• XSS.stack #1 – первый литературный журнал от юзеров форума

Добываем доки + сс

xrahitel

(L1) cache
Пользователь
Регистрация
29.04.2014
Сообщения
847
Реакции
1 368
Сегодня насмотрелся видео кулхацкеров как они сайты ломают тут решил тоже потренироваться пошел в халяву Dork's CC подправил не много дорки не чего у меня вышло с Sqli Dumper ведать стар для таких дел стал
wink.png


image.jpg

Вообщем достал свой приват софт называется Havij-Advanced SOL injection Tool в народе (морковка)
biggrin.png
Нашел таблицу с названием code в ней колонка с названием cart ну все почувствовал себя мега-кулхацкеров+кардером но вот сс там х... как всегда мечты рухнули мои в одно части
sleep.png
и это печально. 99% кардеров забьют на такой шоп и двинут дальше но мы не только кардеры но и кулхацкеры не стоит торопицца.

У нас на руках все заказы шопа, имена, фамилии, адреса и даты заказчиков. А теперь вспомним что обычно происходит когда мы щипаем на сс? Правильно, у на просят фото документов и кредитной карты....

Теперь мы шоп
biggrin.png
сливаем из таблицы code все что нужно order date,FName,email названия могут будь везде разные но суть думаю вы уловили.


Теперь у нас есть все что нужно. Регистрируем на hotmail.com email вида shop_name@hotmail.com или смотрим видео про подмену. Теперь мы готовы. Начинаем спамить..




Примерный текст письма


Dear FName LName,We are processing your order . As part of our security procedures, we ask that you provide the following documents:1) Your valid photo identification (e.g. passport or driving license).2) An utility bill or bank statement issued on your name, that shows your current address. Please note that such can only be accepted if it’s dated no longer than 3 months back from the current date. 3) Copy of your credit card (front and back side).Once your ID and utility bill are verified, they will be placed in a secure file and you will not be asked to re-send it in the future.Send your documents at e-mail toshop_name@hotmail.com.Please note, if after 2 days, we do not receive legible e-mail, we will cancel your order.

image.gif


p.s Тесты проводил над Индией. Отклик составил примерно 40% тема баян но монетизировать не составит большого труда
wink.png

 
Апну тему.
Тестил. Именно тестил, а не просто пару раз клацнул.
В кратце, кто-то послал нахер меня, кто-то проигнорил.
Зато работает такое дело.
Берем свежие ордера с админки, и с ходу пишем на мыло, о верификации, сканы с обоих сторон, и суем пдф файл, для заполнения, в котором вы поняли, присутствует и сс номер и свв, и даже подпись можно сделать.
Тоже не ахти, но зато с гавно шопа с средним откликом можно шт 20-30 сс + сканов нарыть за сутки.
 
ТЕМА АП!

Вот можно создать фейк домен, с акцией гифтов под шоп, который вы ломанули, и слили базу мыл холдеров, сделать все по красоте в 3 страницы, мол мы дарим вам 80% скидку на приобретение егифта, который вы можете использовать у нас, наш дорогой и наивный жадный холдер.

Далее берете по дизу , тряпаете похожий сайтец, либо заказывает у веб кодера, эта работа не дорого стоит,
1.Пункт - Выберете Егифт на какую сумму
2. Указите билинг данные и куда выслать
3. Ордер в процесинге.


Это я отписал кратко и сумбурно. На руках у нас уже сс данные с веб форм, введеных КХ, но нам этого мало, мы берем, и пишем кх в течении суток, что при первой покупке егифта, требуется верификация, т.к. кардеров много, а холдеры как северные олени, вымирающий вид, поэтому, гоу сканы с обоих сторон не прикрытой сс, ДЛ либо пасс, и селфи с документом.
На выходе имеет: ЕУ сс + сканы КХ.
Что делать дальше с ними? Вы хз, я же лично соберу, и паком продам на аукционе.
Пример, что можно добыть ниже.







gtaylor@tinyonline.co.uk 272_20161214_082905.jpg






gtaylor@tinyonline.co.uk 431_IMG_20180618_180704662.png







gtaylor@tinyonline.co.uk 263_20160629_140212.jpg





gtaylor@tinyonline.co.uk 263_20160629_140224.jpg






Замазал данные, дабы вы в противозаконных целях не пользовались. Мы ведь хакеры, и соц инженеры, а не какие-то хапуги...
 
Последнее редактирование:
QwEQw3RtyY Мде.. Все гениальное просто...
Допилить автозапрос сканов и усе кнопка бабло..
человеко фактор, играет на руку.
У меня есть в жабе знакомый, прозвон, так он скупает такие базы, ордера, треки, вообщем все, что связано с шопингом, обзванивает, говорит, транза затерялась, диктуйте заново все данные, ща буду сам руками в терминале вводить, повторно. Говорил, стата, из 10 прозвоненых, 7 говорят фул данные, 2-е говорят "от млять ща в банк позвоню узнаю, почему я не смог вбить" и 1- тупой, который не вьежает что от него хотят, и прозвон вешает трубку, дабы не тратить время.
 
Актуальная еще?

:(


Это всегда актуально было есть и будет. Меняются подходы к этому, а сам принцип нет.
неактуал инфа. можно забить.
К сожалению, за время публикации статьи, и до сегодняшнего дня моего ответа, люди во всем мире стали умнее, хитрее, предостережительнее, IQ повысилось на более чем 60% на всех континентах нашей зеленой планеты, и вообще само понятие как соц инженерия уже умерла, точно так же, как в свое время умер кардинг, спам, хак и брут.
К сожалению реалии диктуют идти в бурсу и далее на завод по переработке бутылочно-конвеерных сплавов, и долгий но сладкий путь к пенсии, болезням, простатиту и смерти.
 
сарказм ?
Ну конечно. Я пару месяцев назад ради интереса сливал сайт дампером. Сс ежедневно пополнялись. Актуально всегда. Само собой, что крупные таргеты руками, но и подобные софты помогают не плохо
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну, не мега круто, подходы дано известны, но всё же, кто-то положит в копилку. Пиши ещё. Разнобразные обзорчики в таком формате.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Спасибо ТС за пост, но в итоге личных размышлений родил нечто, весь остальной текст помещу под хайд
Скрытый контент для зарегистрированных пользователей.
У вас должно быть более 90 сообщений для просмотра скрытого контента.
вобщем придумал как анонимно добывать сканы нужных доков в том числе
банк карт и cvv. пришлось регать много раз, но так как тор не допускал регу на авито, там все выходные ноды уже в спам листе, (может я ошибаюсь, но ни одна из 20-25 не сработала - запуск неокончкамых попыток угадать, где светофор, где витрина, где перход.) на ум пришла мысь хакнуть чей-нить дедик.
Так как из списка моего дедиков русских было мало, а живых оказалось оЧЧень мало, пришлось снять локеры, с нашего русского дедика локер снял, полеч с чистым IP на авито, регнулся, там косяки другие возникли. там нашел лазейку небольшую. Пишу сообщение на Авито о приеме на работу, сначала переслать сканы паспорта, там где мне нужно, после проверки НАШЕЙ службой безопасности прислать скан карты с двух сторон для отправки Вам зарплаты за день.
Ну типа того - что-нибудь.

в итоге собрал около 90 комплектов доков, в 120 сканыны сбера. такая петрушка.
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Апну тему.
Тестил. Именно тестил, а не просто пару раз клацнул.
В кратце, кто-то послал нахер меня, кто-то проигнорил.
Зато работает такое дело.
Берем свежие ордера с админки, и с ходу пишем на мыло, о верификации, сканы с обоих сторон, и суем пдф файл, для заполнения, в котором вы поняли, присутствует и сс номер и свв, и даже подпись можно сделать.
Тоже не ахти, но зато с гавно шопа с средним откликом можно шт 20-30 сс + сканов нарыть за сутки.
и получаем от наших же кардеров отрисовку)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Сарян за офф топ. Есть софтина которая ищет в поисковиках по критериям.
Например нужен порно сайт. что бы домен был CN Георгафия пакистан, на сайте(тайтел) была стока FREE SEX, В урле было video. итд
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх