое-то корявое объяснение получилось. Для тех кто не понял ниже схема:
goo.gl -> iplogger -> vk.cc -> Фильтр вк говорит: "ссылка на плохой сайт"
---------------^-----------------------------------------^
---------------^-----------------------------------------^
берем его IP Жертва думает что никуда не перешла.
Итог: у нас IP, жертва думает, что Мудрый и Справедливый фильтр от ВКонтакте спас ее от ужасного нападения хакеров.
Вероятность получения IP = 99%.
|
|
|

29.06.2015, 01:00
|
|
Новичок
Регистрация: 23.03.2015
Сообщений: 27
С нами:
5864726
Репутация:
23
|
|
Такое ощущение, будто форум и правда, канул в лету. Ну да ладно. Ведь я выкладываю для потомков, а совсем не для того, чтобы получить жалкий плюсик в репу (но вам ведь не трудно). Ладно, хватит, а то опять расстроюсь и пойду играть в тетрис.
Фишка №2.
Так уж получилось, что мне пришлось разгадать около шестисот каптчей ВКонтакте. И должен поделиться некоторыми открытиями:
1. Каптча вк не может быть больше 7 символов и меньше 6. Состоит из цифр и латинских букв.
Занимательная арифметика (З.А.): таких комбинаций 3 578 414 841 792.
(26 + 26 + 10)^6 + (26 + 26 + 10)^7 - нижний регистр + верхний регистр + цифры.
3,5 трилиона... хм, многовато.
2. Регистр не учитывается. Т. е. qWeRTy и qwerty - одно и то же.
З.А.: Таких комбинаций 80 540 946 432
(26 + 10)^6 + (26 + 10)^7 - нижний регистр + цифры.
80 миллиардов. Уже лучше.
3. Самое интересное. Используются далеко не все символы:
Используются:
2
4
5
7
8
Q
E
Y
U
A
S
D
H
K
Z
X
C
V
N
M
20 из 36 символов.
З.А.: Таких комбинаций 1 344 000 000
20^6 + 20^7
Поглядев на числа убедился что ничего из этого из выйдет. Ну, разве что жалкий маленький плюс от благодарного читателя.
|
|
|

29.06.2015, 01:00
|
|
Познавший АНТИЧАТ
Регистрация: 27.02.2012
Сообщений: 1,609
С нами:
7477526
Репутация:
150
|
|
Цитата:
Сообщение от VKano02040504054
Такое ощущение, будто форум и правда, канул в лету. Ну да ладно. Ведь я выкладываю для потомков, а совсем не для того, чтобы получить жалкий плюсик в репу (но вам ведь не трудно). Ладно, хватит, а то опять расстроюсь и пойду играть в тетрис.
Фишка №2.
Так уж получилось, что мне пришлось разгадать около шестисот каптчей ВКонтакте. И должен поделиться некоторыми открытиями:
1. Каптча вк не может быть больше 7 символов и меньше 6. Состоит из цифр и латинских букв.
Занимательная арифметика (З.А.): таких комбинаций 3 578 414 841 792.
(26 + 26 + 10)^6 + (26 + 26 + 10)^7 - нижний регистр + верхний регистр + цифры.
3,5 трилиона... хм, многовато.
2. Регистр не учитывается. Т. е. qWeRTy и qwerty - одно и то же.
З.А.: Таких комбинаций 80 540 946 432
(26 + 10)^6 + (26 + 10)^7 - нижний регистр + цифры.
80 миллиардов. Уже лучше.
3. Самое интересное. Используются далеко не все символы:
Используются:
2
4
5
7
8
Q
E
Y
U
A
S
D
H
K
Z
X
C
V
N
M
20 из 36 символов.
З.А.: Таких комбинаций 1 344 000 000
20^6 + 20^7
Поглядев на числа убедился что ничего из этого из выйдет. Ну, разве что жалкий маленький плюс от благодарного читателя.
Зачем ставить плюс не за что? Зачем вообще его выпрашивать? Просто делай то что любишь и то что умеешь и плюсы сами пойдут)
|
|
|

29.06.2015, 01:00
|
|
Новичок
Регистрация: 23.03.2015
Сообщений: 27
С нами:
5864726
Репутация:
23
|
|
Цитата:
Сообщение от kipishnoy
Зачем ставить плюс не за что? Зачем вообще его выпрашивать? Просто делай то что любишь и то что умеешь и плюсы сами пойдут)
Понял. Просто хотелось убедиться, что на форуме еще есть живые люди.
|
|
|

29.06.2015, 01:00
|
|
Познавший АНТИЧАТ
Регистрация: 27.02.2012
Сообщений: 1,609
С нами:
7477526
Репутация:
150
|
|
Цитата:
Сообщение от VKano02040504054
Понял. Просто хотелось убедиться, что на форуме еще есть живые люди.
Конечно есть.
|
|
|

27.09.2015, 01:00
|
|
Новичок
Регистрация: 23.03.2015
Сообщений: 27
С нами:
5864726
Репутация:
23
|
|
Фишка №3. Как просмотреть фотки из заблокированного акка?
Если Вас кто-то заблокировал ВКонтакте, все равно можно смотреть его фотки из альбомов (не скрытых).
Фишка в url картинки, во время просмотра. Она выглядит примерно так:
code:
vk.com/id12345?z=photo12345_54321%2Fphotos12345
Строение ссылки довольно просто:
id12345 - ID страницы ВКонтакте.
photo - неважная часть ссылки (или я просто не додумался, для чего она нужна).
12345 - снова ID от страницы.
54321 - ID от фотографии.
photos - альбом с фоткой.
И даже если юзать url для заблокированного аккаунта, сервер все равно отдаст фотку, а вместе с ней весь альбом в котором она находится.
Также интересно то, что если фотка есть в нескольких альбомах, то можно получить доступ к всем альбомам в которых она есть. Совершается это с помощью замены указания альбома в ссылке. В url выше - это "photos". Также допустимы значения ( ID означает id страницы):
... albumID_0 - аватарка.
... albumID_00 - со стены.
... photosID%2FtagID - на которых отмечен.
Также есть конструкция ... wallID_идентификатор-поста - фотки загруженные одним постом. Но она на мой взгляд бесполезна, т. к. эти же фотки хранятся в photos.
Также существуют специальные альбомы, которые юзер создал сам. Тогда альбомы присваивается собственный идентификатор из 9 цифр и ссылка выглядит так:
... albumID_идентификатор альбома
Давно смотрел эту фишку и скорее всего забыл что-нибудь. Так что продолжение следует...
Кстати, об устройстве хранения изображений на vk.com:
Существует неизвестное мне количество серверов, на которых хранятся фотки. И если загрузить несколько фоток в одном посте, то они хранятся (по нескольким исследованиям) на одном сервере. Ну ладно, эту тему я скорее всего освещу в следующем посте.
Всем пока!
|
|
|

23.08.2021, 01:00
|
|
Новичок
Регистрация: 21.08.2021
Сообщений: 26
С нами:
2490806
Репутация:
0
|
|
Айди фотографии не рабочее.
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|