Size: a a a

2021 March 01

r

rogue0x in WebPwnChat
Toвapищ Maйop
Посоны, есть один вопрос. А вы боретесь с мошенниками? Или наоборот? Суть такова, что, во-первых, один поц, несколько месяцев назад, используя глупую дыру в безопасности, по всей видимости слямзил базу пользователей. И теперь отслеживает их заказы (заказы покупателей к давно существующим старым магазинам на площадке) и связывается с ними через третьи каналы (вотсапы, вайберы по номеру) - и предлагает оплатить заказ на номер своей карты, ну как обычно. Кто-то ведётся.
ну они и долбоебы, эти люди
источник

T

Toвapищ Maйop in WebPwnChat
ID:0
Bitnami - это библиотека популярных серверных приложений и сред разработки, которая используется для быстрого развертывания готовой среды. Часто можно увидеть, как разработчики ставят docker именно из этой библиотеки.

Если у вас где-то в docker-compose используется bitnami/laravel:latest, по умолчанию APP_KEY в нем будет браться из образа докера, который несмотря на то, что часто меняется с каждой версией контейнера - все еще предсказуем. Ведь достаточно собрать из образов ключи за последние N времени и попробовать раскодировать cookie с помощью ключа.

Помимо прочего, переменные окружения передаются на PHP, поэтому наличие функции phpinfo ведет к раскрытию информации ключей AWS, данных к СУБД, почты и конечно же к APP_KEY.
Посоны, есть один вопрос. Не по теме поста. А как вы боретесь с мошенниками? Или наоборот? Суть такова, что, во-первых, один поц, несколько месяцев назад, используя глупую дыру в безопасности, по всей видимости слямзил базу пользователей. И теперь отслеживает их заказы (заказы покупателей к давно существующим старым магазинам на площадке) и связывается с ними через третьи каналы (вотсапы, вайберы по номеру) - и предлагает оплатить заказ на номер своей карты, ну как обычно. Кто-то ведётся. А кто-то пишет нам.
Как откучерявить этого поца как следует?
источник

T

Toвapищ Maйop in WebPwnChat
Блин. Вот я косоглазый.
источник

Y

Yaroslav in WebPwnChat
Toвapищ Maйop
Посоны, есть один вопрос. Не по теме поста. А как вы боретесь с мошенниками? Или наоборот? Суть такова, что, во-первых, один поц, несколько месяцев назад, используя глупую дыру в безопасности, по всей видимости слямзил базу пользователей. И теперь отслеживает их заказы (заказы покупателей к давно существующим старым магазинам на площадке) и связывается с ними через третьи каналы (вотсапы, вайберы по номеру) - и предлагает оплатить заказ на номер своей карты, ну как обычно. Кто-то ведётся. А кто-то пишет нам.
Как откучерявить этого поца как следует?
Эээ. Оповестить пользователей, сбросить всем пароли, предупредить чтобы ничего не оплачивали вне магазина?
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Yaroslav
Эээ. Оповестить пользователей, сбросить всем пароли, предупредить чтобы ничего не оплачивали вне магазина?
Так это ж тогда все узнают про фэйл)
источник

Y

Yaroslav in WebPwnChat
Ну много где ты просто обязан это сделать, иначе тебя вздрючат по самые помидоры
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Toвapищ Maйop
Посоны, есть один вопрос. Не по теме поста. А как вы боретесь с мошенниками? Или наоборот? Суть такова, что, во-первых, один поц, несколько месяцев назад, используя глупую дыру в безопасности, по всей видимости слямзил базу пользователей. И теперь отслеживает их заказы (заказы покупателей к давно существующим старым магазинам на площадке) и связывается с ними через третьи каналы (вотсапы, вайберы по номеру) - и предлагает оплатить заказ на номер своей карты, ну как обычно. Кто-то ведётся. А кто-то пишет нам.
Как откучерявить этого поца как следует?
Ну вон на Авито тоже куча разводил. Напишите предупреждение, мол, общение ведите только тут, мессенджеры это удел мошенников
источник

S

Slava in WebPwnChat
Toвapищ Maйop
Посоны, есть один вопрос. А вы боретесь с мошенниками? Или наоборот? Суть такова, что, во-первых, один поц, несколько месяцев назад, используя глупую дыру в безопасности, по всей видимости слямзил базу пользователей. И теперь отслеживает их заказы (заказы покупателей к давно существующим старым магазинам на площадке) и связывается с ними через третьи каналы (вотсапы, вайберы по номеру) - и предлагает оплатить заказ на номер своей карты, ну как обычно. Кто-то ведётся.
Какой хитрый скам 😬
источник

T

Toвapищ Maйop in WebPwnChat
Yaroslav
Эээ. Оповестить пользователей, сбросить всем пароли, предупредить чтобы ничего не оплачивали вне магазина?
Ну да. Это первичный рефлекс. Так и было сделано. Но, во-первых, там ещё где-то дыра, и, во-вторых, хотелось бы узнать, существуют ли какие-нибудь другие способы борьбы с этой нечистью, кроме программных? Кто сталкивался?
источник

Y

Yaroslav in WebPwnChat
Toвapищ Maйop
Ну да. Это первичный рефлекс. Так и было сделано. Но, во-первых, там ещё где-то дыра, и, во-вторых, хотелось бы узнать, существуют ли какие-нибудь другие способы борьбы с этой нечистью, кроме программных? Кто сталкивался?
можно конечно в полицию сходить, но вряд ли это чем-то поможет
источник
2021 March 02

T

Toвapищ Maйop in WebPwnChat
Yaroslav
можно конечно в полицию сходить, но вряд ли это чем-то поможет
Да вот в том-то и дело, что у нас юриспруденция основана на формуле, типа: "когда убьют, тогда и приходите".
источник

S

Slava in WebPwnChat
Toвapищ Maйop
Ну да. Это первичный рефлекс. Так и было сделано. Но, во-первых, там ещё где-то дыра, и, во-вторых, хотелось бы узнать, существуют ли какие-нибудь другие способы борьбы с этой нечистью, кроме программных? Кто сталкивался?
Существуют.
Называется "методы безопасной разработки"
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Slava
Существуют.
Называется "методы безопасной разработки"
Ага, раз однажды ошиблись, так теперь сидеть обтекать, Найс совет
источник

T

Toвapищ Maйop in WebPwnChat
Slava
Существуют.
Называется "методы безопасной разработки"
Здесь типичный случай "после драки кулаками махать".
Тут внешний аудит заказывать надо и локти кусать.
источник

S

Slava in WebPwnChat
Пока петух не перекрестится, мужик не клюнет
источник

FV

Flawless V in WebPwnChat
у кого есть акк на cmd5.org можете закинуть 4c41f474c2aa7afb8c91599f5e955150 ?
источник

G

GGPanic in WebPwnChat
govnomocha -paramfirst 123 -paramsecnd 321 -test "message me 1337HAXXOR" | radamsa 


как заставить радамсу подменять "1337HAXXOR",а не все подряд?
источник

S

Slava in WebPwnChat
GGPanic
govnomocha -paramfirst 123 -paramsecnd 321 -test "message me 1337HAXXOR" | radamsa 


как заставить радамсу подменять "1337HAXXOR",а не все подряд?
Выделить пейлоад надо, типа такого я думаю: $1337HAXXOR$
источник

G

GGPanic in WebPwnChat
Slava
Выделить пейлоад надо, типа такого я думаю: $1337HAXXOR$
кхм,он шлет по итогу просто $
вы уверены что пейлоады в радамсе так выделяются ?
источник

G

GGPanic in WebPwnChat
не могу найти в в ридми это дело просто
источник