Site icon SOSPC

Leçons de hacking de mots de passe Vol.1, par Azamos

[Abonnés] Leçons de hacking de mots de passe Vol.1, par Azamos.

Aujourd’hui je vous propose d’enfiler la tenue d’un hacker. Oui, vous, et vous allez découvrir qu’avec les bons outils et techniques on peut faire beaucoup de choses très facilement, sans connaissances particulières.

Dépanneur informatique on m’amène parfois des PC bloqués par un mot de passe au démarrage, ou bien des systèmes qui ne démarrent plus mais dont les navigateurs contiennent une foultitude de pass enregistrés depuis si longtemps que leurs propriétaires ne se rappellent plus quoi taper, ou encore des messageries qui ne donnent quasi aucun support, telle Laposte.net.

Alors avec le temps j’ai accumulé une tonne d’astuces, techniques et petits logiciels qui me permettent de répondre à la demande, et je vais ici en partager quelques uns avec vous.

Intéressés ? Alors suivez le guide ! 

***

AVERTISSEMENT

 

Il va de soit que les différentes techniques qui seront exposées ici ne doivent servir qu’à un dépannage de votre propre ordinateur ou celui d’un proche et avec son autorisation.

Elles ne doivent pas servir pour tenter de contourner ou outrepasser des accès à des données et sites auxquels vous n’avez légitimement pas lieux d’obtenir.

SOSPC et moi-même dégageons toute responsabilité en cas d'usage frauduleux et inadapté que vous pourriez faire des astuces contenues dans ce tutoriel.

Ceci clairement énoncé, poursuivons 

***

MOTS DE PASSE SUR NAVIGATEUR

 

Faut-il encore le répéter ? Allez, je m’y colle : N’ENREGISTRER JAMAIS VOS MOTS DE PASSE SUR UN NAVIGATEUR !!!

C'est d'ailleurs l'un des conseils que vous a donné Christophe dans l'une de ses dernières vidéos sur la Chaîne d'Sospc.

Les 2 techniques que je vais vous présenter ici vont vous prouver que SANS AUCUN LOGICIEL et sans connaissances en programmation on peut en quelques dizaines de secondes récupérer TOUS vos mots de passe !

1er TECHNIQUE : l’aspirateur.

Cette technique est on ne peut plus simple : on utilise un navigateur pour aspirer les mots de passe des autres navigateurs.

Comme aspirateur on peut choisir Chrome ou Firefox, permettant d’aller pomper les mots de passe des autres navigateurs tels Edge, Internet Explorer, Safari, Opéra, … et j’en passe.

Je vais détailler ici la méthode sous Firefox :

  1. S’il n’est pas présent, installez-le, puis lancez-le. Cliquez ICI pour le télécharger.
  1. Une fois dessus on va faire une petite modification rapide en faisant un clic-droit sur une zone vide de la barre tout en haut du navigateur =>

Dans le menu déroulant on clique sur « Barre des menus » ; on pourrait très bien se passer de cette modification en passant par les 3 bandes horizontales (entourées en orange), mais elle permet un accès bien plus rapide à ce que l’on veut atteindre 

Signalés par des flèches rouges les sites les plus sensibles :

Bref, un pirate rien qu’à voir ça doit déjà en avoir l’eau à la bouche….

Me voilà en possession de la grande majorité des mots de passe des sites !

J’ai bien entendu masqué partiellement sur mes captures les données trop confidentielles, mais pour l’anecdote il n’y a que 5 mots de passe différents, dont 1 revient très souvent.

Pas mal déjà, hein ? 

….mais on va faire BEAUCOUP mieux !!!! 

On va aller aspirer les mdp (mots de passe) des autres navigateurs présents sur le PC.

Une fois là on clique sur « Afficher les marque-pages »…

Çela n’a pris qu’une poignée de seconde.

Plusieurs dizaines de sites et comptes récupérés, 128 au total !!!

 

Combien de temps la totalité des opérations m’ont prise ?

Tout compris moins d’1 minute et 30 secondes en mode manuel.

MIEUX, j’aurais pu utiliser une clé USB avec un petit fichier batch qui m’aurait automatisé tout cela et ne m’aurait pris qu’entre 15 à 30 secondes grand max !

ET ENCORE MIEUX, un petit fichier batch qui me récupère les dossiers spécifiques à chaque navigateur contenant les paramètres et cie de chaque navigateur : 30 secondes maximum… et avec ça je peux tranquillement chez moi faire des clones parfaits des navigateurs de mes « victimes » et exploiter tout cela à loisir pendant des mois sans que l’on ne s’aperçoive de rien 

Bon, moi je ne suis pas un pirate, mon éducation et ma conscience m’en empêche, mais des gens sans scrupules eux utilisent des techniques similaires, voir plus élaborées, sans vergogne.

Passons à la seconde technique.

2ème TECHNIQUE : démasquer les points.

Ici on va employer une méthode moins connue que la première, mais redoutable d’efficacité car elle fonctionne sur TOUS les navigateurs, et sans aucun logiciel non plus !

Il s’agit de faire apparaître en clair la suite de points noirs qui dissimulent le mot de passe.

On les retrouve souvent sur les sites dits sociaux ainsi que sur les boites mails des FAI par exemple.

Eh oui, beaucoup ne pensent jamais à se déconnecter de leur session sur certains sites, et lorsque l’on ouvre un navigateur on peut très facilement visualiser un mot de passe camouflé derrière une série de point.

Pour se faire il vous faut simplement ne retenir qu’un seul et unique mot : « text » (pas compliqué, hein !  )

Tout est déjà pré-rempli : je pourrais donc me connecter directement sur le compte, mais impossible pour moi d’y revenir depuis un autre ordinateur vu que je n’ai que l’adresse mail et pas le mdp.

On va (très) vite récupérer cela !

Et on valide par la touche « Entrée ».

Temps de réalisation de ce « hack » : une dizaine de secondes avec un peu d’entrainement. 

Le pire, c’est que c’est quasiment invisible et ne laisse pas de trace, et aucun antivirus ou autre ne protège de ce genre de manipulation !

Alors à retenir : TOUJOURS se déconnecter !

***

 

« Quels sont les moyens pour se protéger de tout cela ? »

On ne peut pas se protéger totalement face à quelqu’un qui a les bonnes techniques et outils, tenez-le-vous pour dit.

En revanche on peut quand même rendre la tâche plus difficile à accomplir :

« Ce n’est pas trop dangereux de donner ces techniques de hack aux lecteurs d’SOSPC ? »

J’ai longtemps hésité à fournir de telles astuces ; mais j’ai pris en compte 2 paramètres !

  1. On est ici sur la zone Premium d’SOSPC, et donc face à un nombre limité de membres, et la lecture est donc restreinte à des personnes adultes, responsables et qui soutienne par leur participation le site. Kevin-le-kikou-lol-le-hacker-du-fond-du-jardin restera à la porte et ne voudra pas « perdre » quelques euros pour un contenu hypothétique.
  2. Ces astuces ne sont pas non plus un secret d’état et trouvables en cherchant un peu sur le Net. Je n’ai fait que les mettre en forme et les présenter de façon explicite avec un pas-à-pas compréhensible par tous 
  3. Vu que vous êtes Premium, et que donc vous soutenez par vos deniers Christophe pour qu’il maintienne à flot le site, je trouve juste de vous fournir de quoi vous sortir de l’embarras (ou vos proches) en cas de perte de mot de passe, vous évitant parfois le passage vers un professionnel (donc payant) qui utilisera ce type de méthode 
  4. Ce tuto a aussi un but éducatif par la démonstration : s’il en était encore besoin vous avez pût constater que sans aucun logiciel et très simplement, on peut récupérer beaucoup de choses, parfois confidentielles, auxquelles on n’aimera pas que d’autres aient accès.

« Il y a marqué « Vol.1 » dans le titre : il y aura une suite ? »

Et oui ! Ce sera là l’utilisation de 1, ou 2, ou 3… logiciel(s) permettant de passer outre un mot de passe de session, même sur un compte Windows 10 autre que local. Ou encore forcer l’entrée sur un gestionnaire de messagerie (Outlook du pack Office ou bien encore Thunderbird), réputés à tort comme sûr.

Je n’ai pas encore définit réellement le contenu du volume 2, donc si vous avez des suggestions je vous écoute 

***

Fin de ce tutoriel ! Vous pouvez retirer vos cagoules et lunettes noires.

La prochaine fois on partira sur des trucs plus techniques, mais intéressants à connaitre

Merci encore de ne pas diffuser ces astuces auprès de n’importe qui, et je le rappel, vous êtes seuls responsables de l’usage que vous en ferez.

Je vous dis à très bientôt 

AZAMOS

Les autres articles d'AZAMOS :  

 

Quitter la version mobile