• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Как правильно покупать доступы

  • Автор темы KasperWAF
  • Дата начала

KasperWAF

Гость
Всем привет, в связи с тем что на форумах появилось очень много кидков по теме доступов к корпоративным сетям, решился на написание данной мини-статьи
Состояние рынка доступов сейчас такое, что 70% селлеров продают откровенный мусор, что в принципе и логично: зачем продавать деньги за деньги?
Бывают и порядочные селлеры с хорошими доступами, собственно об этом в этой статье и пойдет речь. Я покажу, как не купить мусор, проспонсировав досуг очередному школьнику скамеру =)

Итак, доступы на рынке делятся на 4 вида:

- Удаленный рабочий стол: RDP, Citrix, RDWeb, Horizon, ScreenConnect, ConnectWise и аналоги
- Вебшелл
- VPN доступ: Fortinet, Sonicwall, PulseSecure, GlobalProtect и аналоги
- Доступ через сторонний софт: CobaltStrike/MSF сессии и др.

Если с первыми тремя пунктами всё просто и понятно, казалось бы, бери да работай, то акцентирую внимание на четвертом
Сессии в подобном софте = воздух, они в любой момент могут отвалиться, поэтому доступы в таком виде покупать нельзя
В том же кобальте в силу технических особенностей реализации сессия может откинуться от простого задания на скриншот экрана, и в этом случае селлер будет полностью прав
Он же передал доступ? Передал. Вы приняли доступ? Приняли. Какие претензии?

Что нужно знать перед приобретением доступа?

Многие селлеры предлагая приобрести доступ прилагают только ссылку на зум/днб и/или ревеню, что в корне неправильно
Фактически, какой бы ревеню не показывали онлайн сервисы, ценность доступа определяется его внутренним наполнением
Не раз видел случаи, когда продаётся доступ с жирным ревеню, но по факту в домене находится несколько хостов и посредственная дата, или же наоборот доступ с ревеню 8кк по зуминфо давал 300к профита спустя неделю

Так же бывает такое, что часто продаётся то, что люди сами не смогли либо не сочли нужным отработать
Например, нередки случи продажи доступов с облачными бекапами, потому что в случае мелкого-среднего ревеню смысла в таком нет, им в большинстве пофиг на потенциальные репутационные потери
Вы имеете полное право не платить за доступ, если его уже пытался кто-то отработать, если не оговорено иных условий
Это касается, в первую очередь, сохраненного на таргете инструментария для пентеста сети. Например, снятие хешей может привести к алерту для администратора, вследствии чего Ваш доступ умрёт так же быстро, как и появился у Вас на руках.

Теперь поговорим касательно уровня прав в сетке
Перед покупкой обязательно нужно уточнять права доступа в связи с тем, что учётка может быть сильной ограниченной вследствии чего ничего сделать с доступом Вы не сможете
Лично я всем советую скупать сугубо админские доступы
Почему? На них уходит меньше времени, да и доступы без прав не сложно добыть самому
Покупка админских доступов сильно сэкономит Ваше время и позволит акцентировать Ваше внимание на более важных вещах, чем спреинг паролей и лазанье по сетевым шарам

Сколько стоят хорошие доступы?

На рынке доступов к корпоративным сетям нет конкретного ценообразования в связи с обилием школьников и просто залётных людей, которые слышали где-то там, сколько люди поднимают с доступов и ставят соответствующие цены

Обычно доступы (уже ДА) стоят до 10к (и то, топовые, в крайне редких случаях) максимум, ценообразование доступов с юзерскими правами соответственно абсолютно другое и стоят они намного дешевле
Где покупать? Никого конкретного советовать не буду, нужно искать надежных поставщиков, которые делают акцент на клиентоориентированность, а не на то, чтобы нагреть потенциального покупателя на кеш
Если Вам повезло и Вы нашли хорошего поставщика, который на постоянной основе подгоняет Вам доступы - не жадничайте поделиться небольшим бонусом, приятная мелочь лишь мотивирует вашего партнёра работать эффективнее =)

Отдельный абзац уделю так называемым "пакам доступов". В большинстве случаев за редким исключением это мусор, физически проверить те же 500 доступов просто нереально и недобросовестные селлеры делают акцент именно на это
Покупать паки я не советую, просто задайте себе вопрос: зачем продавать огромное количество доступов дешевле, если можно продать их по отдельности, или вообще сделать самому? (А с учётом спроса они быстро продадутся)
В 95% случаев это обычное кидалово, которое закончится разборками в арбитраже и тратой Вашего времени, которое, я уверен, Вы предпочли бы инвестировать во что-то более дельное

---
специально для xss.pro
 
Последнее редактирование модератором:
Пожалуйста, обратите внимание, что пользователь заблокирован
полностью согласен с автором тут одно тело предлагало мне доступ 30кк рева на проксишелл за 2000+$ вы серьезно вы даже не умеете запрепы на конторах ставить и пробивать ДА и просите такие бабки?
 
полностью согласен с автором тут одно тело предлагало мне доступ 30кк рева на проксишелл за 2000+$ вы серьезно вы даже не умеете запрепы на конторах ставить и пробивать ДА и просите такие бабки?
Многие просто не понимают что они продают, где то там слышали про крутых хакеров, качающих лярды баксов и заряжают цены. При том доступы добывать не так сложно, мы выдергивали хорошие сети которые проплачивались даже с паблик раздач. Я даже не говорю о паблик рце, точечном разводе по телефону, спаме и т.д... На рынке нынче ситуация не самая приятная, адекватные люди есть, но большинство просто кидает/пытается впарить мусор, поэтому собственно я и решился писать данную статью
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Всё по фактам
 
Устроюсь на линию сборщиком и собирателем шкавчиков, пусть меня научат 🤣
А так чисто по человечески не понимаю тех кто мед и тд скидывает и отрабатывают, ну да ладно
Удивлют на постояннке новые темы , выкуплю доступы , проценты топ и тд :)
Ну ладно люди варятся в этой теме , все мы не без греха ;)
Но блин, скамеры и всякое разное поняло что бабки в теме есть и понеслась, иногда такие персонажи весёлые выползают:)
Просто иногда так интересно наблюдать за всей этой движухой :)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
я думаю этот топик нужно закрепить в разделе скупки продаже доступов)типо обязательно к прочтению господа) а если без юмора то я понимаю что тип который сегодня обещал самый большой % просто сподвиг его к написанию данного мануала)и да спс я что то новое узнал теперь,тема интересная однако)
 
Полезно очень, но на счет сессий не соглашусь, если ты умеешь делать закреп, сессия не умрет, точнее может отлететь, с такой же вероятностью как и другие виды доступа, другое дело что сессия не всегда даст развернуться стандартным набором скриптов
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Всем привет, в связи с тем что на форумах появилось очень много кидков по теме доступов к корпоративным сетям, решился на написание данной мини-статьи
Состояние рынка доступов сейчас такое, что 70% селлеров продают откровенный мусор, что в принципе и логично: зачем продавать деньги за деньги?
Бывают и порядочные селлеры с хорошими доступами, собственно об этом в этой статье и пойдет речь. Я покажу, как не купить мусор, проспонсировав досуг очередному школьнику скамеру =)

Итак, доступы на рынке делятся на 4 вида:



Если с первыми тремя пунктами всё просто и понятно, казалось бы, бери да работай, то акцентирую внимание на четвертом
Сессии в подобном софте = воздух, они в любой момент могут отвалиться, поэтому доступы в таком виде покупать нельзя
В том же кобальте в силу технических особенностей реализации сессия может откинуться от простого задания на скриншот экрана, и в этом случае селлер будет полностью прав
Он же передал доступ? Передал. Вы приняли доступ? Приняли. Какие претензии?

Что нужно знать перед приобретением доступа?

Многие селлеры предлагая приобрести доступ прилагают только ссылку на зум/днб и/или ревеню, что в корне неправильно
Фактически, какой бы ревеню не показывали онлайн сервисы, ценность доступа определяется его внутренним наполнением
Не раз видел случаи, когда продаётся доступ с жирным ревеню, но по факту в домене находится несколько хостов и посредственная дата, или же наоборот доступ с ревеню 8кк по зуминфо давал 300к профита спустя неделю

Так же бывает такое, что часто продаётся то, что люди сами не смогли либо не сочли нужным отработать
Например, нередки случи продажи доступов с облачными бекапами, потому что в случае мелкого-среднего ревеню смысла в таком нет, им в большинстве пофиг на потенциальные репутационные потери
Вы имеете полное право не платить за доступ, если его уже пытался кто-то отработать, если не оговорено иных условий
Это касается, в первую очередь, сохраненного на таргете инструментария для пентеста сети. Например, снятие хешей может привести к алерту для администратора, вследствии чего Ваш доступ умрёт так же быстро, как и появился у Вас на руках.

Теперь поговорим касательно уровня прав в сетке
Перед покупкой обязательно нужно уточнять права доступа в связи с тем, что учётка может быть сильной ограниченной вследствии чего ничего сделать с доступом Вы не сможете
Лично я всем советую скупать сугубо админские доступы
Почему? На них уходит меньше времени, да и доступы без прав не сложно добыть самому
Покупка админских доступов сильно сэкономит Ваше время и позволит акцентировать Ваше внимание на более важных вещах, чем спреинг паролей и лазанье по сетевым шарам

Сколько стоят хорошие доступы?

На рынке доступов к корпоративным сетям нет конкретного ценообразования в связи с обилием школьников и просто залётных людей, которые слышали где-то там, сколько люди поднимают с доступов и ставят соответствующие цены

Обычно доступы (уже ДА) стоят до 10к (и то, топовые, в крайне редких случаях) максимум, ценообразование доступов с юзерскими правами соответственно абсолютно другое и стоят они намного дешевле
Где покупать? Никого конкретного советовать не буду, нужно искать надежных поставщиков, которые делают акцент на клиентоориентированность, а не на то, чтобы нагреть потенциального покупателя на кеш
Если Вам повезло и Вы нашли хорошего поставщика, который на постоянной основе подгоняет Вам доступы - не жадничайте поделиться небольшим бонусом, приятная мелочь лишь мотивирует вашего партнёра работать эффективнее =)

Отдельный абзац уделю так называемым "пакам доступов". В большинстве случаев за редким исключением это мусор, физически проверить те же 500 доступов просто нереально и недобросовестные селлеры делают акцент именно на это
Покупать паки я не советую, просто задайте себе вопрос: зачем продавать огромное количество доступов дешевле, если можно продать их по отдельности, или вообще сделать самому? (А с учётом спроса они быстро продадутся)
В 95% случаев это обычное кидалово, которое закончится разборками в арбитраже и тратой Вашего времени, которое, я уверен, Вы предпочли бы инвестировать во что-то более дельное

---
специально для xss.pro
Это конечно все круто но вопрос один, а зачем деньги вперед платить? умный человек доступ берет вперед смотрит и говорит надо ему или нет и цену за него предлагает,
а проблема с тем что кидают есть и будет пока будут люди спонсировать этот движ, достаточно же просто доступ вперед брать, ибо если человек скупает действительно смысл ему кидать на доступ? я лично вперед доступы даю а после уже получаю деньги за него.
А чтоб меньше стало идиотов которые впаривают х#йню, нужно чтоб такие как ты кто скупает сети не кидали им по 200-500-1000$ в надежде в друг нормальный пацан и доступы есть у него, они и 50$ получают и бегут довольные. так что это проблема не в тех кто продает, а проблема в тех кто покупает, как говорится начни с себя
 
Эй Alan, ты можешь написать мне? Я вернулся к работе.
Боря уже не тот ….
 
Это конечно все круто но вопрос один, а зачем деньги вперед платить? умный человек доступ берет вперед смотрит и говорит надо ему или нет и цену за него предлагает,
а проблема с тем что кидают есть и будет пока будут люди спонсировать этот движ, достаточно же просто доступ вперед брать, ибо если человек скупает действительно смысл ему кидать на доступ? я лично вперед доступы даю а после уже получаю деньги за него.
А чтоб меньше стало идиотов которые впаривают х#йню, нужно чтоб такие как ты кто скупает сети не кидали им по 200-500-1000$ в надежде в друг нормальный пацан и доступы есть у него, они и 50$ получают и бегут довольные. так что это проблема не в тех кто продает, а проблема в тех кто покупает, как говорится начни с себя
Исходя из опыта, многие умудряются кидать и через гарант. Статья ориентирована на новичков и тех, кто только начинает крутиться в работе с сетями, освещены основные проблемы скупки. А для тех, кто давно в теме, эта информация будет бесполезной.

>> А чтоб меньше стало идиотов которые впаривают х#йню, нужно чтоб такие как ты кто скупает сети не кидали им по 200-500-1000$ в надежде в друг нормальный пацан и доступы есть у него,
В статье речь совершенно не об этом. Здесь я рассказываю о том, как отличить качественную сеть от некачественной, то что предоплаты без гаранта неуместны по моему очевидно для обеих сторон сделки.
 
Последнее редактирование модератором:
Ввести депозит для тех кто продает и делов.
А то честный сервис, на написание которого время и ресурсы были потраченны, хер разместишь просто так.
А продавать шлако доступы это пожалуйста. Самое то печальное, в случае диспутов с такими барыгами, площадка в 90% случаев на стороне продавца
 
Ввести депозит для тех кто продает и делов.
А то честный сервис, на написание которого время и ресурсы были потраченны, хер разместишь просто так.
А продавать шлако доступы это пожалуйста. Самое то печальное, в случае диспутов с такими барыгами, площадка в 90% случаев на стороне продавца
Депозиты не помогут. Какой депозит может покрыть потенциальный ущерб от селлера? Пара битков? Так его никто и не внесёт, все начинающие сервисы умрут сразу же. Проще было бы обязать каждого указывать конкретику касательно продающихся доступов со всеми нюансами - хосты в сети, права и т.д, конечно, продавцов шлака так не убить полностью, но стало бы в разы проще.
 
Многие просто не понимают что они продают, где то там слышали про крутых хакеров, качающих лярды баксов и заряжают цены. При том доступы добывать не так сложно, мы выдергивали хорошие сети которые проплачивались даже с паблик раздач. Я даже не говорю о паблик рце, точечном разводе по телефону, спаме и т.д... На рынке нынче ситуация не самая приятная, адекватные люди есть, но большинство просто кидает/пытается впарить мусор, поэтому собственно я и решился писать данную статью
Будет статья как добывать?
 
Ввести депозит для тех кто продает и делов.
А то честный сервис, на написание которого время и ресурсы были потраченны, хер разместишь просто так.
А продавать шлако доступы это пожалуйста. Самое то печальное, в случае диспутов с такими барыгами, площадка в 90% случаев на стороне продавца
Как депозит защитит тебя от того что ты берешь кота в мешке? Это рынок, и я считаю что продавец не виноват в том что покупатель купил фуфло за пару кэсов, очевидно что ДА на сетке, где выгрузить ДБ и пролить условный локер дело нескольких часов, на экспе аукционы длятся дольше. 90% пробовали, обосрались, поэтому и продают, но это не значит что тот кто купит не сделает
 
это наболевшая тема, они з@@бали честное слово
один и тот же мусор пытаются впихать аж по трое человек, и не всегда они с одного борда
нормального продавца очень тяжело найти, а чаще всего нормальные сами начинают инсталить))
из всей ситуации склонен к тому, что хороших доступов в продаже будет все меньше и меньше..
до нового паблик rce))

неплохая статейка для новичков
 
Статья бездарна
Лень по пунктам разбирать
Подача в стиле как правильно вытирать попу
Непонятен посыл и цель
Кто берёт мусор, тот пусть его и берёт
Принцип покупки такой же как и со всем другим в любой теме
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Сейчас куча торгашей хламом пожелали автору большое НЕ спасибо))) Ведь все же иногда прокатывало им втюхать хлам) Побегал, побегал по форумам и денюшку набегал...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх