C'est un peu le nouveau sport national : chercher les astuces qui vous permettront de télécharger sur Megaupload en premium, sans pour autant débourser un centime. Débrideur, logiciel, faille dans le site, aujourd'hui nous allons utiliser une technique intervenant sur les cookies de connexion.
I) Un peu de théorie
Le principe
Que vous ayez un compte gratuit (membre) ou un compte premium, lors de votre connexion au site Megaupload, la plate-forme de téléchargement en ligne enregistre sur votre ordinateur des petits fichiers textes appelés cookies.
Ces cookies renferment des informations sur votre compte. Entre autre, le cookie "user" de Megaupload renferme le champ "hash".
Le but de la manoeuvre est de modifier le hash du cookie "membre" afin de le faire passer auprès de Megaupload comme un hash "premium".
C'est quoi un cookie?
Comme dit plus haut, un cookie est un fichier texte enregistré par un site web sur votre disque dur. Si vous n'y prêté guère attention, des cookies vous en avez surement des centaines sans que vous le sachiez. Pour les voir sous Firefox, allez dans Outils/Préférences/Vie Privée/Afficher tous les cookies (Windows) ou Edition/Préférences/Vie Privée/Afficher tous les cookies (Linux).
-"Mais c'est pas dangereux un fichier qui s'enregistre comme ça sur notre disque dur?"
Un cookie (à la base) à pour but de faciliter la vie des internautes. Par exemple si sur un forum vous avez décidé d'utiliser le thème "Blue Sky" au lieu du thème par défaut "Red Gorgon", alors le site va créer un cookie afin que d'une page à l'autre, et à votre prochaine visite le forum s'affiche en "Blue Sky".
Il peut également servir aux webmasters. Par exemple vous remplissez un sondage, et le webmaster ne veut que vous ne puissiez voter qu'une seule fois par jour.... => cookie! Cette technique est plutôt déconseillée car si l'utilisateur modifie ou supprime le petit gâteau, il pourra revoter.
Là où ça peut devenir problématique, c'est si vous utilisez un ordinateur public (cyber café, université, ...) et que vous ne supprimez pas vos cookies : tout le monde ayant accès au PC aura accès à vos informations!
Le cookie "user" de Megaupload
Megaupload lors de votre connexion enregistre plusieurs cookies sur votre ordinateur. Celui qui nous intéresse est le petit dénommé "user".
Il contient les informations suivantes :
Nom : user
Contenu : "hash de votre compte"
Domaine : .megaupload.com
Chemin : /
Envoyer vers : Tout type de connexion
Expire : "--/--/---- --:--:--"
En gros le cookie user envoie votre hash à chaque fois que vous allez sur Megaupload jusqu'à ce que la date d'expiration soit dépassée.
Mais c'est quoi un hash?
Depuis le début de cet exposé, je vous parle de hash. Mais crindieu que c'est quoi que ce truc ?!
Le hash (que l'on peut traduire par signature en français) est le résultat d'une fonction mathématique (théoriquement) irréversible. C'est à dire que vous prenez un mot (exemple : sicw), vous le faites passer dans la fonction de hashage et il en ressort le hash : 0ed58a45b36cc8d9.
Attention! Si je change un tout petit truc, le hash va être totalement différent : Sicw->fonction->a825f478e3f6a4b.
Et par irréversible on entend qu'à partir du hash, il est impossible de retrouver le mot de départ.
Il existe divers fonction de hashage (Whirlpool, SHA-x, MD-x (obsolète)). Jusque là c'est le MD5 qui était préféré, mais est à bannir car il est réversible (faites le test avec le logiciel MD5 Crackfast par exemple).
Utilisation du hash
Le hash ne sert pas que pour des mots ou des phrases. Vous pouvez effectuer un hash de tout ce que vous voulez sur votre ordinateur. Ainsi la signature numérique est le principe de base du fonctionnement de nombre de vos logiciels :
- Antivirus (il compare la signature d'un fichier suspect avec la signature de virus connus)
- Anti-spam (certains spam fonctionnent par image, pour échapper au filtrage sémantique. L'A-S compare alors la signature des images)
- E-mule
- Megaupload (afin de ne pas surcharger ses disques durs, si vous voulez uploader un fichier sur Megaupload, il va faire un hash de votre fichier et le comparer au hash de tous les fichiers déjà présent chez lui)
Ce qui nous intéresse nous est une autre fonction du hash : le contrôle d'accès. En effet pour des raisons de sécurité, il est fortement déconseillé de stocker sur un ordinateur les mots de passes "en clair" (tel quel). Donc sur votre ordinateur, seules des signatures de vos passwords sont stockées. Et pour encore plus de sécurité, ce n'est pas votre mot de passe tout seul qui est signé, mais votre mot de passe + une clé aléatoire. On appelle cela le H-MAC.
Que contient le hash Megaupload?
Là c'est un mystère. On peut supposer que les ingénieurs de MU ne sont pas trop bêtes et utilisent du H-MAC (info + clé aléatoire). Donc déjà vous ne connaitrez jamais la clé. Ensuite dans les infos on peut supposer qu'il y a :
- le nom du compte
- le mot de passe
- le statut (membre ou premium)
- la date d'expiration du compte
II) La pratique : forger un cookie megaupload premium
Pour cette expérience vous avez besoin de :
- L'Add-on Add N Edit Cookies
- Un Firefox compatible avec l'add-on (Firefox : 1.0 – 3.0.* )
- Un compte Megaupload gratuit
- Un hash de compte premium
Vous avez installé l'add-on, vous avez un compte gratuit et un hash premium : let's go!
Test de téléchargement
Avant d'effectuer toute expérience, il faut un "témoin" (ha! les joies de la S.V.T. au collège!).
Connectez vous avec votre compte membre, et cliquez sur ce lien :
World of Goo DEMO
Normalement un page s'ouvre et vous demande de rentrer un code :
Voici donc le comportement "normal" d'un compte membre..."normal".
Récupération et modification du cookie membre
Sur Firefox allez dans Outils>Editeur de cookies :
La fenêtre AnEC Cookie Editor s'ouvre. Dans le champ de recherche, tapez "megaupload" puis cliquez sur "Filtre / Rechargement". N'apparaissent alors que les cookies enregistrés par Megaupload. Il peut y en avoir un nombre variable, mais celui qui nous intéresse est le fameux "user". :
Si vous cliquez sur "user", vous voyez apparaitre le détail du cookie. Nous c'est le champs "Contenu" que nous allons modifier. Pour cela, il faut cliquer sur "Editer" :
...et remplacer le contenu actuel par le hash premium :
On clique sur "Sauvegarder...et fin de chantier!
Test de téléchargement avec le compte membre modifié
Dernière étape : on reclique sur le lien de test que nous avons testé tout à l'heure : World of Goo DEMO
Et Abracadabra :
Pas de page intermédiaire, pas de captcha à rentrer, votre compe gratuit à le comportement d'un compte premium! Cela signifie que vous pouvez télécharger plusieurs fichiers en simultané, télécharger des fichiers de tailles supérieures à 1 Go, ....tous les avantages du premium, mais gratuitement!
Limites de cette technique
Contrairement aux autres petites astuces qui touchaient pour la plupart des failles de programmation inhérentes au site, il serait fort peu probable que Megaupload revoit son système de hash, et cela pour les raisons suivantes :
1/ Avoir un hash premium
Et oui, l'ingrédient principal de cette recette magique est le hash premium. Pour cette expérience j'ai utilisé le hash de mon propre compte premium sur un compte gratuit créé pour l'occasion.
Avoir un hash premium est donc déjà un obstacle, même si on peut en trouver sur les bons forums/sites/newsgroups.
2/ Fonctionnement du hash
Si vous avez lu la partie théorique sur le hash, vous savez que la moindre modification le change. Ainsi si l'utilisateur premium décide de changer de mot de passe ou de prolonger son abonnement, le hash changera et il ne vous restera plus qu'à recommencer.
3/ Blocage de compte
Afin de contrer le partage de compte premium et les débrideurs, Megaupload ferme les comptes avec des comportements suspects (téléchargement en continu 24/7, téléchargement simultanée à partir de divers adresses IP, ...). Ainsi les hash que vous trouverez sur "les bons forums/sites/newsgroups" risques d'être utilisé par des dizaines voir des centaines de personnes : le compte relatif à la signature risque de ne pas faire long feu.
Vous avez du le comprendre, cette technique bien que fonctionnant à 100% (que les possesseurs de compte premium fassent le test!), supporte trop de contrainte pour être utilisée à grande échelle. La présentation faîtes ici est d'ordre pédagogique : je ne donnerais pas de hash, je ne ferais pas de SAV,...
Article protégé par
|
|
2008-2010 StayInContactWith Imprimerie flyer |






Enregistrer un commentaire