• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Мамкин хакер тоже может быть угрозой

tabac

CPU register
Пользователь
Регистрация
30.09.2018
Сообщения
1 610
Решения
1
Реакции
3 333
Недавно мой коллега спросил у меня, а занимался ли я когда-нибудь Red Team’ингом? Я ответил, что «Да», но ничего не сказал конкретного. Немного о себе. Я работаю инженером кибер безопасности (blue team). Я не занимаюсь профессионально взломом, а лишь изучаю поведение противника, чтобы лучше его узнать. Как хакер я полное дно, это надо понимать, так как просто нет временем и задач на взлом. Я как раз таки «Мамкин хакер». И цель этой статьи показать, что даже мамкин хакер может быть потенциально опасен. Эта лишь один из случаев моей практики по взлому который наглядно показывает, что для того чтобы украсть данные достаточно минимальных знаний и смекалки.

В этой статье не будет ничего про pentest и описания различных утилит для взлома. Только социальная инженерия. Именно в этом случае социальная инженерия имеет очень важную роль. Поехали! Первым делом я зашёл в современный даркнет, он же Телеграм и скачал слитую базу. Этой базой оказалась база учёток сайта tecwallet.com. Данная площадка является платформой для продажи авторских курсов по разным направлениям. Слита эта база была в сентябре 2021 года. Примерно в это время я её и скачал. Открыв её я увидел примерно такую картину:

91ce277bd004836a6b8762b80718b88f.png

Пароли зашифрованы...или нет? 32 символа, нет спец символов, стало всё понятно – скорее всего это хэширование md5. Декриптор подтвердил мои догадки. После расшифровки паролей следующим вопросом был - как мне тестировать все эти учётки? Файл насчитывает более 4000 записей. Я заметил, что помимо распространенных почтовых сервисов в логине пользователя присутствуют также учётки домена tecwallet.com.

9f2e9449c6e59cc7e3fbf052774b3025.png

Именно эти учётки и вызывают у злоумышленника больший интерес, так как они могут содержать чувствительные данные или полезную информацию для плохих парней.

Моей целью было посмотреть, что же полезное может украсть злоумышленник. Логинившись под этими учётками я находил немало потенциально полезной информации. Давайте рассмотрим один из этих примеров.

3aa4aea2e3485e7329c3f3e2cf638328.png

Оказавшись на главной странице я увидел, что у данного персонажа можно изучить профиль, почитать его сообщения, а также посмотреть в левом меню чем обладает «жертва».

Изучение профиля​

7ef1a3e3eceec2e5fac1148794a7d029.png

Изучив профиль я заметил, что вошел под аккаунтом некого IT Trainer. «Будет чем поживиться» – подумал я.

Чтение личных сообщений​

72aa4d2ad568cadaf7e221425217870c.png

Мы видим много непрочитанных сообщений. Я не читаю личную переписку, но злоумышленник может оказаться не такой принципиальный как я и получить возможно полезную информацию из личных сообщений.

Кража интеллектуальной собственности​

Ну раз чувак является IT тренером, наверняка у него есть авторские курсы по IT. Бинго!

d4410a0d3c52ba8c51b685f9893939fa.png


1985a5d7ab693374f92c6f9a65a2676b.png


0154e545c69f96979bf0d5e5f73c60af.png


Все его труды злоумышленник может просто скачать, тем самым сведя его старания к нулю. Или может сам посмотреть и набраться опыта 😊 Помимо этого тут есть купоны на приобретения его курсов
513a7aa1f699b0246f63b3f7ac575506.png

Кража денег​

К сожалению информация о выручке за проданные курсы и доступ к самому кошельку также есть из личного кабинета.

cef200f909566a0995469895a911a718.png

Здесь мы видим, что есть информация о доступных средствах в размере $181, и вывести их можно в один клик.

Помимо приведенной выше информации была и другая, однако я посчитал, что она не несёт пользы для злоумышленника и не стал отображать её в статье.

Этим примером я хотел лишь показать, что информационная безопасность играет важную роль в современных реалиях и для того, чтобы увести данные иногда достаточно быть обычным «мамкиным хакером», которому не требуются знания программирования для написания умных скриптов, не требуется знания и опыт работы со специализированными утилитами для взлома и даже банальный брутфорс не требуется использовать. Скачать "утечку" или купить её будет вполне достаточно.

Источник
автор @nejikir
 
Пздц. Что за хрень я ща прочитал?)
То что порой достаточно мыло:пасс чтобы делов наделать
ТС а почему в болталку ? кинул бы в веб пентест
 
Чето я не понял, изначально пароли в хэшах,он их дехэшировал и в конце пищет что даже брутфорс не пришлось использовать.
Тогда как он их дехэшировал?
hashcat можно использовать
или например купить BlueCode который по базе проверяет, когда-то расхешированных паролей
 
hashcat можно использовать
или например купить BlueCode который по базе проверяет, когда-то расхешированных паролей
Дак этоже по сути тоже брутфорс или как это называется?
 
статья ни о чем, если честно. криворукий сисадмин тоже может быть угрозой, да что угодно может быть угрозой раз на то пошло. где автор тут нашел соц инженерию - вопрос открытый. залогиниться в слитую учетку это, прости господи, ред тиминг оказывается. парни, расходимся, мамкины хакеры идут ломать пентагон
 
где автор тут нашел соц инженерию - вопрос открытый. залогиниться в слитую учетку это, прости господи, ред тиминг оказывается. парни, расходимся
ред тим судя по всему просто к слову было сказано, с соц инженерией - тоже не понял где об этом написал тс, но в целом не все так плохо учитывая какие вопросы здесь на форуме иногда задают:)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
the article is about nothing, to be honest. A crooked sysadmin can be a threat too, but anything can be a threat for that matter. where the author found social engineering here is an open question. To log into the leaked account is, God forgive me, editing teaming turns out to be. guys, let's break up, mom's hackers are going to break the pentagon
I cant see the article bc i dont have enough reactions?!
 
где автор тут нашел соц инженерию - вопрос открытый.
Как вектор атаки, который возможен за счёт возможности переписываться на этой платформе.
 
Хорошая статья , показывающая что даже из мусора можно много чего найти. Пусть даже это паблик. Не раз в паблике 1-2х летней давности находил жир которым можно хорошо поживиться. Так же и с не учётными , а к примеру персональными базами данных. Их охотно скупают кто работает по темам букмекеров, ещё охотнее частные детективы.
В сети можно из воздуха и мусора выжать профит )
 
Ладно, а в чем профит то? Курс по фитнесу посмотреть?
Как минимум в данной истории баланс слить
Как максимум , эти курсы много стоят. Учитывая весь объём можно нормально заработать. Тут много вариантов
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх