Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko181
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

2001

MORELE.NET HISTORIA BY XARM

Pokaż treści 18+

MORELE.NET HISTORIA BY XARM

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne. Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do...

xArm
xArm
xArm
z
wykop.pl
dodany: 20.12.2018, 03:20:10
  • #
    zaufanatrzeciastrona
  • #
    niebezpiecznik
  • #
    morele
  • 553
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne.


Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do tego kilkadziesiat tysiecy peseli, pare tysiecy zeskanowanych dowodów osobistych, zazwyczaj były to dwie strony.


Przykładowy log z bazych danych wygląda nastepująco(wykop nie usuwaj proszę)

(2478371,'J****','Boj**uk','jboj**uk@interia.pl','$1$owLbC*****DRkZJMh78U7g1','510***509',3,3,32**,722**43,3,3,'2018-10-0923:56:58','2018-10-1333:00:08',0)


436c6342426e5655557a6b3d_Hg10lpRImqgsYJMdv15p9oYQi7udy79s.jpg



Dołączyłem układ kolumn, tak aby upewnić ich, że jestem w posiadaniu. Pare dni wcześniej JACYŚ LUDZIE robili kampanie phishingowe z użyciem fałszywej bramky dotpay, z czego wynika że posiadali również telefony numerów (możliwe, że z panelu do którego dostęp mogli uzyskać poprzez zcrackowanie haseł z bazy danych - a jak wiadomo, porty były otwarte) ale o tym tylko slyszalem ;))

436c6342426e5655557a6b3d_Q88ld3QMznvJJS6PoKREwLA0G2w0uHux.jpg


Dołączyłem również pare hashów i loginów jednych z zatrudnionych.

436c6342426e5655557a6b3d_uzFxvvnjuKObbhwFxl3TrUxb9GL3T651.jpg

Okej. Fajnie odpowiedzieli, jedziemy dalej.

436c6342426e5655557a6b3d_4ROLfv8cOShGxVQAN5RVtgIs5jOiWah1.jpg


Zaoferowałem im 15 BTC, wiadomo, wszystko ma swoją cene, chcialem zachowac cisze, doradzic, zakopac gleboko tak aby to nie wyszlo.

436c6342426e5655557a6b3d_o0Ux0VwM8KJpuTHdFJjrWnEEPjksu8Lh.jpg

Mają 10k+ zamówień dziennie, a nie maja jak załatwić 15 bitcoinów, naprawdę morele? Wysłanie 200 000 bez dokumentu też całkiem spoko propozycja, ciekawe czy legalna?

436c6342426e5655557a6b3d_05DCHCOPckhLKxDnLOuJID7sffmIRKpR.jpg


Wiadomo, mówie jaki jest układ, te 300k chciałem przelać na jakiś szczytny cel na świeta, niech coś ktoś ma od takich rzeczy ;) 

436c6342426e5655557a6b3d_clj8Hh1ubbf5SnfuOkDiJABwipj3HR7O.jpg



Tutaj widać nieudolną próbę prawdopodobnie policjanta cyberka który liczy na awans przez swoje manewry. 

436c6342426e5655557a6b3d_rTKBzqmjivArBgJY9oeKJRjjuysaIDiw.jpg

Na początku sie zaśmiałem mocno, że próbuja ogarnąć 15 BTC bez prezesa, ale no co zrobić, chyba ktoś oberwie po premii ;)

Łukasz dla mnie osobiście jest osobą nie myśląca racjonalnie i nieodpowiednia na swoje stanowisko. Może ja bym je zajął?



436c6342426e5655557a6b3d_7LaWcEhMLXpPCpjLPuZJM0sN0PScGWr7.jpg


Po tej wiadomosci skontaktował się ze mną CEO Morele.

436c6342426e5655557a6b3d_awAiiZS1qsvecdC40HGPhJn07GfBa5xK.jpg


Przy okazji, napisałem wiadomość do niebezpiecznika - orientacyjna czy są zainteresowani. Otrzymałem wiadomość zwrotną dopiero kiedy morele same ogłosiło, że był wyciek.

436c6342426e5655557a6b3d_gI4ldUqHm5KOHlhHsUShuS9jhLbIiuLh.jpg

Wiadomość od CEO. Musieli chyba mieć szajbe w robocie - szukali winnego spośród własnych pracowników, ciekawe kto oberwał po głowie, może pan Ł?


436c6342426e5655557a6b3d_el5TLHVmqxc1cKBtGNeeJi8PpqiwFdoR.jpg

Otrzymałem propozycję pracy fajnie w sumie, może się zatrudnie. Ciekawe czy mam od razu się spakować i pojechać do ich biura? Czy to może oni przyjdą do mnie na ciasteczka? 

436c6342426e5655557a6b3d_a8WuVAT1cJdais3kkwGz7WzZjC3GXv1E.jpg


Wiecie jak jest, umowa to umowa, zgodzili się. Z3s jest już poinformowane o całej sytuacji wraz ze screenami. Artykuł pojawi sie do weekendu. Morele - słabo!! 



300K NIE UDAŁO SIĘ ZDOBYĆ ALE MOŻECIE NAKARMIĆ PIESKA :)


https://www.olx.pl/lp/nakarm-p...


I c--j, wszystko. Miłej zabawy

Treści powiązane (3)

komentarz z zaufanatrzeciastrona.pl
vries
z zaufanatrzeciastrona.pl
  • 111
Mirror na Telegra.ph gdyby Michau skasował
konto usunięte
z telegra.ph
  • 33

Komentarze (553)

najlepsze

Cesarz_Polski
Cesarz_Polski
20.12.2018, 18:04:18
  • 0
A ja mam pytanie do bezpieczników. Jak powinno się zachować w takiej sytuacji, jeśli mamy możliwość zapłacenia w BTC. Płacić od razu i mieć nadzieję, że hakerzy zrobią to co obiecali, czy wołać policję i niech oni to ogarniają?

@sekurak @ZaufanaTrzeciaStrona @niebezpiecznik-pl
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

K.....y
konto usunięte 20.12.2018, 18:57:48
  • 2
Jak powinno się zachować w takiej sytuacji, jeśli mamy możliwość zapłacenia w BTC. Płacić od razu i mieć nadzieję, że hakerzy zrobią to co obiecali, czy wołać policję i niech oni to ogarniają?


@Cesarz_Polski: tylko Policja, w tych czasach nie liczyłbym na honorowego szantażystę. Nawet jak porwaliby Twoich rodziców i żądali okupu - analogicznie - na Policję. Bagiety się dokształciły, doszło do ekipy dużo mądrych ludzi i dają radę :)
  • Odpowiedz
ZaufanaTrzeciaStrona
ZaufanaTrzeciaStrona
20.12.2018, 22:20:25 via iOS
  • 5
@Cesarz_Polski: Dzisiaj zapłacisz X, jutro poproszą 2X...
  • Odpowiedz
foullyCE
foullyCE
20.12.2018, 14:14:07
  • 0

Komentarz usunięty przez moderatora

Qutaphone
Qutaphone
20.12.2018, 11:41:23 via Wykop Mobilny (Android)
  • 0
Na z3s jest napisane, że złamał już kilka tysięcy haseł. Po co pytam, skoro chciał szantazowac morele.
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

PrawieJakBordo
PrawieJakBordo
20.12.2018, 11:53:29
  • 0
@Qutaphone: "złodziej twierdzi, że złamał już kilkaset tysięcy haszy haseł i jest to możliwe" kilkaset... Ale w to raczej nie wierze :P
  • Odpowiedz
KiedysMialemBordo
KiedysMialemBordo
20.12.2018, 17:56:24
  • 0
Po co pytam,


@Qutaphone: odpowiedź jest prosta:


Liczył na łatwą kasę, nie otrzymał więc tupie nóżkami jak małe dziecko.
  • Odpowiedz
Ukochany
Ukochany
20.12.2018, 11:29:38
  • 0

Komentarz usunięty przez moderatora

bLnq
bLnq
bLnq
20.12.2018, 10:43:01
  • 0
W łatwy sposób można sprawdzić, czy faktycznie ma dalej dostęp do bazy, czy tylko ją kupił/uzyskał... Znajdujesz konkretnego użytkownika, który zmienia hasło, dane, telefon i aby udowodnić, że dostęp dalej do niej ma, niech aktualny rekord w bazie pokaże. Hasło swoje znasz, więc nawet MD5Crypt hash wygenerujesz sobie sam.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Milicja_Zomo
Milicja_Zomo
Milicja_Zomo
20.12.2018, 10:01:18
  • 0

Komentarz usunięty przez moderatora

xArm
xArm
xArm
Autor
20.12.2018, 03:51:40
  • 0

Komentarz usunięty przez moderatora

aglegola
aglegola
aglegola
21.12.2018, 13:24:11
  • -1
o jak parsknelam
aglegola - o jak parsknelam

źródło: comment_1ULx34o75ru1mT7hUgsLyAQC0N5eHpz6.jpg

Pobierz
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

3.....9
3.....9
konto usunięte 21.12.2018, 19:14:35
  • 1
@aglegola: P I L N E !!!!11 . xD
  • Odpowiedz
aglegola
aglegola
aglegola
22.12.2018, 15:32:34 via iOS
  • 2
@3a6cfa89: kurła w końcu to spiders Web, najbardziej wiarygodna strona o tematyce technologicznej w sieci xD
  • Odpowiedz
Marek_B
Marek_B
20.12.2018, 20:19:21
  • -1
Mnie ciekawi jedno - po jaką cholerę srele zbiera tyle obowiązkowych danych osobowych? Nie wystarczy email? Zwłaszcza w sytuacji gdy nie odbieram paczki w domu? J... tumany.
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

PrawieJakBordo
PrawieJakBordo
20.12.2018, 21:10:31
  • 2
@Marek_B: Prawie każdy sklep zbiera tyle danych. Najprościej podać te dane fałszywe.
  • Odpowiedz
PrawieJakBordo
PrawieJakBordo
20.12.2018, 21:16:48
  • 1
@Marek_B: No to w takim razie już wiesz po co zbierają Twoje dane.

  • Odpowiedz
K.....y
konto usunięte 20.12.2018, 18:56:49
  • -1
@PELock: napisz proszę coś ciekawego w temacie!
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

  • <
  • 1
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
  • Strona 10 z 13
  • >

Hity

tygodnia

PILNE: Domagamy się delegalizacji posiadania i hodowli niebezpiecznych ras psów
PILNE: Domagamy się delegalizacji posiadania i hodowli niebezpiecznych ras psów
7151
Dziś minęły dwa lata odkąd Sebastian Majtczak zabił 3 osoby na autostradzie A1.
Dziś minęły dwa lata odkąd Sebastian Majtczak zabił 3 osoby na autostradzie A1.
4500
Chcesz dodać opinię o Media Expert? Ok, ale akceptujemy tylko pozytywne :)
Chcesz dodać opinię o Media Expert? Ok, ale akceptujemy tylko pozytywne :)
3164
Luxmed abonament = brak terminów. No chyba, że zapłacisz za wizytę, to od ręki
Luxmed abonament = brak terminów. No chyba, że zapłacisz za wizytę, to od ręki
3060
Sąd zdecydował. "Wtorki dla pań" w saunie to dyskryminacja mężczyzn
Sąd zdecydował. "Wtorki dla pań" w saunie to dyskryminacja mężczyzn
2998
Pokaż więcej

Powiązane tagi

  • #niebezpiecznik
  • #cyberbezpieczenstwo
  • #hacking
  • #informatyka
  • #komputery
  • #sekurak
  • #security
  • #bezpieczenstwo
  • #afera
  • #sieci
  • #pytanie
  • #pkobp
  • #tor
  • #telegram
  • #uniaeuropejska

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking