• XSS.stack #1 – первый литературный журнал от юзеров форума

Нашел небольшой байпас p2p 115 фз

dunkel

(L1) cache
Пользователь
Регистрация
29.06.2023
Сообщения
921
Реакции
1 102
Гарант сделки
1
Депозит
0.012 Ł
Знакомый реверсил apk одного снг банка (для автоматизации p2p), так вот там при переводе если контакт подписан как ("мама","папа", и т.д ) скипалось куча всякого фунционала, по типу скрытых лимитов, фрауд-скоринга и т.д. Скорее всего такое есть в большинстве банков, не обязательно в apk клиенте, такая проверка может быть на сервере. Думайте : )
 
Последнее редактирование:
фродскор банка на стороне клиента? это такая шутка? хотя ... думаю соевые чатгпткодеры и не на такое способны =)
 
И к чему это? чтобы хохлы по РУ работали?
Нет, чтобы завтра в дверь не стучали с вопросом «откуда бабки?»

Если просто поставить «мама»/«папа» то проигнорят

Довольно интересная находка кстати
 
Нет, чтобы завтра в дверь не стучали с вопросом «откуда бабки?»

Если просто поставить «мама»/«папа» то проигнорят

Довольно интересная находка кстати

в голос! ахуенное чувство юмора залсуживаешь лайка от братвы
 
Пожалуйста, обратите внимание, что пользователь заблокирован
A friend reverse engineered the apk of one CIS bank (for p2p automation), and there, when transferring, if the contact was signed as ("mom", "dad", etc.), a bunch of functionality was skipped, such as hidden limits, fraud scoring, etc. Most likely, this is the case in most banks, not necessarily in the apk client, such a check can be on the server. Think about it :)
the most useful info i got today thanks for sharing this case it seems we can pass fraud scoring as it's the most important , also this can be added in banking trojans to be detected i think i should do same pentesting on some bank apps and web servers
 
И к чему это? чтобы хохлы по РУ работали?
Нет, надо чтобы отправитель так подписал получателя. Может быть небольшой лайфхак для обменников, p2p мерчантов и форумных менял https://xss.pro/threads/130828/ . Да и походу такое во многих банках есть даже забугорных, хз надо тестить.

фродскор банка на стороне клиента? это такая шутка? хотя ... думаю соевые чатгпткодеры и не на такое способны =)
Не там просто некоторые rpc скипались и вызывались другие - на клиенте такая проверка наверно чтобы не отправлять личные данные (список контактов) на сервер без спроса. Сама суть в том что банк ведет себя по другому если переводы между родственниками. Не знаю как другие банки это мониторят - может просто список контактов без спроса на сервер отправляют и составляют какой то граф родственных связей. Потому что фамилия только иногда совпадает только у матери и сына допустим, а запись в контактах с ключевыми словами "мать мама отец папа сестра брат" (особенно если подписаны взаимно-наоборот) более полную картину дает. Надо тестить на реальных переводах на длинной дистанции, возможно если перед открытием приложения банка добавить контакты друг друга и подписать "мама сын" - переводы будут более "понятные" для банка и меньше будет заморозок и блоков
 
Последнее редактирование:
фродскор банка на стороне клиента? это такая шутка? хотя ... думаю соевые чатгпткодеры и не на такое способны =)
🤔 надо будет попробовать нарисовать себе баланс с помощью ArtMoney и отправить его кому-нибудь.
 
🤔 надо будет попробовать нарисовать себе баланс с помощью ArtMoney и отправить его кому-нибудь.
мне пару триллионов не забудьте накинуть за наводку
А вообще мобильные приложения интересная тема и там есть че похакать, от всяких клиентских проверок до поиска кредов, фаззинга api сервера бэкэнда и получения первичных доступов в инфру
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх