Twitter AuthBruter

Iniciado por franc205, 10 Febrero 2016, 04:41 AM

0 Miembros y 1 Visitante están viendo este tema.

franc205

Hola a todos!

Estuve investigando acerca del funcionamiento de las cookies en twitter y note que solo se utiliza una cookie llamada auth_token para ingresar, la cual es un hash (SHA1).
Por eso decidí programar un Script en Python que genere Hashes de manera aleatoria y realice peticiones al servidor de Twitter con los distintos Hashes, y en caso de encontrar un Hash que pertenezca a una cuenta avise (Las probabilidades de encontrar un Hash que pertenezca a una cuenta son bajas).

También, si se tiene acceso al celular de la victima (Por Ej. Usando StrageFight),y se puede entrar en /data/data/com.android.twitter/app_webview/Cookies, y ver que ahi una base de datos SQLite (No cifrada por supuesto) la cual puede almacenar el Auth_Token de la victima (en caso de que haya visitado una pagina Web que lo hubiera solicitado).

Link del Script: https://github.com/franc205/AuthBruter

Espero que les sirva!
Saludos!

engel lex

está interesante, aunque el sistema normal es ese tipo de cookie/hash (muchas veces lleva de fondo una verificacion de ip y navegador, así que habría que analizar eso), sin embargo, un ataque de fuerza bruta a un hash (especialmente un sha1) es practicamente inviable debido a la cantidad de posibilidades (2160) tomando en cuenta, que teniendo una cantidad de dispositivos conectados simultaneos de 1.000.000 (equivalente a 220), solo tendrías 1:1140 de dar con un sha1 valido
El problema con la sociedad actualmente radica en que todos creen que tienen el derecho de tener una opinión, y que esa opinión sea validada por todos, cuando lo correcto es que todos tengan derecho a una opinión, siempre y cuando esa opinión pueda ser ignorada, cuestionada, e incluso ser sujeta a burla, particularmente cuando no tiene sentido alguno.