fa
Feedback
leeksov {coding}

leeksov {coding}

رفتن به کانال در Telegram

coding, signing, social engineering.

نمایش بیشتر
1 284
مشترکین
+324 ساعت
+17 روز
+1030 روز
آرشیو پست ها
В наличии iPhone 13 Pro, 128GB, АКБ 76%, iOS 15.3.1, цвет Silver Москва/МО или доставка Заинтересованным писать: @leeksov 📩 Стоимость: ₽28k, возможен небольшой торг

🇷🇺 Есть ли перекупы в канале? Нужен MacBook Air M1 на 512GB без дисплея или просто с убитым экраном. Предложения жду в ЛС: @leeksov 📩 🇺🇸 Are there any resellers in the channel? I need a MacBook Air M1 (512GB) without a display, or just with a broken/dead screen. Send your offers via DM: @leeksov 📩

https://osxploit.com/melatonin/ 🇷🇺 Сделали бесплатную утилиту для экономии заряда, пока MacOS спит. Аналогов вроде как нет. 🇺🇸 Released a free tool that significantly reduces MacOS battery consumption while asleep. One-of-a-kind.

cops-ios-1.70.2.zip16.18 MB

photo content

🇷🇺 Продолжаем разбор Cherax: Что у них под капотом? 🔍 Мы проанализировали их сетевые запросы и заголовки Access-Control-Expose-Headers. Среди них: X-Encryption, X-Hwid, X-User-Id, X-Module-Id, X-Script-Id, X-Original-Hash, X-Original-Size, chrx-day, chrx-buffer, Chrx-signature. Это напрямую подтверждает, что они ведут управление ID пользователей, отслеживают скрипты и используют систему подписи контента. 🌐 Эндпоинты лоадера:
— GET /api/loader — проверка версии. Возвращает статус и ссылку на скачивание CheraxLoader.exe. — POST /api/loader/login — авторизация. Передает email, password и hwid. На забаненный аккаунт возвращает 403 ACCOUNT_DISABLED. — POST /api/loader/2fa/verify — верификация 2FA, если она затребована при логине. — GET /api/loader/modules/<id> — скачивание зашифрованного модуля DLL по Bearer-токену. Сохраняется в %USERPROFILE%\Documents\Cherax\Cache\Loader\<id>.dll. Сам чит имеет ID 3790447328. — POST /api/loader/scripts — загрузка и управление Lua-скриптами (используется модулем уже внутри сессии GTA).
💰 Discord Exfiltration (Слив данных): Все идет через серверный прокси Cherax, реальный Webhook URL скрыт на их стороне.
— POST /api/f/_czTnFzm — отправляет Discord-embed при успешном логине (Loader Info, Time To Login, Hardware Id). — POST /api/f/b39Q86Y0 — детект аналитических инструментов (IDA, x64dbg, ProcessHacker, mitmproxy). Отправляет массивный Multipart POST на ~2.8 MB: payload + скриншот экрана пользователя + список окон + пути к подозрительным файлам.
После одного такого триггера аккаунт навсегда уходит в ACCOUNT_DISABLED.
(Бот: Bot Tamper (id 1389747303518048276), канал 1247943270701469708)
❌ Чего там НЕТ (официально подтверждено): — Никакого SSL Pinning: трафик абсолютно спокойно перехватывается через mitmproxy с доверенным сертификатом Windows. — Нет клиентского HMAC ни на одном из запросов. 🇺🇸 Continuing the Cherax teardown: What's under the hood? 🔍 We analyzed their network requests and the Access-Control-Expose-Headers. Among them: X-Encryption, X-Hwid, X-User-Id, X-Module-Id, X-Script-Id, X-Original-Hash, X-Original-Size, chrx-day, chrx-buffer, Chrx-signature. This directly confirms their user-ID management, script-ID tracking, and content-signature scheme. 🌐 Loader Endpoints:
— GET /api/loader — Version check. Returns success status and a download link to CheraxLoader.exe. — POST /api/loader/login — Authorization. Sends email, password, and hwid. Returns 403 ACCOUNT_DISABLED for banned accounts. — POST /api/loader/2fa/verify — 2FA verification, if required after login. — GET /api/loader/modules/<id> — Downloads the encrypted DLL module using a Bearer token. Saved to %USERPROFILE%\Documents\Cherax\Cache\Loader\<id>.dll. The cheat itself is ID 3790447328. — POST /api/loader/scripts — Lua scripts management and loading (used by the module within the GTA session).
💰 Discord Exfiltration: Everything is routed through a Cherax server proxy; the real Webhook URL is hidden on their end.
— POST /api/f/_czTnFzm — Sends a Discord embed on successful login (Loader Info, Time To Login, Hardware Id). — POST /api/f/b39Q86Y0 — Analyst tools detection (IDA, x64dbg, ProcessHacker, mitmproxy). Sends a massive Multipart POST (~2.8 MB) containing a JSON payload + a screenshot of the user's screen + list of open windows + paths to suspicious files.
One trigger results in a permanent ACCOUNT_DISABLED ban.
(Bot: Bot Tamper (id 1389747303518048276), channel 1247943270701469708)
❌ What is NOT present (verified): — No SSL pinning: Traffic is cleanly intercepted using mitmproxy with a Windows-trusted CA. — No client-side HMAC on any request.

photo content

photo content

🇷🇺 Также мы успешно декомпилировали «обход» BattlEye в Cherax Premium. Оказалось, что он просто скрывает уведомления от античита, ведь для работы самого Cherax Premium нужно лишь отключить BattlEye через параметры запуска игры! 🤡 🇺🇸 We also successfully decompiled the BattlEye "bypass" in Cherax Premium. It turns out it simply hides notifications from the anti-cheat, because to make Cherax Premium work, you just need to disable BattlEye using a game launch parameter! 🤡

95 Signatures

🇷🇺 Мы успешно достали все сигнатуры, которые используются в чите Cherax для нахождения оффсетов игровых функций в процессе GTA V. 🔍 🇺🇸 We have successfully extracted all the signatures used in the Cherax cheat to find the offsets of game functions within the GTA V process. 🔍

photo content

🇷🇺 Сегодня у нас появилась возможность разревёрсить самый крупный чит на GTA V — Cherax. В скором времени мы поделимся с вами интересными инсайдами о том, что они собирают от своих клиентов. У ребят есть очень глупая система сбора HWID устройства, а также anti-tamper защита, которая проверяет наличие IDA Pro на компьютере. Более того, если она обнаружит её открытой, то отправит через Discord Webhook скриншот всего вашего экрана, список запущенных окон и процессов, а также информацию о том, что именно триггернуло защиту. Скоро подробно покажем, что именно эти ребятки отправляют к себе на сервер! 🕵️‍♂️💻 🇺🇸 Today we got the chance to reverse-engineer the biggest cheat for GTA V, called Cherax. Soon we'll share some interesting insights with you about what they collect from their clients. These guys have a very silly system that collects the device's HWID, as well as anti-tamper protection that checks for the presence of IDA Pro on the computer. It can also detect if it's open and send a full screenshot of your screen, a list of running windows/processes, and exactly what triggered the anti-tamper protection via a Discord Webhook. We'll soon show you in detail exactly what these guys are sending to their servers! 🕵️‍♂️💻

+1
cops-android-1.70.0.zip16.56 MB

Magica Cloth 2 v2.11.0.rar75.36 MB

🇷🇺 Мы тут недавно заметили, что у LosslessRobot нет SSL Pinning, и наши ребята начали играться с подменой ответов от сервера (что, вероятно, бесполезно). Но есть и отличные новости: я попробую написать iOS-приложение, используя их закрытый API, который удалось изучить как раз из-за отсутствия того самого SSL Pinning. Постараюсь сделать полноценный клиент для LosslessRobot, так как единственной преградой был закрытый API, а теперь мне известна вся его структура! 🇺🇸 We recently noticed that the guys from LosslessRobot don't have SSL Pinning, and our team started playing around with spoofing server responses (which is probably useless). But this also brings great news: I'll try to develop an iOS app using their closed API, which I was able to inspect exactly due to the lack of SSL Pinning. I'll try to make a fully-fledged client for LosslessRobot, since the only obstacle was the closed API, and now I know its entire structure!

photo content

shottr macos patched