Vk просмотр скрытых фотографий. Просмотр скрытых фото вк

10 февраля 2016 в 15:23

Уязвимость ВКонтакте: доступ к превью фотографий из диалогов и скрытых альбомов любого пользователя

  • Вконтакте API ,
  • Информационная безопасность

Коротко

Была обнаружена уязвимость в мобильной версии сайта vk.com. Она позволяла просматривать превью скрытых фотографий, в том числе фотографии из диалогов пользователей, плюс можно было получить информацию о пользователях лайкнувших это скрытое фото. На данный момент уязвимости уже нет - её устранили полгода назад. ВКонтакте выразили благодарность в размере 700$ (нет, не в голосах).

С чего всё начиналось

Во время сессии отвлекаешься на все, лишь бы не готовиться к экзаменам. Так и я, увидев о Bug Bounty программе от ВКонтакте на hackerone.com, вместо подготовки к экзаменам, взялся искать уязвимости. Почему-то сразу потянуло искать уязвимости, связанные с фотографиями скрытыми настройками приватности, и как оказалось - не зря.

Поиск уязвимости на полной версии сайта

Предположив, что id скрытой фотографии мне известен (о его поиске - ниже), я начал пробовать подставлять этот id во всевозможные запросы curl"ом - пробовал сохранять скрытые изображения в свой альбом, отмечать себя на них, лайкать, репостить и т.п. ничего не давало положительный результат, пока я не попробовал просто отправить скрытую фотографию себе на стену. Результат был странным - в консоли запрос возвращал корректный результат и на стене появлялся новый пост, но его содержимое было пустым. Как я не старался, на сервере пресекались все попытки отправить скрытое фото на стену - посты были пустыми.

Переход на мобильную версию

Затем, я вспомнил комментарий и решил попробовать сделать то же самое в мобильной версии сайта.

Отправляем фото на стену:

Curl "http://m.vk.com/wall53083705" -H "Cookie: remixsid=#remixsid" --data "act=post&hash=#hash&attach1_type=photo&attach1=idВладельцаФото_idСкрытогоФото" # id фотографии состоит из двух частей разделенных знаком подчеркивания idВладельцаФото_idСкрытогоФото
Этот запрос выполнился не корректно, но обновив страницу, я с удивлением обнаружил, что на форме отправки появилась прикрепленная уменьшенная копия фотографии.

Максимальный размер фотографии - 130x130, но этого достаточно, чтобы, например, распознать лица на фото. Попытки получить ссылку на полное фото ни к чему не привели. Видимо, после закрытия уязвимости, с мобильной версии сайта прямые ссылки на полный размер просто так уже не получить.

Перебор фотографий

Уязвимость найдена. Для эксплуатации найденной уязвимости нужно получить id атакуемой фотографии.

Id фотографии состоит из двух частей: photo12345_330000000 (idВладельца_idФото), вторая часть - растет от фотографии к фотографии, но это не обычный автоинкремент. Так как алгоритм выбора шага неизвестен, будем перебирать с шагом 1.

Для перебора воспользуемся методом api photos.delete . Данный метод для всех существующих фотографий (в том числе и скрытых) вернет error_code : 15. А для всех несуществующих id фотографий вернется единица.

Скорость перебора
Из можно узнать, как быстро перебирать фотографии. Да, данные в ней не самые новые, но даже если учесть, что за год фотографий стало в два раза больше, время перебора все равно остается приемлемым.
чтобы узнать прямые ссылки на фотки юзера, допустим, за прошлый год, нужно перебрать всего лишь 30 млн (от _320000000 до _350000000) различных вариаций ссылок

Воспользовавшись ускорениями перебора из указанной статьи, фотографии пользователя можно было бы перебрать:

за 1 минуту получить все ваши вчерашние фотографии, за 7 минут - все фото, загруженные на прошлой неделе, за 20 минут - прошлый месяц, за 2 часа - прошлый год.
Отсев открытых/скрытых
Получив ссылки на все (и скрытые и открытые) фотографии пользователя, можно выбрать только скрытые, попробовав получить информацию о фотографии с помощью метода photos.getById. Те фотографии, информация о которых не возвращается этим методом - являются скрытыми.

Информация о лайкнувших пользователях

Также можно было узнать пользователей, которые поставили лайки на скрытое фото. Метод likes.getList возвращал всех пользователей, которые добавили заданный объект в свой список мне нравится, даже если этот объект скрыт для пользователя запускающего этот метод.

Репорт на hackerone

Мой репорт был открыт в июне. Закрыли уязвимость через два с половиной месяца, ничего мне не сообщив. Еще через месяц я получил ответ что уязвимость подтверждена и закрыта. А еще через какое-то время получил и вознаграждение.

P.S.: тем, кто впервые пытается вывести вознаграждение с hackerone.com на новый аккаунт paypal - советую внимательно прочитать условия. Paypal при переводе средств, может без вашего согласия конвертнуть вознаграждение в валюту страны указанной в вашем профиле.

Многие пользователи ограничивают доступ к просмотру своих фотографий, с помощью . Или возможен такой вариант, когда альбомы не опубликованы на странице — вы просто не знаете, как зайти в них (см. ).

Но ведь очень хочется увидеть, что же пользователь скрыл. Давайте разбираться, как посмотреть скрытые фото вконтакте .

Используем id страницы, для просмотра скрытых фотографий

Заходите на страницу к нужному пользователю, и копируйте из адресной строки его id (см. ).

В том случае, если нет цифрового значения id, а вместо него указан выбранный пользователем ник, то нужно сделать следующее.

Вам нужно перейти к просмотру любой части профиля пользователя. Проще всего открыть аватарку.

Теперь вернитесь в адресную строку. Найдите следующую часть кода «z=photo233054» .

Цифры после слова «photo» , и есть id. В данном случае, это вот такое значение — 233054 . Теперь переходим к следующему шагу.

Как посмотреть закрытые фото и альбомы вконтакте

Если вы посмотрите на страницу пользователя, id которого мы только что получили, то увидите, что для просмотра доступна только одна фотография. И нет блока «Фотоальбомы» . Значит все фотки и альбомы скрыты (см. ).

Так давайте уже посмотрим их. Для этого снова перейдите в адресную строку, и наберите вот такой текст:

Https://vk.com/albums***

Как вы видите, здесь более 500-а фотографий.

Есть альтернативный код. Вот он:

Https://vk.com/id***?z=albums***

Вводите его в адресную строку, и вместо звездочек снова пишем id. Далее «Enter» . Результат будет тот же.

Теперь вы можете просмотреть все фотки, которые загрузил пользователь на свою страницу (см. ). В том числе и скрытые.

Заключение

Как вы понимаете, вы тоже можете ограничивать просмотр ваших фотографий. Но для тех, кто знаком с описанным методом, это не будет препятствием.

Вопросы?

Вконтакте

.
Что может программа:
1. Просмотр альбомов на закрытых страницах
2. Просмотр видеозаписей на закрытой странице вконтакте
3. Просмотр фотографий на которых отмечен пользователь
4. Просмотр друзей пользователя вконтакте
5. Просмотр статусов на закрытой странице.
6. Программа не требует ввода вашего логина и пароля для просмотра данных вконтакте.
7. А также другие .

Как пользоваться программой VkOnLook 2010:
1. Качаем: , пароль на архив: http://сайт
2. Перед просмотром данных, вы должны быть авторизованы вконтакте. Запускаем программу, видим следующее окно:

3. В поле «Введите id» вводим id странички\пользователя, данные которого хотим посмотреть.
(Чтобы узнать какой id у пользователя переходим на его страничку, и видим в адресной строке вашего браузера
например: http://vkontakte.ru/id123456, копируем только цифры, в нашем случае это «123456»):


4. Нажимаем кнопку «Начать просмотр». По нажатию кнопки, программа увеличивается, и перед вами список дальнейших возможностей:


5. Выбираем какую информацию хотим посмотреть и нажимаем кнопку «Посмотреть»
Чтобы выйти из программы VkOnLook, нажимаем «Меню -Выход», или просто нажимаем крестик в правом верхнем углу.
По нажатию кнопки в меню «О программе» вы попадете на сайт
По нажатию кнопки в меню «Помощь» вы попадете на эту страницу программы

Программа VkOnLook 2010 распространяется бесплатно.

Программа VkOnLook не содержит вредоносных кодов (Троянов, вирусов и прочего), программа проверена на вирусы 40 антивирусными программами. VkOnLook — не является программой для взлома аккаунтов, страниц, а также кражи личной информации социальной сети вконтакте. Программа VkOnLook не использует «дыры» вконтакте, не используется для фишинга, кражи паролей и прочего, она лишь является программой для просмотра альбомов, видеозаписей, статусов, списка друзей вконтате тех пользователей, у которых открыт доступ для просмотра всего вышеперечисленного.

Пользователи рунета очень часто спрашивают, как посмотреть закрытые альбомы участников социальной сети ВКонтакте? Существует ли вообще такая возможность и если да, то как ею воспользоваться?

Увы и ах, посмотреть закрытые фотоальбомы нельзя, как бы вам этого не хотелось. Потому они и являются закрытыми, раз пользователь не хочет выставлять их на всеобщее обозрение, а ВК в этом ему лишь помогает.

Сами по себе скрытые альбомы никак себя не выдают. Вполне возможно, что у пользователя, который вам интересен, их вообще нет. Тем не менее, убедиться в этом невозможно. Вот что видит пользователь, у которого имеется альбом, доступный только ему:

А вот что видит пользователь, который зайдет к этому человеку на страницу:

Разница очевидна.

Некоторое время назад был один способ, который якобы помогал в этом нелегком деле — поиске закрытых альбомов. Неизвестно, был ли он рабочим раньше, но сегодня он точно не работает. Суть в следующем: берется ссылка вида vk.com/albumsXXXXX, где вместо буковок X вставляется id пользователя. Можете проверить прямо сейчас — откроется список фотографий и альбомов, которые доступны к просмотру любому пользователю.

В общем, единственный вариант — это получить доступ к странице пользователя, а сделать это можно только в том случае, если он сам же и предоставит вам доступ. В остальных случаях ничего не выйдет. Для кого-то счастью, для кого-то — к сожалению.

70 333 036 2

Часто случается, что позарез необходимо посмотреть фотографии закрытого профиля VK. Как известно, любой пользователь имеет возможность самостоятельно выбирать уровень приватности своего профиля, так что закрыть весь альбом, или отдельные фотографии – это дело нескольких кликов. Оказывается, смотреть закрытые фото можно! Есть определенные хитрости, и «дыры», об одной из которых мы вам сегодня и расскажем.

Имейте в виду, что все они оперативно закрываются, так что не факт, что этот, как и любой другой способ, будет действительный через неделю или месяц.

Вам понадобятся:

Открываем исходный код

Для начала попытайтесь . Если альбомы не открываются, то действуем следующим образом. Итак, открываем профиль человека, чьи фотографии мы хотим посмотреть. Далее, нам нужно открыть исходный код этой страницы.

Для этого нажмите правой кнопкой мыши по свободной области, и в контекстном меню ищите пункт «Посмотреть исходный код страницы», «Просмотр кода элемента», или тому подобное. Также, можно воспользоваться клавишей F12, если у вас Google Chrome. Итак, перед нами исходный код страницы. Что дальше?

Ищем нужный фрагмент

При помощи комбинации клавиш Ctrl+F открываем строку поиска, и вводим туда слово «albums».

Результатов будет несколько, но нам нужен тот, после которого будут идти цифры (это ID профиля). Как правило, в выдаче этот фрагмент будет третьим с начала. Нашли? Отлично, скопируйте их при помощи комбинации клавиш Ctrl+C.

Работаем с адресной строкой

Итак, мы имеем необходимый фрагмент кода. Что дальше? Для того, чтобы посмотреть скрытые фотографии в Контакте, вернитесь на необходимую страницу (страничка с исходным кодом нам больше не понадобиться).

В адресной строке браузера мы видим ссылку, типа vk.com/id#, где – ID страницы. Вы должны знать, и друзей. Ставим курсор на конец адресной строки, и вводим в нее символы: «?z=», после чего копируем сюда тот фрагмент из исходного кода страницы, который мы искали.

В результате, в адресной строке браузера должно быть следующее: vk.com/id?z=albums, где – это ID человека.

Нажимаем Enter, и перед нами открываются все фотографии человека.

Таким нехитрым способом можно посмотреть фото в закрытом альбоме в контакте, а также увидеть список альбомов тех людей, кто удалился из друзей Вконтакте или незнакомых пользователей.

Частые "вопросы-ответы"

    Как смотреть закрытый альбом пользователя вк через телефон?

    Инструкция для просмотра такая же как и с компьютера.

    Какие скрытые возможности вконтакте?

    1. Если зайти в раздел "Настройки" и во вкладке "Общее" изменить язык на дореволюционный или советский, то интерфейс Вконтакте немного изменится.
    2. Если хотите, чтобы на личной страничке некоторая информация о вас оставалась пустой, то добавьте в таких полях код.
    3. Вы можете в графе "Место работы" сделать активную ссылку на любую группу Вконтакте. Для этого перейдите в раздел "Редактировать", выберите вкладку "Карьера" и в пункте "Место работы" напишите название сообщества, в котором состоите.
    4. В разделе "Настройки" id можно поменять на короткий и запоминающийся адрес.

    Какой сервис, чтобы смотреть скрытые фото в контакте?

    Необходимо найти фотографию человека, на которой он отмечен, после чего перейти к ускоренному просмотру и пролистывать фото. Несмотря на то, что обыкновенный доступ к ним закрыт, просмотреть их удастся. Эту «дыру» техническая служба пока устранить не в состоянии.

    Как посмотреть закрытый аккаунт в вк?

    Для просмотра закрытого профиля требуется:
    1. Узнать ID анкеты. наводим мышку на "Друзья ИМЯ". Копируем ссылку.
    2. *[ссылка заблокирована по решению администрации проекта].
    3. Цифры после "id=" и есть ID профиля.
    Копируем эти цифры и вставляем в нужные ссылки.

    Кому можно смотреть фотографии вконтакте?

    В зависимости от того, кому вы дали доступ до ваших фото.

    Как увидеть все фото в контакте?

    Данная информация описана в статье.

    Как посмотреть фото группы в контакте?

    Найдите группу или страницу по интересам, затем выберите пункт чуть ниже поисковой строки «Сообщества». Потом чуть правее вы увидите «Тип сообщества» (поставьте отметку напротив: любой, группа, страница, встреча) и нажмите поиск. Откроется список групп, в которых выберите себе подходящие. Если группа открытая, вы без проблем сможете посмотреть все ее содержимое: аудио, видео, фото, обсуждения.
    Если вы зашли на страницу закрытой группы, обратите внимание на верхний правый угол под фотографией. Там будет написано: «Подписаться» (на страницу) или «Подать заявку» (в группу).
    Подождите некоторое время, так как ваша заявка рассматривается администраторами группы. Если они одобрят, то группа появится в списке на вашей странице. Теперь вы можете просматривать все содержимое группы.




Top