Мне интересно, могут ли другие программы на моем Windows 7 получить доступ к моей почте Gmail, учитывая, что я уже вошел в свою учетную запись Google в Chrome (стабильная версия).
Если нет, то чем и как им препятствуют доступ?
Награда для todda.speot.is.
Если у вас есть хороший ответ, я бы +1 хотя бы. XD
Ответы:
Предположительно да. Если вы читаете комментарии здесь, это означает, что Chrome не шифрует куки, и вы можете просто скопировать свой профиль пользователя на другой компьютер, и Chrome начнет использовать эти куки.
Замените «вы можете просто скопировать свой профиль пользователя на другой ПК» на «атака может скопировать ваш профиль пользователя на их ПК»
Или локальное приложение может сделать копию этого. В этой теме есть скрипт Python для экспорта ваших файлов cookie Chrome.
Редактировать:
Я не могу сказать,
surfasb
троллинг или просто не понимает, как работает HTTP. Незашифрованные куки - это вектор атаки, используемый Firesheep . Получает ли это это от провода или от диска, не имеет значения. Как только у вас есть печенье, вы в.Вот небольшой пример, чтобы «обмануть» Google, думая, что netcat - это Chrome. Обратите внимание, что Google не волнует, какой у меня браузер, просто у меня есть файлы cookie, которые Google дал мне, чтобы идентифицировать меня в Google.
request_nocookie.txt
:request_cookie.txt
то же самое, что и выше, но с моимPREF
,SID
,HSISD
,NID
печенье для.google.com
. Я не собираюсь их вам показывать, потому что они мои :)Эти две команды отправляют запросы в Google, а затем сохраняют ответ.
Теперь, когда у нас есть ответы ...
Ненулевым уровнем ошибки является сбой. Мое имя не появляется в ответе, потому что без куки Google не знает обо мне.
Как насчет того, когда у нас есть печенье?
Нулевой уровень ошибки - успех - мы нашли мое имя в ответе! Это на самом деле там несколько раз, потому что на панели инструментов вверху есть куча вещей, связанных с моей учетной записью Google Plus.
Я оставлю это в качестве упражнения для читателя: если вы действительно хотите, вы можете войти в учетную запись Google Plus с помощью немного более совершенных инструментов. Google Plus требует SSL (что не делает его более безопасным для пользователя, снимающего куки с диска, но останавливает Firesheep).
источник
Когда вы входили в Gmail или в свою учетную запись Google, возможно, была включена опция «помните, что», это говорило Google, что вам не нужно каждый раз вводить пароль, поэтому они сказали вашему браузеру (Chrome) запомнить ваш Gmail / Идентификатор сеанса аккаунта Google, который сохраняется в файле cookie, срок действия которого не истекает при выходе из браузера.
Это то, что вы хотели знать?
источник