Крађа Фејсбук профила социјалним инжињерингом
Да би недовољно заштићени Фејсбук профил ухаковали не морате бити неки хакерски ИТ маг свемира – довољно је само ‘потрефити‘ имејл адресу и лозинку којом се тај неко логује на свој Фејсбук налог а да исти није активирао двостепену аутентификацију. Како?
Више и социјалном инжињерингу прочитајте овде.
У овом примеру ћу вам објаснити конкретно како сам преотео Фејсбук налог једног недовољно заштићеног профила (иако нисам преварант у животу), који би и даље био нетакнут да је човек активирао двостепену аутентификацију и да је имао неку паметну лозинку – тако да ћете на конкретном случају бити упознати са важношћу е-заштите.
Не бавим се хаковањем туђих ствари на интернету, не занима ме то нити желим да се тиме бавим, а искрено не видим ни поенту тога…али овог пута лик је оставио нека два коментара која су ме исекла, прво апсолутно је злоупотребио текст о хаковању и заштити комшијиног интернета и после и подјебавао тиме, друго остављао је неке ушташа-четник-партизан-немац нац(ионал)истичке коментаре на Компјутераш Фејсбук страници…
План је био следећи:
- Пронаћи имејл адресу којом се човек логује – била је скривена, а Фејсбук корисничко име се није видело
- Претпоставка на основу ова два коментара која сам видео је да је човек помало ограничен те да је у огромној групи људи на ФБ којима је лозинка нешто типа 1234567890, двостепена аутентификација искључена
- Пробати се улоговати комбинацијом слова из имејл адресе, ако то не прође…
- Направити лажни профил „нафуране маwе (на њих се будале обично ложе)“ и са њиме покренути чет па преко чета открити детаље из његовог живота а који највероватније могу бити лозинка Фејсбук налога (имена деце, датум рођења, име кућног љубимца, место где живи и слично) и некако доћи до његове имејл адресе
- Ако то не прође – направити лажну Фејсбук страницу и навести га да оде на њу и укуца своје кориснићко име и лозинку…мада ово већ није социјални инжињеринг него пецање (енг. fishing) – али срећом до овога није дошло)
Гугл претрага његовог имена и презимена ми није дала ништа, дакле на основу ње нисам могао да дођем до његове имејл адресе. Надао сам се да је на неком сајту оставио тај податак.
Ништа, направио сам лажни Фејсбук профил под именом „Dražena Srce Machkitsa“, нашао неку ретардирану „duckface“ селфи фотку са нета за профилку, BMW као кавер да се види да сам спонзоруша (хахаххах) и послао му поруку преко Фејсбука, човек се упецао, почела је прича и ето мени занимације у превозу.
Нисмо много четовали, давао је све информације без проблема и рекао сам му „да ме је дечко преварио па сад хоћу да му се осветим а изгледам прелепо (и опет хахахахах)“ и затражио му да ми да његову мејл адресу да му пошаљем фотке јер их већ имам на мејлу па ми компликовано да их превлачим на Фејсбук – и ето грешке број један – човек ми даде његову имејл адресу – дакле пола посла готово.
После тога покушао сам да се улогујем на његов имејл налог, који је био на Gmail-у комбинацијом слова из мејл адресе, ФБ имена и презимена – неуспешно, исто пробао на Фејсбуку – неуспешно. Дакле требало је провалити која је лозинка. Фреквенција – један до два покушаја дневно, како му не би искочила нотификација или шта ти ја знам, да неко покушава да се улогује.
Потом је чет ишао у смеру упознавања, одакле је он, одакле сам ја, добио сам његово годиште, (има 20 година), право име и презиме (можда и није право али највероватније јесте), скупљао сам све податке које сам могао – и после сат времена чета из аутобуса дођосмо до друге грешке:
Дакле, човек је заљубљен у свој крај – што ме довело до лозинке: zemunpolje
Пробао и улоговао се.
АЛИ ПOСЛАСТИЦА – иста лозинка му је била и на имејл налогу – а човек је лајковао Фејсбук страницу овог блога и могао је прочитати да је имејл кључ хаковања свих података те да се он мора добро заштитити како не би било већих проблема.
Имејл налог му нисам дирао, а могао сам, гре’ота, видим по имејл насловима да је слао неке CV-јеве и јурио посао, што опет има другу страну медаље – сви његови приватни подаци на извол’те – име и презиме (ипак ми је дао лажно име и презиме), улица и број, па чак и фиксни и мобилни телефон – дакле, да сам малициозан могао сам да га малтретирам до миле воље, да шаљем свакакве бљувотине његовим потенционалним послодавцима, а све захваљујућу лошој пракси: иста лозинка свугде, која је при том и једноставна и лака за пробијање плус нема двостепене аутентификације.
Даље – контакти са његовог Андроид телефона, имао сам увид у све његове контакте из реалног живота и њихове бројеве телефона јер су били синхронизовани, могао сам све да их обришем са све Google профилом, тако да више никад не може да их поврати назад (ако сте обрисали контакте имате опцију да Gmail-у да их вратите из периода од X дана).
Шта сам још могао – а нисам. Са том његовом мејл адресом да урадим ресет лозинки на DropBox-у и другим „cloud“ сервисима те скинем или обришем све фотке и документа тамо, ресет лозинке за друге друштвене мреже, покушао бих и ресет е-банкинг налога (на основу мејлова и слања извода од стране банке може се доћи до инфоа у којој је банци) па да купим онлајн себи, шта знам, Виндовс телефон (да видим једном то чудо како изгледа) и слично.
Све у свему, профил преотет, имејл остављен на миру уз поруку у инбоксу да промени лозинку, стави неку зајебанију и активира двостепену аутентификацију на Gmail-у уз инфо какво је све срање могло да се направи – а да се од Фејсбук налога опрости и пази убудуће како се понаша на нету.
Као што сте видели, никаква хакерска вештина, алат, линукси, чуда, муда – само навођење корисника да одавање информација.
Резиме:
- Да је корисник активирао двостепену аутентификацију не бих могао ништа да провалим
- Да је имао лозинку Z3moonP0lj3 уместо zemunpolje не бих могао ништа да урадим
- Имао је исту лозинку на ФБ и на примарном имејлу – у што је опасно и мимо е-света (могу имати податке о месту становања човека, његове бројеве телефона, лозинке за плаћања преко нета и слично)
Могао сам ићи и другом методологијом, да му некако нађем Фејсбук пријатеља који је највише ствари објавио јавно, па отворим нови профил са пријатељевим именом и презименом и његовим јавним фоткама…и да пошаљем човеку: „Молим те неко ми ухаковао налог, можеш ли ми дати твоје податке само да проверим да ли је код мене подешавање као код тебе“ (шанса је 40:60 да би ово прошло, али што не пробати).
Ову методологију објасните својој деци јер ценим да на овакав начин разни болесници успевају да стартују дете преко Фејсбука (волео бих да радим у МУП-у и да се подробније упознам са методама које се користе).
У опасности је свако ко има једноставну лозинку која се може избунарити на овај или онај начин…рецимо кад бих почео да бургијам по профилима родитеља (родитељи које имам у пријатељима – а сакривени су са зида, наравно) који спамују зид сликама њихове деце – у дваес’ евра да би на бар 80% профила лозинка била по шаблону „име детета – његово годиште рођења“ или ако имају више деце онда „име првог име другог детета“ а од тих 80% бар 99% има исту лозинку и на мејлу.
Ако вам неко од пријатеља на било који начин затражи лозинку – не дајте му је, а ако баш-баш успе да вас убеди да му је дате – позовите тог пријатеља телефоном, па му је тад издиктирајте или га питајте да ли је тражио (или се видите уживо, попијте кафу па лагано) и ни под тачком разно немојте лозинку са имејла да користите игде другде кад вас кумим.
Nenad
19/02/2015 @ 18:37
Kako da podesim dvostepenu zastitu na gmail????
Svaka cast za trud
Dule
19/02/2015 @ 18:54
Možeš podestiti dvostepenu autentifikaciju na Google Account-u, ona ti vrijedi i za gmail. Pogledaj u Security&Privacy, tu se zove two-step variation…
Компјутераш блог
19/02/2015 @ 20:57
Kreni odavde, pa lagano 🙂 https://www.google.com/landing/2step/
Dule
19/02/2015 @ 18:58
Odličan text… Kompjuteraš – najbolji si, samo nastavi tako 🙂
Acko
20/02/2015 @ 09:27
Znao sam da ceš da pišeš o ovome. Iako si papak ja i dalje imam besplatan net i hvala ti na njemu haaahaaa
A profil mi i onako nije bio bitan i onako sam hteo da ga obrišem super što si ti to odradio da ne gubim vreme
Компјутераш блог
20/02/2015 @ 10:14
U to ime – obrisah ti upravo FB nalog. Vidim promenio si lozinku na Gmail-u, svaka čast 😀
Pozdravljam te NENADE!
Nenad
21/02/2015 @ 22:29
Kome je ovo bilo upućeno meni ili Acko_
…Doh….
Компјутераш блог
21/02/2015 @ 22:49
Što bi tebi bilo upućeno, živ ti ja?
Bob
22/02/2015 @ 23:47
Jel si probao neki online kraker?
Компјутераш блог
23/02/2015 @ 05:20
Ma jok, ne bakćem se time.
Aleksandar
25/02/2015 @ 13:58
Zašto se time mučiti? Većina je čista laž i prevara, onaj mali dio koji zapravo ima smisla nema potrebe da se koristi kao što je prikazano u ovom primjeru.
Bob
24/02/2015 @ 02:32
Nakon nekoliko pogresnih unosa lozinke Google i Face blokiraju dalje pokusaje, tako da je nejasno kako si pokusavao s prostim lozinkama. Zato pitam za online kraker, koga bi trebalo da ima linux distra koju koristis.
Компјутераш блог
24/02/2015 @ 03:10
Ne bre, ovo je bilo ukupno možda 10-tak pokušaja razbijenih na čini mi se na 5 dana, u to u jutarnjim satima oko 7h ili ranije kad sam pretpostavljao da gospodin nije ulogovan i kunta.
Kombinacija imena, prezimena, godišta i na kraju zemunpolje, uvek malim slovima i uvek spojeno, kao što koristi većina korisnika
Sasa
12/04/2015 @ 03:39
Pozdrav majstore,imam jedno pitanje,zanima me kako da povratim facebook nalog,a za koji sam zaboravio i email i password,a bas mi je potreban?Imas li resenja nekog?Unapred zahvalan.Cao.
Компјутераш блог
12/04/2015 @ 09:52
FB nalog možeš oporaviti ako si uneo nešto od ovih podataka na svoj FB nalog: Email, Phone, Username or Full Name.
https://www.facebook.com/recover/initiate
Ono što sigurno znaš je Full Name, unesi ime i prezime kojim si se prijavio na FB, lupi pretragu, klikni na svoju profilku koju si imao na FB – pa će oni da ti pošalju na email kojim si se prijavio, mozda ga se setiš koji je (videćeš prvi i poslednji karakter username-a i koji je servis u pitanju, npr d**********f@gmail.com).
A probaj i sa brojem mobilnog.
nenad
21/04/2015 @ 21:23
DARKO , KAKO DA STUPIM U KONTAKT STOBOM
Jelena
26/08/2016 @ 05:26
Darko,molim Vas kime da se obratim osoba po imenu Aida Sokolivic iz Sarajeva uposlena u pio/mio je otvorila profil i uzela moje fotografije kao profinu i baslovnu…Provil je otvorila 24.08.2016.
malena
15/06/2015 @ 12:59
Mojoj je sestri neko hakovao profil, ali nemam pojma kako da vratim…pokušavala sam na sve načine i pratila linkove,ali ništa…ima br. fona na fb nalogu…pošaljem da mi kod pošalju, ali kod ne dolazi…e-mail ne mogu da šaljem, jer joj je e-mail pravila drugarica davno i ona se ne sjeća lozinke…ako možeš ti da vratiš, daću ti podatke…pa da pokušaš…jer ja stvarno ne znam šta više da radim… :/
Компјутераш блог
15/06/2015 @ 14:10
Malena: https://www.youtube.com/watch?v=DmjLYA9Br8s
N i k o l a
28/11/2017 @ 01:05
para vrti gde burgija nece
malena
15/06/2015 @ 14:30
Izgleda da ti mene zezaš… 🙁
Aleksandar Todorović (r3bl)
25/06/2015 @ 02:02
Kako pomoći nekome ukoliko on nije unaprijed pomogao sebi? Reci prijateljici da koristi mail kojem zna šifru, nek uključi 2FA i neće joj se ponoviti.
Компјутераш блог
25/06/2015 @ 15:37
Teško, toga se ljudi sete tek posle…a opet i posle idu logikom „Pa bilo mi je zapamćeno u browseru, nisam tu lozinku nikad ukucavala“
Kazablanka
24/06/2015 @ 21:16
Da li je moguće da povratim lozinku od Skajpa a ne znam ni email a lozinka nije sacuvana ni u kompu?Samo ynam ime…
Aleksandar Todorović (r3bl)
25/06/2015 @ 00:12
Teško.
Jedino što mi pada na pamet jeste da pokušaš otvoriti web verziju Skype-a sa svojih uređaja i da se nadaš da si na nekom ostao prijavljen. Obično ti šalju novu šifru na mail u slučaju da se to dogodi. Ukoliko nemaš pristup tom mail-u (a pogotovo ukoliko ga ni ne znaš), zajebao si se. Nauči na svojim grešakama i više sreće drugi put.
qwert
09/08/2015 @ 05:46
Najbolje zapisujte u neku svesku lozinke, nikako na papirić jer se kao po pravilu izgubi..Za Skype zaboravljenu lozinku mozete probati ovaj program. http://ccm.net/download/download-8031-skype-password-recovery
Ima vise programa za zaboravljene lozinke, guglajte „password recovery“.
milos
04/01/2016 @ 23:45
cao imam problem sa fb ,hakovao mi neko profil, zelim da povratim,pokusao sam preko email , resetovao sam lozinku ,ali posle toga zahteva mi ovo, To upload your ID:
Cover any confidential information (ex: address, license number) on you ID but make sure your name, birthday and photo are clearly visible
Take a picture of your ID with a digital camera or scan it
Save the photo to your desktop
Click „Choose Photo“ below and follow the instructions
Одабери датотеку , sto se tice tih podataka nemam , sada neznam na dalje sta i kako , hvalaa
НН Лице из Топонице
17/09/2019 @ 11:04
@Компјутераш: Браво краљу.
Aleksandar
11/06/2021 @ 18:56
Zeleo bih da se cujemo ako nije problem. Desilo mi se nesto a sad nemam pojma sta da radim i sta jos moze da se desi.