Заметки долбаёба
1.87K subscribers
104 photos
3 videos
3 files
33 links
Download Telegram
Заметки долбаёба
Начал делать полноценный чекер отпечатков, сетевого соединения и тд, копируя механизмы детекта реальных антифрод систем (PerimeterX, akamai и тд), которые детектят антики с кривым подбором и подменой отпечатков (ADS, dolphin и тд) Если будет интересно, то…
Решил глянуть что там на биржах творится. Они стали использовать тот же механизм с сравнением WebGL и WebGPU, который я использую для чека в посте выше, если кто-то использует ADS/dolphin для работы с биржами, то советую задуматься о переходе.

Чек на разных биржах идентичный, похоже что к ним пришёл какой-то антифрод и продал всем решение по подписке.
Проверил Binance, Bybit, OKX и Bitunix, у всех идентичная реализация, сначала сбор всех отпечатков, проверка их на сервере и если есть подозрения, то дальше финальная проверка на WebRTC

💎 Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍112
Сможете ли помочь в сборе хешей
Anonymous Poll
52%
Да
48%
Нет
Добавил ещё пару методов детекта, которые 100% могут сказать какая реальная видеокарта, если не полностью не подменивается WebGPU, но для этого теста нужно будет собрать хеши до запуска чекера, чтобы не собрались невалидные данные и не было ложных срабатываний, такой вопрос к вам, кто будет готов поучавствовать в этом и на всех своих устройствах зайти на сайт, чтобы собрало хеш
1👍91
Заметки долбаёба
Тут без комментариев🚬
Если вкратце, то в хроме есть способ для подмены ice кандидатов, его можно заставить обратиться на 127.0.0.1, а он уже в свою очередь получит список всех приватных адресов в системе и дальше можно прозванивать их всех.
У многих антиков api порт для подключения один, по этому без каких либо проблем можно обнаружить запущенные антики.

Может быть кто-то помнит как в основном канале писал про взлом ADS, изначально думал что всё там провернули через js с обходом cors браузера, но оказалось что это не так. Тогда спустя время удалось реализовать данную инъекцию, но в паблик данный способ описывать не стал, т.к тогда можно было его использовать не только для прозвона и инициирования соединений на локалку, а для поиска других устройств в локальной сети и управления ими, если они ничем не защищены. В итоге просто закинул файлы в помойку и забыл про это, но сегодня под утро вспомнил про это и запихнул в чекер
👍9🔥3
Заметки долбаёба
Если вкратце, то в хроме есть способ для подмены ice кандидатов, его можно заставить обратиться на 127.0.0.1, а он уже в свою очередь получит список всех приватных адресов в системе и дальше можно прозванивать их всех. У многих антиков api порт для подключения…
Залил тестовую версию чекера на сайт, чек с прозвоном портов пока выключил, т.к на винде он неккоректно работает, позже буду разбираться. Сейчас главное проверить чтобы не было ложных срабатываний, если у кого-то будут в реальном хроме ложные срабатывания, приложите текстовый документ с полным результатом из json
6🎉1
Forwarded from Kritos Industries LTD.
Кто подписан на второй канал уже в курсе что я выпустил тестовую версию чекера, который проверяет полностью GPU, Canvas, CSS и прочие отпечатки браузера, сегодня полностью переделал серверную логику, добавил пару новых детектов и самое главное - детект на фейк ISP прокси.

Подробно об этом расскажу позже, но в кратце - это когда арендуют подсеть, которая была ранее у домашнего провайдера, приходят к Cogent или DTAG и просят у них сервер в датацентре, там анонсируют данную подсеть и продают под видом ISP прокси. На первый взгляд выглядит всё нормально, только иногда есть несостыковки по whois название провайдера Moldtelecom или Ukrtelecom, а хостится где-то в США у Cogent, - в некоторых базах бьётся как ISP, ASN тир 1 провайдера, но если копнуть глубже, то становится ясно что данная подсеть анонсируется в датацентре и никак не связана с мобильной сетью провайдера. Данными проверками занимаются Maxmind, ip2loc и другие тир1 GeoIP базы, проверки обычно проводятся раз в 2-3 месяца и "магическим образом" подсеть которая была в базе как ISP помечается как ДЦ, а в некоторых случаях как прокси/впн.

Я реализовал чек, который используют они, но на текущий момент он не идеально работает, т.к не все триггеры для детекта собрал и со временем они будут дополняться и на сайте будут писаться апдейты по поводу этого.

В ближайшие пару недель планирую добавить оставшиеся все возможные чеки, допилить старые и структурировать их по уровням, как делают антифроды - от самых дешёвых проверок к самым дорогим. Чтобы можно было выбрать подходящий антидетект под свои задачи и довести отпечатки до идеала. Если кто-то варится в этом и знает какие-то чеки, которые я не добавил, буду рад любым наводкам

Так же если у кого-то на реальном хроме будут ложные срабатывания по GPU - бенчмарк или архитектура, прилагайте в комментариях или мне в лс полный результат. База ГПУ ещё не полная и постепенно дополняется, а ещё хром вставляет палки в колёса и из-за этого каждую гпу приходится проверять вручную, т.к в тесте WebGPU видеоядро называется по одному, а в WebGL по другому.

💎 Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
18👍5🔥3
Forwarded from Kritos Industries LTD.
Наконец-то дошли руки обновить чекер, из ключевых изменений - это дополнение базы с GPU, исправление ложного срабатывания на intel ноутбуках, где для обратной совместимости в драйверах intel используется D3D11, из-за этого результаты у WebGL и WebGPU были разными, в итоге это расценивалось как миссматч GPU, и добавление теста по CPU сравнивая реальное количество ядер с тем которое передаётся в hardwareConcurrency антиком. Впервые в жизни пригодился вышмат, для составления алгоритма, который за минимальное количество времени детектит реальное количество ядер, хавхва

Так же мы запустили розыгрыш на 200GB трафика на резидентские прокси в нашем дискорд канале, залетаем

💎 Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥52
Forwarded from Kritos Industries LTD.
Наконец-то дошли руки до написания статей. Давно обещал написать статью про фейк ISP взялся первой за неё, в ближайшие пару дней более подробно раскрою тему WebRTC с примерами сайтов/антифродов где он используется и крупную статью о принципах работы разных видов антифродов и моего чекера

💎 Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
246🔥14💯1
Forwarded from Kritos Industries LTD.
Серия статей продолжается, в этот раз болле подробно раскрыл тему WebRTC, как именно работает подмена в большинстве антиков и почему во многих ситуациях это становится финальным детектом "бота".

Следующая статья будет про антифрод, его этапы и как они работают, с примерами на рельных антифрод система, но за неё требую выкуп 100 реакций и тогда начинаю работу, когда выйдет обещать не стану, т.к слишком обширная тема и на сбор примеров и тд уйдёт пару дней

https://teletype.in/@kr1ts/jpeRUNTn3Xm

💎 Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
27937
Forwarded from Kritos Industries LTD.
Не даёте мне передышки😁
Обещал статью и базовый скрипт - держите.

Как человек, который несколько лет занимается прокси и знает всю внутрянку, думаю следующим написать про резидентские прокси: как они работают, какие есть виды их происхождения. Так как регулярно по несколько десятков раз в неделю приходят люди, которые вообще не понимают, как устроены резидентские прокси.

И в дополнение к этой теме расскажу, как из-за максимально тупой ошибки зародился крупнейший ботнет в мире и как из-за действий одного человека больше половины рынка резидентских прокси оказались под угрозой уничтожения. Возможно, кто-то даже видел в некоторых чатах, что пару месяцев назад я вскользь упоминал данную тему, но не раскрывал полностью, так как дыра не была закрыта окончательно.

На этот раз выкуп будет 200 реакций - нужно немного передохнуть от статей.

https://teletype.in/@kr1ts/4jlh9zDSywM

💎 Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
255👍2613🔥8
Forwarded from Kritos Industries LTD.
UPD. В дополнение в следующей статье расскажу о том как любой прямо сейчас может находиться в ботнете и почему App store/Play store не могут удалить данные приложения. Приложение может быть любое - впн, игра и тд. Если старый телефон жив и запустится, то установлю подобное приложение и покажу как понять, что устройство находится в ботнете
5🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
Ранее писал во основном канале про подмену p0f и то что собираюсь делать через user-space TCP/IP стек, последние 2 дня копался в этом, пытаясь оптимизировать по максимуму. В сравнении с обычной версией клиента без подмены вышло 20-30% прироста по ОЗУ засчёт буферов, но при нагрузке в 20-30к RPS по ЦПУ всё плачевно.
Устанавливать жёсткие лимиты не стал, да и это особо бы не помогло, т.к на 1 VPS располагается по 2к прокси и на новых локациях, где всего лишь 1-2 сервера это бы не помогло.

По этому решил залезть в говно по уши (ядро линукса), чтобы не перезаписывать пакеты, а менять их в момент отправки, управляя всем через user-space прослойку, которая будет говорить ядру какие пакеты нужно модифицировать и как.
Из-за этого выход подмены p0f немного затянется, т.к это огромные изменения в коде ядра и в идеале хотя бы пару недель протестировать под нагрузкой всё, но благодаря этому разницы в скорости работы с подменой и без практически не будет разницы в производительности, максимум в 1-3%, из-за обращения в кэш для получения прессета под айпи.

Возможно в будущем из этого сделаю небольшой сабпродукт, если есть владельцы прокси шопов/поставщики, которые сами поднимают прокси, можем обговорить детали

💎 Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10
ПОБЕДА🚀

Более 28 часов работы безвылазно за пк и без сна и MVP готов. Пока что патч ядра с базовой подменой через простенький user-space интерсфейс между ядром и системой, только SYN, остальное тоже готово, но нужно на свежую голову проверить, т.к под конец была лютая поплавка, максимально тупо поймал дедлок, который блокировал всё ядро и система зависала, в итоге пришлось все сложные моменты вырезать для проверки и ждать по 1-1.5ч для пересборки ядра

Давно не испытывал такие эмоции от удачной разработки чего-либо. Когда-то подобное считал невозможным для себя, но очередной рубеж был преодолён.
Кодеры, которые горят своим делом, поймут меня.

P.S Если успею допилить всё до того как привезут сервер в США, то подмена p0f будет запущена вместе с ISP прокси США, если нет, то чуть позже анонсы будут на сайте за 2-3 дня до начала работ, т.к потребуется обновлять ядро и перезапускать сервера по очереди
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥186👍4
Заметки долбаёба
ПОБЕДА🚀 Более 28 часов работы безвылазно за пк и без сна и MVP готов. Пока что патч ядра с базовой подменой через простенький user-space интерсфейс между ядром и системой, только SYN, остальное тоже готово, но нужно на свежую голову проверить, т.к под конец…
UDP. Вношу последние правки, если не возникнет дополнительных проблем, то перехожу к финальным тестам и после на какой-то из локаций ДЦ запущу, вероятно в Нидерландах. Пока ориентируюсь на первую половину апреля.

Такой скорости с подменой я не ожидал, очевидно что нагрузка около нулевая, из-за того что всё происходит на уровне ядра без перехвата пакетов, но всё равно в некоторых моментах пришлось пихать буферы и O(n) лукапы, чтобы прям глубоко в логику ядра не лезть, т.к работаю с этим впервые и есть высок шанс сломать всё, а курить несколько недель, как всё устроено, не горю желанием . Так что возможно подмене p0f на резидентским быть
340🔥81👍1
Заметки долбаёба
UDP. Вношу последние правки, если не возникнет дополнительных проблем, то перехожу к финальным тестам и после на какой-то из локаций ДЦ запущу, вероятно в Нидерландах. Пока ориентируюсь на первую половину апреля. Такой скорости с подменой я не ожидал, очевидно…
Всё работает отлично, потерей скорости никаких и утечек тоже, пару дней погоняю под нагрузкой и буду разворачивать на Нидерландах, там некоторое время постить, дальше спланируем график тех работ и будем обновлять на остальных локациях
👍5🔥4