Меня часто спрашивают: можно ли хоть что-то узнать об анонимном почтовом ящике Protonmail, кроме самого адреса? Короткий ответ — да, кое-что можно. Не пароль, не переписку, конечно, но технические метаданные — вполне.
Сегодня покажу простой способ получить дату и время создания ящика. Это не взлом и не «пробив» в классическом понимании, а легальный запрос к открытому API Protonmail. Такая информация бывает полезна в расследовании: например, вы видите, что ящик создан через час после какого-то события, или, наоборот, существовал уже несколько лет. Цепочка косвенных улик иногда говорит больше, чем прямой ответ. Метод работает для большинства активных ящиков Protonmail, если пользователь не отключил публичный PGP-ключ (по умолчанию он включён).
Пусть у нас есть ящик:
[email protected]. Мы не знаем, кто за ним стоит, но хотим понять, когда его зарегистрировали. Protonmail предоставляет публичный эндпоинт для проверки PGP-ключей. В том числе через него можно получить метаинформацию о ящике. Вбиваем в браузере или через curl такой URL:
https://api.protonmail.ch/pks/
[email protected]
В ответ приходит несколько строк. Нас интересует та, что начинается с pub:. В ней есть числовая метка — Unix timestamp.
info:1:1
pub:cc0322777176da3a4a4d9916e4f32c96c55663a4:1:2048:1527584191::
uid:
[email protected] :1527584191::
Видите число 1527584191? Это и есть время создания ящика в секундах, прошедших с 1 января 1970 года. Только выглядит оно не очень читаемо. Идём на сайт http://epochconverter.com/ (или любой другой онлайн-конвертер Unix timestamp). Вставляем туда 1527584191 и получаем 29 мая 2018 года, около 15:36 по UTC. То есть ящик создан в конце весны 2018-го. Уже что-то.
📱 https://t.me/irozysk| 🌐 https://vk.com/irozysk | 📲 https://max.ru/join/LI_QsUludrx2aM9LRBlUGgJ61vczr1f5K9dAEzUnIhY