古龙渗透组(频道)
11.8K subscribers
115 photos
57 videos
83 files
56 links
古龙联系方式:

@sql_gulong
Download Telegram
【上图为标准的洗库流程】
———————————

【洗库】

拖库以后我们将会对获取的数据进行分类,去重,排序,形成一份完整明文数据。
通过各种渠道进行倾销。而这一步我们称为洗库,购买者叫洗料。

(1)用户账号中的虚拟货币,游戏账号,装备,都可以通过交易的方式变现,也就是俗称的“盗号”。

(2)金融类账号比如,支付宝,网银,信用卡,股票的账号和密码,则可以用来进行金融犯罪和诈骗。
(3)最后一些可归类的用户信息,如学生,打工者,老板等,多用于发送广告,垃圾短信,电商营销。

(4)信用卡又称为CVC或CVV ,由于门槛低,启动成本少,市场需求大,这类人群最为活跃。用鱼料(网站钓鱼)/ 库料(渗透或劫持嗅探)/同步鱼(前后端监听配合通道使用)进行盗刷变现获取利润。

(5) 邮箱数据,可用来搭建钓鱼网站进行邮件群发,邮箱+该网站密码可进行主流平台或游戏的撞库攻击。

也有专门的广告投放公司,花钱购买这些分门别类的信息。
1
数据经历了拖库、洗库
接下来,还有剩余价值
这就是【撞库】

【撞库】
撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。

(1)首先找到一个目标网站,随便输入一组用户名和密码,测试其验证码是否可以被绕过。

(2)提交正确的验证码,重复两次,显示的都是提示账户名和密码错误。说明该网站验证码可绕过。
(3)设置彩虹表,就是黑客手中已有的账户名和密码。网络上面有很多可以使用的彩虹表。

(4)开始撞库,登录进去之后,姓名,身份证,工作单位,手机号,家庭住址什么信息都有。分分钟获得1000+有用的用户名和密码。可登录的用户名和密码会暴露我们的很多信息。

经过拖库、洗库、撞库等一系列流程之后,数据最后会汇集到社工库里面,再发起定向攻击
数据集中化处理

1.密码在数据库中的存储应该优先考虑防拖库设计,如MD5加盐加密的方法;

2.设置合理的登录业务逻辑,如每一次登录请求更新为请求验证码;

3.登录错误信息返回优化,避免明确告知错误信息;

4.基于IP防控,对短时间内大量请求登录接口的IP进行监控告警甚至封禁;

5.移动端应考虑设备指纹特征,当识别到某一账号设备指纹发生变化时即有可能被撞库,可引入更高级的身份验证方式;

6.基于行为交互式验证码技术,有效防范工具软件批量操作;

7.基于大数据分析的用户行为模型和策略,利用特征库识别发现异常请求。

对于普通用户而言
我们要做的就是提高风险意识

1.不要在多个场合使用同一个密码,为不同的场景使用不同密码;

2.不要长期使用固定密码,应定期进行修改;

3.不要使用具有关联性的密码、弱密码(长度、特殊字符、大小写);

4.采用安全的密码管理工具进行个人密码管理;

5.尽可能使用平台提供的两步认证方式登录,如短信验证码、挑战令牌等。
以上就是这几天整理给大家的相关市场结构,让大家知道灰产的来龙去脉。 接下来开始整理心得/思路/布局。希望可以帮助大家。
另外不要再咨询了,很早就不收徒了,感谢各位支持和好意。
————————

市场变化莫测,各行业技术不断提高与更新,以上皆为个人所了解认为正确的内容,略有差异请包涵。
Media is too big
VIEW IN TELEGRAM
【如何整理目标给我】

F12 代码如下:

for(var a of document.getElementsByTagName('a')){console.log(a.href)}

去掉重复地址如下:

https://www.browserling.com/tools/duplicate-lines
Media is too big
VIEW IN TELEGRAM
如何快速锁定一个目标的所有后台
锁定一个网站后台只需要几分钟

真正的指定渗透中,没有太多花里胡哨,重要的是你要知道怎么做。

下面送个子域名扫描地址:

http://z.zcjun.com/
😳😳😳亚马逊😳😳😳

这个可以吗???
【低权限 先脱下试试 能脱再报价】
https://www.amazon.com/