918

Общая тревога.

просто будьте бдительны.
Общая тревога.
Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий
Это каким лохом нужно быть, чтобы отправить незнакомцу свои Cookie.
раскрыть ветку (58)
DELETED
Автор поста оценил этот комментарий
Свои "печеньки" не отдам никому :D
раскрыть ветку (5)
DELETED
Автор поста оценил этот комментарий
Это же албанский вирус!

"Я - Албанский вирус, но в связи с очень плохим развитием технологии в моей стране к сожалению я не могу причинить вред вашему компьютеру.
Пожалуйста будьте так любезны стереть один из важных файлов с вашего компьютера самостоятельно и перешлите меня другим, можно просто ссылку на меня.
Заранее благодарен за понимание и сотрудничество."
раскрыть ветку (4)
Автор поста оценил этот комментарий
Шедвер
Иллюстрация к комментарию
раскрыть ветку (3)
Автор поста оценил этот комментарий
тебе нужно чуток уменьшить скорость печати, дабы не было очепяток)
раскрыть ветку (2)
Автор поста оценил этот комментарий
Тогда спать надо было дти :D
Автор поста оценил этот комментарий
Да блин)
Профессор милфологии
Автор поста оценил этот комментарий
И не просто незнакомцу, а неграмотному долбоёбу-незнакомцу. Я вообще сперва с трудом понял, что он написал. Надеюсь, граммар-наци уже отымели его куда только можно.
Автор поста оценил этот комментарий
Раньше люди хоть картинки со "сниффом" бросали, а сейчас и это лень...эх....молодежь :((
раскрыть ветку (30)
Автор поста оценил этот комментарий
Проверил специально, что там в кукисах контакт хранит...так вот...ничего такого, с помощью чего можно получить доступ к странице.

remixstid=557991786; remixlang=0; remixdt=-7200; remixrec_sid=; remixreg_sid=; remixapi_sid=; remixsid=83403529b8c046c08061ea3a3393d02c2ea97769bfff784962436; remixsslsid=1; remixseenads=1; audio_vol=42; remixrefkey=280c867ce1111b6177; remixflash=12.0.0; remixscreen_depth=24
раскрыть ветку (29)
Автор поста оценил этот комментарий
@moderator сотрите, пожалуйста, запись
ghaiklor не осознает что он сделал
раскрыть ветку (19)
Автор поста оценил этот комментарий
в данных кукисах нету никаких данных, для подмены кукисов. Единственные важные данные это: remixsid, remixstid. Но они изменились, так как я на всякий случай, все таки, перезашел в контакт, сгенерировав тем самым новые хэши. Так что эти кукисы уже недействительные. И @moderator может это подтвердить, если он является разработчиком :)
раскрыть ветку (5)
Автор поста оценил этот комментарий
теперь ок
подтверждаю как разработчик :)
раскрыть ветку (4)
Автор поста оценил этот комментарий
спасибо :) И все же интересно, что за remixstid, remixrefkey.
Первое скорее всего адийшник страницы (аккаунта), а второй реферальный кей какой-то, но зачем?
раскрыть ветку (3)
Автор поста оценил этот комментарий
да вы совсем что ли? вконтакте айпи сверяет. Если бы у меня был твой айпи - твои кукисы чего бы то стоили
раскрыть ветку (2)
Автор поста оценил этот комментарий
Подтверждаю комментарий calmos, уже получил кукисы своих 5 друзей, ни на один я так и не смог попасть, кроме тех, на которые уже заходили с моего ПК.
Автор поста оценил этот комментарий
Вы и вправду думаете, что социальная сеть, которая прошла за 8 лет почти все способы взлома проверяет ТОЛЬКО по ip-шникиу? И вы вправду думаете что sessionID что-то значит в этих кукисах, после того, как я перезашел? Ну давайте, взломайте у себя на компьютере и поставьте мой уровень громкости...
Автор поста оценил этот комментарий
Это кое кто не осознает что там написано. Там просто "запоминалки" громкости музыки, видео и другой подобной фигни.

Я даже сейчас в качестве эксперимента очистил куки, а авторизация вк не слетела. Так что он не через них авторизовывает.
раскрыть ветку (12)
Автор поста оценил этот комментарий
что за манера общения?
там есть remixsid - идентификатор сессии - есть вероятность, что это можно использовать для подмены сессии и как следствие - кражи аккаунта
раскрыть ветку (5)
Автор поста оценил этот комментарий
Сам проведи эксперимент и попробуй хоть даже просто в другом браузере авторизоваться подменив ид сессии. Вк не авторизует с ее помощью, сам проверял.
Автор поста оценил этот комментарий
Если не веришь, вот тебе мои данные
remixsid - 0970a31bb583de21a21c76c85fd8f169e48fe514be39a2e7984fa
remixdtid - 1074158280
Пробуй.
раскрыть ветку (2)
Автор поста оценил этот комментарий
еще нужны данные p и l из login.vk.com
раскрыть ветку (1)
Автор поста оценил этот комментарий
Мы говорили о иде сессии.
Автор поста оценил этот комментарий
Сейчас глянул, вк авторизовывает через login.vk.com, а там совсем другие куки.
Автор поста оценил этот комментарий
smok прав. Идентификатор сессии вообще опасная штука. Если человек залогинен в контакте (а он сейчас никогда и не логаутится даже), то есть вероятность того, что я создам у себя дубль этой куки с SessionID жертвы. Таким образом получив доступ к странице, откуда бегом меняем пасс и акк наш.

Именно для этого я вышел и зашел снова, чтобы у меня был другой SessionID, а не тот, что выше.
раскрыть ветку (5)
Автор поста оценил этот комментарий
Пароль точно не сменишь, нужно подтверждение. А вот зайти возможно получится, хоть там и есть защита на уровне проверки региона, и возможно других факторов (типа юзерагента, айпишника и т.д.). Проще всего было бы сделать привязку сессии к айпи напрямую, но сильно бы раздражало пользователей с мобильным инетом (в основном у них часто внешний айпи меняется).
раскрыть ветку (2)
Автор поста оценил этот комментарий
>Пароль точно не сменишь, нужно подтверждение.
Смысла его менять вообще нет, привязка к телефону никуда не денется.
раскрыть ветку (1)
Автор поста оценил этот комментарий
насколько я помню, раньше она была необязательной
Автор поста оценил этот комментарий
Фишка в том, что вк не авторизует с помощью сессии. Сам попробуй авторизоваться подменив ид сессии.
Конечно большинство кодеров опираются на него, но мы говорим о вк. Там не так :)
раскрыть ветку (1)
Автор поста оценил этот комментарий
Именно поэтому я и выложил это :)
Я где-то тут писал, что я мало верю в то, что контакт авторизует по одной толькой сессии.
Автор поста оценил этот комментарий
Все, теперь тебя па айпи вычисляет в вк взломают
раскрыть ветку (1)
Автор поста оценил этот комментарий
принимаю вызов)
Автор поста оценил этот комментарий
есть куки с vk.com, а есть еще с login.vk. около шести месяцев назад требовался только кук remixsid, чтобы зайти в вк с того же ip. А чтобы зайти с любого ip, еще требовались куки с id и кук под названием p (вроде так, если не ошибся). Сейчас разработчики переделали работу с куками и это положительно сказалось на безопасности
раскрыть ветку (2)
Автор поста оценил этот комментарий
Согласен, но этот remixsid не что иное, как просто идентификатор сессии. Если на сервере создать сессию:
req.session.regenerate(function() {
//code...
});
И затем в коде проверять какие-то условия:
req.session.user.auth ? 'Auto-login' : 'GTFO from VK'
То данные будут браться с сервера по этому sid. Поэтому да, есть вероятность, что можно зайти с точно таким же sid, но...я думаю...маловероятно. В случае с контактом.
раскрыть ветку (1)
Автор поста оценил этот комментарий
хм... сейчас проверил. Параметров l, p и remixsid по-прежнему достаточно для успешной подмены куков.
Два компа, различные ОС, браузеры и сети. С одного захожу в вк, копирую эти куки, выхожу с вк. На другом компе подменяю куки на втором аккаунте и попадаю на аккаунт с первого компа.
Дважды проверил, работает
Автор поста оценил этот комментарий
напиши еще значения параметров p и l. я проверю))
раскрыть ветку (1)
Автор поста оценил этот комментарий
не, эти кукисы скорее всего с login.vk) Не дам)
Автор поста оценил этот комментарий
Беду навлёк ты на себя,юный подаван.
раскрыть ветку (1)
Автор поста оценил этот комментарий
ну...еще ни одна беда не пришла, по вышеописанным причинам
Автор поста оценил этот комментарий
http://www.youtube.com/watch?v=LJTyVBYY9dc
я король аськи блять
Автор поста оценил этот комментарий
Парень, тут вопрос не в том каким лохом надо быть. А в том, что не все имеют хоть минимальные знания джавы или того, что такое куки. Лубой, я думаю знающий человек, заподозрит что-то неладное.
раскрыть ветку (4)
Автор поста оценил этот комментарий
> минимальные знания джавы
> javascript на картинке
Да ты специалист, я смотрю.
раскрыть ветку (3)
Автор поста оценил этот комментарий
ахах, я такого не говорил. Я нуб в этом вопросе, и понял, что это сарказм.
раскрыть ветку (2)
Автор поста оценил этот комментарий
Да это классика. Регулярно появляются байки как HR'ы-девочки их путают. А языки кроме слова "java" в названии вообще ничего общего между собой не имеют.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Все понятно.
ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества