• 11-10-2020, 00:10:47
    #1
    Kafama takılan birşey var mega.nz sitesinin login sayfasında email ve şifremi giriyorum fakat birşey dikkatimi çek ;i deneme yaptım örnek veriyorum email ve şifremi girdim network kısmında veri akışını izlerken request payload kısmında email oldugu gibi kalıyor örnek veriyorum ben girişe denemeemail@hotmail.com yazdım ardından şifrede örnek123 olsun

    email request payload kısmında oldugu gibi duruyor REQUEST PAYLOAD KISMI =>> [{"a":"us","denemeemail@hotmail.com","uh":"SgldWNgA7aA"}]

    fakat şifre ise uh: olarak şifrelenmiş biçimde bunun nasıl şifrelendiğini bilmemizin yolu varmı ne gibi bir yol izleniyor bende örnek veriyorum ahmet yada mehmet gibi şifreleri tıpkı bunun gibi şifreleyebilirmiyim fakat aynısı olmalı rastgele üretmediğine garanti verebilirim çünkü örnek123 yazdıgımda herzaman "uh: iwmhnJIb3gE" şu şekilde fakat örnek örnek124 yazdıgımda değişiyor yani arkada şifreleniyor şifrem nasıl bir yol izlediğini öğrenebilme imkanım yada bu konuda fikri olan varsa aydınlatabilirse çok memnun kalırım..



    EDİT PROGRAMIN MANTIĞINI ÇÖZDÜM YARDIMCI OLAN HERKESDEN ALLAH RAZI OLSUN EMEKLERİNİZ PAHA BİÇİLEMEZ
  • 11-10-2020, 00:29:12
    #2
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Çok fazla vaktim olmadığı için çok detaylı inceleyemedim. Statik olarak form ekranında "uh" adında bir input name olmadığı için belli ki post sırasında javascript ile dinamik olarak işlem yaptırıyorlar. İlgili javascript kodu:

    // Setup the login request
        var requestVars = { a: 'us', user: user, uh: hash };
  • 11-10-2020, 00:35:33
    #3
    Vindicta adlı üyeden alıntı: mesajı görüntüle
    Çok fazla vaktim olmadığı için çok detaylı inceleyemedim. Statik olarak form ekranında "uh" adında bir input name olmadığı için belli ki post sırasında javascript ile dinamik olarak işlem yaptırıyorlar. İlgili javascript kodu:

    // Setup the login request
        var requestVars = { a: 'us', user: user, uh: hash };
    değerli yorumun için ve özellikle kıymetli zamanını ayırdığın için ayrıca teşekkür ederim hocam ben pek anlamıyorum daha yeniyim desemde yeridir yani bu kod ile bu şekilde şifreleme yaptırabilirmiyim yoksa bu fikir olarakmı biraz daha açabilirmisiniz
  • 11-10-2020, 00:36:38
    #4
    Amatörce bir tahminde bulunmak istiyorum.
    AES gibi iki yönlü bir algoritma ile yapılıyor olabilir. Örneğin sayfa yüklenirken key ile gelir, login butonuna basınca şifreyi şifreler ve sunucuya gönderir. Sunucu key ile çözer ve yoluna devam eder (tabiki kendisi tek yönlü bir algoritma ile şifreleyip devam edecek).
    Burada captcha gibi düşündüm ben. Captcha sayfa yüklendiğinde üretiliyor ve ilk yükleme ile ekrana basılıyor istek yaptıkça session veya sunucuda nasıl tutuluyorsa öyle kıyaslanıyor (ilkel captcha mekanizmalarından bahsediyorum). Buna benzer bir mantık yani.
    Peki keyi client ile paylaşsak ne anlamı kalır ki? Sanırım buradaki mantık ağı izleyen birinin giden şifrenin ne olduğunu görememesi üzerine kurulu olabilir.
    Eğer mega bu mekanizmayı sadece sadece web sitesinde kullanmıyorsa, api'lerde de zorunlu ise mega için yazılmış kütüphaneler incelenebilir.
  • 11-10-2020, 00:46:05
    #5
    Egoisto adlı üyeden alıntı: mesajı görüntüle
    Amatörce bir tahminde bulunmak istiyorum.
    AES gibi iki yönlü bir algoritma ile yapılıyor olabilir. Örneğin sayfa yüklenirken key ile gelir, login butonuna basınca şifreyi şifreler ve sunucuya gönderir. Sunucu key ile çözer ve yoluna devam eder (tabiki kendisi tek yönlü bir algoritma ile şifreleyip devam edecek).
    Burada captcha gibi düşündüm ben. Captcha sayfa yüklendiğinde üretiliyor ve ilk yükleme ile ekrana basılıyor istek yaptıkça session veya sunucuda nasıl tutuluyorsa öyle kıyaslanıyor (ilkel captcha mekanizmalarından bahsediyorum). Buna benzer bir mantık yani.
    Peki keyi client ile paylaşsak ne anlamı kalır ki? Sanırım buradaki mantık ağı izleyen birinin giden şifrenin ne olduğunu görememesi üzerine kurulu olabilir.
    Eğer mega bu mekanizmayı sadece sadece web sitesinde kullanmıyorsa, api'lerde de zorunlu ise mega için yazılmış kütüphaneler incelenebilir.

    Çok teşekkür ederim hocam evet dediğiniz gibi olabilir bir çok algoritmanın birleşimi elimde aslında bunla ilgili birtane javascriptkodu var oldukca uzun bir sitede buldum fakat işe yararmı hiç bilmiyorum , ve hocam apide de web sitesinle aynı kullanıyor kendim test ettim fiddler ile tamamen aynı mantık sadece web sitesine özel değil malasef ki
  • 11-10-2020, 00:59:13
    #6
    berrkeem adlı üyeden alıntı: mesajı görüntüle
    değerli yorumun için ve özellikle kıymetli zamanını ayırdığın için ayrıca teşekkür ederim hocam ben pek anlamıyorum daha yeniyim desemde yeridir yani bu kod ile bu şekilde şifreleme yaptırabilirmiyim yoksa bu fikir olarakmı biraz daha açabilirmisiniz
    Estf. hocam. Bu kod ile şifreleme yapamazsınız, çünkü bu kod parçacığı mega.nz'nin javascript kodundan ilgili işlemle ilgili yardımcı olabilmesi adına. Kodun çok işlemi var daha. İlgili kısımda requestVars adında bir obje oluşturuyor, objenin a elemanı statik olarak "us" değeri almış. user elemanı user adlı değişkeni alıyor. Bu değişken formdaki email kısmını alıyor direkt. uh adındaki obje elemanına ise hash değişkenini veriyorlar. hash değişkenini nasıl oluşturmuşlar işte o kısmı incelemedim. inputtaki password'u alıp kendilerine göre yaptıkları şifreleme algoritmasıyla şifreleyip gönderiyorlar kuvvetle muhtemel. Eğer çift yönlü bir şifreleme yapmışlarsa javascript üzerinden, bunu 3. taraf bir kullanıcıda ilgili kodları tersine çevirerek çözümleyebilir. Şifreleme türüne, algoritmasına bakmadığım için bu konu hakkında pek yorum yapamıyorum..

    Bunu öğrenme isteğiniz benzeri bir sistem yapmaksa;

    https://stackoverflow.com/questions/...-a-form-submit
    https://stackoverflow.com/questions/...xmlhttprequest
    https://stackoverflow.com/questions/...ss-before-post

    Gibi kaynaklara bakabilirsiniz. Çok daha bir iyi şekilde yardımcı olmak isterdim, yanlış anlaşılmasın ( egoist bir tutum gibi.. ) gerçekten çok yoğunum :/
  • 11-10-2020, 01:05:04
    #7
    berrkeem adlı üyeden alıntı: mesajı görüntüle
    Çok teşekkür ederim hocam evet dediğiniz gibi olabilir bir çok algoritmanın birleşimi elimde aslında bunla ilgili birtane javascriptkodu var oldukca uzun bir sitede buldum fakat işe yararmı hiç bilmiyorum , ve hocam apide de web sitesinle aynı kullanıyor kendim test ettim fiddler ile tamamen aynı mantık sadece web sitesine özel değil malasef ki
    Vindicta adlı üyeden alıntı: mesajı görüntüle
    Estf. hocam. Bu kod ile şifreleme yapamazsınız, çünkü bu kod parçacığı mega.nz'nin javascript kodundan ilgili işlemle ilgili yardımcı olabilmesi adına. Kodun çok işlemi var daha. İlgili kısımda requestVars adında bir obje oluşturuyor, objenin a elemanı statik olarak "us" değeri almış. user elemanı user adlı değişkeni alıyor. Bu değişken formdaki email kısmını alıyor direkt. uh adındaki obje elemanına ise hash değişkenini veriyorlar. hash değişkenini nasıl oluşturmuşlar işte o kısmı incelemedim. inputtaki password'u alıp kendilerine göre yaptıkları şifreleme algoritmasıyla şifreleyip gönderiyorlar kuvvetle muhtemel. Eğer çift yönlü bir şifreleme yapmışlarsa javascript üzerinden, bunu 3. taraf bir kullanıcıda ilgili kodları tersine çevirerek çözümleyebilir. Şifreleme türüne, algoritmasına bakmadığım için bu konu hakkında pek yorum yapamıyorum..

    Bunu öğrenme isteğiniz benzeri bir sistem yapmaksa;

    https://stackoverflow.com/questions/...-a-form-submit
    https://stackoverflow.com/questions/...xmlhttprequest
    https://stackoverflow.com/questions/...ss-before-post

    Gibi kaynaklara bakabilirsiniz. Çok daha bir iyi şekilde yardımcı olmak isterdim, yanlış anlaşılmasın ( egoist bir tutum gibi.. ) gerçekten çok yoğunum :/
    Hocam daha ne gibi bir yardım yapabilirsiniz ki zaten çok yardımcı olmuşssunuz güzel yorumlarınız ve anlatımınızla estafurullah hiç egoist olarak düşünmedim sonuçta sizinde işleriniz oluyor yoruluyorsunuz bu kaynaklar ve bilgiler bana gayet yeterli en azından sayenizde kafamda fikir oluştu araştırarak ve öğrenerek yapacağıma inanıyorum bakalım işte birde bu işte yeni oldugumdan hakim olmadıgım şeyler oldugu için bazı şeyleri bile anlayamıyorum gerçekten çok teşekkür ederim hocam çok sağolun elinize kolunuza sağlık.
  • 11-10-2020, 13:44:15
    #8
    https://mega.nz/SecurityWhitepaper.pdf

    3.1 ve 3.2 kisimlari sorunuzu cevaplar. Ayni yontemi sifre yoneticileri de yapiyor cunku sifrenizin plaintext olarak aktarilmasi tum iceriginizin servis tarafindan gorulebilmesi demek.
  • 11-10-2020, 14:04:18
    #9
    berkantipek adlı üyeden alıntı: mesajı görüntüle
    https://mega.nz/SecurityWhitepaper.pdf

    3.1 ve 3.2 kisimlari sorunuzu cevaplar. Ayni yontemi sifre yoneticileri de yapiyor cunku sifrenizin plaintext olarak aktarilmasi tum iceriginizin servis tarafindan gorulebilmesi demek.
    çok teşekkür ederim hocam