Jump to content

2FA google authenticator как восстановить доступ с резервной копии iPhone


Recommended Posts

Posted

Утерян iPhone на котором находился софт 2FA google authenticator , соотвеснно доступы к сайтам/биржам. 

Есть ios шифрованная копия бэкап устройства где был софт с ключами 2FA google authenticator, но после разворота ее на новом устройстве в authenticator пусто. 

 

Пошел дальше, есть такой софт elcomsoft phone breaker, который может вытянуть данные с вашей копии.

И что я нашел, Explore keychain действительно видит все ключи и аккаунты 2FA google authenticator в копии.

Только вот предлагает показать токены

 

com.apple.account.Google.oath-refresh-token (аккунт@gmail.com)   1/****

и

com.apple.account.Google.oauth-token (аккунт@gmail.com) ya****

 

что это такое?  Там где цифра 1/дальше обычно номер это  - refresh_token 1/

Там где символы ya это называется - access_token

 

И так что получилось, развернуть бекап iPhone IOS 10х, достать с помощь платной проги elcomsoft phone breaker токены ключи.  

 

Дальше читаю как устроен этот оффлайн-authenticator  https://developers.google.com/adwords/api/docs/guides/authentication?hl=ru  

 

authentication oauth2 кто знает как имея (аккунт@gmail.com) + refresh_token 1/ + access_token сгенерировать новый ключ? И восстановить доступ?

 

 

 

Posted

Вот что еще нашел

 

Как проверить токен Google и получить refresh_token для дальнейшей работы?  https://ru.stackoverflow.com/questions/553213/Как-проверить-токен-google-и-получить-refresh-token-для-дальнейшей-работы

Ссылка на офф. документацию: https://developers.google.com/identity/sign-in/android/offline-access  

 

Думаю что имея токен, refresh_token , access_token  можно написать на JAVA / PYTHON скрипт для оффлайн-2FA google authenticator

 

Обменять server_auth_code на access_token и refresh_token

 

Но здесь нужен кодер.

Posted

Может попробовать написать в саппорт 2FA гугла с описанием проблемы? Глядишь, подскажут чего.

Posted

Да вот решение где то рядом, вопрос только как обменять access_token и refresh_token  на код 2FA.  Ведь весь этот софт это обычный токен оффлайн, он работает без гугл сервера, там просто сессия на генерацию кодов стоит. 

И коды генерит исходя из следующих параметров:

- имя токена к примеру Poloniex

- ваш аккаунт логин почта @

- сканированный код состоит из access_token и refresh_token

время сессии обычно 10-15 сек. 

Вот и вся прога 2FA google authenticator. 

 

 

  • 2 weeks later...
Posted (edited)

@Finspot Насколько я помню, google authenticator крайне прост. Сайт биржи или другого сервиса генерит некий секрет(токен), который в виде QR кода для сканирования показывается на сайте. По сути это довольно тупой способ его передачи, не более того.
Теперь его знаете вы и сервер, который его сгенерировал, на этом и строится аутентификация, типа общий секрет.
 Но чтобы дальше третья сторона его не перехватила, при каждой аутентификации к этому токену и сервер и клиент добавляют текущее время с округлением до 30 сек., и берут sha1  хэш. Первые 6 цифр из него и есть этот временный код.

Типа перехватив временный код не получить изначальный токен, а у кого он есть всегда сможет сгенерировать временный код.

 

Отсюда кстати совет сохранять QR код(или сам токен) при начальной генерации в надежном месте. Потом, используя его, можно восстановить доступ к сайту в случае утери смартфона, например. Или завести ключи на несколько смартфонов.

Для каждого сервиса свой QR или просто токен надо сохрянять, конечно.

Edited by сатошы никамото

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Клиенты Hyperliquid потеряли $550 000 из‑за рекламы в Google

      Пользователи децентрализованной платформы Hyperliquid лишились примерно $550 000 в результате фишинговой атаки, которую мошенники организовали через платные объявления в Google. Об атаке сообщил соучредитель компании FlashRescue Дарси Ари (DarcyAri).   Как выяснил блокчейн-исследователь, злоумышленники запустили платную рекламную кампанию в Google, нацеленную на клиентов Hyperliquid — псевдоплатформа маскировалась под площадку для торговли токенизированными активами. Сооснователь FlashRescu

      in Новости криптовалют

    • PaymentBoss: Надёжное решение для бизнеса — UAH, RUB, KZT + 20+ валют | Apple Pay, Google Pay, Quasi-acquiring | Низкие комиссии

      PaymentBoss: Надёжный P2P для бизнеса — UAH, RUB, KZT + 20+ валют | Apple Pay, Google Pay, Quasi-acquiring | Низкие комиссии и высокие лимиты Добрый день, уважаемые коллеги и партнёры! Мы представляем PaymentBoss — инновационную платформу для P2P-процессинга платежей, разработанную для поддержки онлайн-бизнеса, арбитража трафика и проектов с повышенными рисками. Наша система сочетает в себе передовые технологии безопасности, гибкость и скорость, чтобы обеспечить бесперебойный приём и

      in Платежные решения

    • Из южнокорейского магазина Google Play исчезли десятки приложений криптобирж

      За месяц примерно 29 мобильных приложений криптовалютных бирж исчезли из южнокорейского магазина Google Play. Ограничения могут быть связаны с ужесточением в Южной Корее надзора за зарубежными криптокомпаниями, работающими без регистрации, сообщило местное издание Digital Asset. Приложения криптобиржи, Bybit, зарегистрированной на Британских Виргинских Островах, а также имеющей штаб-квартиру в Дубае и в Вене, 10 июля было одним из первых удалено из южнокорейского Google Play. Приложение до

      in Новости криптовалют

    • Инженера Google обвинили в инсайдерской торговле на Polymarket

      Федеральные прокуроры США предъявили обвинение инженеру Google Микеле Спаньоло (Michele Spagnuolo) по делу об инсайдерской торговле на платформе предсказаний Polymarket. По версии следствия, он использовал закрытую информацию для ставок на события и мог заработать $1,2 млн. 36-летний гражданин Италии проработал в Google более 12 лет. Согласно профилю на LinkedIn, он занимался защитой внутренних систем компании и мог иметь доступ к аналитическим инструментам с конфиденциальной информацией.

      in Новости криптовалют

    • Квантовые компьютеры смогут взломать Биткоин раньше ожидаемого — Google

      Для успешной атаки на сеть Биткоин может потребоваться значительно меньше вычислительных мощностей, чем считалось ранее, пришли к выводу аналитики Google. По оценке аналитиков, на взлом одной транзакции квантовому компьютеру потребуется около девяти минут — это быстрее, чем среднее время подтверждения транзакции в сети Биткоина. Вероятность успешного перехвата отправленных средств оценивается примерно в 41%.    Для взлома одной транзакции квантовому компьютеру достаточно менее 500 00

      in Новости криптовалют

×
×
  • Create New...