Sniffowanie podwójnych kont na joggerze

Sniffowanie podwójnych kont na joggerze

Moja dziewczyna z mojego komputera na Joggerze zostawiła komć. Nie ważne, gdzie. Ważne, że po zalogowaniu się na moje dane w polu nick dalej jest wpisany jej nick. Znaczy się z automatu jogger odczytuje (z ciacha chyba) ostatni nich i podpowiaa go w polu.

Moja teoria: da się wysniffować pierwsze podpowiedziany nick wraz z jego zmianami za pomocą podsyłania ajaksem requestów do naszego podstawionego serwera a potem porównać adresy ip albo ciacho czy cokolwiek innego i na tej podstawie sprawdzić kto jest kim. Poprawna teoria?

Mam parę innych rzeczy na głowie i za mało czasu by napisać proof-of-concept, niemniej – ciekawi mnie to. Da się tak?

  • Powinno się dać, ale po co? Nie odróżnisz n3mo od peceta bez sztuczek? 😉

  • Because I can 😛 Nie żeby mi to było do życia potrzebne (zdecydowanie nie jest, a czasu nie mam w nadmiarze) więc pewnie nawet nie spróbuję tego pisać.

  • Powinno się dać. Możesz w JS odczytać ciacho „commnick” (to chyba ono przechowuje nazwę) i podesłać je do swojego serwera trackingującego, wygenerować na serwerze unikatowe ID i ustawić czytelnikowi jako własne ciastko trackujące.
    A przy submitowaniu komentarza podesłać na serwer ciastko trackujące i nick z formularza.
    Ciacho trackujące ma ten plus, że możesz się spiknąć z innymi blogującymi i wspólnie śledzić komentujących 🙂

    Oczywiście to czysto teoretyczne rozważania — w czasach gdy każda przeglądarka ma „porn mode” zwykły troll nie musi nawet wiedzieć czym są ciasteczka by uniknąć śledzenia. Z drugiej strony można spróbować fingerprintu przeglądarki — np. coś w stylu http://panopticlick.eff.org

  • @Hoppke: są jakieś liby do fingerprintowania, czy trzeba by ręcznie dłubać/wyłuskiwać z tych dem?

  • projekt evercookie chyba był. zostawiał ciastko, javowe ciastko i flashowe. i może jeszcze jakieś, w wolnej chwili znajdę

  • Nie wiem czy są jakieś sensowne gotowce, szybki google zwrócił mi to:
    https://github.com/carlo/jquery-browser-fingerprint

    Nie wiem czy ten kod działa i jak sensowne ma API, ale może posłużyć przynajmniej za podstawę do własnego dłubania…

  • To namierz po komentarzach przez bota.
    I np. ja mam puste pole na nick powyżej.