古龙渗透组(频道)
11.8K subscribers
115 photos
57 videos
83 files
56 links
古龙联系方式:

@sql_gulong
Download Telegram
Media is too big
VIEW IN TELEGRAM
咱家密正 全新鲜
这几天有好几个专门要密码正确的
准备好银子,给你全能登录的。
Media is too big
VIEW IN TELEGRAM
分享一个渗透组学员教学小视频
要做渗透业务的联系我就行

业务范围 业务范围
This media is not supported in your browser
VIEW IN TELEGRAM
需要破解软件的来 不是卖这个软件 是你需要破解什么软件找我
This media is not supported in your browser
VIEW IN TELEGRAM
这客户人真好,渗透个站还特意给我了个视频。😂
哪位兄弟帮忙宣传的。感谢了。但是咱家这边从来不打扰别人,也从来不发什么广告。喜欢就来聊聊。但是还是不要到处打扰别人。
This media is not supported in your browser
VIEW IN TELEGRAM
英国贷款银行【拿下】

https://firstchoicefinance.co.uk/

连锁168个大型数据库 信息海量
各类房主信息
贷款用户信息
可以做实时数据

整套数据库交付

3000usdt

@sql_gulong
Media is too big
VIEW IN TELEGRAM
头一回接了个这么有意思的单子 10分钟搞定

鬼啊神啊的 看着我毛骨悚然

我这样会不会不吉利

@sql_gulong
Media is too big
VIEW IN TELEGRAM
远古视频 一年前发的好像 但是思路清晰

想玩的可以联系我渗透指定类型网站,
比如我们渗透了一批香港游戏网站,我们进去后替换掉他的游戏exe变成捆绑了远控的文件,再次上传回去,这样他网站的游戏用户就会下载带有远控病毒的游戏,你这边将会无限收割小肉机,可以盗取他们游戏账号。也可以控制他们电脑再次实施其他动作。
Media is too big
VIEW IN TELEGRAM
【针对WP网站的方式】
————————
wpscan命令以及密钥:
wpscan --api-token CjoyHCi7VKiFUjlRercn0oKZpsnn3YwAu3ZO9gkRVDA --url (网站域名) -e u -t 5  --random-user-agent

————————

WP官网

————————
Media is too big
VIEW IN TELEGRAM
POC插件中文工具 闲着没事改进了一下POC库 懂得来拿去玩

原始开源下载地址:
https://github.com/d3ckx1/Fvuln
欢迎程序钉钉的加入
这几天突然多了好多兄弟对渗透感兴趣,这是好事,在灰产行业里有一技傍身才能行万里路。这也是整个灰产的阶段性拔高,我给大家梳理一下从始至终的整个市场大盘结构,希望对大家有启发。

作为个人角度讲,其实市场混乱对我这个角色才是最有利的,每个分支行业互相不了解我才能赚到钱,其实很多人会发现,无论是盗刷,洗库,撞库,数据买卖,社工库等等领域,兜兜转转到最后,都是回到了黑客技术,也可以说学会了黑客技术,不可能不会或者不能做盗刷信用卡和其他相关产业。因为黑客技术是绝大半个灰产市场的支柱,这是原点。

接下来我跟大家阐述一下大盘结构的概括,大家一看就明白了。

无论是轨道盗刷,信用卡套现,或是电信诈骗等高暴力行业,对于全世界的黑客人群,你的信息就是我们的“摇钱树”,而获取数据的方式有很多,泄露方式分主动和被动,从最早的各大公司内部职员手里购买,小偷偷盗的手机通讯录,二手手机市场没有格式化的手机等等,到互联网发展起来后的钓鱼网站,嗅探,恶意应用,击键记录等。而危害最大的永远是网站运维问题导致数据库泄露。按照网站体量不同瞬间会导致大量用户私密信息泄露。

那么一般情况下是最常见的方法为【拖库】。除了拖库之外,洗库和撞库也是我们常用的手段来处理窃取来的信息,下面我就讲一下这几项的区别。

【拖库】
拖库就是指黑客通过各种社工手段、技术手段将目标数据库中敏感信息非法获取,一般这些敏感信息包括用户的账号信息如用户名、密码;身份信息如真实姓名、信用卡信息、证件号码;通讯信息如电子邮箱、电话、住址等等。

拖库是怎么做的呢?

黑客对网站进行扫描,探测漏洞,类如SQL注入、文件上传漏洞等等。通过这些漏洞建立一个webshell获取一个能够操作服务器系统的权限,而后将需要的数据导出并缓存到黑客本地计算机。 完成整个一项窃取行为。
如果是机构性的公司,例如房产,证券,政府等,除了拿到他的数据库之外,还可以利用内网渗透等方式对IP段,路由,和局域内分机进行攻击,拿到更完整的企业数据和个人信息。

拖库分很多中方式,针对不同的数据库类型,用不同的拖库方式。

1.ACCESS:默认格式为:MDB  有时候 .ASA   ASP
2.MYSQL://MYSQL/data(路径) 端口:3306 (SYSTEM)
Mysql://localhost:3306
Mail_db_username=root
Mail_db_password=3442816
3.MSSQL:server=127.0.0.1;darabase=;uid=sa;pwd=” 端口:1433(system)

而开源工具当中最灵活易用,具有极高缝合功能的sqlmap渗透工具,无论是稳定性还是全面程度都非常高,而唯一的缺点是拖库速度非常慢,所以常规拖库一般除了上述针对性的对应方式外,多数时候我们采用BurpSuite进行处理。
【上图为标准的洗库流程】
———————————

【洗库】

拖库以后我们将会对获取的数据进行分类,去重,排序,形成一份完整明文数据。
通过各种渠道进行倾销。而这一步我们称为洗库,购买者叫洗料。

(1)用户账号中的虚拟货币,游戏账号,装备,都可以通过交易的方式变现,也就是俗称的“盗号”。

(2)金融类账号比如,支付宝,网银,信用卡,股票的账号和密码,则可以用来进行金融犯罪和诈骗。
(3)最后一些可归类的用户信息,如学生,打工者,老板等,多用于发送广告,垃圾短信,电商营销。

(4)信用卡又称为CVC或CVV ,由于门槛低,启动成本少,市场需求大,这类人群最为活跃。用鱼料(网站钓鱼)/ 库料(渗透或劫持嗅探)/同步鱼(前后端监听配合通道使用)进行盗刷变现获取利润。

(5) 邮箱数据,可用来搭建钓鱼网站进行邮件群发,邮箱+该网站密码可进行主流平台或游戏的撞库攻击。

也有专门的广告投放公司,花钱购买这些分门别类的信息。
1
数据经历了拖库、洗库
接下来,还有剩余价值
这就是【撞库】

【撞库】
撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。

(1)首先找到一个目标网站,随便输入一组用户名和密码,测试其验证码是否可以被绕过。

(2)提交正确的验证码,重复两次,显示的都是提示账户名和密码错误。说明该网站验证码可绕过。
(3)设置彩虹表,就是黑客手中已有的账户名和密码。网络上面有很多可以使用的彩虹表。

(4)开始撞库,登录进去之后,姓名,身份证,工作单位,手机号,家庭住址什么信息都有。分分钟获得1000+有用的用户名和密码。可登录的用户名和密码会暴露我们的很多信息。

经过拖库、洗库、撞库等一系列流程之后,数据最后会汇集到社工库里面,再发起定向攻击
数据集中化处理

1.密码在数据库中的存储应该优先考虑防拖库设计,如MD5加盐加密的方法;

2.设置合理的登录业务逻辑,如每一次登录请求更新为请求验证码;

3.登录错误信息返回优化,避免明确告知错误信息;

4.基于IP防控,对短时间内大量请求登录接口的IP进行监控告警甚至封禁;

5.移动端应考虑设备指纹特征,当识别到某一账号设备指纹发生变化时即有可能被撞库,可引入更高级的身份验证方式;

6.基于行为交互式验证码技术,有效防范工具软件批量操作;

7.基于大数据分析的用户行为模型和策略,利用特征库识别发现异常请求。

对于普通用户而言
我们要做的就是提高风险意识

1.不要在多个场合使用同一个密码,为不同的场景使用不同密码;

2.不要长期使用固定密码,应定期进行修改;

3.不要使用具有关联性的密码、弱密码(长度、特殊字符、大小写);

4.采用安全的密码管理工具进行个人密码管理;

5.尽可能使用平台提供的两步认证方式登录,如短信验证码、挑战令牌等。