Hacking ve Mantık:Tek SM ile Tüm Hesapları Almak

Belvando

Üye
3 Haz 2017
249
15
Mantı V2
Arkadaşlar merhaba
Bugün sizlere hackerlıktaki creativite mantığının önemini vurgulamak için bu konuyu yazıyorum.


Belli başlı sosyal medya hesaplarını ele geçirebilmek için birden fazla sosyal mühendislik yapıldığı zamanlarda fark edilme olasılığımız çok yüksektir.
Çünkü aynı kişiye farklı bahanelerle aynı şeyi yapmasını (fake sayfaya şifreyi girmesini) istiyoruz.
Bu duruma çözüm olarakta tek bir sosyal mühendislik ile karşı tarafa RAT atma olayı gerçekleşiyor.
Evet gayet güzel sonuçlar doğurabiliyor ancak biz herşeyi kullanıcıdan girmesini istiyoruz.
Ve istediğimiz hesaplar herzaman düşmeyebilir.
(Örn:İnstagram,Facebook şuanki sosyal medya girişlerin çoğu telefon ile yapılıyor ve telefonada direk olarak keylogger atmıyoruz.)

Bunları göz önüne alırsak ve günümüzdeki sıkıntıları fark edersek, kolay bir mantıkla biz bu durumunda altından kalkabiliriz.
Benim ürettiğim mantık direk şu şekilde oldu.(Tabikide farklı yollarda üretebilirsiniz)

Karşı tarafa atılan bir RAT sayesinde telefona erişim sağlayabildik.
(Artık orası sizin SM'nize kalmış bir beceridir.)
Bunuda métasploit ile gerçekleştirdim.



Artık karşı tarafın sıkça kullandığı bir cihazdayız.
Ve sıkça kullandığından ötürü belli başlı işlerinide bu cihaz üzerinden yürütmekte.
İşte bizde tam burada yapılan bir güvenliği bypass ederek istediğimizi elde edeceğiz.
ŞİFREMİ UNUTTUM



Şifrenizi unuttuğunuz zaman çoğu sosyal medya sitesi kayıt olduğunuz telefon numarasına bir SMS yollayarak sizden yollanan şifreyi ister.
Ele geçirmiş olduğumuz telefonun numarası ile giriş yaptığımız bir sosyal medya hesabında şifreyi unuttum derseniz direk olarak o telefon numarasına kodu yollayacaktır.
Bizde meterpreterla elde ettiğimiz oturumda şu komutu vererek yollanan koda ulaşabiliriz.



Karşı tarafın telefonundan çektiğimiz SMSleri hemen home kısmına bırakacaktır.
Ve geri kalan tek şey metin belgesini okuyup, oradaki kodu yerine yazmak.



Bu sayede Gmail, Instagram, Facebook, Telegram gibi bu sistemi kullanan sosyal medya hesaplarını ele geçirebilirsiniz.

BONUS

Eğer sizin amacınız Whatsapp gibi mesajlarının gizliliğine daha çok önem veren sosyal medya hesabıysa birazdaha farklı gitmenizi tavsiye ederim.
*(Tabiki ilk yöntem buradada geçerli ancak Whatsapp aynı anda 2 telefonda çalışan hesaplarda sıkıntı çıkarmakta ve kullanıcıya bunu bildirip diğer hesaptan kolaylıkla çıkış yapabilmektedir.)*

Whatsapp mesajlarının güvenliği için günlük olarak mesajlarını yedeklemekte ve bunları şifrelemektedir.
İlk olarak yapmamız gereken hareket şifrelediği yedekleri ele geçirmek.
Pekte zor bir hareket değil açıkçası.



Elimizdeki bu yedeklerle(database) şuanlık birşey yapabilmemiz mümkün değil.
Çünkü elimideki tüm yedekler şifrelenmiş durumda ve bu dosyaları okuyabilmesi için Whatsappın bir key'e ihtiyacı var.
Bunuda telefonun /data/data/files/com.whatsapp/key kısmında saklamakta.
Malesef bu kısım root yetkisinde olduğundan ötürü direkt olarak keyi çekemiyoruz.
(Tabi karşı tarafın cihazı rootlu ise hiç bir sıkıntı olmadan alabilirsiniz.)
Burada direk olarak cihaz ile kanlı canlı bağ kurup telefonu kendi bilgisayarımıza takmalıyız.
Sonrasında bu sayfadaki uygulama ile keyi rahatlıkla çekebiliriz.
https://github.com/AbinashBishoyi/WhatsApp-Key-DB-Extractor-UnOfficial
Elimizdeki key ile yedekleri hazırlayıp şu uygulama yardımıyla rahatlıkla okuyabiliriz.
https://github.com/andreas-mausch/whatsapp-viewer

*NOT

Eğer ilk yöntem ile Whatsapp'ı ele geçirirseniz eski konuşmaları okuyamayacaksınız ancak karşı taraf adına mesaj yollayabilceksiniz. Ve fark edilip bağlantınızında kesilmeside karşı taraf görünceye kadar olacaktır.
Eğer ikinci yöntem ile Whatsapp'a bakıyorsanız eski konuşmaları okuyabilir ancak başka kullanıcılara yazamazsınız.

Sizde benim gibi bu kısımın eksiklerinden şikayetçi iseniz iki yöntemide karıştırıp üçüncü yöntemide kullanabilrisiniz.

Ele geçirdiğimiz yedekleri kendi Whatsapp'ımızı silip onun yedeklerinin olduğu yere yerleştirip Whatsapp'ı kurabilirsiniz.
Açılış kısmında telefon numarasını karşı tarafın numarasını vererek devam edin ve gelen mesajı RAT aracılığı ile alıp giriş yapın.


Okuduğunuz için teşekkür ederim.
Buna benzer konuların gelmesi için teşekkür etmeyi unutmayınız.
İyi forumlar.
 

efendi922

Üye
31 Ocak 2016
145
0
New Zealand
Eline sağlık whatsapp için dedikleri kesinlikle doğru rootsuz keyler bulunmuyor spynoteden bulmaya çalıştım hatta demin :) 1. yöntem ise çok sevdiğim bir kızın telefonunu kurcalamak için deneyeceğim :D virüslü apk yemedi :/
 

goldays06

Katılımcı Üye
26 Ocak 2016
475
0
Karşı tarafa atılan bir RAT sayesinde telefona erişim sağlayabildik.
(Artık orası sizin SM'nize kalmış bir beceridir.)

demişsinde en zor kısım burası zaten kimse kolay kolay bir apk dosyasını kurmaz
 

Belvando

Üye
3 Haz 2017
249
15
Mantı V2
Karşı tarafa atılan bir RAT sayesinde telefona erişim sağlayabildik.
(Artık orası sizin SM'nize kalmış bir beceridir.)

demişsinde en zor kısım burası zaten kimse kolay kolay bir apk dosyasını kurmaz

Dediğim gibi beceri işi bu.
Hatırlarsan zamanında Pokemon GO katliamı olmuştu.
Herkesin telefonunda Pokemon GO var ancak hiçbir Android kullanıcısı bunu Google Playden indirmemişti.
Ve daha sonrasından oyunu indirirken kullanılan apk dosyasının RAT lı olduğu ortaya çıkmıştı.

Sende hedefinin zaafını düzgünce analiz et, sende telefona sızarsın.
 

Wonkaa

Katılımcı Üye
24 Ağu 2017
504
0
Hocam güzel olmuş ama bize böyle apkyı indirdiği gibi apk kendini kuran bir sistem lazım apkyı indir kur ayarla onayla gibi değil
Mesela nasıl Google playde bişey indirdiğimizde tak die uygulama sahibi bizim sistemimize erişim sağlıyordur onun gibi bir apk lazım
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.