4 004
Subscribers
No data24 hours
-217 days
-4030 days
Posts Archive
4 004
Есть такой интересный сервис скриншотов с подпиской — screenshotmachine.com
В нем мы нашли несколько крупных недочётов, которые могут вам пригодиться в ваших проектах и просто, как интересная информация.
1. Ключи API у каждого пользователя всего 6 символов, большая возможность перебрать и найти ключ с платной подпиской для скриншотов, скорее всего платную подписку выдаст отличающийся от остальных других IP сервера
2. Очень простая капча, которую можно распарсить небольшим Python-скриптом. (что мы и сделали)
3. Нет детекта temp-mail и вообще подтверждения по email.
4. Самое грандиозное, не нужно никаких API, есть торчащий endpoint для скриншотов:
POST https://www.screenshotmachine.com/capture.php
url=ВАШ_URL&device=desktop&width=1920&height=1080&zoom=100&format=png&timeout=2000&click=&hide=&cacheLimit=0Получаем сессию (на каждый скриншот новую) и с ней отправляемся получать скриншот к следующей странице:
https://www.screenshotmachine.com/serve.php?file=result4 004
Достаточно интересное обновление вышло в нашем любимом Telegram
Постепенно, с каждым нововведением выселяют ботов монополистов, на этот раз реакции.
Функция в чатах и каналах по умолчанию недоступна.
Если вам понравился контент дважды нажмите на пост ❤️
4 004
Утечка исходных данных ГОСУСЛУГ
Данные утекли из директории .git, на серверах были неправильно настроены права доступа, тем не менее это все же утечка.
Ниже привел способы настройки прав для .git и других каталогов. Такая же проблема может возникнуть и при использовании .svn.
Исправление для Nginx
location ~ /\.git {
deny all;
}
Исправление для Apache
RedirectMatch 403 /\.git
Скачать — 179.43.176.87:420/gosuslugi.pnzreg.ru.rar4 004
Пост о хакере по жизни.
Не могу промолчать.
😒 Стало известно, что основатель WikiLeaks Джулиан Ассанж перенес инсульт в британской тюрьме строгого режима Белмарш ещё в октябре.
А недавно, 10 декабря лондОнский суд разрешил экстрадировать его в США.
Собственно, ничего удивительного в этом и нет, если кто-то вообще рассчитывал на нормальный исход.
✅ Там Ассанжа засудят так, что Протасевичу и не снилось.
Как обычно, наши пиздатые журналисты из самых правдивых СМИ на свете отметятся (или уже отметились) двумя позорными абзацами и ни одного плохого слова не напишут о сияющем бастионе прав человека. Ой хуле я доебался 😆.
✅ А между тем, Дж. Ассанжа под соусом неоднозначности его личности обвиняют за:
- "Дневники афганской войны" и "Иракское досье";
- Изнасилование активистки Викиликс;
- Сотрудничество с Russia Today, Россией и лично Путиным;
- Способствование избранию на пост президента США Д. Трампа;
- Связь с "Анонимусами".
Ёпт, а что ты сделал для хип-хопа в свои годы???
Это ли не политика двойных стандартов во всей красе???
Если ты Протасевич, Венедиктов, Навальный, то ты борец с тиранией, за свободу, демократию и права человека, а если ты Ассанж, то ты террорист 🤦🏻♂
Всем добра, жители матрицы.
Не протекайте 🖥💦
🌐 Агрегатор утечек @data1eaks
Завтра будем обзирать недавний слив парсинга LinkedIn по косточкам.
4 004
https://tgscan.github.io/ru-osint-infosec-map
Неплохо, однако)
В скором времени буду возрождать проект, как выйдет в продакшен одна из моих потусторонних компаний.
4 004
Исследователи выявили на портале Госуслуг еще две уязвимости, связанные с использованием Covert Redirect (скрытой переадресации). Важным отличием выявленных уязвимостей является возможность перехвата cookie-файлов при помощи технологии XSS (SSRF). Это позволяет злоумышленникам не только перенаправлять своих жертв на вредоносный ресурс, но и получать доступ к тем социальным аккаунтам, которые авторизованы в их браузере.
https://esia.gosuslugi.ru/aas/oauth2/ac?response_type=code&client_id={данные по запросу}&redirect_uri=http://gosulsug.ru/login/
https://esia.gosuslugi.ru/aas/oauth2/ac?response_type=code&client_id={данные по запросу}&redirect_uri=mailto:yourname@domain.com
Источник @tomhunter4 004
❗️Устал платить ддосерам? или же сам хочешь побывать на их месте?
Тогда к вашему вниманию панель для DDoS атак LightStress.pw ❗️
🔥 В чем наши плюсы?
- Имеем множество обходов анти-ддос защит
- Круглосуточная техподдержка
- Полная конфиденциальность
- FreeHub L4/L7
- Автоматическая платежная система
По промо коду BIN получи скидку на 15% при оплате
Мы в телеграмм:
Новостной канал
Канал с паверпруфами
Чат сообщества
4 004
Спустя столь долгое время мы все таки восстановили работоспособность бота @iptools_robot!
Прошло конечно, много времени, 2ого октября даже заблокировали канал и чат BIN, но тоже уже восстановлены по новой ссылке @hashb1n.
Все, кто имел годовую премиум подписку, пожалуйста отпишите в Нашел баг?, я проверю вас по базе.
4 004
#эксклюзив [900.000 строк]
База данных арабского аниме сайта, содержащая ники, имена, почты (преимущественно gmail) и пароли в открытом виде.
Выкачено пару недель назад.
Даты регистраций с 2019 по 2021 года.
Пополняйте свои базы :3
4 004
✅ Яндекс запустил новую функцию по защите учётных записей от ненадёжных паролей.
Специалисты компании составили базу данных скомпрометированных паролей, которая пока насчитывает 1,2 миллиарда записей и постоянно пополняется.
✅ Помимо прочего в базе содержатся пароли, которые были украдены и опубликованы в тех или иных базах.
✅ Ребята из Яндекса, если вы читаете мой канал, то обратите внимание на пост https://t.me/data1eaks/314, где я писал про словарь утекших паролей RockYou2021, где на данный момент содержится 8,5 миллиардов уникальных записей.
❗️❗️💥 Давайте засарафаним мой пост и обратим внимание разрабов этой фичи Яндекса на него. Добавьте уже себе RockYou2021, а то 1,2 млрд. сейчас никого не удивишь.
🌐 Агрегатор утечек @data1eaks
4 004
Утечка Twitch 120 ГБ
+ Исходные коды
+ Сервисы AWS
+ Отчёты о выплатах
+ Некоторые другие проекты Twitch
magnet:?xt=urn:btih:N5BLZ6XECNEHHARHJOVQAS4W7TWRXCSI&dn=twitch-leaks-part-one&tr=udp%3A%2F%2Fopen.stealth.si%3A80%2Fannounce
4 004
Перезалив нескольких наших громких утечек.
Среди них sms-activate.ru, eyeofgod, com23.ru, ki-news.ru, proxy.promo, nomer.io, cherlock.ru, mgt
@hashb1n
