This media is not supported in your browser
VIEW IN TELEGRAM
需要破解软件的来 不是卖这个软件 是你需要破解什么软件找我
This media is not supported in your browser
VIEW IN TELEGRAM
这客户人真好,渗透个站还特意给我了个视频。😂
This media is not supported in your browser
VIEW IN TELEGRAM
英国贷款银行【拿下】
https://firstchoicefinance.co.uk/
连锁168个大型数据库 信息海量
各类房主信息
贷款用户信息
可以做实时数据
整套数据库交付
3000usdt
@sql_gulong
https://firstchoicefinance.co.uk/
连锁168个大型数据库 信息海量
各类房主信息
贷款用户信息
可以做实时数据
整套数据库交付
3000usdt
@sql_gulong
Media is too big
VIEW IN TELEGRAM
远古视频 一年前发的好像 但是思路清晰
想玩的可以联系我渗透指定类型网站,
比如我们渗透了一批香港游戏网站,我们进去后替换掉他的游戏exe变成捆绑了远控的文件,再次上传回去,这样他网站的游戏用户就会下载带有远控病毒的游戏,你这边将会无限收割小肉机,可以盗取他们游戏账号。也可以控制他们电脑再次实施其他动作。
想玩的可以联系我渗透指定类型网站,
比如我们渗透了一批香港游戏网站,我们进去后替换掉他的游戏exe变成捆绑了远控的文件,再次上传回去,这样他网站的游戏用户就会下载带有远控病毒的游戏,你这边将会无限收割小肉机,可以盗取他们游戏账号。也可以控制他们电脑再次实施其他动作。
Media is too big
VIEW IN TELEGRAM
【针对WP网站的方式】
————————
wpscan命令以及密钥:
WP官网
————————
————————
wpscan命令以及密钥:
wpscan --api-token CjoyHCi7VKiFUjlRercn0oKZpsnn3YwAu3ZO9gkRVDA --url (网站域名) -e u -t 5 --random-user-agent————————
WP官网
————————
这几天突然多了好多兄弟对渗透感兴趣,这是好事,在灰产行业里有一技傍身才能行万里路。这也是整个灰产的阶段性拔高,我给大家梳理一下从始至终的整个市场大盘结构,希望对大家有启发。
作为个人角度讲,其实市场混乱对我这个角色才是最有利的,每个分支行业互相不了解我才能赚到钱,其实很多人会发现,无论是盗刷,洗库,撞库,数据买卖,社工库等等领域,兜兜转转到最后,都是回到了黑客技术,也可以说学会了黑客技术,不可能不会或者不能做盗刷信用卡和其他相关产业。因为黑客技术是绝大半个灰产市场的支柱,这是原点。
接下来我跟大家阐述一下大盘结构的概括,大家一看就明白了。
【拖库】
拖库就是指黑客通过各种社工手段、技术手段将目标数据库中敏感信息非法获取,一般这些敏感信息包括用户的账号信息如用户名、密码;身份信息如真实姓名、信用卡信息、证件号码;通讯信息如电子邮箱、电话、住址等等。
拖库是怎么做的呢?
黑客对网站进行扫描,探测漏洞,类如SQL注入、文件上传漏洞等等。通过这些漏洞建立一个webshell获取一个能够操作服务器系统的权限,而后将需要的数据导出并缓存到黑客本地计算机。 完成整个一项窃取行为。
如果是机构性的公司,例如房产,证券,政府等,除了拿到他的数据库之外,还可以利用内网渗透等方式对IP段,路由,和局域内分机进行攻击,拿到更完整的企业数据和个人信息。
拖库分很多中方式,针对不同的数据库类型,用不同的拖库方式。
作为个人角度讲,其实市场混乱对我这个角色才是最有利的,每个分支行业互相不了解我才能赚到钱,其实很多人会发现,无论是盗刷,洗库,撞库,数据买卖,社工库等等领域,兜兜转转到最后,都是回到了黑客技术,也可以说学会了黑客技术,不可能不会或者不能做盗刷信用卡和其他相关产业。因为黑客技术是绝大半个灰产市场的支柱,这是原点。
接下来我跟大家阐述一下大盘结构的概括,大家一看就明白了。
无论是轨道盗刷,信用卡套现,或是电信诈骗等高暴力行业,对于全世界的黑客人群,你的信息就是我们的“摇钱树”,而获取数据的方式有很多,泄露方式分主动和被动,从最早的各大公司内部职员手里购买,小偷偷盗的手机通讯录,二手手机市场没有格式化的手机等等,到互联网发展起来后的钓鱼网站,嗅探,恶意应用,击键记录等。而危害最大的永远是网站运维问题导致数据库泄露。按照网站体量不同瞬间会导致大量用户私密信息泄露。那么一般情况下是最常见的方法为【拖库】。除了拖库之外,洗库和撞库也是我们常用的手段来处理窃取来的信息,下面我就讲一下这几项的区别。
【拖库】
拖库就是指黑客通过各种社工手段、技术手段将目标数据库中敏感信息非法获取,一般这些敏感信息包括用户的账号信息如用户名、密码;身份信息如真实姓名、信用卡信息、证件号码;通讯信息如电子邮箱、电话、住址等等。
拖库是怎么做的呢?
黑客对网站进行扫描,探测漏洞,类如SQL注入、文件上传漏洞等等。通过这些漏洞建立一个webshell获取一个能够操作服务器系统的权限,而后将需要的数据导出并缓存到黑客本地计算机。 完成整个一项窃取行为。
如果是机构性的公司,例如房产,证券,政府等,除了拿到他的数据库之外,还可以利用内网渗透等方式对IP段,路由,和局域内分机进行攻击,拿到更完整的企业数据和个人信息。
拖库分很多中方式,针对不同的数据库类型,用不同的拖库方式。
1.ACCESS:默认格式为:MDB 有时候 .ASA ASP而开源工具当中最灵活易用,具有极高缝合功能的sqlmap渗透工具,无论是稳定性还是全面程度都非常高,而唯一的缺点是拖库速度非常慢,所以常规拖库一般除了上述针对性的对应方式外,多数时候我们采用BurpSuite进行处理。
2.MYSQL://MYSQL/data(路径) 端口:3306 (SYSTEM)
Mysql://localhost:3306
Mail_db_username=root
Mail_db_password=3442816
3.MSSQL:server=127.0.0.1;darabase=;uid=sa;pwd=” 端口:1433(system)
【上图为标准的洗库流程】
———————————
【洗库】
拖库以后我们将会对获取的数据进行分类,去重,排序,形成一份完整明文数据。
通过各种渠道进行倾销。而这一步我们称为洗库,购买者叫洗料。
(1)用户账号中的虚拟货币,游戏账号,装备,都可以通过交易的方式变现,也就是俗称的“盗号”。
(2)金融类账号比如,支付宝,网银,信用卡,股票的账号和密码,则可以用来进行金融犯罪和诈骗。
(3)最后一些可归类的用户信息,如学生,打工者,老板等,多用于发送广告,垃圾短信,电商营销。
(4)信用卡又称为CVC或CVV ,由于门槛低,启动成本少,市场需求大,这类人群最为活跃。用鱼料(网站钓鱼)/ 库料(渗透或劫持嗅探)/同步鱼(前后端监听配合通道使用)进行盗刷变现获取利润。
(5) 邮箱数据,可用来搭建钓鱼网站进行邮件群发,邮箱+该网站密码可进行主流平台或游戏的撞库攻击。
也有专门的广告投放公司,花钱购买这些分门别类的信息。
———————————
【洗库】
拖库以后我们将会对获取的数据进行分类,去重,排序,形成一份完整明文数据。
通过各种渠道进行倾销。而这一步我们称为洗库,购买者叫洗料。
(1)用户账号中的虚拟货币,游戏账号,装备,都可以通过交易的方式变现,也就是俗称的“盗号”。
(2)金融类账号比如,支付宝,网银,信用卡,股票的账号和密码,则可以用来进行金融犯罪和诈骗。
(3)最后一些可归类的用户信息,如学生,打工者,老板等,多用于发送广告,垃圾短信,电商营销。
(4)信用卡又称为CVC或CVV ,由于门槛低,启动成本少,市场需求大,这类人群最为活跃。用鱼料(网站钓鱼)/ 库料(渗透或劫持嗅探)/同步鱼(前后端监听配合通道使用)进行盗刷变现获取利润。
(5) 邮箱数据,可用来搭建钓鱼网站进行邮件群发,邮箱+该网站密码可进行主流平台或游戏的撞库攻击。
也有专门的广告投放公司,花钱购买这些分门别类的信息。
❤1
数据经历了拖库、洗库
接下来,还有剩余价值
这就是【撞库】
【撞库】
撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。
(1)首先找到一个目标网站,随便输入一组用户名和密码,测试其验证码是否可以被绕过。
(2)提交正确的验证码,重复两次,显示的都是提示账户名和密码错误。说明该网站验证码可绕过。
(3)设置彩虹表,就是黑客手中已有的账户名和密码。网络上面有很多可以使用的彩虹表。
(4)开始撞库,登录进去之后,姓名,身份证,工作单位,手机号,家庭住址什么信息都有。分分钟获得1000+有用的用户名和密码。可登录的用户名和密码会暴露我们的很多信息。
经过拖库、洗库、撞库等一系列流程之后,数据最后会汇集到社工库里面,再发起定向攻击
接下来,还有剩余价值
这就是【撞库】
【撞库】
撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。
(1)首先找到一个目标网站,随便输入一组用户名和密码,测试其验证码是否可以被绕过。
(2)提交正确的验证码,重复两次,显示的都是提示账户名和密码错误。说明该网站验证码可绕过。
(3)设置彩虹表,就是黑客手中已有的账户名和密码。网络上面有很多可以使用的彩虹表。
(4)开始撞库,登录进去之后,姓名,身份证,工作单位,手机号,家庭住址什么信息都有。分分钟获得1000+有用的用户名和密码。可登录的用户名和密码会暴露我们的很多信息。
经过拖库、洗库、撞库等一系列流程之后,数据最后会汇集到社工库里面,再发起定向攻击
数据集中化处理
1.密码在数据库中的存储应该优先考虑防拖库设计,如MD5加盐加密的方法;
2.设置合理的登录业务逻辑,如每一次登录请求更新为请求验证码;
3.登录错误信息返回优化,避免明确告知错误信息;
4.基于IP防控,对短时间内大量请求登录接口的IP进行监控告警甚至封禁;
5.移动端应考虑设备指纹特征,当识别到某一账号设备指纹发生变化时即有可能被撞库,可引入更高级的身份验证方式;
6.基于行为交互式验证码技术,有效防范工具软件批量操作;
7.基于大数据分析的用户行为模型和策略,利用特征库识别发现异常请求。
对于普通用户而言
我们要做的就是提高风险意识
1.不要在多个场合使用同一个密码,为不同的场景使用不同密码;
2.不要长期使用固定密码,应定期进行修改;
3.不要使用具有关联性的密码、弱密码(长度、特殊字符、大小写);
4.采用安全的密码管理工具进行个人密码管理;
5.尽可能使用平台提供的两步认证方式登录,如短信验证码、挑战令牌等。
1.密码在数据库中的存储应该优先考虑防拖库设计,如MD5加盐加密的方法;
2.设置合理的登录业务逻辑,如每一次登录请求更新为请求验证码;
3.登录错误信息返回优化,避免明确告知错误信息;
4.基于IP防控,对短时间内大量请求登录接口的IP进行监控告警甚至封禁;
5.移动端应考虑设备指纹特征,当识别到某一账号设备指纹发生变化时即有可能被撞库,可引入更高级的身份验证方式;
6.基于行为交互式验证码技术,有效防范工具软件批量操作;
7.基于大数据分析的用户行为模型和策略,利用特征库识别发现异常请求。
对于普通用户而言
我们要做的就是提高风险意识
1.不要在多个场合使用同一个密码,为不同的场景使用不同密码;
2.不要长期使用固定密码,应定期进行修改;
3.不要使用具有关联性的密码、弱密码(长度、特殊字符、大小写);
4.采用安全的密码管理工具进行个人密码管理;
5.尽可能使用平台提供的两步认证方式登录,如短信验证码、挑战令牌等。