Google - взгляд из прокси

Admin

Original poster
Administrator
Сообщения
908
Реакции
751
Посетить сайт
Итак, доброе время суток. Как-то немного я вижу здесь статей по изучению технической части некоторых сайтов, и постараюсь это исправить.
Сегодня мы будем изучать поискового гиганта : google. Но к сожалению не его поисковую машину, а просто систему авторизации, и способы угнать сессию пользователя.
Видимо многие сталкивались с тем, что вроде бы и куки пользователя угнали - а зайти в аккаунт не можем? Вот сейчас мы и увидим почему это случается.

Давайте рассмотрим как проходит авторизация и зайдем на accounts.google.com
Видим обычное поле логина, но нас инетресует другое : при входе на гугл, мы получаем куки GAPS и GALX. Заметим что при совершении любых действий они меняются и со старыми куками мы получаем сообщение о том что нам надо их очистить ( вот собственно и ответ почему мы не можем воспользоваться куками со стилера, их надо удалять у пользователя, чтобы холдер их не мог ими воспользоваться раньше нас).

Ещё довольно таки интересный момент есть в авторизации ( информация к людям, которые хотят побрутить web версию ) - будьте крайне внимательны к запросу на /signin/challenge/sl/password - они в параметрах передают cookie ( соответственно они вполне могут тянуть куку из js + гугл крайне чувствителен к http Referer
ph34r.gif


Ну да ладно - допустим мы авторизовались, получили в хедерах код 302 и нам предложили восстановить доступ к аккаунту - потому что мы зашли как-то слишком в другом месте. На этом этапе можно уже грабить mail+pass и спокойно сваливать, однако нас же интересует полный доступ к аккаунту и этим мы ограничиваться не будем.
Если нам предложили восстановить доступ к аккаунту - значит нам не передали самые важные куки SID, LSID, HSID, SSID, APISID, SAPISID, ACCOUNT_CHOOSER и NID ( это вроде по желанию ). Без этих куков нас постоянно будут просить восстановить доступ к аккаунту и к email мы доступа не получим.
Получаются эти куки любым предложенным путем ( ответить на секретный вопрос, или ввести город, из которого обычно заходишь ). Я выбрал способ по городу - потому что имея ip жертвы можно определить город - а значит и получить такой долгожданный доступ к аккаунту.
Кстати - api ключа к google maps там не введен - поэтому запись в консоли, которую вы увидите об отсутствии ключа - вполне нормальное явление. И да - если у вас в window.location.href находиться какое-то другое значение ( отличное от гугловского ) - вам вернут ошибочку и заблокируют окно ввода. Разблокируется она парой нажатий в Element Inspector конечно - но юзер же не будет этого делать
not_i.gif


Итак - восстановили мы доступ, получили долгожданные куки - и вот оно счастье? Не совсем. Для работы почты требуется ещё 1-а кука : OSID. Но она впринципе ставиться автоматически через редиректы гугла. Кстати насчет редиректов - давайте составим списочек где мы и что получаем ( и как пройти квест по получению всех куков пользователя )

1) заходим на accounts.google.com и нас кидает на /ServiceLogin?passive=1209600&continue=https%3A%2F%2Faccounts.google.com%2FManageAccount&followup=https%3A%2F%2Faccounts.google.com%2FManageAccount
( заметим что в запросе у нас видно откуда мы пришли )

2) очень важный момент - на странице в рантайме подгружается

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

( у вас аргументы будут другими ) и вроде как добавляет некоторые input в форму, которую отправляем дальше.

3) После прохода промежуточного этапа, когда мы посылаем данные на accounts.google.com/AccountLoginInfo ( или accounts.google.com/AccountLoginInfoXhr в зависимости от ващего браузера ) ( где нам кстати обновляют куку GAPS ), мы сможем наконецто послать данные на авторизацию на /signin/challenge/sl/password ( данные улетают чистым текстом, так что если вы организовали mitm - то самое время тащить данные )

4) Здесь может быть несколько вариантов - либо нам сразу выдали все куки ( значит вы зашли с ip жертвы ), либо поменяли только GAPS и ждут от вас ответа.

5) в зависимости от того как вы восстанавливаете доступ вам потребуются разные запросы. Так как я рассматривал только по городу то я получил все куки после ответа на запрос в /signin/challenge/ll/5

6) после этого серии редиректов вида /CheckCookie и /accounts/SetSID (название куки, которую надо установить ), и наконеццто редирект на страницу, которая затребовала авторизации в гугле.

После всех этих этапов можно спокойно у пользователя удалять куки и сваливать. Кука OSID будет выставляться по вашим скомунизженным кукам. Главное чтобы холдер не имел к ним больше доступа. Иначе в 1 прекрасный день вы увидите сообщение что они просрочены ( хотя срок их не вышел ).

Могу дать впринципе листинг запросов и ответов, но это лучше 1 раз попробовать самому.

Во время изучения использовались только chromium и firefox ( у него прекрасный сетевой отладчик, который наглядно показывает какие куки были переданы на удаленную сторону, а какие приняты с сервера, что chromium например при ssl соединении не показывает ).
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Фишинг с печатью Google — как злоумышленники смогли обмануть DKIM Новости в сети 0
Support81 Фейк не пройдёт: Google включила антивирус на рекламу Новости в сети 0
B [4.812 lines] ☣️google.com 07-04-25 Раздача email 0
Support81 Хакеры наносят удар через Google Ads: юристы — главная цель Новости в сети 0
Support81 "Чудо-решение" или маркетинг: как Google создает иллюзию объективности для продвижения технологий Новости в сети 0
Support81 Конец цифровой империи? Минюст США готовит мощный удар по Google Новости в сети 0
Support81 Google раскрыла тайный альянс государств и хакеров Новости в сети 0
Ёшкин_кот Интересно Азбука начинающего хакера. "Что такое Google Dorks и с чем его едят" Полезные статьи 0
Support81 Мошенники превратили сервисы Google в оружие против опытных айтишников Новости в сети 0
Support81 The Mask: хакеры превратили Google в оружие против мировой дипломатии Новости в сети 0
Support81 BadRAM: как взломать облака Amazon, Google и Microsoft за $10 Новости в сети 0
Support81 Интересно Обучение по созданию аккаунтов Google Ads Трафик, загрузки, инсталлы, iframe 0
Support81 Монополии конец: США готовят распад Google Новости в сети 0
Support81 Phish 'n' Ships: как поддельные интернет-магазины обманули Google Новости в сети 0
Support81 Фишинг нового поколения: как антибот-сервисы обходят «красную страницу» Google Новости в сети 0
Support81 Токены-призраки: заблокированные карты продолжают работать в Apple Pay и Google Pay Новости в сети 0
S Ожидает оплаты Google ads account Аккаунты/Админки/Документы 0
Support81 /e/OS: Свобода, конфиденциальность и никаких Google-сервисов Новости в сети 0
Support81 Amazon, Google и Microsoft открыты для хакеров: ошибка Fluent Bit дает доступ к данным Новости в сети 0
Support81 Нашёл ошибку – купил «трёшку» в Москве: Google повышает выплаты багхантерам Новости в сети 0
CoderUnicorn Приветствуем всех, кто заинтересован в арбитраже трафика на платформах Google и Facebook! Предоставляю работу. Ищу специалиста. 0
El_IRBIS Интересно Отключаем Google Ad Topics в Chrome: Шаг за шагом инструкция с практическим применением. Анонимность и приватность 0
Tukimondal89 Продам ✅ USA GOOGLE VOICE .LINKEDIN.TEXTNOW.GMAIL.FB ⭐⭐[CHEAPEST PRICE ON MARKET] ⭐etc Трафик, загрузки, инсталлы, iframe 0
Tukimondal89 Продам Google voice,LinkedIn,Gmail,Textnow,Etc social Accounts sell low rate... Карты/CC/Банки/Enroll 1
N MIX 1ML 600K Netflix, FACEBOOK INSTAGRAM TWITTER ADS GOOGLE Spotify Раздача email 0
V Куплю Скупаю все виды Gift Cards и игровых ключей, , STEAM/ PSN / XBOX / ITUNES / GOOGLE PLAY / NINTENDO / NETFLIX, до 85% Куплю/Продам 0
R Продам КРЕАТИВЫ / SHAWTYCLUB \ FACEBOOK TWITTER X GOOGLE TIKTOK Услуги дизайнеров/веб-разработчиков 3
Support81 Gemini: революция ИИ от Google AI - чат-бот, превзошедший человека Новости в сети 0
Support81 Google разоблачила сеть компаний-шпионов, работающих на правительства Новости в сети 1
Support81 Google меняет формат обмена трафиком с операторами связи в России Новости в сети 0
Support81 Google Карты больше не передают данные о местоположении правоохранительным органам Новости в сети 0
Support81 Google хочет заставить вас смотреть рекламу Новости в сети 0
Persik_Buy ✔ Google Voice аккаунты для бесплатных SMS и звонков Ищу работу. Предлагаю свои услуги. 18
N Продам Google voice for sell Аккаунты/Админки/Документы 0
N Zabugor 2M EUROPE USA BASE FACEBOOK GOOGLE TINDER LINKEDIN PSN Раздача email 0
turbion0 Интересно Арбитражный суд Москвы признал ООО «Гугл» – российскую «дочку» Google – банкротом. Новости в сети 1
Tukimondal89 Продам Доступны голосовые аккаунты Gmail и Google. Аккаунты/Админки/Документы 0
Tukimondal89 ГОЛОСОВЫЕ АККАУНТЫ GOOGLE ПРОДАЮТСЯ МНОГО‍♀️ Карты/CC/Банки/Enroll 0
N Zabugor 250K GMAIL BASE GOOGLE BUSINESS ACCOUNTS Раздача email 0
Support81 Ложь Google была разоблачена, и компании пришлось раскрыть все карты Новости в сети 0
Simbion Куплю Куплю Google Cloud Аккаунты с Бонусом Куплю/Продам 0
Kalash Интересно Лоадер в google Play Market + Ратник Кардинг предложения 1
G Куплю В крупную компанию требуются трафферы Google Ads. Трафик, загрузки, инсталлы, iframe 2
A Куплю Требуется Black Траффик с Google Ads и др. Трафик, загрузки, инсталлы, iframe 1
sadrose Куплю Check logs Google Pay Финансы - биллинги, банки, кошельки, логи 2
Chekon Google Voice аккаунты (Old/New) прием смс и звонков. Ищу работу. Предлагаю свои услуги. 1
M Требуется арбитражник Google Adwords Предоставляю работу. Ищу специалиста. 0
DevilStore Куплю Куплю трафик Google & Facebook Куплю/Продам 1
B Gift Cards Amazon,American Express,Walmart,iTunes,Target,Starbucks,Netflix,Google Play,MasterCard,Disney,Best Buy,QVC,Sears,,Apple Store Другое 0
A Куплю [КУПЛЮ] Способ агрессивного запуска с перекрутом Google Ads "ДОРОГО" Куплю/Продам 1

Название темы