• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Eleonore exploits pack

- Сразу добавлен редирект неуников.
И куда этот редирект ведет? на несуществующую переменную. Замечательно для связки стоимостью в 600$

Считаю с DeusTirael обсуждать тему без полезно, обзор проводился и с его участием.

Думаю стоит разобрать этот "пак" по полочкам и вылажить на действительно независимом форуме, иначе посты портутся и все забудут о некоторых _фактах_
Так же неплохо бы было если бы DiFor и Одинокий Волк разобрали эту "связку".

[mod][DeusTirael:] $nonuniq он потом добавит в global, это чисто механическая ошибка.
Никто твои посты тереть не будет не сцы, я за все свои слова отвечаю и предъяв не боюсь.
Может показаться что я защищаю ТС, хотя на самом деле я доказываю тебе что мой обзор верный.
С твоей же стороны пока ниодного достойного факта.[/mod]
 
- в каком месте, откуда?
Везде! Даже имена переменных не заменял, в добавок
function check()
{
global $ip, $noload;
$sql = mysql_query("select ip from statistic where ip='".$ip."' and good='1' ");
$n = mysql_num_rows($sql);
if ($n > 0)
{
die(header("Location: $nonuniq"));
exit;
}
else {
$noload = 'false';
}
}
функция спиз*енна из Yes. Скажешь нет? - откуда тогда переменная $nonuniq? её вообще в коде нет, а если и есть для функции она недоступна.

Откуда остальные куски кода?
- G-Pack, Unique Pack, IcePack, Yes exploit, Fiesta.
Напиз*или код, соеденили на переменке между уроками, на каникулах теперь по продаём.
Как такой софт умудряется проходить проверки??

Уже _четвёртый_ обзор на этом форуме где не рассказывают что и как на самом деле.

ой, дитё то...........
1. переменная $nonuniq в конфиге.редирект для неуников. ну я думаю ты имел ввиду $noload,поэтому читай ниже.
2. ты если внимательно бы смотрел и тестил УЕС (данная функция присутсвут в версии 1.1.2,выше версии не попадались) то увидел бы что там эта функция вообще не работает так как должна!
если ты нифига не видишь весь код, а только смотришь на часть то
объясняю,пример с уес.
if ($vers[2] <= '9.25') ops();
sleep(1);
check();
if($noload == 'true' && $sploits == 'true') {
fuck_pdf();
[SIZE]
итак что же мы видим, а видим мы что якобы по коду связка чекает пробил ли сплойт или нет,если не пробил,выдает следующий, а теперь берем и тестим, и что мы увидим?
а увидим то что она нихрена не работает, а почему? потому что скрипт не выполнился до конца и он в любом случае будет грузить ВСЕ сплойты! и noload всегда будет true!
хоть flush ставь, не поможет, хоть слип(как в этом примере)тоже не поможет!(а слип еще и тормозит выдачу!)
у меня это реализованно все совершенно по другому! именно поэтому стоит мета рефреш (возможно этот вариант глупость и стоит сделать на js чек и выдавать все сплойты,как у всех сделанно, ну не знаю, буду пробывать и на JS и смотреть какой вариант лучше)
и второе, чел ты уже достал, я не переживаю по этому поводу, ты и дальше можешь приводить любые примеры, и я за все обьясню,т.к. имеею знания в PHP и JS и могу написать то что мне надо и что требуется!
и скорее всего это ты:
. . .Exmanoize. . . (21:10:57 5/08/2009)
нафига мой пак выложил?
677206 (21:11:21 5/08/2009)
нехуй ахуевать
. . .Exmanoize. . . (21:11:39 5/08/2009)
а че говорил что нету пака?
677206 (21:13:35 5/08/2009)
вчера вроде я тебе говорил бабок мне скинуть
. . .Exmanoize. . . (21:13:42 5/08/2009)
за х#й?
. . .Exmanoize. . . (21:13:49 5/08/2009)
за то что ты в паблик выкладываешь пак?
677206 (21:14:10 5/08/2009)
поступил отказ
677206 (21:14:15 5/08/2009)
седня пожинай плоды
677206 (21:14:34 5/08/2009)
но это еще не всё
. . .Exmanoize. . . (21:14:37 5/08/2009)
так нафига то выложил в паблик?
. . .Exmanoize. . . (21:14:40 5/08/2009)
а что еще?
677206 (21:14:41 5/08/2009)
седня опять предложение к тебе скинуть бабок
677206 (21:14:55 5/08/2009)
не много
677206 (21:15:00 5/08/2009)
и всё будет норм
. . .Exmanoize. . . (21:15:12 5/08/2009)
а если не скину?
677206 (21:15:55 5/08/2009)
))
. . .Exmanoize. . . (21:16:20 5/08/2009)
ну так?
677206 (21:16:32 5/08/2009)
бро больше потеряеш чем щас отдаш
677206 (21:27:24 5/08/2009)
скажу лиш одно
677206 (21:27:29 5/08/2009)
что все еще можно исправить
677206 (21:27:41 5/08/2009)
всё будет как вчера
677206 (21:29:06 5/08/2009)
узнаеш откуда  и как
677206 (21:29:11 5/08/2009)
как решить вопрос
677206 (21:30:54 5/08/2009)
пока лиш полу приват
677206 (21:30:55 5/08/2009)
завтро паблик
677206 (21:30:58 5/08/2009)
решай
. . .Exmanoize. . . (21:31:16 5/08/2009)
какой полу приват ? о_0
677206 (21:32:22 5/08/2009)
пока ты кубатуриш
677206 (21:32:48 5/08/2009)
скоро я тебе не смогут помоч
677206 (21:32:48 5/08/2009)
я тебе сказал уже
677206 (21:32:48 5/08/2009)
я тебе расскажу все от и до
677206 (21:32:48 5/08/2009)
я хочу $
. . .Exmanoize. . . (21:33:14 5/08/2009)
что ты мне расскажешь?
что ты с "такого то" форума ?
677206 (21:33:35 5/08/2009)
я не просто с "такого то" форума и не только )
677206 (21:34:11 5/08/2009)
завтро будет у тебя другой продукт , будет тоже самое )но так не интересно мэн я тебе раскрываю секреты не платиш деньги
данный чел пытался на забугорном форуме разводить америкосов под моим ником и с именем моей связки.(толи разводил, толи продавал)
там вопрос решили уже,дали ему бан.
терь он не унимается,

дальше по поводу уникальности кода.
значит админка у меня простая как два пальца, там только основное и никаких умных фишек (загрузка ехе файла пишется за 10-30 минут, крипт ифрейма вообще за 10-15 минут), стата пишется за пол дня - день! обращение к БД - вывод на экран, это всё не сложно,любой даже начинающий пхп программер напишет это! ))
сложнее другое, работа со сплойтами, правильный вывод сплойтов,расположение, надо же анализировать,тестить, смотреть что за чем идет,т.к. сплойты могу мешать друг другу и этим уменьшать пробив,крипт может подпортить сплойт, ньюансов много.
и две связки с одними и теми же сплойтами могут давать совершенно разный пробив.

и вообще берем скрипт какого нить движка форумного, и видим там не 1 функцию которая используется в других движках/скриптах и что? они спи*дили код? функции одинаковые, а двиги различные,и работают они по разному!
да даже что пхп, бери С++,дельфи,асм.
как люди пишут проги, надо функцию, гоу ту гугль, находят,если их не удовлетворяет затачивают под свои надобности.
простой пример, если мне надо использовать метод LZW сжатия, мне что самому функцию сидеть писать? нафига если в гугле есть класс который это осуществляет? к чему такой мазохизм?
можно сделать проще, если ты такой умный, бери тупо копи пасти(как по твоим словам это сделал я) и сделай свою связку, уверен палится будет всеми АВ + пробив будет 1-5% максимум.

ПС: чел,ты запаришься меня засирать, я тебе могу пояснить за любое,т.к. знаю о чем идет речь в отличие от тебя!
Говорить что то про проверяющих с данного форума тоже глупо,они не получают не % ни что ли бо еще, они так же заинтересованны в хорошиех продуктах как любой покупатель.
и чел я уже вкурил откуда у тебя появился пак, т.ч. лучше помолчи.
я кстати с компом общаюсь, если не соврать, лет с 8-10, был когда то ZxSpectrum, ну у меня не он был, а аналог,не помню как обзывается, тоже на аудио кассетах грузился(ну ты наверно школьник и такого вообще не знаешь))
я тебя шокирую может, это такой персональный комп который состоит только из клавы и загружается с аудиокассеты! :lol:
что такое магнитофон ты хоть знаешь? а VHS ? :lol:

вообще я думаю у адекватных и умных людей вопросов нет?
 
УГ. Много и не по делу. Номер 677206 мне не знаком.
- 1. переменная $nonuniq в конфиге.редирект для неуников. ну я думаю ты имел ввиду $noload,поэтому читай ниже.
А то что она функции недоступна ни о чем не говорит? Переменная - это не константа чтоб её можно было взять за жопу из любого места.
Хотя, ты и HTML не знаешь, что уж за PHP говорить.

- и вообще берем скрипт какого нить движка форумного, и видим там не 1 функцию которая используется в других движках/скриптах и что? они спи*дили код? функции одинаковые, а двиги различные,и работают они по разному!

Как можно сравнивать такое говно как твоя связка с какимито движками?
 
- $nonuniq он потом добавит в global, это чисто механическая ошибка.

Механическая ошибка - это то, что таким как автор связки каникулы дают.

2 DeusTirael, если планируете продолжать диалог, не стоит редактировать мои посты, обратитесь в ПМ либо создайте новое сообщение.
 
УГ. Много и не по делу. Номер 677206 мне не знаком.
- 1. переменная $nonuniq в конфиге.редирект для неуников. ну я думаю ты имел ввиду $noload,поэтому читай ниже.
А то что она функции недоступна ни о чем не говорит? Переменная - это не константа чтоб её можно было взять за жопу из любого места.
Хотя, ты и HTML не знаешь, что уж за PHP говорить.
данный пак содержит много ошибок и не доделан, т.к. я уже писал: "были выданы мною не те скрипты на проверку", которые и ушли в паблик.
переменная $nonuniq в нормальном паке доступна функции.
и кстати какие вопросы к DeusTirael, он проверял версию 1.0 и 1.2.
и еще раз повторю этот 1.1 пак содержит недоработанные скрипты выданные проверяющим по ошибке.
 
- и еще раз повторю этот 1.1 пак содержит недоработанные скрипты выданные проверяющим по ошибке.

Мне лично сложно в такое поверить. Но смысла обсуждать это дальше не вижу. Всё-таки на форуме есть проверяющие, проверять софт и утешать кинутых - их забота.

Хотело бы еще пояснение по поводу:
http://imageshost.ru/links/e26c2027707ba181584d61b8473e2113

Всем удачи в бизе.
 
Мне лично сложно в такое поверить. Но смысла обсуждать это дальше не вижу. Всё-таки на форуме есть проверяющие, проверять софт и утешать кинутых - их забота.

Всем удачи в бизе.
не переживай ,в первую очередь я о клиентах забочусь и не стараюсь впихнуть связку всем стукнувшим, всегда настаиваю делать тест на ИХ траффе и желательно паралельно с продуктом конкурента.
чтобы человек видел что покупает и как это работает.
 
Просто зачитываюсь данной темой.
Итог:
1. DeusTirael провел анализ кода. Да, по его словам малая часть кода схожа в малой доле с другими связками которые были/есть на "рынке". Но автор существенно постарался и сделал свою связку. Не верить словам DeusTirael повода не вижу.
2. >Хотело бы еще пояснение по поводу: image
Откровенно смеялся. Имея данный номер на руках - можно вписать любую инфу. Я не утверждаю, что этот номер принадлежит непосредственно VDS. Я утверждаю что там может быть написано все что угодно. Тем более, что с этой аси, насколько я понял, пытались продать эту связку, логично было бы и в профиле аси указать ник автора. Особого ума для этого не требуется...
3. Если у кого-то есть еще конкретные доводы в пользу одной из сторон - рекомендую предоставить их сейчас или молчать об этом всегда...
 
- Эта связка что ты привёл,ещё и грузит бота
Этот момент мной не проверялся.

- Я не утверждаю, что этот номер принадлежит непосредственно VDS
Если вы не заметили, мой ник VPS. Повторюсь, этот номер мне не знаком.

G100M, думете [TRAY] = Exmanoize? По этому поводу у меня сомнения, Exmanoize явно адекватнее.
 
VPS За ошибку в написании ника извиняюсь. Опечатка.

По этому поводу у меня сомнения, Exmanoize явно адекватнее.
Вот тут с вами согласен на 100%
 
Да парни, вы тут явно развлекаетесь, прочитал всю тему от начала и до её конца, тут собрание обманутых вкладчиков, и их адвокатов (Никого не хотел оскорбить), на счёт связки ничего не могу сказать, не тестил, ни знаю, но люди провели обзор, вроде как всё ровно, что тут кому то не нравится, и почему в этой теме, если у кого то какая то личная неприязнь, не пользуйтесь продукцией, обманул, вперёд, я тут арбитраж видел, нет ни того ни другого, с догадками в блокнот идите.
 
Хорошо жить нынче стало. Связки выбрасывают на второй день после релиза. Мультисканеров уже много стационарных, не надо онлайн акки покупать.
Трояны по несколько т. баксов идут в паблики с ветерком.
Осталось решить проблему с хостингом и наступит счастье.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
[mod][Одинокий Волк:] Все поговорили? Ещё не решённые вопросы остались? Предлагаю всё почистить в итоге.

Скиньте мне код связки тех файлов что якобы похоже их других связок я гляну на них.
Моё мнение такое, если взят какой-то кусок кода в виде функции или там строк 10-20 в этом нет ничего страшного, если вы кодер, то любой код написанный вами используется ещё где-то ибо нереально написать одну логическую часть разными функциями в пхп аналогов функций не так уж и много. Так же взятие функции из другого скрипта ничто иное как сниппет, готовый кусок кода рабочий.

Другое если взята целая админка внешний вид или взята логика выдачи сплойтов особенная не как в паблике описаны методы, то в этом случаи 2 варианта:
- согласие автора
- выполнение условий автора
конечно это официально называется авторское право, но соблюдают его только люди которые уважают свой труд и труд таких же как они кодеров.[/mod]
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх