• XSS.stack #1 – первый литературный журнал от юзеров форума

История обхода 2фа на сети банков с капитализацией 50В+

RichAsHell

RAID-массив
Забанен
Регистрация
05.07.2025
Сообщения
65
Реакции
8
Пожалуйста, обратите внимание, что пользователь заблокирован
Привет всем!

Сегодня хочу рассказать историю которая произошла совсем недавно. Я обошёл 2фа в сетке банков с общей капитализацией около 50В (их было около 20ти штук).
Это был один первых успехов, так что наверное по этому вы сейчас можете это читать.
Хочу поделиться своей неудачей, чтобы каждый понимал как делать при подобном успехе не стоит.
Приятного чтения.

И так, начал я с того что нашёл валидные лог пасы из паблика, изучил исходный код сайта и начал пробовать обойти. Пользовался самым базовым инструментом - Burp Suite.
Ключевая задача была получить Done от сайта и Success от системы безопасности.

1944684005_goodresponse.png.206c1ed1d585f4710cac39ffb3c551d1.png


Мне удалось это очень легко, просто перебирая challenge type value.

sources.png.363936ce8ff77c0bd9847238bee01dc4.png


Отправляю CheckSyncResult как текущее испытыние, вуаля. Я в шоке думаю что стал богатым. (ха-ха)

bypass.png.b1d8710d8960eb256ddb15c8e1bce0fa.png


Одно слово давало возможность войти в любой аккаунт только по юзернейму...

accountexample.jpg.269824b78b8d86924ec462ad90a4c0ee.jpg


Следующий этап был вывод средств.
Аккаунтов было много, но в банках цифры на счету мало что значат на самом деле.
Приходилось регать биржи на то же фио и выводить средства с холдом в неделю.
Это проблема.
cashout.jpg.e3a9a2017644ff4e4d232190b4bcf1d7.jpg


Я выбрал самые неактивные аккаунты с наибольшим балансом и по 10 штук ставил на вывод.
Каждый день был как снежный ком из денег. Но к сожалению дыру пофиксили спустя месяц, я даже не смог вывести цифру с 6-ю нулями.

После этой ситуации, почти держа билет в новую жизнь, я вынес для себя несколько уроков:
1) Если обрёл успёх, не спеши. Это очень важный момент в жизни, стоит обдумывать каждый свой шаг. Со всеми участниками дела ещё раз утверди или обсуди условия сотрудничества, а потом точный план действий.
2) В моём случае мне не стоило сразу смотреть на аккаунты и скорее пытаться вывести с них деньги, нужно было открыть маркет и продавать "лопаты".
3) Если ты смог это сделать, то ты точно не должен заниматься рутиной. Расскажи метод доверенным людям, которые смогут выполнять монотонную работу за тебя.
4) Если ты не занят рутиной, то можешь себе позволить расскрывать потенциал своей уязвимости полностью, а не сломя голову бежать за "золотом".

Высказавшись мне стало легче.
Интересно что вы думаете по этому поводу, а так же если вы хотите новые истории или есть какие-то вопросы я открыт для всех :)
 
твоя лопата прикрылась сразу после твоего копания, а ты говоришь открыть маркет лопат. У меня много было таких находок и я понял одно: "Хочешь сделать хорошо-сделай это сам!". Как только ты рассказал о своем способе хоть одному человеку - считай уже знает как минимум 5 и делают без тебя еще 10. Единственное что можно было сделать это использовать вывод с меньшим холдом, а желательно несколько, что б не класть яйца в одну корзину да и схема что б на стороне банка хотя б не была столь очевидной.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
верните картинки пожалуйста, очень интересно
вот так показывает

Посмотреть вложение 109020
Посмотреть вложение 109002

обнови плз фотки
Ткните в них, прогрузит в отдельной вкладке, нужно попросить модеров залить или дать возможность редачить


твоя лопата прикрылась сразу после твоего копания, а ты говоришь открыть маркет лопат. У меня много было таких находок и я понял одно: "Хочешь сделать хорошо-сделай это сам!". Как только ты рассказал о своем способе хоть одному человеку - считай уже знает как минимум 5 и делают без тебя еще 10. Единственное что можно было сделать это использовать вывод с меньшим холдом, а желательно несколько, что б не класть яйца в одну корзину да и схема что б на стороне банка хотя б не была столь очевидной.
Сейчас я бы продал просто метод, с банками работать такое дело
 
Сейчас я бы продал просто метод, с банками работать такое дело
дорого не продашь, а вот схватить проблем после продажи это запросто. отработал столько сколько смог, это отлично, жалеть тут не о чем. Это же рыбалка, ты нашел нужную прикормку, но даже с ней всей рыбы не выловишь. Не имей 100 рублей, а имей 100 друзей). нужно всегда поддерживать связь с людьми с разных направлений, что бы в любой момент ты был готов
 
Пожалуйста, обратите внимание, что пользователь заблокирован
дорого не продашь, а вот схватить проблем после продажи это запросто. отработал столько сколько смог, это отлично, жалеть тут не о чем. Это же рыбалка, ты нашел нужную прикормку, но даже с ней всей рыбы не выловишь. Не имей 100 рублей, а имей 100 друзей). нужно всегда поддерживать связь с людьми с разных направлений, что бы в любой момент ты был готов
та это ***** полная, я не хочу ломать что-то дешевле 20к, а я получил с 100к вытянутых около 10-15%.

на форумах я ещё никого не встречал, кто мне заработать помог бы нормально
 
та это ***** полная, я не хочу ломать что-то дешевле 20к, а я получил с 100к вытянутых около 10-15%.

на форумах я ещё никого не встречал, кто мне заработать помог бы нормально
Кому ты заливаешь свежерег лол РегистрацияСуббота в 09:26

Уже методы предлогает, продать на выдамуной истории, все с тобой понятно, было сразу )
 
Я выбрал самые неактивные аккаунты с наибольшим балансом и по 10 штук ставил на вывод.

может тебе лучше сказки для детей писать?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Привет всем!

Сегодня хочу рассказать историю которая произошла совсем недавно. Я обошёл 2фа в сетке банков с общей капитализацией около 50В (их было около 20ти штук).
Это был один первых успехов, так что наверное по этому вы сейчас можете это читать.
Хочу поделиться своей неудачей, чтобы каждый понимал как делать при подобном успехе не стоит.
Приятного чтения.

И так, начал я с того что нашёл валидные лог пасы из паблика, изучил исходный код сайта и начал пробовать обойти. Пользовался самым базовым инструментом - Burp Suite.
Ключевая задача была получить Done от сайта и Success от системы безопасности.

1944684005_goodresponse.png.206c1ed1d585f4710cac39ffb3c551d1.png


Мне удалось это очень легко, просто перебирая challenge type value.

sources.png.363936ce8ff77c0bd9847238bee01dc4.png


Отправляю CheckSyncResult как текущее испытыние, вуаля. Я в шоке думаю что стал богатым. (ха-ха)

bypass.png.b1d8710d8960eb256ddb15c8e1bce0fa.png


Одно слово давало возможность войти в любой аккаунт только по юзернейму...

accountexample.jpg.269824b78b8d86924ec462ad90a4c0ee.jpg


Следующий этап был вывод средств.
Аккаунтов было много, но в банках цифры на счету мало что значат на самом деле.
Приходилось регать биржи на то же фио и выводить средства с холдом в неделю.
Это проблема.
cashout.jpg.e3a9a2017644ff4e4d232190b4bcf1d7.jpg


Я выбрал самые неактивные аккаунты с наибольшим балансом и по 10 штук ставил на вывод.
Каждый день был как снежный ком из денег. Но к сожалению дыру пофиксили спустя месяц, я даже не смог вывести цифру с 6-ю нулями.

После этой ситуации, почти держа билет в новую жизнь, я вынес для себя несколько уроков:
1) Если обрёл успёх, не спеши. Это очень важный момент в жизни, стоит обдумывать каждый свой шаг. Со всеми участниками дела ещё раз утверди или обсуди условия сотрудничества, а потом точный план действий.
2) В моём случае мне не стоило сразу смотреть на аккаунты и скорее пытаться вывести с них деньги, нужно было открыть маркет и продавать "лопаты".
3) Если ты смог это сделать, то ты точно не должен заниматься рутиной. Расскажи метод доверенным людям, которые смогут выполнять монотонную работу за тебя.
4) Если ты не занят рутиной, то можешь себе позволить расскрывать потенциал своей уязвимости полностью, а не сломя голову бежать за "золотом".

Высказавшись мне стало легче.
Интересно что вы думаете по этому поводу, а так же если вы хотите новые истории или есть какие-то вопросы я открыт для всех :)
Что это за бред? Ты написал про взлом Банка, это не так делается. Почитай про карбанак, как они БА ломали( работали против ру, не поддерживаю их и презираю!), этот мануал "сказка про белого бычка".
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Чё ты несёшь вась, ты в глаза еб*шься? Тебе скрины зачем показали?
Солевик иди теорию изучай, я поделился своей практикой
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Кому ты заливаешь свежерег лол РегистрацияСуббота в 09:26

Уже методы предлогает, продать на выдамуной истории, все с тобой понятно, было сразу )
Скрины зачем? на платные форумы денег не хватило?)
Не думал, что я топики с соседнего форума со своего акка перенёс?)))
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Скрины зачем? на платные форумы денег не хватило?)
Не думал, что я топики с соседнего форума со своего акка перенёс?)))
Надеюсь БАН тебе выпишут в кратчайшие сроки, сказочник.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх