leeksov {coding}
1.27K subscribers
1.11K photos
401 videos
226 files
558 links
coding, signing, social engineering.
Download Telegram
🇷🇺 Сегодня у нас появилась возможность разревёрсить самый крупный чит на GTA V — Cherax.

В скором времени мы поделимся с вами интересными инсайдами о том, что они собирают от своих клиентов.
У ребят есть очень глупая система сбора HWID устройства, а также anti-tamper защита, которая проверяет наличие IDA Pro на компьютере. Более того, если она обнаружит её открытой, то отправит через Discord Webhook скриншот всего вашего экрана, список запущенных окон и процессов, а также информацию о том, что именно триггернуло защиту.
Скоро подробно покажем, что именно эти ребятки отправляют к себе на сервер! 💻

🇺🇸 Today we got the chance to reverse-engineer the biggest cheat for GTA V, called Cherax.

Soon we'll share some interesting insights with you about what they collect from their clients.
These guys have a very silly system that collects the device's HWID, as well as anti-tamper protection that checks for the presence of IDA Pro on the computer. It can also detect if it's open and send a full screenshot of your screen, a list of running windows/processes, and exactly what triggered the anti-tamper protection via a Discord Webhook.
We'll soon show you in detail exactly what these guys are sending to their servers! 💻
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🫡1
🇷🇺 Мы успешно достали все сигнатуры, которые используются в чите Cherax для нахождения оффсетов игровых функций в процессе GTA V. 🔍

🇺🇸 We have successfully extracted all the signatures used in the Cherax cheat to find the offsets of game functions within the GTA V process. 🔍
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
95 Signatures
🔥4
🇷🇺 Также мы успешно декомпилировали «обход» BattlEye в Cherax Premium. Оказалось, что он просто скрывает уведомления от античита, ведь для работы самого Cherax Premium нужно лишь отключить BattlEye через параметры запуска игры! 🤡

🇺🇸 We also successfully decompiled the BattlEye "bypass" in Cherax Premium. It turns out it simply hides notifications from the anti-cheat, because to make Cherax Premium work, you just need to disable BattlEye using a game launch parameter! 🤡
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6
🇷🇺 Мы разработали Cherax HWID Spoofer! Он подменяет данные, которые собирает команда Cherax для своих проверок — например, чтобы выяснить, не получали ли вы ранее блокировку (Account Disabled). 🎭

🇺🇸 We have developed the Cherax HWID Spoofer! It modifies the data collected by the Cherax team for their checks — for example, to find out if you have previously received an "Account Disabled" ban. 🎭
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥52
🇷🇺 После такого спуфа система Cherax просто не сможет понять, что это вы. Но... возможно, они также собирают и IP-адреса, хотя в этом мы пока не уверены. 🌐

🇺🇸 After such a spoof, the Cherax system simply won't be able to recognize you. However... it's possible they also collect IP addresses, though we aren't completely sure about that yet. 🌐
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5
🇷🇺 Продолжаем разбор Cherax: Что у них под капотом? 🔍

Мы проанализировали их сетевые запросы и заголовки Access-Control-Expose-Headers. Среди них: X-Encryption, X-Hwid, X-User-Id, X-Module-Id, X-Script-Id, X-Original-Hash, X-Original-Size, chrx-day, chrx-buffer, Chrx-signature.

Это напрямую подтверждает, что они ведут управление ID пользователей, отслеживают скрипты и используют систему подписи контента.

🌐 Эндпоинты лоадера:
— GET /api/loader — проверка версии. Возвращает статус и ссылку на скачивание CheraxLoader.exe.
— POST /api/loader/login — авторизация. Передает email, password и hwid. На забаненный аккаунт возвращает 403 ACCOUNT_DISABLED.
— POST /api/loader/2fa/verify — верификация 2FA, если она затребована при логине.
— GET /api/loader/modules/<id> — скачивание зашифрованного модуля DLL по Bearer-токену. Сохраняется в %USERPROFILE%\Documents\Cherax\Cache\Loader\<id>.dll.
— POST /api/loader/scripts — загрузка и управление Lua-скриптами (используется модулем уже внутри сессии GTA).


💰 Discord Exfiltration (Слив данных):
Все идет через серверный прокси Cherax, реальный Webhook URL скрыт на их стороне.
— POST /api/f/_czTnFzm — отправляет Discord-embed при успешном логине (Loader Info, Time To Login, Hardware Id).
— POST /api/f/b39Q86Y0 — детект аналитических инструментов (IDA, x64dbg, ProcessHacker, mitmproxy). Отправляет массивный Multipart POST на ~2.8 MB: payload + скриншот экрана пользователя + список окон + пути к подозрительным файлам. После одного такого триггера аккаунт навсегда уходит в ACCOUNT_DISABLED.
(Бот: Bot Tamper (id 1389747303518048276), канал 1247943270701469708)


Чего там НЕТ (официально подтверждено):
Никакого SSL Pinning: трафик абсолютно спокойно перехватывается через mitmproxy с доверенным сертификатом Windows.
Нет клиентского HMAC ни на одном из запросов.

🇺🇸 Continuing the Cherax teardown: What's under the hood? 🔍

We analyzed their network requests and the Access-Control-Expose-Headers. Among them: X-Encryption, X-Hwid, X-User-Id, X-Module-Id, X-Script-Id, X-Original-Hash, X-Original-Size, chrx-day, chrx-buffer, Chrx-signature.

This directly confirms their user-ID management, script-ID tracking, and content-signature scheme.

🌐 Loader Endpoints:
— GET /api/loader — Version check. Returns success status and a download link to CheraxLoader.exe.
— POST /api/loader/login — Authorization. Sends email, password, and hwid. Returns 403 ACCOUNT_DISABLED for banned accounts.
— POST /api/loader/2fa/verify — 2FA verification, if required after login.
— GET /api/loader/modules/<id> — Downloads the encrypted DLL module using a Bearer token. Saved to %USERPROFILE%\Documents\Cherax\Cache\Loader\<id>.dll.
— POST /api/loader/scripts — Lua scripts management and loading (used by the module within the GTA session).


💰 Discord Exfiltration:
Everything is routed through a Cherax server proxy; the real Webhook URL is hidden on their end.
— POST /api/f/_czTnFzm — Sends a Discord embed on successful login (Loader Info, Time To Login, Hardware Id).
— POST /api/f/b39Q86Y0 — Analyst tools detection (IDA, x64dbg, ProcessHacker, mitmproxy). Sends a massive Multipart POST (~2.8 MB) containing a JSON payload + a screenshot of the user's screen + list of open windows + paths to suspicious files. One trigger results in a permanent ACCOUNT_DISABLED ban.
(Bot: Bot Tamper (id 1389747303518048276), channel 1247943270701469708)


What is NOT present (verified):
No SSL pinning: Traffic is cleanly intercepted using mitmproxy with a Windows-trusted CA.
No client-side HMAC on any request.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥91
🔥9
cops-ios-1.70.2.zip
16.2 MB
cops 1.70.2 ios release dump
https://osxploit.com/melatonin/

🇷🇺 Сделали бесплатную утилиту для экономии заряда, пока MacOS спит. Аналогов вроде как нет.

🇺🇸 Released a free tool that significantly reduces MacOS battery consumption while asleep. One-of-a-kind.
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🇷🇺 Есть ли перекупы в канале? Нужен MacBook Air M1 на 512GB без дисплея или просто с убитым экраном. Предложения жду в ЛС: @leeksov 📩

🇺🇸 Are there any resellers in the channel? I need a MacBook Air M1 (512GB) without a display, or just with a broken/dead screen. Send your offers via DM: @leeksov 📩
Please open Telegram to view this post
VIEW IN TELEGRAM
leeksov {coding}
WIP: https://github.com/Leeksov/Dopamine-Coruna
🇷🇺 Чисто в теории, библиотека .dylib (377bed) даёт возможность устанавливать Dopamine на устройства с процессором A12 под управлением iOS 16.6, 16.6.1 и 17.0. Работоспособность уже проверена на iPhone XS (iOS 16.6).
Однако моя задача иная — отказаться от использования закрытых .dylib. Я планирую превратить декомпилированный код в читаемый вид и использовать собственный код вместо потенциально вредоносных библиотек.

🇺🇸 In theory, the .dylib (377bed) makes it possible to install Dopamine on A12 devices running iOS 16.6, 16.6.1, and 17.0. Its functionality has already been tested on an iPhone XS (iOS 16.6).
However, my task is different: to completely move away from using closed .dylib files. I plan to turn the decompiled code into a readable format and use my own code instead of potentially malicious third-party libraries.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5
🇷🇺 Также мне нужны люди с устройствами на базе процессоров A12+ и вплоть до iPhone 15 Pro. Обязательное условие — версия системы iOS 16.6–17.2.1 (для iPhone 14 Pro также подходит iOS 16.5.1).
Список подходящих устройств:
— iPhone XS, XS Max, XR
— iPhone 11, 11 Pro, 11 Pro Max
— iPhone SE (2-го и 3-го поколения)
— iPhone 12, 12 mini, 12 Pro, 12 Pro Max
— iPhone 13, 13 mini, 13 Pro, 13 Pro Max
— iPhone 14, 14 Plus, 14 Pro, 14 Pro Max
— iPhone 15, 15 Plus, 15 Pro, 15 Pro Max
При наличии такого устройства и версии, пожалуйста, обращайтесь в личные сообщения @leeksov с указанием модели вашего устройства и версии iOS.

🇺🇸 I also need people with A12+ devices, up to the iPhone 15 Pro. A mandatory requirement is that the device must be running iOS 16.6–17.2.1 (for the iPhone 14 Pro, iOS 16.5.1 is also eligible).
List of eligible devices:
— iPhone XS, XS Max, XR
— iPhone 11, 11 Pro, 11 Pro Max
— iPhone SE (2nd and 3rd generation)
— iPhone 12, 12 mini, 12 Pro, 12 Pro Max
— iPhone 13, 13 mini, 13 Pro, 13 Pro Max
— iPhone 14, 14 Plus, 14 Pro, 14 Pro Max
— iPhone 15, 15 Plus, 15 Pro, 15 Pro Max
If you have an eligible device and version, please contact me in private messages at @leeksov, specifying your device model and iOS version.
Please open Telegram to view this post
VIEW IN TELEGRAM
PPL Bypass 16.6, A12 🌚
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥4
Forwarded from [𝙶𝙻𝙴] 𝚕𝚎𝚎𝚔𝚜𝚘𝚟
Forwarded from [𝙶𝙻𝙴] 𝚕𝚎𝚎𝚔𝚜𝚘𝚟
🎉11