古龙渗透组(频道)
11.8K subscribers
115 photos
57 videos
83 files
56 links
古龙联系方式:

@sql_gulong
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
这客户人真好,渗透个站还特意给我了个视频。😂
哪位兄弟帮忙宣传的。感谢了。但是咱家这边从来不打扰别人,也从来不发什么广告。喜欢就来聊聊。但是还是不要到处打扰别人。
This media is not supported in your browser
VIEW IN TELEGRAM
英国贷款银行【拿下】

https://firstchoicefinance.co.uk/

连锁168个大型数据库 信息海量
各类房主信息
贷款用户信息
可以做实时数据

整套数据库交付

3000usdt

@sql_gulong
Media is too big
VIEW IN TELEGRAM
头一回接了个这么有意思的单子 10分钟搞定

鬼啊神啊的 看着我毛骨悚然

我这样会不会不吉利

@sql_gulong
Media is too big
VIEW IN TELEGRAM
远古视频 一年前发的好像 但是思路清晰

想玩的可以联系我渗透指定类型网站,
比如我们渗透了一批香港游戏网站,我们进去后替换掉他的游戏exe变成捆绑了远控的文件,再次上传回去,这样他网站的游戏用户就会下载带有远控病毒的游戏,你这边将会无限收割小肉机,可以盗取他们游戏账号。也可以控制他们电脑再次实施其他动作。
Media is too big
VIEW IN TELEGRAM
【针对WP网站的方式】
————————
wpscan命令以及密钥:
wpscan --api-token CjoyHCi7VKiFUjlRercn0oKZpsnn3YwAu3ZO9gkRVDA --url (网站域名) -e u -t 5  --random-user-agent

————————

WP官网

————————
Media is too big
VIEW IN TELEGRAM
POC插件中文工具 闲着没事改进了一下POC库 懂得来拿去玩

原始开源下载地址:
https://github.com/d3ckx1/Fvuln
欢迎程序钉钉的加入
这几天突然多了好多兄弟对渗透感兴趣,这是好事,在灰产行业里有一技傍身才能行万里路。这也是整个灰产的阶段性拔高,我给大家梳理一下从始至终的整个市场大盘结构,希望对大家有启发。

作为个人角度讲,其实市场混乱对我这个角色才是最有利的,每个分支行业互相不了解我才能赚到钱,其实很多人会发现,无论是盗刷,洗库,撞库,数据买卖,社工库等等领域,兜兜转转到最后,都是回到了黑客技术,也可以说学会了黑客技术,不可能不会或者不能做盗刷信用卡和其他相关产业。因为黑客技术是绝大半个灰产市场的支柱,这是原点。

接下来我跟大家阐述一下大盘结构的概括,大家一看就明白了。

无论是轨道盗刷,信用卡套现,或是电信诈骗等高暴力行业,对于全世界的黑客人群,你的信息就是我们的“摇钱树”,而获取数据的方式有很多,泄露方式分主动和被动,从最早的各大公司内部职员手里购买,小偷偷盗的手机通讯录,二手手机市场没有格式化的手机等等,到互联网发展起来后的钓鱼网站,嗅探,恶意应用,击键记录等。而危害最大的永远是网站运维问题导致数据库泄露。按照网站体量不同瞬间会导致大量用户私密信息泄露。

那么一般情况下是最常见的方法为【拖库】。除了拖库之外,洗库和撞库也是我们常用的手段来处理窃取来的信息,下面我就讲一下这几项的区别。

【拖库】
拖库就是指黑客通过各种社工手段、技术手段将目标数据库中敏感信息非法获取,一般这些敏感信息包括用户的账号信息如用户名、密码;身份信息如真实姓名、信用卡信息、证件号码;通讯信息如电子邮箱、电话、住址等等。

拖库是怎么做的呢?

黑客对网站进行扫描,探测漏洞,类如SQL注入、文件上传漏洞等等。通过这些漏洞建立一个webshell获取一个能够操作服务器系统的权限,而后将需要的数据导出并缓存到黑客本地计算机。 完成整个一项窃取行为。
如果是机构性的公司,例如房产,证券,政府等,除了拿到他的数据库之外,还可以利用内网渗透等方式对IP段,路由,和局域内分机进行攻击,拿到更完整的企业数据和个人信息。

拖库分很多中方式,针对不同的数据库类型,用不同的拖库方式。

1.ACCESS:默认格式为:MDB  有时候 .ASA   ASP
2.MYSQL://MYSQL/data(路径) 端口:3306 (SYSTEM)
Mysql://localhost:3306
Mail_db_username=root
Mail_db_password=3442816
3.MSSQL:server=127.0.0.1;darabase=;uid=sa;pwd=” 端口:1433(system)

而开源工具当中最灵活易用,具有极高缝合功能的sqlmap渗透工具,无论是稳定性还是全面程度都非常高,而唯一的缺点是拖库速度非常慢,所以常规拖库一般除了上述针对性的对应方式外,多数时候我们采用BurpSuite进行处理。
【上图为标准的洗库流程】
———————————

【洗库】

拖库以后我们将会对获取的数据进行分类,去重,排序,形成一份完整明文数据。
通过各种渠道进行倾销。而这一步我们称为洗库,购买者叫洗料。

(1)用户账号中的虚拟货币,游戏账号,装备,都可以通过交易的方式变现,也就是俗称的“盗号”。

(2)金融类账号比如,支付宝,网银,信用卡,股票的账号和密码,则可以用来进行金融犯罪和诈骗。
(3)最后一些可归类的用户信息,如学生,打工者,老板等,多用于发送广告,垃圾短信,电商营销。

(4)信用卡又称为CVC或CVV ,由于门槛低,启动成本少,市场需求大,这类人群最为活跃。用鱼料(网站钓鱼)/ 库料(渗透或劫持嗅探)/同步鱼(前后端监听配合通道使用)进行盗刷变现获取利润。

(5) 邮箱数据,可用来搭建钓鱼网站进行邮件群发,邮箱+该网站密码可进行主流平台或游戏的撞库攻击。

也有专门的广告投放公司,花钱购买这些分门别类的信息。
1
数据经历了拖库、洗库
接下来,还有剩余价值
这就是【撞库】

【撞库】
撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。

(1)首先找到一个目标网站,随便输入一组用户名和密码,测试其验证码是否可以被绕过。

(2)提交正确的验证码,重复两次,显示的都是提示账户名和密码错误。说明该网站验证码可绕过。
(3)设置彩虹表,就是黑客手中已有的账户名和密码。网络上面有很多可以使用的彩虹表。

(4)开始撞库,登录进去之后,姓名,身份证,工作单位,手机号,家庭住址什么信息都有。分分钟获得1000+有用的用户名和密码。可登录的用户名和密码会暴露我们的很多信息。

经过拖库、洗库、撞库等一系列流程之后,数据最后会汇集到社工库里面,再发起定向攻击
数据集中化处理

1.密码在数据库中的存储应该优先考虑防拖库设计,如MD5加盐加密的方法;

2.设置合理的登录业务逻辑,如每一次登录请求更新为请求验证码;

3.登录错误信息返回优化,避免明确告知错误信息;

4.基于IP防控,对短时间内大量请求登录接口的IP进行监控告警甚至封禁;

5.移动端应考虑设备指纹特征,当识别到某一账号设备指纹发生变化时即有可能被撞库,可引入更高级的身份验证方式;

6.基于行为交互式验证码技术,有效防范工具软件批量操作;

7.基于大数据分析的用户行为模型和策略,利用特征库识别发现异常请求。

对于普通用户而言
我们要做的就是提高风险意识

1.不要在多个场合使用同一个密码,为不同的场景使用不同密码;

2.不要长期使用固定密码,应定期进行修改;

3.不要使用具有关联性的密码、弱密码(长度、特殊字符、大小写);

4.采用安全的密码管理工具进行个人密码管理;

5.尽可能使用平台提供的两步认证方式登录,如短信验证码、挑战令牌等。
以上就是这几天整理给大家的相关市场结构,让大家知道灰产的来龙去脉。 接下来开始整理心得/思路/布局。希望可以帮助大家。
另外不要再咨询了,很早就不收徒了,感谢各位支持和好意。
————————

市场变化莫测,各行业技术不断提高与更新,以上皆为个人所了解认为正确的内容,略有差异请包涵。