СоХабр закрыт.

С 13.05.2019 изменения постов больше не отслеживаются, и новые посты не сохраняются.

| сохранено

H Взлом дома ради девушки в черновиках

Предисловие
Продолжая активно развивать социальную инженерию как науку, у меня возникает все больше вопросов, связанных с «деанонимизацией».
Недавно я обнаружил интересную уязвимость, которая ориентирована не на техническую ошибку, а на системную. Объясню проще — это ошибка, вытекающая из-за неправильного понимания требований задачи и условий ее реализации.
Звучит так, как будто мы собираемся взламывать папку «личное» на столе президента, но все куда проще…


Вводная часть
Эта просто история из личного опыта, когда я нашел себе девушку, взломав систему. (не плохой статус для вк или какого-нибудь философского паблика)
Социальная инженерия, лично для меня, связана с моей жизнью. Все, что я делаю, — все связано со способами рационального, безопасного и быстрого решения какой-либо задачи.
Довольно столь пафосного красноречия. Я это не люблю. Тем более, body статьи не так красочно, но все же интересно.
И так. Я недавно переехал в свою квартиру, где проживаю один. У меня мало времени на отдых и развлечения, поэтому я до сих пор не обзавелся девушкой/женой. Но, узнав, что на моей площадке проживает та самая, которая так яро смотрит на меня, проходя мимо, я вдруг понял, что я должен обязательно с ней познакомиться.
В силу своей застенчивости я не был готов подойти к ней первым. Я подумывал о том, как бы изучить ее, узнать о ней более детально. Все бы ничего, но я даже не знал ее имени.
Передо мной встала задача — найти ее в какой-либо социальной сети.
Вообще, узнать имя владельца квартиры можно по письмам, адресованным жильцу в почтовом ящике. Но я не собирался рыться в чужой почте. Слишком просто.
Тогда я еще подумал хакнуть ее wifi, но это не относится к социальной инженерии, ну…
И вдруг я обратил свой взор на сайт компании, к которой принадлежал наш дом. Собственно, через этот же сайт производилась оплата ЖКХ.
Техническая часть
Я не буду указывать сам сайт, но выложу скриншоты, ибо этого уже может хватить, чтобы узнать эту компанию. Довольно крупный застройщик нескольких городов, но умом его не понять. Как впрочем и остальных УК, ведь система везде одна.
И так, есть сайт. Сайт позволяет вносить данные по счетчикам, а также саму оплату за месяц.


Также у сайта есть свой Личный Кабинет.


Для входа в ЛК требуется номер договора и пароль.
Что ж, узнаем номер лицевого счета!
Переходим на ввод показаний, указываем адрес жертвы. Далее — сайт выдает нам номер договора, чтобы МЫ убедились в том, что правильно все указали. Как мило с его стороны ^^

Вот сам номер лицевого счета:


Формально, мы можем указать адрес любой квартиры и внести неверные данные. Что кончится печалькой для жильца. А если поставить на многопоточный брут с перебором всех квартир, то вообще крах. Но мы ж не вандалы, эй!

И так. Мы знаем номер лицевого счета, что фактически является логином.
Но для входа в ЛК нам нужен пароль! Тут все куда проще.
В 98% случаев, как показала моя практика, люди вообще не регистрируют личный кабинет.
Давайте же, просто зарегистрируем его!? Что для этого нужно?



Хм…
Лицевой счет мы знаем, мыло зарегаем, а вот поле №2 ставит нас в небольшой тупик… Тупик, из которого мы находим выход спустя 2.23 секунды.

Если выбрать лицевой счет во время оплаты ЖКХ и перейти по нему, то появится следующее:


Здесь указана сумма текущей/последней оплаты. Нам не важно. Мы просто копируем эти циферки, вставляем в наше поле «К оплате». Указываем новорегнутое мыло, ну и кликаем на волшебный button.

Все)
На мыло к нам приходят данные: лог и пасс, для авторизации в ЛК.


Далее, логинимся в лк и видим следующую картину:


Все, что мне надо было, я узнал. Нашел «ту самую» в vk. Ну, ужаснулся от ее интересов. Понял, что не мое, так и не подошел к ней. А ты думал, что все так просто, наивный?
Да, может показаться весьма банальным и примитивным способом, но я узнал, что хотел.
Спасибо тебе, социальная инженерия.

комментарии (22)

+2
shok96 ,  
Жесть, столько мороки, в итоге все равно не понравилась.
Так каждую перебирать и жизнь кончится.
Не проще было подойти спросить\или посмотреть в ящике для почты?
–1
molodoy_hacker ,   * (был изменён)
Спасибо за комментарий.
Знаешь, это скорее предлог для занятия чем-то действительно интересным.
Ведь важен сам процесс, а не итог. Итог меня разочаровал меньше, чем сам процесс. Так что вот)
+2
bvn13 ,  
И как бы ты выкрутился, если бы у нее уже был зарегистрирован ЛК?
+1
baldr ,  
Или она жила на сьемной квартире? Тут даже подсмотреть в ящике не выйдет (Иванова Прасковья Терентьевна, 1927 гр, хм?)
Как показывает практика, очень многие даже в вк в поле «город» оставляют город откуда приехали, даже если живут уже не один год на новом месте.

Статья показывает как плохо защищен конкретный сервис, но, знаете, хорошим тоном сейчас считается сначала написать компании-провайдеру об уязвимости, подождать пару месяцев, а если не будет реакции — уже можно (а нужно?) сигнализировать на весь мир.
+7
stardust1 ,   * (был изменён)
При чём тут взлом? Как по мне, просто вошёл в открытую дверь. И социальной инженерии тоже тут нет. Для получения данных вы ни одного человека не использовали.
–6
molodoy_hacker ,  
Социальная инженерия не подразумевает людей. Она подразумевает человеческий фактор. Это не техническая ошибка, как я писал в предисловии. Учитесь читать. Чтение не даст вам интеллекта. Оно дает вам умение понимать человека с полуслова, а иногда угадывать его мысли и, следовательно, ошибки
+1
pnetmon ,   * (был изменён)

То есть
номер счета должен генериться генератором случайных чисел,
пароли получать только явкой в УК, ТСЖ с паспортом где стоит штамп о прописке?


Передача показаний — живут же люди ;) И отопление в декабре не оплачивают :)


А ФИО о котором в тексте, а на скрине телефон, можно хакнуть придя на выборы в журнале голосующих, хотя имя это сложно

–5
molodoy_hacker ,  
что ты несешь.
Прочитай статью. Пожалуйста. Ты же человек. Ты должен думать.
0
pnetmon ,  

а понял с отоплением — оно не централизованное, как и горячая вода, наверное газовые котлы.

0
xDimus ,  
Ну, ужаснулся от ее интересов.

вот даже интересно от чего может ужаснутся молодой хакер…
–4
molodoy_hacker ,  
от недостающего мягкого знака в твоем глаголе, не говоря про запятые.
Зато ты поставил многоточие в конце.
Мое уважение
0
+1 –1
c_kotik ,   * (был изменён)
Уважение принято проявлять в обращении — Вы. А в ответах на замечания одно лишь ТЫканье и пафосное противостояние (хотя казалось бы — в статье даже как бы мимоходом упоминалось — пафос это не про нас… ну ну..).
Я лично в этой истории рад за девушку!
+1
molodoy_hacker ,  
Я рад, что Ты рад. Я же с тобой разговариваю. Ты же тут один. Причем здесь Вы?)
–1
c_kotik ,   * (был изменён)
При чём здесь один или нет. Или молодому организму не принципиально против чего бунтовать, будь то правила приличия или здравый смысл? Главное не быть в системе? И раз на брудершафт не пили — так что извольТЕ обращаться на Вы.
+1
molodoy_hacker ,  
Не. Ты слишком в реальности завис, чувак.
Понимаешь, тут интернет. Как бы, свобода слова, анонимность и тд…
Ты должен понимать, раз разегистрирован на хабре.
Так вот.
Я могу назвать тебя как хочу и обозвать как хочу и мне ничего за это не будет.
А если вдруг и будет, то это будет являться доказательством в пользу того, что интернет в России — детище государства.
–1
c_kotik ,  
После такого комментария буду рад заочно помахать ручкой «светочу» свободы мысли. Хорошо, что хабр ещё торт и фильтрует таких диковинных писак.
+1
baldr ,  
Вообще социальная инженерия — это как бы совсем про другое.
Например, бросить ей в почтовый ящик фальшивый купон «введи свой телефон на сайте и получи скидку 99% в ИвРоше на косметику этого сезона, а если у тебя нет парня, то еще 130% скидку дадим»
–1
+1 –2
molodoy_hacker ,  
увы. нет
+3
fireSparrow ,  
Вообще-то — да.
СИ — это совокупность приёмов, методов и технологий создания такого пространства, условий и обстоятельств, которые максимально эффективно приводят к конкретному необходимому результату, с использованием социологии и психологии. (Википедия).
А вы просто нашли дырку в интерфейсе.
–4
molodoy_hacker ,  
Википедия) яснооооооооо)
0
perlestius ,  

Прочитал заголовок и представил картину, как молодой ухарь, желая произвести впечатление на свою пассию, вламывается с ней в чужой роскошный особняк, пока его хозяева в отъезде, и начинает там куролесить.
Не угадал.

0
gasizdat ,  
Это что, взлом взлома?