• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Уводим логи стиллера AZORult

tabac

CPU register
Пользователь
Регистрация
30.09.2018
Сообщения
1 610
Решения
1
Реакции
3 332
С наступившим дорогие и уважаемые коллеги!

Проснувшись после недельного празничного запоя, перед погружением в следующий цикл непрерывных возлияний хочу рассказать вам сказку о том, как авторы софта не задумываются о том, что пользователь его купивший может быть идиотом непросвященным в технических моментах, что приводит к весьма печальным последствиям

Речь пойдет о продающемся на форуме решении AZORult Stealer от CrydBox - сносном бюджетном стиллере паролей, который к моему удивлению пользуется популярностью среди диванного киберкрайма :P


Итак, давайте спиздим парочку логов по шагам, а затем разберем написанное и подумаем как избежать подобных неприятных оказий

Шаг 1 - Идем на трекер
Идем на любой известный нам трекер гейтов, будь то вт или более специализированый ресурс
В моем случае это будет старый добрый CyberCrime Tracker
В поиск по названию софта вбиваем "azor", или что-то вроде того
Получаем зачастую довольно обширный список типа такого

AtTpiMH.png


Шаг 2 - уводим логи
Идем на любой адрес из списка, и если он рабочий должны видеть какую-то такую картину
hKVOI52.png


По умолчанию гейт хранит логи в виде архивов в папке files, индекс которой ОЧЕНЬ часто не закрыт дефолтными настройками веб-сервера (да, мамкин киберкриминал оченнь любит дефолт :ph34r: )

Этим можно воспользоваться, просто идем на http://адрес-гейта/files, и видим следующую занимательную картину :ph34r:

P6i2Dq3.png


Скачаем любой лог и убедимся что мы на правильном пути :D
MzsTjEh.png

NreSgLo.png


Вместо заключения
Эта особенность не нова, админки азора легко гуглятся и этот способ увода логов известен многим. Так же, для справедливости - примерно в трети гейтов индекс таки закрыт

Для автора : войди в положение твоих клиентов-идиотов и положи в папку files пустой index.html в стандартной поставке админки

Всем спасибо за прочтение! С новым годом и рождеством!


(с) d1dY0u
взял с exploit.in
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ещё никогда так просто логи не попадали ко мне в руки, лайкрепост.
нашел подходящий сайт?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
tabac ты на даты глянь, я месяцев пять назад пробовал, с киберкрайма линков на бажный хост уже не увидишь, только если в свежей админке (в пыхе коде баги не искать), у меня есть некие наводки, на баги, которые, вероятно сработают, вернее более чем уверен что сработают, но без согласия CrydBrox сдесь выкладывать не буду, так как это комммерс, причем не плохой, и вроде своих клиентов не кидает, судя по постам на экспе.
Причем логов и доступов я нарыл в свое время благодаря ему, даже не сохраняю, не нужно... Жаль нет во мне коммерческой жилки =(
 
Пожалуйста, обратите внимание, что пользователь заблокирован
tabac ты на даты глянь, я месяцев пять назад пробовал, с киберкрайма линков на бажный хост уже не увидишь, только если в свежей админке (в пыхе коде баги не искать), у меня есть некие наводки, на баги, которые, вероятно сработают, вернее более чем уверен что сработают, но без согласия CrydBrox сдесь выкладывать не буду, так как это комммерс, причем не плохой, и вроде своих клиентов не кидает, судя по постам на экспе.
Причем логов и доступов я нарыл в свое время благодаря ему, даже не сохраняю, не нужно... Жаль нет во мне коммерческой жилки =(
CrydBox снял с продажи стиллер и больше не вернется на рынок с данным продуктом. Можешь делать что хочешь.
 
CrydBox снял с продажи стиллер и больше не вернется на рынок с данным продуктом. Можешь делать что хочешь.
ох боже мы так расстроились..
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Я когда ставлю клиентам АЗО на хост - так таких багов нету
 
Пожалуйста, обратите внимание, что пользователь заблокирован
В админке Азора 3 есть SQL inj
хвала алаху)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Не знал что он снял его с продажи.
Fierce Fox Про SQL-иннж подробнее можно ?
 
Последнее редактирование:
Не знал что он снял его с продажи.
Fierce Fox Про SQL-иннж подробнее можно ?
да, мишка кробов писал, сейчас выложу статью, действительно была скуля в админке
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Еще как альтернатива киберкрайм могу посоветовать http://benkow.cc/

Да да. Но есть и иной метод выявления админок ;)
 
Что нибудь из этого работает?)))
А что тебе самому не позволяет проверить, работает или нет?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Думаю, за полгода даже слоупоки пропатчили свои админки / переехали на другие стилеры.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх