• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Обзор биржи трафа vdele.cc

Aels

(L3) cache
Забанен
Регистрация
04.04.2012
Сообщения
281
Решения
1
Реакции
328
Пожалуйста, обратите внимание, что пользователь заблокирован
Итак, наша история началась со стука в жабер. Доброе и приветливое тело представилось как Qpi,
и попросило написать обзор на биржу траффика http://vdele.cc, автором которой он и является.
Разглядывать скриншоты кнопок никому не интересно, поэтому по ходу статьи буду раскладывать всякие интересности ;)

=================================================
Как оно внутри
=================================================

Во-первых, это биржа. Сами назначаете цену, сами выбираете почем покупать. Баланс списывается по мере слива, за каждого уника, и всегда можно остановить компанию, если трафф не нравится.
Регистрация через жабер, вместо мыла (слава богу, наконец) и в эту же жабу приходят уведомления о статусе компаний продажи\покупки. Удобно.

Фронтенд-сервер во франции (не знаю, чем обусловлен выбор).
Сервера для слива трафа в Германии, в хетзнере (обещанные белые ипы)

Вбили жабу, через 30 сек подтвердились, и мы внутри.
Трафф есть, его много, все кипит
76df1615289a0dc5081f73820c94b6c1.png

На все потоки есть возможность оставить\посмотреть отзывы. Негативные отзывы есть, т.к. встречаются желающие сливать отжатый трафф.

=================================================
Покупка трафа
=================================================

Пополняемся с вм, создаем компанию покупки:
972f57c8d19b5bf55e99314f00a5c1f9.png

Не забываем исключить потоки с плохими отзывами.
Линк на слив (на наш пак) чекается в ghostbusters каждые 15 минут. Если он палится 3мя ав-сервисами или гугл-сейф-броузинг, то компания останавливается.
Это жизненно важно для продавцов, чтобы не горели их фремы. Так же компания остановится если не удастся получить линк с апи-урла несколько раз.
Если вы засранец, и хотите лить на грязный линк с паленым js-криптом - сливайте через чистую прокладку. Так нехорошо делать, и через пару часов вас забанят, но жизнь траферу вы подпортить успеете)
db3273b0649db001ece738a3bc36843b.png

Трафф начал литься сразу, однако задержки на обновление статы до 5ти минут (синхронизация, из-за нее замечал 5-10ти секундные подлагивания панели статы ночами)
Стата ав-чекера:
3dedfa33ab88cf8f558f524e68cd1d92.png

Подробная стата по слитому трафу:
307931fd3c3adced0761a44cad016c0f.png

Видно что из-за задержек на синхронизацию, нам слили лишних 5 уников)
И проскочил "Win Phone 7 OS" (уже пофикшено).
Стата по сакуре:
cf0a8e88fcec1dcd5d5a8693c51a0fd7.png

Долетело до пака только ~910 (еще 60 со скрина слизали мои кривые руки, промазав кнопкой обнуления).
Где 9%? Или сбежали, неуспев засчитаться (если трафф был с поп-апов), или не дошли из-за периодически палящегося домена.
В любом случае, 9% - более чем терпимые потери на фильтре.

=================================================
Продажа трафа
=================================================

Самая главная фича, без которой жизнь биржи была бы невозможна - линк для возврата непроданного трафа. Его наличие дает нам возможность проливать свой трафф через биржу "насквозь", осаждая на ней востребованный трафф.
Когда мы создаем свою компанию, она становится на холд, и до ручного одобрения с проверкой пробива, продать мы ничего не сможем.
20 минут, проверка пройдена, можно лить.
Каждый трафер желает знать, куда он льет трафф.
Трафик принимается не весь, только вин и макось. Также отсеивается гуглхром. На гейте приема стоят проверки на вкл/выкл кукисов, яваскрипта, картинок, отсеиваются поисковые боты, и траф у которого ширина экрана равна высоте экрана.
Я так и не понял необходимости проверок включенных рисунков и совпадения ширины\высоты экрана.

Вот и сами проверки
Код:
var tdata={
    p:'наш_уникальный_ид',
    nc:!window.navigator.cookieEnabled?true:false,
    ic:/*@cc_on ! @*/ false,
    sw:screen.width,
    sh:screen.height,
    sd:screen.colorDepth,
    np:false // для картинки резерв переменной
};

Ничего замысловатого.
Поисковые боты режутся по UA, какая либо хитрая эвристика для них отсутствует.

Правилами запрещено ставить на прокладки фрейм-бёрстеры и алерт-боксы. Тоесть, ничего не мешает, кроме бана акаунта с холдом всех средств, и заведением блека на жабер.
Это значит что можно покупать ифрейм-трафф, а продавать уже как "директ-трафф", и иметь навар на воздухе.
Но даже если баер честный, то вы всеравно не застрахованы от палева ваших фреймов идиотом-связочником:
abe2a1457fa19fbe378f7ac00bec04fb.png

На скрине результат слива на Нуклир. Привет автору.
Сейчас прямую выдачу сплойтов без проверок запретили в правилах. Но это не отменяет необходимости иногда смотреть куда льется ваш трафф.

Продавцу оплачивается каждый купленый уник. Что меня смутило - в стате выводятся _хиты_, а не уники. По-этому не надо пугаться "низкого КПД".
И очень порадовала подробная стата по трафу, с причинами "отказа" для каждого уника.
Холд на заработанные деньги - 2 дня. Он введен для компенсации возможных притензий на качество трафа.

=================================================
Прелести
=================================================

В списке предлагаемых селерами потоков можно смореть чистоту каждого
http://vdele.cc/?do=traff&mod=orders и там видно линк, куда будет слит трафф.
Кроме сутры и разных паков, нашлись пара дырявых wp-блогов. Залился, дописал свои фреймы, благодарен баерам за трафф ;)
Очень хочу, чтобы часть имени домена в чекере заменялась на *** при выводе. Ведь баеры не хотят палить свои прокладки.
Код:
http://**rects006.ru/tds/in.cgi?12
http://**ftmostfilecopy.info/links/lacked_languages.php
http://**gleberg.se/index-filer/z.html
http://www.**rs-sex.org:777/index.php?b9f7b33f9210ecc509420555a4d306c3
...


А если трафф хочется ну совсем бесплатно, то надо стать админом.
Идем на файловый хостинг, пробуем что-нибдудь залить.
Код:
http://vdele.cc/?do=fhosting&action=upload&ajax=1&save=1&qqfile=имя_файла_не_фильтруется

А между тем, файлы доступны не только через files.vdele.cc но и через vdele.cc/files/
и скрины статы трафа общепринято заливать как раз на местный файл-хост.
А значит привет куки проверяющего заявку на поток
81f7de0cc390ead452952e1ecc74f1d0.png

Багу пофиксили оперативно, похвалили, дали пирожок с полки.

А если трафф не нужен, а нужны деньги?
Идем к форме вывода средств http://vdele.cc/?do=profile&mod=transactions
Код:
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
method=wm&amount=5.00&account=Zнаш_кош&autoPayment=1&ajax=1&

Видим что для перевода денег юзеру нужно только отправить заранее известные данные и свой (ну или наш) кош.
Тоесть ничего не мешает подсунуть вместо скрина статы, форму с автосабмитом, и лишить беднягу его баланса.
Баг пофиксили сразу, пирожок не дали, чтоб не растолстел.

=================================================
Итого
=================================================

Qpi сделал отличное место чтобы продать трафф, если баеры "ждут панча", "связку чистят", "сервера настраивают", "вот сейчас уже настрою, точно, завтра все будет".
Не скажу что нашел какие-то уникально-интересные фичи, но все работает именно так как и должно, как часы.

Из пожеланий:
Ребят, сделайте рейтинг с отзывами не потокам, а селлерам и баерам (ввиду возможной недобросовестности оных). Невероятно пригодится.


п.с. Ввиду некоторого рекламного харрактера обзора, не знаю в каком разделе его разместить =\ перенесите на свой вкус. Спасибо.
 
Я в теме это нуб, но появилось после прочтения 100500 вопросов
Почему http://vdele.cc, а не https://vdele.cc
Разве мы себе сейчас можем позволить такую роскошь и юзать не https? Или ресурс настолько нищебродский, что не может себе позволить https?, да и судя по скринам юзается скриптег пис-с-саный на коленке с дрожащими руками школьником за неделю - ИМХО

Отсюда возникает вопрос, а делались тесты на взлом данного ресурса, если да то хотелось бы увидеть ссылку...
Не будет ссылки, возникнет соблазн похекать данный ресурс!
К примеру, будет хорошим дополнением к этой рекламе, если бы данный ресурс проверили бы 12309 или/и jen140
http://xss.pro/index.php?topic=21668

Так же вопрос возникает, а насколько хорошо защищена система от DDoSа, были ли сделаны тесты на возможную атаку, если да - то хотелось бы увидеть их результат в обзоре...
Aels пишет:
Трафф есть, его много, все кипит
Раз хорошо так идут дела, может возникнуть желание потрясти 10k за существование...
Существует ли зеркало, если ресурс ляжет...
Нет ссылки (на другие сайты) на топ с отзывами (ну или я просто не увидел), сколько уже "существует" данная площадка... (может ей безгоду неделя)
Ну и отзывы тех, кто юзал этот ресурс (не свежерегов) тоже интересны многим могли бы быть...
Гораздо интереснее было бы читателям дамаги (ИМХО) увидеть сравнение с другими сервисами, их плюсы и минусы при сравнении, а также некоторые "технические" детали и несколько слов от самого позитивного тела Qpi (это вообще кто?, может он вообще понятия не имеет как там все.., просто тупо нанял быдлокодеров за банан... короче, на сколько он сам лично компетентен в данной теме? (просто тупо приятен в общении - этого мало...))
Может владелец (позитивное тело) и хороший мен, но кругом много кидал...
Взять тот же exploit.in, админ там постоянно "борецца" с кидалами, а их меньше там и не становицца, каждый день блЭки... даже как-то интересно, вроде обьявы те же, а у нас че-то и нет блэков.. и все работают как-то без проблем или нет?
Дает ли он какие-то гарантии компенсации, если участник площадки понес убытки по вине сервиса... или как обычно я-не-я и жопа не моя
ЗЫ: ИМХО

P. S.
Вообщем не понравился обзор...
Я бы назвал это не обзором, а дешевой пиар-компанией... (хотя автор этого и не скрывает)
 
Aels работа проделана хорошо.
Но я не понял двух моментов:
1. каким боком ты к этой бирже?
2. с каких пор ты пишешь заказные обзоры?

Без обид. Но писать у тебя получается, я только не пойму откуда выбор тематики.

p.s. о бирже наслышан. У нас они тоже когда-то рекламились.

krazz все нормально отписался. Хотя и не совсем в точку.

all есть пара мыслей насчет биржи... Поговорю потом с одним человеком. Не забыть бы.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
KraZz
ssl не настроен, так и есть. Забыли\забили, не знаю.
Тесты на взлом никем кроме меня официально не делались (да и видимо вообще до этого не делались).
Анти-ддос вроде есть (не тестил, нечем, увы), а вот зеркал нету.
Топик с отзывами:
https://exploit.in/forum/index.php?showtopic=53547

Что касается сравнения... тут есть проблемка... Единственным весьма условным аналогом был проект от мембера Marebo (ныне рипер). И сейчас сравнивать то и не с чем.

О самом qpi - он автор, он же владелец. В процессе написания мне показали кучку сорсов сортировщика. В коде явно видны следы постоянного переписывания, но качество кода хорошее.
Из гарантий - только двухдневный холд средств, если баеру слили какашек вместо трафа. Тогда стучим админу, требуем возврат. Прецеденты были, все уладили, деньги вернули.

Ar3s
1) я странным боком, попросили - сделал без задней мысли.
2) тоже думал что не пишу. взял чисто символическую сумму, чтобы закрепить за собой обязательства. Все ушло на носки и трафф.

С главной проблемой "сделать материал интересным" я похоже не справился =\
Возможные проблемы:
- хреновое освещение технической стороны (сам проброс трафа)
- мало кода и примеров.
- добавьте свое.
п.с. Серьезно, охотно выслушаю пожелания "чего добавить, чтобы было интересно читать", и добавлю это.
 
Aels пишет:
С главной проблемой "сделать материал интересным" я похоже не справился
Здесь одно мнение ничего не значит, ты смотри на плюсы в твоей репе, если они растут.. - значит мемберам наравицца что ты пишешь, о чем и как пишешь... (здесь плюсовать за просто так никто не будет...)
Я тоже когда-то, когда начинал писать здес-с-сь.. думал, что все против меня (кругом одни враги) и пытаюцца мну "сожрать" и отпрессовать, и только плюсы мне дали понять что я правильно все делаю...
Просто хорошие знания одной темы - это не есть тру, в наше время нужно знать "немного" больше.., а если не знаешь - делать попытки изучить тему постепенно, все в этом инете соприкасаемо и через какое-то время свяжется в единое целое и даст профит... (главное это увидеть, чтобы понять что ты все правильно делаешь)
Именно знания в разных областях тем (при их совмещении) могут дать реальный скачек в скиле...
Я даже хотел написать статью на эту тему, но пример слишком приватный для того чтобы об этом рассказать, но думаю это была бы бомба...
Пытайся написать еще и еще.. через некоторое время у тебя будет получаться все лучше и лучше.. негатива станет меньше...
"Плохой" обзор (опять же повторюсь, - одного "отрицательного отзыва" мало, чтобы назвать его плохим) - это не значит что тема, которая в нем затронута, никому не интересна...
Aels пишет:
Что касается сравнения... тут есть проблемка... Единственным весьма условным аналогом был проект от мембера Marebo (ныне рипер). И сейчас сравнивать то и не с чем.
Если это не приватная тема, то дать ссылки на те темы, где можно подробнее почитать об этом...
Об этом и надо было написать в обзоре, при этом, если это прогрессив и авангард (как это выясняется постепенно), вполне возможно, что есть некая история с чего началось это все и с чего зародилась идея появления данного сервиса и это было бы интересно почитать об этом, но про это может рассказать только сам владелец сервиса...

http://exploit.in/forum/index.php?showtopic=61500
сложно сказать =\ Не asm и не с, по этой причине я не прижился на дамаге.
Здесь масса народа тусит, которые даже и не знают той малой части того, что знаешь ты...
То что ты взялся за "платный" обзор - это даже лучше, так как скамерс уже сейчас съел все и вся, но в этом есть и огромные плюсы, так как ответственность за проделанную работу уже выше.. забить, если что не получается уже не получится - иначе будет блэк; да и скил растет в раза 3-5 быстрее, да и темы по-приватнее будут и интереснее, и самое главное их актуальность всегда адекватна времени (что и показывает данный обзор - ИМХО)
 
Aels пишет:
Топик с отзывами:
https://exploit.in/forum/index.php?showtopic=53547
Надо было сразу запостить линк на топик сервиса, там все намного интереснее и понятнее написано
После прочтения твоего обзора появилась куча негатива к сервису, хз. наверно хуевое настроение было, когда читал
Почитал топ - все стало понятно для чего все это нужно.
Надо было сделать, как делают все - создать топ у нас на DL (если его еще нет) и стукнуть Ar3s по поводу обзора
Там предложить сделать обзор и предложить деньги на расходы, которые неизбежно будут (и в этом ничего хуевого нет!)
Далее мне, к примеру, стало интересно бы почитать такой обзор. (не знаю, мне кажется, что обзор получился бы более интересным и профессиональнее, чем этот - ИМХО)
Не в укор автору, но просто надо реальнее на вещи смотреть...
Тут видимо сервису требуется реклама для "создания потоков траффа", и все-таки Ar3s гораздо грамотнее мог бы сделать подобное... опять же ИМХО
Я думаю, что все это можно сделать, еще не все потеряно...
Тем более что недавно у нас было "что-то":
http://xss.pro/index.php?topic=23065 - Фхостинг на дамаге
Но ход с рекламным обзором + с оплатой расходов - логически правильное решение и нужное как для самого владельца сервиса, так и для участников системы.. хотелось бы увидеть продолжение данного эпоса...
Короче... ИМХО
 
Пожалуйста, обратите внимание, что пользователь заблокирован
К этой бирже и трафу вообще отношения не имею, проходил мимо.
KraZz как всегда, в своем репертуаре - один негатив. А если ддос, а если хак, а если война и сервер взорвется, будут ли бекапы.. Да ко всему можно прицепиться, было бы желание. Например, а есть ли в бирже защита от брута и существует ли критерий сложности паролей, как они вообще шифруются, что будет, если базу сольют и так далее. Давайте еще будем оценивать цветовую гамму и креативность админки. Из-за таких комментов у людей пропадает желание писать какие-то статьи и обзоры. Вспоминаю обзор Андромеды, где тоже были интересные моменты.

да и судя по скринам юзается скриптег пис-с-саный на коленке с дрожащими руками школьником за неделю
По каким критериям это можно оценить? Внешний вид еще ни о чем не говорит. Человек может быть офигенным дизайнером, знать всякие там extJS, но не иметь минимального понятия о фильтрации хсс. И наоборот - талантливый РНР кодер, с полным отсутствием креатива. Как, судя по скринам, можно оценить сроки разработки и качество кода - черт его знает. Наверное, какие-то приват методики, о которых кое кто постоянно упоминает.

это вообще кто?, может он вообще понятия не имеет как там все.., просто тупо нанял быдлокодеров за банан... короче, на сколько он сам лично компетентен в данной теме?
Кодил ли он сам все это - хз, но веб-разработкой, судя по вопросам на эксплоите, он занимается давно.

Взять тот же exploit.in, админ там постоянно "борецца" с кидалами, а их меньше там и не становицца, каждый день блЭки... даже как-то интересно, вроде обьявы те же, а у нас че-то и нет блэков.. и все работают как-то без проблем или нет?
Во-первых, сравни к-тво топов покупки-продажи тут, и на экспе.
Во-вторых, админ эксплоита и так проводит много времени (полчаса часа на чела) по ручной реге и проверке каждого нового мембера. Так что нельзя сказать, что не бореться. Еще как борется. Но как ты сам писал выше, людей сейчас интересует сугубо скамерц и больше ничего, поэтому кидки были, есть и будут. И дело тут не в админах, а то такое впечатление с твоего поста, что админ экспа сам клонов регит.

p.s. уверен, ответ будет в стиле "сам дурак".
 
Я являюсь автором биржи во всех смыслах (идея, реализация и тд и тп)
К Aels'у обратился за обзором, т.к. нравится его "крестьянский" язык.
Данный обзор конечно получился не совсем таким какой я бы хотел, нет "изюминки" чтоле.. Но в любом случае раз пошел "срач", значит результат хоть какойто но есть.

В процессе написания обзора, от Aels'а я получил кучу дельных советов, которые все учтены, и будут готовы как я закончу рефакторинг всего кода. По факту на выходе будет версия 2.0, и сервис будет включать в себя не только биржу трафика, будет еще кое что "интересное", что именно пока анонсировать не буду.
Из анонсов скажу только, что в новой версии биржи интегрированна собственная связка эксплоитов которая будет доступна за дополнительную оплату. Этот момент меняет на корню некоторые аспекты, поэтому работы очень много.

Уважаемый KraZz, - на пляже, на коленках был только фхостинг сделан (в прямом смысле), руки не дрожали, школу очень давно закончил ;)
 
Aels Забей на все. Мне твой обзор нравится. Причину того негатива который он вызвал на самом деле очень легко объяснить. В самом начале ты написал
Доброе и приветливое тело представилось как Qpi,
и попросило написать обзор на биржу траффика http://vdele.cc, автором которой он и является.
Вот из этой фразы и растут ноги. Дело в том, что обзор коммерческий. И никто его не воспринимает как не предвзятый. Всем кажется, что если за него заплатили - то это не обзор а откровенная реклама. Поэтому просто относись к этому проще.
Я прочитал эту фразу, осмыслил и пошел искать интересное. То что не могло проскочить в "проплаченной" статье. И я нашел такое.

doll С вами не соглашусь.
1. Обзор удался. И профит у вас двойной. Первое - вам бесплатно провели небольшой аудит безопасности. Второе - вы получили внимание к сервису. Любой пиар - это хорошо.

2. Мне очень не нравится что вы пошли на попятную с автором текста.
Данный обзор конечно получился не совсем таким какой я бы хотел, нет "изюминки" чтоле..
Это вас абсолютно не красит.

3. Я бы не взялся, наверное, за обзор такого сервиса. Я не очень люблю описывать откровенный камерс. Исключением в моем опыте были онлайн АВ чекеры. Но там была хорошая конкуренция и было что сравнивать. В вашем случае сравнивать не с кем. Поэтому я бы процентов на 90 отказался.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ar3s спасиб за замечание, даже и не подумал как-то.
Данный обзор конечно получился не совсем таким какой я бы хотел, нет "изюминки" чтоле..
Перефразирую корень проблемы.
Когда пишешь по своей инициативе - в голове уже заложена соль повествования - необычные решения, сравнения, выводы, советы (или, как часто бывает, негатив, возникший после осмотра пациента). За свои годы я ни разу ничего до этого не писал по просьбе.
Отсюда на входе имеем:
1) "отсутствие изюминки" текста (как бы и писать то не о чем, если все в порядке).
2) боязнь преобладания критики ( Конечно по ходу на все и вся возникает свое мнение, мол "да какого фига! надо делать так: ....!")
Отсюда не желание акцентироваться на разборе багов в данном конкретном случае.
3) Сравнивать не с чем. Так получилось, что сервис пока что уникален.
4) Отсутствие "сюжета" статьи.

Ну а на выходе... изюминку так и не нашел (биржа как биржа, все работает), нашел пачку багов (смаковать которые как-то неудобно, но зато всем было бы интересно), и еще с дуру не стал разбирать проброс трафа, с подробным разбором выдачи, сортировки, времени и тп.

А что касается плюсов... учитывая не лучшее состояние дамаги, часть ставят просто "за старания". Уж мы то знаем)

В общем, я кажется определился с промашками и их причинами. Постараюсь исправиться.
 
Aels пишет:
учитывая не лучшее состояние дамаги
Да она уже несколько лет такая :), с тех пор как была открыта говнокомфочка %)))
Ты просто не видел недельного пиздижа в привате :), ты бы сказал бы: - «еще ахуеть как жэва» %))) (я уже молчу про ПМ)
Меня, правда "выгнали" оттуда за некомпетентность в криптовании %)))
 
Пожалуйста, обратите внимание, что пользователь заблокирован
KraZz, ты можешь хоть раз написать, чем тебе не угодила конфа? Не делай вид, будто не прочитал сообщение, а просто возьми и напиши - я считаю, что конфа убила форум, потому что... Ну сколько можно, я уже этот пост видел раз 8 так точно - конфа то, конфа это, конфа зло. А почему? Что такого плохого в конфе? Что негодного в том, что человек в свободное время может пообщаться с другими участниками, спросить что-то по матчасти (небольшой вопрос, который срочно нужен)?
 
С очевидной регулярностью возникают сообщения подобные тому, что все плохо, что форум куда-то катится "не туда"... К чему это? Напишите как сделать лучше, сделайте лучше... обсуждайте интересные "ходовые" темы, и мемберы подтянутся сами...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх