我PC上的其他程序可以通过网络浏览器的Cookie访问我的Google帐户吗?


12

考虑到我已经在Chrome(稳定版)中登录了Google帐户,我很好奇Windows 7上的其他程序是否可以访问我的Gmail。

如果不是,那么通过什么方式以及如何阻止它们的可访问性?


赏金是todda.speot.is。

如果您有什么好的答案,我至少会+1。XD


关于赏金,您还想让我在答案中阐明其他内容吗?
ta.speot。是2011年

如果时间允许,我会尝试更新。
ta.speot。是2011年

Answers:


15

大概是。如果您在此处阅读评论则表明Chrome不加密cookie,您只需将用户个人资料复制到另一台PC上,Chrome就会开始使用这些cookie。

用“攻击可以将用户配置文件复制到他们的PC”代替“您可以简单地将用户配置文件复制到另一台PC”

或者,本地应用程序可以复制它。该线程具有用于导出Chrome Cookie的Python脚本。

编辑:

我不知道surfasb是在拖钓还是只是不了解HTTP是如何工作的。未加密的cookie是Firesheep使用的攻击媒介。它是通过电线还是从磁盘脱离都无关紧要。收到Cookie后,您就可以进入了。

这是一个使Google欺骗netcat是Chrome的小例子。请注意,Google不在乎我的浏览器是什么,只是我拥有Google送给我的cookie来识别我的身份。

request_nocookie.txt

GET http://www.google.com.au/ HTTP/1.1
Host: www.google.com.au
Connection: keep-alive
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.1 (KHTML, like Gecko) Chrome/13.0.782.112 Safari/535.1
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-GB,en-US;q=0.8,en;q=0.6
Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.3

request_cookie.txt相同以上,但与我PREFSIDHSISDNID饼干.google.com。我不会向您展示它们,因为它们是我的:)

这两个命令将请求发送到Google,然后保存响应。

type request_nocookie.txt | nc www.google.com 80 > response_nocookie.txt
type request_cookie.txt | nc www.google.com 80 > response_cookie.txt

现在我们有了回应...

find "Todd" < response_nocookie.txt > NUL
echo %ERRORLEVEL%
1

错误级别非零是失败。我的名字没有出现在回复中,因为没有Cookie,Google不会认识我。

那我们什么时候有饼干呢?

find "Todd" < response_cookie.txt > NUL
echo %ERRORLEVEL%
0

零错误级别表示成功-我们在响应中找到了我的名字!它实际上存在几次,因为顶部的工具栏上有一堆与我的Google Plus帐户有关的东西。

我将其留给读者练习:如果您确实想要,可以使用一些稍微好一点的工具进入Google Plus帐户。Google Plus需要SSL(对于从磁盘上删除Cookie的用户而言,它并没有任何安全性,但确实会停止Firesheep)。


谢谢。此外,当其他一些程序正在执行此操作时,大多数防病毒软件会警告我吗?

虽然这会导出您的Cookie,但不会使您进入Google帐户。继续并获取该Cookie的内容,并为自己编写一个应用程序,然后尝试访问其帐户信息。除了客户端之外,还有更多的功能。。。
surfasb

@Dante-如果应用程序正在读取您的Chrome cookie,则AV扫描程序不太可能通知您。此外,这种行为将以错误的级别解决问题(阻止计算机上的恶意软件读取Cookie)。相反,您应该将其升级一个级别(阻止计算机上的恶意软件!)
ta.speot.is

这是有关SuperUser的最全面的答案之一。如果可以的话,我会投票两次!
TFM

谢谢。(如果surfasb没错,就不会那么详细了。所以感谢surfasb,因为不知道HTTP的工作原理!)
ta.speot.is是2011年

-1

当您登录Gmail或您的Google帐户时,可能启用了“记住”选项,这告诉Google您不想每次都输入密码,因此他们告诉您的浏览器(Chrome)记住您的Gmail /保存在称为“ cookie”的Google帐户会话ID,该ID在您退出浏览器时不会过期。

这是您想知道的吗?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.