• XSS.stack #1 – первый литературный журнал от юзеров форума

Дорогая Атака

MaFio

(L2) cache
Пользователь
Регистрация
23.02.2021
Сообщения
324
Реакции
321
Гарант сделки
2
Входной билет в Хак дорожает так, что скоро потянут только избранные. И это не только про деньги!

Вспомните, сколько стоил рабочий нульдей под Android лет 10-15 назад? Несколько тысяч баксов, ну пару-треху десятков. А сегодня? Zerodium и такие же меньше чем за $1m на твой эксклюзив даже не посмотрят, и то если он пройдет все их кордонные проверки на уникальность и прочую лабуду. А iOS? Там ценники такие сейчас, что только госконторы или совсем отбитые синдикаты могут себе позволить.

И это не потому, что дыр стало меньше - их как грязи было, так и есть. Просто каждый новый защитный слой, каждая хитрая EDR-приблуда, каждый сраный Canary-токен - это +X часов ресерча, +Y денег на обход, +Z к риску спалить всю малину. И дело тут не только в цене эксплойтов.

Вот тут недавно на форуме объявили Pro вакансию с требованием "опыт с таргетами 1b+ TIER 1, со всеми вытекающими", и это вообще другая лига и даже с кастомно переписаным кобальтом ловить там вообще нечего. Только свой, допиленный до блеска инструментарий, с полным пониманием стека защиты до последнего байта. Не зря старина Weaver талдычит всем постоянно: "все пишите своё, или вы бомжи". Только вот "своё" сегодня - это не просто скрипт на Python, это месяцы разработки и поддержки.

pro.png


Сама атака на такие жирные цели - дорогущее мероприятие. Раньше было: нашел RCE, залил шелл, профит. Теперь ты сначала неделю ковыряешь их кастомный WAF, потом пытаешься просунуть свой хитрожопый пейлоад мимо SIEM'а, который орёт от любого нестандартного юзерагента. Твой тот самый кастомный инструментарий, написанный на Rust, который ты неделю обфусцировал до состояния неузнаваемости, отлетает через пять минут, потому что их ML-моделька натренировалась на паттернах твоего C&C-трафика.

Так что, приехали - остановочка, и на выход из черного IT. Хак становится привилегией для финансируемых из APT, миллионеров-шкафов или для тех, кто готов вкладывать в это дело как в полноценный бизнес-проект. Посмотрите на затраты: OPSEC (нормальные прокси, не палящиеся VPS под C2, чистое железо, анонимность, которая стоит как пол мерседеса), время на разведку (OSINT теперь это целая наука, а не просто продвинутый гуглеж и парсинг открытых баз), покупка или доработка эксплойтов (от $50k, но на самом деле намного выше), инфраструктура, а потом еще и отмыв крипты с потерями. Это уже не в романтику, это строго выверенный менеджмент проекта. И ведь оппоненты (там синие, вендоры) не спят: каждый день выкатывают новые патчи, новые эвристики, новые техники обнаружения. Только успевай адаптироваться.


Ну и отлично! - сейчас думают те немногие, кто уже сидит на этом Олимпе. Отсеется шелупонь со своими Metasploit и другими паблик C2, останутся только настоящие профи, которые умеют в сильный код. Игра станет чище, цели интереснее. Другие же - чешут репу: а куда я теперь без "it", на завод что ли. Долбанный Дарвин: выживают только самые хитрые, технически подкованные и готовые постоянно учиться, при чем быстро и с повышенным КПД. И это все новая экономическия реальность атак.
 
Как красиво рассписал, видно опыт в маркетинге имеешь) Наверное друг-товарищ-брат-партнер у Pro. Можно писать что угодно, какой ты самый крутой перец и просить входной билет миллионы. Но прежде чем рекламировать людей, лучше тему хорошенька перечитай по доступам, если все в кучу соберешь, то поймешь кто там стоит. Pro какой посчету токс меняешь 8, блин со счета сбился аж) Продуктивной работы вам.

P.s такие люди не ищут партнеров, а их самих находят в закоулках)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Не зря старина Weaver талдычит всем постоянно: "все пишите своё, или вы бомжи". Только вот "своё" сегодня - это не просто скрипт на Python, это месяцы разработки и поддержки.
Ну я не совсем это имел введу, своё на много интереснее, пусть даже у тебя будет хуже инструмент, зато свой и ты знаешь как он работает, и всегда можешь внести корректировки, дописать изменить и тд. Такой подход заставит вас развиваться и конкурировать.
 
Автор тонко манипулирует, притягивая за уши узкую проблему и раздувая ее до масштабов всей хак-индустрии. Написанное, может быть, справедливо для 1b TIER1 таргетов, но какую долю такие таргеты занимают в индустрии?
Полагаю, тема создана просто чтобы привлечь внимание к коммерческому топику
 
Тупость прочел. Зачем натягивать сложность корп доступов и нулевые ко всемунапрвлению какинга?)
Че сейчас без зеродеев нельзя что-ли?) Н@х#й они мне нужны?) К тому же есть web там и самому можно эти зеродеи находить
 
Как раз таки ваши боты и являются лютым не ликвидом, а не «прочие впн». Этих ботов с цмд оболочкой с которыми может работать 1-2 человека, пруд пруди, только толк какой?. Не кто не захочет возиться с командной строкой, поэтому и набирают. А на деле будет так: вот держи бота без обхода уак и без пасса и ебись с ним сам.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх