Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam

Пикабу Игры +1000 бесплатных онлайн игр

Открой для себя волшебный мир реальной рыбалки. Лови реальную рыбу на реальных водоемах! Исследуй новые рыболовные места и заполучи заветный трофей.

Реальная Рыбалка

Симуляторы, Мультиплеер, Спорт

Играть
Станьте Детективом! Решайте логические головоломки, чтобы найти преступника! 
Множество уровней и интересных историй! События и задачи дня!

Тебе предстоит раскрывать массу разных дел, в этом тебе поможет известный всем сыщикам метод дедукции.

Детектив - логические головоломки

Головоломки, Казуальные, Логическая

Играть
Решай головоломку с котиками!

Котолэнд: блок пазл

Головоломки, Казуальные, 2D

Играть
Начните с маленькой подводной лодки: устанавливайте бомбы, избавляйтесь от врагов и старайтесь не попадаться на глаза своим плавучим врагам. Вас ждет еще несколько игровых вселенных, много уникальных сюжетов и интересных загадок.

Пикабомбер

Аркады, Пиксельная, 2D

Играть
Погрузитесь в логическую головоломку: откручивайте болты из планок на самых сложных уровнях! Вы не только расслабитесь в конце сложного дня, но еще и натренируете свой мозг, решая увлекательные задачки. Справитесь с ролью опытного мастера? Попробуйте свои силы в режиме онлайн бесплатно и без регистрации!

Головоломка. Болты и Гайки

Казуальные, Гиперказуальные, Головоломки

Играть

Топ прошлой недели

  • Oskanov Oskanov 8 постов
  • AlexKud AlexKud 26 постов
  • StariiZoldatt StariiZoldatt 3 поста
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня

Изъятие

С этим тегом используют

Дикие животные Негатив Telegram (ссылка) Полиция Семейство кошачьих Новости Редкий вид Все
89 постов сначала свежее
237
kliMaster
kliMaster
8 лет назад
Информационная безопасность IT

Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д.⁠⁠

Настройка рабочей среды

Я собирался проводить исследования исключительно в памяти, а, значит, мне нужно было найти простой и надежный способ для поиска и изменения информации, а также отслеживание внесенных правок.


Самый очевидный метод – создавать дамп каждый раз, когда вносятся изменения, что легко сделать в виртуальной машине. Мы просто делаем снимок каждый раз при изменении какой-либо информации. Затем мне нужно было сравнивать два снимка с целью нахождения точного места, где произошли изменения.


Далее процесс установки довольно прост: несколько браузеров (Chrome, IE, FF), учетная запись LastPass и добавление аккаунтов для нескольких сайтов.


В плагинах для браузеров я оставил стандартные настройки и использовал встроенную функцию для генерации паролей различной длины. В паролях использовались буквенно-цифровые символы смешанного регистра.


Кроме того, я скопировал все сгенерированные пароли в отдельный документ на основном компьютере, чтобы использовать эту информацию в дальнейшем.


После того как пароли были продублированы на моей машине, я разлогинился из всех учетных записей, почистил историю и папку с временными файлами, перезапустил и выключил машину.


Методика исследования


Вначале все было довольно просто, но при попытке найти ограничения метода, задача начала усложняться. В целом последовательность действий состояла из следующих шагов:


Открыть браузер.


Авторизоваться в плагине LastPass (если произошло разлогинивание).


Авторизоваться на сайте.


Проверить память на присутствие паролей в открытом виде.


Что-нибудь поменять:


Закрыть вкладку.


Повторно использовать вкладку.


Разлогиниться.


Повторить.


Тест №1


Я знал все имена пользователей и пароли, так что первый шаг был довольно очевидным. Я авторизовался на первом сайте при помощи тестовой учетной записи на FaceBook. После авторизации я прогулялся по двум страница и далее, оставив вкладку открытой, сделал первый снимок.


Мой первый поисковый запрос был простым:


grep -a 03rRJaYNMuoXG7hs Win7x64-MemTesting-Snapshot3.vmem | strings > ~/Desktop/fb.txt


Параметр –а говорит утилите grep о том, что бинарный дамп нужно обрабатывать как текст, а утилита string немного очищает выходные данные перед записью в текстовый файл.

В полученном текстовом файле сразу же видим незашифрованный пароль:
Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д. Пост, Данные, Пароль, Изъятие, Криминалистика, Длиннопост
Содержимое снимка памяти во время работы с учетной записью в FaceBook


Два момента сразу же привлекают внимание:

Первый - объект JSON с паролем, именем домена, временными метками и другой информацией, которая, скорее всего, имеет отношение к автоматическому заполнению полей формы.

Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д. Пост, Данные, Пароль, Изъятие, Криминалистика, Длиннопост

Второй – выглядит немного оторванным от остальной информации.

passO3rRJaYNMuoXG7hspassword


Продолжаем исследование.

Тест №2

В следующем снимок делался во время авторизации на нескольких сайтах. Вкладки оставались открытыми. Далее происходило разлогинивание из всех учетных записей перед выключением и повторным запуском виртуальной машины. Я хотел сделать снимок памяти настолько чистым, насколько возможно.


Кроме того, чтобы убедиться, что браузер сам по себе не хранит данную информацию, я полностью почистил историю.

Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д. Пост, Данные, Пароль, Изъятие, Криминалистика, Длиннопост
Полное удаление истории браузера
На скриншоте ниже видно, что все вкладки загружены и залогинены за исключением QNAP. Я зашел на главную страницу, и плагин LastPass показал, что есть одно совпадение учетных записей, но я еще не загрузил страницу с формой, и, соответственно, не произошло никакого автозаполнения.
Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д. Пост, Данные, Пароль, Изъятие, Криминалистика, Длиннопост
Индикация совпадения одной учетной записи в тот момент, когда форма еще не загружена
При исследовании новых снимков использовались те же команды для всех доменов в открытых вкладках. По всем доменам, на которых я логинился, в памяти хранилась одна и та же структура данных.
Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д. Пост, Данные, Пароль, Изъятие, Криминалистика, Длиннопост

В структуре выше имя пользователя, имя домена и пароль хранятся как обычный текст.

Информация по сайту QNAP, который был просто загружен, но без заполнения формы, в памяти отсутствовала.


Во время поиска в памяти других интересных деталей я натолкнулся на интересную информацию:

Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д. Пост, Данные, Пароль, Изъятие, Криминалистика, Длиннопост
Область данных, помеченная как LastPassPrivateKey

Найденная мной информация помечена как LastPassPrivateKey. На данный момент я занимаюсь выяснением, можно ли при помощи этой информации получить мастер-пароль или расшифровать файл с хранилищем.

Во время размышлений о возможностях использования содержимого PrivateKey меня осенило, что еще не проверено, присутствует сам мастер-пароль в памяти. Я предполагал, что мастер-пароль удаляется сразу же после расшифровки информации.


Используя grep, я нашел имя пользователя и пароль в открытом виде только в одном из снимков.


Далее я попробовал посмотреть информацию по открытым, закрытым и повторно используемым вкладкам. По результатам экспериментов я пришел к выводу, что если вкладка открыта и авторизация произошла, то учетные записи в памяти, в большинстве случаев, найти можно.


Что касается повторно используемых, неактивных и закрытых вкладок другими доменами, то здесь уже сложнее найти нужные структуры данных. Информация находится в памяти, и если вы знаете конкретные значения, то найти нужные структуры можно, в противном случае процесс напоминает поиск иголки в стоге сена.


После того как набралось достаточно информации, я решил автоматизировать процесс извлечения учетных записей из памяти при помощи плагина Volatility.


Пару лет назад Брайан Баскин (Brian Baskin) опубликовал статью с описанием плагина Volatility, который использует YARA-правила для поиска и извлечения информации из памяти. Именно данная технология легла в основу моего плагина.


Далее нужно было применить несколько YARA-правил и впоследствии обработать полученную информацию, чтобы собрать результаты воедино.


После обработки снимка памяти вы получите нечто следующее:


localadmin@tech-server:~$ vol.py --plugins=/home/localadmin/github/volatility_plugins/lastpass --profile=Win7SP1x86 -f /home/localadmin/Desktop/lastpass-mem.vmem lastpass



Volatility Foundation Volatility Framework 2.5


Searching for LastPass Signatures


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3400)


Found pattern in Process: chrome.exe (3840)


Found pattern in Process: chrome.exe (3840)


Found pattern in Process: chrome.exe (3840)


Found pattern in Process: chrome.exe (3840)


Found pattern in Process: chrome.exe (3912)


Found pattern in Process: chrome.exe (3912)


Found pattern in Process: chrome.exe (3912)


Found pattern in Process: chrome.exe (3912)


Found pattern in Process: chrome.exe (3912)


Found pattern in Process: chrome.exe (3912)


Found pattern in Process: chrome.exe (4092)


Found pattern in Process: chrome.exe (4092)


Found pattern in Process: chrome.exe (4092)


Found pattern in Process: chrome.exe (4092)


Found pattern in Process: chrome.exe (2036)


Found pattern in Process: chrome.exe (2036)


Found pattern in Process: chrome.exe (2036)


Found LastPass Entry for hackforums.net


UserName: peters.lastpass


Pasword: jRvTpQoTHS4OTcl



Found LastPass Entry for facebook.com



UserName: peters.lastpass@gmail.com



Pasword: Unknown



Found LastPass Entry for sainsburys.co.uk



UserName: peters.lastpass@gmail.com



Pasword: mt5JwaPctWFzBj



Found LastPass Entry for leakforums.net



UserName: peterslastpass



Pasword: rmH61HSabrVJ9a2



Found LastPass Entry for facebook.com,facebook.com,messenger.com



UserName: Unknown



Pasword: O3rRJaYNMuoXG7hs



Found Private Key



Found Private Key


LastPassPrivateKey<\x00\xb2\x88\x10\x02N;$\x02&\x00\x00\x00>LastPassPrivateKey


localadmin@tech-server:~

Как найти и извлечь POST-запросы, содержащие личные данные, пароли и т.д. Пост, Данные, Пароль, Изъятие, Криминалистика, Длиннопост
Мне нужно еще многое доработать, чтобы полностью доделать плагин. Текущую версию можно взять на Github: https://github.com/kevthehermit/volatility_plugins/tree/mast...

Более подробно

Показать полностью 7
Пост Данные Пароль Изъятие Криминалистика Длиннопост
59
4
ManhattanLTD
ManhattanLTD
8 лет назад

Как я нашел телефон...и пожалел.⁠⁠

Было это в году 2009,сел я на лавку в парке,опустил глаза и вот он нокиа 6303!с камерой в целых 5мп,я как раз о таком мечтал.

Не долго нокиа играла-не долго фраер танцевал.

Прошел месяц как я был счастливым обладателем телефона и тут неожиданный звонок и просьба явится в срочном порядке в прокуратуру города(!)

Ну я как добропорядочный гражданин на следующий день туда направился.

Было мне лет 15 тогда и ни кому ничего не сказав я пошел решать вопрос сам.

Итого: телефон оказался сынишки какого то начальника и мне хорошенько прилетело по шеи,мне пририсовывали кражу,говорили что на малолетку пойду и мол "дубинку в жопу запихают" и т.д в общем кирпичей я тогда на новое здание прокуратуры наделал.

Их мечтам не суждено было сбыться так  как я был чист,и спустя часов 5 и написаний всяких бумажек меня отпустили изъяв телефон.

Больше я телефоны не находил.

За ошибки извиняйте:)

[моё] Телефон Находка Изъятие Волна постов История Текст
15
1724
Amandarm
8 лет назад
Оружейная лига

Типа Глок. Отечественный.⁠⁠

Такая вот самопальная пародия на Глок. Изъятыш. Причём это не переделка, а полностью выпиленный с нуля самопал. Под 9х18, да.

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

Пишет Дедушка Мюллер

Начнём с внешнего вида.

Собственно, как вы можете видеть, перед вами некое подобие Глока - причём, на минуточку, с запиранием ствола - с зацепом патронника за окно выброса гильзы. Ствол качающийся, ага. Правда, калибр не люгеровский, а вполне себе отечественный, 9х18.

Ствол, к величайшему сожалению, гладкий, без нарезов.

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

Рамка не чисто пластиковая - зачем нам слепое копирование гнилого Запада? Нееееет, творец разработал КОМПОЗИТ - на перфорированное стальное основание жирным слоем намазал поксипол и опилил до соответствия исходному образцу.

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

Внутри, однако, автор дал разгуляться воображению.

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост
Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

УСМ отнюдь не ударниковый, как некоторые могли здесь подумать - а курковый; вдобавок - двойного действия. Но автор не пошёл по пути тупого копирования браунинговской конструкции 1903 года со скрытым курком.

В чём-то курок напоминает АКМовский, с характерными "ушами", за которые и цепляется шептало - которое одновременно является тягой взвода курка.

В общем, всё это нужно видеть вживую.

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

Что любопытно - судя по следам напильника, керна, бородка и тупого сверла, ВСЁ ЭТО было сделано буквально на коленке.

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост
Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

Особо интересна качающаяся хреновина, видимая с тылу - под затвором.

У Глока в этом месте расположена деталька, нужная для разборки. Здесь же она предназначена для предотвращения спуска курка при незапертом затворе.

Для разборки же здесь необходимо утопить внутрь рычаг, расположенный перед спусковой скобой (курок должен быть взведён), после чего затвор со стволом сдвигается вперёд.

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

Машинка, конечно - концепт.

Не доделана 33, утерян магазин, резьба на стволе подразумевает наличие глушителя, которого не и в помине - даже отверстие под ствол в затворе слишком мало...

Типа Глок. Отечественный. Оружие, Пистолеты, Пистолет glock, Изъятие, Криминал, Самоделки, Длиннопост

Источник

Показать полностью 10
Оружие Пистолеты Пистолет glock Изъятие Криминал Самоделки Длиннопост
207
675
Amandarm
8 лет назад
Оружейная лига

Подборка изъятого оружия⁠⁠

Кто-то до сих пор ещё верит в то, что если запретить законопослушным гражданам оружие, то его станет меньше у преступников?

Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Подборка изъятого оружия Оружие, Изъятие, Преступность, Криминал, Самоделки, Длиннопост
Показать полностью 25
Оружие Изъятие Преступность Криминал Самоделки Длиннопост
353
774
punkdriver
punkdriver
9 лет назад

Властью, данной нам... Уииии!⁠⁠

Властью, данной нам... Уииии!
Изъятие Полиция Тоже Хотят Покатушки
7
ASher1
ASher1
10 лет назад

Изъяты серверы NIC.ua. такое письмо пришло моему знакомому⁠⁠

Я не умею красиво и доходчиво расписывать инфу, выводы делайте сами. подробнее здесь http://info.nic.ua/blog/servers-nicua/
Изъяты серверы NIC.ua. такое письмо пришло моему знакомому Я не умею красиво и доходчиво расписывать инфу, выводы делайте сами. подробнее здесь http://info.nic.ua/blog/servers-nicua/
Украина Nicua СБУ Изъятие
9
ikrok
ikrok
10 лет назад

Они просто копили на корпоратив⁠⁠

Они просто копили на корпоратив
Корпоратив Таможня Изъятие Республика Беларусь
1
1632
ericheg
10 лет назад

О том, что из магазинов убирают немецких солдатиков⁠⁠

Я вот не пойму. Когда был маленьким, у меня были советские солдатики и немецкие солдатики. Играл я, конечно же, вместе с советскими протев немцев. А теперь моим детям в загран отряды играть и херачить своих же?
[моё] Великая Отечественная война Игрушки Изъятие Солдатиков Тег Магазинов Текст
98
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии