Google - взгляд из прокси

Admin

Original poster
Administrator
Сообщения
916
Реакции
753
Посетить сайт
Итак, доброе время суток. Как-то немного я вижу здесь статей по изучению технической части некоторых сайтов, и постараюсь это исправить.
Сегодня мы будем изучать поискового гиганта : google. Но к сожалению не его поисковую машину, а просто систему авторизации, и способы угнать сессию пользователя.
Видимо многие сталкивались с тем, что вроде бы и куки пользователя угнали - а зайти в аккаунт не можем? Вот сейчас мы и увидим почему это случается.

Давайте рассмотрим как проходит авторизация и зайдем на accounts.google.com
Видим обычное поле логина, но нас инетресует другое : при входе на гугл, мы получаем куки GAPS и GALX. Заметим что при совершении любых действий они меняются и со старыми куками мы получаем сообщение о том что нам надо их очистить ( вот собственно и ответ почему мы не можем воспользоваться куками со стилера, их надо удалять у пользователя, чтобы холдер их не мог ими воспользоваться раньше нас).

Ещё довольно таки интересный момент есть в авторизации ( информация к людям, которые хотят побрутить web версию ) - будьте крайне внимательны к запросу на /signin/challenge/sl/password - они в параметрах передают cookie ( соответственно они вполне могут тянуть куку из js + гугл крайне чувствителен к http Referer
ph34r.gif


Ну да ладно - допустим мы авторизовались, получили в хедерах код 302 и нам предложили восстановить доступ к аккаунту - потому что мы зашли как-то слишком в другом месте. На этом этапе можно уже грабить mail+pass и спокойно сваливать, однако нас же интересует полный доступ к аккаунту и этим мы ограничиваться не будем.
Если нам предложили восстановить доступ к аккаунту - значит нам не передали самые важные куки SID, LSID, HSID, SSID, APISID, SAPISID, ACCOUNT_CHOOSER и NID ( это вроде по желанию ). Без этих куков нас постоянно будут просить восстановить доступ к аккаунту и к email мы доступа не получим.
Получаются эти куки любым предложенным путем ( ответить на секретный вопрос, или ввести город, из которого обычно заходишь ). Я выбрал способ по городу - потому что имея ip жертвы можно определить город - а значит и получить такой долгожданный доступ к аккаунту.
Кстати - api ключа к google maps там не введен - поэтому запись в консоли, которую вы увидите об отсутствии ключа - вполне нормальное явление. И да - если у вас в window.location.href находиться какое-то другое значение ( отличное от гугловского ) - вам вернут ошибочку и заблокируют окно ввода. Разблокируется она парой нажатий в Element Inspector конечно - но юзер же не будет этого делать
not_i.gif


Итак - восстановили мы доступ, получили долгожданные куки - и вот оно счастье? Не совсем. Для работы почты требуется ещё 1-а кука : OSID. Но она впринципе ставиться автоматически через редиректы гугла. Кстати насчет редиректов - давайте составим списочек где мы и что получаем ( и как пройти квест по получению всех куков пользователя )

1) заходим на accounts.google.com и нас кидает на /ServiceLogin?passive=1209600&continue=https%3A%2F%2Faccounts.google.com%2FManageAccount&followup=https%3A%2F%2Faccounts.google.com%2FManageAccount
( заметим что в запросе у нас видно откуда мы пришли )

2) очень важный момент - на странице в рантайме подгружается

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

( у вас аргументы будут другими ) и вроде как добавляет некоторые input в форму, которую отправляем дальше.

3) После прохода промежуточного этапа, когда мы посылаем данные на accounts.google.com/AccountLoginInfo ( или accounts.google.com/AccountLoginInfoXhr в зависимости от ващего браузера ) ( где нам кстати обновляют куку GAPS ), мы сможем наконецто послать данные на авторизацию на /signin/challenge/sl/password ( данные улетают чистым текстом, так что если вы организовали mitm - то самое время тащить данные )

4) Здесь может быть несколько вариантов - либо нам сразу выдали все куки ( значит вы зашли с ip жертвы ), либо поменяли только GAPS и ждут от вас ответа.

5) в зависимости от того как вы восстанавливаете доступ вам потребуются разные запросы. Так как я рассматривал только по городу то я получил все куки после ответа на запрос в /signin/challenge/ll/5

6) после этого серии редиректов вида /CheckCookie и /accounts/SetSID (название куки, которую надо установить ), и наконеццто редирект на страницу, которая затребовала авторизации в гугле.

После всех этих этапов можно спокойно у пользователя удалять куки и сваливать. Кука OSID будет выставляться по вашим скомунизженным кукам. Главное чтобы холдер не имел к ним больше доступа. Иначе в 1 прекрасный день вы увидите сообщение что они просрочены ( хотя срок их не вышел ).

Могу дать впринципе листинг запросов и ответов, но это лучше 1 раз попробовать самому.

Во время изучения использовались только chromium и firefox ( у него прекрасный сетевой отладчик, который наглядно показывает какие куки были переданы на удаленную сторону, а какие приняты с сервера, что chromium например при ssl соединении не показывает ).
 
Название темы
Автор Заголовок Раздел Ответы Дата
CoderUnicorn Приветствуем всех, кто заинтересован в арбитраже трафика на платформах Google и Facebook! Предоставляю работу. Ищу специалиста. 0
El_IRBIS Интересно Отключаем Google Ad Topics в Chrome: Шаг за шагом инструкция с практическим применением. Анонимность и приватность 0
Tukimondal89 Продам ✅ USA GOOGLE VOICE .LINKEDIN.TEXTNOW.GMAIL.FB ⭐⭐[CHEAPEST PRICE ON MARKET] ⭐etc Трафик, загрузки, инсталлы, iframe 0
Tukimondal89 Продам Google voice,LinkedIn,Gmail,Textnow,Etc social Accounts sell low rate... Карты/CC/Банки/Enroll 1
N MIX 1ML 600K Netflix, FACEBOOK INSTAGRAM TWITTER ADS GOOGLE Spotify Раздача email 0
V Куплю Скупаю все виды Gift Cards и игровых ключей, , STEAM/ PSN / XBOX / ITUNES / GOOGLE PLAY / NINTENDO / NETFLIX, до 85% Куплю/Продам 0
R Продам КРЕАТИВЫ / SHAWTYCLUB \ FACEBOOK TWITTER X GOOGLE TIKTOK Услуги дизайнеров/веб-разработчиков 3
Support81 Gemini: революция ИИ от Google AI - чат-бот, превзошедший человека Новости в сети 0
Support81 Google разоблачила сеть компаний-шпионов, работающих на правительства Новости в сети 1
Support81 Google меняет формат обмена трафиком с операторами связи в России Новости в сети 0
Support81 Google Карты больше не передают данные о местоположении правоохранительным органам Новости в сети 0
Support81 Google хочет заставить вас смотреть рекламу Новости в сети 0
Persik_Buy ✔ Google Voice аккаунты для бесплатных SMS и звонков Ищу работу. Предлагаю свои услуги. 15
N Продам Google voice for sell Аккаунты/Админки/Документы 0
N Zabugor 2M EUROPE USA BASE FACEBOOK GOOGLE TINDER LINKEDIN PSN Раздача email 0
turbion0 Интересно Арбитражный суд Москвы признал ООО «Гугл» – российскую «дочку» Google – банкротом. Новости в сети 1
Tukimondal89 Продам Доступны голосовые аккаунты Gmail и Google. Аккаунты/Админки/Документы 0
Tukimondal89 ГОЛОСОВЫЕ АККАУНТЫ GOOGLE ПРОДАЮТСЯ МНОГО‍♀️ Карты/CC/Банки/Enroll 0
N Zabugor 250K GMAIL BASE GOOGLE BUSINESS ACCOUNTS Раздача email 0
Support81 Ложь Google была разоблачена, и компании пришлось раскрыть все карты Новости в сети 0
Simbion Куплю Куплю Google Cloud Аккаунты с Бонусом Куплю/Продам 0
Kalash Интересно Лоадер в google Play Market + Ратник Кардинг предложения 1
G Куплю В крупную компанию требуются трафферы Google Ads. Трафик, загрузки, инсталлы, iframe 2
A Куплю Требуется Black Траффик с Google Ads и др. Трафик, загрузки, инсталлы, iframe 1
sadrose Куплю Check logs Google Pay Финансы - биллинги, банки, кошельки, логи 2
Chekon Google Voice аккаунты (Old/New) прием смс и звонков. Ищу работу. Предлагаю свои услуги. 1
M Требуется арбитражник Google Adwords Предоставляю работу. Ищу специалиста. 0
DevilStore Куплю Куплю трафик Google & Facebook Куплю/Продам 1
B Gift Cards Amazon,American Express,Walmart,iTunes,Target,Starbucks,Netflix,Google Play,MasterCard,Disney,Best Buy,QVC,Sears,,Apple Store Другое 0
A Куплю [КУПЛЮ] Способ агрессивного запуска с перекрутом Google Ads "ДОРОГО" Куплю/Продам 1
M Закрыто Gmail Google акки После Разбана, bill 350$ - отливают много Корзина 1
M Закрыто Сделаем много поискового трафика Google ads на любые ваши ленды. Корзина 1
M Закрыто Обучение Google ADS. Как лить на любые фейки без суспенда. + Продам логи без соседей + гугл разбаны ручной фарм Корзина 2
S Google Ads/Facebook/Bing/Yahoo Трафик, загрузки, инсталлы, iframe 0
Rock0007 Куплю Buying Logs | AWS | Digital ocean | Google cloud | Linode |Atlatic cloud | Scaleway | vultr | and other all clouds Куплю/Продам 5
T Traffic_Project| ЛУЧШИЕ УСЛОВИЯ ДЛЯ ВАС | Google ADS - Facebook - Youtube | БЕСПЛАТНОЕ СЕО Ищу работу. Предлагаю свои услуги. 0
F Куплю ❗Скупка любых аккаунтов Google Ads (Adwords). Высокие цены! Куплю/Продам 1
M Ищу людей на верификацию Coinlist | 1500₽ || Google Cloud | 500₽ || Azure | 200₽ Предоставляю работу. Ищу специалиста. 1
L La Casa de LOGS: Свежие логи каждый день со всего мира - Google Pay / Gmail / Facebook / A+++ Финансы - биллинги, банки, кошельки, логи 1
balof Интересно Находим чужие пароли в Google Полезные статьи 0
Zarik3232 Интересно Ищем чужие файлы в Google Drive Другое 4
O Закрыто Stash-Shop Магазин аккаунтов / Бот авто-продаж в телеграм / Textnow / Telegram / Google voice / Full info / Самореги БА Корзина 3
F Закрыто Постоянно покупаю ваши аккаунты Google Adsense! Корзина 4
С Продам Darth Maul - Marketplace | Google Voice | Account | Full Info | SoftWare .. Все что не подошло по разделу 2
DOMINUS В продажу выставлены смартфоны Google Pixel 4a с прошивкой от ФБР Новости в сети 0
A Программа, бот для склика Google Ads (проверенная версия списания средств) Продажа софта 0
A Программа, бот для склика Google Ads (проверенная версия списания средств) Продажа софта 1
S SMSREG.NET - Сервис автоматического приема SMS! Google voice! Услуги дизайнеров/веб-разработчиков 0
M Куплю Куплю аккаунты Google Adwords Куплю/Продам 0
ReliZ031 Куплю GPAY + CC / GOOGLE + CC / ИЗИ ОТРАБОТКА ЛОГА / до 5$ с лога Куплю/Продам 0

Название темы